第十章信息安全及风险控制要求-中国移动
中国移动网络与信息安全责任条款
中国移动网络与信息安全责任条款
中国移动通用网络与信息安全责任条款
本条款所指的乙方,如无特别说明,专指承担中国移动工程建设项目的集成商或者提供维保服务的厂商
本条款所包含的安全责任如无特别说明,分别适用于设备到货、入场施工、项目验收以及系统运行维护整个过程的各个环节,集成商需要严格执行
向甲方提供维保服务的乙方在服务期间需要遵循条款2规定,如更换设备、升级软件或调整配置,需要遵循条款1、31
1、乙方应保证本工程新增设备符合中国移动《中国移动设备通用安全功能和配置规范》规定的安全配置要求
2、乙方应遵守中国移动相关安全管理规定要求,具体规定如下:
a) 《中国移动安全域管理办法》; b) 《中国移动帐号口令管理办法》;
c) 《中国移动远程接入安全管理办法》; d) 《中国移动网络互联安全管理办法》
3、乙方应保证本工程新增的设备安装操作系统、应用软件已经发布的所有安全补丁,关闭与业务无关端口,无关进程和服务,按照最小化的原则进行授权,并无重大安全漏洞、后门或者感染病毒
4、乙方提供的应用软件中账号所使用的口令应便于在维护中定期修改并已加密方式保存,不可固化在软件里
5、乙方在设备上线前,应参照《中国移动系统安全相关基础信息列表》格式,详细提供本工程新增设备和应用的进程、端口、账号等方面的情况
6、在工程实施期间,甲方有权通过安全扫描软件或者人工评估等手段,对本期工程新增设备和应用软件进行检查,并给出评估结果一旦发现有重大安全漏洞、后门或者病毒感染,由乙方进行立即修补、清除或者采用其他手段消除安全问题对于违反本规定导致的一切问题,由乙方负全部责任
1。
中国移动网络与信息安全总纲
中国移动网络与信息安全总纲精品资料网()25万份精华管理资料,2万多集管理视频讲座中国移动网络与信息安全总纲中国移动通信集团公司2006年7月本文档版权由中国移动通信集团公司所有。
未经中国移动通信集团公司书面许可,任何单位和个人不得以任何形式摘抄、复制本文档的部分或全部,并以任何形式传播。
中国移动[注]的通信网络和支撑系统是国家基础信息设施,必须加以妥善保护。
随着网络和通信技术的快速发展,网络互联与开放、信息共享带来了日益增长的安全威胁。
为了企业乃至国家的网络与信息安全,为了保障客户利益,加强各方面的安全工作刻不容缓!制订和颁布本标准的目的是为中国移动的网络与信息安全管理工作建立科学的体系,力争通过科学规范的全过程管理,结合成熟和领先的技术,确保安全控制措施落实到位,为各项业务的安全运行提供保障。
本标准主要依据国际规范,参考业界的成熟经验,结合中国移动的实际情况进行补充、修改、完善而来。
本标准目前主要针对互联网、支撑网等IT系统安全。
[注]:本标准所称“中国移动”是指中国移动通信集团公司及由其直接或间接控股的公司。
中国移动通信集团公司,以下简称“集团公司”。
各移动通信有限责任公司,以下简称“各省公司”。
前言 (2)目录 (3)总则 (13)1.网络与信息安全的基本概念 (13)2.网络与信息安全的重要性和普遍性 (13)3.中国移动网络与信息安全体系与安全策略 (14)4.安全需求的来源 (16)5.安全风险的评估 (17)6.安全措施的选择原则 (18)7.安全工作的起点 (18)8.关键性的成功因素 (19)9.安全标准综述 (20)10.适用范围 (24)第一章组织与人员 (26)第一节..................................................... 组织机构261.领导机构 (26)2.工作组织 (27)3.安全职责的分配 (28)4.职责分散与隔离 (29)5.安全信息的获取和发布 (30)6.加强与外部组织之间的协作 (30)7.安全审计的独立性 (31)第二节...................................... 岗位职责与人员考察311.岗位职责中的安全内容 (31)2.人员考察 (32)3.保密协议 (33)4.劳动合同 (33)5.员工培训 (33)第三节.......................... 第三方访问与外包服务的安全341.第三方访问的安全 (34)2.外包服务的安全 (35)第四节...................................... 客户使用业务的安全37第二章网络与信息资产管理 (38)第一节................................ 网络与信息资产责任制度381.资产清单 (38)2.资产责任制度 (39)第二节....................... 资产安全等级及相应的安全要求421.信息的安全等级、标注及处置 (42)2.网络信息系统安全等级 (44)第三章物理及环境安全 (46)第一节..................................................... 安全区域461.安全边界 (46)2.出入控制 (47)3.物理保护 (48)4.安全区域工作规章制度 (49)5.送货、装卸区与设备的隔离 (50)第二节..................................................... 设备安全511.设备安置及物理保护 (51)2.电源保护 (52)3.线缆安全 (53)4.工作区域外设备的安全 (54)5.设备处置与重用的安全 (54)第三节............................................ 存储媒介的安全551.可移动存储媒介的管理 (55)2.存储媒介的处置 (55)3.信息处置程序 (56)4.系统文档的安全 (57)第四节............................................... 通用控制措施581.屏幕与桌面的清理 (58)2.资产的移动控制 (59)第四章通信和运营管理的安全 (60)第一节............................................ 操作流程与职责601.规范操作细则 (60)2.设备维护 (61)3.变更控制 (62)4.安全事件响应程序 (62)5.开发、测试与现网设备的分离 (63)第二节.......................... 系统的规划设计、建设和验收641.系统规划和设计 (64)2.审批制度 (64)3.系统建设和验收 (65)4.设备入网管理 (67)第三节............................................ 恶意软件的防护67第四节...................................... 软件及补丁版本管理69第五节............................................ 时钟和时间同步70第六节..................................................... 日常工作701.维护作业计划管理 (70)2.数据与软件备份 (70)3.操作日志 (72)4.日志审核 (72)5.故障管理 (73)6.测试制度 (74)7.日常安全工作 (74)第七节............................................... 网络安全控制75第八节......................................... 信息与软件的交换761.信息与软件交换协议 (76)2.交接过程中的安全 (76)3.电子商务安全 (77)4.电子邮件的安全 (78)5.电子办公系统的安全 (79)6.信息发布的安全 (80)7.其他形式信息交换的安全 (81)第五章网络与信息系统的访问控制 (82)第一节............................................... 访问控制策略82第二节............................................... 用户访问管理841.用户注册 (84)2.超级权限的管理 (85)3.口令管理 (87)4.用户访问权限核查 (88)第三节..................................................... 用户职责881.口令的使用 (88)2.无人值守的用户设备 (89)第四节............................................... 网络访问控制901.网络服务使用策略 (91)2.逻辑安全区域的划分与隔离 (91)3.访问路径控制 (92)4.外部连接用户的验证 (93)5.网元节点验证 (93)6.端口保护 (94)7.网络互联控制 (94)8.网络路由控制 (95)9.网络服务的安全 (95)第五节...................................... 操作系统的访问控制951.终端自动识别 (96)2.终端登录程序 (96)3.用户识别和验证 (97)4.口令管理系统 (97)5.限制系统工具的使用 (98)6.强制警报 (99)7.终端超时关闭 (99)8.连接时间限制 (100)第六节............................................... 应用访问控制1001.信息访问限制 (100)2.隔离敏感应用 (101)第七节................................... 系统访问与使用的监控1011.事件记录 (102)2.监控系统使用情况 (102)第八节............................................ 移动与远程工作1041.移动办公 (104)2.远程办公 (105)第六章系统开发与软件维护的安全 (107)第一节............................................ 系统的安全需求107第二节............................................ 应用系统的安全1091.输入数据验证 (109)2.内部处理控制 (110)3.消息认证 (111)4.输出数据验证 (112)第三节............................................ 系统文件的安全1121.操作系统软件的控制 (112)2.系统测试数据的保护 (113)3.系统源代码的访问控制 (114)第四节................................ 开发和支持过程中的安全1151.变更控制程序 (115)2.软件包的变更限制 (116)3.后门及特洛伊代码的防范 (117)4.软件开发外包的安全控制 (118)第五节......................................... 加密技术控制措施1181.加密技术使用策略 (119)2.使用加密技术 (119)3.数字签名 (120)4.不可否认服务 (121)5.密钥管理 (121)第七章安全事件响应及业务连续性管理 (124)第一节...................................... 安全事件及安全响应1241.及时发现与报告 (125)2.分析、协调与处理 (125)3.总结与奖惩 (127)第二节............................................ 业务连续性管理1271.建立业务连续性管理程序 (127)2.业务连续性和影响分析 (128)3.制定并实施业务连续性方案 (129)4.业务连续性方案框架 (130)5.维护业务连续性方案 (132)第八章安全审计 (134)第一节......................................... 遵守法律法规要求1341.识别适用的法律法规 (134)2.保护知识产权 (135)3.保护个人信息 (135)4.防止网络与信息处理设施的不当使用 (136)5.加密技术控制规定 (136)6.保护公司记录 (137)7.收集证据 (137)第二节............................................ 安全审计的内容138第三节............................................... 安全审计管理1381.独立审计原则 (139)2.控制安全审计过程 (139)3.保护审计记录和工具 (140)参考文献 (141)术语和专有名词 (142)附录1:安全体系第二层项目清单(列表) (143)总则1.网络与信息安全的基本概念网络与信息安全包括下列三个基本属性:➢机密性(Confidentiality):确保网络设施和信息资源只允许被授权人员访问。
中国移动营业员培训教材
中国移动营业员培训教材目录第一章学习说明第二章日清月结、保密制度第三章营业员要紧工作内容第四章业务受理实施细那么第五章空中充值业务第六章服务规范第七章品牌与资费一.全球通品牌与资费二.动感地带品牌与资费三.神州行品牌与资费第八章BOSS操作流程及菜单位置第九章专门号码等级标准第十章营业厅检查标准第十一章新业务说明口径第十二章练习题附件:全球通、动感地带和神州行品牌资费明细第一章学习说明一.本培训教材适用于所有合作厅和收费专区新进营业员。
二.第七章品牌与资费中的全球通品牌与资费作为了解部分。
动带地带品牌与神州行品牌需营业员把握。
三.第十一章练习题必须把握,营业员测试部分自练习题中抽选。
四.本培训教材随公司政策和业务的变更随时更换。
第二章日清月结、保密制度〔熟练把握〕一.日清月结制度:(一)日清月结的项目包括资金、各类卡等。
(二)每日各柜台营业涉及的SIM卡、有价卡、备用金、发票、各类统计报表、等,要求班后准确核点,正确填报。
核对无误后方可离岗。
(三)要求建立各类卡的出库、入库帐簿,逐日核对,每月定时进行盘点,做到进、销、存相符。
(四)SIM卡与促销物品应安全治理并做到帐〔卡〕物相符,依据出库单据认真准确填写出入库台帐,及时准确填写月报表;促销物品每日录入物流网站,确保当月出库物品录入的及时准确;专门号码严格按照«专门号码治理规定»执行。
(五)每月使用的发票、各类统计报表等资料月底必须进行盘点,正确统计发票使用情形,各类报表填报要求准确属实。
显现差错由厅主任与相关职员负责。
(六)营业厅营收款必须每天送交银行,银行交款单与每日的营业厅报表相符,营业厅日报表每天于次日统计后打印。
(七)发票一箱3000份,要整箱领取,整箱交回,箱体侧面帖作废章。
按序号放,不能缺页,空白发票。
对已作废发票一二联订一块,要加盖作废章并注明缘故,整箱发票用完后要及时将发票存根连同票据使用情形表完整返回营业厅稽核处;不得乱开、私开发票;关于发票要妥善保管,并视同现金治理。
国移动网络与信息安全风险评估管理办法
【最新资料,WORD文档,可编辑修改】第一章总则为在确保中国移动通信有限公司(以下简称“有限公司”)及各省公司(有限公司和各省公司统称“中国移动”)网络安全前提下,高效、可控地推动网络与信息系统风险评估工作,依据《电信网和互联网安全防护管理指南》(YD/T 1728-2008)、《电信网和互联网安全风险评估实施指南》(YD/T 1730-2008)等国家政策、行业标准和有限公司相关规定,制定本办法。
本办法所指的网络和信息系统安全风险评估(以下简称“风险评估”)是指对网络和信息系统等信息资产在技术、管理等方面存在的脆弱性、威胁、发生概率、安全事件影响等安全风险情况进行分析,找出安全风险,有针对性的提出改进措施的活动。
本办法自发布之日起实施,各省公司应制定具体实施细则。
第二章适用范围本办法适用于有限公司、各省公司根据行业监管要求或者自身安全要求,针对中国移动通信网、业务网、各支撑系统以及其它服务类信息系统,如电梯控制系统、门禁系统等发起的各类风险评估。
涉及的部门包括:总部及各省公司网络与信息安全工作办公室,其它网络安全工作管理职能部门,各级通信网、业务网和各支撑系统维护部门,如网络部门、业务支撑部门、管理信息系统部门、办公设施管理部门等等。
第三章评估工作宏观要求风险评估内容及组织方式(一)风险评估以识别网络和信息系统等信息资产的价值,发现信息资产在技术、管理等方面存在的脆弱性、威胁,评估威胁发生概率、安全事件影响,计算安全风险为主要目标,同时有针对性的提出改进措施、技术方案和管理要求。
(二)有限公司和各省公司应重点针对没有具体、可操作安全规范指导或者管理办法要求的安全领域,如电信业务流程层面,进行风险评估;(三)风险评估原则上以自评估为主,如自身人员数量、技术水平、评估标准支撑能力等不足或者时间紧迫、意义重大,可在上报有限公司审批、加强管理的前提下引入第三方评估,并应侧重通过白客渗透测试技术,发现深层次安全问题,如缓冲区溢出等编程漏洞、业务流程和通信协议中存在的漏洞等等。
移动公司信息安全管理制度
第一章总则第一条为加强移动公司信息安全管理工作,保障公司信息系统安全稳定运行,维护公司合法权益,根据国家有关法律法规,结合公司实际情况,特制定本制度。
第二条本制度适用于移动公司所有信息系统、网络、数据、设备以及相关人员。
第三条移动公司信息安全管理工作遵循以下原则:1. 预防为主、防治结合;2. 安全可靠、持续改进;3. 责任明确、分工协作;4. 技术与行政相结合。
第二章职责第四条信息安全管理部门职责:1. 负责公司信息安全工作的统筹规划、组织协调和监督实施;2. 制定信息安全管理制度、规范和标准;3. 负责信息安全事件的调查处理和应急响应;4. 组织信息安全培训和宣传。
第五条 IT部门职责:1. 负责公司信息系统的建设、运行和维护;2. 配合信息安全管理部门进行信息安全风险评估和整改;3. 负责信息系统的安全防护措施,确保系统安全稳定运行;4. 定期对信息系统进行安全检查和漏洞修复。
第六条业务部门职责:1. 负责本部门信息系统、数据、设备的安全管理;2. 配合信息安全管理部门进行信息安全培训和宣传;3. 及时报告信息安全事件。
第七条员工职责:1. 遵守国家法律法规和公司信息安全管理制度;2. 保守公司秘密,不泄露公司信息;3. 加强信息安全意识,自觉维护公司信息安全。
第三章信息安全管理制度第八条信息安全风险评估制度1. 定期对公司信息系统进行安全风险评估,发现潜在安全风险;2. 根据风险评估结果,制定相应的安全防护措施。
第九条信息安全事件报告制度1. 员工发现信息安全事件时,应立即报告给信息安全管理部门;2. 信息安全管理部门接到报告后,应立即启动应急预案,进行调查处理。
第十条信息安全培训制度1. 定期组织员工进行信息安全培训,提高员工信息安全意识;2. 员工应积极参加信息安全培训,提高自身信息安全防护能力。
第十一条信息安全保密制度1. 严格保密公司信息,不得泄露给无关人员;2. 对涉及公司商业秘密的信息,实行分级管理,确保信息安全。
管理制度-中国移动网络代维管理办法 精品
中国移动四川公司网络代维管理办法(20XX年版)中国移动通信集团四川有限公司网络部20XX年6月目录第一章总则 (1)第二章代维管理组织机构和职责 (1)第三章代维工作范围及内容 (4)第四章对代维公司的管理 (4)4.1资质管理 (5)4.2合同管理 (5)4.3考核管理 (6)4.4代维公司退出管理 (6)第五章双方职责分工 (7)第六章代维基础管理 (8)第七章代维质量管理 (9)第八章代维服务管理 (10)第九章代维安全生产管理 (10)第十章代维信息保密管理 (11)第十一章代维管理信息化手段建设 (11)第十二章代维工作标杆管理 (12)附件1 代维管理规章架构 (13)附件2 代维项目相关定义 (14)附件3 代维全生命周期管理流程 (16)附件3.1 代维公司退出流程 (17)附件4 代维工作流程-总体流程 (18)附件4.1 故障处理流程 (19)附件4.2 按需工作流程 (20)附件4.3 巡检工作流程 (21)附件4.4 随工工作流程 (22)附件4.5 整改工作流程 (23)附件4.6 异常情况上报处理流程 (24)附件5 网络代维管理标杆分组表 (25)附件6 代维公司退出办法及应急预案 (25)附件7中国移动通信集团四川有限公司网络维修物料管理办法 (27)附件8中国移动通信集团四川有限公司网络代维资料管理办法 (28)附件9中国移动通信集团四川有限公司网络代维费用管理办 (28)第一章总则第一条为适应四川移动网络代维管理工作发展需要,规范网络代维管理,确保中国移动卓越网络品质,依据《中国移动网络代维管理办法》,特制定《中国移动通信集团四川有限公司网络代维管理办法》(以下简称管理办法)。
第二条四川移动网络代维的总体原则是指必须在满足公司对核心运维能力自主掌控,确保高质量、高效率网络运维工作的前提下,遵从“两不三可”原则,即管理不代维、监控不代维,技术含量低的、末端的、需现场维护的工作可代维。
中国移动网络与信息安全风险评估管理办法V1.0
中国移动网络与信息安全风险评估管理办法第一章总则第一条为在确保中国移动通信有限公司(以下简称“有限公司”)及各省公司(有限公司和各省公司统称“中国移动”)网络安全前提下,高效、可控地推动网络与信息系统风险评估工作,依据《电信网和互联网安全防护管理指南》(YD/T 1728-2008)、《电信网和互联网安全风险评估实施指南》(YD/T1730-2008)等国家政策、行业标准和有限公司相关规定,制定本办法。
第二条本办法所指的网络和信息系统安全风险评估(以下简称“风险评估”)是指对网络和信息系统等信息资产在技术、管理等方面存在的脆弱性、威胁、发生概率、安全事件影响等安全风险情况进行分析,找出安全风险,有针对性的提出改进措施的活动。
第三条本办法自发布之日起实施,各省公司应制定具体实施细则。
第二章适用范围第四条本办法适用于有限公司、各省公司根据行业监管要求或者自身安全要求,针对中国移动通信网、业务网、各支撑系统以及其它服务类信息系统,如电梯控制系统、门禁系统等发起的各类风险评估。
第五条涉及的部门包括:总部及各省公司网络与信息安全工作办公室,其它网络安全工作管理职能部门,各级通信网、业务网和各支撑系统维护部门,如网络部门、业务支撑部门、管理信息系统部门、办公设施管理部门等等。
第三章评估工作宏观要求第六条风险评估内容及组织方式1(一)风险评估以识别网络和信息系统等信息资产的价值,发现信息资产在技术、管理等方面存在的脆弱性、威胁,评估威胁发生概率、安全事件影响,计算安全风险为主要目标,同时有针对性的提出改进措施、技术方案和管理要求。
(二)有限公司和各省公司应重点针对没有具体、可操作安全规范指导或者管理办法要求的安全领域,如电信业务流程层面,进行风险评估;(三)风险评估原则上以自评估为主,如自身人员数量、技术水平、评估标准支撑能力等不足或者时间紧迫、意义重大,可在上报有限公司审批、加强管理的前提下引入第三方评估,并应侧重通过白客渗透测试技术,发现深层次安全问题,如缓冲区溢出等编程漏洞、业务流程和通信协议中存在的漏洞等等。
移动客户信息安全管理制度
第一章总则第一条为保障移动客户信息安全,防止信息泄露、篡改、破坏,维护客户合法权益,根据《中华人民共和国网络安全法》等相关法律法规,结合我司实际情况,特制定本制度。
第二条本制度适用于我司所有涉及移动客户信息业务的部门、岗位及人员。
第三条移动客户信息安全工作应遵循以下原则:1. 安全第一,预防为主;2. 依法合规,明确责任;3. 系统管理,分级保护;4. 教育培训,提高意识。
第二章信息安全组织与管理第四条成立移动客户信息安全工作领导小组,负责统筹规划、组织协调、监督实施信息安全工作。
第五条设立信息安全管理部门,负责以下工作:1. 制定和实施移动客户信息安全管理制度;2. 组织开展信息安全培训和宣传教育;3. 监督检查信息安全工作的落实情况;4. 处理信息安全事件。
第六条各部门、岗位应明确信息安全责任人,落实信息安全工作职责。
第三章移动客户信息安全管理第七条移动客户信息包括但不限于以下内容:1. 客户姓名、身份证号码、联系方式等个人基本信息;2. 客户的交易记录、账户信息等敏感信息;3. 客户的通信记录、位置信息等隐私信息。
第八条移动客户信息采集、存储、使用、传输、处理、销毁等环节应遵循以下要求:1. 依法合规采集、使用客户信息;2. 建立客户信息档案,确保信息完整、准确、有效;3. 采取技术措施,确保客户信息存储、传输、处理过程中的安全性;4. 对客户信息进行分类分级保护,根据信息重要性设置不同安全等级;5. 定期对客户信息进行安全检查,及时发现并处理安全隐患。
第九条对移动客户信息进行加密存储和传输,确保信息在传输过程中不被窃取、篡改。
第十条加强移动客户端安全防护,防止病毒、恶意软件等对客户信息造成侵害。
第四章信息安全教育与培训第十一条定期开展信息安全教育和培训,提高员工信息安全意识。
第十二条对新入职员工进行信息安全知识培训,使其了解信息安全的重要性及本制度要求。
第五章信息安全事件处理第十三条发生信息安全事件时,应立即启动应急预案,采取措施控制事态发展。
中国移动通信集团加强信息安全与数据保护
中国移动通信集团加强信息安全与数据保护随着信息技术的快速发展,信息安全与数据保护日益受到人们的关注。
中国移动通信集团作为我国最大的移动通信运营商,承担着呼叫与数据传输的重要任务,必须加强信息安全与数据保护,确保通信网络的安全稳定、用户数据的隐私保护。
本文将针对中国移动通信集团加强信息安全与数据保护的措施与实践进行探讨。
一、加强网络安全建设网络安全是信息安全的重要组成部分,中国移动通信集团针对网络安全问题,制定了一系列的措施与策略。
首先,加强网络设备的防护能力,确保防火墙、入侵检测和防病毒等关键系统的正常运行。
其次,建立完善的安全管理体系,通过加密技术和身份认证策略,保护关键数据的安全。
此外,加强对网络系统的监测和分析,及时发现并解决安全隐患,防止网络攻击的发生。
二、规范用户数据保护用户数据在信息时代中具有重要价值,中国移动通信集团积极采取措施保护用户数据的隐私和安全。
首先,严格遵守个人信息保护相关法律法规,建立健全用户数据保护的制度和政策。
其次,加强对内部员工的培训与管理,提高员工的安全意识和保密能力。
同时,加强对外部合作伙伴的监督与管理,确保用户数据不被非法获取与滥用。
三、加强应急响应能力面对日益复杂的网络安全威胁,中国移动通信集团积极提升应急响应能力,及时有效地应对安全事件。
首先,建立健全的安全事件监测与预警机制,通过网络安全事件的实时监控,迅速发现并响应安全事件。
其次,建立紧急响应机制,对安全事件进行快速处置和恢复,最大程度减少对用户及平台的影响。
同时,加强与政府部门及其他移动通信运营商的合作,共同应对网络安全威胁,形成合力。
四、推动技术创新信息安全与数据保护需要不断创新和技术进步的支持。
中国移动通信集团致力于推动技术创新,在密码学、虚拟化与云安全等方面加强研发与应用,提高信息安全与数据保护的能力。
同时,密切关注国内外安全技术的发展动态,及时引进和采纳先进的安全技术,提高整体安全水平。
总结:中国移动通信集团加强信息安全与数据保护,是对当前信息安全形势的应对之举。
移动营业厅信息安全管理制度
一、目的为保障移动营业厅的信息安全,防止信息泄露、篡改和破坏,确保客户信息、公司资产和业务运营的安全,特制定本制度。
二、适用范围本制度适用于所有移动营业厅及其工作人员,包括但不限于营业厅经理、营业员、客服人员等。
三、职责1. 营业厅经理:负责本营业厅的信息安全管理工作,确保信息安全制度的执行和落实。
2. 营业员、客服人员:严格遵守信息安全制度,负责日常工作中涉及信息安全的各项操作。
四、信息安全管理制度1. 客户信息安全(1)严禁泄露客户个人信息,如姓名、身份证号、手机号码等;(2)客户信息查询、修改、删除等操作需经客户本人同意,并做好记录;(3)客户信息存储在计算机系统中,采用加密措施,确保数据安全;(4)客户信息纸质资料应妥善保管,不得随意丢弃。
2. 系统安全(1)确保操作系统、办公软件、杀毒软件等系统软件的及时更新,防止病毒、木马等恶意软件入侵;(2)定期对计算机系统进行安全检查,发现漏洞及时修复;(3)设置合理的安全策略,如防火墙、入侵检测等,防止外部攻击;(4)工作人员不得使用个人U盘、移动硬盘等存储设备接入公司计算机系统。
3. 网络安全(1)严格控制网络接入设备,严禁非法接入;(2)网络传输数据采用加密措施,确保数据传输安全;(3)定期检查网络设备,确保设备正常运行,防止网络攻击;(4)禁止工作人员在工作时间使用网络聊天、游戏等与工作无关的活动。
4. 文件安全(1)重要文件实行电子版和纸质版双备份,确保文件安全;(2)文件存储在指定的服务器或U盘等存储设备,严禁随意拷贝、传播;(3)文件传输过程中,采用加密措施,防止文件被窃取、篡改。
5. 人员安全(1)加强员工信息安全意识培训,提高员工对信息安全的认识;(2)工作人员离职时,必须办理离职手续,确保离职人员无法获取公司信息;(3)定期对员工进行信息安全考核,确保员工具备信息安全操作能力。
五、监督检查1. 营业厅经理负责对信息安全制度执行情况进行监督检查;2. 定期组织信息安全检查,对发现的问题及时整改;3. 对违反信息安全制度的行为,依法依规进行处理。
中国移动信息安全管理体系说明
▪ 事故原因:内部安全管理缺失
缺乏有效的内控措施和定期审计
对信息安全问题产生过程的认识
威胁
通过
方
工具
威胁(破坏或滥用)
•环
境
利用
系统漏洞
管理漏洞
资产
物理漏洞
中移动网络与信息安全体系建立紧迫性
▪ 李跃总的讲话
需制定实施的业务连续性管理体系
信息安全事件回放(三)
▪ 希腊总理手机被窃听,沃达丰总裁遭传唤
– 早在2004年雅典奥运会之前,希腊高官们的手机便 已开始被第三方窃听 ,2006年3月份才被发现。
– 事故原因:沃达丰(希腊)公司的中央服务系统被 安装了间谍软件
制定严格的核心操作系统访问控制流程
信息安全事件(四)
从2005年2月开始,复制出了14000个充值密码。获利380 万。
2005年7月16日才接到用户投诉说购买的充值卡无法充值, 这才发现密码被人盗窃并报警。
无法充值的原因是他最后盗取的那批密码忘记了修改有效日期
反思:目前是否有类似事件等待进一步发现
对第三方的有效安全管理规范缺失
信息安全事件回放(二)
• 竞争对手:法制环境不健全,行业不正当竞争 (如:窃取机密,破坏企业的业务服务)! • 国外政府或机构:法制环境不健全,行业不正当 竞争(如:窃取机密,破坏企业的业务服务)!
企业面临的主要信息安全问题
•人员问题: •信息安全意识薄弱的员工误操作、误设置造成系统宕机、数据丢失,信 息泄漏等问题 •特权人员越权访问,如:系统管理员,应用管理员越权访问、传播敏感 数据 •内部员工和即将离职员工窃取企业秘密,尤其是骨干员工流动、集体流 动等
中国移动公司安全管理制度
第一章总则第一条为加强中国移动公司的安全管理,保障公司资产和员工的人身安全,维护公司正常运营秩序,根据国家有关法律法规和公司实际情况,制定本制度。
第二条本制度适用于中国移动公司及其各级子公司、分支机构。
第三条安全管理工作遵循“预防为主、防治结合、综合治理”的原则。
第四条公司建立健全安全管理体系,明确各级安全管理职责,加强安全教育和培训,提高员工安全意识。
第二章组织机构与职责第五条公司设立安全管理部门,负责公司安全管理的统筹规划、组织实施和监督检查。
第六条安全管理部门的主要职责:(一)组织制定和修订公司安全管理制度,并组织实施;(二)负责公司安全风险辨识、评估和防控;(三)组织开展安全教育培训,提高员工安全意识和技能;(四)负责公司安全检查、事故调查和处理;(五)监督、指导各部门、各单位的安全管理工作;(六)完成公司领导交办的其他安全管理工作。
第七条各部门、各单位应当设立安全管理机构或指定专人负责安全管理,具体职责如下:(一)贯彻执行公司安全管理制度;(二)组织开展本部门、本单位的安全教育培训;(三)落实安全风险防控措施;(四)开展安全检查,及时发现和消除安全隐患;(五)参与事故调查和处理;(六)完成公司安全管理部门交办的其他工作。
第三章安全风险防控第八条公司建立健全安全风险防控体系,对各类安全风险进行辨识、评估和管控。
第九条安全风险辨识:(一)各部门、各单位应当根据工作实际,定期开展安全风险辨识;(二)安全管理部门应当组织对重大安全风险进行辨识。
第十条安全风险评估:(一)各部门、各单位应当对辨识出的安全风险进行评估,确定风险等级;(二)安全管理部门应当组织对重大安全风险进行评估。
第十一条安全风险管控:(一)针对不同风险等级,采取相应的管控措施;(二)对重大安全风险,应当制定专项应急预案。
第四章安全教育培训第十二条公司建立健全安全教育培训制度,定期开展安全教育培训。
第十三条安全教育培训内容:(一)国家安全生产法律法规;(二)公司安全管理制度;(三)安全操作规程;(四)安全防护知识;(五)应急处置技能。
信息安全及风险控制要求-中国移动
中国移动通信集团福建有限公司互联网电视内容引入管理办法中国移动通信集团福建有限公司2017年9月目录第一章总则 (3)第二章资质要求 (3)第三章引入原则 (5)第四章引入流程 (6)第五章商务模式 (8)第六章合同管理 (8)第七章考核管理 (9)第八章结算管理 (10)第九章退出管理 (12)第十章信息安全及风险控制要求 (12)第十一章附则 (13)附录 (13)第一章总则第一条为规范中国移动通信集团福建有限公司(以下简称福建移动)互联网电视内容引入管理,促进福建移动互联网电视快速、健康、有序发展,根据总部下发的《中国移动数据业务个人及家庭产品管理办法》规定,特制定本管理办法。
第二条本管理办法依据福建移动互联网电视平台内容建设目标,对合作伙伴的资质要求、信息安全、引入流程、商务模式、考核、结算、退出等相关流程进行了规定,更加系统、科学、规范地指导合作伙伴的引入和管理工作。
第三条福建移动互联网电视内容的引入遵循“多家选择、公平竞争、公开公正、诚实信用”的原则。
建立科学的引入流程和评估机制。
业务内容合作伙伴引入结果的决策遵循“高效务实、分级负责、集体决策”的原则。
第四条本制度用于指导省公司开展互联网电视,包含IPTV、OTT平台及相应三屏互动客户端上提供家庭业务内容和应用的合作伙伴的管理。
第五条省公司市场部负责牵头组织互联网电视内容引入工作,市场部、政企分公司、信息技术部、综合部、品质管理部组成专家组负责互联网电视内容申请引入的评审工作。
第二章资质要求第六条福建移动互联网电视内容合作伙伴包括在电视、手机等多屏互动平台上提供视频内容的合作伙伴(以下简称“CP”)以及提供应用的合作伙伴(以下简称“AP”)。
第七条CP/AP需满足以下基本资质要求:(一)必须具有合法有效的企业法人营业执照(或组织机构代码证)、银行开户许可证、税务登记证。
(二)必须为具有独立法人资格的公司。
公司注册成立时间需满一年;公司注册资金不低于50万元人民币;合资公司的中资合作公司注册资金不低于50万元人民币,外资股份比例不得超过50%。
中国移动网络与信息安全风险评估管理办法V1.0
中国移动网络与信息安全风险评估管理办法第一章总则第一条为在确保中国移动通信有限公司(以下简称“有限公司”)及各省公司(有限公司和各省公司统称“中国移动”)网络安全前提下,高效、可控地推动网络与信息系统风险评估工作,依据《电信网和互联网安全防护管理指南》(YD/T 1728-2008)、《电信网和互联网安全风险评估实施指南》(YD/T1730-2008)等国家政策、行业标准和有限公司相关规定,制定本办法。
第二条本办法所指的网络和信息系统安全风险评估(以下简称“风险评估”)是指对网络和信息系统等信息资产在技术、管理等方面存在的脆弱性、威胁、发生概率、安全事件影响等安全风险情况进行分析,找出安全风险,有针对性的提出改进措施的活动。
第三条本办法自发布之日起实施,各省公司应制定具体实施细则。
第二章适用范围第四条本办法适用于有限公司、各省公司根据行业监管要求或者自身安全要求,针对中国移动通信网、业务网、各支撑系统以及其它服务类信息系统,如电梯控制系统、门禁系统等发起的各类风险评估。
第五条涉及的部门包括:总部及各省公司网络与信息安全工作办公室,其它网络安全工作管理职能部门,各级通信网、业务网和各支撑系统维护部门,如网络部门、业务支撑部门、管理信息系统部门、办公设施管理部门等等。
第三章评估工作宏观要求第六条风险评估内容及组织方式1(一)风险评估以识别网络和信息系统等信息资产的价值,发现信息资产在技术、管理等方面存在的脆弱性、威胁,评估威胁发生概率、安全事件影响,计算安全风险为主要目标,同时有针对性的提出改进措施、技术方案和管理要求。
(二)有限公司和各省公司应重点针对没有具体、可操作安全规范指导或者管理办法要求的安全领域,如电信业务流程层面,进行风险评估;(三)风险评估原则上以自评估为主,如自身人员数量、技术水平、评估标准支撑能力等不足或者时间紧迫、意义重大,可在上报有限公司审批、加强管理的前提下引入第三方评估,并应侧重通过白客渗透测试技术,发现深层次安全问题,如缓冲区溢出等编程漏洞、业务流程和通信协议中存在的漏洞等等。
中国移动安全规章管理制度
第一章总则第一条为加强中国移动通信集团(以下简称“中国移动”)的安全管理工作,保障公司业务安全、信息安全、网络安全和用户信息安全,根据国家有关法律法规和行业规定,结合公司实际情况,制定本制度。
第二条本制度适用于中国移动各级分支机构、各部门、各岗位员工,以及其他与公司业务相关的合作伙伴。
第三条本制度遵循以下原则:(一)安全第一,预防为主;(二)全员参与,责任到人;(三)技术与管理相结合;(四)持续改进,不断完善。
第二章安全管理制度第一节保密制度第四条公司对涉及国家秘密、商业秘密和用户个人信息等敏感信息实行严格保密。
第五条员工应当遵守以下保密规定:(一)不得泄露公司秘密,不得擅自复制、传播、出售或提供给他人;(二)不得利用公司秘密谋取不正当利益;(三)离职时,应将涉及公司秘密的资料、设备等交还公司。
第二节信息安全制度第六条公司建立健全信息安全管理体系,确保信息系统安全稳定运行。
第七条员工应当遵守以下信息安全规定:(一)不得利用公司信息系统进行非法活动;(二)不得未经授权访问、修改、删除信息系统中的数据;(三)不得擅自安装、修改、删除系统软件或硬件;(四)不得泄露公司网络账号、密码等信息。
第三节网络安全制度第八条公司建立健全网络安全防护体系,确保网络安全。
第九条员工应当遵守以下网络安全规定:(一)不得利用公司网络进行非法活动;(二)不得擅自连接外部网络;(三)不得传播、下载、安装恶意软件;(四)不得泄露公司网络账号、密码等信息。
第四节用户信息安全制度第十条公司严格遵守国家法律法规,保护用户信息安全。
第十一条员工应当遵守以下用户信息安全规定:(一)不得泄露用户个人信息;(二)不得未经用户同意,向第三方提供用户个人信息;(三)不得利用用户个人信息进行非法活动。
第三章责任与奖惩第十二条公司各级领导和员工应当对本部门、本岗位的安全工作负责。
第十三条对违反本制度的行为,公司将根据情节轻重,采取以下措施:(一)警告、通报批评;(二)扣发绩效奖金;(三)解除劳动合同;(四)追究法律责任。
中国移动安全管理制度
第一章总则第一条为了加强中国移动网络安全管理,保障国家信息安全,维护社会稳定,根据《中华人民共和国网络安全法》、《中华人民共和国电信条例》等法律法规,结合中国移动实际情况,制定本制度。
第二条本制度适用于中国移动及其下属子公司、分支机构、控股公司及全体员工。
第三条本制度旨在建立健全中国移动网络安全管理体系,明确网络安全责任,提高网络安全防护能力,确保网络安全稳定运行。
第二章网络安全组织与管理第四条中国移动成立网络安全领导小组,负责网络安全工作的统筹规划、组织协调和监督管理。
第五条网络安全领导小组下设网络安全办公室,负责日常网络安全管理工作,包括但不限于以下职责:(一)制定网络安全管理制度和操作规程;(二)组织开展网络安全培训;(三)监督网络安全技术防护措施的实施;(四)协调解决网络安全事件;(五)开展网络安全检查和评估;(六)组织网络安全应急响应。
第六条各级单位应设立网络安全管理部门,负责本单位网络安全工作的组织实施和监督。
第三章网络安全防护措施第七条中国移动应采取以下网络安全防护措施:(一)物理安全:确保网络设备、传输线路、数据中心等物理设施的安全;(二)网络安全:采用防火墙、入侵检测、入侵防御等安全设备和技术,防范网络攻击、病毒、恶意代码等安全威胁;(三)数据安全:对重要数据进行加密存储和传输,防止数据泄露、篡改、破坏;(四)应用安全:对关键应用系统进行安全加固,防范安全漏洞和攻击;(五)安全审计:对网络安全事件进行审计,分析原因,改进措施。
第八条中国移动应定期对网络安全防护措施进行评估,确保其有效性。
第四章网络安全事件处理第九条网络安全事件处理应遵循以下原则:(一)及时响应:接到网络安全事件报告后,立即启动应急预案,采取措施防止事件扩大;(二)准确判断:对网络安全事件进行准确判断,明确事件性质、影响范围和危害程度;(三)有效处置:采取有效措施,消除网络安全事件的影响;(四)责任追究:对网络安全事件责任进行追究,依法依规进行处理。
中国移动客户信息安全保护管理规定
中国移动客户信息安全保护管理规定目录中国移动客户信息安全保护管理规定 (1)第一章总则 (4)第二章客户信息保护原则 (4)第三章组织与职责 (6)第四章客户信息的内容及等级划分 (8)第一节客户信息的内容 (8)第二节客户信息等级划分 (9)第三节存储及处理客户信息的系统 (9)第五章岗位角色与权限 (10)第一节业务部门岗位角色与权限 (10)第二节运维支撑部门岗位角色与权限 (14)第六章帐号与授权管理 (16)第七章客户信息全生命周期管理 (17)第一节客户信息的收集 (17)第二节客户信息的传输 (18)第三节客户信息的存储 (19)第四节客户信息的使用 (20)第五节客户信息的共享 (25)第六节客户信息的销毁 (25)第八章金库模式管控 (26)第一节管控系统范围 (27)第二节场景管理 (27)第三节实现方式 (28)第四节策略管理 (29)第九章第三方管理 (29)第十章客户信息系统的技术管控 (32)第一节系统安全防护 (32)第二节集中4A管控要求 (33)第三节远程接入管控 (34)第四节客户信息泄密防护 (35)第五节系统间接口管理 (36)第六节数据脱敏 (37)第十一章敏感操作日志管理 (37)第一节操作日志记录 (38)第二节操作日志集中化 (38)第三节操作日志审核 (39)第十二章客户信息安全审核 (40)第一节合规性审核 (40)第二节日常例行安全审核与风险评估 (41)第十三章安全事件应急响应 (41)第十四章事后问责 (42)第十五章附则 (43)附录1 (44)客户信息分类表 (44)附录2 (46)客户信息分级及管控原则 (46)附录3 (47)业务部门和支撑部门岗位角色 (47)附录4 (49)客户信息模糊化参考规则 (49)附录5 (52)客户信息开放规则 (52)第一章总则第一条为加强中国移动客户信息安全管理,规范客户信息访问流程、用户访问权限以及承载客户信息的环境,防范客户信息被违法使用和传播的风险,根据国家《网络安全法》、《电信和互联网用户个人信息保护规定》(工业和信息化部令第24号)等法律法规及制度要求,特制定本规定。
中国移动基础信息安全管理通用要求
中国移动基础信息安全管理通用要求一、总则为加强中国移动基础信息安全管理,保障移动通信信息系统及相关资源的安全性、可靠性和完整性,依据《中华人民共和国网络安全法》等相关法律法规,制定本通用要求。
二、信息安全管理机构1.设立信息安全管理机构,明确信息安全管理组织机构与管理层之间的职责及权限关系。
2.信息安全管理机构应配备足够的专业人员,负责信息安全管理工作的组织、协调、监督和指导。
3.信息安全管理机构应定期组织信息安全培训,提高全员信息安全意识和技能。
三、信息安全政策1.制定信息安全政策,明确信息安全目标、原则和体系。
2.信息安全政策应体现法律法规要求,保障用户隐私权和信息安全。
3.信息安全政策应经管理层审核、批准并向全员公布。
四、信息资产管理1.建立信息资产清单,对信息资产进行分类、归档和保护。
2.制定信息资产管理规范,明确信息资产的保密、完整性和可用性要求。
3.定期审核信息资产管理规范,保证其有效性和持续改进。
五、风险管理1.建立风险评估和风险处理制度,对关键信息系统和网络进行风险评估。
2.定期开展风险评估,根据评估结果制定风险处理计划和措施。
3.建立应急预案,做好信息安全事件的应急处置工作。
六、系统安全管理1.建立系统安全管理规范,对系统硬件、软件和网络进行安全管理。
2.对系统进行安全加固,保护系统的稳定性和可靠性。
3.建立系统审计机制,对系统操作进行监控和审计。
七、网络安全管理1.建立网络安全管理规范,保护网络的安全性和可靠性。
2.加强边界防护,确保网络的畅通和安全。
3.加密网络通信,防止网络数据泄露和窃听。
八、身份认证和访问控制1.建立用户身份认证机制,确保用户访问的合法性和安全性。
2.细化访问控制策略,根据不同用户权限控制其访问的范围和权限。
3.定期审核用户权限,避免权限滥用和泄露。
九、安全培训和教育1.定期开展信息安全培训,提高员工信息安全意识和技能。
2.加强安全意识教育,防范社会工程和网络攻击。
中 国移动网络与信息安全保障体系
中国移动网络与信息安全保障体系在当今数字化的时代,中国移动网络已经成为人们生活和工作中不可或缺的一部分。
从日常的通信交流到重要的金融交易,从便捷的在线购物到高效的远程办公,中国移动网络承载着海量的信息和关键的业务。
然而,随着网络的不断发展和应用的日益广泛,信息安全问题也日益凸显。
构建一个强大、有效的中国移动网络与信息安全保障体系,不仅关乎个人的隐私和权益,更关系到国家的安全和社会的稳定。
一、中国移动网络面临的信息安全挑战(一)网络攻击手段多样化如今,网络攻击的手段愈发复杂多样。
黑客可以利用漏洞进行恶意软件植入、拒绝服务攻击(DDoS)、网络钓鱼等,以获取用户的个人信息、破坏网络服务或实施敲诈勒索。
(二)移动设备的安全隐患智能手机、平板电脑等移动设备的普及带来了便捷,但也增加了安全风险。
设备操作系统的漏洞、恶意应用程序的存在以及用户安全意识的薄弱,都可能导致信息泄露。
(三)数据隐私保护问题大量的个人数据在中国移动网络中传输和存储,包括姓名、身份证号、银行卡号等敏感信息。
如何确保这些数据的合法收集、使用和保护,防止数据被滥用或泄露,是一个严峻的挑战。
(四)新兴技术带来的风险5G 网络、物联网、云计算等新兴技术的应用,在推动中国移动网络发展的同时,也引入了新的安全隐患。
例如,物联网设备的安全防护相对薄弱,容易成为攻击者的突破口。
二、中国移动网络与信息安全保障体系的构成要素(一)技术手段1、加密技术通过对数据进行加密,确保在传输和存储过程中的保密性和完整性,即使数据被窃取,也难以被解读。
2、身份认证与访问控制严格的身份认证机制和访问控制策略,确保只有合法用户能够访问相应的网络资源和数据。
3、防火墙与入侵检测系统防火墙用于阻挡外部非法访问,入侵检测系统则实时监测网络中的异常活动,及时发现并阻止潜在的攻击。
4、漏洞管理与修复定期对网络系统进行漏洞扫描,及时发现并修复安全漏洞,降低被攻击的风险。
(二)管理措施1、安全策略与制度制定完善的安全策略和制度,明确安全责任和流程,规范员工的网络行为。
信息安全管理规范(移动)
1.0 目的为了预防和遏制公司网络各类信息安全事件的发生,及时处理网络出现的各类信息安全事件,减轻和消除突发事件造成的经济损失和社会影响,确保移动通信网络畅通与信息安全,营造良好的网络竞争环境,有效进行公司内部网络信息技术安全整体控制,特制定本规范。
2.0 适用范围本管理规范适用于四川移动所属系统及网络的信息安全管理及公司内部信息技术整体的控制。
3.0 信息安全组织机构及职责:根据集团公司关于信息安全组织的指导意见,为保证信息安全工作的有效组织与指挥,四川移动通信有限责任公司建立了网络与信息安全工作管理领导小组,由公司分管网络的副总经理任组长,网络部分管信息安全副总经理任副组长,由省公司网络部归口进行职能管理,省公司各网络生产维护部门设置信息安全管理及技术人员,负责信息安全管理工作,省监控中心设置安全监控人员,各市州分公司及生产中心设置专职或兼职信息安全管理员,各系统维护班组负责系统信息安全负责全省各系统及网络的信息安全管理协调工作。
3.1.1网络与信息安全工作管理组组长职责:负责公司与相关领导之间的联系,跟踪重大网络信息安全事件的处理过程,并负责与政府相关应急部门联络,汇报情况。
3.1.2网络与信息安全工作管理组副组长职责:负责牵头制定网络信息安全相关管理规范,负责网络信息安全工作的安排与落实,协调网络信息安全事件的解决。
3.1.3省网络部信息安全职能管理职责:省公司网络部设置信息安全管理员,负责组织贯彻和落实各项安全管理要求,制定安全工作计划;制订和审核网络与信息安全管理制度、相关工作流程及技术方案;组织检查和考核网络及信息安全工作的实施情况;定期组织对安全管理工作进行审计和评估;组织制定安全应急预案和应急演练,针对重大安全事件,组织实施应急处理工作及后续的整改工作;汇总和分析安全事件情况和相关安全状况信息;组织安全教育和培训。
3.1.4信息安全技术管理职责:各分公司、省网络部、省生产中心设置信息安全技术管理员,根据有限公司及省公司制定的技术规范和有关技术要求,制定实施细则。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
中国移动通信集团福建有限公司VR业务内容合作管理办法中国移动通信集团福建有限公司2018年7月目录第一章总则 (3)第二章资质要求 (3)第三章引入原则 (5)第四章引入流程 (6)第五章商务模式 (7)第六章合同管理 (8)第七章考核管理 (9)第八章结算管理 (10)第九章退出管理 (11)第十章信息安全及风险控制要求 (12)第十一章附则 (13)附录 (13)第一章总则第一条为规范中国移动通信集团福建有限公司(以下简称福建移动)智慧家庭云VR业务内容合作与管理,促进VR业务快速、健康、有序发展,根据总部下发的《中国移动数据业务个人及家庭产品管理办法》规定,特制定本管理办法。
第二条本管理办法依据福建移动智慧家庭云VR业务建设目标,对合作伙伴的资质要求、信息安全、引入流程、商务模式、考核、结算、退出等相关流程进行了规定,更加系统、科学、规范地指导合作伙伴的引入和管理工作。
第三条福建移动智慧家庭云VR业务内容的引入遵循“多家选择、公平竞争、公开公正、诚实信用”的原则。
建立科学的引入流程和评估机制。
业务内容合作伙伴引入结果的决策遵循“高效务实、分级负责、集体决策”的原则。
第四条本制度用于指导为福建移动开展智慧家庭云VR业务提供VR内容的合作伙伴的管理。
第五条福建移动省公司市场部负责牵头组织VR内容引入工作,市场部、政企分公司、信息技术部、综合部、品质管理部组成专家组负责VR内容申请引入的评审工作。
第二章资质要求第六条福建移动VR内容合作伙伴包括为智慧家庭云VR业务平台上提供VR内容的合作伙伴(以下简称“CP”)以及提供VR应用的合作伙伴(以下简称“AP”)。
第七条CP/AP需满足以下基本资质要求:(一)必须具有合法有效的企业法人营业执照(或组织机构代码证)、银行开户许可证、税务登记证。
(二)必须为具有独立法人资格的公司。
公司注册成立时间需满一年;公司注册资金不低于100万元人民币;合资公司的中资合作公司注册资金不低于100万元人民币,外资股份比例不得超过50%。
(三)提供具有竞争力的产品,具备VR业务内容运营经验,技术服务等能力。
(四)合作伙伴主要管理人员(包括但不限于公司的法人代表、总经理、市场、客服、网络技术的主要管理人员)应具有相近行业一年以上的管理经验,能够深入理解中国移动颁布的各项管理办法,并熟悉各项合作伙伴合作流程。
(五)若该合作伙伴与福建移动已有相近业务合作,则在申报当月前连续三个月在省公司的月度考核得分都必须在70分(含)以上,不足三个月则每月月度考核得分均要求在70(含)分以上。
(六)未列入中国移动不良信用记录,在全网或其他省运营过程中没有出现重大违约事件。
第八条CP/AP需满足以下专业资质要求:(一)符合国家相关管理规定,具备国家监管部门(工业和信息化部、文化部、新闻出版总署等)要求的相关资质等资料。
(二)满足VR内容在VR一体机、手机、电视端等多屏互动客户端运营的政策合规性要求。
(三)具备内容运营所需的相关资质以及版权证明,包含但不限于知识产权证明、授权证明、增值业务运营许可证。
第三章引入原则第九条福建移动VR内容的引入必须严格遵守国家的法律法规,维护国家和公司的经济利益;有助于降低公司运营成本,保障公司运营和发展,做到“管理制度化、流程标准化、操作规范化”。
(一)“公开、公平、公正”原则:符合引入基本条件的合作伙伴,均可提交合作申请,以保证机会平等。
(二)专家评估原则:建立科学的引入评估体系,组成评审小组,负责引入评审,量化考评指标,保证合作伙伴引入质量。
优先推荐具有独家、排他等稀缺资源的公司。
(三)“高效务实、分级负责、集体决策”原则:合作伙伴引入结果按照“三重一大”决策制度实施办法等相关规定要求提交总经理办公会或专题会进行集体决策。
(四)信息安全保障原则:建立完备的信息安全保障体系,在内容审核、用户信息保密、信息安全管理制度、系统(业务)安全防护等方面进行保障。
第四章引入流程第十条为了做到“规范与效率”并举,引入类型分为主动引入和申请引入两种。
第十一条主动引入(一)定义:我司根据内容运营创新规划和竞争需要,通过主动寻找合作伙伴,引入独创性、稀缺性、竞争性内容资源的方式。
(二)原则:在同类VR合作伙伴中具有绝对的领导力和影响力,在已上线的VR平台上订购收入靠前的伙伴及其所提供的产品包。
(三)流程:由于该类合作伙伴已具备运营资质,其提供的产品包在市场上已取得了较高的认可度的产品内容。
为加速成熟内容的快速上线,通过“三重一大”决策流程,及时按需召开,提交总经理办公会进行集体决策。
第十二条申请引入(一)定义:内容合作伙伴主动提交合作申请,我司根据内容运营规划进行相关评审,按照规范流程及商务模式,常态化开展引入内容资源的方式。
(二)流程:分为启动、评审、决策、签约4个环节。
1、启动:CP/AP提交申请表和申请材料。
申请材料包含公司介绍和产品介绍。
其中,产品介绍包含但不仅限于产品优势,产品形态,内容数量、更新频度、免费内容占比、合作案例和对应订购情况。
申请表详见附件一。
合作伙伴管理人员负责汇总申请表信息。
2、评审:省公司市场部负责组织评审工作,由市场部、政企分公司(行业视频)、信息技术部、综合部(法律)、品质管理部(客服)组成专家组,进行评审。
专家组先对合作伙伴资质进行现场审核,审核通过后对产品包进行打分评审。
评审从内容、体验、创新、资费、运营支撑、信息安全六个方面综合评估,原则上只推荐评审得分达到70分以上的产品包。
评审评分表详见附件二。
3、决策:对于新增合作伙伴及其所提供的产品名称、产品包和商务模式,资源是否独家、排他,由市场部合作伙伴管理人员汇总拟引入的合作伙伴清单及其提供的内容产品包,按月提交分管领导的专题办公会决策。
4、签约:决策通过后,由市场部牵头负责与合作伙伴签订合同。
原则上合同期限不超过2年。
评估引入过程中的相关记录和决策结果的记录,需要至少留存3年。
第五章商务模式第十三条根据《中国移动数据业务个人及家庭产品管理办法》(中移有限市[2015] 31 号)中明确:“与CP合作时,如采用信息费分成的模式,原则上按照我公司部分不低于40%的比例进行分成;与AP合作时,如采用我公司部分信息费分成的模式,原则上按照不低于30%的比例进行分成。
”以此作为VR业务内容合作商务模式总体原则。
第十四条参照现网牌照合同规定,按照VR业务不同分类,制定分成比例如下:对于弱交互VR业务(纯观看类视频业务),按照5(移动):4(CP/AP):1(牌照)进行订购基础分成。
对于强交互类VR业务分两种(交互类游戏、互动教学、社交等业务):1、需要云渲染的大型交互类VR业务,按照5(移动):4(CP/AP):1(云渲染)进行订购基础分成;2、无需云渲染的简单交互类VR业务,按照6(移动):4(CP/AP)进行订购基础分成。
第十五条为达到更好的激励效果,确保及时激励,同时依据业务发展情况优化激励模式。
具体比例调整需提交总经理办公会进行集体决策。
第六章合同管理第十六条VR内容引入合同的签署由业务需求部门牵头完成。
第十七条合同签约模式:移动与CP/AP签订商务合同,具有考核和管理权。
协商CP/AP与牌照签订政策备书合同。
第十八条合同内容要求:福建移动智慧家庭云VR业务内容引入合同需明确合作伙伴服务内容、合作双方权利及义务、商务模式、考核及处罚办法、稽核规则、结算方式、违约责任及违约处罚、退出方式。
对于合作伙伴的合作要有明确的知识产权归属、信息安全条款、保密条款等内容。
不允许对方随意泄露涉及知识产权的合作内容,避免竞争对手轻易复制。
相关合同文本需通过综合部法务审核。
第十九条合同附件要求:与福建移动家庭业务内容合作伙伴签订合同时,合作伙伴还必须签订《保密协议》、《信息安全责任承诺保证书》和《廉洁合作协议》。
第七章考核管理第二十条省公司市场部每月对合作伙伴实施考核管理,重点从内容呈现及时性和准确性,内容品质,日常支撑,业务故障,违规等维度制定考核细则。
加分项原则上不超过5分。
月度考核表详见附件三。
第二十一条出现一次一类违约,则在当月考核中直接扣除100分,并终止合作。
二类至五类违约每出现一例,按对应扣分标准进行扣分。
第二十二条合作期内每半年由福建移动市场部对合作伙伴进行一次半年评估,连续三个月考核分低于70分(不含)的,半年评估不达标。
第二十三条半年评估不达标或信用度不符合管理要求的合作伙伴应及时终止合作或调整商务模式。
因考核不达标被退出的合作伙伴,原则上一年内不得重新申报。
第八章结算管理第二十四条市场部按季度对合作伙伴实施结算管理,结算数据以用户订购关系为依据。
第二十五条CP/AP分成所得总额中80%为固定分成,剩余20%分成与考核相挂钩。
提供CP/AP内容审核服务的牌照方分成总额全部与考核相挂钩。
(一)CP/AP结算当月结算金额=当月CP/AP合作分成所得总额的80%+当月合作分成所得总额的20%*当月考核得分/100。
月度考核表详见附件三。
(二)提供CP/AP内容审核服务的牌照方结算当月结算金额=当月牌照合作分成所得总额*当月考核得分/100。
内容审核牌照月度考核表详见附件四。
(三)合作伙伴结算金额根据确定的商务模式和与合作伙伴签订的合同进行计算。
不与合作伙伴结算的项目包括:1、客户优惠账户消费金额:客户使用优惠账户内费用对其业务使用消费金额进行抵充或消费的;2、状态不正常客户费用(含预销号):账期内处于欠费、停机、销号和预销号状态的号码产生的所有费用;3、退费费用:同一账期内已经确认的退费费用总和;4、对于合作方因违约或非正常业务行为造成的业务收入。
第二十六条针对多个CP/AP提供内容组合而成的混编产品包,围绕各家成功订购后的点击量或各家成功提供片源数量占比等维度进行分成结算。
针对单个CP/AP提供内容的独立产品包,按该独立产品包对应分成比例结算。
第九章退出管理第二十七条合同期内,合作伙伴的退出分为主动退出、违约退出、考核退出、资质变更退出等。
(一)主动退出:合作伙伴因自身原因可以主动要求终止合作。
必须至少提前三个月向福建移动市场部提出书面申请,经审查批准后,再执行相关退出流程。
(二)违约退出:合作伙伴因业务违约,达到处罚标准的,福建移动市场部有权提出终止合作。
(三)考核退出:合作伙伴半年评估不达标,福建移动市场部有权提出终止合作。
(四)资格变更退出:合作伙伴发生资格变更,如公司注册资金、管理团队、业务开展资质等,不满足合作基本资质的,福建移动市场部有权提出终止合作。
第二十八条对退出的合作伙伴,需执行福建移动市场部提出的具体退出保障措施,配合福建移动解决因退出带来的客户服务、业务延续等问题。
对于恶意不配合的合作伙伴,福建移动有权视情况扣减未结款项。