保密风险评估与管理制度_第1页
保密风险评估与管理制度_第2页
保密风险评估与管理制度_第3页
保密风险评估与管理制度_第4页
保密风险评估与管理制度_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

保密风险评估与治理制度第一条本制度规定了所承受的风险评估方法。通过识别信息资产、风险等级评估,认知公司的风险,在考虑掌握成本与风险平衡的前提下选择适宜掌握目标和掌握方式将风险掌握在可承受的水平,保持公司业务持续性进展,以满足治理方针的要求。其次条本制度适用于第一次完整的风险评估和定期的再评估。在辨识资产时,本着尽量细化的原则进展,但在评估时我司又会把资产依据系统进展规划。辨识与评估的重点是信息资产,不区分物理资产、软件和硬件。第三条技术部负责牵头成立风险评估小组。第四条风险评估小组每半年至少一次,或当体系、组织、业务、技术、环境等影响企业的重大事项发生变更、重第五条各部门负责部门使用或治理的信息资产的识别和风险评估,并负责部门所涉及的信息资产的具体安全控制工作.第六条各部门负责人负责部门的信息资产识别。技术部经理负责汇总、校对全公司的信息资产。第七条技术部负责风险评估的筹划。第八条技术部牵头成立风险评估小组,小组成员至少应当包含:治理保密部门的成员、重要责任部门的成员。第九条信息资产软件:应用软件、系统软件和适用程序等.硬件:计算机设备、通讯设备、可移动介质和其他设备。数据:数据库数据、系统文档、打算、报告、用户手册、客户配置策略等效劳:培训效劳、租赁效劳、公用设施(能源、电力)。文档:纸质的各种文件、、电报、财务报告、发展打算等人员:人员的资格、技能和阅历。其他:组织的声誉、商标、形象.第十条本公司的资产范围包括:培训软件、支持性程序、业务连续性打算、应变安排、审核记录、审核的追踪、归档信息。第十一条评估程序本评估应考虑:范围、目的、时间、效果、组织文化、人员素养以及具体开展的程度等因素来确定,使之能够与组织的环境和安全要求相适应.第十二条资产属性赋值资产赋值是对资产安全价值的估价,而不是以资产的账面价格来衡量的.在对资产进展估价时,不仅要考虑资产的本钱价格,更重要的是考虑资产对于组织业务的安全重要性,即依据资产损失所引发的潜在的商务影响来打算。为确保资产估价时的全都性和准确性,机构应依据上述原则,建立一个资产价值尺度〔资产评估标准〕,以明确如何对资产进展赋值。第十三条资产估价的过程也就是对资产保密性、完整性和可用性影响分析的过程。影响就是由人为或突发性引起的安全大事对资产破坏的后果。这一后果可能消灭某些资终还会导致财产损失、市场份额或公司形象的损失。特别重要的是,即使每一次影响引起的损失并不大,但长期积存的众多意外大事的影响总和则可造成严峻损失.一般状况下,影响主要从以下几方面来考虑:〔1〕违反了有关法律或〔和〕规章制度〔2)影响了业务执行(3〕造成了信誉、声誉损失侵害了个人隐私造成了人身损害〔6)对法律实施造成了负面影响〔7)侵害了商业机密(8〕违反了社会公共准则造成了经济损失破坏了业务活动危害了公共安全资产安全属性的不同通常也意味着安全掌握、保护功能需求的不同。通过考察三种不同安全属性,可以能够根本反映资产的价值。第十四条保密性赋值:赋值 标识 定义指组织最重要的机密,关系组织将来进展5 极高影响,假设泄漏会造成灾难性的影响4 高3

是指包含组织的重要隐秘,其泄露会使组织的安全和利益患病严峻损害是指包含组织一般性隐秘,其泄露会使组织的安全和利益受到损害指仅在组织内部或在组织某一部门内部公2 低 开,向外集中有可能对组织的利益造成损害对社会公开的信息,公用的信息处理设备1 可无视和系统资源等信息资产第十五条完整性赋值:赋值标识定义5极高不愿承受的影响,对业务冲击重大,并可能造成严峻的业务中断,难以弥补4高对评估体造成重大影响,对业务冲击严峻,比较难以弥补3中等对评估体造成影响,对业务冲击明显,但可以弥补2低冲击稍微,简洁弥补可忽1略击可以无视第十六条可用性赋值:赋值赋值标识定义5极高及资源的可用度到达年度99.9%以上可用性价值较高,合法使用者对信息系统及4高资源的可用度到达每天99%以上可用性价值中等,合法使用者对信息系统及3中等资源的可用度在正常上班时间到达90%以上2低2低资源的可用度在正常上班时间到达25%以上可忽1略及资源的可用度在正常上班时间低于25%最终资产价值可以通过违反资产的保密性、完整性和可用性三个方面的程度综合确定,资产的赋值承受定性的相对等级的方式。与以上安全属性的等级相对应,资产价值的等级可分为五级,从1到5由低到高分别代表五个级别的资产相对价值,等级越大,资产越重要.具体每一级别的资产价值定义参见下表.由于资产最终价值的等级评估是依据资产保密性、完整性、可用性的赋值级别,经过综合评定得出的,评定准则可以依据企业自身的特点,选择以安全三性中要求最高的一种的赋值级别为综合资产赋值准则。等级 标识5 很高4 高3 中2 低

资产价值定义资产的重要程度很高,其安全属性破坏后可能导致系统受到格外严峻的影响能导致系统受到比较严峻的影响资产的重要程度较高,其安全属性破坏后可能导致系统受到中等程度的影响能导致系统受到较低程度的影响资产的重要程度都很低,其安全属性破坏后1 不计第十八条每半年重评估一次,以确定是否存在的威逼或薄弱点及是否需要增加的掌握措施,对发生以下状况需准时进展风险评估:当发生重大事故时;当信息网络系统发生重大更改时;c〕第十九条各部门对增加、转移的或授权销毁的资产应准时在《设备治理台账》上予以添加或变更。其次十条保密风险评估公司保密办公室定期对系统集成业务、人员、资产、场所等主要治理活动,进展保密风险评估。各部门比照业务流程对保密风

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论