- 相關推薦
企業信息化管理制度
隨著社會不斷地進步,人們運用到制度的場合不斷增多,制度是指一定的規格或法令禮俗。到底應如何擬定制度呢?下面是小編為大家整理的企業信息化管理制度,希望對大家有所幫助。
企業信息化管理制度1
近年來,隨著計算機技術和信息技術的飛速發展,社會的需求不斷進步,企業傳統的手工生產模式和管理模式邁入了一個全新的時代——信息化時代。隨著信息化程度的日益推進,企業信息的脆弱性也日益暴露。如何規范日趨復雜的信息安全保障體系建設,如何進行信息風險評估保護企業的信息資產不受侵害,已成為當前行業實現信息化運作待解決的問題。
一、前言:企業的信息及其安全隱患。
在我公司,我部門對信息安全做出整體規劃:通過從外到內、從廣義到狹義、從總體到細化、從戰術到戰略,從公司的整體到局部的各個部門相結合一一剖析,并針對信息安全提出解決方案。涉及到企業安全的信息包括以下方面:
A、技術圖紙。
B、商務信息。
C、財務信息。
D、服務器信息。
E、密碼信息。
針對以上涉及到安全的信息,在企業中存在如下風險:
1、來自企業外的風險
。1)病毒和木馬風險:互聯網上到處流竄著不同類型的病毒和木馬,有些病毒在感染企業用戶電腦后,會篡改電腦系統文件,使系統文件損壞,導致用戶電腦最終徹底崩潰,嚴重影響員工的工作效率;
有些木馬在用戶訪問網絡的時候,不小心被植入電腦中,輕則丟失工作文件,重則泄露機密信息。
。2)不法分子等黑客風險:計算機網絡的飛速發展也導致一些不法分子利用網絡行竊、行騙等,他們利用所學的計算機編程語言編譯有特定功能的木馬插件,經過層層加殼封裝技術,用掃描工具找到互聯網上某電腦存在的漏洞,繞過殺毒軟件的追擊和防火墻的阻撓,從漏洞進入電腦,然后在電腦中潛伏,依照不法分子設置的特定時間運行,開啟遠程終端等常用訪問端口,那么這臺就能被不法分子為所欲為而不被用戶發覺,尤其是技術部、項目部和財務部電腦若被黑客植入后門,留下監視類木馬查件,將有可能造成技術圖紙被拷貝泄露、財務網銀密碼被竊取。還有些黑客純粹為顯示自己的能力以攻擊為樂,他們在用以上方法在網絡上綁架了成千上萬的電腦,讓這些電腦成為自己傀儡,在網絡上同時發布大量的數據包,
前幾年流行的洪水攻擊及DDoS分布式拒絕服務攻擊都由此而來,它會導致受攻擊方服務器資源耗盡,最終徹底崩潰,同時整個網絡徹底癱瘓。
2、來自企業內的風險
。1)文件的傳輸風險:若有員工將公司重要文件以QQ、MSN發送出去,將會造成企業信息資源的外泄,甚至被競爭對手掌握,危害到企業的生存發展。
(2)文件的打印風險:若員工將公司技術資料或商業信息打印到紙張帶出公司,會使企業信息資料外泄。
(3)文件的傳真風險:若員工將紙質重要資料或技術圖紙傳真出去,以及將其他單位傳真給公司的技術文件和重要資料帶走,會造成企業信息的外泄。
(4)存儲設備的風險:若員工通過光盤或移動硬盤等存儲介質將文件資料拷貝出公司,可能會泄露企業機密信息。若有動機不良的.員工,私自拆開電腦機箱,將硬盤偷偷帶出公司,將會造成企業信息的泄露。
(5)上網行為風險:員工可能會在電腦上訪問不良網站,會將大量的病毒和頑固性插件帶到企業網絡中來,造成電腦及企業網絡的破壞,更甚者,在電腦中運行一些破壞性的程序,導致電腦系統的崩潰。
(6)用戶密碼風險:主要包括用戶密碼和管理員密碼。若用戶的開機密碼、業務系統登陸密碼被他人掌握,可能會竊取此用戶權限內的信息資料和業務數據;若管理員的密碼被竊取,可能會被不法分子破壞應用系統的正常運行,甚至會被竊取整個服務器數據。
(7)機房設備風險:主要包括服務器、UPS電源、網絡交換機、電話交換機、光端機等。這些風險來自防盜、防雷、防火、防水。若這些自然災害發生,可能會損壞機房設施,造成業務中斷。
(8)辦公/區域風險:主要包括辦公區域敏感信息的安全。有些員工缺乏安全意識,在辦公區域隨意堆放本部門的重要文件或是在辦公區域毫不避嫌談論工作內容,若不小心被其他人拿走或聽到,可能會泄露部門工作機密,甚至是公司機密。
為了保證企業信息的安全保密,公司所有人員必須嚴格遵守企業信息安全管理總則,以安全總則為基礎,各部門具體細則為安全管理行為標準,從各個層面杜絕信息安全隱患。
二、總則:從整個公司層出發,針對這些信息隱患制訂安全防范措施。
1、計算機設備安全管理
。1)公司所有人員應保持清潔、安全、良好的計算機設備工作環境,禁止在計算機應用環境中放置易燃、易爆、強腐蝕、強磁性等有害計算機設備安全的物品。
。2)嚴格遵守計算機設備使用、開機、關機等安全操作規程和正確的使用方法。任何人不允許私自拆卸計算機組件,計算機出現故障時應及時向信息管理部報告,不允許私自處理和維修。
。3)發現由以下等個人原因造成硬件的損壞或丟失的,其損失由當事人如數賠償:違章作業;
保管不當;擅自安裝、使用硬件和電氣裝置。公司每位員工對自己的工作電腦既有使用的權利又有保護的義務。任何的硬件損壞必須給出損壞報告,說明損壞原因,不得擅自更換。公司會視實際情況進行處理。
。4)下班后所有不再使用的計算機,應關閉主機電源,以防止意外,對于共同使用的計算機,原則上由最后一個退出系統的使用人員關機,并關閉電源。外人未經公司領導批準不得操作公司計算機設備。
2、部門資料安全管理
。1)外接存儲設備安全管理:嚴禁所有人員以個人介質光盤、U盤、移動硬盤等存儲設備拷貝公司的文件資料并帶出公司。若因出差等原因需要拷貝文件資料到存儲設備中,需要向上級請示此行為,并以公司存儲設備做文件拷貝。為確保硬盤的安全,嚴禁任何人私自拆開電腦機箱:
、賹⒂脩糁鳈C貼上封條標簽,除IT人員外,任何人不得私自拆開機箱,若信管部進行電腦硬件故障排查時,拆除封條標簽后,在故障排查結束及時更換新的封條標簽。信管部將定期檢查,若發現有封條拆開痕跡,將查看視頻監控記錄,追查相關人責任。
、诮o每臺電腦主機配備鎖柜,將所有用戶主機存放在鎖柜內,鎖柜鑰匙統一由IT保管,若需要為用戶處理電腦故障時,IT在打開鎖柜處理完電腦故障時,一定要鎖好主機柜,確保主機內硬盤的安全。
企業信息化管理制度2
第一章總則
第一條為使公司在管理上跟上時代的發展,借助網絡及計算機等現代化的環境及工具,創造及鞏固企業信息化發展的軟環境及硬環境,提高工作及管理效率,特制定《信息化管理制度》。
第二條信息化工程是一個長期的系統管理工程,必須做好系統測試、運行及維護工作,系統持續改善。
第二章信息化工作管理
第三條嚴格按企業發展規劃及年度信息化發展計劃開展工作。
第四條協助宣傳部門搞好企業信息化宣傳材料的準備工作,針對不同層次做到由淺入深。
第五條搞好企業信息化發展的外部環境,與各級政府及組織保持良好的關系,盡力爭取經濟政策上的支持。
第六條搞好公司各應用系統的選型、采購工作,軟件的選型要從公司實際需求出發,強調軟件原廠商及實施商的技術實力與發展軟件產品的適應性,追求軟件的性價比。實施時,與軟件原廠商、實施商、技術依托單位保持密切聯系;發揮各業務部門的主觀能動性,樹立服務思想。硬件采購追求性價比、實用性、安全性及擴充性等,并做好驗收等把關工作。
第七條系統的軟、硬件維護、管理及調配由信息中心組織實施,歸口管理。維護工作做到系統正常運行,管理工作做到賬物一致,調配工作做到按需分配,充分發揮系統軟、硬件的效率。
第八條辦好企業網站,維護企業網頁,保障網絡安全。第九條嚴禁拆換網絡計算機及相關設備的零部件。第十條搞好網絡管理工作,公司內部網必須把好用戶及密碼關,合理分配IP地址,搞好虛網劃分及管理工作。
第十一條各部門對硬件設備的使用,必須按相關設備操作規程進行;軟件的使用嚴格按操作指南進行,不得任意刪改系統文件及他人文件。
第十二條計算機信息系統的保密管理實行領導負責制,指定專人管理,制訂相應的管理制度,對涉密的計算機要嚴格審查。
第十三條網絡及其他單元系統用機的軟件安裝及維護必須由信息中心相關管理人員確認以后進行。
第十四條信息系統要盡量減少信息孤島,開發的平臺應結合網絡系統實際來定,避免孤立行事,將開發納入信息化發展正常渠道。
第十五條信息中心負責和協助搞好企業計算機及相關設備的調研、選型、采購、實施、管理、維護、調配等工作。
第十六條信息中心負責和協助處理各部門在使用網絡及計算機過程中遇到的問題。
第十七條嚴格按需求或計劃采購計算機及相關設備,驗收時嚴格按合同設備配置清單執行,認真作好驗收記錄,對不合格品負責退換。
第十八條主管部門負責做好設備的入庫或轉固定資產工作。
第三章內部計算機安全防范管理
第十九條凡配有計算機的部門須建立健全必要的.安全防范管理制度,認真落實安全防范措施,并負責對使用和管理計算機的人員進行教育管理。
第二十條計算機管理和使用人員必須嚴格執行各項管理制度,完善計算機臺帳,計算機軟件未經批準,不得擅自帶出和外借,自覺做好保密、防盜和防病毒工作,更不得用計算機從事任何違法活動。
第二十一條加強計算機室內火種、電源的管理,不得擅自動明火,禁止存放易燃易爆物品,使用電源必須保證安全。
第二十二條計算機部位的安全防護措施必須完善,人員離開后關窗鎖門。
第二十三條外來人員未經主管領導同意不得擅自進入計算機室或操作計算機
第二十四條各部門重點檢查安全管理制度是否健全,管理人員是否落實,防范措施是否完善,對存在的隱患要立即進行整改。
第四章信息保密管理
第二十五條依據公司保密管理辦法,公司計算機管理應建立相應的保密制度,應采取以下計算機保密方法:
1.同密級文件存放于不同計算機中;
2.設置進入計算機的密碼;
3.設置進入計算機文件的密碼或口令;
4.對計算機文件、數據進行加密處理
5.為保密需要,定期或不定期地更換不同保密方法或密碼口令。
6.經申請并獲得批準,才能查詢、打印有關計算機保密資料。
第五章信息化網絡安全管理
第二十六條計算機安全管理由主管部門負責。
第二十七條計算機操作人員要加強自身修養,遵守職業道德和工作紀律。
第二十八條計算機操作人員要熟練掌握緊急情況下采取應急措施的方法和步驟第二十九條各部門計算機操作人員應經常進行病毒檢測。第三十條發現病毒應立即采取措施進行病毒清理,新發現的病毒類型和重大安全事故應及時上報。
第三十一條操作人員要遵守工作紀律,嚴格按工作權限進行操作,嚴禁利用計算機技術超越權限訪問或私自修改他人信息。
第三十二條嚴禁利用計算機技術制造和傳播病毒,嚴禁攻擊和非法訪問服務器。
第三十三條在網絡通訊和系統內部互相傳遞媒體介質時,進行病毒檢測后方可傳送,對于外來的、未經檢測的軟件和數據一律不準上機和上網。
第三十四條計算機管理人員要堅持原則,遵守國家保密法和信息工作紀律,認真履行工行職責,確保不泄密。
第三十五條對需要長期保存的數據,應做雙重備份,以防止數據丟失。
第六章附則
第四十條本管理辦法由信息中心負責解釋。
第四十一條本管理辦法自發布之日起施行。
【企業信息化管理制度】相關文章:
我國企業信息化管理制度建設存在的問題08-20
企業信息化的誤區08-27
企業信息化管理08-29
企業信息化的意義08-29
企業信息化初探10-07
企業信息化建設口號10-17
石油企業信息化論文10-20
企業信息化建設的規劃08-17
施工企業信息化的管理08-17
企業信息化的風險管理08-17