ISO27001信息安全组织机构与部门职能分配表

合集下载

ISO27001岗位职责说明书汇编

ISO27001岗位职责说明书汇编
5、具有很强的领导能力、判断与决策能力、人际能力、沟通能力、影响力、计划与执行能力
培训要求
1、ISO27001和ISO20000基本知识培训;
2、信息安全和信息技术服务管理手册;
3、管理类作业指导书;
4、产品基本知识;
5、公司规章制度;
6、有关法律法规。
特殊资格要求

岗位名称
部门经理
所属部门
业务中心
直接上级
总经理
直接下级
商务人员
岗位职责:
1、根据公司发展战略,组织制定销售战略规划;
2、掌握市场动态,组织收集行业政策,分析市场发展趋势;
3、建立销售渠道和销售人员;
4、执行销售动作,完成销售任务;
5、负责项目回款;
6、维护客户关系;
7、开展公司宣传,推动品牌建设。
资格要求
1、大学本科以上
2、3年以上工作经验,1年以上部门管理工作经历
文件制修订记录
NO
制/修订日期
修订编号
制/修订内容
版本
页次
1
2024-02-25
-
新制订
A0
核准
审核
制订
岗位
岗位名称
总经理
所属部门
总经办
直接上级

直接下级
各部门经理
岗位职责
1.负责信息安全管理手册的批准;
2.负责安全方针、安全目标的批准;
3.负责任命管理者代表;
4.负责主持管理评审,定期审查质量管理体系运行情况及其适用性、充分性、有效性;
4、了解公司经营技术知识;
5、具有很强的领导能力、判断与决策能力、人际能力、沟通能力、影响力、计划与执行能力、客户服务能力。

ISO27001文件-信息安全管理体系规范

ISO27001文件-信息安全管理体系规范

信息安全管理体系规范(Part I)(信息安全管理实施细则)目录前言一、信息安全范围二、术语与定义三、安全政策3.1 信息安全政策四、安全组织4.1信息安全基础架构4.2外部存取的安全管理4.3委外资源管理五、资产分类与管理5.1资产管理权责5.2信息分类六、个人信息安全守则6.1工作执掌及资源的安全管理6.2教育培训6.3易发事件及故障处理七、使用环境的信息安全管理7.1信息安全区7.2设备安全7.3日常管制八、通讯和操作过程管理8.1操作程序书及权责8.2系统规划及可行性8.3侵略性软件防护8.4储存管理8.5网络管理8.6媒体存取及安全性8.7信息及软件交换九、存取管理9.1存取管制的工作要求9.2使用者存取管理9.3使用者权责9.4网络存取管制9.5操作系统存取管理9.6应用软件存取管理9.7监控系统的存取及使用9.8移动计算机及拨接服务管理十、信息系统的开发和维护10.1信息系统的安全要求10.2应用软件的安全要求10.3资料加密技术管制10.4系统档案的安全性10.5开发和支持系统的安全性十一、维持运营管理11.1持续运营的方面十二、合法性12.1合乎法律要求12.2对信息安全政策和技术应用的审查12.3系统稽核的考虑前言何谓信息安全?对一个单位或组织来说,信息和其它商业资产一样有价值,因此要加以适当的保护。

信息安全就是保护信息免受来自各方面的众多威胁,从而使单位能够进行持续经营,使其对经营的危害降至最小程度,并将投资和商业机会得以最大化。

信息可以许多形式存在-可以印在或写在纸上,以电子方式进行储存,通过邮寄或电子方式传播,用影片显示或通过口头转述。

无论信息以何种方式存在,或以何种形式分享或储存,都要对其进行恰当保护。

信息安全的主要特征在于保护其-保密性:确保只有那些经过授权的人员可以接触信息-完整性:保护信息和信息处理办法的准确性和完整性-可得性:确保在需要时,经过授权的使用者可接触信息和相关的资产信息安全可通过一套管制手段得以实现;此管制手段可为政策、行为规范、流程、组织结构和软件功能。

信息安全管理组织机构及岗位职责

信息安全管理组织机构及岗位职责

一.组织机构公司成立信息安全领导小组,是信息安全的最高决策机构,下设办公室,负责信息安全领导小组的日常事务。

信息安全领导小组负责研究重大事件,落实方针政策和制定总体策略等。

职责主要包括:根据国家和行业有关信息安全的政策、法律和法规,批准公司信息安全总体策略规划、管理规范和技术标准;确定公司信息安全各有关部门工作职责,指导、监督信息安全工作。

信息安全领导小组下设两个工作组:信息安全工作组、应急处理工作组。

组长均由公司负责人担任。

信息安全工作组的主要职责包括:1.4.1贯彻执行公司信息安全领导小组的决议,协调和规范公司信息安全工作;1.4.2根据信息安全领导小组的工作部署,对信息安全工作进行具体安排、落实;1.4.3组织对重大的信息安全工作制度和技术操作策略进行审查,拟订信息安全总体策略规划,并监督执行;1.4.4负责协调、督促各职能部门和有关单位的信息安全工作,参与信息系统工程建设中的安全规划,监督安全措施的执行;1.4.5组织信息安全工作检查,分析信息安全总体状况,提出分析报告和安全风险的防范对策;1.4.6负责接受各单位的紧急信息安全事件报告,组织进行事件调查,分析原因、涉及范围,并评估安全事件的严重程度,提出信息安全事件防范措施;1.4.7及时向信息安全工作领导小组和上级有关部门、单位报告信息安全事件。

1.4.8跟踪先进的信息安全技术,组织信息安全知识的培训和宣传工作。

应急处理工作组的主要职责包括:1.5.1审定公司网络与信息系统的安全应急策略及应急预案;1.5.2决定相应应急预案的启动,负责现场指挥,并组织相关人员排除故障,恢复系统;1.5.3每年组织对信息安全应急策略和应急预案进行测试和演练。

公司应指定分管信息的领导负责本单位信息安全管理,并配备信息安全技术人员,有条件的应设置信息安全工作小组或办公室,对公司信息安全领导小组和工作小组负责,落实本单位信息安全工作和应急处理工作。

二.关键岗位设置信息系统的关键岗位并加强管理,配备系统管理员、网络管理员、应用开发管理员、安全审计员、安全保密管理员,要求五人各自独立。

ISO27001:2013信息安全管理体系全套程序30各部门信息安全管理职责

ISO27001:2013信息安全管理体系全套程序30各部门信息安全管理职责

xx电子商务技术有限公司版本:A各部门信息安全管理职责JSWLS/IP-40-2009编制:xx审核:xx批准:xx2009-6-28发布2009-7-1实施xx电子商务技术有限公司发布xx电子商务技术编号:JSWLS/IP-40-2009有限公司程序文件版次:A/0程序文件修改控制序号版次修改章节修改人审核人批准人修改日期程序文件版次:A/0各部门信息安全管理职责1 总经理(1)负责组织建立公司信息安全管理体系。

(2)负责制定、发布公司信息安全方针。

(3)负责组织各部门定期评审、更新公司信息安全方针。

(4)负责向公司员工和外部提出信息安全管理承诺。

(5)负责实施公司信息安全资源的配置。

(6)负责公司信息安全管理体系评审工作。

(7)负责组织公司信息安全管理体系持续改进工作。

(8)负责公司信息安全管理体系内部协调工作。

(9)负责公司各部门信息安全管理职责的审批工作。

(10)负责组织公司信息安全管理体系符合安全策略和标准。

(11)负责组建公司信息安全管理委员会。

(12)负责任命公司信息安全管理者代表。

2 管理者代表(1)协助总经理建立公司信息安全管理体系。

(2)协助总经理制定、发布公司信息安全方针。

(3)协助总经理组织各部门定期评审、更新公司信息安全方针。

(4)协助总经理向公司员工和外部提出信息安全管理承诺。

(5)协助总经理实施公司信息安全资源的配置。

(6)协助总经理公司信息安全管理体系评审工作。

(7)协助总经理组织公司信息安全管理体系持续改进工作。

(8)协助总经理公司信息安全管理体系内部协调工作。

(9)协助总经理公司各部门信息安全管理职责的审批工作。

(10)协助总经理组织公司信息安全管理体系符合安全策略和标准。

程序文件版次:A/0(11)负责主持公司信息安全管理体系内部审核工作。

3 信息安全管理委员会(1)负责实施公司信息安全管理体系风险评估。

(2)负责根据风险评估制定相关措施。

(3)负责建立公司适用性声明。

ISO27001-2022附录A(5-8)

ISO27001-2022附录A(5-8)

5.20 在供应商协议中强调信息安全
5.21
ICT(信息与通信技术)供应链中的信 息安全管理
5.22 供应商服务的监视、评审和变更管理
5.23 云服务使用中的
5.24 信息安全事件管理的策划和准备 5.25 信息安全事态的评估和决策 5.26 信息安全事件的响应 5.27 从信息安全事件中的学习 5.28 证据的收集 5.29 中断期间的信息安全 5.30 关于业务连续性的ICT准备 5.31 法律法规、监管和合同要求 5.32 知识产权 5.33 记录保护控制 5.34 隐私和 PII(个人可识别信息)的保护 5.35 信息安全的独立评审 5.36 符合信息安全的策略、规则和标准 5.37 文件化的操作规程
7.4 物理安全监视 7.5 物理和环境威胁的安全防护 7.6 在安全区域工作 7.7 清理桌面和屏幕 7.8 设备安置和保护 7.9 组织场所外的资产安全 7.10 存储介质 7.11 支持性设施 7.12 布缆安全 7.13 设备维护 7.14 设备的安全处置或再利用 8 技术控制 8.1 用户终端设备 8.2 特许访问权 8.3 信息访问限制 8.4 对源代码的访问 8.5 身份验证安全 8.6 容量管理 8.7 恶意软件防范 8.8 技术脆弱性管理 8.9 配置管理 8.10 信息删除 8.11 数据屏蔽 8.12 防止数据泄漏 8.13 信息备份 8.14 信息处理设施的冗余 8.15 日志管理
附录 A(规范性附录) 信息安全控制参考
接源自并与ISO/IEC27002:2022第5章至第8章相对应,并在6.1.3环境中被使用。表A.1信息安全控制 表A.1续表
控制 信息安全策略和特定的主题策略应被定义,由管理者批准,发布、传递并被相关人员和有关相 关方所认可,并按照策划的时间间隔或当发生重大变化时实施评审。 应根据组织的需求定义、分配信息安全的角色和职责。

信息安全管理组织机构设置及工作职责

信息安全管理组织机构设置及工作职责

信息安全管理组织机构设置及工作职责一.组织机构1.1公司成立信息安全领导小组,是信息安全的最高决策机构,下设办公室,负责信息安全领导小组的日常事务。

1.2信息安全领导小组负责研究重大事件,落实方针政策和制定总体策略等。

职责主要包括:根据国家和行业有关信息安全的政策、法律和法规,批准公司信息安全总体策略规划、管理规范和技术标准;确定公司信息安全各有关部门工作职责,指导、监督信息安全工作。

1.3信息安全领导小组下设两个工作组:信息安全工作组、应急处理工作组。

组长均由公司负责人担任。

1.4信息安全工作组的主要职责包括:1.4.1贯彻执行公司信息安全领导小组的决议,协调和规范公司信息安全工作;1.4.2根据信息安全领导小组的工作部署,对信息安全工作进行具体安排、落实;1.4.3组织对重大的信息安全工作制度和技术操作策略进行审查,拟订信息安全总体策略规划,并监督执行;1.4.4负责协调、督促各职能部门和有关单位的信息安全工作,参与信息系统工程建设中的安全规划,监督安全措施的执行;1.4.5组织信息安全工作检查,分析信息安全总体状况,提出分析报告和安全风险的防范对策;1.4.6负责接受各单位的紧急信息安全事件报告,组织进行事件调查,分析原因、涉及范围,并评估安全事件的严重程度,提出信息安全事件防范措施;1.4.7及时向信息安全工作领导小组和上级有关部门、单位报告信息安全事件。

1.4.8跟踪先进的信息安全技术,组织信息安全知识的培训和宣传工作。

1.5应急处理工作组的主要职责包括:1.5.1审定公司网络与信息系统的安全应急策略及应急预案;1.5.2决定相应应急预案的启动,负责现场指挥,并组织相关人员排除故障,恢复系统;1.5.3每年组织对信息安全应急策略和应急预案进行测试和演练。

1.6公司应指定分管信息的领导负责本单位信息安全管理,并配备信息安全技术人员,有条件的应设置信息安全工作小组或办公室,对公司信息安全领导小组和工作小组负责,落实本单位信息安全工作和应急处理工作。

ISO27001信息安全体系结构课件

ISO27001信息安全体系结构课件

审计

全 策 略 与 服
密 钥 管 理

状入 态侵 检监 测控
机岗人 制培法 构位事 度训律
ISO27001信息安全体系结构
11
2.3 信息安全体系框架
技术体系
1)物理安全技术。信息系统的建筑物、机房条件及硬 件设备条件满足信息系统的机械防护安全;通过对电力供应 设备以及信息系统组件的抗电磁干扰和电磁泄露性能的选择 性措施达到相应的安全目的。物理安全技术运用于物理保障 环境(含系统组件的物理环境)。
防 火 墙 与 系 统 隔 离 产 品
安 全 路 由 器 与 虚 拟 专 用 网 络 产 品
网 络 病 毒 检 查 预 防 和 清 除 产 品
网 络 安 全 隐 患 扫 描 检 测 工 具
网 络 安 全 监 控 及 预 警 设 备
网 络 信 息 远 程 监 控 系 统
审 计 与 网 情 分 析 系 统
鉴别服务 访问控制 数据完整性 数据保密性 不可抵赖性
应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
安全机制
加数访数鉴业路公 密字问据别务由证
签控完交流控 名制整换填制
性充
安全服务
ISO27001信息安全体系结构
5
2.2 开放系统互连安全体系结构
安全机制是指用来保护系统免受侦听、阻止 安全攻击及恢复系统的机制。
资源的非授权使用。
3)数据保密性。这种服务对数据提供保护使之不被非授权地
泄漏。
4)数据完整性。可以针对有连接或无连接的条件下,对数据
进行完整性检验。在连接状态下,当数据遭到任何篡改、插入、删
除时还可进行补救或恢复。
5)抗抵赖。对发送者来说,数据发送将被证据保留,并将这

ISO27001-2013信息安全职责

ISO27001-2013信息安全职责
5
各部门负责人
1)负责公司信息安全方针、目标、政策在部门内部的有效执行、监督、检查。
2)参与公司信息安全工作的讨论和决策。
3)对信息安全管理体系内部审核、管理评审及其他安全检查时发现的问题及采取的纠正预防措施进行审核和确认。
4)负责管理和维护部门发布的信息安全管理体系相关文件。
5)负责信息安全事件的调查及协调处理。
6)做好本岗位信息安全相关的保密工作
6
综合部
1)负责监控信息安全管理体系的日常运行。
2)负责信息安全管理体系文件的控制。
3)负责本公司信息安全管理体系的推行落实。
4)负责公司员工招聘、聘用及离职全过程的安全管理。
5)负责公司内部人事档案等重要文件资料的安全管控。
6)负责公司日常行政安全的管理。
7)负责公司办公环境的物理安全,包括人员及物品出入控制、门责公司财务记帐、报帐、应收及应付、资产盘点等日常工作。
2)负责本岗位的重要信息的安全保密管控,包括财务报表、各类凭证等重要文件的安全管控。
3)信息安全事件的报告及协助处理。
4)做好本岗位信息安全相关的保密工作
13
项目经理及项目专员
1)负责服务项目的具体实施及管理。
2)负责本岗位的重要信息的安全保密管控,包括各类基础数据、原始数据、拨打数据等重要数据的安全管控。
3)信息安全事件的报告及协助处理。
4)做好本岗位信息安全相关的保密工作
11
IT维护工程师/网络管理员
1)负责公司信息系统建设及运行维护。
2)负责公司机房安全管理。
3)负责公司各部门办公电脑的维护及安全管理。
4)按时记录网络机房运行日志
5)信息安全事件的报告、响应及协调处理。

信息安全组织架构以及职责

信息安全组织架构以及职责

信息安全组织架构与职责版本:V2.2目录1目的 (5)2适用范围 (5)3术语与定义 (5)4角色与职责 (5)5内容 (6)5.1信息安全组织架构图 (6)5.2最高管理者 (6)5.3管理者代表 (6)5.4信息安全管理委员会(RMD) (7)5.5信息安全执行组 (7)5.6信息安全审核组 (8)5.7应急响应小组 (8)6附录 (9)1目的为了实施有效的信息安全管理,在****内部建立完善的信息安全组织是最基本的措施。

在此基础上,信息中心能够将各项信息安全工作落到实处,包括加强信息安全规范建设、建立持续改进的信息安全管理体系、实施监督检查、降低企业面临的信息安全风险、保护并提升信息中心的核心竞争力、保障信息中心的业务正常有序的运作。

2适用范围针对信息中心信息安全组织建设相关事务,规定了组织框架和角色责任,适用于信息中心所有纳入到信息安全管理体系范围的部门和个人。

3术语与定义1.RMD:Risk Management Department,信息安全管理委员会2.ISEG:Information Security Executive Group,信息安全执行组3.ISAG:Information Security Audit Group,信息安全审核组4.IRT:Incident Response Team,信息安全事件应急响应小组4角色与职责1.最高管理者:批准并正式发布本规定,建立相关组织,任命相关角色。

2.信息安全管理委员会:承担本规定定义的相关角色,履行相应的信息安全管理职责。

3.全体信息中心员工:理解并遵守本规定定义的内容。

5内容5.1信息安全组织架构图信息安全是全体信息中心员工共同承担的责任,为了更清晰地定义具体的责任归属,对信息中心信息安全组织架构和相关角色做出如下图所示的定义。

5.2最高管理者是信息中心在信息安全管理方面的最高决策者。

主要责任包括:1.审批发布IT服务质量管理目标与方针和管理体系;2.审批风险评估的风险处置计划和残余风险;3.任命信息安全管理委员会负责人;4.授权管理者代表行使其它职责。

ISO27001-2022 信息安全管理手册-

ISO27001-2022  信息安全管理手册-

编号:ISMS-M01-2023版本号:V1.0受控状态:受控密级:内部公开【组织名称】信息安全管理手册(依据ISO/IEC FDIS 27001:2022)版权声明和保密须知本文件中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属【组织名称】所有,受到有关产权及版权法保护。

任何单位和个人未经【组织名称】的书面授权许可,不得复制或引用本文件的任何片断,无论通过电子形式或非电子形式。

Copyright © 2022【组织名称】版权所有文档信息版本记录目录0.1 信息安全管理手册发布令 (5)0.2 管理者代表委任书 (6)1、范围 (7)2、规范性引用文件 (7)3、定义和术语 (7)3.1 信息安全定义 (7)3.2 术语 (8)3.3 缩写 (8)4、组织环境 (9)4.1 理解组织及其环境 (9)4.2 理解相关方的需求和期望 (9)4.3 确定信息安全管理体系范围 (9)4.4 信息安全管理体系 (10)5、领导 (10)5.1 领导和承诺 (10)5.2 方针 (10)5.3 组织的角色,责任和权限 (11)6、规划 (11)6.1 应对风险和机会的措施 (11)6.2 信息安全目标和实现规划 (13)6.3 变更管理 (14)7、支持 (14)7.1 资源 (14)7.2 能力 (14)7.3 意识 (14)7.4 沟通 (14)7.5 文件化信息 (15)8、运行 (16)8.1 运行规划和控制 (16)8.2 信息安全风险评估 (17)8.3 信息安全风险处置 (17)9、绩效评价 (17)9.1 监视、测量、分析和评价 (17)9.2 内部审核 (18)9.3 管理评审 (19)9.3.1 总则 (19)10、改进 (20)10.1 不符合和纠正措施 (20)10.2 持续改进 (20)附件 1 组织结构图 (22)附录 2 职能分配表 (23)附件 3 部门职责 (30)附件 4 信息安全职责说明书 (32)0.1信息安全管理手册发布令公司依据ISO/IEC FDIS 27001:2022《信息安全、网络安全和隐私保护信息安全管理体系要求》(以下简称信息安全管理体系)标准的要求,结合公司的实际情况,在公司内部建立信息安全管理体系,组织编写了《信息安全管理手册》,经审定符合国家、地方及行业的有关法律法规和本公司的实际情况,现予以发布。

ISO27001信息安全管理体系内部审核资料汇编

ISO27001信息安全管理体系内部审核资料汇编

2020年度ISO 27001:2013信息安全管理体系内部审核资料汇编编制:XXX审核:XXX批准:XXXXXX网络科技有限公司2020年5月目录信息安全管理体系内审年度计划 (2)内部审核实施计划 (2)关于开展管理体系内部审核通知 (4)内审员委派通知书 (5)内部审核首次会议记录 (6)首次会议签到表 (7)内部审核检查表 (8)不符合报告 (12)内部审核末次会议记录 (13)末次会议签到表 (14)内审报告 (15)不符合工作及纠正措施跟踪表 (16)信息安全管理体系内审年度计划内审实施计划编制:综合部XXX网络科技有限公司文件XX发[2020]14号关于开展管理体系内部审核通知公司各部门:为确保本公司建立的信息安全管理体系能够持续有效的运行,经公司会议研究,总经理批准,公司决定于2020年5月11日对公司的信息安全管理体系开展一次年度内审活动,以便及时查找出在信息安全管理体系运行中的不符合工作情况。

请各部门接到通知后做好准备工作,确保通过内部审核的检查工作,争取取得良好的效果。

XXX网络科技有限公司2020年4月20日内审员委派通知书根据公司本年度的内部审核计划,现委派XXX为内审组组长,成员XX、XXX、XXX、XX。

内审组按照GB/T 22080-2016/ISO/IEC 27001:2013《信息技术安全技术信息安全管理体系要求》中要素要求对公司信息安全管理体系进行审核。

内审时间:2020年5月11日管理者代表:XX 2020年4月20日内部审核首次会议记录记录人: XXXX 时间:2020年5月11日首次会议签到表内部审核检查表不符合报告内部审核末次会议记录记录人:时间:年月日末次会议签到表内审报告不符合工作及纠正措施跟踪表。

信息安全管理组织机构及岗位职责

信息安全管理组织机构及岗位职责

XXXX医院信息安全管理组织机构及岗位职责为规范我院信息安全管理工作,建立信息安全工作管理体系,需建立健全相应的组织管理体系,以推动医院信息安全工作的开展。

1、我院的医院信息化工作领导小组,是信息安全的最高决策机构,日常机构设立在医院微机中心,负责信息安全的日常事务。

2、信息化工作领导小组负责研究重大事件,落实方针政策和制定总体策略等。

主要职责:根据国家和行业有关信息安全的政策、法律和法规,批准医院信息化安全总体策略规划、管理规范和技术标准;确定医院信息安全各有关部门工作职责,指导、监督信息安全工作。

3、微机中心具体负责医院信息安全工作和应急处理工作,主要工作包括:执行医院信息化工作领导小组的决议,协调和规范医院信息安全工作;根据信息化工作领导小组的工作部署,对信息安全工作进行具体安排、落实;组织对重大的信息安全工作制度和技术操作策略进行审查,拟订信息安全总体策略规划,并监督执行;负责协调、督促各职能部门和相关科室的信息安全工作,参与信息系统工程建设中的安全规划,监督安全措施的执行;组织信息安全工作检查,分析信息安全总体状况,提出分析报告和安全风险的防范对策;负责接受各部门的紧急信息安全事件报告,组织进行事件调查,分析原因、涉及范围,并评估安全事件的严重程度,提出信息安全事件防范措施;及时向信息安全工作领导小组和上级有关部门报告信息安全事件。

组织信息安全知识的培训和宣传工作。

决定相应应急预案的启动,负责现场指挥,并组织相关人员排除故障,恢复系统;定期组织对信息安全应急策略和应急预案进行测试和演练。

4、设置信息系统的关键岗位并加强管理。

要害岗位人员必须严格遵守保密法规和有关信息安全管理规定。

系统管理员主要职责有:负责系统的运行管理,实施系统安全运行细则;严格用户权限管理,维护系统安全正常运行;认真记录系统安全事项,及时向信息安全人员报告安全事件;对进行系统操作的其他人员予以安全监督。

网络管理员主要职责有:负责网络的运行管理,实施网络安全策略和安全运行细则;安全配置网络参数,严格控制网络用户访问权限,维护网络安全正常运行;监控网络关键设备、网络端口、网络物理线路,防范黑客入侵,及时向信息安全人员报告安全事件;对操作网络管理功能的其他人员进行安全监督。

ISO 27001管理程序与部门关系表

ISO 27001管理程序与部门关系表

管理程序名称涉及部门及角色相关文件[RC-IS-C-01]管理评审程序总经理、综合管理部《信息安全管理手册》《文件控制程序》《记录控制程序》[RC-IS-C-02]内部审核管理程序综合管理部、信息安全管理小组、其他各部门《信息安全管理手册》[RC-IS-C-03]纠正措施控制程序综合管理部、信息安全管理小组《信息安全管理手册》《文件控制程序》[RC-IS-C-04]预防措施控制程序综合管理部、信息安全管理小组《信息安全管理手册》《文件控制程序》[RC-IS-C-05]文件控制程序总经理、信息安全管理小组负责人、信息安全管理小组《信息安全管理手册》《信息安全适用性声明》《商业秘密管理程序》《信息安全法律法规[RC-IS-C-06]记录控制程序安全管理小组《信息安全管理手册》《信息安全管理文件标识规范》《商业秘密管理程序》《重要信息备份管理程序》《信息安全记录分类[RC-IS-C-07]信息安全法律法规管理程序综合管理部、各部门《信息安全管理手册》《文件控制程序》[RC-IS-C-08]信息分类管理程序综合管理部《中华人民共和国保守国家秘密法》《信息安全管理手册》[RC-IS-C-09]信息安全风险管理程序信息安全管理小组、风险评估小组、各部门《信息安全管理手册》《商业秘密管理程序》[RC-IS-C-10]安全区域管理程序综合管理部、其他部门《信息安全管理手册》《安全区域管理程序》[RC-IS-C-11]信息安全事件管理程序技术服务部、各系统使用人员《信息安全管理手册》《信息安全奖惩管理程序》[RC-IS-C-12]信息安全沟通协调管理程序信息安全管理小组、其他部门《信息安全管理手册》《组织管理》《职责权限》《信息安全法律法规管理程序》[RC-IS-C-13]网络设备安全配置管理程序技术服务部《信息安全管理手册》《信息系统访问与使用监控管理程序》[RC-IS-C-14]信息处理设施安装使用管理程序综合管理部《信息安全管理手册》《产品开发管理规范》《项目开发管理规范[RC-IS-C-15]信息处理设施维护管理程序综合管理部《信息安全管理手册》[RC-IS-C-16]用户访问管理程序综合管理部、技术服务部《信息安全管理手册》《口令策略》[RC-IS-C-17]第三方服务管理程序综合管理部、商务拓展部、其他相关部门《信息安全管理手册》《相关方信息安全管理程序》《安全区域管理程序》《信息系统访问与使[RC-IS-C-18]相关方信息安全管理程序综合管理部、各相关部门《安全区域管理程序》《物理访问策略》《用户访问管理程序[RC-IS-C-19]业务持续性管理程序综合管理部、各相关部门《信息安全事件管理程序》[RC-IS-C-20]可移动介质管理程序综合管理部、可移动介质使用部门《信息安全管理手册》[RC-IS-C-21]商业秘密管理程序母公司、全体员工《中华人民共和国保守国家秘密法》《信息安全管理手册》《保密协议》《安全区域管理程序》《物理访问策略》《信息安全事件管理[RC-IS-C-22]知识产权管理程序商务拓展部、各部门《商业秘密管理程序》[RC-IS-C-23]变更管理程序IT技术服务部、其它部门《信息安全管理手册》《变更管理安全策略[RC-IS-C-25]恶意软件管理程序 IT技术服务部、其他各部门《信息安全管理手册》《重要信息备份管理程序》《计算机管理程序》[RC-IS-C-26]电子邮件管理程序 IT技术服务部、综合管理部《信息安全管理手册》《信息系统访问与使用监控管理程序》《电子邮件使用准则[RC-IS-C-28]计算机管理程序IT技术服务部无[RC-IS-C-32]人事管理流程综合管理部[RC-IS-C-33]信息系统开发管理程序产品研发部、技术服务部《信息安全管理手册》《软件变更管理程序》《第三方服务管理程序》《恶意软件管理程序》[RC-IS-C-39]信息安全奖惩管理程序各部门、综合管理部、总经理办《员工行为规范》《信息安全管理手册》《信息安全事件管理程序》[RC-IS-C-41]信息系统访问与使用监控管理程序IT技术服务部《信息安全管理手册》《信息安全事件管理程序》[RC-IS-C-42]信息系统验收管理程序信息安全管理小组《信息安全管理手册》《软件开发管理程序》《变更管理程序》[RC-IS-C-44]重要信息备份管理程序 IT部、各部门《信息安全管理手册》《可移动介质管理程序》《信息处理设施维护管理程序》《信息备份安全策略[RC-IS-C-50]办公环境维护管理规定[RC-IS-C-51]固定资产管理办法[RC-IS-C-53]测试管理工作规范[RC-IS-C-54]机房管理规范技术服务部《设备管理规定》记录文件《管理评审计划》《信息安全管理体系运行情况报告》《管理评审通知单》《管理评审会议签到表》《管理评审会议记录》《管理评审报告》《年度内审计划》《内部审核计划》《内部审核方案》《审核组长(成员)任命书》《内部审核员评定表》《信息安全重要岗位评定表》《不符合项报告及纠正报告单分布表》《不符合项报告及纠正报告单》《内部审核报告》《内部审核报告发放记录》《不符合项报告及纠正报告单》《不符合项报告及纠正报告单分布表》《纠正与预防措施报告》《信息安全文件一览表》《文件发放/回收一览表》《文件修改通知单》《外来文件清单》《信息安全记录一览表》《记录借阅登记表》《记录销毁记录表》《信息安全法律法规及要求清单》《资产清单》《信息安全风险评估计划》《资产清单》(含《重要资产清单》)《信息安全风险评估表》(含《风险处理计划》)《信息安全风险评估报告》《剩余风险评估报告》《机房进出登记表》《员工外出登记》《应聘登记表》《外来人员登记表》《信息安全事件调查处理报告》《信息安全专家名单》无《采购计划书》《采购合同》《验收报告》《重要资产清单》《设施报废记录》《访问权限复核记录》《进出登记表》《第三方服务合同》《第三方服务保密协议》《知识产权声明书》《第三方变更报告》《相关方保密协议》《相关方一览表》(主要是供方一览表)《业务风险分析报告》《业务持续性管理计划》《演练报告以及改进》《可移动介质使用登记表》《可移动介质使用清单》《项目资料复印登记表》《项目资料借阅登记表》《涉密文件借阅/复印登记表》《变更跟踪表》《设施报废记录》《个人计算机日常检查表》《电子邮箱一览表》无《系统访问权限说明书》《重要信息备份周期一览表》《软件使用手册》《惩戒申报单》《奖励建议书》《日志审核记录》《用户手册》《验收报告》《测试报告》《缺陷记录》《重要信息备份周期一览表》《重要信息备份记录》《机房进出登记表》。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
11)负责调查安全事件,并维护安全事件的记录报告(包括调查结果和解决方法),定期总结安全事件记录报告;
12)识别适用于公司的所有法律、法规,行业主管部门颁布的规章制度,审核ISMS体系文档的合规性
3
总经理
1)任命管理者代表,明确管理者代表的职责和权限;
2)确保在内部传达满足客户和法律法规的重要性;
3)为信息安全管理体系配备必要的资源;
2)以安全负责的方式使用公司的信息资产;
3)积极参加信息安全教育与培训,提高信息安全意识;
4)有责任将违反信息安全政策的事件与行为及时报告给本部门信息安全管理员及其他相关人员
8
信息安全员
1)负责管理本部门信息资产识别表。
2)负责确保本部门与信息处理设施相关的信息和资产进行适当的识别和分类。
3)定期向部门信息安全工作小组反馈部门信息资产识别表
6
部门信息安全工作小组成员
1)负责本部门日常的具体信息安全工作,并参加信息安全管理工作小组所要求的各项活动;
2)负责按照ISMS体系的要求,对本部门所拥有和管理的信息资产进行维护,包括资产的识别和分类、资产的威胁和脆弱性识别及安全需求级别确定等工作;
3)负责根据ISMS安全政策要求,在本部门提高员工安全意识,落实责任,保护信息资产的安全,并确保已建立的安全控制措施持续有效;
XXX有限公司新点2008年12月组织机构图
表A.4信息安全职责说明
序号
单位/部门
信息安全职责
1
信息安全委员会
1)负责公司的整体信息安全管理工作,负责公司信息资产的安全;
2)负责与国家信息安全主管机构、上级主管部门的沟通和交流,负责有关信息安全工作的落实和推行,并负责报告本公司有关信息安全状况和重要事件;
4)负责向信息安全管理工作小组组长报告信息安全事件和违反信息安全政策的行为,协助对违反安全政策的行为进行调查;
5)协助信息安全管理工作小组组长和本部门信息安全主管领导落实针对本部门的纠正措施(包括内部审核整改意见)和预防措施
7
内部员工
1)严格遵守所有与信息安全相关的国家法律、法规和政策,遵守公司所有的信息安全政策,并签字承诺遵守保密协议的有关规定;
4)公司内部审核工作;
5)负责向总经理报告信息安全体系运行的业绩和任何改进的
6)需求;
7)负责就信息安全管理体系有关事宜的对外联络。
8)遵守公司信息安全的相关规定以及本岗位相关的保密要求
5
各部门的信息安全主管领导
1)部门的信息安全主管领导由本部门部门长担任;
2)负责协助信息安全工作小组建立本部门信息安全管理制度和流程;
3)负责定期召开信息安全管理工作会议,定期总结运行情况以及安全事件记录,并向信息安全管理委员会汇报;
4)协助行政部对员工进行信息安全意识教育和安全技能培训;
5)协助行政部和各业务部门对员工的聘前、聘中及解聘过程中涉及的人员信息安全进行有效管理;
6)协调各部门以及与外部组织间有关的信息安全工作,负责建立各部门、关联公司、外部安全管理主管机构之间的定期联系和沟通机制;
7)负责对ISMS体系进行审核,以验证体系的健全性和有效性,并对发现的问题提出内部审核建议;
8)负责对ISMS体系的具体实施、各部门的信息安全运行状况进行定期审计或专项审计;
9)负责汇报审计结果,并督促审计整改工作的进行,落实纠正措施(包括内部审核整改意见)和预防措施。
10)负责制定违反安全政策行为的标准,并对违反安全政策的人员和事件进行确认;
3)负责协调公司内部信息安全工作,分配信息安全管理目标、职责,并支持和推动信息安全工作在公司范围内的实施;
4)负责对与信息安全管理有关的重大事项进行决策,包括安全组织机构调整、信息安全关键人事变动、以及信息安全管理重大策略变更、确认可接受的风险和风险水平等;
5)负责对信息安全管理体系进行内部评审和管理评审,审批和发布信息安全方针、信息安全规范及管理办法以及与信息安全管理相关的重大事项;
6)负责制定和实施与信息安全相关的奖惩措施和安全绩效考核体系;
7)评审与监督重大信息安全事故的处理;
8)对内部评审整改意见负最终责任。
2
信息安全工作组
1)直接对信息安全管理委员会负责,承担信息安全管理委员会的具体工作,协助在信息安全事务上的决策;
2)负责信息安全管理体系的建立、实施和日常运行,起草信息安全政策,确定信息安全管理标准,督促各信息安全执行单位对于信息安全政策、措施的实施;
3)部门的信息安全主管领导系本部门信息安全管理责任人,负责本部门的信息安全管理工作,负责保护本部门所拥有和管理的信息资产的安全;
4)负责采取有效办法,落实和推动信息安全政策的实施;
5)负责指导和要求本部门员工遵守信息安全政策;
6)对违反安全政策的行为进行内部处罚;
7)落实针对本部门的纠正措施(包括内部审核整改意见)和预防措施。
9
行政部
1)负责本公司管理体系文件的控制;
2)负责保存内部审核和管理评审的有关记录;
3)负责监控信息安全管理体系的日常运行
4)负责公司物理安全的管理;
5)负责公司水电空调物业等的管理;
6)本部门人员必须遵守公司信息安全的相关规定以及本岗位相关的保密要求
7)负责人力资源管理工作,确保人员的信息安全;
8)本部门人员必须遵守公司信息安全的相关规定以及本岗位相关的保密要求。
4)主持管理评审;
5)负责公司信息安全管理和企业管理的计划、组织、协调、监督、控
6)制和考核工作。
7)遵守公司信息安全的相关规定以及本岗位相关的保密要求
4
管理者代表
1)负责建立、实施、保持和改进信息安全管理体系,保证信息安全体
2)系的有效运行;
3)负责公司信息安全管理手册的审核,程序文件的批准,组织并领导
10
实施部
1)负责公司计算机及网络设备的管理和维护;
2)负责了解世界计算机及网络技术的发展趋势,为公司计算机及网络设备的更新和升级提出建议并予以实施;
3)负责公司网站的管理、维护和内容更新。
4)负责公司IT方面的信息安全建设。
5)负责公司信息安全内部审核的管理。
6)负责公司应用系统软件的管理和维护。
7)本部门人员必须遵守公司信息安全的相关规定以及本岗位相关的保密要求
表2 信息安全体系要求与部门职能分配表
ISO 27001条文要求
总经理
管理者代表
行政部
实施部
开发部
信息安全工作小组
相关文档
最新文档