下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
XXX外部人员访问管理制度一、目的为加强XXX内部安全保卫工作,提高工作人员的安全防范意识,防止各类事故发生,确保资产的安全,特制定本制度。二、范围本文档适用于XXX所有纳入到信息安全管理范围的相关部门和个人。三、职责各部门主管按照本制度外部人员访问不同区域进行流程化管理,杜绝非法访问无过程无审批的情况。四、识别与外部机构相关的风险(一)外部访问的风险识别对外部机构的安全访问各部门自行负责(具体工作由部门负责人指派)。当允许外部机构访问XXX的信息处理设施或信息时,将实施风险评估并特别关注以下方面:1.外部机构需要访问的信息处理设施;2.外部机构对信息和信息处理设施的访问类型,例如:(1)物理访问,例如进入办公室,计算机机房;(2)逻辑访问,例如访问公司的数据库,信息系统;(3)公司和外部机构网络的网络连接,例如永久性连接、远程访问;(4)现场访问还是非现场访问;(5)所涉及信息的价值和敏感性,及对业务运行的危险程度;(6)保护不打算被外部机构访问到的信息所需要的控制;(7)处理信息中所涉及的外部机构的人员;(8)授权访问的人员如何被识别、进行授权验证,多长时间需要重新确认;(9)外部机构在贮存、处理、传送、共享和交换信息过程中所使用的不同的方法和控制;(10)当需要时外部机构无法获得访问,外部机构进入或接收到不正确的信息或误导信息的影响;(11)处理信息安全事故和潜在破坏的惯例和程序,当发生信息安全事故时外部机构继续访问的期限和条件;(12)应考虑与外部机构有关的法律法规要求和其他合同责任;(13)其他利益相关人的利益如何被安排所影响。(二)合同管理签订合同时,需明确规定外部机构连接或访问以及合作的期限和条件后,才可允许外部机构访问XXX信息系统。与外部机构合作的安全要求或内部控制须通过与外部机构的协议明确反映出来。(三)安全意识各部门管理人员应确保外部机构相关人员意识到他们的责任,以及处理信息设施所涉及的职责和责任。五、外部机构与人员访问的安全需求对外部机构的安全访问由被访问的各部门负责,在允许外部机构或用户访问公司任何资产(依据访问的类型和范围,并不需要应用所有的条款)前解决安全问题将考虑下列条款:(一)资产保护,包括:1.保护机构资产(包括信息和软件)的程序,以及对已知脆弱点的管理;2.确定资产是否受到损害(例如丢失数据或修改数据)的程序;3.完整性;4.对拷贝和泄露信息的限制;(二)要提供的产品或服务的描述;(三)外部机构或用户访问的不同原因、需求和利益;(四)访问控制策略,包括:1.允许的访问方法,唯一标识的控制和使用,例如用户ID和口令;2.外部机构或用户访问和权限的授权过程;3.没有明确授权的访问均被禁止的声明;4.撤消访问权力或中断系统间连接的过程;(五)信息错误(例如个人信息的错误)、信息安全事故和安全违规的报告、修改和调查的安排;(六)要提供确保每项服务可用的描述;(七)服务的目标级别和服务的不可接受级别;(八)监视和撤销与机构资产有关的任何活动的权利;(九)公司和外部机构或用户各自的义务;(十)关于法律事件和如何确保满足法律要求(例如,数据保护法律)的责任。如果该协议涉及与其他国家的消费者的合作,特别要考虑到不同国家的法律体系;(十一)知识产权和版权转让以及任何协作性工作的保护。六、与外部机构及人员的协议中强调安全协议将确保在公司和外部机构人员之间不存在误解。为满足识别的安全需求,下列条款将考虑包含在协议之内:(一)信息安全策略;(二)确保资产得到保护的控制措施,包括:1.保护资产(包括信息、软件和硬件)的程序;2.所有需要的物理保护控制和机制;3.确保防止恶意软件的控制;4.确定资产是否受到损害(例如信息、软件和硬件的丢失或修改)的程序;5.确保在协议截止时或在合同执行期间双方同意的某一时间段对信息和资产的归档或销毁的控制;6.保密性、完整性、可用性和任何其他相关的资产属性;7.对拷贝和泄露信息,以及保密性协议的使用的限制;(三)对用户和管理者在方法、程序和安全方面的培训;(四)确保用户意识到信息安全职责和问题;(五)关于硬件和软件安装和维护的职责;(六)访问控制策略,包括:1.外部机构和外部人员访问的必要性的不同原因、需求和利益;2.允许的访问方法,唯一标识符(诸如用户ID和口令)的控制和使用;3.用户访问和特权的认证过程;4.维护被授权使用正在提供的服务的个人清单的需求以及他们与这种使用相关的权利和特权是哪些;5.没有明确授权的所有访问都要禁止的声明;6.撤消访问权力或中断系统间连接的过程;(七)报告、通知和调查信息安全事故和安全违规以及违背协议所声明的要求的安排;(八)提供的每项产品和服务的描述,根据安全分类提供可获得信息的描述;(九)服务的目标级别和服务的不可接受级别;(十)可验证的性能要求的定义、监督和报告;(十一)监视和撤销与机构资产有关的任何活动的权利;(十二)审核协议规定的职责,授权外部机构和外部人员进行这些审核,以及列举审核员的法定权限的权利;(十三)建立逐级解决问题的过程;(十四)服务持续的要求,包括根据公司的业务优先级对可用性和可靠性的测量;(十五)协议双方的相关义务;(十六)关于法律事件和如何确保满足法律要求(例如,数据保护法律)的责任。如果该协议涉及与其他国家的机构的合作,特别要考虑到不同国家的法律体系;(十七)知识产权(IPRs)和版权转让以及任何协作性工作的保护;(十八)包括具有转包商的外部机构和外部人员,这
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年度高空作业劳务及高空作业平台租赁合同
- 2025年度汽车牌照借用与代驾服务综合合同
- 二零二五年度装卸工临时用工安全风险识别与控制合同
- 二零二五年度特色餐饮店铺定金转让合同
- 2025年中国电动代步车行业市场发展监测及投资潜力预测报告
- 昆虫馆行业市场发展现状及前景趋势与投资分析研究报告(2024-2029版)
- 2025年香盒项目投资可行性研究分析报告
- 2025年脚踏自行车项目评估报告
- 2025年粘胶亚麻混纺布项目投资可行性研究分析报告
- 2025年远程工作协作平台合同
- 污泥处置合作合同模板
- GB/T 4706.10-2024家用和类似用途电器的安全第10部分:按摩器具的特殊要求
- NB/T 11446-2023煤矿连采连充技术要求
- 2024年江苏省苏州市中考英语试题卷(含标准答案及解析)
- 全科医学的基本原则和人文精神(人卫第五版全科医学概论)
- 船员健康知识课件
- 《扬州东关街掠影》课件
- 物流服务项目的投标书
- 地铁车站低压配电及照明系统
- 行业会计比较(第三版)PPT完整全套教学课件
- 值机业务与行李运输实务(第3版)高职PPT完整全套教学课件
评论
0/150
提交评论