保险业信息系统灾难恢复管理指引
XX财产保险股份有限公司信息系统灾难恢复预案.doc

XX财产保险股份有限公司信息系统灾难恢复预案2014-11目录1 目标与范围 (2)1.1 灾难的定义 ............................................................................ 错误 !未定义书签。
1.2 容灾目标 (4)1.3 容灾范围 (5)1.4 灾难恢复演习执行周期 (5)1.5 灾难恢复计划启动决策流程 (5)1.6 灾难声明的内容 (5)1.7 灾难恢复指挥中心和异地灾备中心 (5)2 组织与职责 (6)2.1 团队组织图 (6)2.2 灾难恢复团队 (6)2.3 全部成员通讯录 (17)3 紧急响应流程 (17)3.1 灾难预警 (17)3.2 人员疏散 (17)3.3 损害评估 (17)3.4 研判和灾难宣告 (17)4 恢复及重续运行流程 (18)4.1 恢复 (18)4.2 重续运行 (18)5 灾后重建和回退 (19)5.1 生产系统的重建工作流程 (19)5.2 专业技术保障 ........................................................................ 错误 !未定义书签。
5.3 通信保障 ................................................................................ 错误 !未定义书签。
第I页共20页1目标与范围1.1灾难恢复预案中的相关术语1)灾难备份中心backup center for disaster recovery用于灾难发生后接替主系统进行数据处理和支持关键业务功能运作的场所,可提供灾难备份系统、备用的基础设施和专业技术支持及运行维护管理能力,此场所内或周边可提供备用的生活设施。
2)灾难备份系统backup system for disaster recovery用于灾难恢复目的,由数据备份系统、备用数据处理系统和备用的网络系统组成的信息系统。
保险公司信息系统安全管理指引

关于印发《保险公司信息系统安全管理指引(试行)》的通知保监发〔2011〕68号各保险公司、保险资产管理公司:为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,中国保险监督管理委员会制定了《保险公司信息系统安全管理指引(试行)》。
现印发给你们,请遵照执行。
中国保险监督管理委员会二〇一一年十一月十六日保险公司信息系统安全管理指引(试行)一、总则第一条为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,根据《中华人民共和国保险法》、国家信息安全相关法律法规和有关要求,制定本指引。
第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。
第三条本指引所称信息系统安全,是指利用信息安全技术及管理手段,保护信息在采集、传输、交换、处理和存储等过程中的可用性、保密性、完整性和不可抵赖性,保障信息系统的安全、稳定运行。
第四条信息系统安全是公司持续稳定发展的重要基础。
各公司应通过管理机制和技术手段,加强信息安全保障工作,保障业务活动的连续性。
实现信息化工作集中管理的保险集团(控股)公司,可以集团(控股)公司为单位对信息系统安全工作统筹规划执行。
第五条中国保监会依法对保险公司信息系统安全工作实施监督管理。
二、安全管理总体要求第六条信息系统安全工作应按照“积极防御、综合防范”的原则,与自身业务及信息系统同步规划、同步建设、同步运行,构建完备的信息系统安全保障体系。
第七条各公司是信息系统安全的责任主体。
公司法定代表人或主要负责人为信息系统安全的第一责任人。
第八条信息化工作委员会之下应设立信息安全专业工作机构,全面统筹协调公司信息系统安全相关事项的研判决策,并应指定公司级高级管理人员负责信息安全专业工作机构,作为信息系统安全的直接责任人。
第九条各公司应履行以下信息系统安全管理职责:(一)贯彻落实国家和监管部门有关信息系统安全管理的法律法规、技术标准和相关要求。
xx财产保险股份有限公司信息系统灾难恢复预案

1.7 灾难恢复指挥中心和异地灾备中心
灾难恢复指挥中心: 上海市浦东新区
异地灾备中心: 广东省佛山市顺德区永丰工业南路联通公司
5 灾后重建和回退 ...................................................13 5.1 生产系统的重建工作流程 ........................................13 5.2 专业技术保障 ..................................................13 5.3 通信保障 ......................................................13
灾难职责 领导职责 公布或授权公布灾难发生。 组织灾难损失评估。 必要时协调公司各部门,为灾难恢复人员提供生活资源支持。 在灾难指挥中心对所有灾难恢复团队提供全局领导。 确保小组成员正确肩负职责。 成员职责 进行灾难损失评估。 联系必要的专职部门。(如消防队、警察等)。 通告公司各部门负责人。 建立电话公告机制,向其他员工提供情况报告。 必要时协助公关部门准备新闻公告。 准备异地灾备中心的个人开支。 准备替换设备和物资的开支。 必要时雇用临时人员。
参考资料
2 组织与职责
word 文档整理分享
2.1 团队组织图
信息化管理委员会
灾难恢复管理小组
机房 基础环境
后勤 保障小组
主机 恢复小组
网络 恢复小组
保险公司信息化工作管理指引

关于印发《保险公司信息化工作管理指引(试行)》的通知保监发〔2009〕133号各保监局,各保险公司、保险资产管理公司:为加强保险公司信息化工作管理,提高保险业信息化工作水平,中国保险监督管理委员会制定了《保险公司信息化工作管理指引(试行)》。
现印发给你们,请遵照执行。
中国保险监督管理委员会二○○九年十二月二十九日保险公司信息化工作管理指引(试行)一、总则第一条为加强保险公司信息化工作管理,促进信息化工作规范化与标准化建设,提高保险业信息化工作水平,根据《中华人民共和国保险法》及国家有关法律法规,制定本指引。
第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。
第三条本指引所称信息化工作,是指计算机、通信、网络等现代信息技术在保险公司业务处理、经营管理等方面的应用,包括相应的信息化组织架构建立、制度建设,以及基础环境建设等工作。
第四条各公司应把信息化工作纳入公司全面发展框架进行统筹考虑,建立有效的信息化治理机制,明确信息化工作决策权归属,实现信息资源的合理利用,确保信息化工作与业务发展目标一致;加强信息系统风险管理,确保信息系统安全、稳定运行。
实现信息化工作集中管理的保险集团(控股)公司,可以集团(控股)公司为单位对信息化工作统筹规划执行。
第五条中国保监会依法对保险公司信息化工作实施监督管理。
二、组织管理与规划第六条各公司是信息化工作规划、建设、管理和安全的责任主体。
公司法定代表人或主要负责人对此负有最终责任。
第七条各公司应建立信息化工作委员会,明确其工作职责和工作制度。
定期或根据需要召开工作会议,对信息化工作重大事项决策研判,并提交公司最高决策层批准实施。
第八条信息化工作委员会负责人应由公司高级管理人员担任,组成人员应包括信息技术、业务、财务、人事、发展规划和风险控制等部门的负责人。
有条件的公司可聘请外部专家参加。
信息化工作委员会应下设办公室,负责落实和协调信息化工作委员会的具体事宜。
信息系统灾难恢复方案

信息系统灾难恢复方案第一章总则第一条为规范并指导我公司生产系统灾难恢复工作,提高防范灾难风险的能力,保障持续运营,保护客户的合法权益,根据国家信息安全法律法规及有关规定,制定本预案。
第二条生产系统灾难恢复工作应坚持“统筹规划、平战结合、等级灾备”的原则,平衡成本与风险,确保工作的有效性。
第三条本指引所称灾难恢复为生产系统灾难恢复。
灾难恢复工作是指,为保障生产系统持续运营,防范灾难风险并减轻灾难造成的损失和不良影响而开展的一系列工作,包括:组织机构设立和职责、灾难恢复需求分析、灾难恢复策略制定、灾难备份系统实施、灾难备份中心的建设与运行维护、灾难恢复预案管理、应急响应和恢复。
第二章总体工作要求当生产系统及相关业务流程发生重大变更时,应立即启动灾难恢复需求的再分析,并根据最新的灾难恢复需求分析重审和修订灾难恢复策略。
根据灾难恢复策略定期复审和调整灾难恢复技术方案、灾难恢复预案,并定期开展灾难恢复预案培训和演练工作。
加强与业务密切相关的机构间的协调,共同评估面临的风险,协同制定灾难恢复策略,提高整体风险防范和灾难恢复能力。
第三章灾难恢复项目小组的制定和职能1.管理组:小组人员:职责:统筹规划,指挥各小组按照既定计划进行执行。
2.部门恢复组小组成员:职责:负责制定各部门情况制定应急备案,确定各部门数据和财产的保护方式并执行保护,确定各部门数据的恢复方式并执行恢复。
3.计算机恢复组:小组成员:职责:负责对全公司范围内的计算机故障进行排除、恢复范围包括系统、必备办公软件。
4.损坏评估组:小组成员:职责:负责对公司损失的重要数据、财务进行总体评估。
并针对相应损失的财产进行汇总并结合拥有的保险进行申报。
5.安全组:小组成员职责:负责灾难发生后的人员、数据、财务的安全进行保护。
并制定相应的安全策略。
6.设备支持组:小组成员:职责:负责对公司服务器、网络设备、交换机的故障进行排除,制定相应解决重建方案。
7、数据恢复组:小组成员:职责:负责对公司各平台数据进行恢复,并制定相应数据恢复方案。
《保险机构IT审计规范》编制说明

中国保险监督管理委员会行业标准文件《保险机构IT审计规范》编制说明一、背景意义保险机构IT审计是保险机构内部控制的重要组成部分,是对保险机构IT工作进行的一种独立、客观的监督、评价和咨询活动。
IT审计工作保障保险机构信息科技和信息安全的风险控制在可接受水平,切实维护保险业信息安全,提升保险机构IT审计工作水平,促进IT工作规范化与标准化建设,提高信息化水平,改善保险机构IT服务和业务流程,增加信息化价值。
中国保险监督管理委员会为了能更好检查评价保险机构IT 审计工作,提高监督有效性,保证国家有关保险法律法规、方针政策、监管部门规章的贯彻执行,2015年联合保标委启动《保险机构IT审计规范》标准制定工作。
《保险机构IT审计规范》是《中国保险业标准化十二五规划》建立保险行业信息标准化体系框架的重要组成部分,是保险机构相对于《保险机构信息化风险非现场监管报表及评价体系》的评价体系与评价标准,而开展IT审计工作的具体实施细则。
二、任务来源2015年初,中国保险监督管理委员会为了能更好检查评价保险机构IT审计工作,提高监督有效性,保证国家有关保险法律法规、方针政策、监管部门规章的贯彻执行,制订保险机构IT审计制度体系。
为确保此项工作的落实,保监会联合保标委启动《保份有限公司负责标准的起草工作。
三、起草单位参与本标准制定的单位包括:中国保险监督管理委员会、全国金融标准化技术委员会保险分技术委员会、中国平安保险(集团)股份有限公司四、编制原则及技术依据1.编制原则本规范充分借鉴国内外保险相关行业的先进理论和最佳实践,根据我国保险业的发展需求,符合我国国情的IT审计管理办法,结合保险行业的实际情况和国内外先进的管理经验而制定。
(1)符合性原则:符合保监会对保险机构有关IT审计工作的规定,如:《保险公司内部审计指引》、《保险机构信息化监管规定》《保险公司信息化工作管理指引》等规定,遵从《保险业标准化工作指南》的要求。
重要信息系统灾难恢复指南(国务院信息化办公室)

重要信息系统灾难恢复指南(国务院信息化办公室)引言灾难恢复是确保信息和信息系统安全的一项重要措施。
遵从重要信息系统灾难恢复指南的要求,是做好重要信息系统灾难恢复工作的基础。
本指南用于规范和指导重要信息系统的使用和管理单位对信息系统灾难恢复的规划和准备工作。
本指南主要从灾难恢复规划的管理、灾难恢复的需求分析、灾难恢复等级的确定、灾难恢复等级的实现、灾难恢复预案的制订、落实和管理等方面,对灾难恢复的规划和准备活动的规范化要求进行全面描述。
本指南还以规范性附录的形式对灾难恢复的等级划分进行了描述,并以资料性附录的形式对灾难恢复预案的框架进行了说明。
1-11 范围本指南规定了对重要信息系统的灾难恢复应遵循的基本要求。
本指南适用于指导重要信息系统的使用和管理单位(以下简称“单位”)进行灾难恢复的规划和准备工作,对重要信息系统灾难恢复规划项目的审批和监督管理也可参照使用。
2 规范性引用文件下列文件中的条款通过本指南的引用而成为本指南的条款。
凡是注日期的引用文件,其随后所有的修改单(不包含勘误的内容)或修订版均不适用于本指南,然而,鼓励根据本指南达成协议的各方研究是否可适用这些文件的最新版本。
凡是不注日期的引用文件,其最新版本适用于本指南。
GB/T 5271.1—2000 信息技术词汇第1 部分:基本术语GB/T 5271.9—2000 信息技术词汇第9 部分数据通信GB/T 5271.12—2000 信息技术词汇第12 部分外围设备GB/T 5271.20—94 信息技术词汇20 部分系统开发GB/T 2887-2000 电子计算机场地通用规范3 术语和定义GB/T 5271.1—2000 第1 部分、GB/T 5271.9—2000 第9 部分、GB/T 5271.12—2000 第12 部分和GB/T 5271.20—94 第20 部分确立的术语和定义,以及下列术语和定义适用于本指南。
3.1灾难disaster由于人为或自然的原因,造成信息系统运行严重故障或瘫痪,使信息系统支持的业务功能停顿或服务水平不可接受、达到特定的时间的突发性事件,通常导致信息系统需要切换到备用场地运行。
保险机构IT审计规范

保险机构IT审计规范1 范围本标准依据《保险机构信息化风险非现场监管报表及评价体系》的评价内容和评价标准,规定了保险机构开展IT审计工作的具体实施细则,主要包括信息化治理审计、信息化风险管理审计、信息安全管理审计、信息系统开发与测试审计、信息化系统运行审计、灾难恢复管理审计、外包与采购审计、互联网保险审计等细则。
本标准适用于保险机构IT审计活动,其他机构模式相似的保险中介可参考执行。
2 规范性引用文件下列文件对于本文件的应用是必不可少的。
凡是注日期的引用文件,仅所注日期的版本适用于本文件。
凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 22239信息安全技术信息系统安全等级保护基本要求保险公司内部审计指引(试行)(保监发〔2007〕26号)保险业信息系统灾难恢复管理指引 (保监发〔2008〕20号)保险公司信息化工作管理指引(试行)(保监发〔2009〕133号)保险公司信息系统安全管理指引(试行)(保监发〔2011〕68号)互联网保险业务监管暂行办法(保监发〔2015〕69号)保险机构信息化监管规定(送审稿)保险机构信息化风险非现场监管报表及评价体系(意见修订稿)3 术语和定义3.1 IT审计 IT audit保险机构和经营机构根据国家及行业信息系统相关规范和标准,对信息系统规划、建设、运维和应急等活动进行自我检查和评价,判断系统运行的安全性、系统建设的合规性和系统应用绩效,提出整改建议,并持续跟踪落实整改情况。
3.2审计项 audit item信息系统规划、建设、运维和应急等活动的关键控制点,来自于国家及行业相关技术规范和标准要求,用于判断系统运行的安全性、系统建设的合规性和系统应用绩效。
3.3 专业能力 professional competence个人从事IT审计所必备的学识、技术和能力,由学历认定、资格考试、职业技能鉴定等方式进行评价。
3.4 第三方审计机构 thirdparty auditinstitutions熟悉保险机构信息安全法规、规范、标准和指引,具有国家、行业认可的相关资质和必要能力,并在审计过程中能够客观、公正、独立地从事审计活动的机构。
中国保险监督管理委员会关于印发《保险公司信息化工作管理指引(

中国保险监督管理委员会关于印发《保险公司信息化工作管理指引(【发布单位】中国保险监督管理委员【发布文号】保监发〔2009〕133号【发布日期】2009-12-29【生效日期】2010-01-01【失效日期】【所属类别】政策参考【文件来源】中国保险监督管理委员中国保险监督管理委员会关于印发《保险公司信息化工作管理指引(试行)》的通知(保监发〔2009〕133号)各保监局,各保险公司、保险资产管理公司:为加强保险公司信息化工作管理,提高保险业信息化工作水平,中国保险监督管理委员会制定了《保险公司信息化工作管理指引(试行)》。
现印发给你们,请遵照执行。
中国保险监督管理委员会二○○九年十二月二十九日保险公司信息化工作管理指引(试行)一、总则第一条第一条为加强保险公司信息化工作管理,促进信息化工作规范化与标准化建设,提高保险业信息化工作水平,根据《中华人民共和国保险法》及国家有关法律法规,制定本指引。
第二条第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。
第十二条第十二条各公司应制定明确的信息化工作制度、标准和操作流程,定期或根据需要及时进行更新、发布。
第十三条第十三条各公司应根据公司业务发展战略,制订明确的信息化工作规划。
规划应具有开放性和前瞻性,符合公司经营管理的需要,并确保信息化建设的稳定性和延续性。
规划应经过信息化工作委员会的审批,并提交公司最高决策层批准实施。
第十四条第十四条各公司应建立信息化规划定期审查、评估和修订机制,规划的审查、评估工作至少每年一次,修订后的规划应经信息化工作委员会审批,并提交公司最高决策层批准实施。
三、基础环境与信息系统建设第十五条第十五条各公司信息化建设、管理及信息化工作中涉及的数据信息,应符合国家及行业的有关规范、标准和监管部门要求。
第十六条第十六条各公司应实现数据信息集中管控,建立健全数据管理的有效机制,提高数据资产价值的利用能力和水平。
第十七条第十七条各保险集团(控股)公司可根据业务管理、风险管控等需要,对下属各子公司信息化建设统筹协调管理,提高信息资源的利用率。
信息系统灾难恢复准则

信息系统灾难恢复准则信息技术的迅速发展使得信息系统在我们的日常生活和工作中扮演着越来越重要的角色。
然而,信息系统也面临着各种各样的风险,例如自然灾害、人为错误、黑客攻击等,这些风险可能导致系统的瘫痪或数据的丢失。
因此,建立信息系统灾难恢复准则是至关重要的。
本文将介绍一些重要的准则和步骤,以帮助组织在灾难发生后迅速恢复信息系统。
1.风险评估和减轻在建立信息系统灾难恢复准则之前,组织应该进行全面的风险评估。
这包括评估可能导致系统灾难的各种风险,并确定其对系统的影响程度。
基于风险评估的结果,组织可以采取相应的措施来减轻风险。
例如,可以选择在安全防护方面投入更多的资源,建立灾难应对预案等。
2.制定灾难恢复计划灾难恢复计划是一个指导组织在灾难发生后迅速恢复信息系统的蓝图。
该计划应包括以下几个基本要素:(1) 灾难恢复团队的组建:确定一个专门的团队负责灾难恢复工作,并明确其职责和权限;(2) 确定关键业务功能:识别组织最重要的业务功能,并确定其在灾难发生后的恢复优先级;(3) 建立备份和恢复策略:制定定期备份关键数据和系统的策略,并确保备份数据的完整性和可靠性;(4) 确定灾难恢复场所:选择一个备用的物理场所作为临时办公场所,在系统灾难发生后迅速恢复工作;(5) 制定通信和协调机制:建立有效的内部和外部沟通渠道,确保团队成员和相关利益相关者之间的有效协调和信息交流。
3.定期演练和测试制定了灾难恢复计划后,组织应定期进行演练和测试,以确保计划的有效性和可行性。
演练可以帮助团队成员熟悉其在灾难发生后的角色和责任,并使其能够快速、高效地响应灾难。
测试可以验证备份数据的完整性和可靠性,以及灾难恢复计划中的各项措施是否有效。
同时,通过演练和测试,还可以发现和解决潜在的问题,提高整个灾难恢复过程的效率和效果。
4.建立监控和预警机制监控和预警机制可以帮助组织及时发现和响应系统灾难。
组织应该建立监控系统,实时监测关键系统和数据的状态,一旦发现异常情况,立即采取相应的措施。
保险业信息系统灾难恢复管理指引

保监发〔2008〕20号各保险公司、保险资产管理公司:为加强保险信息安全基础设施建设,推进信息系统灾难恢复工作,根据《中华人民共和国保险法》和国家有关信息安全法律法规,我会制订了《保险业信息系统灾难恢复管理指引》,现印发给你们,请遵照执行。
二○○八年三月二十一日保险业信息系统灾难恢复管理指引第一章总则第一条为规范并指导我国保险业信息系统灾难恢复工作,提高防范灾难风险的能力,保障持续运营,保护客户和股东的合法权益,根据《中华人民共和国保险法》、国家信息安全法律法规及有关规定,制定本指引。
第二条保险业信息系统灾难恢复工作应坚持“统筹规划、资源共享、平战结合、等级灾备”的原则,平衡成本与风险,确保工作的有效性。
第三条本指引所称保险机构是指,经中国保险监督管理委员会(以下简称“中国保监会”)批准设立,并依法登记注册的保险公司、保险资产管理公司、外国保险公司分公司及港、澳、台地区保险公司在大陆地区的分公司。
第四条本指引所称灾难恢复为信息系统灾难恢复。
灾难恢复工作是指,为保障信息系统持续运营,防范灾难风险并减轻灾难造成的损失和不良影响而开展的一系列工作,包括:组织机构设立和职责、灾难恢复需求分析、灾难恢复策略制定、灾难备份系统实施、灾难备份中心的建设与运行维护、灾难恢复预案管理、应急响应和恢复。
本指引所称区域性灾难是指,造成所在地区或有紧密联系的邻近地区的交通、电讯、电力及其它关键基础设施受到严重破坏,关键信息网络设备毁损、重大故障或大规模人口疏散的事件,将会导致信息系统无法正常运行。
例如:地震、大型公共卫生事件、恐怖袭击、区域性通信网故障、区域性电网故障、机房内关键设备毁损等。
本指引所称同城灾备是指,生产中心与灾难备份中心处于同一地理区域,面临同一区域性灾难风险,能够抵御小范围区域内的灾难,例如小面积停电、火灾、设备故障等,距离通常在数十公里左右。
本指引所称异地灾备是指,生产中心与灾难备份中心处于不同地理区域,一般不会同时面临同一区域性灾难风险,能够抵御较大范围区域内的灾难,例如大面积停电、地震、战争等,距离通常在数百公里以上。
信息系统灾难恢复方案

信息系统灾难恢复方案第一章总则第一条为规范并指导我公司生产系统灾难恢复工作,提高防范灾难风险的能力,保障持续运营,保护客户的合法权益,根据国家信息安全法律法规及有关规定,制定本预案。
第二条生产系统灾难恢复工作应坚持“统筹规划、平战结合、等级灾备”的原则,平衡成本与风险,确保工作的有效性。
第三条本指引所称灾难恢复为生产系统灾难恢复。
灾难恢复工作是指,为保障生产系统持续运营,防范灾难风险并减轻灾难造成的损失和不良影响而开展的一系列工作,包括:组织机构设立和职责、灾难恢复需求分析、灾难恢复策略制定、灾难备份系统实施、灾难备份中心的建设与运行维护、灾难恢复预案管理、应急响应和恢复。
第二章总体工作要求当生产系统及相关业务流程发生重大变更时,应立即启动灾难恢复需求的再分析,并根据最新的灾难恢复需求分析重审和修订灾难恢复策略。
根据灾难恢复策略定期复审和调整灾难恢复技术方案、灾难恢复预案,并定期开展灾难恢复预案培训和演练工作。
加强与业务密切相关的机构间的协调,共同评估面临的风险,协同制定灾难恢复策略,提高整体风险防范和灾难恢复能力。
第三章灾难恢复项目小组的制定和职能1.管理组:小组人员:职责:统筹规划,指挥各小组按照既定计划进行执行。
2.部门恢复组小组成员:职责:负责制定各部门情况制定应急备案,确定各部门数据和财产的保护方式并执行保护,确定各部门数据的恢复方式并执行恢复。
3.计算机恢复组:小组成员:职责:负责对全公司范围内的计算机故障进行排除、恢复范围包括系统、必备办公软件。
4.损坏评估组:小组成员:职责:负责对公司损失的重要数据、财务进行总体评估。
并针对相应损失的财产进行汇总并结合拥有的保险进行申报。
5.安全组:小组成员职责:负责灾难发生后的人员、数据、财务的安全进行保护。
并制定相应的安全策略。
6.设备支持组:小组成员:职责:负责对公司服务器、网络设备、交换机的故障进行排除,制定相应解决重建方案。
7、数据恢复组:小组成员:职责:负责对公司各平台数据进行恢复,并制定相应数据恢复方案。
财产保险股份有限公司信息系统灾难恢复预案

XX财产保险股份有限企业信息系统劫难恢复预案2023-11目录1目旳与范围.................................................................................. 错误!未定义书签。
1.1劫难旳定义............................................................................ 错误!未定义书签。
1.2容灾目旳................................................................................ 错误!未定义书签。
1.3容灾范围................................................................................ 错误!未定义书签。
1.4劫难恢复演习执行周期........................................................ 错误!未定义书签。
1.5劫难恢复计划启动决策流程................................................ 错误!未定义书签。
1.6劫难申明旳内容.................................................................... 错误!未定义书签。
1.7劫难恢复指挥中心和异地灾备中心.................................... 错误!未定义书签。
2组织与职责.................................................................................. 错误!未定义书签。
保险公司信息化工作管理指引

关于印发《保险公司信息化工作管理指引(试行)》的通知保监发〔2009〕133号各保监局,各保险公司、保险资产管理公司:为加强保险公司信息化工作管理,提高保险业信息化工作水平,中国保险监督管理委员会制定了《保险公司信息化工作管理指引(试行)》。
现印发给你们,请遵照执行。
中国保险监督管理委员会二○○九年十二月二十九日保险公司信息化工作管理指引(试行)一、总则第一条为加强保险公司信息化工作管理,促进信息化工作规范化与标准化建设,提高保险业信息化工作水平,根据《中华人民共和国保险法》及国家有关法律法规,制定本指引。
第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。
第三条本指引所称信息化工作,是指计算机、通信、网络等现代信息技术在保险公司业务处理、经营管理等方面的应用,包括相应的信息化组织架构建立、制度建设,以及基础环境建设等工作。
第四条各公司应把信息化工作纳入公司全面发展框架进行统筹考虑,建立有效的信息化治理机制,明确信息化工作决策权归属,实现信息资源的合理利用,确保信息化工作与业务发展目标一致;加强信息系统风险管理,确保信息系统安全、稳定运行。
实现信息化工作集中管理的保险集团(控股)公司,可以集团(控股)公司为单位对信息化工作统筹规划执行。
第五条中国保监会依法对保险公司信息化工作实施监督管理。
二、组织管理与规划第六条各公司是信息化工作规划、建设、管理和安全的责任主体。
公司法定代表人或主要负责人对此负有最终责任。
第七条各公司应建立信息化工作委员会,明确其工作职责和工作制度。
定期或根据需要召开工作会议,对信息化工作重大事项决策研判,并提交公司最高决策层批准实施。
第八条信息化工作委员会负责人应由公司高级管理人员担任,组成人员应包括信息技术、业务、财务、人事、发展规划和风险控制等部门的负责人。
有条件的公司可聘请外部专家参加。
信息化工作委员会应下设办公室,负责落实和协调信息化工作委员会的具体事宜。
金融行业灾备资料

行业 主要标准和政策 标准描述
银行业灾备标准
2008年2月 中国人民银行 正式发布和实施《银行业信 息系统灾难恢复管理规范》 (JR/T0044-2008) 2009年6月 银监会发布了 新的《商业银行信息科技风 险管理指引》
•短时间中断对国家、外部机构和社会产生重大影响或影响单位关键业 务功能并造成重大经济损失的系统:RTO(恢复时间目标)<6小时, RPO(恢复点目标)<15分钟; •短时间中断会影响单位部分关键业务功能并造成较大经济损失的系统: RTO<24小时,RPO<120分钟; •短时间中断会影响单位非关键业务功能并造成较大一定经济损失的系 统:RTO<7天。 •针对信息系统短时间中断会造成重大社会影响或影响保险机构关键业 务功能,并造成重大经济损失的信息系统,必须具备第4级电子传输及 完整设备支持,RTO <=36小时、RPO<=8小时; •针对信息系统短时间中断会造成较大社会影响或影响保险机构部分关 键业务功能,并造成较大经济损失的系统必须具备: •第3级电子传输和部分设备支持,RTO <=72小时,RPO<=24小时; •针对间接支持关键业务功能或对系统中断具有一定容忍度的系统,必 须具备第2级备用场地支持,RTO<=7天,RPO <=36小时。
保险业灾备标准
2008年3月 保监会下发了 《保险业信息系统灾难恢复 管理指引》
证券业灾备标准
2009年,中国证券业协会 先后发布了《证券公司网上 证券信息系统技术指引》、 《期货公司信息技术管理指 引》、《证券营业部信息技 术指引》
•强调了信息系统灾难恢复、应急预案以及进行应急演练的重要性。证 券营业部应每年至少进行两次应急演练,并留存演练记录。
保险业信息系统灾难恢复管理指引

各保险公司、保险资产管理公司:为加强保险信息安全基础设施建设,推进信息系统灾难恢复工作,根据《中华人民共和国保险法》和国家有关信息安全法律法规,我会制订了《保险业信息系统灾难恢复管理指引》,现印发给你们,请遵照执行。
二○○八年三月二十一日保险业信息系统灾难恢复管理指引【42】第一章总则【6】第一条为规范并指导我国保险业信息系统灾难恢复工作,提高防范灾难风险的能力,保障持续运营,保护客户和股东的合法权益,根据《中华人民共和国保险法》、国家信息安全法律法规及有关规定,制定本指引。
第二条保险业信息系统灾难恢复工作应坚持“统筹规划、资源共享、平战结合、等级灾备”的原则,平衡成本与风险,确保工作的有效性。
第三条本指引所称保险机构是指,经中国保险监督管理委员会(以下简称“中国保监会”)批准设立,并依法登记注册的保险公司、保险资产管理公司、外国保险公司分公司及港、澳、台地区保险公司在大陆地区的分公司。
第四条本指引所称灾难恢复为信息系统灾难恢复。
灾难恢复工作是指,为保障信息系统持续运营,防范灾难风险并减轻灾难造成的损失和不良影响而开展的一系列工作,包括:组织机构设立和职责、灾难恢复需求分析、灾难恢复策略制定、灾难备份系统实施、灾难备份中心的建设与运行维护、灾难恢复预案管理、应急响应和恢复。
本指引所称区域性灾难是指,造成所在地区或有紧密联系的邻近地区的交通、电讯、电力及其它关键基础设施受到严重破坏,关键信息网络设备毁损、重大故障或大规模人口疏散的事件,将会导致信息系统无法正常运行。
例如:地震、大型公共卫生事件、恐怖袭击、区域性通信网故障、区域性电网故障、机房内关键设备毁损等。
本指引所称同城灾备是指,生产中心与灾难备份中心处于同一地理区域,面临同一区域性灾难风险,能够抵御小范围区域内的灾难,例如小面积停电、火灾、设备故障等,距离通常在数十公里左右。
本指引所称异地灾备是指,生产中心与灾难备份中心处于不同地理区域,一般不会同时面临同一区域性灾难风险,能够抵御较大范围区域内的灾难,例如大面积停电、地震、战争等,距离通常在数百公里以上。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
保险业信息系统灾难恢复管理指引第一章总则第一条为规范并指导我国保险业信息系统灾难恢复工作,提高防范灾难风险的能力,保障持续运营,保护客户和股东的合法权益,根据《中华人民共和国保险法》、国家信息安全法律法规及有关规定,制定本指引。
第二条保险业信息系统灾难恢复工作应坚持“统筹规划、资源共享、平战结合、等级灾备”的原则,平衡成本与风险,确保工作的有效性。
第三条本指引所称保险机构是指,经中国保险监督管理委员会(以下简称“中国保监会”)批准设立,并依法登记注册的保险公司、保险资产管理公司、外国保险公司分公司及港、澳、台地区保险公司在大陆地区的分公司。
第四条本指引所称灾难恢复为信息系统灾难恢复。
灾难恢复工作是指,为保障信息系统持续运营,防范灾难风险并减轻灾难造成的损失和不良影响而开展的一系列工作,包括:组织机构设立和职责、灾难恢复需求分析、灾难恢复策略制定、灾难备份系统实施、灾难备份中心的建设与运行维护、灾难恢复预案管理、应急响应和恢复。
本指引所称区域性灾难是指,造成所在地区或有紧密联系的邻近地区的交通、电讯、电力及其它关键基础设施受到严重破坏,关键信息网络设备毁损、重大故障或大规模人口疏散的事件,将会导致信息系统无法正常运行。
例如:地震、大型公共卫生事件、恐怖袭击、区域性通信网故障、区域性电网故障、机房内关键设备毁损等。
本指引所称同城灾备是指,生产中心与灾难备份中心处于同一地理区域,面临同一区域性灾难风险,能够抵御小范围区域内的灾难,例如小面积停电、火灾、设备故障等,距离通常在数十公里左右。
本指引所称异地灾备是指,生产中心与灾难备份中心处于不同地理区域,一般不会同时面临同一区域性灾难风险,能够抵御较大范围区域内的灾难,例如大面积停电、地震、战争等,距离通常在数百公里以上。
本指引所称自建是指,自行出资建设和拥有灾难备份中心,为自身提供灾难恢复服务。
本指引所称共建是指,多个机构共同出资建设和拥有灾难备份中心,为参与单位提供灾难恢复服务。
本指引所称外包是指,选择外部资源来承担或协助完成信息系统灾难恢复的规划、实施、运营维护,以及应急响应和恢复工作。
第五条中国保监会负责对保险业信息系统灾难恢复工作实施监督和管理。
第六条《信息安全技术信息系统灾难恢复规范》(GB/T 20988-2007)中的条款通过本指引的引用而成为本指引的条款。
第二章总体工作要求第七条保险机构应统筹规划信息系统灾难恢复工作,自本指引生效起五年内至少达到本指引规定的最低灾难恢复能力等级要求。
保险机构新建信息系统时,应同步规划和实施灾难备份系统建设。
本指引生效后新成立的保险机构应在成立五年内达到本指引规定的最低灾难恢复能力等级要求。
第八条保险机构应持续开展灾难恢复工作,以保障灾难恢复策略、灾难备份系统和灾难恢复预案的适用性。
灾难恢复的需求应定期进行再分析。
灾难恢复需求再分析周期最长为三年。
当信息系统及相关业务流程发生重大变更时,应立即启动灾难恢复需求的再分析,并根据最新的灾难恢复需求分析重审和修订灾难恢复策略。
保险机构应根据灾难恢复策略定期复审和调整灾难恢复技术方案、灾难恢复预案,并定期开展灾难恢复预案培训和演练工作。
第九条保险机构应加强与其业务密切相关的机构间的协调,共同评估面临的风险,协同制定灾难恢复策略,提高整体风险防范和灾难恢复能力。
第三章组织机构第十条保险机构法定代表人或主要负责人是灾难恢复工作的责任人。
保险机构董事会或最高决策层应参与制定和审核灾难恢复策略,保证灾难恢复策略与经营目标的一致性。
第十一条灾难恢复的组织机构由保险机构的管理、业务、技术、财务和行政后勤等相关人员组成。
保险机构应设立灾难恢复管理委员会,统一负责灾难恢复的规划、实施、运营维护、应急响应和恢复的管理和决策工作。
保险机构应设立或依托现有部门设立灾难恢复工作办公室作为灾难恢复管理委员会的常设办公机构,负责处理灾难恢复工作的具体事务。
第十二条保险机构灾难恢复组织机构在灾难恢复规划、实施和运营维护阶段的主要职责:(一)灾难恢复需求分析和策略制订;(二)资源准备和经费审批;(三)灾难备份中心的选择和建设;(四)灾难备份中心的日常运行和维护;(五)灾难恢复预案的制订、维护和演练;(六)人员的教育和培训;(七)监督检查和审计。
保险机构灾难恢复组织机构在应急响应和恢复阶段的主要职责:(一)应急响应和预警报告;(二)事件通报和沟通;(三)损害评估、抢修拯救和敏感数据保护;(四)灾难恢复工作的重大决策;(五)生产中心的恢复、重建和回退;(六)业务恢复和客户服务;(七)资源保障和供应;(八)媒体公关和信息通报;(九)恢复成效评估和总结。
第十三条从事灾难恢复的专业工作人员应符合以下要求:(一)具备良好的职业道德和风险意识,掌握履行灾难恢复相关岗位职责所需的专业知识和技能;(二)未经岗前培训或培训不合格者不得上岗;经考核不适宜的工作人员,应及时进行调整。
第四章需求分析和策略制定第十四条灾难恢复需求分析包括风险分析和业务影响分析。
保险机构的风险分析和业务影响分析应符合以下要求:(一)应全面分析、识别可能影响信息系统正常运行的灾难风险以及来自内部和外部的威胁。
根据风险发生的概率和可能造成的损失,评估风险可接受的程度,针对不可接受的风险,制定相应的风险防范措施;(二)应根据信息系统支持的业务区域范围,分析信息系统面临的灾难风险。
应充分考虑残余风险导致的灾难事件发生在最不利的时间和地点,以及影响范围的广泛性;(三)应根据业务经营范围确定关键业务功能。
关键业务功能包括但不限于承保、理赔、投资和财务管理等。
采用定量和/或定性的方法分析关键业务功能的经济和非经济损失。
第十五条保险机构应根据风险分析和业务影响分析的结果,确定信息系统的灾难恢复目标,包括:(一)信息系统的灾难恢复范围;(二)信息系统的灾难恢复顺序;(三)信息系统的灾难恢复能力等级。
第十六条保险机构应加强重要数据的备份和传输安全管理,保证数据的完整性。
重要数据应异地备份,防范区域性灾难风险。
重要数据包括但不限于:客户数据、承保数据、赔付数据、资金运用数据、财务数据及相关日志等。
第十七条保险机构应根据风险分析和业务影响分析的结论,将直接或间接支持关键业务功能的信息系统分成三种类别:第一类:信息系统短时间中断会造成重大社会影响;或影响保险机构关键业务功能,并造成重大经济损失。
第二类:信息系统短时间中断会造成较大社会影响;或影响保险机构部分关键业务功能,并造成较大经济损失。
第三类:信息系统间接支持关键业务功能;或保险机构对系统中断具有一定容忍度的系统。
第十八条信息系统的最低灾难恢复能力等级要求:(一)第一类1、第4级电子传输及完整设备支持2、RTO<=36小时,RPO<=8小时(二)第二类1、第3级电子传输和部分设备支持2、RTO<=72小时,RPO<=24小时(三)第三类1、第2级备用场地支持2、RTO<=7天,RPO<=36小时第十九条保险机构应制定统一的灾难恢复策略。
灾难恢复策略包括灾难恢复建设计划、灾难恢复资源要素的具体要求和灾难恢复建设模式。
保险机构应根据各信息系统的灾难恢复目标,确定灾难恢复所需的七个方面的资源要素:(一)数据备份系统;(二)备用数据处理系统;(三)备用网络系统;(四)备用基础设施;(五)专业技术支持能力;(六)运行维护管理能力;(七)灾难恢复预案。
第二十条保险机构应编写风险分析报告、业务影响分析报告、灾难恢复策略报告。
灾难恢复策略经决策层审查和批准后,按本指引要求备案。
第五章灾难备份中心的建设与运行维护第二十一条保险机构的灾难备份中心应设置在中华人民共和国境内(不包括港、澳、台地区)。
保险机构应根据风险分析的结果,确定同城和/或异地灾备建设方案。
灾难备份中心应具备接替运行后持续运作至生产中心正常运转的能力。
第二十二条灾难备份中心的基础设施应符合以下要求:(一)根据信息系统和数据分布特点,选择或建设专业的灾难备份中心;(二)灾难备份中心与生产中心之间距离合理,应避免灾难备份中心与生产中心同时遭受一定的同类风险;(三)灾难备份中心应便于灾难恢复工作的开展,考虑灾难恢复所需的数据、人员等资源可及时到达;(四)灾难备份中心应具有业务恢复座席等灾难恢复工作所需的辅助设施,灾难备份中心或其周边应具备所需生活设施;(五)灾难备份中心机房环境至少应达到《GB/T 9361-88计算站场地安全要求》B类机房标准,并通过当地消防部门验收;(六)灾难备份中心应具有两种或两种以上的电力供应或接入方式,只有一种电力供应或接入方式的必须配备能够维持灾难备份中心持续稳定运行的供电设备;(七)灾难备份中心与生产中心应保持两种以上的网络通讯接入线路服务。
(八)灾难备份中心机房应具备门禁系统、监视系统和报警系统。
第二十三条灾难备份系统的建设应符合以下要求:(一)根据灾难恢复策略制定灾难备份系统技术方案,建立数据备份系统、备用数据处理系统和备用网络系统等。
技术方案中所涉及的系统应获得同信息系统相当的安全保护,具有可扩展性;(二)应确保技术方案满足灾难恢复策略的要求,组织开展灾难恢复技术方案和业务功能恢复的测试,并记录和保存测试结果,以保证灾难恢复时最终用户能正常使用灾难备份系统;(三)应充分考虑到灾难备份中心接替生产中心运行后,灾难备份系统的处理能力、存储容量、网络带宽能否满足业务运作要求;(四)应根据灾难恢复策略的要求,建立灾难备份系统的技术支持体系。
第二十四条灾难备份中心的运行维护应符合以下要求:(一)建立完善的灾难备份中心运行维护管理制度和流程,包括:灾难备份的流程和管理制度,灾难备份中心机房的管理制度,硬件系统、系统软件和应用软件的运行管理制度,灾难备份中心信息安全管理制度,灾难备份系统的变更管理流程,灾难恢复预案以及相关技术手册的保管、分发、更新和备案制度等;(二)灾难备份中心专业运行维护队伍包括基础设施和灾难备份系统运行维护和技术支持人员,保障设备和系统正常稳定运行;(三)定期检测维护灾难恢复设施,保持备份数据的一致性、可用性和完整性,保障数据备份系统、备用数据处理系统、备用网络系统在灾难恢复和运行阶段的正常运作,保障能提供切换和运行时的技术支持;(四)支持关键业务功能恢复的灾难备份中心应实行7×24小时监控。
记录灾难备份系统运行过程中输出的相应记录表单与统计信息;记录机房环境、系统运行和网络状态等监控信息。
第六章资源和专业服务的获取和保障第二十五条灾难恢复建设可以采用自建、共建和外包等模式,并按有关要求向中国保监会备案。
第二十六条保险机构在进行灾难恢复外包时,应根据灾难恢复策略确定外包服务范围,认真分析和评估外包存在的风险,制定相关的风险管控措施。