信息安全管理制度

时间:2025-10-28 11:27:38 管理制度 我要投稿

信息安全管理制度范例15篇

  在充满活力,日益开放的今天,制度在生活中的使用越来越广泛,制度是指在特定社会范围内统一的、调节人与人之间社会关系的一系列习惯、道德、法律(包括宪法和各种具体法规)、戒律、规章(包括政府制定的条例)等的总和它由社会认可的非正式约束、国家规定的正式约束和实施机制三个部分构成。大家知道制度的格式吗?下面是小编整理的信息安全管理制度,欢迎阅读,希望大家能够喜欢。

信息安全管理制度范例15篇

信息安全管理制度1

  1、目标

  胜达集团信息安全检查工作的主要目标是通过自评估工作,发现本局信息系统当前面临的主要安全问题,边检查边整改,确保信息网络和重要信息系统的安全。

  2、评估依据、范围和方法

  2.1 评估依据

  根据国务院信息化工作办公室《关于对国家基础信息网络和重要信息系统开展安全检查的通知》(信安通[20xx]15号)、国家电力监管委员会《关于对电力行业有关单位重要信息系统开展安全检查的通知》(办信息[20xx]48号)以及集团公司和省公司公司的文件、检查方案要求, 开展××单位的信息安全评估。

  2.2 评估范围

  本次信息安全评估工作重点是重要的业务管理信息系统和网络系统等,管理信息系统中业务种类相对较多、网络和业务结构较为复杂,在检查工作中强调对基础信息系统和重点业务系统进行安全性评估,具体包括:基础网络与服务器、关键业务系统、现有安全防护措施、信息安全管理的.组织与策略、信息系统安全运行和维护情况评估。

  2.3 评估方法

  采用自评估方法。

  3、重要资产识别

  对本局范围内的重要系统、重要网络设备、重要服务器及其安全属性受破坏后的影响进行识别,将一旦停止运行影响面大的系统、关键网络节点设备和安全设备、承载敏感数据和业务的服务器进行登记汇总,形成重要资产清单。

  4、安全事件

  对本局半年内发生的较大的、或者发生次数较多的信息安全事件进行汇总记录,形成本单位的安全事件列表。安全事件列表见附表2。

  5、安全检查项目评估

  5.1 规章制度与组织管理评估

  5.1.1组织机构

  评估标准

  信息安全组织机构包括领导机构、工作机构。

  现状描述

  本局已成立了信息安全领导机构,但尚未成立信息安全工作机构。

  评估结论

  完善信息安全组织机构,成立信息安全工作机构。

  5.1.2岗位职责

  估标准

  岗位要求应包括:专职网络管理人员、专职应用系统管理人员和专职系统管理人员;专责的工作职责与工作范围应有制度明确进行界定;岗位实行主、副岗备用制度。

  现状描述

  我局没有配置专职网络管理人员、专职应用系统管理人员和专职系统管理人员,都是兼责;专责的工作职责与工作范围没有明确制度进行界定,岗位没有实行主、副岗备用制度。

  评估结论

  本局已有兼职网络管理员、应用系统管理员和系统管理员,在条件许可下,配置专职管理人员;专责的工作职责与工作范围没有明确制度进行界定,根据实际情况制定管理制度;岗位没有实行主、副岗备用制度,在条件许可下,落实主、副岗备用制度。

  5.1.3病毒管理

  评估标准

  病毒管理包括计算机病毒防治管理制度、定期升级的安全策略、病毒预警和报告机制、病毒扫描策略(1周内至少进行一次扫描)。

  现状描述

  本局使用Symantec防病毒软件进行病毒防护,定期从省公司病毒库服务器下载、升级安全策略;病毒预警是通过第三方和网上提供信息来源,每月统计、汇总病毒感染情况并提交局生技部和省公司生技部;每周进行二次自动病毒扫描;没有制定计算机病毒防治管理制度。

  评估结论

  完善病毒预警和报告机制,制定计算机病毒防治管理制度。

  5.1.4运行管理

  评估标准

  运行管理应制定信息系统运行管理规程、缺陷管理制度、统计汇报制度、运维流程、值班制度并实行工作票制度;制定机房出入管理制度并上墙,对进出机房情况记录。

  现状描述

  没有建立相应信息系统运行管理规程、缺陷管理制度、统计汇报制度、运维流程、值班制度,没有实行工作票制度;机房出入管理制度上墙,但没有机房进出情况记录。

  评估结论

  结合本局具体情况,制订信息系统运行管理规程、缺陷管理制度、统计汇报制度、运维流程、值班制度,实行工作票制度;机房出入管理制度上墙,记录机房进出情况。

  5.1.5账号与口令管理

  评估标准

  制订了账号与口令管理制度;普通用户账户密码、口令长度要求符合大于6字符,管理员账户密码、口令长度大于8字符;半年内账户密码、口令应变更并保存变更相关记录、通知、文件,半年内系统用户身份发生变化后应及时对其账户进行变更或注销。

  现状描述

  没有制订账号与口令管理制度,普通用户账户密码、口令长度要求大部分都不符合大于6字符;管理员账户密码、口令长度大于8字符,半年内账户密码、口令有过变更,但没有变更相关记录、通知、文件;半年内系统用户身份发生变化后能及时对其账户进行变更或注销。

  评估结论

  制订账号与口令管理制度,完善普通用户账户与管理员账户密码、口令长度要求;对账户密码、口令变更作相关记录;及时对系统用户身份发生变化后对其账户进行变更或注销。

  5.2 网络与系统安全评估

  5.2.1网络架构

  评估标准

  局域网核心交换设备、城域网核心路由设备应采取设备冗余或准备备用设备,不允许外联链路绕过防火墙,具有当前准确的网络拓扑结构图。

  现状描述

  局域网核心交换设备准备了备用设备,城域网核心路由设备采取了设备冗余;没有不经过防火墙的外联链路,有当前网络拓扑结构图。

  评估结论

  局域网核心交换设备、城域网核心路由设备按要求采取设备冗余或准备备用设备,外联链路没有绕过防火墙,完善网络拓扑结构图。

  5.2.2网络分区

  评估标准

  生产控制系统和管理信息系统之间进行分区,VLAN间的访问控制设置合理。

  现状描述

  生产控制系统和管理信息系统之间没有进行分区,VLAN间的访问控制设置合理。

  评估结论

  对生产控制系统和管理信息系统之间进行分区,VLAN间的访问控制设置合理。

  5.2.3 网络设备

  评估标准

  网络设备配置有备份,网络关键点设备采用双电源,关闭网络设备HTTP、FTP、TFTP等服务,SNMP社区串、本地用户口令强健(>8字符,数字、字母混杂)。

  现状描述

  网络设备配置没有进行备份,网络关键点设备是双电源,网络设备关闭了HTTP、FTP、TFTP等服务,SNMP社区串、本地用户口令没达到要求。

  评估结论

  对网络设备配置进行备份,完善SNMP社区串、本地用户口令强健(>8字符,数字、字母混杂)。

  5.2.4 IP管理

  评估标准

  有IP地址管理系统,IP地址管理有规划方案和分配策略,IP地址分配有记录。

  现状描述

  没有IP地址管理系统,正在进行对IP地址的规划和分配,IP地址分配有记录。

  评估结论

  建立IP地址管理系统,加快进行对IP地址的规划和分配,IP地址分配有记录。

  5.2.5补丁管理

  评估标准

  有补丁管理的手段或补丁管理制度,Windows系统主机补丁安装齐全,有补丁安装的测试记录。

  现状描述

  通过手工补丁管理手段,没有制订相应管理制度;Windows系统主机补丁安装基本齐全,没有补丁安装的测试记录。

  评估结论

  完善补丁管理的手段,制订相应管理制度;补缺Windows系统主机补丁安装,补丁安装前进行测试记录。

  5.2.6系统安全配置

  评估标准

信息安全管理制度2

  一、人员方面

  1. 建立网络与信息安全应急领导小组;落实具体的安全管理人员。以上人员要提供24小时有效、畅通的联系方式。

  2. 对安全管理人员进行基本培训,提高应急处理能力。

  3. 进行全员网络安全知识宣传教育,提高安全意识。

  二、设备方面

  1. 对电脑采取有效的安全防护措施(及时更新系统补丁,安装有效的防病毒软件等)。

  2. 强化无线网络设备的安全管理(设置有效的管理口令和连接口令,防止校园周边人员入侵网络;如果采用自动分配IP地址,可考虑进行Mac地址绑定)。

  3. 不用的信息系统及时关闭(如有些系统只是在开学、期末、某一阶段使用几天,寒暑假不使用的系统应当关闭);

  4. 注意有关密码的'保密工作并牢记密码,定期更改相关密码,注意密码的复杂度,至少8位以上,建议使用字母加数字加特殊符号的组合方式;

  5. 修改默认密码,不能使用默认的统一密码;

  6. 在信息系统正常部署完成后,应该修改系统后台调试期间的密码,不应该继续使用工程师调试系统时所使用的密码;

  7. 正常工作日应该保证至少登录、浏览一次系统相关页面,及时发现有无被篡改等异常现象,特殊时间应增加检查频率;

  8. 服务器上安装杀毒软件(保持升级到最新版),至少每周对操作系统进行一次病毒扫描检查、修补系统漏洞,检查用户数据是否有异常(例如增加了一些非管理员添加的用户),检查安装的软件是否有异常(例如出现了一些不是管理员安装的未知用途的程序);

  9. 对上网信息(会发布在前台的文字、图片、音视频等),应该由两位以上工作人员仔细核对无误后,再发布到网站、系统中;

  10. 对所有的上传信息,应该有敏感字、关键字过滤、特征码识别等检测;

  11. 系统、网站的重要数据和数据,每学期定期做好有关数据的备份工作,包括本地备份和异地备份;

  12. 有完善的运行日志和用户操作日志,并能记录源端口号;

  13. 保证页面正常运行,不出现404错误等;

  14. 加强电脑的使用管理(专人专管,谁用谁负责;电脑设置固定IP地址,并登记备案)。

  15. 在变更系统管理员、信息员时,应该做好交接工作,避免影响系统的正常运行,管理员变更后,相关密码也应该随之变更;

  16. 对于所管理的系统中的子帐号,在相关人员离职等原因不再管理时,应该将有关帐号禁用或删除,避免带来安全隐患;

  三、事故处置和汇报

  1.发生网络及信息安全事故,无法立即处理的,要及时断网(值班人员要会进行断网操作);并保护好相关现场(主要是电脑和网络设备),以便有关部门处理。

  2.发生网络和信息安全事故要及时逐级汇报。

信息安全管理制度3

  为加强我委计算机信息网络安全管理,确保信息网络安全、高效、正常运行,根据《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国计算机信息网络国际联网管理暂行规定》和柳保(20xx)9号《关于在全市开展保密计算机违规联接互联网监管工作的通知》和有关规定,制定本规定。

  第一条全委干部职工必须严格遵守国家保密法和计算机网络信息安全管理法规及本规定。

  第二条任何单位和个人不得利用本委计算机信息网络从事危害国家安全、泄露国家秘密等非法活动,不得利用本委计算机信息网络制作、查阅、复制和传播妨碍社会治安和淫秽色情等有害信息。

  第三条涉密计算机信息系统的研制、安装和使用,必须符合保密要求,并采取有效的措施,配置合格的保密专用设备,防泄密、防窃密。

  第四条涉密计算机信息系统必须与互联网实行物理隔离,严禁用处理国家秘密信息的计算机(包括便携式计算机)上互联网。

  第五条装有国家秘密信息的便携式计算机原则上只能在委机关内使用,确因工作需要携带外出,必须将涉密信息全部转出便携式存储设备存放在机关。

  第六条上互联网的计算机必须与处理涉密信息的计算机严格区分,专机专用,不得既用于上互联网又用于处理国家秘密信息。

  第七条计算机网络插头和接口,必须标明字样,严格区分,按规范安装,其他人员不得擅自删除或更改与网络系统有关的设置,严防由于误操作造成泄密。

  第八条涉密信息和数据必须按照保密规定进行采集、存储、处理、传递、使用和销毁。使用计算机起草、存储、处理、传递涉密文件、材料,必须在涉密计算机上进行。

  第九条建立上网信息保密审查制度,坚持“谁上网谁负责'的原则,信息上网必须经过严格审查和批准,确保国家秘密不上网,上网信息不涉密。

  第十条各科室,应当造册登记,切实加强软盘、磁带、光盘、移动硬盘等信息媒体管理。存储有国家秘密信息的'信息媒体,按所存储信息的最高密级标明密级,并按相应密级文件的保密规定进行管理,不得降低密级使用。不再使用的信息媒体应及时销毁。

  第十一条报废、维修存储过国家秘密信息的计算机和信息媒体,须交委办公室按保密规定统一处理,保证所存储的国家秘密信息不被泄露。

  第十二条做好计算机信息系统数据备份。根据需要与存贮环境,重要信息要定期(半年至二年)进行循环复制三份分处存放,并注意防止因静电、电磁干扰等原因导致信息丢失。

  第十三条做好计算机日常维护工作,严格查毒杀毒,发现病毒及时清除,确保信息系统安全运行。

  第十四条妥善保管和使用计算机ca认证系统密钥,保守计算机信息系统用户口令秘密。密钥被盗或遗失,应及时作废,重新分配。

  第十五条文印室计算机管理。文印室的计算机由打字员负责管理,任何人不得擅自使用文印室的计算机,如需用扫描仪应自带u盘在外网计算机上操作直接将文件存入自带盘中,严禁扫描、传输有密级的文件。严禁外单位人员进入文印室。

  第十六条本委计算机信息网络安全工作由委信息安全领导小组负责。委主要负责人担任领导小组组长,成员由各科室负责人组成。领导小组职责是:

  (一)根据国家有关计算机信息网络安全的法规和政策,审定本委计算机信息网络安全工作计划和管理制度;

  (二)指导和检查本委计算机信息网络安全工作;

  (三)定期对计算机信息系统的系统安全保密管理人员进行上岗前保密培训,严格审查和考核。

  (四)研究、解决本委计算机信息网络安全重大问题。

  第十七条委信息安全领导小组下设办公室,由委办公室和相关人员组成,在领导小组领导下,负责本委计算机信息网络安全管理的日常工作。

  第十八条各科室负责人是本科室计算机信息网络安全工作的第一责任人,对本科室信息安全工作负责。

  第十九条各科室切实加强对本科室的保密知识教育,提高工作人员信息安全保密意识,自觉遵守保密纪律和有关保密规定,发现有违反规定的行为,立即纠正,发现国家秘密泄露或可能泄露情况时,应当立即报告委信息安全领导小组。

  第二十条违反本规定造成泄密的,将按有关法律和规定,追究当事人和责任人的责任,依法依纪进行处理。

  第二十一条本规定自发布之日起执行。

信息安全管理制度4

  一、计算机安全管理

  1、医院计算机操作人员必须按照计算机正确的使用方法操作计算机系统。严禁暴力使用计算机或蓄意破坏计算机软硬件。

  2、未经许可,不得擅自拆装计算机硬件系统,若须拆装,则通知信息科技术人员进行。

  3、计算机的软件安装和卸载工作必须由信息科技术人员进行。

  4、计算机的使用必须由其合法授权者使用,未经授权不得使用。

  5、医院计算机仅限于医院内部工作使用,原则上不许接入互联网。因工作需要接入互联网的,需书面向医务科提出申请,经签字批准后交信息科负责接入。接入互联网的计算机必须安装正版的反病毒软件。并保证反病毒软件实时升级。

  6、医院任何科室如发现或怀疑有计算机病毒侵入,应立即断开网络,同时通知信息科技术人员负责处理。信息科应采取措施清除,并向主管院领导报告备案。

  7、医院计算机内不得安装游戏、即时通讯等与工作无关的`软件,尽量不在院内计算机上使用来历不明的移动存储工具。

  二、网络使用人员行为规范

  1、不得在医院网络中制作、复制、查阅和传播国家法律、法规所禁止的信息。

  2、不得在医院网络中进行国家相关法律法规所禁止的活动。

  3、未经允许,不得擅自修改计算机中与网络有关的设置。

  4、未经允许,不得私自添加、删除与医院网络有关的软件。

  5、未经允许,不得进入医院网络或者使用医院网络资源。

  6、未经允许,不得对医院网络功能进行删除、修改或者增加。

  7、未经允许,不得对医院网络中存储、处理或者传输的数据和应用程序进行删除、修改或者增加。

  8、不得故意制作、传播计算机病毒等破坏性程序。

  9、不得进行其他危害医院网络安全及正常运行的活动。

  三、 网络硬件的管理网络硬件包括服务器、路由器、交换机、通信线路、不间断供电设备、机柜、配线架、信息点模块等提供网络服务的设施及设备。

  1、各职能部门、各科室应妥善保管安置在本部门的网络设备、设施及通信。

  2、不得破坏网络设备、设施及通信线路。由于事故原因造成的网络连接中断的,应根据其情节轻重予以处罚或赔偿。

  3、未经允许,不得中断网络设备及设施的供电线路。因生产原因必须停电的,应提前通知网络管理人员。

  4、不得擅自挪动、转移、增加、安装、拆卸网络设施及设备。特殊情况应提前通知网络管理人员,在得到允许后方可实施。

  四、软件及信息安全

  1、计算机及外设所配软件及驱动程序交网络管理人员保管,以便统一维护和管理。

  2、管理系统软件由网络管理人员按使用范围进行安装,其他任何人不得安装、复制、传播此类软件。

  3、网络资源及网络信息的使用权限由网络管理人员按医院的有关规定予以分配,任何人不得擅自超越权限使用网络资源及网络信息。

  4、网络的使用人员应妥善保管各自的密码及身份认证文件,不得将密码及身份认证文件交与他人使用。

  5、任何人不得将含有医院信息的计算机或各种存储介质交与无关人员。更不得利用医院数据信息获取不正当利益。

信息安全管理制度5

  医院网络信息安全管理制度需要制定具体的实施方案。下面分为四个方面,提出相应的实施方案。

  一、信息管理

  1、建立详细的信息分类管理制度,明确信息的安全级别和保密措施。

  2、规定信息的使用、复制、存储等流程,定期进行信息备份。

  3、提供远程访问和在线咨询等技术支持工具,确保信息的可用性。

  二、网络管理

  1、定期更新网络设备,加强内部网络的安全性,建立外网和内网的防火墙。

  2、对外部网络攻击进行监控和应对,建立安全事件响应机制。

  3、建立访问控制机制和应用层防御机制,提高网络安全性。

  三、人员管理

  1、建立标准化的.权限管理制度,对医院内部人员和外部人员进行权限管理。

  2、建立日志管理机制,对访问医院网络的人员进行日志记录和监控。

  3、进行安全意识培训,提高人员的信息安全意识和保护意识。

  四、应急处理

  1、建立安全事件响应机制,制定应急预案和危机处理预案。

  2、定期进行安全演练和应急处理演习,提高应对能力和处理效率。

  3、在安全事件发生时,进行事故调查和记录,及时进行处理和申报。

  以上是对医院网络信息安全管理制度实施方案的相关介绍,通过建立规范化的管理制度和科学化的实施方案,可以保障医院网络信息的安全性和完整性,降低信息泄露和黑客攻击的风险。

信息安全管理制度6

  目录

  信息安全管理制度...................................................................................................... 2

  第一项计算机管理制度............................................................................................ 4

  第二项机房管理制度................................................................................................ 5

  第三项网络安全管理制度........................................................................................ 8

  第四项计算机病毒防治管理制度..........................................................................10

  第五项密码安全保密制度......................................................................................12

  第六项病毒检测和网络安全漏洞检测制度..........................................................13

  第七项违法使用网络..............................................................................................14

  第八项网络资源管理..............................................................................................15

  信息安全管理制度

  为维护公司信息安全,保证公司网络环境的稳定,特制定本制度。

  第一条信息安全是指通过各种计算机、网络(内部信息平台)和密码技术,保护信息在传输、交换和存储过程中的机密性、完整性和真实性。具体包括以下几个方面。

  1、信息处理和传输系统的安全。系统管理员应对处理信息的系统进行详细的安全检查和定期维护,避免因为系统崩溃和损坏而对系统内存储、处理和传输的信息造成破坏和损失。

  2、信息内容的安全。侧重于保护信息的机密性、完整性和真实性。系统管理员应对所负责系统的安全性进行评测,采取技术措施对所发现的漏洞进行补救,防止窃取、冒充信息等。

  3、信息传播安全。要加强对信息的审查,防止和控制非法、有害的信息通过本公司的信息网络(内部信息平台)系统传播,避免对公司利益、公共利益以及个人利益造成损害。

  第二条信息的内部管理

  1、各部门在向网络(内部信息平台)系统提交信息前要作好查毒、杀毒工作,确保信息文件无毒上载;

  2、根据情况,采取网络(内部信息平台)病毒监测、查毒、杀毒等技术措施,提高网络(内部信息平台)的整体搞病毒能力;

  3、各信息应用部门对本部门所负责的信息必须作好备份;

  4、各部门应对本部门的信息进行审查,网站各栏目信息的负责部门必须对发布信息制定审查制度,对信息来源的合法性,发布范围,信息栏目维护的负责人等作出明确的规定。信息发布后还要随时检查信息的完整性、合法性;如发现被删改,应及时向信息安全部门报告;

  5、涉密文件不可放置个人计算机中,非涉密电子邮件的收发也要实行病毒查杀。

  第四条信息加密

  1、涉及公司秘密的信息,其电子文档资料应当在涉密介质中加密单独存储;

  2、涉及公司和部门利益的敏感信息的电子文档资料应当在涉密介质中加密单独存储;

  第五条任何部门和个人不得从事以下活动:

  1、利用信息网络系统制作、传播、复制有害信息;

  2、入侵他人计算机;

  3、未经允许使用他人在信息网络系统中未公开的信息;

  4、未经授权对网络(内部信息平台)系统中存储、处理或传输的信息(包括系统文件和应用程序)进行增加、修改、复制和删除等;

  5、未经授权查阅他人邮件;

  6、盗用他人名义发送电子邮件;

  7、故意干扰网络(内部信息平台)的畅通运行;

  8、从事其他危害信息网络(内部信息平台)系统安全的.活动。

  第六条本制度自发布之日起施行,凡与本制度有冲突的均以本制度为准。

  第一项计算机管理制度

  为保证计算机的正常运行,确保计算机安全运行,制定本制度。

  一、管理范围划分

  本公司计算机分为涉密和非涉密两部分,涉密计算机指主要用于储存或传输有关人事、财务、经济运行、信息安全等涉及企业经营管理信息的计算机。非涉密计算机指用于储存或传输日常办公资料信息计算机。信息技术部、关务部、财务部计算机按照涉密要求进行管理。

  二、非涉密计算机日常管理

  1、各部门的计算机,操作人为管理第一责任人,承担公司计算机操作的管理、保密和安全,以防止误操作造成系统紊乱、文件丢失等故障。

  2、计算机主要是用于业务数据的处理及信息传输,提高工作效率。严禁上班时间用计算机玩游戏及运行一切与工作无关的软件。

  3、新购的计算机、初次使用的软件、数据载体应经我部计算机管理员检测,确认无病毒和有害数据后,方可投入使用。

  4、计算机操作人员发现本部门的计算机感染病毒,应立即中断运行,并与计算机管理员联系及时消除。

  5、爱护机关计算机设备,保持计算机设备的干净整洁。

  三、涉密计算机日常管理

  1、涉密的计算机内的重要文件由专人集中加密保存,不得随意复制和解密,未经加密的重要文件不能存放在与国际联网的计算机上。

  2、对需要保存的涉密信息,可到信息安全科转存到光盘或其他可移动的介质上。存储涉密信息的介质应当按照所存储信息的最高密级标明密级,并按相应密级的文件管理。

  3、对信息载体(软盘、光盘等)及计算机处理的业务报表、技术数据、图纸要有专人负责保存,按规定使用、借阅、移交、销毁。

  四、其他

  对违反以上规定的行为视情节轻重,由公司行政部进行处罚,并追究有关人员的责任。

信息安全管理制度7

  为加强计算机的安全监察工作,预防和控制计算机病毒,保障计算机系统的正常运行,根据公司有关规定,结合实际情况,制定本制度。

  一、凡在本网站所辖计算机进行操作、运行、管理、维护、使用计算机系统以及购置,维修计算机及其软件的部门,必须遵守本办法。

  二、本办法所称计算机病毒,是指编制或者在计算机程序中插入的破坏计算机系统功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。

  三、任何工作人员不得制作和传播计算机病毒。

  四、任何工作人员不得有下列传播计算机病毒的行为:

  1、故意输入计算机病毒,危害计算机信息系统安全。

  2、向计算机应用部门提供含有计算机病毒的文件、软件、媒体。

  3、购置和使用含有计算机病毒的媒体。

  五、预防和控制计算机病毒的安全管理工作,由我部信息安全协调科负责实施,其主要职责是:

  1、制定计算机病毒防治管理制度和技术规程,并检查执行情况;

  2、培训计算机病毒防治管理人员外;

  3、采取计算机病毒安全技术防治措施;

  4、对网站计算机信息系统应用和使用人员进行计算机病毒防治教育和培训;

  5、及时检测、清除计算机系统中的计算机病毒,并做好检测、清除的记录;

  6、购置和使用具有计算机信息系统安全专用产品销售许可证的计算机病毒防治产品;

  7、向公安机关报告发现的计算机病毒,并协助公安机关追查计算机病毒的来源。

  8、对因计算机病毒引起的计算机信息系统瘫痪,程序和数据严重破坏等重大事故及时向公安机关报告人,并保护现场。

  9 、计算机安全管理部门应加强对计算机操作人员的审查,并定期进行安全教育和培训。

  10、计算机信息系统应用部门应建立计算机运行记录制度,未经审定的任何程序,指令或数据,不得输入计算机系统运行。

  11、计算机安全管理部门应对引起的计算机及其软件进行计算机病毒检测,发现染有计算机病毒的,应采取措施加以消除,在未消除病毒之前不准投入使用。

  12、通过网络进行电子邮件或文件传输,应及时对传输媒体进行病毒检测,接收到邮件时也要及时进行病毒检测,以防止计算机病毒的传播。

  13、任何部门和个人不得从事下列活动:

  ⑴收集、研究有害数据;

  ⑵出版、刊登、讲解、出租有害数据原理,源程序的书籍,资料或文章;

  ⑶复制有害数据的检测,清除工具

  六、凡未按以上预防计算机病毒步骤执行而造成机器感染病毒并传播者,第一次给予警告、第二次给予通报批评,第三次及以上将给予通报批评并进行100-200元/次的处罚。

  七、积极接受公安机关对计算机病毒防治管理工作的监督,检查和指导。

  第五项密码安全保密制度

  一、提高安全认识,禁止非工作人员操纵系统主机,不使用系统主机时,应注意锁屏。

  二、每周检查主机登录日志,及时发现不合法的登录情况。

  三、对网络(内部信息平台)管理员,系统管理员和系统操作员所用口令每十五天更换一次,口令要无规则,重要口令要多于八位。

  四、加强口令管理,对文件用隐性密码方式保存,确认所有帐号都有口令,当系统中的帐号不再被使用时,应立即从相应的数据库中清除。

  五、网络(内部信息平台)管理员、系统管理员调离岗位后一小时内由接任人员监督检查更换新的密码。

  第六项病毒检测和网络安全漏洞检测制度

  一、网络(内部信息平台)的`服务器,具有合法权限的用户才能进行相应权限范围内的操作,任何其他非法操作都属于入侵行为。

  二、所有用户,不准扫描端口,不准猜测和扫描其他用户的密码,不准猜测和扫描网络(内部信息平台)的服务器和交换设备的口令。

  三、系统管理员应定期检查服务器的系统日志,如发现有入侵情况,应用时采取措施,保留原始数据,以便进行调查取证,并向委领导汇报,做好入侵情况登记。

  四、服务器如果发现漏洞要及时修补漏洞或进行系统升级。

  五、要定期对网站进行网络(内部信息平台)数据包的监控,及时发现和网络(内部信息平台)运行情况,全面监视对公开服务器的访问,及时发现和拒绝不安全的操作和黑客攻击行为,阻止网络(内部信息平台)内外的入侵。

  六、网络(内部信息平台)信息安全员履行对所有上网信息进行审查的职责,根据需要采取措施,监视、记录、检测、制止、查处、防范针对其所管辖网络(内部信息平台)或入网计算机的人或事。

  七、所有用户有责任对所发现或发生的违反有关法律,法规和规章制度的人或事予以制止或向我部信息安全协调科反映、举报,协助有关部门或管理人员对上述人或事进行调查、取证、处理,应该向调查人员如实提供所需证据。

  八、网络(内部信息平台)管理员应根据实际情况和需要采用新技术调整网络(内部信息平台)结构,系统功能,变更系统参数和使用方法,及时排除系统隐患。

  深圳前海润林供应链实业有限公司

  第七项违法使用网络

  二、以下行为属于违法使用网络(内部信息平台):

  1、破坏网络(内部信息平台)通讯设施,包括室内网络布线,室内信息插座,配线间网络设备等。

  2、随意改变网络接入位置。

  3、盗用他人的IP地址,更改网卡地址、盗用他人帐号(包括上网帐号、电子邮件帐号、信息发布帐号等);

  4、通过电子邮件、网络(内部信息平台)、存储介质等途径故意传播计算机病毒。

  5、对网络进行恶意侦听和信息截获,在网络上发送干扰正常通信的数据。

  6、对网络各攻击,包括利用已知的系统漏洞、网络漏洞、安全工具、端口扫描等进行攻击,以后、以及利用IP欺骗手段实施的拒绝服务攻击;

  7、访问和传播色情、反动、邪教、谣言等不良信息的。

  第八项网络资源管理

  一、网络资源和服务器由信息系统管理员统一进行规划、管理和监督。

  二、服务器及个人用机的管理:

  1、各部门及以上服务器必须指定专人负责管理,并在信息系统管理员处备案,未经授权,非管理员不得对其进行操作。

  2、各部门及以上的服务器管理员有责任对其负责的服务器进行例行检查,包括:服务器的CPU、内存、硬盘等资源利用情况;服务器上运行的服务使用情况;服务器上运行的杀毒软件的及时更新;

  3、服务器管理员要做好服务器的备份工作,至少每季度有一份完整备份,重要数据及时备份。信息系统管理员有责任监督、协调其备份工作。

  4、个人和各部门未经服务器管理员批准不得私自设立服务器。

  5、服务器管理员每月定期对服务器做一次全面检查,并填写服务器检查日志。

  6、服务器管理员每季度需修改服务器密码一次。当服务器管理员有变更时,管理员密码需及时更改。

  7、各部门所有人员应自行维护电脑的正常使用,并按照要求进行设置及及时进行补丁更新,不得擅自退出域、去除域管理员权限、修改主机名、修改IP等。

  三、IP地址的管理:

  1、IP地址由服务器管理员统一规划管理。未经许可,不得擅自更改任何设备的IP地址。

  2、我项目部申请的公网IP任何人不得私用。

  3、工作需要公网IP,需申请上级领导批准后,方可使用。

  4、公司公网IP使用无工作需要时,立即停止使用,并通知服务器管理员收回。

信息安全管理制度8

  第一节总则

  1、为加强医院信息技术外包服务的安全管理,保证医院信息系统运行环境的稳定,特制定本制度。

  2、本制度所称信息技术外包服务,是指医院以签订合同的方式,托付担当信息技术服务且非本医院所属的专业机构供应的信息技术服务,主要包括信息技术询问服务、运行维护服务、技术培训及其它相关信息化建设服务等。

  3、安全管理是以平安为目的,进行有关安全工作的方针、决策、安排、组织、指挥、协调、限制等职能,合理有效地运用人力、财力、物力、时间和信息,为达到预定的平安防范而进行的各种活动的总和,称为安全管理。

  4、外包服务安全管理遵循关于平安的全部商业准则及适当的外部法律、法规。

  第二节外包服务范围

  1、外包服务包括信息技术询问服务、运行维护服务、技术培训等。

  2、询问服务:

  (1)依据医院的信息化建设总体部署,帮助医院制定切实可行的技术实施方案。

  (2)对医院现有的信息技术基础架构、设备运行状态和应用状况进行诊断和评估,提出合理化的解决方案。

  (3)依据医院的实际状况提出备份方案和应急方案。

  (4)其它信息技术询问服务。

  3、运行维护服务:

  (1)软硬件设备安装、升级服务。

  (2)硬件设备的修理和保养。

  (3)依据医院业务改变,供应应用系统功能性的需求解决方案及执行服务。

  (4)系统定期巡检和整体性能评估。

  (6)日常业务数据问题的处理服务。

  (7)其它运行维护服务。

  4、技术培训:依据医院的实际状况,供应相关的技术培训。

  第三节外包服务安全管理

  1、外包服务安全管理应根据“平安第一、预防为主”的原则,实行科学有效的安全管理措施,应用确保信息安全的技术手段,建立权责明确、覆盖信息化全过程的岗位责任制,对信息化全过程实行严格监督和管理,确保信息安全。

  2、成立由分管领导同志信息化外包管理组织,明确信息化管理的.部门、人员及其职责。

  3、建立信息建设平安保密制度,与外包服务方签订平安保密协议或合同,明确符合安全管理及其它相关制度的要求。并对服务人员进行平安保密教化。

  4、制定信息化加工过程管理、信息化成果验收与交接、存储介质管理等操作规程或规章制度。

  5、外包服务方的人员素养、技术与管理水平能够满意拟担当项目的要求,进行相应的平安资质管理。

  6、信息中心配备专人负责平安保密工作,负责日常信息安全监督、检查、指导工作。对服务方供应的服务进行平安性监督与评估,实行平安措施对访问实施限制,出现问题应遵照合同规定刚好处理和报告,确保其供应的服务符合医院的内部限制要求。

  7、对外包服务的业务应用系统运行的平安状况应定期进行评估,当出现重大平安问题或隐患时应进行重新评估,提出改进看法,直至停止外包服务。

  8、运用外包服务方设备的,对其进行必要的平安检查。

  9、在重要平安区域,对外部服务方的每次访问进行风险限制;必要时应外部服务方的访问进行限制。

  第四节附则

  1、本制度由信息中心负责说明。

  2、本制度自发布之日起生效执行。

信息安全管理制度9

  为提高公司信息系统的可靠性、稳定性、安全性,降低人为因素导致信息系统失效的可能性,形成良好的信息传递渠道,特制定本规范。

  1. 机房管理规范

  1.1非工作人员不得进出机房。工作人员出入机房注意锁好房门,未经上级批准,禁止将机房相关钥匙、密码等物品或信息外露给其它人员,同时有责任对信息保密。

  1.2机房工作人员必须熟知机房内设备的基本安全操作和规则。定期检查机房的防晒、防水、防潮;检查、整理硬件物理连接线路;定期检查硬件运作状态(如设备指示灯)。不得乱拉乱接电线,应选用安全、有保证的供电、用电器材,严禁随意对设备断电、更改设备供电线路,严禁随意串接、并接、搭接各种供电线路。

  1.3机房内禁止吃食物、抽烟、随地吐痰,对于意外或工作过程中弄污地板和其它物品的,必须及时采取措施清理干净;禁止在服务器上进行试验性质的软件调试,禁止在服务器随意安装软件。

  1.4机房工作人员必须定期检查软件的运行状况、定期调阅软件运行日志记录,进行数据和软件日志备份,做好硬件设备的维护保养工作。

  1.5任何人均不得在服务器、交换设备等核心设备上进行与工作无关的任何操作。未经上级允许,更不允许他人操作机房内部的设备。

  2. 计算机操作人员管理规范

  2.1计算机操作员应具备计算机基础知识,熟练使用windows、office、长安福特dms系统及常用软件,并对其所使用的计算机软、硬件负有维护保管责任。

  2.2任何员工未经授权,不得修改计算机软硬件设置。严禁在工作机共享文件,员工所掌握的工作数据、文件等均属公司所有,严禁拷贝、传播、修改、破坏。凡违反网络操作规程,影响网络运行者罚款100元。

  2.3计算机操作人员离开工作区域时应保证重要文件、资料、设备、数据处于安全保护状态;个人的工作文件应随时做好安全存放与备份,不得将个人工作文件存放于“c盘我的文档”。如有问题及时联系系统管理员,与系统管理员一同维护好日常网络的安全运行。

  2.4计算机操作人员每次开机确保病毒实时监测程序和黑客防火墙程序的正常运行;日常工作中注意保持计算机等相关设备的清洁,下班时务必关掉所有办公设备的电源。

  3. 计算机系统安全性维护

  3.1计算机信息系统操作人员不得擅自进行系统软件的删除、拷贝、修改等操作,不得擅自升级、改变系统软件版本或更换系统软件,不得擅自改变软件系统环境配置。

  3.2硬件设备的更新、扩充、修复等工作应当由相关人员提出申请,报上级主管负责人审批。未经允许,不得擅自拆装硬件设备。

  3.3在使用任何外来的光盘,u盘,移动硬盘等外来媒体的.文件前,必须进行杀毒;严禁浏览任何非法网站、黑客网站及不健康的网站,严禁下载带有附件的不明邮件;

  3.4系统管理人员负责长安福特dms系统工作权限的设置,员工只能使用自己的工作权限,严禁盗用他人用户名与密码,严格执行工作流程;长安福特dms系统上使用的密码一经启用,不得随意修改、公开,并需在行政部做备份,如需修改须事先告知行政部。

  3.5各部门如有计算机操作员人员更替,必须及时通知行政部,系统管理员注销或开设新用户。

  3.6系统管理人员须严格管理公司无限网络的使用,接入密码要经常更新,以保证无线网络的安全;

信息安全管理制度10

  本制度系列所管辖医院信息包括医院在运行管理中涉及到的基本信息(人、财、物)、运行信息(各类业务工作与质量安全管理资料数据)和管理信息(投资发展、人力资源开发与利用、发展战略研究),统称为“医院信息”。依据《中华人民共和国保密法》、《医疗质量管理办法》,制定此制度系列。

  一、医院数据、资料信息安全管理制度

  医院内部的数据、资料信息安全管理尤为重要,如涉及全院的工作统计数据、质量与安全评价分析相关的数据、与医疗纠纷有关的信息、医院管理与建设重大决策信息、医院经济管理相关的信息等,院领导认为不宜通过“三重一大”公示的信息,均属于保密信息,必须实行安全管理,规定如下:

  (一)任何人未经院领导批准,不得在公众场合、公共媒体发布医院涉密信息。

  (二)医院各职能部门和业务科室,对自身所涉密的医院信息,有保密的义务和责任。

  (三)不属于分管职能内的涉密信息,不得向其他部门和个人打探。

  (四)任何员工不得以谋利为目的,散布、出卖、交换医院涉密信息。

  (五)任何员工不得以泄私愤、图报复,散布和出卖医院涉密信息。违反以上各条,医院有权追究泄密人的相应责任。

  二、医院网络系统安全管理制度

  (一)为了保证医院网络的正常运行,保护医院网络系统的安全和网络用户的使用权益,特制定本安全管理制度。

  (二)本管理制度所称的医院网络系统是指在医院信息系统中,由计算机及配套设施构成的,按照医院网络信息系统的应用目标和规定,对数据进行采集、加工、存储、传输、检索等处理的人机系统。

  (三)医院网络系统安全管理是通过实施身份认证、访问控制与授权管理、数据备份和灾备系统、安全分域及边界防护、防病毒系统、入侵检测、补丁管理、邮件安全网关、远程接入等安全技术和与之相配套的管理制度,保障网络主机及配套设备、设施的安全,网络运行环境的安全,从而达到保障计算机网络系统安全运行和信息安全的目的。

  (四)信息科负责医院计算机网络系统的安全管理工作,确保对计算机网络系统安全管理的有效性。

  (五)计算机网络系统的建设和应用应遵守上级主管部门颁发的行政法规、用户手册和其他相关规定。

  (六)计算机网络系统实行安全等级保护和用户使用权限划分。安全等级和用户使用权限的划分和设置由信息科负责制定和实施。

  (七)计算机入网运行必须经信息科批准备案,分配IP地址后,方可接入网络。

  (八)要对重要主机的用户名、开机口令、应用口令和数据库口令实施重点管理,严格控制设备存取及加密,未经允许严禁外来盘片带入机房对服务器进行安装等,不准将机器设备和数据带出机房。

  (九)未办理入网手续,任何单位和个人不得非法私自将计算机接入医院网络,不得以不真实身份使用网络资源,不得窃取他人账号、口令使用网络资源,不得盗用未经合法申请的IP地址入网。未经信息科允许,任何单位或个人不得擅自接纳网络用户。

  (十)应根据网络主机不同的安全级别采取相应的访问控制、数据保护、保密监控管理和系统安全等技术措施。

  (十一)信息科定期对网上用户的访问及授权情况进行检查,及时发现和限制非法用户和非授权访问。

  (十二)要按要求对数据进行日备份、月备份和年备份。严格按操作规程进行数据备份工作,确保备份数据的完整和准确性,做好备份数据的审核工作,并做好相应记录。要确保导出、导入数据的完整和准确,并做好导出、导人数据的审核工作和相应记录。

  (十三)加强边界安全的防护,应根据安全区域划分情况明确需进行安全防护的边界,并实施有效的访问控制策略和机制。

  (十四)应在网络系统或安全域边界的关键点采用严格的安全防护机制,如严格的登录/链接控制,高性能的防火墙、防病毒网关、入侵防范、信息过滤、边界完整性检查等。

  (十五)要实施必要的边界访问、违规外联的审计和控制。

  (十六)应采用必要的手段(如入侵检测系统、日志分析、网络取证分析等)对系统内的安全事件进行监控,检测攻击行为并能发现系统内非授权使用情况。

  (十七)应禁止系统内用户非授权的外部链接(如自动拨号、违规链接和无线上网)。

  (十八)应部署有效的网络病毒防范软件系统和相应的网络病毒防范管理办法,实施对计算机网络病毒的有效防范。

  (十九)要制定文档化的明确的计算机病毒和恶意代码防护策略,以及确保策略有效实施规章制度。

  (二十)应在系统内关键的入口点以及各工作站、服务器和移动计算机设备上采取计算机病毒和恶意代码防护措施。

  (二十一)应制定文档化的信息系统备份和恢复的策略,建立健全备份和恢复的管理制度和操作规程。

  (二十二)备份包括关键业务数据的备份、关键业务设备(如服务器、交换机等)的备份和电源备份。对重要信息系统(如HIs系统)的关键设施(如服务器)采取热备份。

  (二十三)应定期备份和对恢复策略进行测试,以保证其有效性。要有系统恢复的预案和演练。

  (二十四)应根据业务的重要程度、信息系统的资产价值等进行相应的需求分析,确定系统恢复的目标,如:关键业务功能、恢复的优先顺序、恢复的时间范围。

  (二十五)为确保医院计算机局域网络运行安全,要在有效部署防火墙、入侵检测和防病毒系统的情况下,实施远程接入。医院业务网(内网)与远程接入(外网)业务的物理隔离。凡涉密的计算机主机不得与互联网(Internet)链接。

  (二十六)任何部门和个人使用医院网络提供的远程接人服务必须向信息科申请。入网用户的用户名和IP地址是用户在医院局域网上的合法标识,也是对用户收费的重要依据,一经指定不得擅自更改。

  (二十七)未经信息科批准,任何个人或部门不得为外单位人员提供电子邮件或其他网络服务。

  (二十八)所有入网用户,应当遵守国家有关法律、法规及医院的有关规章制度,严格执行安全保密制度,不得利用计算机网络从事危害国家安全、损害医院利益等违法、违规活动,不得制作、查阅、复制和传播扰乱社会治安、有伤风化、淫秽色情等信息,不得利用网络攻击、损害公用网络和其他用户。否则,医院有权停止对其提供的服务;由此造成的不良后果由用户承担。

  (二十九)使用计算机机网络系统的部门和个人必须遵守计算机安全使用的规定,对计算机网络系统发生的问题和故障要立即向信息中心报告。

  (三十)用户不得从事下列危害计算机网络安全的行为:

  1、未经允许,进入计算机网络系统或使用网上信息资源:

  2、私自转借或转让用户账号,盗用他人账号或IP地址:

  3、未经允许,对网上应用系统的功能进行删减或更改:

  4、未经允许,对计算机网络的存储、处理或传输数据和应用程序进行删减或更改;

  5、故意制作、传播计算机病毒等破坏程序,使用任何工具破坏网络正常运行;

  6、破坏、盗用计算机网络中的信息资源和危害计算机网络安全;

  7、其他危害计算机网络安全的行为。

  上述违规造成医院损失的,依照有关法律、法规及医院有关处罚规定进行处理,情节严重者移交公安机关处理。

  三、涉密数据保密管理制度

  (一)任何科室和个人不得利用涉密计算机网络系统泄漏属于医院内部秘密的信息数据,危害医院、员工和患者的合法权益;不得从事其它违法犯罪活动。涉密单位和涉密人员应当遵守保密法律法规,认真执行国家和省制定的涉密计算机网络系统的保密规定。

  (二)涉密计算机网络系统的单位保密管理实行领导负责制,并制定部门或专人负责具体的日常管理工作。并保持计算机保密管理人员相对稳定。

  (三)涉密计算机网络系统工作人员定期进行保密教育和检查。涉密计算机信息系统的系统管理人员应当经过严格审查,定期进行考核,并保持相对稳定。

  (四)涉密人员调离岗位,应当履行国家规定保守秘密的义务。

  (五)涉及医院秘密的数据,必须按照保密规定进行采集、存储、处理、传递、使用和销段。

  (六)计算机存储、处理、传递、输出的涉密信息要有相应的密级标识且不得与正文分离,输出的.涉密文件按相应密级文件管理。

  (七)涉密医院信息和数据不得在与公用网络联网的计算机信息系统中存储、处理、传递,涉密信息一律不得在网上发布。

  (八)涉密计算机必须设置口令保护,根据密级确定口令长度与更换周期,实行专人专用,严禁以任何方式登录国际互联网或与互联网物理连接。

  (九)存储涉密信息的媒体应按所存储信息的最高密级标明密级,并按相应密级文件管理制度管理,存储过涉密信息的计算机媒体不能降低密级使用,维修存储过涉密信息的计算机媒体应到部门指定维修点维修,有人全程跟踪,保证存储的秘密信息不被泄露。

  (十)储涉密数据的计算机硬盘或其它存储介质不得擅自更换或者报废。确需更换或者报废的,应当经院领导批准后,交医院的网络管理部门进行登记、封存,或者按规定销毁。

  (十一)涉密单位应当将涉密数据与备份数据分别保存在单位内不同的地点。有条件的,应实行异地容灾备份。不得在便携式计算机上存储涉密信息。

  (十二)发现计算机信息泄密后应立即采取补救措施,并按规定及时报告保密部门。

  四、信息提供、发布和上网保密审查制度

  1、信息提供、发布、上网实行保密审查、领导审批和登记备案制度。

  2、信息发布、上网,坚持涉密不公开、公开不涉密和谁上网、谁负责的原则。

  3、对涉密信息确需对外发布、上网的,应采取解密或者删除、改编、隐去等保密措施,并经主管部门或保密工作部门审定。

  4、接受记者采访,不得涉及医院秘密内容。

  五、计算机设备管理制度

  (一)计算机及其辅助设备是实现现代化管理的工具,各科室有关工作人员都要结合本职工作利用计算机手段来提高工作效率。

  (二)各科室购置和上级分配给予的计算机和辅助设备均属固定资产,统一由计算机中心负责维护,各科室由电脑管理员专人负责管理和使用。

  (三)服务器、计算机及辅助设备和其他应用软件所配的专用磁盘、光盘,由中心专人登记管理入账,每年清点一次。

  (四)计算机的备件、易耗件、磁盘及有关资料的购买,由信息管理部门统一申请,经科室负责人并上报院长同意后,由后勤采购进行统一购置,统一给各科室配置。

  (五)计算机、服务器、网络通讯电缆设备,未经信息部门同意不得拆装、移动。

  (六)计算机和辅助设备需检修,应报告计算机中心专业工作人员,由计算机中心有关人员检修,若需外单位修理,由领导会同有关部门商量后办理。

  (七)对外来磁盘要先杀毒,后使用。各计算机一旦发现病毒,必须立即清除,否则不得使用该计算机,更不能向服务器上传数据。

  (八)外来人员未经科室领导和专业人员同意不得操作计算机,以免发生病毒感染和其他损失。

  (九)不得在计算机上进行与工作无关(如做游戏、下棋、打扑克等)的操作。

  六、服务器机房管理制度

  为保证网络中心设备与信息的安全,保障机房有良好的运行环境和工作环境,作如下规定:

  (一)各门钥匙由指定的专人保管,不能随意转借。丢失要声明。出入请随手关门。

  (二)要有安全防范意识,节假日值班人员不得擅离岗位。早进入、晚离开时要检查设备情况,离开时查看灯、门、窗、锁是否关闭好。

  (三)易燃xx物品不准带入机房,机房及周边地区严禁烟火,不能明火作业,机房一律禁止吸烟。

  (四)机房工作人员要有防火意识,出现异常情况应立即报警,切断电源,用灭火设备扑救。

  (五)非工作人员严禁进入服务器机房,特殊情况要事先征得院长或主管副院长的同意,未经许可一律不准触碰开关和设备,否则后果自负。

  (六)机房内的一切公用物品未经许可一律不得挪用和外借。

  (七)机房内不准大声喧哗,机房卫生由工作人员定期负责清扫,保持清洁。

  (八)网管员负责机房的安全管理与检查;负责建立与记录安全日志。

  七、计算机网络工作站管理制度

  (一)本制度所称医院计算机网络工作站,是指医院计算机网络中以台式电脑或笔记本电脑为中心的包括所连打印机等外围设备在内的计算机工作单元。医院未联网工作的计算机也采用此制度进行管理。

  (二)各个管理部门和科室中,每一工作站配置的计算机、打印机等设备须指定专人使用、保管和维护,转交他人保管时需严格交接。

  (三)各工作站所有使用人员必须严格遵守《医院网络系统安全管理制度》。

  (四)计算机操作人员,不得随意搡作计算机或相关设备,更不允许外来人员操作计算机。

  (五)不在计算机上玩游戏及做与工作无关的操作。

  (六)不在医院计算机上使用来历不明的光盘、软盘。

  (七)计算机网络上的所有操作人员必须保管好自己的密码,因密码保管不善造成的经济损失,概由操作人员自己负责。

  (八)计算机一旦发生故障应及时报告信息科处理。

  (九)除计算机网络中心机房工作人员外,任何入不得拆装计算机,或擅自接入其它设备。

  (十)不间断电源的计算机,在供电中断时,操作人员应立即保存数据,退出程序后按正常操作关机。

  (十一)严格按照操作规程操作,下班前必须按程序关机,并切断电源。

  (十二)计算机旁不准抽烟、会客,不准吃零食物和饮料。

  (十三)计算机旁边严禁摆放各种易燃易爆、腐蚀性或强磁物品。遇临时停电及雷电天气,应采取保护措施,避免发生意外。

  (十四)爱护计算机及各种相关设备,计算机主机、显示器、打印机上不能堆放杂物。

  (十五)科室指定专人负责科内计算机的一般性管理工作,定期用干净柔软的干抹布清除设备上的灰尘,清洁和整理计算机工作台。

  (十六)因维护管理不当造成计算机硬件设备损坏,由当事人负责赔偿。

  (十七)外来参观须报请信息科及主管院领导批准,不能向外展示和泄露医院重要业务数据。

  (十八)违反本制度者,医院将视情节给予处罚。

  八、监控机房管理制度

  (一)为确保监控机房安全,设立监控机房管理员,负责对机房各类设备、软件系统进行维护和管理。

  (二)监控机房管理员应认真履行职责,及时发现、报告、解决硬件系统出现的故障,保障系统的正常运行。

  (三)监控机房管理员及时完成监控数据的刻录归档,确保监控数据完整无误。不得无故中断监控,不得漏刻监控资料,未经刻录不得无故删除监控资料。

  (四)监控机房必须做好防火、防静电、防潮、防尘、防热和防盗工作。机房禁止放置易燃、易爆、腐蚀、强磁性物品,禁止在监控机房内使用其他用电设备,禁止将监控机房钥匙交他人保管,确保监控机房安全。

  (五)严格遵守保密制度。数据资料必须由监控机房管理员负责保管,未经允许不得私自拷贝、下载和外借。严禁任何人在监控计算机上使用未经检测允许的介质(软盘、光盘等),严禁在监控计算机上做与监控无关的事情。

  (六)监控机房内保持清洁,严禁在机房抽烟、喝水、吃东西、乱扔杂物、大声喧哗等。

  (七)实行工作人员值班制度。值班人员应按规定做好实时监管工作,并做好书面情况记录,发现问题及时汇报并妥善处理。

  (八)值班人员应严格执行机房管理制度,并与监控机房管理员做好交接。如需监控机房管理员进行配合的,监控机房管理员应予以协助。

  (九)除监控机房管理员和工作人员外,任何无关人员不得进入监控机房。

  (十)监控机房管理员要经常督促检查本制度执行情况,切实履行管理职责,发现异常情况必须及时汇报。

  九、计算机网络突发故障处理预案

  (一)电脑网络故障

  电脑网络发生故障后,维护人员要结合医院的分布式特点,通过操作人员反馈回来的信息和现有的网络检测手段,迅速定位故障事件的来源,明确故障事件发生的范围,确认网络系统受损害程度,将情况及时通报直接上级并层层上报。通过进一步的分析,将故障发生类型划分为网络线路、网络交换机、服务器三大类型,确定起因是硬件故障、外力损坏、恶意攻击还是感染病毒,进而采取下一步措施。

  1、网络线路故障

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调。

  (2)排查:根据网络拓扑结构和故障发生的范围,使用网络检测指令,确定检修线路的位置。

  (3)抢修:携带对线器、转接器、备用线、压线钳等工具,迅速到达线路故障现场,进行修复。

  (4)验证:连接网络进行检测,确定故障得到解决。

  (5)回复:通知故障发生点恢复使用。

  (6)记录:对整个事件的时间、现象、处理过程作出详细记录。

  2、网络交换机故障

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调。联系电话:网络负责人。

  (2)诊断:根据故障发生的片区和网络交换机的分布图,结合网络检测指令,判断出故障交换机的位置。

  (3)修复:携带电笔、改刀等常规工具,迅速到达故障交换机所在位置,通过观察交换机指示灯,确定其工作状态是否正常:如果是断电所致,立即与维修中心联系,恢复供电;如果状态锁死,立即对交换机进行复位处理;排除上述因素后如果故障依旧,立即用备用交换机对其进行更换。

  (4)验证:连接网络进行检测,确定故障得到解决。

  (5)回复:通知故障发生点恢复使用。

  (6)事后:对换下交换机送修。待修复后备用。

  (7)记录:对整个事件的时间、现象、处理过程作出详细的记录。

  3、服务器故障

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调。

  (2)诊断:根据故障现象,初步判定是硬件故障还是软件故障,如果是硬件故障,立即断开主服务器,启用备用服务器;如果是系统软件故障,尽量正常下机,重启服务器;如果是应用软件故障,立即联系HIS公司进行远程维护。

  (3)如故障发生在夜晚或节假日期间,首先应通知负责系统技术人员立即在15分钟内赶赴现场,并通知电脑中心主管组织相关人员进行抢修,上报设备科,必要时尽快联系相关公司维修部进行远程维护。

  4、停电

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调。

  (2)配合:联系维修中心,确定停电的时间长短,如果在五分钟以内,在恢复供电后重新运行接口机即可;如果在五分钟以上,对接口机和服务器进行正常下机操作,待恢复供电后,重新开启服务器至运行状态,再运行接口机。

  (3)记录:对整个事件的时间、现象、处理过程作出详细的记录。

  5、病毒发作

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调,必要时立即赴现场处理。

  (2)诊断:对故障进行分析,找出病毒特征码,确定是何种病毒。

  (3)排杀:从专业网站上下载专杀工具进行杀毒。

  (4)补丁:从专业网站上下载补丁,封堵漏洞,进行免疫处理。

  (5)记录:对整个事件的时间、现象、处理过程作出详细的记录。

  二、通讯网络故障

  当通讯网络发生故障后,要迅速根据设备监控状况、用户反馈的故障现象,确定故障类型,将情况及时通报直接上级并层层上报。通过进一步的分析,将故障划分为通讯电缆故障、数字程控交换机故障、电深故障三大类型,并采取下一步措施。

  1、通讯电缆故障

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调,必要时立即赴现场处理,通讯工程师应立即奔赴现场。

  (2)查找:根据故障现象、范围和分线盒的分布位置,确定故障点:如果是主线缆受损,立即通知电信相关部门进行抢修;如果是户线缆受损,立即赶赴现场。

  (3)修复:对于主线缆受损,为电信维修部门提供准确的线路资料,协调施工工作,掌握抢修进度;对于户线缆受损,查清故障原因,更换相应线缆。

  (4)反馈:通知相关用户恢复使用。

  (5)记录:对整个事件的时间、现象、处理过程和资料变更情况作出详细记载。

  2、交换机故障

  (1)通知:值班人员迅速通知直接上级并层层上报。上级管理人员根据实际情况给予指导和协调,必要时立即赴现场处理,设备科领导应立即赶赴现场。

  (2)分析:作出分析后,根据交换机的故障现象进行处理。

  (3)反馈:通知相关用户恢复使用。将情况上报相关领导。

  (4)善后:对故障时间、现象、处理情况作出详细记载。

  3、电源故障

  (1)通知:值班人员迅速与院内总务科取得联系,确定停电时间的长短。同时通知直接上级。

  (2)处理:中心机房通过UPS电源继续正常工作,维护人员必须对设备的工作情况进行监控。

  (3)跟踪:随时保持与总务科的联系,如果停电时间超过半小时,按照操作流程关闭部分外围设备,减少蓄电池的负荷量,以确保程控机的正常运行。

  (4)记录:详细记载停电发生的起止时间、蓄电池的使用情况,在恢复正常供电后及时检查蓄电池充电情况。

信息安全管理制度11

  第一条总则通过加强公司计算机系统、办公网络、服务器系统的管理,保证网络系统安全运行,保证公司的信息安全,保障服务器、数据库的安全运行。加强计算机办公人员的安全意识和团队合作精神,把各部门相关工作做好。

  第二条范围

  1、计算机网络系统由计算机硬件设备、软件及客户机的网络系统配置组成。

  2、软件包括。服务器操作系统、数据库及应用软件、有关专业的网络应用软件等。

  3、客户机的网络系统配置包括客户机在网络上的名称,ip地址分配,用户登陆名称、用户密码、及inter的配置等。

  4、系统软件是指。操作系统(如windowsxp、windows7等)软件。

  5、平台软件是指。鼎捷erp、办公用软件(如officexx)等平台软件。

  6、专业软件是指。设计工作中使用的绘图软件(如photoshop等)。

  第三条职责

  1、信息中心部门为网络安全运行的管理部门,负责公司计算机网络系统、计算机系统、数据库系统的日常维护和管理。

  2、负责系统软件的调研、采购、安装、升级、保管工作。

  3、网络管理人员负责计算机网络系统、办公自动化系统、平台系统的安全运行;服务器安全运行和数据备份;inter对外接口安全以及计算机系统防病毒管理;各种软件的用户密码及权限管理协助各部门进行数据备份和数据归档。

  4、网络管理人员执行公司保密制度,严守公司商业机密。

  5、员工执行计算机安全管理制度,遵守公司保密制度。

  6、系统管理员的密码必须由网络管理部门相关人员掌握。

  第三条管理办法

  i、公司电脑使用管理制度

  1、从事计算机网络信息活动时,必须遵守《计算机信息网络国际联网安全保护管理办法》的规定,应遵守国家法律、法规,加强信息安全教育。

  2、电脑由公司统一配置并定位,任何部门和个人不得允许私自挪用调换、外借和移动电脑。

  3、电脑硬件及其配件添置应列出清单报行政部,在征得公司领导同意后,由网络信息管理员负责进行添置。

  (1)电脑的开、关机应按按正常程序操作,因非法操作而使电脑不能正常使用的,修理费用由该部门负责;

  (2)电脑软件的安装与删除应在公司管理员的许可下进行,任何部门和个人不允许擅自增添或删除电脑硬盘内的数据程序;

  (3)电脑操作员应在每周及时进行杀毒软件的升级,每月打好系统补丁;

  (4)不允许随意使用外来u盘,确需使用的,应先进行病毒监测;

  (5)禁止工作时间内在电脑上做与工作无关的事,如玩游戏、听音乐等。

  5、任何人不得利用网络制作、复制、查阅和传播宣传封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖、教唆犯罪的内容

  6、电脑发生故障应尽快通知it管理员及时解决,不允许私自打开电脑主机箱操作。

  7、电脑操作员要爱护电脑并注意保持电脑清洁卫生,并在正确关机并完全关掉电源后,方可下班离开。

  8、因操作人员疏忽或操作失误给工作带来影响但经努力可以挽回的,对其批评教育;因操作人员故意违反上述规定并使工作或财产蒙受损失的,要追究当事人责任,并给予经济处罚。

  9、为文件资料安全起见,勿将重要文件保存在系统活动分区内如:c盘、我的文档、桌面等;请将本人的重要文件存放在硬盘其它非活动分区(如:d、e、f)。(保存前用杀毒软件检察无病毒警告后才可)。并定期清理本人相关文件目录,及时把一些过期的、无用的文件删除,以免占用硬盘空间。

  10、所有电脑必须设置登陆密码,一般不要使用默认的administrator作为登陆用户名,密码必须自身保管,严禁告诉他人,计算机名与登陆名不能一致,一般不要使用含有和个人、单位相关信息的名称。

  ii、网络系统维护

  1、系统管理员每周定时对托管的网络服务器进行巡视,并对公司局域网内部服务器进行检查,如:财务服务器。

  2、对于系统和网络出现的异常现象网络管理部门应及时组织相关人员进行分析,制定处理方案,采取积极措施。针对当时没有解决的问题或重要的问题应将问题描述、分析原因、处理方案、处理结果、及时制定出解决方案。

  3、定时对服务器数据进行备份。

  4、维护服务器,监控外来访问和对外访问情况,如有安全问题,及时处理。

  5、制定服务器的`防病毒措施,及时下载最新的防病毒疫苗,防止服务器受病毒的侵害。

  iii、用户帐号申请/注销

  1、新员工(或外借人员)需使用计算机向部门主管提出申请经批准由网络部门负责分配计算机、和登入公司网络的用户名及密码。如需使用财务软件需向财务主管申请,由网络管理部门人员负责软件客

  2、员工离职应将本人所使用的计算机名、ip地址、用户名、登录密码、平台软件信息以书面形式记录,经网络管理人员将该记录登记备案。网络管理人员对离职人员计算机中的公司资料信息备份,方可对该离职人员保存在公司服务器中所有的资料删除。

  iv、数据备份管理

  服务器数据备份,应对数据库进行自动实时备份,并每周应至少做一次手工备份,并在备份服务器中进行逻辑备份的验证工作,经过验证的逻辑备份存放在不同的物理设备中。个人电脑的备份统一由各部门自行负责,可申请移动硬盘、信息光盘等储存介质进行安全备份。

  第四条计算机/电脑维修

  1、计算机出现重大故障,须填写《计算机维修单》并交it管理员进行维修。

  2、it管理员对《计算机维修单》存档,便于查询各电脑使用情况。

  3、须外出维修,须报分管领导审批。须采购配件,按采购管理流程执行。

  第五条

  公司信息安全管理(暂定)

  1、公司(由信息中心定义)外发第三方时,需经由上级主管审批通过后,方可外发,并登记备案备查;

  2、员工外带笔记本电脑时,须报请主管同意,并登记备案,以便保护笔记本中数据的安全。

  3、控制usb存储拷贝,工作需要拷贝时通知信息中心开放端口。

  第六条违规操作赔偿标准

  1、违规操作者。没有造成经济损失的,当事人和责任人赔偿工作时间误工费50-100元。

  2、违规操作者。造成经济损失的,追塑当事人和责任人相应经

  济赔偿。第六条附则

  1、本制度由信息管理部门负责解释,自公布之日起实施。

  2、本制度有不妥之处在运行中修改并公布。

信息安全管理制度12

  1.前言

  1.1.目的

  制定本制度的目的是保证公司IT系统有效、安全的运行,保证系统数据安全。

  1.2.范围

  本制度适用于中电电气(南京)光伏有限公司数据中心的日常运行。

  2.控制点

  2.1.日常运转

  1)各系统负责人(职责分工见【SODmatrix】),随时处理网络故障、解决网络问题、保持网络畅通、提高网络的可用性和可靠性。

  2)每周两次检查机房服务器、交换机、路由器、光纤收发器等设备运行情况,每周需填写【资源检查记录表】;晚上或节假日期间,视网络应用情况,设置现场值班或呼叫值班。

  3)保持设备表面干净整洁,操作设备时佩戴防静电手环等。

  4)机房管理员注意机房的温度和湿度,机房温度:18~30摄氏度,相对湿度:40%~60%。

  5)公司员工不得私自安装未经授权或非法的软件,授权软件详见【授权软件记录表】,信息管理部系统管理人员每半年通过SMS对用户安装软件进行检查,对非法软件进行删除,并填写【用户软件检查记录表】,记录用户安装的异常信息及处理结果,并报IT经理审核。

  2.2.病毒黑客预防管理

  1)网络管理员每周监控企业防病毒服务器的升级情况,监控机房中服务器杀毒软件的更新情况,在服务器上设置自动更新、定期扫描策略(配置见公司杀毒服务器配置),并填写【资源更新记录表】,每月报IT经理审核。

  2)每周信息管理部网络管理员通过现场或通过SMS管理软件检查客户端计算机防毒软件的升级情况和实时监控状态,并填写【资源检查记录表】,每月报IT经理审核。

  3)信息管理部网络管理人员随时注意Internet上病毒流行和爆发动态,并及时向客户端计算机发出病毒预警。

  4)要有病毒爆发后的紧急处理预案,以便快速恢复系统,保证系统及时相应服务。

  5)利用ISA服务器或Netscreen防火墙屏蔽黑客或病毒常用的'端口,提高密码复杂度等。每周三WSUS服务器及时下推补丁给信息管理部,如补丁安装完后没有问题,每周四WSUS服务器及时下推补丁给网络中所有的计算机。

  6)信息部网络管理员每天监控网络的健康状态,观测网络流量。

  2.3.帐户安全管理

  1)用户开户和权限变更,需填写【账户变更申请单】,经部门经理IT经理审批后,最后由信息管理部各系统管理员进行各应用系统的帐户的开户工作、变更工作。帐户注销,直接由各系统管理员在人力资源部的员工离职交接单中签字后,在系统中执行相关操作。

  2)临时开设的帐户也需要填写【账户变更申请单】,一定要控制好帐户过期时间和权限。系统缺省的管理员帐号必须禁用或修改初始密码,系统管理员账号需填写【权限授权表】,经IT经理审核后,方可执行,系统管理员帐号的密码在移交后的第一次登录时必须重新设置密码。

  3)用户帐户仅限于本人使用,不得以任何方式将账户和密码转借他人,不得窥视或盗用他人的账户和密码。同时,用户有妥善保管自己账户和密码的责任和义务,不得泄露。

  4)各系统管理员每半年检查一次帐户信息,导出各系统账户及权限清单,与各部门经理确认系统帐户和权限是否与申请人实际使用情况相符,由部门经理签字确认,填写【资源检查记录表】,报IT经理审核。

  5)现涉及到的帐户类型如下:域账户、电子邮件账户、SAP账户、无线网帐户。

  6)如果系统策略允许,使用帐户10次登录失败后帐户立即锁定。

  7)如果系统策略允许,帐户锁定60分钟后自动解锁。

  2.4.密码安全策略

  如果系统支持密码复杂度管理,则启用密码复杂度规则,满足如下条款。

  1)密码长度最短为八个字符。

  2)必须同时包含以下四个类别字符中的三类字符:英文大写字母(从A到Z),英文小写字母(从a到z),数字(从0到9),非字母字符(例如,!、$、#、%)。

  3)密码的最长使用时间60天。

  4)最近三次历史密码不能重复使用。

  5)对各操作系统内置帐户集中到IT经理处管理,并遵循以上规则。

  6)其他不支持此密码安全策略的应用系统,系统负责人要根据以上策略手工设置。如SQL20xx、防火墙Netscreen

  2.5.网络安全管理

  1)伴随网络的不断扩展,如果网络中有增减设备的情况,及时更新网络拓扑图,及时调整防火墙、核心交换机等设备配置,并填写【资源变更申请单】。

  2)内部网络不接受任何外部访问(防火墙DMZ区、除外),所有的外部访问都在防火墙的DMZ区,并且防火墙上策略限制只开放需要的端口,如邮件服务器所需要的443端口等,其余端口全部禁用。防火墙DMZ区主机需要访问内网DC服务器,此访问安全控制由ISA网关服务器完成。

  3)内网访问Internet或访问DMZ主机的访问权限和所能通过的服务均由ISA网关服务器控制,ISA策略根据网络系统安全和公司具体应用确定(具体应用见ISA服务器配置),此服务器有专人管理。

  4)信息管理部设专人每月度检查核心交换机、防火墙、无线网控制器的配置,确认是否与公司的服务器配置策略相符,并填写【资源检查记录表】,提交给IT部门经理审批签字。

  5)信息管理部设专人至少每周检查一次防火墙的日志,确保网络不受可疑对象攻击,保证网络的安全性、稳定性,并填写【日志检查记录表】,每月提交给IT部门经理审批签字。

  6)每周进行一次网络数据包分析,及时发现类似ARP等病毒攻击,及早预防。

  7)每年对防火墙、核心交换机的日常维护记录整理存档一次。

  2.6.数据安全管理

  1)合理使用计算机分区,不得将重要数据存放在系统分区。

  2)公司数据库系统、人事档案、技术资料、图纸、统计资料、营销计划、财务报表等重要资料要每日进行自动备份,每月进行一次完全备份;重要部门、重要系统不仅要做硬盘备份,还要定刻成成光盘,存放在异地长期保存。

  3)含有重要资讯的资料(卡片、稿纸等)废弃时,应确定销毁,以免被误用。

  4)对不同用户应用不同的系统策略,避免造成整个系统瘫痪。严格限制对应用系统数据库的更改权利;严格限制重组数据库或压缩数据库大小的权力;严格限制修改系统架构的权利等,操作系统日志每周检查一次,并填写【日志检查记录表】,每月报IT经理审核。

  5)安全管理员每周至少查看一次数据库日志文件,并填写【日志检查记录表】,每月报IT经理审核。以尽早发现异常情况,确保数据库的存取安全。

  6)邮件系统管理员对公司外发资料做每周进行一次检查,对往来邮件每周做一次监控分析,防止重要资料外泄,并填写【日志检查记录表】。

  7)原则上不能在后台数据库中直接修改数据,如有需要,业务部门需填写数据更改【变更申请单】,经业务部门经理、IT经理审核批准后,授权给DBA执行操作,DBA在执行操作之前必须做好数据备份工作,操作完成后再在申请单上签字,并提交给最终用户确认。

  8)关键应用系统SAP的上机日志每周检查一次,并填写【日志检查记录表】,每月报IT经理审核。

  9)掌握重要数据的网络管理人员要注意保密,请参照“公司保密制度”。

  3.附件

  3.1.CSUN-RE-IN0016《资源检查记录表》

  3.2.CSUN-RE-IN0018《资源更新记录表》

  3.3.CSUN-RE-IN0017《资源变更申请单》

  3.4.CSUN-RE-IN0007《帐户变更申请单》

  3.5.CSUN-RE-IN0019《日志检查记录表》

  3.6.CSUN-RE-IN0005《权限授权表》

  3.7.CSUN-RE-IN0001《变更申请单》

信息安全管理制度13

  为了加强中心及下属子公司的安全生产管理,保证中心及下属子公司安全,保障员工生命财产安全,根据国家的有关法律、法规,结合中心安全生产的实际,制定本制度。

  一、安全生产检查制度

  中心建立和健全安全生产检查制度。组织生产岗位检查、日常安全检查、专业性安全生产检查。具体要求是:

  (一)岗位安全检查。主要由职工每天上岗前,对自己的岗位或者将要进行的工作进行自检,确认安全。内容包括:

  1、设备的安全状态是否完好,安全防护装置是否有效;

  2、规定的安全措施是否落实;

  3、所用的设备、工具是否符合安全规定;

  4、作业场地以及物品的堆放是否符合安全规范;

  5、个人防护用品、用具是否准备齐全,是否可靠;

  6、操作要领、操作规程是否明确。

  (二)日常安全生产检查。主要由各部门负责人负责,深入办公现场巡视和检查安全生产情况,主要内容是:

  1、是否有员工反映安全生产存在的问题;

  2、员工是否遵守劳动纪律,是否遵守安全生产规程;

  3、办公场所是否符合安全要求;

  4、安全通道及安全疏散门是否畅通。

  (三)专业性安全生产检查。每季度由办公室组织对中心的电气设备、消防设施、运输车辆、厨房、宿舍等进行检查。

  二、安全生产事故隐患排查制度

  为加强安全生产事故隐患的排查和管理,确保安全生产,保护职工在生产过程中的安全与健康,全面实现安全生产目标,特制定以下

  事故隐患整治制度。

  1、各子公司、中心办公室对查出的不安全隐患,做到“四定”,即定人员、定项目、定时间、定经费,确保隐患整改落实,并将整改落实情况报相关部门验收备案。

  2、对暂时不能整改的隐患,要采取强制性防护措施,并分别纳入技术措施安排和检查计划内,落实限期整改。

  3、对安全事故隐患整改不力的,各子公司、中心办公室要发出隐患限期整改指令书,限期进行整改,因拖延整改而造成事故的要按规定追查责任,严肃处理。

  4、对个别重大隐患,因多方原因暂时不能整改的,各子公司、中心办公室要及时上报,争取上级部门的帮助尽快解决。

  5、凡不按要求及规定标准落实隐患整改任务的人员,因此而酿成不良后果的,将依照有关法律法规进行处理,直至追究法律责任。

  三、安全事故隐患整改制度

  1、办公室协同相关部门发现隐患,要认真对待,及时整改。任何部门、任何人不能以任何借口推诿。

  2、一般隐患必须在当日整改,重大隐患视情况在最短时间内整改到位。

  3、隐患整改所需资金必须全额保证。所需原料设备必须全力配合采购。

  4、整改后必须经中心办公室协同相关部门验收合格,方能投入使用。

  四、安全培训教育制度

  1、下属子公司负责人、各部门负责人以及各安全负责人应接受相关的安全培训教育。

  2、新招员工上岗前必须进行安全知识教育。员工在企业内调换工作岗位或离岗半年以上重新上岗者,应进行相应的安全教育。

  3、对全体员工必须进行安全培训教育,应将按安全生产法规、劳动纪律作为安全教育的重要内容。

  4、本企业特种作业人员(包括电工作业、机动车辆驾驶等),必须接受相关的专业安全知识培训,确保有资格后方可安排上岗。

  五、办公场所安全措施

  1、在办公场所内应设置安全警示标志,紧急通道和出入口应设指示牌。

  2、各类电气设备和线路安装必须符合国家标准和规范;电气设备要绝缘良好,其金属外壳必须具有保护性接地或接零措施;

  六、安全生产会议记录制度

  1、各部门应定期召开安全生产会议,并由专人负责记录归纳,传达落实。

  2、对安全生产会议中作出重大决定等重要内容不准漏记或错记。

  3、认真执行安全生产会议内容,各部门任何人不能打折扣。

  4、年终召开安全生产总结会议,总结全年安全生产工作,总结经验找出教训,制定次年安全生产工作计划。

  七、伤亡事故管理规定

  1、劳动过程中发生的职工伤亡事故,事故部门必须严格按规定做好报告、登记、调查、分析、处理和统计等管理工作。

  2、发生职工伤亡事故后,应立即组织抢救伤员,采取有效措施,防止事故扩大和保护事故现场,做好善后工作,并报告有关部门。

  3、发生因工伤亡事故或职业病的部门,应当自事故发生之日或职业病确诊之日起,15日内向劳动部门提交事故调查报告和填报职工工伤确认申请表。经劳动安全部门确认后,持《职工工伤确认表》到社会劳动保险部门领取工伤保险金。

  八、事故调查处理制度

  1、发生事故,任何人不准隐瞒不报,或不如实上报。

  2、事故调查所需数据、资料,各部门必须全力配合,协助调查。

  3、对于事故责任人要有奖惩,必须再培训的则由安全生产管理员培训,合格后方能上岗。

  九、消防安全管理制度

  (一)消防安全教育培训制度

  1、新职工入职,须进行消防安全的职前培训,培训内容包括:消防安全基本常识、灭火器及消火栓的操作使用等。

  2、对每名员工每年至少进行一次消防安全培训教育,培训情况记录存档。

  3、对全体员工进行疏散演习,使每个员工都能熟练使用灭火器材,4、消防安全责任人、消防安全管理人、兼职消防管理人员等有关人员应接受消防安全专门培训。

  5、各部门展开消防安全教育、培训工作应根据各部门、各阶段的特点进行针对性的教育。

  6、通过多种形式开展经常性的消防安全宣传教育。

  (二)防火巡查检查制度

  1、建立逐级消防安全责任制和岗位消防安全责任制,明确各自职责,落实巡查检查制度。

  2、员工对自己负责的区域每日进行防火检查。

  3、检查中发现火灾隐患,检查人员应填写记录,并按照规定,要求有关人员在记录上签名。

  4、安全检查部门应将检查情况以书面形式及时通知受检部门,受检部门负责人应按通知要求及时整改火灾隐患。

  5、对检查中发现的火灾隐患未按规定时间及时整改的,根据规定给予处罚。

  (三)安全疏散设施管理制度

  1、办公场所的安全出口门、疏散楼梯必须按规范设置。

  2、所有的疏散出口、楼梯、走道必须配置相应的应急照明和疏散标志。

  3、上班时应保证安全出口畅通,安全出口不得上锁。

  4、物品应按规定存放物品,不得堵塞通道。

  5、各部门负责人应按规定定期,检查疏散标志和应急照明设施是否完好,发现损坏及时维修。

  (四)消防设施器材维护管理制度

  1、消防设施器材由办公室管理,定期检查检测消防设施器材。

  2、对消防器材和消防设施建立档案管理。

  3、消防设施、消防器材应定点存放、定人保养、定期检查,并将检查情况记录存档。

  4、对全体职工进行教育,要求员工爱护消防设施器材,对刻意破坏损坏消防设施、器材的行为,将要求赔偿,并提出惩处。

  5、按照要求,设置符合国家规定的消防安全疏散标志和应急照明等消防那轧器材、设施、并保持消防设施处于正常状态。

  (六)火灾隐患整改制度

  1、管理职能部门每月一次对各部门进行防火检查,对所发现的`问题以书面形式责令其限改,并督察整改到位。

  2、消防安全责任人或消防安全管理人应每月组织一次消防安全会议,讨论检查过程中发现的火灾隐患及相应的整改措施,确保安全生产。

  3、各部门收到火灾隐患整改同时后,应抓紧督促有关人员落实整改措施,一时无法整改的部门应落实防范措施,保障消防安全。

  4、火灾隐患整改完毕,负责整改的部门或有关负责人应将整改情况记录报送消防安全责任人或消防安全管理人签字,确认后存档备查。

  5、对公安消防机构责令限期整改的火灾隐患,负责整改的部门应当在规定的期限内整改并做出火灾隐患整改复函,报送公安消防机构。

  (七)用火用电安全管理制度

  1、应严格实行用火用电的消防安全管理规定。

  2、用电安全管理:

  1)严禁随意拉设电线,严禁超负荷用电。

  2)禁止私用电热棒、电炉等大功率电器。

  (八)灭火和应急疏散预案演练制度

  1、应加强灭火、应急疏散预案的制定工作,每年应对有关变更情况进行全面修订。

  2、应按照灭火和应急疏散预案进行演练,每年演练不少于二次。

  3、进行消防演练时,应当设置明显标识并事先告知演练范围人员。

  4、灭火和应急疏散预案内容包括:组织机构(灭火行动组、通讯联络组、疏散引导组、安全防护救护组);报警和接警处置程序;应急疏散的组织程序和措施;扑救初起火灾的程序和措施。

  (九)燃气和电气设备的检查和管理制度

  1、安装和维修电气设备必须由专门电工按规定进行实施。

  2、电气设备和线路要定期检修,发现问题及时报告,及时处理。

  3、对提供和使用燃气的部门,实行定期和不定期的抽查,对抽查的结果应记录存档。

  4、对使用燃气和电气设备的有关人员,应定期进行教育培训,以提高有关人员的消防安全意识。

信息安全管理制度14

  一、总则

  为加强公司各项信息安全管理,让每个人都能充分利用计算机,提高工作效率,特制定本系统。

  二 、计算机管理要求

  1 .信息技术管理员负责管理公司的所有计算机。各部门应将计算机负责人名单上报给信息技术管理员,由信息技术管理员填写计算机IP地址分配表进行归档管理。

  如有变更,电脑负责人应在一周内向信息技术管理员申请备案。

  2.公司的所有计算机应由各部门指定的专门人员使用。每台计算机的用户应被指定为计算机的负责人。如果其他人要求使用计算机(不包括信息技术管理员),应获得计算机负责人的同意。严禁让外人使用工作计算机。由问题引起的所有责任应由计算机负责人承担。

  3.未经信息技术管理员批准,任何人不得拆卸或更换计算机设备。

  如果计算机出现故障,计算机负责人应及时向信息技术管理员报告。it管理员应找出故障原因并提出纠正措施。如因个人原因,电脑负责人将受到处罚。

  4.日常维护内容a .计算机表面应保持清洁b .计算机硬盘应定期清理,以保持清洁度、完整性;

  c .工作后不使用时,应关闭主机电源。

  5.计算机的IP地址和密码由IT管理员分配给每个部门,未经授权不得更改。

  计算机系统的特殊数据(软件磁盘、系统磁盘、驱动磁盘)应由专人保管,不得带出公司或由个人随意存放。

  6.未经许可,不得以非工作原因将公司分发的计算机带走或借给他人。由此造成的任何损失或损害应得到相应的赔偿。禁止计算机用户格式化硬盘。

  7.计算机内部呼叫A .信息技术管理员负责根据需要呼叫公司内的计算机,并根据需要组织计算机的迁移或交换。

  该计算机在公司内部调用。信息技术管理员应记录通话内容。通话记录单经副总经理签字批准后,提交给信息技术管理员备案。

  8.计算机报废A.计算机报废,由用户部门提出,信息技术管理员根据计算机使用、升级情况,组织鉴定,同意报废处理,报部门经理批准,按固定资产管理规定到财务部办理报废手续。

  B.废弃的计算机残留物将由信息技术管理员回收,并由组织人员一次性处理。

  C.计算机报废条件1)主要部件严重损坏,无升级和维护价值;

  2)修理或改造成本超过或接近相同效率值的设备。

  三、环境管理

  1.使用计算机的环境应防尘、防潮、抗干扰和安全接地。

  2.保持计算机周围的环境尽可能干净,不要在计算机周围放置影响使用或清洁的`物品。

  3.服务器机房应干净、整洁、物品应摆放整齐;不称职的维修人员不得擅自进入。

  四、软件管理和保护

  1.职责A .负责软件开发、购买和存储的IT管理员、安装、维护、删除和管理。

  负责计算机的人负责软件的使用和日常维护。

  2.使用管理A.计算机系统软件要求信息技术管理员统一安装正版视窗专业版、办公通用办公软件安装正版办公专业版软件包、正版企业资源规划管理系统、制图软件安装正版计算机辅助设计专业版、防病毒软件安装安全防病毒软件包、邮件软件安装闪电邮件以及自行开发的各种正版和便携式应用程序。

  未经允许,禁止下载或安装软件。如果需要在工作中安装或删除软件,应向信息技术管理员提交申请。检验后符合要求的软件应由信息技术管理员安装或删除,或在信息技术管理员的监督下安装或删除。

  C.计算机负责人应管理计算机操作系统或软件的用户名、作业号、密码。

  如果你改变了工作岗位,你应该通知信息技术管理部门成员改变相关权限。

  不要盗用他人的用户名和密码登录计算机,或更改、销毁他人的文件和资料,并做好局域网上共享文件夹的密码保护工作。

  D.计算机负责人应及时备份业务相关软件(刻录光盘)的应用数据,防止因机器故障或误删造成文件丢失。

  E.如果在使用计算机软件过程中发现任何异常或错误代码,计算机负责人应及时报告给信息技术管理员进行处理。

  3.升级、保护A.如果操作系统、软件需要更新和版本升级,信息技术管理员将负责升级和安装、购买等。

  B.U盘、软盘在使用前必须经过杀毒软件扫描和消毒,没有病毒后再使用。

  C.信息技术管理员协助计算机负责人检测和清除病毒、特洛伊木马程序,要求定期更新防病毒软件。

  五、硬件维护

  1 .要求一个.信息技术管理人员负责计算机或相关计算机设备的维护。

  B.拆卸计算机时,硬件维护人员必须采取必要的防静电措施。

  C.维护硬件的人员必须在操作完成后或准备离开时恢复拆卸的设备。

  D.对于关键计算机设备,应提供必要的电源切断、继电保护电源。

  E .信息技术管理部门人员每月根据设备说明书进行一次日常维护。

  2.维护A.计算机使用、清洁和维护工作,计算机负责人; B .信息技术管理员必须经常检查计算机和外围设备的状态,以便及时发现和解决问题。

  六、网络管理

  A.禁止浏览或登录反动、色情、邪教和其他未知的非法网站、浏览非法信息和使用电子邮件收发有关上述内容的邮件;不要通过互联网或光盘下载、安装和传播病毒和黑客程序。

  B.未经许可,禁止将公司的受控文件和数据上传至网络并复制和传输。

  七 、维护流程

  当计算机出现故障时,应立即停止运行,并向公司的信息技术管理员报告,填写公司的计算机维护记录表;信息技术管理员负责维护。

  八、奖罚措施

  电脑设备是我们工作中的重要工具。

  因此,信息技术管理员将把计算机管理纳入所有计算机负责人的绩效评估范围,并严格执行。

  本制度自发布之日起,1.信息技术管理人员发现有下列行为之一的,有权根据实际情况对当事人及其直接领导进行处罚和责任追究,情节严重的,由上级部门领导处理。

  A.未经授权安装和使用未经授权的软件包括游戏、电影,每个软件罚款50元。

  B.如果电脑有密码功能但不使用,每次罚款10元。

  C.如果下班后电脑没有退出系统或关闭显示器,每次罚款10元。

  D.擅自使用他人电脑或外设,造成不良影响的,每次罚款50元。

  E.浏览、登录反动、色情、邪教、传播非法邮件等未知非法网站,每次罚款100元。

  F.未经信息技术管理部门许可或批准,擅自更改计算机的IP地址,每次罚款10元。

  G.如果存在受控文件和数据的副本,并且故意删除共享数据软件和计算机数据,将根据损失情况进行处罚。

  2.如果发现由于非法操作、储存不当和未经授权的安装造成硬件损坏或丢失、使用硬件和电气设备,责任人应赔偿硬件价值的所有费用。

  九、附件

  1.这个系统是公司的计算机管理系统,要求每一个计算机经理都遵守这个系统。

  2.信息技术管理员负责汇编和修订该系统。

  3.本制度经公司总经理批准后实施。

  准备/日期信息技术管理员审核/日期批准/日期第四条信息安全管理体系XXX公司I 、信息安全指南确保信息安全,创造用户价值,有效实施安全管理,积极防范风险,改进控制措施,信息安全,人人有责,持续提高客户满意度。

信息安全管理制度15

  一、中小学校园网是学校现代化发展重要组成部份,是学校数字化教育资源中心、信息发布交流技术平台,是全面实施素质教育和新课程改革的重要场所,务必高度重视、规范管理、发挥效益。

  二、中小学校园网要按照教育部《中小学校园网建设指导意见》设计和建设,装备调温、调湿、稳压、接地、防雷、防火、防盗等设备。

  三、中小学校园网涉及网络技术设备管理与维护、网络线路管理与维护,终端用户管理与监控,教育资源管理与开发、网络信息管理与安全、教学管理与效益等技术性强、安全性要求高的具体业务工作,务必设置管理机构,校级领导主管,配置精通计算机及网络技术、电子维修技术,具备教师职业道德、热爱本职工作的专业技术人员从事管理工作。

  四、中小学校园网是学校的'公共基础设施和固定资产,未经学校批准,任何部门和个人不得随意拆卸或改动布线结构;不得移动或改动网络设备位置;不得干扰、破坏网络正常运行。所有设备、成套软件纳入固定资产规范管理。

  五、校园网所有用户应以实名字注册,对自己所发布信息负全责,接受上级部门与公安部门依法监督检查。不得盗用他人账号,不得在校园网上发布不健康、非法信息,不得散布计算机病毒、传播黑客程序、滥用网络游戏。学生用户要严格遵守《全国青少年网络文明公约》。

  六、网络中心应全天24小时开机,设备和线路出现故障,应及时维修处理,确保网络设备安全运转。

  七、严禁在办公时间内上网聊天、玩游戏、观看与工作无关的视频信息。

  八、非中心机房工作人员不得随意进入中心机房,不得以任何方式试图登陆校园网后台管理端,不得对服务器等设备进行修改、设置、删除等操作。

  九、管理人员应监视并记录服务器系统运行情况,随时屏蔽有害网页,出现异常情况应根据需要立即关闭服务器系统,及时处理。出现危急情况,应立即报告学校领导和相关主管部门。监视电压、电流、湿温度等环境条件;监视运行的作业和信息传输情况;填写中心机房工作日志。

  十、为了确保中心机房的安全,应逐步实现网管人员对服务器的远程操作。定期更换服务器口令;工作人员不得随意泄漏口令。不得将系统特权授予普通用户,不得随意转给他人;对过期用户应及时收回所授予的权力。

  十一、学校重要数据不得外泄,重要数据的输入及修改应按权限、由专人完成,并作加密处理。

  十二、收集整理网管中心技术档案。妥善保存备份资源。打印涉密资料应按权限保存,废弃资料应及时销毁。

  十三、网管人员在工作时,应严格遵守安全规程,实行安全巡查值班制度,严防漏电、着火、雷击、被盗、磁化、系统崩溃、病毒攻击、黑客入侵等不安全事故发生。危险品及可燃品不得带入机房。

  十四、中心机房不会客、不做与网络安全运行与维护无关的事情。机房的设备与软件不随意外借。

【信息安全管理制度】相关文章:

信息安全管理制度08-04

信息安全管理制度12-05

信息安全管理制度(经典)05-15

信息安全管理制度11-21

信息安全管理制度01-04

信息安全管理制度06-20

信息安全管理制度汇编09-22

网络信息安全管理制度04-04

公司信息安全管理制度09-30

信息安全培训管理制度02-02