




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2011年中国保险监督管理委员会发布的文件保险公司信息系统安全管理指引(试行)内容摘要中国保险监督管理委员会关于印发《保险公司信息系统安全管理指引(试行)》的通知保监发〔2011〕68号亲爱的保险公司、保险资产管理公司的各位领导:为了化解保险公司信息系统的安全风险,完善信息安全的保障体系,确保信息系统的安全、稳定运行,中国保险监督管理委员会制定了《保险公司信息系统安全管理指引(试行)》。现在,我们荣幸地将该指引印发给你们,希望各位能够认真执行。内容摘要中国保险监督管理委员会二〇一一年十一月十六日保险公司信息系统安全管理指引(试行)第一章总则第一条为了保障保险公司信息系统的安全稳定运行,防范化解信息安全风险,确保业务的正常运行,根据《中华人民共和国保险法》及相关法规,制定本指引。第二章信息安全管理第二条保险公司应建立健全信息安全管理体系,确保信息系统的安全可靠,防止出现安全事故。第三条保险公司应制定完善的信息安全策略,明确信息安全的保护对象、保护范围、保护级别和责任人。第四条保险公司应采取技术措施和管理措施,防范黑客、病毒等络攻击,确保信息系统的安全。内容摘要第五条保险公司应对重要信息进行备份,确保在出现异常情况时能够及时恢复数据,保证业务的正常运行。第三章应急预案第六条保险公司应制定应急预案,明确应对突发事件的组织机构、应急流程和应急措施,确保在突发事件发生时能够及时响应并处理。第七条保险公司应定期组织应急演练,提高应急处置能力,确保应急预案的有效性。内容摘要第四章监督检查第八条保险公司应接受中国保险监督管理委员会的监督检查,确保信息安全管理的有效性和合规性。第九条保险公司应定期对信息安全管理体系进行评估,及时发现和解决存在的问题。第五章附则第十条本指引由中国保险监督管理委员会负责解释。第十一条本指引自发布之日起施行。以上是《保险公司信息系统安全管理指引(试行)》的全部内容,希望各位能够认真贯彻执行。01总则基础设施采购服务安全管理应用系统附则目录0305020406总则总则第一条为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,根据《中华人民共和国保险法》、国家信息安全相关法律法规和有关要求,制定本指引。第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。第三条本指引所称信息系统安全,是指利用信息安全技术及管理手段,保护信息在采集、传输、交换、处理和存储等过程中的可用性、保密性、完整性和不可抵赖性,保障信息系统的安全、稳定运行。第四条信息系统安全是公司持续稳定发展的重要基础。各公司应通过管理机制和技术手段,加强信息安全保障工作,保障业务活动的连续性。总则实现信息化工作集中管理的保险集团(控股)公司,可以集团(控股)公司为单位对信息系统安全工作统筹规划执行。第五条中国保监会依法对保险公司信息系统安全工作实施监督管理。安全管理安全管理第六条信息系统安全工作应按照“积极防御、综合防范”的原则,与自身业务及信息系统同步规划、同步建设、同步运行,构建完备的信息系统安全保障体系。第七条各公司是信息系统安全的责任主体。公司法定代表人或主要负责人为信息系统安全的第一责任人。第八条信息化工作委员会之下应设立信息安全专业工作机构,全面统筹协调公司信息系统安全相关事项的研判决策,并应指定公司级高级管理人员负责信息安全专业工作机构,作为信息系统安全的直接责任人。第九条各公司应履行以下信息系统安全管理职责:(一)贯彻落实国家和监管部门有关信息系统安全管理的法律法规、技术标准和相关要求。安全管理(二)组织公司信息系统安全规划与建设工作,制订相关管理规定。(三)建立有效的信息系统安全保障体系并定期或根据工作需要及时进行检查、评估、审计、改进、监控等工作。(四)对信息系统安全事件进行管理、处置和上报。(五)组织公司员工信息系统安全教育与培训。(六)开展与信息系统安全相关的其他工作。第十条建立覆盖物理环境、络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理规章制度,并定期或根据需要及时对安全管理规章制度进行评审、修订。安全管理第十一条针对信息系统安全的各层面、各环节,结合各部门和岗位职责,建立职责明确的授权机制、审批流程以及完备有效、相互制衡的内部控制体系,并对审批文档和内部控制过程进行及时记录。第十二条配备足够的具有专业知识和技能的信息系统安全工作人员。明确信息系统安全相关人员角色和职责,建立必要的岗位分离和职责权限制约机制,实行最小授权,避免单一人员权限过于集中引发风险,重要岗位应设定候补员工及工作接替计划。第十三条定期或根据工作需要及时对高级管理人员开展信息安全管理与治理相关培训,对参与信息系统建设、运行维护和操作使用的人员进行安全教育、技能培训和考核。加强岗位管理,明确上岗与离岗要求,重要岗位须签署相关岗位协议。对涉密岗位工作人员应特别进行保密教育培训,并签订保密承诺书。安全管理第十四条按照国家和监管部门信息系统安全规范、技术标准及等级保护管理要求,明确信息系统安全保护等级,实施信息系统安全等级保护,按等级安全要求进行备案并定期测评和整改。第十五条制定信息管理相关制度和流程,规范管理信息采集、传输、交换、存储、备份、恢复和销毁等环节,加强重要数据信息控制和保护,保障信息的合法、合规使用。第十六条按照国家和监管部门信息系统灾难恢复管理要求、规范和技术标准,推进信息系统灾难恢复建设工作并定期进行演练,确保业务连续性。第十七条对信息系统安全事件进行等级划分和事件分类,制定安全事件报告、响应处理程序等应急预案,并定期进行演练,评审和修订。遇有重大信息系统事故或突发事件,应按应急预案快速响应处理,并按规定及时向中国保监会报告。安全管理第十八条建立有效可靠的安全信息获取渠道,获取与公司信息系统运营相关的外部安全预警信息,汇总、整理公司内部安全信息,及时提交公司信息安全专业工作机构,并按相关流程发布实施。第十九条设立独立于信息技术部门的信息科技风险审计岗位,负责信息科技审计制度制订和信息系统风险评估与审计。至少每年对信息安全控制策略和措施及落实情况进行检查,至少每两年开展一次信息科技风险评估与审计,并将信息科技风险评估审计报告报送中国保监会。鼓励公司在符合国家有关法律、法规和监管要求的情况下,聘请具备相应资质的外部机构进行外部审计和风险评估。第二十条加强信息系统知识产权保护和推进正版化工作,禁止复制、传播或使用非授权软件。第二十一条申请信息安全管理体系认证的公司应按国家及监管部门要求,加强信息安全管理体系认证安全管理,选择国家认证认可监督管理部门批准的机构进行认证,并与认证机构签订安全和保密协议。安全管理第二十二条在信息系统可能对客户服务造成较大影响时,根据有关法律法规及时和规范地披露信息系统风险状况,并以适当的方式告知客户。基础设施基础设施第二十三条根据信息化发展需要,建设相应的中心机房和灾备机房(以下统称“机房”)。机房应设置在中华人民共和国境内(不包括港、澳、台地区),机房建设须符合国家有关标准规范和监管部门要求。将机房外包托管的公司,应保证受托方机房符合上述标准,主机托管应具有独立的操作空间和严格的安全措施。第二十四条建立健全机房运行维护安全管理制度,指定专门部门及专人负责机房安全管理,采取合理的物理访问控制,对出入机房人员进行审查、登记,确保对机房实施7×24小时实时监控。第二十五条建立信息系统资产安全管理制度,编制资产清单,明确资产管理责任部门与人员,规范资产分配、使用、存储、维护和销毁等各种行为,定期对资产清单进行一致性检查并保留检查记录。第二十六条根据设备功能及软件应用等性质设立物理安全保护区域,采取必要的预防、检测和恢复控制措施。基础设施重要保护区域前应设置交付或过渡区域,重要设备或主要部件应进行固定并设置明显的标记。第二十七条根据业务、应用系统的功能及信息安全级别,将络与信息系统划分成不同的逻辑安全区域,在络各区域之间以及络边界建立访问控制措施,部署监控手段,控制数据流向安全。第二十八条建立较为完备的络体系,具有合理的络结构,重要络设备和通信线路应具有冗余备份,确保业务系统安全稳定运行。第二十九条建立络安全管理制度,规范管理络结构、安全配置、日志保存、安全控制软件升级与打补丁、口令更新、文件备份和外部连接等方面的授权批准与变更审核,保障安全策略的有效执行。基础设施第三十条内部络与互联、外联单位络等连接时,应明确络外联种类方式,采用可靠连接策略及技术手段,实现彼此有效隔离,并对跨络流量、络用户行为等进行记录和定期审计,同时确保审计记录不被删除、修改或覆盖。第三十一条严格控制移动式设备接入、无线接入和远程接入等络接入行为,明确接入方式、访问控制等措施要求,形成络接入日志并定期审计,确保未经审查通过的设备无法接入。第三十二条加强信息系统平台软件安全管理,确保配置标准落实。对入侵行为、恶意代码、病毒等风险即进行防范部署,严格控制信息系统身份访问、资源访问,监控主机系统的资源使用情况,并在服务水平降低到设定阈值时发出报警。第三十三条分类对计算机终端的安全提出要求,制订终端络准入、安全策略、软件安装等管理规范。第三十四条规范化管理信息系统相关硬件设备,规范设备选型、购置、登记、保养、维修、报废等相关流程,实时动态监控设备运行状态,定期进行巡检、维护和保养并保留相关记录。基础设施第三十五条制定介质分类管理制度。根据介质存储内容与重要性明确存储介质类型、存放技术指标、保存期限等,并定期检查介质中存储的信息是否完整可用。重要备份介质应进行异地存放。介质送出维修或销毁时,应保证介质信息预先得到审查并妥善处理。对于存储客户隐私等涉密信息的存储介质,应严格依据国家及监管部门要求进行保存与销毁等管理。应用系统应用系统第三十六条建立完善的信息系统开发运行维护管理组织体系,制订完备管理制度与操作规范,确保信息系统开发与运行维护过程独立、人员分离。第三十七条生产系统应与开发、测试系统有效隔离,确保生产系统安全、稳定运行。第三十八条信息系统开发、实施过程应明确控制方法和人员行为准则,保存相关文档和记录。制定信息系统代码编写安全规范,规范开发人员对源代码访问权限的管理,有效保护公司信息资产安全。涉及公司核心或机密数据的信息系统,应采取必要的保密措施确保其开发实施安全,不得使用敏感生产数据用于开发、测试环境。第三十九条信息系统正式上线运行前,应对系统进行功能、性能与安全性测试与验收,经相关流程审批后方可投入使用。应用系统第四十条制定有效的信息系统变更管理流程,控制系统变更过程,分析变更影响,确保生产环境的完整性和可靠性。包括紧急变更在内的所有变更都应记入日志,并做好系统变更前准备。第四十一条对信息系统的运行维护负责,保持运行维护控制力。加强安全入侵检测监控,进行风险评估与安全扫描,及时发现并处置安全事件。第四十二条建立覆盖信息系统全生命周期的信息安全问题管理流程。建立系统身份鉴别机制,严格账号权限控制管理,规范权限分配和回收流程,保存审计记录,及时进行分析处理。确保全面的追踪、分析和解决信息系统问题,并对问题记录、分类和索引。在遇有系统及数据升级、存档、存储、迁移、消除等需要系统终止运行情况,应妥善处理,保证系统及数据安全。第四十三条根据内部控制与审计的要求,保存信息系统相关日志,并采取适当措施确保日志内容不被删除、修改或覆盖。应用系统第四十四条对主机系统进行审计,妥善管理并及时分析处理审计记录。对重要用户行为、异常操作和重要系统命令的使用等应进行重点审计。第四十五条建立信息系统灾难恢复管理机制。根据数据及系统的重要性,明确数据及系统的备份与灾难恢复策略。第四十六条采用必要的技术手段和管理措施,保证数据通信的保密性和完整性。涉密信息应进行加密处理,确保涉密信息在传输、处理、存储过程中不被泄露或篡改。与外部相关单位信息交换时要保证信息交换协议、策略、密钥等开发运维安全管理,采用国家和行业相关数据交换标准,保障数据交换过程安全可控。应用系统第四十七条按照国家密码管理相关规定和要求,建立健全密码设备管理制度,加强密码设备使用人员管理,使用符合国家要求和信息加密强度要求的加密技术和产品,加强相关信息系统安全保密设计和建设。第四十八条加强互联门户站系统安全管理工作,建立严格信息发布审批制度,严格控制站内容发布权限,对站系统进行安全评估,确保站系统安全稳定运行。第四十九条电子商务、交易系统等应用系统建设应具备相应管理规范,明确各交易环节或过程安全要求,采取必要安全技术和管理措施,保护个人信息和客户敏感商业信息,保留交易相关日志,确保交易行为安全可靠。第五十条加强信息系统病毒防护工作,集中进行防病毒产品的选型测试和部署实施,及时更新防病毒软件和病毒代码,发现病毒或异常情况及时处理。建立恶意代码防范管理制度,并部署防恶意代码软件,对防恶意代码软件的授权使用、恶意代码库升级、定期汇报等做出明确规定,采取管理与技术措施,确保具备主动发现和有效阻止恶意代码传播的能力。采购服务采购服务第五十一条实施信息化工作外包的公司,应制定完备的外包服务管理制度,将外包纳入全面风险管理体系,合理审慎实施外包。不得将信息系统安全管理责任外包。对涉及国家及本公司商业秘密和客户隐私等敏感信息系统内容进行外包时,应遵守国家和监管部门有关法律法规与要求,并经过公司决策机构批准。第五十二条根据国家与监管部门有关外包与采购规定,结合风险控制和实际需要,建立有效的外包和采购内部评估审核流程与监督管理机制。第
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 建筑行业安全生产合同
- 合同制员工福利待遇调整趋势
- 代理区域销售合同书
- 【课件】串联电路与并联电路+课件-高二上学期物理人教版(2019)必修第三册
- 2025年度IT服务外包合同范本
- 云南省元马中学重点中学2025年初三下学期第一次质量抽测数学试题含解析
- 供水供电合同
- 天津天狮学院《机械制图上》2023-2024学年第二学期期末试卷
- 苏州科技大学天平学院《幼儿歌曲弹唱》2023-2024学年第一学期期末试卷
- 浙江海洋大学《半导体制造与工艺》2023-2024学年第二学期期末试卷
- 山东省济宁市邹城市2024-2025学年高一下学期4月期中考试政治试题(含答案)
- 化工企业安全演练计划
- 2025年03月国家粮食和物资储备局直属联系单位(60名)笔试历年典型考题(历年真题考点)解题思路附带答案详解
- 2025年北师大版中考生物必背考点复习提纲
- 小学创建“五好”学校关工委实施方案
- 2022可调节负荷并网运行与控制技术规范+第4部分-数据模型与存储
- DB15T 3516-2024野生动物救护站建设规范
- 2025-2030中国内联pH传感器行业市场发展趋势与前景展望战略研究报告
- 创伤现场急救课件
- 2025年云南德宏州宏康投资开发有限公司招聘笔试参考题库含答案解析
- 劳动与烹饪课件
评论
0/150
提交评论