“雙碳”與可持續發展
北京首創生態環保集團股份有限公司信息化安全管理辦法
北京首創生態環保集團股份有限公司
信息化安全管理辦法
?
第一章??總 ?則
?
第一條?為保護北京首創生態環保集團股份有限公司(以下簡稱“公司”)信息化安全,促進信息化在公司應用及發展,根據《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》、《中華人民共和國密碼法》、《關鍵信息基礎設施安全保護條例》以及其他相關法律法規,結合公司實際,特制定本辦法。
第二條?術語釋義
(一)?信息化安全是指公司信息化狀態和信息技術體系不受外來的威脅與侵害。涉及整體信息技術應用的安全狀態,包括各種信息系統、網絡、數據等的安全防護,確保信息的保密性(即只有授權人員才能訪問和使用信息)、完整性(即信息不被篡改或損壞)和可用性(即信息可以在需要時被合法用戶訪問和使用),同時關注信息的生命周期,包括信息的采集、處理、存儲、傳輸和銷毀等各個階段的安全保障。
(二)?信息系統是指由計算機及其相關的和配套的硬件、網絡、通信設備、計算機軟件、信息資源、信息用戶和規章制度構成的,按照一定的應用框架、目標和規則對信息進行采集、加工、存儲、傳輸、檢索、管理、分析和表達等處理信息流為目的的人機系統。
(三)?計算機病毒是指故意編制的,能夠修改、破壞、攻擊計算機(辦公電腦或服務器)操作系統功能,能自我復制,并能通過計算機媒體或網絡等途徑傳播的計算機程序。
(四)?計算機病毒疫情是指某種計算機病毒爆發、流行的時間、范圍、破壞特點、破壞后果等情況的報告或者預報。
(五)?信息介質是指計算機軟盤、硬盤、磁帶、U盤、存儲卡、光盤等。
(六)?終端設備是指安裝應用軟件系統的計算機設備,包括:服務器、臺式個人計算機(PC)、筆記本電腦、手機、平板電腦、打印機及其它計算機附屬設備。
(七)?數據是指任何以電子或者其他方式對信息的記錄,包括但不限于以電子形式存儲的業務數據、辦公信息、系統運行日志、故障維護日志以及其他內部資料。
(八)?信息系統使用管理部門為各事業部及總部各相關部門,負責相應信息系統所涉及業務和管理的標準規范制定、需求提出及系統上線后日常運營維護。信息系統維護管理部門為企業管理中心及各事業部,負責相應信息系統的日常維護、故障處理和技術支持。
第三條?信息化安全管理按照國家相關法律法規要求,實施信息系統安全等級保護,建立健全實用、完整可靠的網絡和信息系統安全體系,保證系統和信息的完整性、真實性、可用性、保密性和可控性,保障網絡和信息化建設及應用,支撐業務系統的持續、穩定、健康發展。
第四條?本辦法適用于公司、事業部。具有獨立法人資格的事業部及各子企業應參照制定符合本企業的信息化安全管理辦法,并上報企業管理中心備案。
?
第二章??管理職責
?
第五條?公司總經理為公司信息化安全管理第一責任人。
第六條?公司網絡安全與信息化委員會為公司總經理辦公會授權成立范圍的專業化委員會,全面負責公司信息化安全管理、建設和運營工作。主要職責包括:
(一)落實國家有關網絡與信息系統安全法規、方針、政策、標準和規范,落實國家和北京市有關部門相關安全工作;
(二)審核網絡安全和信息化規劃;
(三)審核網絡安全和信息化架構(業務總體架構);
(四)審核軟件正版化方案;
(五)審核網絡安全和信息化預算;
(六)審核網絡安全和信息化管理制度;
(七)審核網絡安全和信息化標準和規范;
(八)審核信息化系統的立項及驗收;
(九)審批工作組工作計劃及工作評價;
(十)選聘網絡安全和信息化外部專家。
第七條?公司信息化安全主管部門為企業管理中心,其主要職責包括:
(一)組織編制網絡安全和信息化規劃;
(二)組織編制、審核網絡安全和信息化架構(包括業務架構、應用架構、數據架構、技術架構);
(三)組織編制網絡安全和信息化預算;
(四)參與網絡安全和信息化供應商選擇與內部定價審核;
(五)審核網絡安全和信息化產品研發計劃;
(六)組織網絡安全和信息化成果驗收與評價;
(七)組織編制網絡安全和信息化制度、標準和規范;
(八)執行網絡安全管理、信息系統安全管理、數據安全、機房安全管理、終端設備安全管理等信息化安全管理工作;
(九)執行已審批的網絡安全和信息化制度、標準和規范。
第八條?公司信息化安全配合部門為各部門及事業部,其主要職責包括:
(一)配合網絡安全和信息化規劃編制;
(二)配合網絡安全和信息化預算編制;
(三)配合網絡安全和信息化落地執行;
(四)配合網絡安全和信息化相關成果驗收與評價;
(五)執行已審批的網絡安全和信息化制度、標準和規范。
?
第三章??網絡安全管理
?
第一節?網絡管理
?
第九條?信息化安全主管部門負責加強網絡設備的安全管理:
(一)?禁用不必要的網絡服務:對網絡設備的功能應有明確的定義,對于設計定義之外的網絡服務應禁用,并禁用不必要的缺省服務。
(二)?修改不安全的配置:仔細核對網絡設備的配置參數,對可能引起系統安全問題的配置參數必須修改。
(三)?利用最小權限原則嚴格控制對網絡設備的訪問。
(四)?及時對存在已知安全問題的系統進行升級。
第十條??信息化安全主管部門負責嚴格執行網絡訪問控制規范,利用入網訪問控制、網絡權限控制、目錄級安全控制、屬性安全控制、服務器安全控制、網絡監測和鎖定控制、網絡端口和節點安全控制、內網VLAN間的安全控制等手段加強網絡訪問控制,保證網絡資源不被非法使用和訪問,確保網絡系統和網絡資源安全。
第十一條?信息化安全主管部門負責采取技術和管理手段,對設備接入公司辦公網絡的行為進行規范,通過安裝網絡訪問客戶端等手段提高辦公網絡接入安全:
(一)員工接入網絡管理
員工計算機或手持終端設備接入辦公網絡前,由信息化安全主管部門統一進行客戶端配置和網絡資源分配,嚴格執行IP地址管理和網絡訪問控制,且作為長期策略保存于網絡系統中。員工計算機需統一安裝網絡訪問客戶端軟件方可接入辦公網絡。
(二)訪客接入網絡管理
訪客計算機或手持終端設備接入辦公網絡時,由訪客接待部門向信息化安全主管部門提出申請并進行登記,信息化安全主管部門負責通過技術手段將訪客的網絡資源使用范圍、數量及期限限制在核準范圍之內。
第二節 網絡防護管理
第十二條??信息化安全主管部門負責利用防火墻、入侵防御系統、防病毒系統、漏洞掃描系統、抗拒絕服務系統、WEB應用防護系統、態勢感知等技術或手段,全面做好防入侵管理,及時發現和阻止非法連接。
?
第四章??終端設備安全管理
?
第十三條?嚴禁制作計算機病毒、傳播計算機病毒的行為:
(一)?故意輸入計算機病毒,危害計算機信息系統安全;
(二)?向他人傳送含有計算機病毒的文檔、軟件;
(三)?其他傳播計算機病毒的行為。
第十四條?員工在從互聯網上下載軟件、程序、數據或使用各類信息介質前應先對其進行計算機病毒檢測,確認無病毒后方可使用。
第十五條?員工在購置、維修、借入計算機設備時,應先進行計算機病毒檢測,確認無病毒后方可使用。
第十六條?信息化安全主管部門負責公司配備的服務器操作系統、數據庫、中間件、信息系統等軟件部署,做好防病毒軟件及相關安全補丁的安裝,及時升級病毒庫、操作系統補丁程序。
第十七條??員工在發現計算機感染病毒后,應立即停止使用受感染的計算機,切斷網絡,隔離一切涉嫌感染病毒的信息介質和設備,同時報告信息化安全主管部門。?
?
第五章??信息系統安全管理
?
第一節?信息系統安全管理
第十八條?信息系統在設計及建設時應有良好的安全技術體系:
(一)信息系統應具備權限控制體系,從技術上保障不同用戶群體只能查看和操作權限范圍內的功能及信息。
(二)信息系統應具備三層以上架構,從結構上將數據服務、處理和存放分離;應具有系統日志審計、應用操作審計及數據庫審計等功能;應具有訪問控制功能,按訪問權限對用戶的訪問和操作進行控制。系統上線前應進行安全測試,檢測是否存在惡意代碼、木馬、后門等隱患,上線后生產環境應與開發環境隔離。
(三)信息系統應采用先進安全可靠的技術體系,防止系統本身原因造成的數據丟失、泄露等事故發生,并對數據采取加密技術。
第十九條?信息系統維護管理部門應密切關注重大安全漏洞及其補丁發布,及時采取補丁升級措施。在補丁安裝前,需對補丁進行嚴格的安全評估和測試驗證。
第二十條?信息系統維護管理部門加強對信息系統后臺數據庫管理,當系統數據紊亂或確需對數據庫進行修改或刪除時,必須由軟件開發商或供應商的技術人員進行評估,提出切實可行的解決方案,履行審批程序后方可操作。
第二十一條?信息系統使用管理部門應指定系統管理員,并建立系統管理員制度。
系統管理員管理規范如下:
(一)?系統管理員嚴禁越權操作,對重要的計算機信息處理系統應分級加設系統口令,以防機密信息的泄露。
(二)?系統管理員要加強對系統運行環境的監控,定期檢查并記錄檢查結果,發現問題及時報告,并保留原始記錄。對發現的問題采取積極措施加以解決。
(三)?系統管理員對重要的資料檔案要妥善保管,以防丟失泄露。
(四)?系統管理員必須嚴格遵守公司保密制度,保證系統數據、信息、資料的準確、完整、安全,未經允許不得創建、刪除用戶賬號,不得刪除系統日志和報警信息,不得更改權限和系統功能,嚴禁私自查看、復制或修改業務數據。
?
第六章??數據安全管理
?
第二十二條??信息化安全主管部門負責對信息系統中的數據實行分類分級管理,按照不同類別對數據的產生、傳輸、存儲和應用采取相應的安全管理措施。重要數據實行加密保存和傳輸。
第二十三條?信息系統使用管理部門應嚴格管理業務數據的增加、修改、刪除等變更操作,適時進行業務數據有效性檢查。信息系統維護管理部門按照既定備份策略執行數據備份任務,并定期測試備份數據的有效性和預演數據恢復流程。
第二十四條??信息系統應定期進行備份,按信息系統重要級別執行實時、每日、每周、每月或定期備份,明確規定備份數據的保存時限。
第二十五條??所有數據備份介質應注意防磁、防潮、防塵、防高溫、防擠壓存放,嚴禁亂丟亂放。
第二十六條??涉密數據的存儲和傳輸應當按照《保守國家秘密法》的有關規定執行。
第二十七條??數據出境應評估數據出境計劃的合法性和正當性,數據出境活動不具有合法性和正當性,禁止跨境傳輸。
第二十八條?應評估數據出境計劃是否風險可控,避免數據出境及再轉移后被泄露、損毀、篡改、濫用等。
第二十九條??關鍵信息基礎設施相關數據、個人信息出境安全評估,重點評估以下內容:
(一)是否符合國家有關法律法規和政策規定;
(二)合同條款是否能夠充分保障個人信息主體合法權益;
(三)合同能否得到有效執行;
(四)運營企業或接收者是否有損害個人信息主體合法權益的歷史、是否發生過重大網絡安全事件;
(五)獲得信息是否合法、正當;
(六)其他應當評估的內容。
第三十條?未履行網絡安全和信息化委員會、總經理辦公會審批程序,公司任何部門及員工不得向境外提供數據和個人信息。
?
第七章??個人信息安全管理
?
第三十一條??信息系統在提供服務的過程中收集、使用用戶個人信息,應當遵循合法、正當、必要的原則,應當對提供服務過程中收集、使用的用戶個人信息的安全負責。
第三十二條??用戶個人信息,是指以電子或者其他方式記錄的能夠單獨或者與其他信息結合識別特定自然人身份或者反映特定自然人活動情況的各種信息。包括姓名、出生日期、身份證件號碼、個人生物識別信息、住址、通信通訊聯系方式、通信記錄和內容、賬號密碼、財產信息、征信信息、行蹤軌跡、住宿信息、健康生理信息、交易信息等。
?
第一節?信息收集和使用
?
第三十三條??信息系統未經用戶同意,不得收集、使用用戶個人信息。
第三十四條??收集、使用用戶個人信息時,應當明確告知用戶收集、使用信息的目的、方式和范圍,查詢、更正、刪除個人信息的渠道,注銷賬戶、撤回同意的方法,以及拒絕提供信息的后果等事項。
第三十五條??不得收集非必須的用戶個人信息或者將信息用于提供服務之外的目的,不得以欺騙、誤導或者強迫等方式或者違反法律、行政法規以及雙方的約定收集、使用信息。
第三十六條?對在提供服務過程中收集、使用的用戶個人信息應當嚴格保密,不得泄露、篡改或者毀損,不得出售或者非法向他人提供。
第三十七條??委托他人直接面向用戶服務,涉及收集、使用用戶個人信息的,應當對代理人的用戶個人信息保護工作進行監督和管理,不得委托不符合用戶個人信息保護要求的代理人代辦相關服務。
第三十八條??信息系統使用管理部門建立用戶投訴處理機制,公布有效的聯系方式,接受與用戶個人信息保護有關的投訴,并自接到投訴之日起一定時間內答復投訴人。
?
第二節?信息的保存
?
第三十九條??信息系統個人信息保存期限應為實現目的所必需的最短時間。
第四十條??超出上述個人信息保存期限后,應對個人信息進行刪除或匿名化處理。
第四十一條??收集個人信息后,個人信息控制者宜立即進行去標識化處理,并采取技術和管理方面的措施,將去標識化后的數據與可用于恢復識別個人的信息分開存儲,并確保在后續的個人信息處理中不重新識別個人。
第四十二條??傳輸和存儲個人敏感信息時,應采用加密等安全措施。
?
第三節?安全保障措施
?
第四十三條??信息系統使用管理及維護管理部門應當采取以下措施防止用戶個人信息泄露、毀損、篡改或者丟失:
(一)對后臺用戶實行權限管理,對批量導出、復制、銷毀信息實行審批,并采取防泄密措施;
(二)妥善保管記錄用戶個人信息的紙介質、光介質、電磁介質等載體,并采取相應的安全儲存措施;
(三)對儲存用戶個人信息的信息系統實行接入審批,并采取防入侵、防病毒等措施;
(四)記錄對用戶個人信息進行操作的人員、時間、地點、事項等信息;
第四十四條?保管的用戶個人信息發生或者可能發生泄露、毀損、丟失的,應當立即采取補救措施;造成或者可能造成嚴重后果的,應當立即向信息化安全主管部門報告,并配合進行相關調查處理。
?
第八章??人員及相關方信息安全管理
?
第四十五條??加強員工從入職、在職、離職、退休等整個過程中信息化系統的授權管理,防止誤操作和濫用權限。信息化安全主管部門負責組織辦理員工入職、崗位變更、離職和退休應辦理相關賬號及權限的手續。
第四十六條??信息化安全主管部門負責定期組織開展網絡安全、數據安全知識宣傳,定期開展網絡安全教育培訓。
第四十七條??加強和規范提供信息化服務的中介機構的信息化安全管理工作:
(一)加強第三方的資質審核,確保第三方中介服務機構具備相關業務的能力和信譽。
(二)提供信息化服務過程中應與第三方中介機構明確信息安全的要求;
(三)簽署信息化服務合同時,須簽訂相應的保密協議,以規范雙方的責任和義務,確保公司信息安全。
(四)第三方服務人員需嚴格遵守公司信息安全管理的要求。
?
第九章??信息安全教育
?
第四十八條??信息化安全主管部門負責制定信息安全培訓計劃,開展信息安全教育和培訓,并保存信息安全教育和培訓結果的書面記錄。信息安全教育和培訓的對象包括公司領導和全體員工。
信息安全教育和培訓的內容,主要包括:
(一)信息安全相關法律法規、規章制度和規范標準等;
(二)信息安全相關管理知識、操作事項等;
(三)信息安全意識和防范電信詐騙知識等;
(四)個人信息保護相關知識、技能和安全責任培訓。
?
第十章??等級保護備案與測評
?
第四十九條??信息化安全主管部門負責定期組織開展網絡安全等級保護的定級、備案、建設、測評與整改工作。信息系統使用管理部門根據業務性質、重要性程度、涉密情況等確定信息系統的安全等級,報信息化安全主管部門審核備案,信息化安全主管部門匯總后向屬地公安分局信息安全歸口管理部門進行備案,委托具備資質的專業測評機構開展網絡安全等級保護測評工作信息系統。信息系統使用管理部門及維護管理部門應積極配合上級監管部門的網絡安全等級保護檢查和指導工作,對于不符合管理規范和技術標準的系統,應及時開展落實相關整改工作。
第十一章??檢查、監督與獎懲
?
第五十條?公司網絡安全和信息化委員會負責信息化安全檢查的總體部署工作,信息化安全主管部門負責安全檢查方面的具體組織和實施工作,各信息系統使用管理部門及維護管理部門參與、配合安全檢查工作。
第五十一條?信息系統維護管理部門應定期開展信息安全風險自查,識別系統存在的安全風險。檢查工作主要包括網絡安全風險評估、數據安全風險評估、控制措施有效性測量、內部審核、管理評審、等保測評、漏洞掃描、滲透測試等。針對安全檢查與評估過程中發現的問題,由信息化安全主管部門組織,信息系統使用管理部門及維護管理部門共同參與,分析問題原因并采取糾正和預防措施,對于漏洞掃描及滲透測試過程中發現的高危漏洞,自通報后一個月未修復成功的,信息化安全主管部門可關閉信息系統的外網訪問。
第五十二條?信息化安全主管部門按照國家法律法規和公司的相關規定監督各部門、事業部及子企業信息化安全相關工作的落實情況。
第五十三條?對在信息化安全保護工作中有突出貢獻的員工,由信息化安全主管部門向公司提議給予表彰和獎勵,對違反本辦法規定的員工應根據本辦法的規定或公司相關規定給予相應的處罰。
?
第十二章??附則
?
第五十四條?本辦法未盡事宜,或者與法律、法規、上級管理機構的規定不一致的,以法律、法規和上級管理機構的相關規定為準。
第五十五條?本辦法由企業管理中心負責解釋。
第五十六條?本辦法經總經理辦公會審議通過自頒布之日起正式施行。