信息资产分类分级管理制度

XXX信息安全有限公司
信息资产分类分级管理程序
文件编号:
1.目的和范围
为降低公司重要资产因遗失、损坏、篡改、外泄等事件带来的潜在风险,这些风险将对公司的信誉、经营活动、经济利益等造成较大或重大损失,需要规范信息资产保护方法和管理要求,特制订本管理制度。
本规定适用于本公司信息资产的安全管理,适用对象为本公司员工和所有外来人员。特殊岗位或特殊人员,另有规定的从其规定。
公司信息资产是指一切关系公司安全和利益,在保护期内只限一定范围内人员知悉、操作、维护的事物、文档、项目、数据等资源。
2.引用文件
1)下列文件中的条款通过本规定的引用而成为本规定的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励各部门研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。
2)GB/T22080-2016/IS0/IEC27001:2013信息技术-安全技术信息安全管理体系要求
3)GB/T22081-2016/ISO/IEC27002:2013信息技术-安全技术-信息安全管理实施细则
4)拆装螺杆料筒《备份管理规定》
5)《访问控制程序》
1《文件控制程序》
3.职责和权限
本管理规定作为全公司范围信息类资产的最低管理要求,各部门或各项目组,均可以根据客户要求,添加补充策略,并在本部门、本项目组内实施,与本规定一起,作为信息安全
管理的工作指南。
1)信息安全管理领导人组:是本公司信息资产安全管理工作的最高领导组织,总体负责信息资产的安全。
2)信息安全管理工作小组:负责具体的协调组织实施及解释答疑等工作。
3)各部门经理:作为本部门信息资产安全管理的最高责任者,有责任和权限保证本部门信息资产的安全。
4)压铸机料筒的设计各信息的所有者:负责各信息资产的标识、分发和传递的控制;
5)员工:应当熟悉本管理规定的内容,包括信息资产标识办法和使用管理规定,并切实贯彻到日常
工作中。
4.信息资产的分类分级
4.1信息资产的分类
公司信息资产分为:硬件资产、软件资产、数据资产、人员资产、外包服务资产、无形资产、文档资产、环境资产、第三方服务资产等。区分标准如下:
1)硬件资产:日常工作、公司运作或系统运行所依赖的可见电子设备、设施和工具。主要包括:
•办公类用品,如桌椅、纸张等。
•计算机及配件、辅助设备类,如服务器、台式机、笔记本电脑、移动存储、打印机等。
•网络设备,如网络交换机等。
•其他设备,不属于上述3类的设备设施,如饮水机等。
2)软件资产:依赖电子计算设备运行的非硬件资产。如:操作系统、杀毒软件、源代码、组件、程序、业务系统或平台等。
3)数据资产:热熔螺母计算机软件运行时依赖的原始数据、配置数据,运行时产生的动态数据、结果数据以及能够给公司经济效益、信息安全带来潜在影响的所有数据,这些数据如遗失、
非法复制传播、损坏等从经济或安全上可能给公司造成损害。如客户信息数据、系统配置数据、系统登录帐号密码、业务运行数据、电话号码资源等。
4)人员资产:公司正常运营所依赖的人力资源。
5)外包服务资产:公司作为第三方为客户方提供的服务业务。如我公司为广发提供的EMG1.业务。
6)无形资产:特指本公司的专利信息资产。
7)文档资产:以纸质或电子文件形式存在的文档资料。
8)物理环境资产:指公司办公场所和为特殊管理的业务或设备提供的服务场所和设施。
9)第三方服务资产:指第三方为公司提供的服务支持。如:电信运营商为我公司提供的400号码接入服务业务、阿里云服务。
4.2信息资产的分级管理
信息资产的分级管理制度引用如下文件:
1)硬件资产分级管理制度
2)软件资产分级管理制度
3)数据资产分级管理制度
4)人员资产分级管理制度
5)外包服务资产分级管理制度
6)无形资产分级管理制度
7)文档资产分级管理制度
8)环境资产分级管理制度
9)第三方服务资产分级管理制度
4.3信息资产分类指导
公司各部门依据分类定义和示例,对部门《资产识别表》中的各类资产进行分级,并报请本部门经理审核确认。公司一级、公司二级信息资产需要报信息安全管理工作小组汇总、审核后,请公司总经理确认审批。
《资产识别表》需详细登记所有信息资产,并确定其分级和管理责任人。
5.信息分级标识
5.1分级标识编号
1)硬件资产H∙hard)HKH2……分别代表一级硬件资产,二级硬件资产......等。
2)软件资产(S-SOft)SKS2……分别代表一级软件资产、二级软件资产……等。
3)数据资产(D∙data):D1D2……分别代表一级数据资产、二级数据资产……等。
4)人员资产(P∙person):P1P2……分别代表一级人员资产、二级人员资产……等。
5)外包服务资产(『team)T1T2……分别代表一级外包服务资产、二级外包服务资产……等。
6)无形资产(N∙none):N1N2......分别代表一级无形资产、二级无形资产......等。
7)文档资产(F∙fi1.e):F1F2……分别代表一级文档资产、二级文档资产……等。
8)环境资产(EenVironmen)EKE2……分别代表一级环境资产、二级环境资产……等。
9)第三方服务资产(TS-thirdservice)TS1>TS2……分别代表一级第三方服务资产、二级第三方服务资产……等。
5.2公司绝密、机密信息定义
标记为一级和二级的文档及敏感类的信息称为公司机密信息,三类信息为秘密信息,四类为可内部公开的信息,五类为可公开的信息。绝密信息,除文档资产外,不包含在其他信息资产的分级定义序列中,绝密信息一般由公司最高管理层负责管理和保密义务。
5.3各密级知晓范围
1)公司绝密级:高层管理级人员及与公司绝密内容有直接关系的工作人员,对其他任何人
都需要保密。掌握核心公司绝密的关键岗位人员的变更、离职须经总经理同意。
2)公司机密级:部门经理级及以上的管理人员以及与公司机密内容有直接关系的工作人员,允许知晓与本工作相关的公司机密事项,对非相关人员需要保密。
3)公司秘密级:部门骨干管理人员以及与公司秘密内容有直接关系的工作人员,允许知晓与本工作相关的公司秘密事项,但对其他部门应保密。
4)内部公开:公司内部所有人员,允许知晓在公司内部范围内属于公开的信息,但未授权不得对公司以外人员泄露公司的内部公开信息。
5)火车鹤管公开:公司外面所有人员,允许知晓由公司内的授权人员宣布可公开的信息。可公开的文档必须转成PDF文档后,或使用其他方法变成只读不可修改的文档后再行发布。
5.4分级标识编号可作为分级标识使用
1)公司固定资产硬件设备必须标记分级标识编号。
2)作为电子文件时必须在文件的第一页的显著位置标识分级。
3)对于纸质文档,使用公司统一刻制的分级标识图章进行标识,对于“公司绝密”文档在需要时,通过骑缝章或每页敲章的方式进行“绝密”标识。使用信封等封装时,还需要在封装上标记“绝密”标识及分级标识。对于模板文档,其标识的分级是指填写内容后的分级,而非空白时的分级。
4)如果使用光盘/磁带/软盘等介质,需要直接在介质表面上标识分级。
5)需要提交给客户的信息资产(例如:项目开发成果物),必须有分级标识。
6)对于应用系统中的显示画面、数据表单或打印输出等内容,必须有分级标识。
6多西紫杉醇说明书.公司秘密信息使用管理
6.1涉密信息的保管
1)公司绝密、公司机密信息:应该保管在一般人员无法随便进入的有安全保障的房间,比如:总裁办公室、各部门主管办公室、财务室、机房等。电子文档必须有可靠的备份机制;除非特别批准公司绝密信息不应保管在个人用计算机上。纸质文件以及电子存储介质(例如:移动硬盘/U盘/光盘/软盘等)应该保存在加锁的文件柜或保险柜内。
在不使用或处于目光所及范围之外时,应将资料存放在锁闭的档案柜、桌式书架或书柜内;
在携带至办公室以外的地方时,应将资料存放在随身携带的锁闭的箱包或手提箱内。
2)其它涉密信息:也应该保存在安全的工作区域内。电子文档也必须有可靠的备份机制。纸质文档以及电子存储介质应存放于书柜、档案柜或桌式书架柜内,以防被非公司人员意外看到或获得。
a)技术成果
技术转让、技术入股、技术引进等途径获取公司秘密的过程中,根据合同或协议中规定提供的公司秘密,承办人应采取保密措施,保证不泄漏公司秘密。获取的公司秘密应及时移交财务部归档,不得个人保存。
b)工作成果物:
每个人的工作成果物(工作成果物指需要向客户或上级或组织提交的工作的结果)应该及
时保存到指定场所。电子文档应该保存到公用机器上的指定位置,从而得到可靠的备份和访问控制,对于纸质文档和电子介质应该保存到指定文件柜内(除非被批准,不得保存在个人文件柜内),并做好清晰标示,从而保证他们的可用性。员工在公司任职期间的工作成果归公司所有,并按《保密协议》及本制度进行管理;
c)客户信息
在公司日常业务(包括营销等相关活动)中接触到客户的信息以及客户提供的信息同样应该作为公司的涉密信息实施管理和控制。重要信息应该被指定为公司绝密,其余都按照“公司秘密”密级来对待。
•特别是客户真实数据,属于“公司机密”,除非得到客户明确授权,不得使用;使用时必须按照严格的流程和管理规定(事先备份等),不得在其它任何场合使用或透露相关信息。
6.2涉密信息的访问限制
1)日常工作中需使用含公司绝密、公司机密性数据的设备,或需处理公司绝密、公司机密性数据的员工,须根据公司相关要求签订《知识产权及保密协议》;
流媒体地址
2)本公司委外开发或加工的外包合同/协议中须包含所涉及信息资产的保密条款,必要时,须与相关人员签署保密协议;
3)涉密信息的访问范围应限制在满足需要的最小限度。
4)公司绝密信息应该存放在非相关部门员工无法访问的独立的V1.AN内,存放“公司绝密”信息的个人用计算机应该安装防火墙,保证其他机器无法主动访问,通过网络共享目录不允许存放“公司绝密”信息;存放涉密信息的计算机的用户密码必须得到严格控制和有效管理;“内部公开”及以上信息未经授权,严禁以任何方式向公司以外人员泄露。
5)“公司绝密”信息由公司领导、信息安全主管部门和相关应用部门协商确定访问权限,由信息安全主管部门委托人员(一般是总裁办管理)具体控制。“公司机密”和“公司秘密”信息由各部门,各项目组的负责人确定访问权限,由他们或委托可靠相关人员进行访问权限的具体控制措施。

本文发布于:2024-09-24 19:20:53,感谢您对本站的认可!

本文链接:https://www.17tex.com/tex/1/138572.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

标签:公司   资产   信息   人员   管理
留言与评论(共有 0 条评论)
   
验证码:
Copyright ©2019-2024 Comsenz Inc.Powered by © 易纺专利技术学习网 豫ICP备2022007602号 豫公网安备41160202000603 站长QQ:729038198 关于我们 投诉建议