- 相關(guān)推薦
系統(tǒng)建設(shè)管理制度
在快速變化和不斷變革的今天,越來越多人會(huì)去使用制度,制度就是在人類社會(huì)當(dāng)中人們行為的準(zhǔn)則。那么擬定制度真的很難嗎?下面是小編幫大家整理的系統(tǒng)建設(shè)管理制度,僅供參考,歡迎大家閱讀。
系統(tǒng)建設(shè)管理制度1
一、為規(guī)范工程局所屬建設(shè)工程高大模板支撐系統(tǒng)專項(xiàng)施工方案的編制和管理,保證工程施工的安全順利進(jìn)行,特制定本辦法 。
二、本辦法適用于工程局及所屬公司承攬的建設(shè)工程高大模板支撐系統(tǒng)專項(xiàng)施工方案的編制和管理。
三、本辦法所稱高大模板支撐系統(tǒng)是指建設(shè)工程施工現(xiàn)場混凝土構(gòu)件模板支撐高度超過 8m,或搭設(shè)跨度超過 18m,或施工總荷載大于15kn/㎡,或集中線荷載大于 20kn/m的模板支撐系統(tǒng)。
四、局、公司、分公司技術(shù)部門負(fù)責(zé)對高大模板支撐系統(tǒng)專項(xiàng)施工方案的編制和管理工作進(jìn)行監(jiān)督檢查。
五、項(xiàng)目技術(shù)負(fù)責(zé)人負(fù)責(zé)組織相關(guān)專業(yè)技術(shù)人員,結(jié)合工程實(shí)際,編制高大模板支撐系統(tǒng)專項(xiàng)施工方案。
六、高大模板支撐系統(tǒng)專項(xiàng)施工方案應(yīng)當(dāng)包括以下內(nèi)容:
(一)編制說明及依據(jù):相關(guān)法律、法規(guī)、規(guī)范性文件、標(biāo)準(zhǔn)、規(guī)范及圖紙(國標(biāo)圖集)、施工組織設(shè)計(jì)等。
(二)工程概況:高大模板工程特點(diǎn)、施工平面及立面布置、施工要求和技術(shù)保證條件,具體明確支模區(qū)域、支模標(biāo)高、高度、支模范圍內(nèi)的梁截面尺寸、跨度、板厚、支撐的地基情況等。
(三)施工計(jì)劃:施工進(jìn)度計(jì)劃、材料與設(shè)備計(jì)劃等。
(四)施工工藝技術(shù):高大模板支撐系統(tǒng)的基礎(chǔ)處理、主要搭設(shè)方法、工藝要求、材料的力學(xué)性能指標(biāo)、構(gòu)造設(shè)置以及檢查、驗(yàn)收要求等。
(五)施工安全保證措施:模板支撐體系搭設(shè)及混凝土澆筑區(qū)域管理人員組織機(jī)構(gòu)、施工技術(shù)措施、模板安裝和拆除的安全技術(shù)措施、施工應(yīng)急救援預(yù)案,模板支撐系統(tǒng)在搭設(shè)、鋼筋安裝、混凝土澆搗過程中及混凝土終凝前后模板支撐體系位移的監(jiān)測監(jiān)控措施等。
(六)勞動(dòng)力計(jì)劃:包括專職安全生產(chǎn)管理人員、特種作業(yè)人員的配置等。
(七)計(jì)算書:驗(yàn)算項(xiàng)目及計(jì)算內(nèi)容包括模板、模板支撐系統(tǒng)的主要結(jié)構(gòu)強(qiáng)度和截面特征及各項(xiàng)荷載設(shè)計(jì)值及荷載組合,梁、板模板支撐系統(tǒng)的強(qiáng)度和剛度計(jì)算,梁板下立桿穩(wěn)定性計(jì)算,立桿基礎(chǔ)承載力驗(yàn)算,支撐系統(tǒng)支撐層承載力驗(yàn)算,轉(zhuǎn)換層下支撐層承載力驗(yàn)算等。每項(xiàng)計(jì)算列出計(jì)算簡圖和截面構(gòu)造大樣圖,注明材料尺寸、規(guī)格、縱橫支撐間距。
(八)附圖:包括支模區(qū)域立桿、縱橫水平桿平面布置圖,支撐系統(tǒng)立面圖、剖面圖,水平剪刀撐布置平面圖及豎向剪刀撐布置投影圖,梁板支模大樣圖,支撐體系監(jiān)測平面布置圖及連墻件布設(shè)位置及節(jié)點(diǎn)大樣圖等。
七、高大模板支撐系統(tǒng)專項(xiàng)施工方案編制完后,必須報(bào)本單位技術(shù)部門,由技術(shù)部門組織有關(guān)部門相關(guān)人員進(jìn)行評審并組織外部專家論證。
八、高大模板支撐系統(tǒng)專項(xiàng)施工方案的評審、論證按 20xx年《中建六局有限公司危險(xiǎn)性較大的分部分項(xiàng)工程安全管理辦法》中的有關(guān)規(guī)定執(zhí)行。以下人員應(yīng)參加專家論證會(huì):
(一)專家組成員;
(二)建設(shè)單位項(xiàng)目負(fù)責(zé)人或技術(shù)負(fù)責(zé)人;
(三)監(jiān)理單位項(xiàng)目總監(jiān)理工程師及相關(guān)人員;
(四)施工單位分管安全的負(fù)責(zé)人、技術(shù)負(fù)責(zé)人、項(xiàng)目負(fù)責(zé)人、項(xiàng)目技術(shù)負(fù)責(zé)人、專項(xiàng)方案編制人員、項(xiàng)目專職安全管理人員;
(五)勘察、設(shè)計(jì)單位項(xiàng)目技術(shù)負(fù)責(zé)人及相關(guān)人員。
九、高大模板支撐系統(tǒng)專項(xiàng)施工方案評審、論證的主要內(nèi)容包括:
(一)方案是否依據(jù)施工現(xiàn)場的'實(shí)際施工條件編制;方案、構(gòu)造、計(jì)算是否完整、可行;
(二)方案計(jì)算書、驗(yàn)算依據(jù)是否符合有關(guān)標(biāo)準(zhǔn)規(guī)范;
(三)安全施工的基本條件是否符合現(xiàn)場實(shí)際情況。
十、項(xiàng)目經(jīng)理部要及時(shí)根據(jù)專家的論證意見修改專項(xiàng)施工方案,報(bào)單位技術(shù)負(fù)責(zé)人(或其授權(quán)人)批準(zhǔn)簽字,報(bào)監(jiān)理單位審批。方案經(jīng)本單位技術(shù)負(fù)責(zé)人(或其授權(quán)人)、項(xiàng)目總監(jiān)理工程師、建設(shè)單位項(xiàng)目負(fù)責(zé)人批準(zhǔn)簽字后,方可組織實(shí)施。
十一、項(xiàng)目經(jīng)理應(yīng)組織生產(chǎn)人員嚴(yán)格按批準(zhǔn)后的專項(xiàng)方案組織實(shí)施。方案實(shí)施前,項(xiàng)目技術(shù)負(fù)責(zé)人(或其授權(quán)人)應(yīng)當(dāng)根據(jù)專項(xiàng)施工方案和有關(guān)規(guī)范、標(biāo)準(zhǔn)的要求向現(xiàn)場管理人員和作業(yè)人員進(jìn)行安全技術(shù)交底。
十二、各單位要建立高大模板支撐系統(tǒng)專項(xiàng)工程報(bào)告制度。凡涉及高大模板支撐系統(tǒng)的項(xiàng)目,實(shí)施前必須就本工程高大模板支撐系統(tǒng)專項(xiàng)工程概況、工程計(jì)劃開始及完成日期等情況向公司(分公司)、工程局技術(shù)、安全、項(xiàng)目管理等部門提交書面報(bào)告;實(shí)施完畢后,項(xiàng)目經(jīng)理部應(yīng)就實(shí)施情況及時(shí)進(jìn)行總結(jié),報(bào)告公司(分公司)、工程局技術(shù)、安全、項(xiàng)目管理等部門。
十三、各單位要建立高大模板支撐系統(tǒng)專項(xiàng)工程施工方案備案制度。經(jīng)論證批準(zhǔn)實(shí)施的方案應(yīng)報(bào)本單位技術(shù)部門、項(xiàng)目管理部門、安全部門備案,備案資料包括專項(xiàng)施工方案及其評審、審批記錄,專家論證意見等資料。項(xiàng)目經(jīng)理部要自留高大模板支撐系統(tǒng)專項(xiàng)施工方案資料存檔。
系統(tǒng)建設(shè)管理制度2
1.為加強(qiáng)水利工程建設(shè)項(xiàng)目招投標(biāo)工作的管理,規(guī)范招投標(biāo)活動(dòng),根據(jù)《中華人民共和國招標(biāo)投標(biāo)法》、《水利工程建設(shè)項(xiàng)目招標(biāo)投標(biāo)管理規(guī)定》和國家有關(guān)規(guī)定,結(jié)合水利系統(tǒng)工程建設(shè)的特點(diǎn),特制定本制度。
2. 招標(biāo)項(xiàng)目:凡是各基層單位水利工程建設(shè)項(xiàng)目的勘察設(shè)計(jì)、施工、監(jiān)理以及與水利工程建設(shè)有關(guān)的重要設(shè)備、材料采購等必須進(jìn)行招標(biāo)。
3.招標(biāo)范圍: 涉及防洪、排澇、灌溉、水力發(fā)電、引(供)水、灘涂治理、水土保持、水資源保護(hù)等水利工程建設(shè)項(xiàng)目。
4.規(guī)模標(biāo)準(zhǔn):施工單項(xiàng)合同估算價(jià)在50萬元人民幣以上的;重要設(shè)備、材料等貨物的采購,單項(xiàng)合同估算價(jià)在50萬元人民幣以上的;勘察設(shè)計(jì)、監(jiān)理等服務(wù)的項(xiàng)目,單項(xiàng)合同估算價(jià)在20萬元人民幣以上的;5-20萬元的.各類項(xiàng)目可采用邀請招標(biāo)方式。
5.凡是夠招標(biāo)條件工程項(xiàng)目必須由有資質(zhì)的招投標(biāo)代理機(jī)構(gòu)代理招標(biāo)。
6.招標(biāo)投標(biāo)活動(dòng)應(yīng)當(dāng)遵循公開、公平、公正和誠實(shí)信用的原則。項(xiàng)目的招標(biāo)準(zhǔn)備工作由項(xiàng)目實(shí)施基層單位具體負(fù)責(zé)。
7. 水利局負(fù)責(zé)管理全系統(tǒng)水利工程建設(shè)項(xiàng)目招標(biāo)投標(biāo)活動(dòng),邀請縣監(jiān)察、計(jì)劃、財(cái)政、審計(jì)部門等全程行政監(jiān)督。
8.項(xiàng)目的招標(biāo)必須成立招標(biāo)領(lǐng)導(dǎo)小組,由局一名主管領(lǐng)導(dǎo)任領(lǐng)導(dǎo)小組組長負(fù)責(zé)招標(biāo)事宜。
9. 各項(xiàng)目實(shí)施單位必須按《中華人民共和國招標(biāo)投標(biāo)法》編制招投標(biāo)實(shí)施方案,報(bào)有關(guān)部門審批。并向水利局提交備案的招投標(biāo)報(bào)告。
10. 水利局組織人員監(jiān)督開標(biāo)、評標(biāo)、定標(biāo)等活動(dòng)。對招標(biāo)投標(biāo)活動(dòng)的違法違規(guī)行為,立即責(zé)令改正,必要時(shí)可做出包括暫停開標(biāo)或評標(biāo)以及宣布開標(biāo)、評標(biāo)結(jié)果無效的決定,對違法的中標(biāo)結(jié)果予以否決。
11.本制度從20xx年1月5日起執(zhí)行
系統(tǒng)建設(shè)管理制度3
第一章 總則
第一條 為加快公司信息系統(tǒng)建設(shè)步伐,規(guī)范信息系統(tǒng)工程項(xiàng)目建設(shè)安全管理,提升信息系統(tǒng)建設(shè)和管理水平,保障信息系統(tǒng)工程項(xiàng)目建設(shè)安全,特制定本規(guī)范。
第二條 本規(guī)范主要對XX公司(以下簡稱“公司”)信息系統(tǒng)建設(shè)過程提出安全管理規(guī)范。保證安全運(yùn)行必須依靠強(qiáng)有力的安全技術(shù),同時(shí)更要有全面動(dòng)態(tài)的安全策略和良好的內(nèi)部管理機(jī)制,本規(guī)范包括五個(gè)部分:
1)項(xiàng)目建設(shè)安全管理的總體要求:明確項(xiàng)目建設(shè)安全管理的目標(biāo)和原則;
2)項(xiàng)目規(guī)劃安全管理:對信息化項(xiàng)目建設(shè)各個(gè)環(huán)節(jié)的規(guī)劃提出安全管理要求,確定各個(gè)環(huán)節(jié)的安全需求、目標(biāo)和建設(shè)方案;
3)方案論證和審批安全管理:由安全管理部門組織行內(nèi)外專家對項(xiàng)目建設(shè)安全方案進(jìn)行論證,確保安全方案的合理性、有效性和可行性。標(biāo)明參加項(xiàng)目建設(shè)的安全管理和技術(shù)人員及責(zé)任,并按規(guī)定安全內(nèi)容和審批程序進(jìn)行審批;
4)項(xiàng)目實(shí)施方案和實(shí)施過程安全管理:包括確定項(xiàng)目實(shí)施的階段的安全管理目標(biāo)和實(shí)施辦法,并完成項(xiàng)目安全專用產(chǎn)品的確定、非安全產(chǎn)品安全性的確定等;
5)項(xiàng)目投產(chǎn)與驗(yàn)收安全管理:制定項(xiàng)目安全測評與驗(yàn)收方法、項(xiàng)目投產(chǎn)的安全管理規(guī)范,以及相關(guān)依據(jù)。
第三條 規(guī)范性引用文件
下列文件中的條款通過本規(guī)范的引用而成為本規(guī)范的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本規(guī)范,但鼓勵(lì)研究是否可使用這些文件的最新版本。凡是不注日期的引用文件,其最新版本適用于本規(guī)范。
第四條 術(shù)語和定義
本規(guī)范引用GB/T 5271.8-20xx中的術(shù)語和定義,還采用了以下術(shù)語和定義:
1)信息安全 infosec
信息的機(jī)密性、完整性和可用性的保護(hù)。
注釋: 機(jī)密性定義為確保信息僅僅被那些被授權(quán)了的人員訪問。
完整性定義為保護(hù)信息和處理方法的準(zhǔn)確性和完備性。
可用性定義為保證被授權(quán)用戶在需要時(shí)能夠訪問到信息和相關(guān)資產(chǎn)。
2)計(jì)算機(jī)系統(tǒng)安全工程 ISSE(Information Systems Security Engineering)
計(jì)算機(jī)系統(tǒng)安全工程(ISSE)是發(fā)掘用戶信息安全保護(hù)需求,然后以經(jīng)濟(jì)、精確和簡明的方法來設(shè)計(jì)和建造計(jì)算機(jī)系統(tǒng)的一門技巧和科學(xué),ISSE識(shí)別出安全風(fēng)險(xiǎn),并使這些風(fēng)險(xiǎn)減至最少或使之受到遏制。
3)風(fēng)險(xiǎn)分析 risk analysis
對信息和信息處理設(shè)施所面臨的威脅及其影響以及計(jì)算機(jī)系統(tǒng)脆弱性及其發(fā)生的可能性的分析評估。
4)安全目標(biāo) security objective
本規(guī)范中特指公司項(xiàng)目建設(shè)信息安全管理中需要達(dá)成到的目標(biāo)。
5)安全測試 security testing
用于確定系統(tǒng)的安全特征按設(shè)計(jì)要求實(shí)現(xiàn)的過程。這一過程通常包括現(xiàn)場功能測試、滲透測試和驗(yàn)證。
第五條 本規(guī)范遵照國家相關(guān)政策法規(guī)和條例,結(jié)合各種信息化項(xiàng)目建設(shè)的具體情況,依據(jù)各種標(biāo)準(zhǔn)、規(guī)范以及安全管理規(guī)定而制定。
第二章 項(xiàng)目建設(shè)安全管理的總體要求
第六條 項(xiàng)目建設(shè)安全管理目標(biāo)
一個(gè)項(xiàng)目的生命周期包括:項(xiàng)目申報(bào)、項(xiàng)目審批和立項(xiàng)、項(xiàng)目實(shí)施、項(xiàng)目驗(yàn)收和投產(chǎn);從項(xiàng)目建設(shè)的角度來看,這些生命周期的階段則包括以下子階段:需求分析、總體方案設(shè)計(jì)、概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)、系統(tǒng)實(shí)施、系統(tǒng)測試和試運(yùn)行,如下表所示。
項(xiàng)目建設(shè)安全管理的目標(biāo)就是保證整個(gè)項(xiàng)目管理和建設(shè)過程中系統(tǒng)的安全。為了達(dá)到這個(gè)目標(biāo),信息安全(INFOSEC)必須融合在項(xiàng)目管理和項(xiàng)目建設(shè)過程中,與公司的業(yè)務(wù)需求、環(huán)境要求、項(xiàng)目計(jì)劃、成本效益以及國家和地方的政策、標(biāo)準(zhǔn)、指令相一致。這種融合應(yīng)該產(chǎn)生一個(gè)計(jì)算機(jī)系統(tǒng)安全工程(ISSE)項(xiàng)目,它要確認(rèn)、評估、并且消除或控制住系統(tǒng)對已知或假定的威脅的脆弱點(diǎn),最終得到一個(gè)可以接受水平的安全風(fēng)險(xiǎn)。
計(jì)算機(jī)系統(tǒng)安全工程(ISSE)并不意味著存在一個(gè)單獨(dú)獨(dú)立的過程。它支持項(xiàng)目管理和建設(shè)過程,而且是后者不可分割的一部分。第三章到第六章將以項(xiàng)目管理過程為主軸,并結(jié)合項(xiàng)目建設(shè)過程,規(guī)定了在每個(gè)階段中應(yīng)達(dá)到哪些計(jì)算機(jī)系統(tǒng)安全工程要求。
第七條 項(xiàng)目建設(shè)安全管理原則
信息系統(tǒng)項(xiàng)目建設(shè)安全管理應(yīng)遵循如下原則:
1)等級(jí)
2)全生命周期安全管理:信息安全管理必須貫穿信息化項(xiàng)目建設(shè)的整個(gè)生命周期;
3)成本-效益分析:進(jìn)行信息安全建設(shè)和管理應(yīng)考慮投入產(chǎn)出比;
4)明確職責(zé):每個(gè)參與項(xiàng)目建設(shè)和項(xiàng)目管理的人員都應(yīng)該明確安全職責(zé),應(yīng)進(jìn)行安全意識(shí)和職責(zé)培訓(xùn),并落實(shí)到位;
5)管理公開:應(yīng)保證每個(gè)項(xiàng)目參與人員都知曉和理解安全管理的模式和方法;
6)科學(xué)制衡:進(jìn)行適當(dāng)?shù)穆氊?zé)分離,保證沒有人可以單獨(dú)完成一項(xiàng)業(yè)務(wù)活動(dòng),以避免出現(xiàn)相應(yīng)的安全問題;
7)最小特權(quán):人員對項(xiàng)目資產(chǎn)的訪問權(quán)限制到最低限度,即僅賦予其執(zhí)行授權(quán)任務(wù)所必需的權(quán)限。
第八條 項(xiàng)目建設(shè)安全管理要求
項(xiàng)目安全管理工作應(yīng)強(qiáng)化責(zé)任機(jī)制、規(guī)范管理程序,在項(xiàng)目的申報(bào)、審批、立項(xiàng)、實(shí)施、驗(yàn)收等關(guān)鍵環(huán)節(jié)中,必須依照規(guī)定的職能行使職權(quán),并在規(guī)定的時(shí)限內(nèi)完成各個(gè)環(huán)節(jié)的安全管理行為,否則應(yīng)承擔(dān)相應(yīng)的行政責(zé)任。
第三章 項(xiàng)目申報(bào)
第九條 項(xiàng)目申報(bào)階段應(yīng)對信息系統(tǒng)項(xiàng)目及其建設(shè)的各個(gè)環(huán)節(jié)進(jìn)行統(tǒng)一的安全管理規(guī)劃,確定項(xiàng)目的安全需求、安全目標(biāo)、安全建設(shè)方案,以及生命周期各階段的安全需求、安全目標(biāo)、安全管理措施。
第十條 應(yīng)由項(xiàng)目應(yīng)用主管單位進(jìn)行項(xiàng)目需求分析、確定總體目標(biāo)和建設(shè)方案。項(xiàng)目應(yīng)用主管單位進(jìn)行項(xiàng)目申報(bào)時(shí)應(yīng)填寫《信息系統(tǒng)項(xiàng)目立項(xiàng)申請表》,并提交《業(yè)務(wù)需求書》和《信息系統(tǒng)項(xiàng)目可行性研究報(bào)告》。
第十二條 系統(tǒng)定級(jí)
1)依據(jù)國家信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南(GBT 22240-20xx)對項(xiàng)目中的系統(tǒng)進(jìn)行定級(jí),明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí);
2)以書面的形式說明確定信息系統(tǒng)為某個(gè)安全保護(hù)等級(jí)的方法和理由,形成信息系統(tǒng)定級(jí)報(bào)告;
3)組織相關(guān)部門和有關(guān)安全技術(shù)專家對信息系統(tǒng)定級(jí)結(jié)果的合理性和正確性進(jìn)行論證和審定,上報(bào)上級(jí)主管單位和安全監(jiān)控單位進(jìn)行審定;
4)信息系統(tǒng)的定級(jí)結(jié)果向本地公安機(jī)關(guān)進(jìn)行備案。
第十三條 挖掘安全需求
在《業(yè)務(wù)需求書》中除了描述系統(tǒng)業(yè)務(wù)需求之外,還應(yīng)進(jìn)行系統(tǒng)的安全性需求分析,應(yīng)至少包括以下信息安全方面的內(nèi)容:
1)安全威脅分析報(bào)告:應(yīng)分析待建計(jì)算機(jī)系統(tǒng)在生命周期的各個(gè)階段中可能遭受的自然威脅或者人為威脅(故意或無意),具體包括威脅列表、威脅可能性分析、威脅嚴(yán)重性分析等;
2)系統(tǒng)脆弱性分析報(bào)告:包括對系統(tǒng)造成問題的脆弱性的定性或定量的描述,這些問題是被攻擊的可能性、被攻擊成功的可能性; 3)影響分析報(bào)告:描述威脅利用系統(tǒng)脆弱性可能導(dǎo)致不良影響。影響可能是有形的,例如資金的損失或收益的減少,或可能是無形的,例如聲譽(yù)和信譽(yù)的損失;
4)風(fēng)險(xiǎn)分析報(bào)告:安全風(fēng)險(xiǎn)分析的目的在于識(shí)別出一個(gè)給定環(huán)境中涉及到對某一系統(tǒng)有依賴關(guān)系的安全風(fēng)險(xiǎn)。它取決于上面的威脅分析、脆弱性分析和影響分析,應(yīng)提供風(fēng)險(xiǎn)清單以及風(fēng)險(xiǎn)優(yōu)先級(jí)列表;
5)系統(tǒng)安全需求報(bào)告:針對安全風(fēng)險(xiǎn),應(yīng)提出安全需求,對于每個(gè)不可接受的安全風(fēng)險(xiǎn),都至少有一個(gè)安全需求與其對應(yīng)。
第十四條 安全可行性
在可行性報(bào)告的以下條目中應(yīng)增加相應(yīng)的信息安全方面的內(nèi)容:
1)項(xiàng)目目標(biāo)、主要內(nèi)容與關(guān)鍵技術(shù):增加信息化項(xiàng)目的總體安全目標(biāo),并在主要內(nèi)容后面增加針對前面分析出的安全需求所提出的相應(yīng)安全對策,每個(gè)安全需求都至少對應(yīng)一個(gè)安全對策,安全對策的強(qiáng)度應(yīng)根據(jù)相應(yīng)資產(chǎn)的重要性來選擇;
2)項(xiàng)目采用的技術(shù)路線或者技術(shù)方案:增加描述如何從技術(shù)、運(yùn)作、組織以及制度四個(gè)方面來實(shí)現(xiàn)所有的安全對策,并形成安全方案;
3)項(xiàng)目的承擔(dān)單位及人員情況介紹:增加項(xiàng)目各承擔(dān)單位的信息安全方面的資質(zhì)和經(jīng)驗(yàn)介紹,并增加介紹項(xiàng)目主要參與人員的信息安全背景;
4)項(xiàng)目安全管理:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織結(jié)構(gòu)、人員的安全職責(zé)、建設(shè)實(shí)施中的安全操作程序和相應(yīng)安全管理要求;
5)成本效益分析:對安全方案進(jìn)行成本-效益分析。
第十五條 對投入使用的應(yīng)用軟件需要升級(jí)改造的,雖不需另行立項(xiàng),但仍需參照上述方法進(jìn)行一定的安全性分析,并針對可能發(fā)生的安全問題提出和實(shí)現(xiàn)相應(yīng)安全對策。
第四章 安全方案設(shè)計(jì)
第十六條 本階段主要是項(xiàng)目審批單位對項(xiàng)目申報(bào)內(nèi)容進(jìn)行安全方案的設(shè)計(jì),對項(xiàng)目的安全性進(jìn)行確定,必要時(shí)可以聘請外單位的專家參與論證工作。
第十七條 安全標(biāo)準(zhǔn)的確定
1)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施,設(shè)計(jì)安全標(biāo)準(zhǔn)必須達(dá)到等級(jí)保護(hù)相關(guān)等級(jí)的基本要求,并依據(jù)風(fēng)險(xiǎn)分析的結(jié)果進(jìn)行補(bǔ)充和調(diào)整必要的安全措施;
2)指定和授權(quán)專門的部門對信息系統(tǒng)的安全建設(shè)進(jìn)行總體規(guī)劃,制定近期和遠(yuǎn)期的安全建設(shè)工作計(jì)劃;
3)應(yīng)根據(jù)信息系統(tǒng)的等級(jí)劃分情況,統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細(xì)設(shè)計(jì)方案,并形成配套文件
4)應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件的合理性和正確性進(jìn)行論證和審定,并且經(jīng)過批準(zhǔn)后,才能正式實(shí)施;
5)根據(jù)等級(jí)測評、安全評估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件。
第五章 方案論證和審批
第十八條 本階段主要是項(xiàng)目審批單位對項(xiàng)目申報(bào)內(nèi)容進(jìn)行審批,對項(xiàng)目進(jìn)行安全性論證,必要時(shí)可以聘請外單位的專家參與論證工作。
第十九條 安全性論證和審批
安全性論證應(yīng)著重對項(xiàng)目的安全需求分析、安全對策以及總體安全方案進(jìn)行成本-效益、合理性、可行性和有效性分析,并在《信息化項(xiàng)目立項(xiàng)審批表》上給出明確的結(jié)論:
1)適當(dāng)
2)不合適(否決)
3)需作復(fù)議
對論證結(jié)論為“需作復(fù)議”的項(xiàng)目,通知申報(bào)單位對有關(guān)內(nèi)容進(jìn)行必要的補(bǔ)充或者修改后,再次提交復(fù)審。
第二十條 項(xiàng)目安全立項(xiàng)
審批后,項(xiàng)目審批單位將對項(xiàng)目進(jìn)行立項(xiàng),在《信息系統(tǒng)項(xiàng)目任務(wù)書》的以下條目中應(yīng)增加相應(yīng)的計(jì)算機(jī)安全方面的內(nèi)容:
1)項(xiàng)目的管理模式、組織結(jié)構(gòu)和責(zé)任:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織結(jié)構(gòu)以及人員的安全職責(zé);
2)項(xiàng)目實(shí)施的基本程序和相應(yīng)的管理要求:增加項(xiàng)目建設(shè)實(shí)施中的安全操作程序和相應(yīng)安全管理要求;
3)項(xiàng)目設(shè)計(jì)目標(biāo)、主要內(nèi)容和關(guān)鍵技術(shù):增加總體安全目標(biāo)、安全對策以及用于實(shí)現(xiàn)安全對策的總體安全方案;
4)項(xiàng)目實(shí)現(xiàn)功能和性能指標(biāo):增加描述系統(tǒng)擁有的具體安全功能以及安全功能的強(qiáng)度;
5)項(xiàng)目驗(yàn)收考核指標(biāo):增加安全性測試和考核指標(biāo)。
第二十一條 立項(xiàng)的項(xiàng)目,如采用引進(jìn)、合作開發(fā)或者外包開發(fā)等形式,則需與第三方簽訂安全保密協(xié)議。
第六章 項(xiàng)目實(shí)施方案和實(shí)施過程安全管理標(biāo)準(zhǔn)
第二十二條 信息化項(xiàng)目實(shí)施階段包括3個(gè)子階段:概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)和項(xiàng)目實(shí)施,本階段的主要工作由項(xiàng)目開發(fā)承擔(dān)單位來完成,項(xiàng)目審批單位負(fù)責(zé)監(jiān)督工作。
第二十三條 概要設(shè)計(jì)子階段的安全要求
在概要設(shè)計(jì)階段,系統(tǒng)層次上的設(shè)計(jì)要求和功能指標(biāo)都被分配到了子系統(tǒng)層次上,這個(gè)子階段的安全目標(biāo)是保證各子系統(tǒng)設(shè)計(jì)實(shí)現(xiàn)了總體安全方案中的安全功能。因此,《概要設(shè)計(jì)說明書》中至少應(yīng)達(dá)到以下安全要求:
1)應(yīng)當(dāng)按子系統(tǒng)來描述系統(tǒng)的安全體系結(jié)構(gòu);
2)應(yīng)當(dāng)描述每一個(gè)子系統(tǒng)所提供的安全功能;
3)應(yīng)當(dāng)標(biāo)識(shí)所要求的任何基礎(chǔ)性的硬件、固件或軟件,和在這些硬件、固件或軟件中實(shí)現(xiàn)的支持性保護(hù)機(jī)制提供的功能表示;
4)應(yīng)當(dāng)標(biāo)識(shí)子系統(tǒng)的所有接口,并說明哪些接口是外部可見的;
5)描述子系統(tǒng)所有接口的用途與使用方法,并適當(dāng)提供影響、例外情況和錯(cuò)誤消息的細(xì)節(jié);
6)確證子系統(tǒng)(不論是開發(fā)的,還是買來的)的安全功能指標(biāo)滿足系統(tǒng)安全需求。
第二十四條 詳細(xì)設(shè)計(jì)子階段的安全要求
無論是新開發(fā)一個(gè)系統(tǒng),或是對一個(gè)系統(tǒng)進(jìn)行修改,本階段的任務(wù)是完成那些不能買到現(xiàn)成品的軟硬件模塊的設(shè)計(jì)。先要完成每個(gè)模塊的詳細(xì)設(shè)計(jì)方案,最后根據(jù)每個(gè)模塊的詳細(xì)設(shè)計(jì)得到整個(gè)系統(tǒng)的詳細(xì)設(shè)計(jì)。本子階段的安全目標(biāo)是保證各模塊設(shè)計(jì)實(shí)現(xiàn)了概要設(shè)計(jì)中的安全功能,因此在這一階段的《詳細(xì)設(shè)計(jì)說明書》中至少要包括以下信息安全內(nèi)容:
1)詳細(xì)設(shè)計(jì)中應(yīng)提出相應(yīng)的具體安全方案,標(biāo)明實(shí)現(xiàn)的安全功能,并應(yīng)檢查其技術(shù)原理;
2)對系統(tǒng)層面上的和模塊層面上的安全設(shè)計(jì)進(jìn)行審查;
3)完成安全測試和評估要求(通常包括完整的系統(tǒng)的、軟件的、硬件的安全測試方案,至少是相關(guān)測試程序的一個(gè)草案);
4)確認(rèn)各模塊的設(shè)計(jì),以及模塊間的接口設(shè)計(jì)能滿足系統(tǒng)層面的安全要求。
第二十五條 項(xiàng)目實(shí)施子階段的安全要求
無論是新開發(fā)一個(gè)系統(tǒng)或是進(jìn)行系統(tǒng)修改,本階段的主要目的是將所有的模塊(軟硬件)集成為完整的系統(tǒng),并且檢查確認(rèn)集成以后的系統(tǒng)符合要求。本階段中,應(yīng)完成以下具體信息安全工作:
1)更新系統(tǒng)安全威脅評估,預(yù)測系統(tǒng)的使用壽命;
2)找出并描述實(shí)現(xiàn)安全方案后系統(tǒng)和模塊的安全要求和限制,以及相關(guān)的系統(tǒng)驗(yàn)證機(jī)制及檢查方法;
3)完善系統(tǒng)的運(yùn)行程序和全生命期支持的安全計(jì)劃,如密鑰的分發(fā)等;
4)在《系統(tǒng)集成操作手冊》中,應(yīng)制定安全集成的操作程序;
5)在《系統(tǒng)修改操作手冊》中,應(yīng)制定系統(tǒng)修改的安全操作程序;
6)對項(xiàng)目參與人員進(jìn)行信息安全意識(shí)培訓(xùn);
7)并對參加項(xiàng)目建設(shè)的安全管理和技術(shù)人員的安全職責(zé)進(jìn)行檢查。
第二十六條 在系統(tǒng)實(shí)施階段需要采購的網(wǎng)絡(luò)安全設(shè)備必須由公司進(jìn)行統(tǒng)一采購,并確保采購的設(shè)備至少符合下面的要求:
1)網(wǎng)絡(luò)安全設(shè)備選型應(yīng)根據(jù)國家電力行業(yè)有關(guān)規(guī)定選擇經(jīng)過國家有關(guān)權(quán)威部門的測評或認(rèn)證的產(chǎn)品。
2)所有安全設(shè)備后均需進(jìn)行嚴(yán)格檢測,凡購回的設(shè)備均應(yīng)在測試環(huán)境下經(jīng)過連續(xù)72小時(shí)以上的單機(jī)運(yùn)行測試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測試。嚴(yán)禁將未經(jīng)測試驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。
3)通過上述測試后,設(shè)備才能進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長短可根據(jù)需要自行確定。通過試運(yùn)行的設(shè)備,才能投入生產(chǎn)系統(tǒng),正式運(yùn)行。
第二十七條 在軟件的開發(fā)被外包的地方,應(yīng)當(dāng)考慮如下幾點(diǎn):
1)檢查代碼的所有權(quán)和知識(shí)產(chǎn)權(quán)情況;
2)質(zhì)量合格證和所進(jìn)行的工作的精確度;
3)在第三方發(fā)生故障的情況下,有第三方備份保存;
4)進(jìn)行質(zhì)量審核;
5)在合同上有代碼質(zhì)量方面的要求;
6)在安裝之前進(jìn)行測試以檢測特洛伊代碼;
7)提供源代碼以及相關(guān)設(shè)計(jì)、實(shí)施文檔;
8)重要的項(xiàng)目建設(shè)中還要要對源代碼進(jìn)行審核。
第二十八條 計(jì)算機(jī)系統(tǒng)集成的信息技術(shù)產(chǎn)品(如操作系統(tǒng)、數(shù)據(jù)庫等)或安全專用產(chǎn)品(如防火墻、IDS等)應(yīng)達(dá)到以下要求:
1)對項(xiàng)目實(shí)施所需的計(jì)算機(jī)及配套設(shè)備、網(wǎng)絡(luò)設(shè)備、重要機(jī)具(如ATM)、
計(jì)算機(jī)軟件產(chǎn)品的購置,計(jì)算機(jī)應(yīng)用系統(tǒng)的合作開發(fā)或者外包開發(fā)的確定,按現(xiàn)有制度中的相關(guān)規(guī)定執(zhí)行;
2)安全產(chǎn)品的采購必須由公司進(jìn)行統(tǒng)一采購;
3)安全專用產(chǎn)品應(yīng)具有國家職能部分頒發(fā)的信息安全專用產(chǎn)品的銷售許可證;
4)密碼產(chǎn)品符合國家密碼主管部門的要求,來源于國家主管部門批準(zhǔn)的密碼研制單位;
5)關(guān)鍵安全專用產(chǎn)品應(yīng)獲得國家相關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制定安全產(chǎn)品選型的標(biāo)準(zhǔn);
6)關(guān)鍵信息技術(shù)產(chǎn)品的安全功能模塊應(yīng)獲得國家相關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制定信息技術(shù)產(chǎn)品選型的標(biāo)準(zhǔn)。
7)所有安全設(shè)備后均需進(jìn)行嚴(yán)格檢測,凡購回的設(shè)備均應(yīng)在測試環(huán)境下經(jīng)過連續(xù)72小時(shí)以上的單機(jī)運(yùn)行測試和聯(lián)機(jī)48小時(shí)的`應(yīng)用系統(tǒng)兼容性運(yùn)行測試。嚴(yán)禁將未經(jīng)測試驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。
8)通過上述測試后,設(shè)備才能進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長短可根據(jù)需要自行確定。通過試運(yùn)行的設(shè)備,才能投入生產(chǎn)系統(tǒng),正式運(yùn)行。
第二十九條 產(chǎn)品和服務(wù)供應(yīng)商應(yīng)達(dá)到以下要求:
1)系統(tǒng)集成商的資質(zhì)要求:至少要擁有國家權(quán)威部門認(rèn)可的系統(tǒng)一級(jí)集成資質(zhì),對于較為重要的系統(tǒng)應(yīng)有更高級(jí)別的集成資質(zhì);
2)工商要求:
①產(chǎn)品、系統(tǒng)或服務(wù)提供單位的營業(yè)執(zhí)照和稅務(wù)登記在合法期限內(nèi);
、诋a(chǎn)品、系統(tǒng)或服務(wù)提供商的產(chǎn)品、系統(tǒng)或服務(wù)的提供資格;
、圻B續(xù)贏利期限要求;
④連續(xù)無相關(guān)法律訴訟年限要求;
、輿]有發(fā)生重大管理、技術(shù)人員變化和流動(dòng)的期限要求;
、逈]有發(fā)生主業(yè)變化期限要求。
3)信息安全產(chǎn)品的采購請參閱《信息安全產(chǎn)品采購、使用管理制度》
4)安全服務(wù)商資質(zhì):至少應(yīng)具有國家一級(jí)安全服務(wù)資質(zhì),對于較為重要的系統(tǒng)應(yīng)有更高級(jí)別的安全服務(wù)資質(zhì);
5)人員資質(zhì)要求:系統(tǒng)集成人員、安全服務(wù)人員以及相關(guān)管理人員應(yīng)獲得國家權(quán)威部門頒發(fā)的信息安全人員資質(zhì)認(rèn)證;
6)其它要求:系統(tǒng)符合國家相關(guān)法律、法規(guī),按照相關(guān)主管部門的技術(shù)管理規(guī)定對非法信息和惡意代碼進(jìn)行有效控制,按照有關(guān)規(guī)定對設(shè)備進(jìn)行控制,使之不被作為非法攻擊的跳板;
7)服務(wù)供應(yīng)商的選擇還要參閱《安全服務(wù)外包管理制度》。
第七章 項(xiàng)目驗(yàn)收與投產(chǎn)
第三十條 系統(tǒng)建設(shè)完成后,項(xiàng)目承建方要依據(jù)項(xiàng)目合同的交付部分向應(yīng)用主管部門進(jìn)行項(xiàng)目交付,但交付的內(nèi)容至少包括:
1)制定的系統(tǒng)交付清單,對交付的設(shè)備、軟件和文檔進(jìn)行清點(diǎn); 2)對系統(tǒng)運(yùn)維人員進(jìn)行技能培訓(xùn),要求系統(tǒng)運(yùn)維人員能進(jìn)行日常的維護(hù);
3)提供系統(tǒng)建設(shè)的過程文檔,包括實(shí)施方案、實(shí)施記錄等;
4)提供系統(tǒng)運(yùn)行維護(hù)的幫助和操作手冊
第三十一條 系統(tǒng)交付要項(xiàng)目實(shí)施和應(yīng)用主管部門的相關(guān)項(xiàng)目負(fù)責(zé)人進(jìn)行簽字確認(rèn)。
第三十二條 系統(tǒng)交付由項(xiàng)目應(yīng)用系統(tǒng)主管部門負(fù)責(zé),必須安照系統(tǒng)交付的要求完成交付工作。
第三十三條 應(yīng)制定投產(chǎn)與驗(yàn)收測試大綱,在項(xiàng)目實(shí)施完成后,由項(xiàng)目應(yīng)用主管單位和項(xiàng)目開發(fā)承擔(dān)單位共同組織進(jìn)行測試。在測試大綱中應(yīng)至少包括以下安全性測試和評估要求:
1)配置管理:系統(tǒng)開發(fā)單位應(yīng)使用配置管理系統(tǒng),并提供配置管理文檔;
2)安裝、生成和啟動(dòng)程序:應(yīng)制定安裝、生成和啟動(dòng)程序,并保證最終產(chǎn)生了安全的配置;
3)安全功能測試:對系統(tǒng)的安全功能進(jìn)行測試,以保證其符合詳細(xì)設(shè)計(jì)并對詳細(xì)設(shè)計(jì)進(jìn)行檢查,保證其符合概要設(shè)計(jì)以及總體安全方案;
4)系統(tǒng)管理員指南:應(yīng)提供如何安全地管理系統(tǒng)和如何高效地利用系統(tǒng)安全功能的優(yōu)點(diǎn)和保護(hù)功能等詳細(xì)準(zhǔn)確的信息;
5)系統(tǒng)用戶指南:必須包含兩方面的內(nèi)容:首先,它必須解釋那些用戶可見的安全功能的用途以及如何使用它們,這樣用戶可以持續(xù)有效地保護(hù)他們的信息;其次,它必須解釋在維護(hù)系統(tǒng)的安全時(shí)用戶所能起的作用;
6)安全功能強(qiáng)度評估:功能強(qiáng)度分析應(yīng)說明以概率或排列機(jī)制(如,口令字或哈希函數(shù))實(shí)現(xiàn)的系統(tǒng)安全功能。例如,對口令機(jī)制的功能強(qiáng)度分析可以通過說明口令空間是否有足夠大來指出口令字功能是否滿足強(qiáng)度要求;
7)脆弱性分析:應(yīng)分析所采取的安全對策的完備性(安全對策是否可以滿足所有的安全需求)以及安全對策之間的依賴關(guān)系。通常可以使用穿透性測試來評估上述內(nèi)容,以判斷它們在實(shí)際應(yīng)用中是否會(huì)被利用來削弱系統(tǒng)的安全。
第三十四條 測試完成后,項(xiàng)目測試小組應(yīng)提交《測試報(bào)告》,其中應(yīng)包括安全性測試和評估的結(jié)果。不能通過安全性測試評估的,由測試小組提出修改意見,項(xiàng)目開發(fā)承擔(dān)單位應(yīng)作進(jìn)一步修改。
第三十五條 測試通過后,由項(xiàng)目應(yīng)用單位組織進(jìn)入試運(yùn)行階段,應(yīng)有一系列的安全措施來維護(hù)系統(tǒng)安全,它包括處理系統(tǒng)在現(xiàn)場運(yùn)行時(shí)的安全問題和采取措施保證系統(tǒng)的安全水平在系統(tǒng)運(yùn)行期間不會(huì)下降。具體工作如下:
1)監(jiān)測系統(tǒng)的安全性能,包括事故報(bào)告;
2)進(jìn)行用戶安全培訓(xùn),并對培訓(xùn)進(jìn)行總結(jié);
3)監(jiān)視與安全有關(guān)的部件的拆除處理;
4)監(jiān)測新發(fā)現(xiàn)的對系統(tǒng)安全的攻擊、系統(tǒng)所受威脅的變化以及其它與安全風(fēng)險(xiǎn)有關(guān)的因素;
5)監(jiān)測安全部件的備份支持,支持與系統(tǒng)安全有關(guān)的維護(hù)培訓(xùn);
6)評估大大小小的系統(tǒng)改動(dòng)對安全造成的影響;
7)監(jiān)測系統(tǒng)物理和功能配置,包括運(yùn)行過程,因?yàn)橐恍┎惶@眼的改變可能影響系統(tǒng)的安全風(fēng)險(xiǎn)。
第三十六條 系統(tǒng)安全試運(yùn)行半年后,項(xiàng)目應(yīng)用主管單位可以組織由項(xiàng)目開發(fā)承擔(dān)單位和科技部門人員參加的項(xiàng)目驗(yàn)收組對項(xiàng)目進(jìn)行驗(yàn)收。驗(yàn)收應(yīng)增加以下安全內(nèi)容:
1)項(xiàng)目是否已達(dá)到項(xiàng)目任務(wù)書中制定的總體安全目標(biāo)和安全指標(biāo),實(shí)現(xiàn)全部安全功能;
2)采用技術(shù)是否符合國家、電力行業(yè)有關(guān)安全技術(shù)標(biāo)準(zhǔn)及規(guī)范;
3)是否實(shí)現(xiàn)驗(yàn)收測評的安全技術(shù)指標(biāo);
4)項(xiàng)目建設(shè)過程中的各種文檔資料是否規(guī)范、齊全;
5)在驗(yàn)收報(bào)告中也應(yīng)在以下條目中反映對系統(tǒng)安全性驗(yàn)收的情況:
6)項(xiàng)目設(shè)計(jì)總體安全目標(biāo)及主要內(nèi)容;
7)項(xiàng)目采用的關(guān)鍵安全技術(shù);
8)驗(yàn)收專家組中的安全專家及安全驗(yàn)收評價(jià)意見。
第三十七條 系統(tǒng)備案
1)系統(tǒng)建設(shè)完成后,要向相應(yīng)的公安機(jī)關(guān)進(jìn)行備案,系統(tǒng)的備案,備案的相關(guān)材料有由公司進(jìn)行統(tǒng)一管理,相應(yīng)的系統(tǒng)應(yīng)用、管理部門可以借閱;
2)系統(tǒng)等級(jí)及相關(guān)材料報(bào)系統(tǒng)主管部門進(jìn)行備案;
3)系統(tǒng)待級(jí)及其它要求的備案材料報(bào)相應(yīng)的公安機(jī)關(guān)備案。
第四十條 設(shè)備管理
1)設(shè)備的使用均應(yīng)指定專人負(fù)責(zé),均應(yīng)設(shè)定嚴(yán)格的管理員身份鑒別和訪問控制,嚴(yán)禁盜用帳號(hào)和密碼,超越管理權(quán)限,非法操作安全設(shè)備。
2)設(shè)備的口令不得少于10位,須使用包含大小寫字母、數(shù)字等在內(nèi)的不易猜測的強(qiáng)口令,并遵循省電網(wǎng)公司統(tǒng)一的帳號(hào)口令管理辦法。
3)設(shè)備的網(wǎng)絡(luò)配置應(yīng)遵循統(tǒng)一的規(guī)劃和分配,相關(guān)網(wǎng)絡(luò)配置應(yīng)向信息管理部門備案。
4)設(shè)備的安全策略應(yīng)進(jìn)行統(tǒng)一管理,安全策略固化后的變更應(yīng)經(jīng)過安全管理人員審核批準(zhǔn),并及時(shí)更新策略配置庫。
5)設(shè)備須有備機(jī)備件,由公司統(tǒng)一進(jìn)行保管、分發(fā)和替換。
6)加強(qiáng)設(shè)備外聯(lián)控制,嚴(yán)禁擅自接入國際互聯(lián)網(wǎng)或其他公眾信息網(wǎng)絡(luò)。
7)工作需要,設(shè)備需攜帶出工作環(huán)境時(shí),應(yīng)遞交申請并由相關(guān)責(zé)任人簽字并留檔。
8)存儲(chǔ)介質(zhì)(含磁盤、磁帶、光盤和優(yōu)盤)的管理應(yīng)遵循:
①因工作原因需使用外來介質(zhì),應(yīng)首先進(jìn)行病毒檢查。
、诖鎯(chǔ)介質(zhì)上粘貼統(tǒng)一標(biāo)識(shí),注明編號(hào)、部門、責(zé)任人。
③存儲(chǔ)介質(zhì)如有損壞或其他原因更換下來的,需交回處理。
9)安全設(shè)備的使用管理:
、侔踩O(shè)備每月詳細(xì)檢查一次,記錄并分析相關(guān)日志,對可疑行為及時(shí)進(jìn)行處理;
、陉P(guān)鍵安全設(shè)備媒體必需進(jìn)行日常巡檢;
、郛(dāng)設(shè)備的配置更改時(shí),應(yīng)做好配置的備份工作;
、馨踩O(shè)備出現(xiàn)故障要立即報(bào)告主管領(lǐng)導(dǎo),并及時(shí)通知系統(tǒng)集成商或有關(guān)單位進(jìn)行故障排除,應(yīng)填寫操作記錄和技術(shù)文檔。
10)設(shè)備相應(yīng)責(zé)任人負(fù)責(zé):
①建立詳細(xì)的運(yùn)行日志記錄、備份制度;
、谪(fù)責(zé)設(shè)備的使用登記,登記內(nèi)容應(yīng)包括運(yùn)行起止時(shí)間、累計(jì)運(yùn)行時(shí)數(shù)及運(yùn)行狀況等。
③負(fù)責(zé)進(jìn)行設(shè)備的日常清洗及定期保養(yǎng)維護(hù),做好維護(hù)記錄,保障設(shè)備處于最佳狀況;
、芤坏┰O(shè)備出現(xiàn)故障,責(zé)任人應(yīng)立即如實(shí)填寫故障報(bào)告,通知有關(guān)人員處理;
、菰O(shè)備責(zé)任人應(yīng)保證設(shè)備在其出廠標(biāo)稱的使用環(huán)境(如溫度、濕度、電壓、電磁干擾、粉塵度等)下工作;
11)及時(shí)關(guān)注下發(fā)的各類信息安全通告,關(guān)注最新的病毒防治信息和提示,根據(jù)要求調(diào)節(jié)相應(yīng)設(shè)備參數(shù)配置;
12)安全管理員應(yīng)界定重要設(shè)備,對重要設(shè)備的配置技術(shù)文檔應(yīng)考慮雙份以上的備份,并存放一份于異地。
第四十一條 投產(chǎn)后的監(jiān)控與跟蹤
項(xiàng)目投產(chǎn)后還應(yīng)進(jìn)行一段時(shí)間的監(jiān)控和跟蹤,具體包括以下要求:
1)應(yīng)對系統(tǒng)關(guān)鍵安全性能的變化情況進(jìn)行監(jiān)控,了解其變化的原因;
2)對系統(tǒng)安全事故的發(fā)生、應(yīng)急、處理、恢復(fù)、總結(jié)進(jìn)行全程跟蹤,并編寫詳細(xì)的記錄;
3)監(jiān)控新增的安全部件對系統(tǒng)安全的影響;
4)跟蹤安全有關(guān)部件的拆除處理情況,并監(jiān)控隨后系統(tǒng)安全性的變化;
5)對新發(fā)現(xiàn)的對系統(tǒng)安全的攻擊進(jìn)行監(jiān)控,記錄其發(fā)生的頻率以及對系統(tǒng)的影響;
6)監(jiān)控系統(tǒng)所受威脅的變化,評估其發(fā)生的可能性以及可能造成的影響;
7)監(jiān)控并跟蹤安全部件的備份情況;
8)監(jiān)控運(yùn)行程序的變化,并記錄這些變化對系統(tǒng)安全的影響;
9)監(jiān)控系統(tǒng)物理環(huán)境的變化情況,并記錄這些變化對系統(tǒng)安全的影響;
10)監(jiān)控安全配置的變化情況,并記錄這些變化對系統(tǒng)安全的影響;
11)對于上述所有監(jiān)控和跟蹤內(nèi)容,如果對系統(tǒng)安全有不良影響處,都應(yīng)在系統(tǒng)設(shè)計(jì)、配置、運(yùn)行管理上做相應(yīng)改進(jìn),以保證系統(tǒng)安全、正常運(yùn)行。
第四十二條 等級(jí)測評
1)系統(tǒng)進(jìn)入運(yùn)行過程后,三級(jí)的系統(tǒng)每年聘請第三方測評機(jī)構(gòu)對系統(tǒng)進(jìn)行一次等級(jí)測評,二級(jí)的系統(tǒng)由自已每年測評一次,發(fā)現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;
2)系統(tǒng)發(fā)生變更時(shí),及時(shí)對系統(tǒng)進(jìn)行等級(jí)測評,發(fā)現(xiàn)級(jí)別發(fā)生變化的及時(shí)調(diào)整級(jí)別并進(jìn)行安全改造,發(fā)現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;
3)測評機(jī)構(gòu)要選擇具有國家相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的單位;
4)系統(tǒng)的等級(jí)測評由信息部負(fù)責(zé)管理。
第八章 附 則
第四十三條 本制度由公司XX部門負(fù)責(zé)解釋。
第四十四條 本制度自頒布之日起實(shí)行。