信息安全技术办公信息系统安全管理要求(GB-T 37094-2018).docx
《信息安全技术办公信息系统安全管理要求(GB-T 37094-2018).docx》由会员分享,可在线阅读,更多相关《信息安全技术办公信息系统安全管理要求(GB-T 37094-2018).docx(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS35.040L 80中华人民共和国国家标准GB/T XXXXXXXXX信息安全技术 办公信息系统安全管理要求Information security technology - Security management requirements for office information systems点击此处添加与国际标准一致性程度的标识(本稿完成日期:)(在提交反馈意见时,请将您知道的相关专利连同支持性文件一并附上)XXXX - XX - XX发布XXXX - XX - XX实施GB/T XXXXXXXXX目次前言II1范围12规范性引用文件13术语和定义14管理要求14.1系统建设管
2、理14.1.1方案设计14.1.2产品采购和使用14.1.3软件开发24.1.4工程实施24.1.5测试验收24.1.6系统交付24.1.7服务商选择24.2系统运维管理34.2.1环境管理34.2.2资产管理34.2.3设备管理34.2.4监控管理34.2.5安全管理34.2.6变更管理44.2.7备份与恢复管理44.2.8应急响应管理44.2.9维修和报废管理54.3制度管理54.3.1管理制度54.3.2管理机构54.3.3人员管理54.4外包管理6前言本标准按照GB/T 1.1-2009标准化工作导则 第1部分:标准的结构和编写给出的规则起草。本标准由全国信息安全标准化技术委员会(SA
3、C/TC 260)提出并归口。本标准主要起草单位:中国电子技术标准化研究院、软件与集成电路促进中心、工业和信息化部电子第五研究所、深圳赛西信息技术有限公司、北京赛西科技发展有限公司、中国交通通信信息中心、西安电子科技大学、北京工业大学。本标准主要起草人:姚相振、刘贤刚、范科峰、高林、杨建军、戴明、唐一鸿、叶润国、许东阳、龚洁中、孙康健、刘龙庚、刘帅、王莉、李云婷、裴庆祺、杨震。5信息安全技术 办公信息系统安全管理要求1 范围本标准规定了办公信息系统安全管理要求,主要包括系统建设管理、系统运维管理、制度管理和外包管理。本标准适用于指导党政部门的办公信息系统安全管理工作,涉密办公信息系统的建设管理
4、应依据相关国家保密法规和标准要求实施。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求GB/T 32926-2016 信息安全技术 政府部门信息技术服务外包信息安全管理规范GB/T AAAAA-XXXX 信息安全技术 办公信息系统安全基本技术要求GB/T BBBBB-XXXX 信息安全技术 办公信息系统安全测试规范3 术语和定义GB/T AAAAA-XXXX 确立的术语和定义适用于本文件。4 管理
5、要求4.1 建设管理4.1.1 方案设计方案设计要求如下:a) 业主单位指定或授权专门的部门, 根据办公信息系统建设原则和建设需求,编制建设的总体规划、技术框架和详细设计方案,制定建设工作计划和管理制度,并形成配套文件;b) 应组织相关部门和专家对建设中采用的总体规划、技术框架、详细设计方案等相关配套文件的合理性和科学性进行论证,并且经过业主单位批准后,才能正式实施。4.1.2 产品采购和使用产品采购和使用要求如下:a) 应根据办公信息系统建设原则和建设需求选择基础设施、设备、软硬件产品等,可预先对产品进行选型测试;b) 产品选择应依据以下基本要求: 应符合GB/T AAAAA-XXXX中针对
6、各产品的技术要求; 应依据GB/T BBBBB-XXXX由产品厂商、第三方测试机构、用户共同进行测试,并由第三方测试机构出具相应证明文件; 相关产品厂商应承诺不私自收集用户信息;对掌握的用户信息进行有效保护,不在境外存储或处理掌握的用户信息; 相关产品厂商应作出在售后服务中能够提供原厂服务的承诺。c) 应确保密码产品采购和使用符合国家密码主管部门的要求;d) 应指定或授权专门的部门负责产品的采购;e) 产品使用时需遵守相关国家部门或单位规定。4.1.3 软件开发软件开发要求如下:a) 应制定软件开发管理制度,明确软件设计、开发、测试、验收过程的控制方法和人员行为准则;b) 应制定软件设计和开发
7、的相关文档,包括软件设计文件、源代码、测试文档、使用手册和维护手册等;c) 软件交付前应委托第三方测试机构依据开发要求的技术指标,对软件功能和性能等进行验收测试,并检测源代码中可能存在的恶意代码。4.1.4 工程实施工程实施要求如下:a) 应选择具备计算机信息系统集成资质的信息系统集成商作为工程实施的承接单位;b) 应制定详细的工程实施方案控制实施过程,实施方案包括工程时间限制、进度控制和质量控制等方面内容;c) 应制定工程实施方面的管理制度,包括工程实施过程的控制方法、实施参与人员的行为准则等方面内容;d) 应指定或授权专门的部门或人员负责工程实施过程的管理,可通过第三方工程监理控制项目的实
8、施过程。4.1.5 测试验收测试验收要求如下:a) 在测试验收前应根据设计方案或合同要求等制订测试验收方案;b) 应委托第三方测试机构对系统进行验收测试,并出具验收测试报告;c) 应组织相关部门和相关人员对系统测试验收报告进行评审;d) 应组织相关专家、相关部门和相关人员召开项目验收会,并形成验收意见。4.1.6 系统交付系统交付要求如下:a) 应制定系统交付清单,并根据交付清单对所交接的设备、软件和文档等进行清点;b) 应对负责系统运行维护的技术人员进行相应的技能培训,形成培训记录,记录培训内容、培训时间和参与人员等;c) 应确保提供系统建设过程中的文档和指导用户进行系统运行维护的文档。4.
9、1.7 服务商选择服务商选择要求如下:a) 应确保服务商的选择符合国家的有关规定;b) 应与选定的服务商签订相关的协议,明确约定相关责任,协议内容包含服务内容、培训和服务承诺、保密范围、安全责任、违约责任、协议的有效期限等。4.2 系统运维管理4.2.1 环境管理环境管理要求如下:a) 应建立机房管理制度,内容覆盖机房物理访问、物品带进和带出机房、机房环境维护等;b) 应指定专门的部门或人员定期对机房供配电、空调、温湿度控制等设施进行维护,形成维护记录,记录维护日期、维护人、维护设备、故障原因、维护结果等方面内容;c) 应指定部门负责机房安全,对机房的出入、服务器的开机或关机等工作进行管理。4
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术办公信息系统安全管理要求GB-T 37094-2018 信息 安全技术 办公 信息系统 安全管理 要求 GB 37094 2018
限制150内