银行计算机信息系统安全管理办法.doc
《银行计算机信息系统安全管理办法.doc》由会员分享,可在线阅读,更多相关《银行计算机信息系统安全管理办法.doc(31页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、xx银行计算机信息系统安全管理办法xx总发xx6号附件5,xx年1月12日印发第一章 总则第一条 为加强全行计算机信息系统安全保护工作,保障计算机信息系统安全、稳定运行,根据中华人民共和国计算机信息系统安全保护条例、商业银行信息科技风险管理指引和金融机构计算机信息安全保护工作暂行规定等有关法律、法规,特制定本办法。第二条 本办法适用于总行、各分支机构及所有使用xx银行网络或信息资源的其他外部机构和个人,各分支机构可根据本地情况制定实施细则。第三条 本办法适用于以下信息安全管理活动:(一) 数据处理活动;(二) 数据处理活动的业务流程所涉及的部门和员工;(三) 与上述活动相关的应用系统及支持信息
2、管理系统包含的全部资产;(四) 我行连接互联网及相关数据传输的活动;(五) 其它信息安全管理活动。第四条 本办法所涉及的名词解释:(一) 信息系统是指由计算机及相关配套设备、设施(含网络)构成的,按照一定的应用目的和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统(含单机系统);(二) 信息资产包括业务系统、硬件资产、软件资产、业务数据、物理设备和IT环境设施;(三) 数据是指全行业务、客户、核算的流程数据、交易数据、信息数据、加工数据及其他;(四) 数据处理活动是指对信息系统数据进行查询、修改、删除、插入等的操作活动;(五) 计算机病毒,除包括传统意义上的计算机病毒(指编制或者在计
3、算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码),还包括木马、蠕虫、流氓软件等恶意代码;(六) 计算机病毒疫情,是指某种计算机病毒爆发、流行的时间、范围、破坏特点、破坏后果等情况的报告或者预报;(七) 本办法所称媒体,是指计算机软盘、硬盘、磁带、光盘、移动闪存卡(盘)等。(八) 本办法所称信息安全管理,是指对xx银行信息系统的物理、软件、数据等资产的使用、运行、维护及废止等所实施的保障计算机信息及其相关系统、环境、网络和操作安全的一系列管理活动。第五条 本行计算机安全管理工作的指导方针是“预防为主,安全第一,职责明确,综合治理”。“预防为主
4、”是计算机安全管理工作的基本方针。 第六条 计算机安全管理工作应严格遵循国家信息安全相关标准,参照有关国际准则,积极推进信息安全标准化,实行信息安全等级保护。第七条 本行计算机安全管理部门应对信息化实施过程中的各环节进行有效的安全监管和控制。第八条 本行计算机安全工作实行统一领导和分级管理。总行负责组织、协调、监督和检查全行计算机安全管理工作,各分支机构负责本部门计算机安全管理工作。 第二章 组织与职责第九条 本行安全管理组织机构由总行计算机安全管理领导小组(以下简称安全领导小组)及下设的计算机安全管理办公室、各分支机构安全管理小组共同组成。第十条 总行计算机安全领导小组成员,由总行行长、相关
5、行领导及计算机信息安全主要相关部门负责人组成。总行计算机安全管理领导小组根据授权审议、批准全行信息安全管理体系建设方案和信息安全管理制度。第十一条 总行计算机安全领导小组在总行科技部常设计算机安全管理办公室,由分管科技的行领导和科技部总经理担任办公室主任、副主任,各相关部门人员参与。计算机安全管理办公室负责全行计算机安全管理工作,建立全行信息安全管理体系,防范和控制计算机风险,实施计算机安全运行管理规章制度检查,拟定全行信息安全管理体系规划并组织建设。第十二条 各分支机构应根据辖内安全工作要求成立安全管理小组,由主管领导及本单位兼职计算机安全管理人员等相关人员组成,在总行计算机安全领导小组的统
6、一领导下开展本辖区的计算机安全管理工作。 第十三条 总行及各分支机构主要负责人为本部门计算机安全管理工作的第一责任人,承担着领导、管理、监督、检查的职责。第十四条 计算机安全管理职能部门的职责是:(一) 贯彻执行总行计算机安全管理领导小组的决议,指导、监督、协调和规范全行信息系统计算机安全工作;(二) 拟订计算机安全总体规划和计算机安全管理制度,并监督执行;(三) 跟踪先进的计算机安全技术,提出计算机安全防范策略;(四) 参与计算机系统工程建设中的安全规划,监督安全措施的执行;(五) 负责计算机安全专用产品的选型,组织计算机信息系统安全的评估和审批;(六) 组织辖内计算机安全检查,分析辖内计算
7、机安全总体状况,提出安全分析报告和安全防范建议;(七) 组织辖内计算机安全知识的培训和宣传工作;(八) 配合有关部门进行计算机安全内部审计和金融计算机犯罪案件调查,打击金融计算机犯罪;(九) 加强与银行监管部门、公安机关计算机安全管理职能部门、政府信息安全保密职能部门联系,并接受指导;(十) 及时向总行计算机安全管理领导小组、监管部门和有关单位报告计算机安全事件。第三章 计算机安全人员管理 第一节 人员基本要求第十五条 本办法所称计算机安全管理人员,是指总行科技部计算机安全专职管理人员、总行各部门及各分支机构专(兼)职计算机安全管理人员。计算机安全管理人员归属要害岗位人员管理。第十六条 计算机
8、安全管理人员应当品德优良、技术过硬、遵纪守法、恪尽职守。第十七条 在总行计算机安全管理职能部门从事计算机审计、风险等管理岗位工作的人员,以及在总行科技部专职从事计算机安全管理岗位工作的人员应具有银行三年以上计算机工作经历,且具备本科以上学历。其他兼职从事计算机安全管理岗位工作的人员应具有本行三年以上业务工作经历,具备一定计算机基础或专职从事计算机维护管理工作两年以上经历,具备专科以上学历。第十八条 计算机安全管理人员由总行科技部、人事保卫部统一管理,实行报批、审查;经总行科技部、人事保卫部审查通过后,报人事保卫部备案。第十九条 因违反国家法律、法规和行业规章受到处罚的人员,不得从事计算机安全管
9、理工作。第二十条 计算机安全管理人员应接受银行监管部门和公安部门的计算机安全专项培训,并积极参加总行组织的各种安全教育学习和培训,不断提高安全防范技能。 第二节 人员配备与管理第二十一条 总行科技部应配备专职计算机安全管理岗位人员;其他部门应配备兼职计算机安全管理员;分行应配备专职计算机安全管理人员,其余各分支机构应配备兼职计算机安全管理员。第二十二条 计算机安全管理人员的配备和变更情况,应及时向总行科技部报告,并报计算机安全管理办公室备案。第二十三条 计算机安全管理人员应完善准入机制,逐步实施持证上岗制度。第二十四条 计算机安全管理人员调离岗位,应按重要岗位人员调离流程办理调离手续,明确其调
10、离后的保密义务。涉及本行业务核心技术的计算机安全管理人员调离单位,必须进行离岗审计,并在规定的脱密期后,方可调离。 第三节 职责范围第二十五条 专(兼)职计算机安全管理员应履行以下职责:(一) 负责计算机安全管理的日常工作;(二) 开展计算机安全检查工作,对相关人员的安全工作进行指导;(三) 负责督促计算机安全建设,把各种计算机管理制度、办法、规定落实到位。把检查中发现的问题在期限内整改到位。(四) 开展计算机安全知识的培训和宣传工作;(五) 监控计算机安全总体状况,提出安全分析报告;(六) 了解行业动态,为改进和完善计算机安全管理工作,提出安全防范建议;(七) 及时向本级计算机安全管理小组和
11、总行相关职能部门报告计算机安全事件。第二十六条 各级计算机安全管理人员发现本部门重大安全隐患,有权向上一级计算机安全管理领导小组或总行相关职能部门报告。第二十七条 各级计算机安全管理人员发现计算机信息系统要害岗位人员使用不当,应及时向本级计算机安全管理负责人或总行相关职能部门提出建议,进行人员调整。第二十八条 计算机安全管理人员必须严格遵守国家有关法律、法规和行业规章,严守国家、行业和岗位秘密。 第四节 培训与教育第二十九条 计算机安全培训和教育工作由总行人事保卫部、科技部共同负责。总行相关职能部门和各分行应按照计算机安全管理要求,制定相应的培训计划。第三十条 全行员工应积极参加计算机安全培训
12、和教育,增强安全意识,提高防范能力。总行人事保卫部应对年度安全培训与学习情况进行检查。第三十一条 计算机安全管理人员应定期参加下列计算机安全知识和技能的培训:(一) 计算机安全法律法规及行业规章制度的培训;(二) 计算机安全基本知识的培训;(三) 计算机安全专门技能的培训。第三十二条 计算机安全管理人员应定期接受政治思想教育、职业道德教育和安全保密教育。第四章 外包服务安全管理第三十三条 本规定所称外包服务是指由xx银行之外的其他社会厂商为信息系统、网络或桌面环境提供全面或部分的技术支持、咨询等服务。外包服务应签订正式的外包服务协议,明确约定双方义务。第三十四条 经信息系统安全管理部门领导批准
13、,外包服务提供商可提供上门维护服务并由信息系统安全管理人员在场准确记录所有技术配置变更信息。外包服务提供商不得查看、复制涉密信息或将涉密介质带离xx银行系统。第三十五条 信息系统设备确需送外单位维修时,科技部门应彻底清除所存储工作信息,必要时应与设备维修厂商签订保密协议。与密码设备配套使用的计算机设 备送修前必须请生产设备的科研单位拆除与密码有关的硬件,并彻底清除与密码有关的软件和信息。第五章 计算机信息系统要害岗位人员管理第一节 人员管理第三十六条 本办法所称计算机信息系统要害岗位人员,是指与重要计算机信息系统直接相关的系统管理员、数据库管理员、网络管理员、软件开发员、应用维护员、值班运行人
14、员,以及其他从事信息系统业务处理及后台管理的关键岗位人员等。第三十七条 本办法所称重要计算机信息系统,是指涉及银行资金和金融秘密信息的计算机信息系统。第三十八条 要害岗位人员必须是我行正式签订劳动合同的员工,上岗前必须接受总行科技部、人事保卫部的审查,并报人事保卫部备案,并与本行签订保密协议。分行可参照本办法自行进行审查,并将确认名单上报总行相关职能部门备案。第三十九条 要害岗位人员上岗前要对其进行培训,并使其充分了解信息系统安全的至关重要性。对各类计算机系统的相关人员应实施有针对性、有计划的计算机安全教育和培训。员工通过培训应明确与本职工作有关的计算机安全知识和责任。第四十条 要害岗位人员上
15、岗必须按照岗位职责分配的基本原则:(一) 职责分离原则:实行运行与维护人员的职责分离,运行人员应实行专职,不得由其他人员兼任。系统管理人员、数据库管理人员、软件开发人员等不得相互兼职,也不得兼任柜面及事后监督工作。(二) 有限授权原则:要害岗位人员对信息资源的访问权利应受到限制,应对超越职责的访问进行控制。(三) 相互制约原则:安全环节的管理应采取相互制约原则,做到职责分明,各司其职,相互配合和制约。(四) 任期审计原则:应记录并监控要害岗位人员在任职期内的信息资源访问活动。第四十一条 对从事关键岗位人员应建立A、B岗位机制,做好人员备份;规范和完善强制休假和轮岗机制;对要害岗位人员应建立定期
16、考查制度,调整与其岗位不符的安全职责权限或条例违反岗位安全规则的员工,每年应安排必要的安全教育和培训。第四十二条 要害岗位人员调离岗位,应严格办理调离手续,做好移交工作,明确其调离后的保密义务。一经离职,人事保卫部要立即通知科技部,相应的信息系统合法身份及权限应立即注销。涉及本行业务保密信息的要害岗位人员调离单位,必须进行离岗审计,在规定的脱密期后,方可调离。第四十三条 要害岗位人员离岗后,必须即刻更换操作密码或注销用户。第二节 安全责任第四十四条 系统管理员安全责任:(一) 负责系统的运行管理,实施系统安全策略和运行细则;(二) 负责系统安装和参数配置,严格用户权限管理,维护系统安全正常运行
17、;(三) 认真记录系统安全事项,及时向计算机安全管理人员报告安全事件;(四) 对进行系统操作的其他人员予以安全监督; (五) 确保系统变更操作的安全性和可靠性;(六) 监控关键系统运行状态,防范黑客入侵,及时向计算机安全管理人员报告安全事件(七) 确保系统运行日志的备份。(八) 定期对系统安全漏洞进行检查,并制定相应的漏洞修复方案第四十五条 数据库管理员安全责任:(一)负责数据库运行管理,实施数据库安全策略和运行细则;(二)安全配置数据库运行参数,严格控制数据库的访问权限,确保数据库的安全运行;(三)制定数据库备份策略,确保数据的存放安全,定期恢复;(四)严禁直接打开数据库进行数据变更操作;(
18、五)确保数据库日志备份。第四十六条 网络管理员安全责任(一)负责网络的运行管理,实施网络安全策略和安全运行细则;(二)安全配置网络参数,严格控制网络用户访问权限,维护网络安全正常运行;(三)监控网络关键设备、网络端口、网络物理线路,防范黑客入侵,及时向计算机安全管理人员报告安全事件;(四)对操作网络管理功能的其他人员进行安全监督; (五)确保网络运行日志和配置的及时备份。第四十七条 软件开发人员安全责任:(一)软件开发过程中,应严格执行软件安全策略,保证软件安全功能的准确实现;(二)软件投产运行前,应完整移交软件源代码和相关涉密资料;(三)不得对软件设置“后门”;(四)对软件核心技术保密。第四
19、十八条 应用维护员安全责任:(一)负责应用维护和变更,及时排除应用故障,确保应用程序正常运行;(二)不得擅自改变应用功能;(三)不得安装与系统无关的其他计算机应用程序;(四)维护过程中,发现安全漏洞应及时报告计算机安全管理人员。第四十九条 值班运行人员安全责任:(一)负责中心机房的运行监控,及时报告各种运行情况;(二)严格执行系统操作规程和运行安全管理制度;(三)不得向他人提供自己的操作密码;(四)及时向相关管理人员报告系统各种异常事件。第五十条 各要害岗位人员必须严格遵守保密法规和有关计算机安全管理规定,应与本级人事保卫部签定保密协议。 第六章 计算机机房安全管理第一节 机房建设安全管理第五
20、十一条 机房应按重要性进行分类建设,分类标准按国家有关规定执行。第五十二条 机房应按相应级别合理分区,保障生产环境与运行监控、开发、测试等环境有效的安全空间隔离。第五十三条 机房安全建设和改造应符合当地建筑质监部门的要求。第五十四条 机房安全建设应符合当地公安消防等部门的安全要求。第五十五条 总行信息中心机房建设应当符合下列基本安全要求; (一) 机房建设标准应按照国家A类机房建设标准;(二) 机房周围米内不得存在危险建筑物,如加油站、煤气站等;(三) 机房应配备防静电、防水、防盗、防鼠害等设施;(四) 机房应安装门禁系统、防雷系统、接地系统、监视系统、消防系统、报警系统等;(五) 机房应设计
21、双路市电供电系统,配备冗余的和恒温恒湿空调系统; (六) 机房应根据功能需求划分不同的区域,对重要区域应采用集中监控系统;(七) 信息中心大门和各主要出入口应设立监控摄像,配备安防人员和报警系统。第五十六条 各分支机构机房建设应按照重要性和承担的任务,实施分类建设。分行中心机房应参照总行信息中心机房建设基本要求,并结合当地监管部门规定,进行设计建设。机房应设立独立的区域,按功能进行区域划分,并配备UPS和空调,有良好的接地系统。第二节 机房运行安全管理第五十七条 机房是重点保护的要害部位,机房主管部门应依照“安全第一”的原则,建立、健全严格的机房安全管理制度,如值班运行制度、安全应急制度、机房
22、安全巡检制度等,并定期检查制度执行情况。第五十八条 总行信息中心机房核心区域实行小时连续监控,如:主机区、网络区、监控室、辅助设备区、机房进出大门等实施联动监控。第五十九条 机房的区域管理。应对机房划分区域进行管理,确保网络区域、主机工作区域、设备电源间等采取有效隔离措施。第六十条 应加强机房出入管理,严格控制机房入口数量,进出机房严格执行授权审批和出入审核制度。第六十一条 各分支机构机房管理应参照总行机房管理制度要求,制定相应的管理制度。第六十二条 总行信息中心机房环境实行集中监控管理。监控设备的安装应符合安全保密原则,确保监控的安全规范运作,防止监控信息的泄密。第六十三条 机房工作人员必须
23、按时上下班,不得无故迟到、早退,遇特殊情况需向科技部负责人递交书面请假手续;上班时间严禁做与工作无关的事,如有发现按人事保卫部制定的违反劳动纪律相关条款处理。第六十四条 注意机房卫生,严禁将杂物堆放在机房内;机房操作台面要整洁,严禁放置水杯、大头针等物品,以免引起故障。第六十五条 中心机房实施专职值班制度,值班人员应严格遵守以下规定:(一) 中心机房内设备的操作应严格按照设备的使用管理办法进行巡检和操作,不得擅自操作,以免损坏设备;(二) 为保证中心机房、网络系统安全可靠地运行,值班人员应严格遵守相关制度,不得泄露有关口令;(三) 阻止非授权人员进入机房对主机系统硬件及通过控制台对操作系统、数
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 计算机信息 系统安全 管理办法
限制150内