职业技术学院信息系统建设安全管理制度.docx
《职业技术学院信息系统建设安全管理制度.docx》由会员分享,可在线阅读,更多相关《职业技术学院信息系统建设安全管理制度.docx(11页珍藏版)》请在优知文库上搜索。
1、XXXX职业技术学院信息系统建设安全管理制度为规范XXXX职业技术学院信息系统建设安全管理,提升信息系统建设和管理水平,保障信息系统建设安全,根据中华人民共和国网络安全法等法律法规,中华人民共和国计算机信息系统安全保护条例信息安全等级保护管理办法(公通字20XX43号)、关于加强教育行业网络与信息安全工作的指导意见等文件规定,特制定本制度。第一章总则本制度适用于信息系统建设过程安全管理规范。保证信息系统安全运行必须依靠强有力的安全技术,同时更要有全面的安全策略和良好的内部管理机制。第二章信息系统建设安全管理的总体要求第一条信息系统建设安全管理目标一个信息系统建设的生命周期阶段包括:需求分析、总
2、体方案设计、概要设计、详细设计、系统实施、系统测试和试运行。信息系统建设安全管理的目标就是保证整个项目管理和建设过程中系统的安全。第二条信息系统建设安全管理原则信息系统建设安全管理应遵循如下原则:1.系统等级:应根据信息安全等级保护相关规范确定信息系统安全等级;2 .全生命周期安全管理:信息安全管理必须贯穿信息系统建设的整个生命周期;3 .明确职责:每个参与信息系统建设和管理的人员都应该明确安全职责,应进行安全意识和职责培训I,并落实到位;4 .管理公开:应保证每个信息系统建设参与人员都知晓和理解安全管理的模式和方法;5 .最小特权:人员对信息系统的访问权限制到最低限度,仅赋予其执行授权任务所
3、必需的权限。第三条项目建设安全管理要求信息系统建设安全管理工作应强化责任机制、规范管理程序,在建设的各个环节均须考虑安全。第三章信息系统安全设计第四条应对信息系统建设方案及其建设的各个环节进行统一的安全管理规划,确定项目的安全需求、安全目标、安全建设方案,以及生命周期各阶段的安全需求、安全目标、安全管理措施。第五条应由建设部门进行信息系统项目安全需求分析、确定总体目标和建设方案。第六条系统等级保护测评依据2020年11月1日正式实施的新版GB/T22240-2020信息安全技术网络安全等级保护定级指南,受到破坏时所侵害的客体和对客体造成侵害的程度,对信息系统进行定级。第七条安全需求分析1.在信
4、息系统建设方案中除了描述系统业务需求之外,还应进行系统的安全性需求分析:(1)拟定信息化项目的总体安全目标,并在主要内容后面增加针对前面分析出的安全需求提出相应安全对策,每个安全需求都至少对应一个安全对策,安全对策的强度应根据相应信息系统的重要性来选择;(2)描述如何从技术、运作、组织以及制度等方面来实现所有的安全对策,并形成安全方案;(3)信息系统建设单位的信息安全方面的资质和经验介绍,并增加介绍项目主要参与人员的信息安全背景;(4)明确信息系统建设中的安全管理模式、安全组织结构、人员的安全职责、建设实施中的安全操作程序和相应安全管理要求;(5)在方案中对数据与信息安全及保密相关进行约束。2
5、 .对投入使用的应用软件需要升级改造的,仍需参照上述方法进行一定的安全性分析,并针对可能发生的安全问题提出相应安全对策。3 .采购的信息系统,安全需求应在双方认可的合同或协议中给予明确规定,需与第三方签订安全保密协议。第八条业务归口管理部门对信息系统建设申报内容安全方案报信息中心审核,对项目的安全性进行确定。第九条根据系统的安全保护等级选择基本安全措施,设计安全标准必须达到等级保护相关等级的基本要求,并依据风险分析的结果进行补充和调整必要的安全措施;第十条信息中心对信息系统的安全进行总体规划,制定安全建设工作计划;第十一条根据信息系统的等级划分情况,统一考虑安全保障体系的总体安全策略、安全技术
6、框架、安全管理策略、总体建设规划和详细设计方案,并形成配套文件;第十二条根据等级测评、安全评估的结果定期调整和修订总体安全策略、安全技术框架、安全管理策略、总体建设规划等相关配套文件。第四章信息系统采购和实施第十三条信息系统采用外包开发方式进行开发,在软件外包开发时,应当考虑如下几点:1 .选择信誉与质量保证能力好的软件开发商;2 .软件交付前是否依据开发要求的技术指标(信息系统安全方案和软件设计说明书)对软件功能和性能等进行验收测试;3 .软件安装之前应采用第三方的商业产品软件检测信息系统是否包含恶意代码;4 .应要求软件开发商提供需求分析说明书、软件设计说明书、软件操作手册等软件开发文档和
7、使用指南;5 .软件开发商应承诺提供软件培训和售后技术服务。6 .建设部门与软件开发商签署协议,明确软件许可权协议、代码所有关系以及知识产权。7 .合同或协议里应包括软件开发商违约时应该采取的措施。第十四条实施1 .由软件供应商负责人负责信息系统建设实施过程的管理;2 .要求软件供应商提供其能够安全实施系统建设的资质证明和能力保证以及实施后的服务承诺等内容;3 .要求软件供应商制定详细的工程实施方案,规定工程时间限制、进度控制、质量控制和安全控制等内容;4 .应制定详细的信息系统建设实施组织,明确组织内各参与人员职责和范围;5 .信息系统建设过程中,软件供应商应严格遵守工程实施计划,把控工程实
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 职业技术学院 信息系统 建设 安全管理 制度