信息安全事件管理程序示范文本

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息安全事件管理程序示

范文本

In The Actual Work Production Management, In Order To Ensure The Smooth Progress Of The Process, And Consider The Relationship Between Each Link, The Specific Requirements Of Each

Link To Achieve Risk Control And Planning

某某管理中心

XX年XX月

信息安全事件管理程序示范文本

使用指引:此管理制度资料应用在实际工作生产管理中为了保障过程顺利推进,同时考虑各个环节之间的关系,每个环节实现的具体要求而进行的风险控制与规划,并将危害降低到最小,文档经过下载可进行自定义修改,请根据实际需求进行调整与使用。

1 目的

为建立一个适当的信息安全事件、薄弱点和故障报

告、反应与处理机制,减少信息安全事件和故障所造成的

损失,采取有效的纠正与预防措施,特制定本程序。

2 范围

本程序适用于XXX业务信息安全事件的管理。

3 职责

3.1 信息安全管理流程负责人

确定信息安全目标和方针;

确定信息安全管理组织架构、角色和职责划分;

负责信息安全小组之间的协调,内部和外部的沟

通;

负责信息安全评审的相关事宜;

3.2 信息安全日常管理员

负责制定组织中的安全策略;

组织安全管理技术责任人进行风险评估;

组织安全管理技术责任人制定信息安全改进建议和控制措施;

编写风险改进计划;

3.3 信息安全管理技术责任人

负责信息安全日常监控;

信息安全风险评估;

确定信息安全控制措施;

响应并处理安全事件。

4 工作程序

4.1 信息安全事件定义与分类

信息安全事件是指信息设备故障、线路故障、软件故

障、恶意软件危害、人员故意破坏或工作失职等原因直接影响(后果)的。

造成下列影响(后果)之一的,均为一般信息安全事件。

a) XXX秘密泄露;

b) 导致业务中断两小时以上;

c) 造成信息资产损失的火灾;

d) 损失在一万元人民币(含)以上的故障/事件。

造成下列影响(后果)之一的,属于重大信息安全事件。

a) 组织机密泄露;

b) 导致业务中断十小时以上;

c) 造成机房设备毁灭的火灾;

d) 损失在十万元人民币(含)以上的故障/事件。

4.2 信息安全事件管理流程

由信息安全管理负责人组织相关的运维技术人员根据XXX对信息安全的要求,确认代码管理相关信息系统的安全需求;

对代码管理相关信息系统进行信息安全风险评估,预测风险类型、风险发生的可能性、风险级别、潜在的业务影响,形成信息安全风险评估报告;

由信息安全日常管理员组织相关技术人员根据对根据风险评估的结果以及服务级别协议的安全需求,提出现阶段的安全改进建议,并提交至信息安全管理负责人进行评估;若同意执行安全改进建议,则在变更管理的控制下实施安全建议;

信息安全日常管理员根据安全改进之后的信息系统安全现状提出具体的安全控制措施,形成风险处置计划;

根据风险处置计划,实施信息安全控制措施,尽可能的降低信息和业务风险;

监视信息系统的活动并识别反常的活动和安全事件,并记录下来,做初步的响应和处理;评估安全漏洞和不符合安全要求的任何情况,并采取必要的纠正措施;

对发现的或已发生的信息安全事件,按照信息安全事件响应程序进行处理;

每年一次或在发生重大信息安全事件时进行信息安全评审,分析信息安全事件的显现趋势、信息安全管理的改进等信息,并形成风险改进计划,持续改进信息系统安全。

4.3 信息安全事件事后处理措施

对于一般信息安全事件,在故障排除或采取必要措施后,相关信息安全管理职能部门会同事件责任部门,对事件的原因、类型、损失、责任进行鉴定,形成《信息安全事件报告》,报信息安全管理者代表批准;对于重大信息安全事件的处理意见还应上报信息安全管理委员会讨论通

过。

对于违反组织信息安全方针、程序安全规章所造成的信息安全事件责任者依据以下措施予以惩戒。

处罚方式:

一般安全事故,根据所造成的经济损失,由XXX办公室通过邮件发出正式严重警告。

一年内累计出现三次或三次以上的一般安全事故,报XXX领导批准后进行相应惩罚,并在XXX进行通报批评。

造成重大安全事故的,XXX有权将责任人调离原工作岗并给予相应惩罚。

一年内累计出现二次或二次以上的重大安全事故,XXX 有权解除劳动合同并依法追究法律责任。

如果属于故意行为导致信息安全事故,XXX有权解除劳动合同并依法追究法律责任。

对于信息安全事故责任人的处理结果由处理部门在

XXX范围内予以通报。

负有信息安全事故处罚的各职能部门在确定实施处罚后,XXX室与被处罚部门沟通,确认责任者及处罚方式并上报XXX领导。

信息安全管理职能部门要求事件责任部门制定纠正措施并实施,实施结果记录在《信息安全事件报告》。

由信息安全管理职能部门对实施情况进行跟踪验证,验证结果记入《信息安全事件报告》。

4.4 报告信息安全薄弱点与预防措施

XXX与信息安全管理有关的所有员工发现信息安全薄弱点或潜在威胁均应履行报告义务。

对以下行为应给予奖励:

及时发现非责任区信息安全隐患,该隐患足以导致信息安全事故的;

及时发现非责任区信息安全重大隐患,该隐患足以导

相关文档
最新文档