11、中建信息化管理手冊(2024年)_第1頁
11、中建信息化管理手冊(2024年)_第2頁
11、中建信息化管理手冊(2024年)_第3頁
11、中建信息化管理手冊(2024年)_第4頁
11、中建信息化管理手冊(2024年)_第5頁
已閱讀5頁,還剩82頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

信息化管理手冊中建新疆建工(集團)有限公司 1 1 1.4管理原則 1.5主要應(yīng)對風險 21.6術(shù)語和定義 22職責與權(quán)限 42.1管理職責 42.2審批權(quán)限 53管理要求 53.1信息化建設(shè) 53.2信息系統(tǒng)推廣管理 103.3信息化運維 3.5信息化情況報送 3.6網(wǎng)絡(luò)安全 3.7應(yīng)急處置 4評價與改進 794.1業(yè)務(wù)檢查 4.2績效評價 4.3管理改進 5.1解釋與修訂 5.2表單 5.3模板 為深入學習貫徹習近平新時代中國特色社會主義思想和黨的二十大精神,貫徹新發(fā)展理念,推動高質(zhì)量發(fā)展,適應(yīng)信息化發(fā)展需要,完善企業(yè)信息化管理體系,規(guī)范信息化管理流程,促進企業(yè)信息化健康有序發(fā)展,建立健全網(wǎng)絡(luò)安全保障和工作責任體系,提高網(wǎng)絡(luò)綜合治理能力,支撐信息化工作戰(zhàn)略推進落實,特制定本管理手冊,本手冊不包含涉及國家機密信息系統(tǒng)的管理。本手冊是規(guī)范各級企業(yè)信息化管理的基本制度,適用于中建新疆建工總部、運營總部及二級單位、三級單位、項目部。《中華人民共和國網(wǎng)絡(luò)安全法》;《中華人民共和國數(shù)據(jù)安全法》;《中國建筑股份有限公司信息化發(fā)展管理規(guī)定(2020版)》;《中國建筑股份有限公司信息化項目建設(shè)管理規(guī)定(2020版)》;《中國建筑股份有限公司電子郵件系統(tǒng)管理辦法(2020版)》。1.4.1安全第一建工總部負責管理信息系統(tǒng)的開發(fā)和建設(shè),下屬公司負責管理信息化系統(tǒng)推廣應(yīng)用。1.4.3可靠性、可擴展性。1.5.11因網(wǎng)絡(luò)安全建設(shè)不合規(guī)導致業(yè)務(wù)系統(tǒng)無法安全穩(wěn)定運行的風險。1.6.1信息化系統(tǒng)軟件指支持并指揮計算機運行的軟件,主要是計算機操作系統(tǒng)、數(shù)工具軟件指用戶使用的各種工具軟件,如:辦公軟件、防病毒軟件、ADOBE公司系列產(chǎn)品等。專用軟件指根據(jù)企業(yè)的業(yè)務(wù)要求而采購的專用軟件,如CAD制圖類、BIM類、結(jié)構(gòu)類等軟件。1.6.3信息系統(tǒng)1.6.6信息化標準是指信息化建設(shè)中共同遵守的工作準則和方法依據(jù),包括兩方面:一是數(shù)據(jù)標準,是指數(shù)據(jù)產(chǎn)生、應(yīng)用、運營工作準則,如主數(shù)據(jù)標準、元數(shù)據(jù)標準等。二是技術(shù)標準,是指信息化建設(shè)中技術(shù)運用工是組織中涉及數(shù)據(jù)使用的一整套管理行為。由企業(yè)數(shù)據(jù)治理部門發(fā)起并推行的,關(guān)于如何制定和實施針對整個企業(yè)內(nèi)部數(shù)據(jù)的商業(yè)應(yīng)用和技術(shù)管理的一系列政策和流程。是指根據(jù)信息系統(tǒng)網(wǎng)絡(luò)安全等級,依照相關(guān)標準要求,按等級保護、按等級監(jiān)管,對使用的網(wǎng)絡(luò)安全產(chǎn)品實行按等級管理,對發(fā)生的網(wǎng)絡(luò)安全事件按等級響應(yīng)、處置。2職責與權(quán)限總部總部二級項目1規(guī)劃規(guī)劃√2建設(shè)設(shè)√√√3網(wǎng)絡(luò)建設(shè)√√√√√4設(shè)備建設(shè)√√√5視頻系統(tǒng)建設(shè)√√√√6信息系統(tǒng)建設(shè)√√7信息系統(tǒng)推廣管理信息系統(tǒng)推廣√√√√√9信息系統(tǒng)運維√√√√√信息安全√√√√√理√√√設(shè)備管理√√√網(wǎng)絡(luò)管理√√√√√主數(shù)據(jù)管理√√√視頻系√√√√資產(chǎn)管理√√√√√送信息編審管理√√√信息編√網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全規(guī)劃√網(wǎng)絡(luò)安√√√網(wǎng)絡(luò)安√√√√√網(wǎng)絡(luò)安√√√理理√√√核核√1信息化專項規(guī)劃數(shù)字化和網(wǎng)絡(luò)安全工作領(lǐng)導小組一2信息化考核分管領(lǐng)導分管領(lǐng)導3單項信息化投入(包含信息系統(tǒng)、IT基礎(chǔ)設(shè)施、數(shù)據(jù)中心、信息化服務(wù)等)預(yù)算少于50萬(含)分管領(lǐng)導主要領(lǐng)導,報備上級主管部門預(yù)算大于50萬批單位負責人,報上級主管部門審批3管理要求3.1.1.1管理流程表單/模板是是是否時間責任部門相關(guān)部門1需要時業(yè)務(wù)部門一一2一業(yè)務(wù)部門信息化管理部門書3分析需求分析業(yè)務(wù)部門提出功能要求一部門業(yè)務(wù)部門一4編制方案算資金,編制實施方案一部門業(yè)務(wù)部門實施方案5組織實施一部門業(yè)務(wù)部門一(3)機房主體結(jié)構(gòu)應(yīng)具有與其功能相適應(yīng)的耐久性、抗震性和耐火等級。變形縫和伸縮縫不應(yīng)穿過主機房;(4)機房的操作間和設(shè)備間應(yīng)作分割,應(yīng)有良好的人機工作環(huán)(1)評估信息系統(tǒng)負載;(2)評估已有硬件負載設(shè)備采購(1)保證采購硬件的先進性和實用性,避免過早報廢。不搞超前消費、造成資金浪費;(2)購置涉密設(shè)備時符合有關(guān)規(guī)定,確保設(shè)備的可靠性;(3)關(guān)鍵設(shè)備在高冗余環(huán)境下運行(雙電源、雙網(wǎng)絡(luò)、高可用軟件在系統(tǒng)上部署);(4)按照采購流程進行采購設(shè)備安裝須按照制造商安裝說明要求安裝,以確保正確安裝避免損壞設(shè)備設(shè)備驗收設(shè)備完好無損,參數(shù)符合需求,且能正常運行因特網(wǎng)帶寬專線不低于100M;專線不低于50M;商務(wù)寬帶不低于1000專線不低于20M;商建設(shè)自行建設(shè)自行建設(shè)自行建設(shè)企業(yè)網(wǎng)建工信息化管理部統(tǒng)一規(guī)劃、統(tǒng)一部署和統(tǒng)一建設(shè)局域網(wǎng)建設(shè)負責建工總部建設(shè)方案報建工信息化管理部審批后實施由上級信息化管理部門指導建設(shè)網(wǎng)絡(luò)設(shè)備企業(yè)級路由器、防火企業(yè)級路由器、防火行為管理設(shè)備企業(yè)級路由器品牌國產(chǎn)主流品牌,如華為、H3C、中興等3.1.5視頻會議系統(tǒng)建設(shè)要求建設(shè)建工總部負責建設(shè)總部指導建設(shè)二級單位指導建設(shè)覆蓋范圍三級單位及項目部項目部功能級聯(lián)與股份公司級聯(lián)與建工總部級聯(lián)與建工總部級聯(lián)設(shè)備品牌國產(chǎn)或與建工品牌一致注:建工各單位視頻系統(tǒng)方案報上級單位審批后方能實施。流程編號 結(jié)束 合同評審是是 部署安裝培訓3.1.6.2工作要求活動時間部門部門1務(wù)需求發(fā)展規(guī)劃和相關(guān)業(yè)務(wù)專項發(fā)展規(guī)劃,業(yè)務(wù)需求書中應(yīng)明確目標和應(yīng)用價值,運營總部、二級單位的需求應(yīng)報建工相關(guān)業(yè)務(wù)部門,由建工業(yè)務(wù)部門統(tǒng)一編制一部門一2行性分析報告務(wù)需求和已有信息系統(tǒng)功能進行評估一信息化主管部門部門3審批性分析報告一分管領(lǐng)導一一4性談判,必須選擇有實施經(jīng)驗的供應(yīng)商。評標組由信息部門、采購管理部、財務(wù)資金部、合約法務(wù)部組成一信息化主管部門一一5審按建工合約法務(wù)部制定的合同評審流程執(zhí)行一信息化主管部門一一6成立項目組標、項目成員、工作方式、一信息化主管部門需求部門《XXX項目工7案符合建工戰(zhàn)略發(fā)展規(guī)劃和相關(guān)業(yè)務(wù)規(guī)劃,應(yīng)明確數(shù)據(jù)源和業(yè)務(wù)流程,并充分考慮按照SOW項目計劃組一圖方案》8開發(fā)系統(tǒng)開發(fā)系統(tǒng)應(yīng)采用最新技術(shù),開發(fā)系統(tǒng)應(yīng)充分考慮建工的IT基礎(chǔ)設(shè)施環(huán)境,充分按照SOW項目計劃組一《XX系統(tǒng)部署9測試系統(tǒng)并組織進行項目組內(nèi)部測按照SOW中項目計組一結(jié)果系統(tǒng)如需功能切換,應(yīng)制訂詳細的系統(tǒng)切換方案。各試點單位和應(yīng)用單位應(yīng)充分參與系統(tǒng)初始化工作。組織好系統(tǒng)上線前的培訓工作按照SOW中項目計組試點《操作手冊》《設(shè)置維護手3.2.1 最終用戶培訓 上線應(yīng)用結(jié)束否審批是啟動會/宜貫 關(guān)鍵用戶培訓 主責部門部門單位信息系統(tǒng)應(yīng)用鍵用戶(系統(tǒng)管理員)7工作日理部門主責部門部門2調(diào)研需求線應(yīng)用范圍10工作日務(wù)部門/信息化管理部門二級單位3培訓關(guān)鍵用戶建工/運營總部/二級單位安排業(yè)務(wù)骨干作為關(guān)鍵用戶,關(guān)鍵用戶(系統(tǒng)管理員)應(yīng)全職參與系統(tǒng)上線工作作日化管理部門建工/運營總部/二級4數(shù)據(jù)和動態(tài)數(shù)據(jù)建工/運營總部/二級單位關(guān)織本業(yè)務(wù)的人員進行數(shù)據(jù)搜集,提供真實準確的數(shù)據(jù)1.5月建工/運營總建工相關(guān)信息化管理部門5用戶建工/運營總部/二級單位應(yīng)組織最終用戶培訓,最終用戶通過培訓考核后才能應(yīng)用系統(tǒng)5工作日務(wù)部門/運營總部/信息化管理部門二級單位業(yè)務(wù)部門(1)管理流程系統(tǒng)管理員是是否審批是需要開發(fā)(2)工作要求活動時間部門部門1月度管理員2異常分析因填寫異常處理記錄表當天處理管理員3理方案3天內(nèi)管理員4處理異常充分評估方案實施風險,做好數(shù)據(jù)備布公告,通知用戶3天內(nèi)管理員一(1)管理流程圖流程編號業(yè)務(wù)部門人力資源部/申請部門信息系統(tǒng)管理部門開始否 申請變更審批 結(jié)束(2)工作要求活動時間責任部門部門1申請變更1.一般變更:業(yè)務(wù)部門提交申司領(lǐng)導賬號變更由辦公室提出后自動推送2.臨時申請變更(如審計、巡視等外部檢查使用)由業(yè)務(wù)主管部門申請審批生后一周內(nèi)業(yè)務(wù)部門一《人員賬21.一般變動:按人力資源系統(tǒng)人員異動審批結(jié)果分級變更1天內(nèi)管理部門一一活動時間責任部門部門審批結(jié)果處理3權(quán)限檢查負責人審批季度信息系統(tǒng)管理部門《權(quán)限檢注:賬號、權(quán)限變更包含用戶賬號新建、注銷、變更所屬組織3.3.1.3用戶問題處理流程(1)管理流程流程編號用戶業(yè)務(wù)部門/關(guān)鍵用戶信息系統(tǒng)部門/信息化部門開始開始 結(jié)束有無解決方家是 處理問題方案審批是需要開發(fā)是方案審批是需要開發(fā)是登記表問題處理方案(2)工作要求活動時間部門相關(guān)部門最終用戶活動時間部門相關(guān)部門2分析錯誤產(chǎn)生原因,再現(xiàn)問解決費用3天內(nèi)系統(tǒng)管理員一用戶問題3審批方案一管理部門一一4發(fā)布方案在指定系統(tǒng)內(nèi)的相關(guān)欄目里發(fā)布解決問題方案,供用戶或管理員查閱及時系統(tǒng)管理員一一5幫助用戶解決系統(tǒng)問題及時管理員一一流程編號信息系統(tǒng)部門/信息化部門表單/模板流程編號信息系統(tǒng)部門/信息化部門表單/模板系統(tǒng)設(shè)置變更工作流程業(yè)務(wù)部門/關(guān)鍵用戶業(yè)務(wù)部門/關(guān)鍵用戶 開始 開始 結(jié)束是功能測試是啟用功能(2)工作要求活動時間主責部門相關(guān)部門1提出需求他軟件建立接口等,填寫功能申需要時門、關(guān)鍵用戶信息化管理部門2審批上實現(xiàn)的可行性,審批實施方案的安全性等3天內(nèi)管理部門信息化管理部門一活動時間主責部門相關(guān)部門3編制方案分析用戶功能,咨詢合作商,編實現(xiàn)該功能對信息系統(tǒng)的影響3天內(nèi)管理部門信息化管理部門一4方案實施人員,按預(yù)定方案實施,并做好功能測試。應(yīng)提前發(fā)布公告。停機實施應(yīng)放在周末或節(jié)假日3天內(nèi)管理部門信息化管理部門一5功能管理員應(yīng)反復(fù)測試、調(diào)整該功能,達到用戶需求目標一周管理部門業(yè)務(wù)部門一6需求用戶應(yīng)及時驗證該功能,及時反饋問題,以便調(diào)整3天內(nèi)門、關(guān)鍵用戶一一3.3.1.5兩化融合業(yè)務(wù)流程梳理信息系統(tǒng)部門/信息化部門業(yè)務(wù)部門/關(guān)鍵用戶業(yè)務(wù)部門負責人、信息系統(tǒng)部門/信息化部門業(yè)務(wù)部門/關(guān)鍵用戶業(yè)務(wù)部門負責人、否兩化融合業(yè)務(wù)流程梳理 需求審核 結(jié)束 (2)管理要求活動時間部門部門需要活動時間部門部門求理方式調(diào)整時門、關(guān)鍵用戶理與建設(shè)需求2需求審核信息系統(tǒng)管理員對業(yè)務(wù)需求的1天管理部門3板信息系統(tǒng)管理部門制定梳理系統(tǒng)功能與手冊管理要求模板內(nèi)信息系統(tǒng)管理部門信息化管理部門務(wù)梳理&建設(shè)需4功能梳理5日內(nèi)務(wù)部門一一5業(yè)務(wù)審核后續(xù)工作環(huán)節(jié)3日內(nèi)門負責管領(lǐng)導部門負責管領(lǐng)導6業(yè)務(wù)調(diào)研了解3日內(nèi)信息系統(tǒng)管理部門信息化管理部門一7程等技術(shù)開發(fā)系列流程工作7日內(nèi)信息系統(tǒng)管理部門信息化管理部門一8為附錄隨本業(yè)務(wù)管理手冊同步管理務(wù)部門一活動時間部門部門收日3.3.1.6應(yīng)用培訓信息系統(tǒng)部門/信息化部門表單/模板(1)管理流程信息系統(tǒng)部門/信息化部門表單/模板信息系統(tǒng)應(yīng)用培訓管理流程 審批 總結(jié)歸檔開始 組織培訓、相 關(guān)會議工作 結(jié)束(2)管理要求時間部門相關(guān)部門1各單位、部門(含項目部)部門需要時部門部(見人資管理手冊)2審批對培訓申請進行審批,如有需要,可上報部門分管領(lǐng)導日部門及分管領(lǐng)導部門一3組織培訓、工作包括培訓通知、確定參訓待、會場安排等組織工作部門部門一4準備按培訓申請內(nèi)容準備培需求申個工作日部門部門一時間部門相關(guān)部門5收集培訓后參培人員對培訓效果的意見反饋表培訓后2工作日業(yè)務(wù)主管部門部門培訓反饋表(見人資管理手冊)6總結(jié)歸檔對培訓的反饋意見做總結(jié);對培訓資料整理歸檔,形成知識積累工作日部門信息化管理部一3.3.1.7信息審核(1)辦公平臺主要欄目權(quán)限審核責任部門公司新聞黨委工作部及時部門負責人各部門及時部門負責人通知公告各部門及時部門負責人規(guī)章制度企業(yè)策劃與管理部及時欄目專員黨委工作部/工會工作部及時欄目專員紀檢監(jiān)察紀檢監(jiān)督工作部及時欄目專員文件中心辦公室/黨委工作部/工會工作部/紀檢監(jiān)督工作部及時欄目專員辦公室/黨委工作部/工會工作部/紀檢監(jiān)督工作部及時欄目專員一周工作動態(tài)辦公室及時欄目專員工作簡報各部門及時部門負責人交流園地各部門及時部門負責人各部門及時部門負責人公文處理各部門及時部門負責人各部門及時部門負責人各部門及時部門負責人系統(tǒng)管理信息化管理部門及時欄目專員(2)建工互聯(lián)網(wǎng)信息發(fā)布權(quán)限審核責任部門企業(yè)簡介黨委工作部部門負責人組織結(jié)構(gòu)企業(yè)策劃與管理部部門負責人責任部門管理團隊辦公室部門負責人黨委工作部部門負責人公司快訊黨委工作部部門負責人圖片新聞黨委工作部部門負責人建工專題黨委工作部/紀檢監(jiān)督工作部企業(yè)刊物黨委工作部部門負責人市場部/海外部/投資部部門負責人科技部部門負責人和諧建工黨委工作部/工會工作部部門負責人職業(yè)發(fā)展人力資源部部門負責人資源配置項管部/采購部部門負責人資質(zhì)榮譽黨委工作部/市場部部門負責人信息化管理部門部門負責人3.3.2.1各信息系統(tǒng)管理活動對照表責任部門用戶維護信息審核用戶審核工0A系統(tǒng)辦公室/信息化管理部√√√√√√2辦公室√√√√√3網(wǎng)站建工黨委工作部√√√√4財務(wù)資金部/信息化管理部√√√√√5辦公室/信息化管理部√√√√6郵件系統(tǒng)辦公室/信息化管理部√√7人力資源系統(tǒng)人力資源部√√√√責任部門用戶維護審核用戶審核8股份公司辦公平臺辦公室/信息化管理部√√9約法務(wù)部/項目管理部√√系統(tǒng)審計部√√管理平臺科技部√√約管理系統(tǒng)合約法務(wù)部√√股份公司投資管理系統(tǒng)投資部√√股份公司客戶管理系統(tǒng)市場部√√財務(wù)資金部√√實名制管理系統(tǒng)項目管理部√√管理系統(tǒng)企業(yè)策劃與管理部√√智聯(lián)平臺項目管理部√√門禁系統(tǒng)辦公室/信息化管理部√√√√√√辦公室/信息化管理部√√√√√財務(wù)一體化平臺財務(wù)資金部/信息化管理部√√√√√√主數(shù)據(jù)系統(tǒng)信息化管理部√√√√√√中建智慧安全平臺安全生產(chǎn)監(jiān)督管理部/信息化管理部√√√√√中建通信息化管理部門√√√√√√責任部門用戶維護信息審核用戶審核注:各信息系統(tǒng)進行組織賬號管理維護時需及時做好記錄。(管理文檔為《信息系統(tǒng)組織賬號管理維護臺賬》)活動1維護(1)日常檢查,指平臺管理員到崗后首先登錄平臺,查看登錄是否有異常。查看內(nèi)容包括登錄速度,是否有報錯頁面,登錄人數(shù),信息是否能正常查看。未發(fā)現(xiàn)異常不需留記錄;(2)月度檢查,指平臺管理員于每月初對辦公平臺做一次全面檢查,檢查內(nèi)容包括平臺用戶總數(shù),信息發(fā)布總量,郵件總量,文件總流程總量,有無異常用戶,有無異常權(quán)限,短信發(fā)送總量,查看備份日志,備份文件總量,應(yīng)用服務(wù)是否正常,遺留問題處理進度。填寫月度檢查記錄表,報送部門負責人2設(shè)置變更包括增加欄目、增加流程、增加組織、設(shè)置權(quán)限、與其他軟件建立接口等系統(tǒng)管理工作3用戶(1)賬號變更包括:1增賬號;2.銷賬號;3.變更單位;4.離職停用,應(yīng)注明停用原因:退休、病退、死亡、離職;更1.新增賬號需以分配賬號為登錄賬號;2.臨時賬號應(yīng)設(shè)置使用期限;3.任何停用賬號不允許直接刪除,只做停用處理,退休、病退賬號回收崗位權(quán)限,信息發(fā)布權(quán)限,不做停用處理(3)做好賬戶管理維護臺賬4用戶問題處理5備份3.3.2.2.2.1管理目的發(fā)揮信息系統(tǒng)流程驅(qū)動業(yè)務(wù)作用,堅持以用促改,推動壓縮流程處理時間,提高各業(yè)務(wù)流程整體辦結(jié)時效,促進線上辦公效率提升。(1)運用信息系統(tǒng)的流程統(tǒng)計分析工具,做好各類業(yè)務(wù)流程多層面的效能(2)工作要求時間部門部門1分析季度信息化管理部門企劃部2流程較多的人員(含所屬部門)排名,五個工作信息化管理部門企劃部3程(含流程名、時長)及人員(含所屬部門、時長)信息,督促提升流程使用效率。五個工作信息化管理部門企劃部4辦理效五個工作信息化管理部門企劃部5流程辦理情況統(tǒng)計五個信息化管理部企劃部時間部門部門工作3.3.2.3門禁系統(tǒng)維護規(guī)定1日常保養(yǎng)維護的門禁是否正常在線2用戶權(quán)限變更(1)新增門禁卡;(2)修改門禁卡權(quán)限;(3)補辦門禁卡;(4)回收門禁卡(1)門禁權(quán)限變更需要在辦公平臺中提交門禁卡業(yè)務(wù)辦理申請,按流程要求填寫相應(yīng)信息,待審批結(jié)束后進行業(yè)務(wù)辦(2)回收門禁卡,不應(yīng)對門禁卡進行注銷,而是應(yīng)辦理停用34備份3.3.2.4服務(wù)器操作系統(tǒng)1檢查維護操作系統(tǒng)每月檢查一次,應(yīng)在業(yè)務(wù)系統(tǒng)應(yīng)用高峰時期檢查CPU,月度檢查維護記錄應(yīng)在下月初報送部門領(lǐng)導2設(shè)置變更按照業(yè)務(wù)系統(tǒng)應(yīng)用需求安裝操作系統(tǒng)版本,操作系統(tǒng)必須為正修改操作系統(tǒng)登記表中參數(shù)配置3用戶權(quán)限變更由管理員依據(jù)審核結(jié)果進行處理4備份3.3.2.5數(shù)據(jù)庫系統(tǒng)1檢查維護檢查數(shù)據(jù)庫告警日志、檢查數(shù)據(jù)庫系統(tǒng)用戶登錄日志,檢查數(shù)據(jù)庫表空間,系統(tǒng)異常日志,備份日志和數(shù)據(jù)磁帶檢查2備份文檔建工總部(1)提供郵件系統(tǒng)應(yīng)用技術(shù)支持;(2)負責建工及派出機構(gòu)人員的郵箱賬號維護工作;(3)配置運營總部、二級單位郵箱管理員;(4)督導二級單位郵箱管理員做好郵箱管理及安全專項整治工作一運營總部、二級單位、(1)申請開通郵箱使用及申報系統(tǒng)管理員變更;(2)負責本單位所有郵箱用戶的管理維護及指導本單位員工使用工作系統(tǒng)申請表》推廣應(yīng)用之一;各級單位應(yīng)統(tǒng)一使用中國建筑電子郵件系統(tǒng);本系統(tǒng)傳遞與工作無關(guān)的信息;賬戶收發(fā)電子郵件的結(jié)果負責;用戶承擔因管理使用不善造成的郵箱被盜用的相關(guān)責任和后果;反者由中建股份移交相關(guān)證據(jù)至司法機關(guān),追究當事人法律責任;企業(yè)形象、涉及企業(yè)商業(yè)秘密及其他企業(yè)制度中規(guī)定禁止傳播的信息,違反者按照公司有關(guān)規(guī)定處理;個工作日內(nèi)對郵件賬戶進行相應(yīng)變動;賬戶及權(quán)限準確;2組織賬戶命名(1)電子郵件系統(tǒng)中的組織機構(gòu)或部門名稱可以參照使用人力資源系統(tǒng)及主數(shù)據(jù)系統(tǒng)中的單位或部門名稱縮寫;的一種符號進行區(qū)分,符號不得重復(fù)使用;(3)郵件賬戶名中所有英文字母為小寫半角英文,所有數(shù)字、符號均為半角。考慮到員工可能在中建系統(tǒng)內(nèi)不同組織機構(gòu)間調(diào)動,員工郵件賬戶中不建議包含組織機構(gòu)信息;(4)各單位、部門或?qū)I(yè)軟件系統(tǒng)使用的公共郵件賬戶應(yīng)包含組織3申請郵件賬戶、信息維護(1)由人力資源部門發(fā)出人員異動通知,本單位電子郵件系統(tǒng)管理員接到通知后開通新賬戶;(2)新開通賬戶需提供用戶姓名、性別、身份證號、手機號、所在部門及部門內(nèi)排序位置等信息。對于短期開通的郵件賬戶需提供使用起止時間;(3)郵件賬戶中的個人信息由用戶本人維護和更新公共郵箱(專用郵箱):(1)各部門或下屬單位因業(yè)務(wù)需要,可由實際使用部門以郵件方式向所在單位郵件管理員提出申請,并由所在單位電子郵件系統(tǒng)管理員核實需求后開設(shè)公共郵箱(專用郵箱);(2)申請部門需說明郵箱用途,并提供郵箱名稱、空間需求、在企業(yè)通訊錄中排序位置、使用起止時間等信息,郵箱的責任人;(3)公共郵箱的基本信息由管理和使用的責任人維護和更新;(4)當公共郵箱使用責任人發(fā)生變動時,必須及時通知本單位電子郵件管理員變更相關(guān)信息4賬戶(1)用戶在中建股份子企業(yè)間內(nèi)部兼職或調(diào)動時,郵件賬戶基本信息不變動,由用戶調(diào)入單位所屬電子郵件系統(tǒng)管理部門向建工總部管理部門申請,再由建工總部向上級單位申請調(diào)整賬戶所屬機構(gòu);(2)當用戶在建工各二、三級單位間調(diào)動時,由調(diào)入二、三級單位電子郵件管理員以電子郵件方式向上一級郵件管理員申請實施;(3)申請時需提供調(diào)動原因、調(diào)動郵件賬戶名稱、調(diào)職前后的單位及部門名稱、是否存在兼職情況等信息。對于短期借調(diào)的用戶,申請部門必須說明該用戶臨時調(diào)入的起止時間。上一級郵件管理員收到申請并核實后,在郵件系統(tǒng)中操作完成調(diào)動5賬戶用戶退休或離職時,由用戶所屬單位人力資源管理部門向本單位電子郵件系統(tǒng)管理部門提供人員離職信息。電子郵件系統(tǒng)管理員接到信息后,在1個工作日內(nèi)對有關(guān)賬戶進行鎖定,待確認不需保留有關(guān)賬號及郵件歷史信息后,在30日內(nèi)操作注銷。如有特殊保留需求的,該用戶所屬部門需向本單位電子郵件管理部門說明郵件賬戶保留期限6用戶應(yīng)完善郵件賬戶資料,通過預(yù)設(shè)問題或短信驗證碼方式自主找回密碼。因郵件賬戶密碼丟失且無法找回的情況下,用戶需向本單位電子郵件管理部門申請重置,經(jīng)本單位郵件管理員核實后辦理7郵箱擴容電子郵件系統(tǒng)為每個郵件賬戶默認分配5GB郵件及附件存儲空如郵箱容量不能滿足用戶工作需要,可向電子郵件管理員申請擴充3.3.2.7財務(wù)一體化平臺責任部門1系統(tǒng)運維二級單位財務(wù)運維人員及時響應(yīng)、處理本單位用戶反饋的系統(tǒng)應(yīng)用問題,對無法處理的問題及時提交建工信息化管理部,業(yè)務(wù)問題由業(yè)務(wù)信息化管理部門財務(wù)資金部金融業(yè)務(wù)部2設(shè)置變更增加項目、人員、部門、客商、流程、組織、信息化管理部財務(wù)資金部金融業(yè)務(wù)部3功能推廣組織實施財務(wù)一體化平臺新功能推廣應(yīng)用,包含功能測試、操作手冊編制、用戶培訓、結(jié)果信息化管理部財務(wù)資金部金融業(yè)務(wù)部4用戶培訓組織開展財務(wù)一體化平臺基礎(chǔ)操作培訓信息化管理部財務(wù)資金部金融業(yè)務(wù)部3.3.3.1數(shù)據(jù)安全規(guī)定活動時間1數(shù)據(jù)操作安全發(fā)生時管理部門2數(shù)據(jù)使用安全問題及時糾正錯誤;(2)一般操作用戶人員離開工作崗位,賬號應(yīng)當給予停用;(3)未經(jīng)許可禁止發(fā)布企業(yè)信息(4)禁止使用私人渠道傳遞企業(yè)信息發(fā)生時管理部門一3用戶口令用戶本人提出申請;(3)用戶要注重保管好賬戶與口發(fā)生時管理部門4辦公資料安全所有員工的辦公資料每月都需自一所有部單位及項目部3.3.3.2數(shù)據(jù)備份相關(guān)規(guī)定時間主責部門相關(guān)部門1備份月度對系統(tǒng)進行全備份,每日對系統(tǒng)每月和每日部門/數(shù)據(jù)管理員一日常備份2備份日志檢查檢查備份是否正常完成備份結(jié)束后部門/數(shù)據(jù)管理員一日常備份3備份對備份完成情況確認備份后部門負責人一日常備份4異地保存數(shù)據(jù)對備份介質(zhì)進行異備份后辦公室檔案管理員管理部門異地備份3.3.3.3防病毒相關(guān)規(guī)定時間部門1識(1)計算機病毒,是指編制或者在計算機程序中序代碼;(2)對計算機信息系統(tǒng)使用人員進行計算機病毒防治教育和培訓發(fā)生時管理部門2建立防計算機病毒制度(1)建工總部和運營總部、二級單位必須建立網(wǎng)測、清除的記錄;(2)所有員工辦公電腦必須安裝正版殺毒軟件,并定期查殺一月管理部門3.3.4機房管理3.3.4.1設(shè)備監(jiān)控文檔1建賬建立機房各類設(shè)備的臺賬,調(diào)整時及時更新一《設(shè)備臺賬表》2以及調(diào)閱硬件運作自檢報告每周3文檔4檢查溫濕度5電源月6月3.3.4.2出入管理活動文檔工外來人員出入(1)非機房工作人員未經(jīng)允許不得隨意進入機房;(2)外來人員進入機房必須有機房主管部門批準并進行登記;(3)外來人員進入機房必須有機房主管部門專人陪同員進出登2(1)未經(jīng)允許,機房內(nèi)不得隨意拍照和攝影;懾的物品;(3)機房所有的工作人員進入機房必須穿戴防塵離開機房要換去防塵鞋;(4)機房門必須隨時關(guān)閉上鎖,但不得反鎖3.3.5.1.1場所監(jiān)管文檔1對涉密場所周邊環(huán)境進行檢查,對安保人員涉密場所外部環(huán)境的巡邏進行檢查月見《涉密場所管理制2檢查物理防護設(shè)備態(tài)是否正常月3涉密場所監(jiān)控系統(tǒng)的運行狀態(tài)月4月5檢查人員進出檢查涉密場所人員進出是否符合規(guī)定月6檢查設(shè)備使用檢查涉密場所設(shè)備使用是否符合規(guī)定月3.3.5.1.2出入管理文檔1外來人員出入(1)外來人員進出機房必須有機房主管部門批準并進行登記;(2)工作人員離開涉密場所,應(yīng)將信息設(shè)備鎖定;工作人員下班或節(jié)假日期間,應(yīng)關(guān)閉信息設(shè)備,鎖好門窗,切斷電源,涉密載體及相關(guān)保密設(shè)備應(yīng)放入保密柜中見《涉密2(1)嚴禁將具有拍照、錄音、錄像等信息存儲、無線傳輸功能(wifi、藍牙、紅外)的設(shè)備帶入涉密場所;(2)外來人員進入涉密機房,必須有指定的涉密人員全程旁站陪同3.3.5.2涉密設(shè)備管理3.3.5.2.1設(shè)備使用管理部門1管理部門資質(zhì)文件2管理部門資質(zhì)文件3管理部門一4管理部門3.3.5.2.2設(shè)備信息管理相關(guān)部門1涉密計算機禁止連接互聯(lián)網(wǎng)及非涉密網(wǎng)絡(luò)管理部門各業(yè)務(wù)部門及項目部2禁止在非涉密計算機上處理涉密信息;涉密計算機禁止處理非涉密信息管理部門各業(yè)務(wù)部門及項目部3管理部門各業(yè)務(wù)部門及項目部相關(guān)部門4備辦公室、信息化管理部門各業(yè)務(wù)部門及項目部5辦公室、信息化管理部門各業(yè)務(wù)部門及項目部3.3.5.2.3設(shè)備維護管理主責部門相關(guān)部門1常開機、設(shè)備指示燈是否正常等)以及查閱硬件運行日志辦公室、信息化管理部門一2辦公室、信息化管理部門各業(yè)務(wù)部門及項目部3審核辦公室、信息化管理部門各業(yè)務(wù)部門及項目部4轉(zhuǎn)移存儲媒體等)辦公室、信息化管理部門各業(yè)務(wù)部門及項目部5修時,應(yīng)全程旁站陪同辦公室、信息化管理部門各業(yè)務(wù)部門及項目部3.3.6設(shè)備管理3.3.6.1設(shè)備維修管理時間責任部門部門文檔1理方案及時信息化管理部門/系統(tǒng)管理員一2處理故障及時信息化管理部門/系統(tǒng)管理員一障維修記(1)管理流程否否序號12關(guān)鍵活關(guān)鍵活方案由管理員根據(jù)系統(tǒng)要求提出升級申請,填報硬件升級申請表報領(lǐng)導審批根據(jù)升級后需達到的性能要求,編寫升級方案,升級方案內(nèi)容包括需要增加的部件和升級需要的費用時間時間要求信息化管理部門一三天信息化管理部門一/管理員文檔務(wù)設(shè)備升級設(shè)備3審批審批升級申請和升級方案三天信息化管理部門一一時間部門文檔一周/管理員文檔1管理網(wǎng)絡(luò)架構(gòu)維護網(wǎng)絡(luò)拓撲圖,有變動,在變動后一周內(nèi)更新網(wǎng)絡(luò)拓撲圖2管理網(wǎng)絡(luò)設(shè)備(1)網(wǎng)絡(luò)設(shè)備提供網(wǎng)絡(luò)服務(wù)必須保證全天運行。必須有專行,各項服務(wù)是否正常。發(fā)現(xiàn)異常及時解決,每天必須做《網(wǎng)絡(luò)設(shè)備清3設(shè)備日志網(wǎng)絡(luò)管理員必須每天做好網(wǎng)絡(luò)運行日志,記錄重大網(wǎng)絡(luò)事件及時填寫網(wǎng)絡(luò)運行日志,并定期對日志進行分析,提出改進意見及措施4管理上網(wǎng)行為關(guān)的軟件。如工作需要,經(jīng)本部門領(lǐng)導同意,向信息化管《網(wǎng)絡(luò)開放申5局域網(wǎng)IP管理網(wǎng)絡(luò)管理員對網(wǎng)絡(luò)IP地址統(tǒng)一管理,有變動及時更新6企業(yè)網(wǎng)IP管理建工信息化管理部負責企業(yè)網(wǎng)IP資源總體規(guī)劃,運營總部、二級單位信息化管理部門負責本企業(yè)IP地址分配和規(guī)劃工作一7公網(wǎng)IP管理網(wǎng)絡(luò)地址由信息化管理部門統(tǒng)一管理,業(yè)務(wù)部門需要使用公網(wǎng)IP地址,需向信息化管理部門申請,經(jīng)信息化管理部門負責人批準后,由網(wǎng)絡(luò)工程師配置發(fā)端口申請8(1)建工域名由建工信息化管理部備案、管理和維護;(2)運營總部、二級單位申請的域名由運營總部、二級單位信息化管理部門備案、管理和維護;(3)業(yè)務(wù)部門或運營總部、二級單位使用二級域名要向建工信息化管理部申請《域名使用申9《專線臺賬登網(wǎng)絡(luò)運維培訓結(jié)合各單位網(wǎng)絡(luò)運維工作情況,適時開展專項培訓,學習掌握核心路由、防火墻、核心交換機、AP控制器等主要網(wǎng)文檔申請視頻會議流程總部部門 否 定參會范圍是 范圍、聯(lián)調(diào)時間 3.3.8.2工作要點時間主責部門相關(guān)部門1用于公司內(nèi)部召開的提前3個工作日門建工信息化管理部會議臺2開視頻會議用于公司內(nèi)部召開的提前一周二級單位建工信息化管理部會議臺3審批備、賬號有無沖突一級單位一時間主責部門相關(guān)部門4建工總部端起部門一5運營總部/二級單位確認參會范圍確定參加會議的范圍一6建工總部發(fā)起聯(lián)調(diào)調(diào)時間管理部一7運營總部/二級單位發(fā)起聯(lián)調(diào)調(diào)時間一8建工總部正式會議提前一小時管理部一9運營總部/二提前一小時一運營總部/二級單位填寫按表單內(nèi)要求詳細填寫內(nèi)1部(1)負責制定建工視頻會議操作指引,規(guī)范視頻聯(lián)調(diào)保障工作;(3)負責總部視頻會議資源的按需分配、動態(tài)調(diào)整及分級授權(quán);(4)定期組織各級單位會議管理員開展視頻會議培訓;(5)對各分會場視頻會議日常工作情況進行監(jiān)督檢查;(6)負責登記建工視頻會議臺賬2各業(yè)務(wù)部門(1)統(tǒng)計本部門視頻會議信息,提前一天將會議信息發(fā)送至信息化管理部視頻會議管理員;(2)預(yù)定視頻會議室,如會議室有沖突,需要協(xié)調(diào)會議室的使用;(3)負責視頻會議輔流的播放測試3二級單位信息化管理部門(1)負責配合建工總部做好日常視頻會議的保障;(2)做好本單位的視頻會議保障,指導下級單位(三級單位及項目部)視頻會議操作、臺賬登記等工作;(3)本單位會議設(shè)備日常維護管理,幫助下級單位做好設(shè)備維護管理(1)配合建工總部、二級單位做好日常視頻會議的保障工作,按時參加聯(lián)調(diào)及會議保障工作。(2)本單位會議設(shè)備的管理及維護(1)視頻會議錄播文件保留三個月,會議主辦部門應(yīng)及時下載留存,建工信息化管理部系統(tǒng)管理員定期清理。(2)除建工信息化管理部對視頻系統(tǒng)進行維護外,禁止所有人對視頻服務(wù)器系統(tǒng)參數(shù)、會議室、賬號進行修改操作。(3)未申請視頻軟件賬號的單位不得擅自使用,已申請賬號的單位按建工信息化管理部劃撥的賬號范圍在規(guī)定的時間內(nèi)允許使用。(4)保密會議使用專線視頻系統(tǒng)召開,不得使用云會議召開保密3.3.9.1主數(shù)據(jù)平臺管理基本原則集中管理、責任明確、價值導向、整合共享。3.3.9.2主要應(yīng)對的風險及合規(guī)管理要求1主數(shù)據(jù)標準風險與合規(guī)管理要求防范應(yīng)對主數(shù)據(jù)標準不統(tǒng)一影響業(yè)務(wù)系統(tǒng)數(shù)據(jù)集成和連通,導致各業(yè)務(wù)系統(tǒng)數(shù)據(jù)統(tǒng)計分析口徑和結(jié)果不一致的風險2主數(shù)據(jù)質(zhì)量風險與合規(guī)管理要求防范應(yīng)對主數(shù)據(jù)質(zhì)量問題導致各業(yè)務(wù)系統(tǒng)數(shù)據(jù)質(zhì)量不高,影響公司經(jīng)營分析決策的風險,規(guī)避增3安全風險主數(shù)據(jù)安全風險與合規(guī)管理要求防范主數(shù)據(jù)在使用過程中,對安全技術(shù)措施規(guī)劃不周密、實施控制不嚴格,導致主數(shù)據(jù)被非法竊取、篡改產(chǎn)生的風險4主數(shù)據(jù)運維風險與合規(guī)管理要求防范應(yīng)對主數(shù)據(jù)運維過程中,由3.3.9.3職責分工1管理部(1)根據(jù)股份公司主數(shù)據(jù)管理的各項制度、標準和規(guī)范,結(jié)合細則;(2)推動股份公司主數(shù)據(jù)管理相關(guān)制度和細則在本單位的落參與股份公司主數(shù)據(jù)相關(guān)標準的梳理和制定;相關(guān)需求和問題及時反饋至股份公司信息化管理部并跟進落實;(4)負責數(shù)據(jù)質(zhì)量審核及系統(tǒng)運維2各業(yè)務(wù)部門總部各業(yè)務(wù)部門根據(jù)自身管理的業(yè)務(wù)范圍,以及對數(shù)據(jù)的使用需求,承擔本部門主數(shù)據(jù)信息增加、變更及其他業(yè)務(wù)需求。各業(yè)務(wù)部門根據(jù)實際業(yè)務(wù)情況向本單位信息化管理部門提出相應(yīng)主數(shù)據(jù)的應(yīng)用需求、建議;及時反饋相關(guān)主數(shù)據(jù)在應(yīng)用過程中發(fā)現(xiàn)的各類問題,并協(xié)助本單位信息化管理部開展主數(shù)據(jù)管理工作3二級單位建工總部信息化管理部開展主數(shù)據(jù)平臺數(shù)據(jù)治理,協(xié)助業(yè)務(wù)部門開展統(tǒng)建系統(tǒng)數(shù)據(jù)梳理3.3.9.4主數(shù)據(jù)標準管理3.3.9.5.1質(zhì)量檢查內(nèi)容內(nèi)容1準的要求23時效性4一致性反映同一業(yè)務(wù)實體的主數(shù)據(jù)及其屬性是否具有一致的定義和含義5安全性主數(shù)據(jù)是否在可控、安全的范圍內(nèi)發(fā)布和使用6唯一性主數(shù)據(jù)是否唯一,是否存在重復(fù)項3.3.9.5.2質(zhì)量檢查方式1管理工具2針對主數(shù)據(jù)管理平臺尚未能支持的主數(shù)據(jù)質(zhì)量自動檢核功能,由查3.3.9.5.3質(zhì)量問題整改3.3.9.6.1主數(shù)據(jù)新增、變更管理主責部門1據(jù)人力資源部信息化管理部2公司主數(shù)據(jù)寫公司基本信息推送主數(shù)據(jù)補錄其他主數(shù)據(jù)系統(tǒng)新增財務(wù)資金部信息化管理部企業(yè)策劃與管理部人力資源部文3據(jù)核各業(yè)務(wù)部門信息化管理部發(fā)票、收據(jù)(蓋章)等4主數(shù)據(jù)財務(wù)資金部科技質(zhì)量部信息化管理部項文件5項目主數(shù)據(jù)項目管理部在主數(shù)據(jù)系統(tǒng)發(fā)起項目新系統(tǒng)既定流程審核項目管理部財務(wù)資金部安全生產(chǎn)監(jiān)督管理部信息化管理部項目立項文件6項目部主數(shù)據(jù)安全部在主數(shù)據(jù)系統(tǒng)里發(fā)起項目部主安全生產(chǎn)監(jiān)督管理部信息化管理部項目部-新增7部門主數(shù)據(jù)財務(wù)資金部企業(yè)策劃與管理部信息化管理部文(1)管理流程二級單位業(yè)務(wù)部門/信息化管理部門數(shù)據(jù)新增、否否否否是否審審(2)工作要求活動時間主責部門部門2二級單位審核1工作日二級單位業(yè)務(wù)部門/信息化部門3建工總部審核實性、合理性和合規(guī)性1工作日信息化管理部4股份信息化管理部審批3工作日部3.3.9.6.3.1主數(shù)據(jù)角色權(quán)限申請管理(1)管理流程二級單位信息化部門 角色權(quán)限新增、角色權(quán)限新增、否否 審 (2)工作要求活動時間主責部門部門工角色權(quán)限新申請一運營總部/二級單位/三級單位/項目部角色申請單2二級單位審核二級單位信息化部門審核用戶1工作日二級單位信息化部門一3建工總部審核信息化管理部審核申報主數(shù)據(jù)的真實性、合理性和合規(guī)性1工作日部一(1)管理流程二級單位信息化部門 否否核是數(shù)據(jù)權(quán)限新增、數(shù)據(jù)權(quán)限新增、 否否是審審 (2)工作管理活動時間主責部門部門1用戶在主數(shù)據(jù)系統(tǒng)發(fā)起數(shù)據(jù)一運營總部/二級單位/三級單位/項目部據(jù)權(quán)2二級單位審核二級單位信息化部門審核用1工作日二級單位信息化部門一3建工總部審核1工作日部一(1)管理流程二級單位業(yè)務(wù)部門申請申請審審否否核否否審核審審(2)工作管理活動時間主責部門部門1管理員權(quán)限申請通管理員權(quán)限,建工總部管理員一二級單位信息化部門一管理員申2建工總部審核信息化管理部審核申報主數(shù)據(jù)的真實性、合理性和合規(guī)性1工作日信息化管理部一一3管理部審批2工作日股份信息化管理部一一3.3.9.6.4問題處理問題1問題由本單位運維人員收集整理用戶反饋問題予以解決,無法解決的問題反饋至上一級2系統(tǒng)問題(1)數(shù)據(jù)問題:批量數(shù)據(jù)錯誤,數(shù)據(jù)紊亂對主數(shù)據(jù)系統(tǒng)類問題:系統(tǒng)運行報錯,系統(tǒng)操作報錯致使系統(tǒng)不能正常進行業(yè)務(wù)并且需要系統(tǒng)廠商后臺協(xié)助處理的問題由信息化管理部收集3問題工運維人員提出系統(tǒng)功能優(yōu)化或系統(tǒng)邏輯優(yōu)化申請由本單位運維人員收分析、評估,提交股審核是 部主管部門 否 子公司集團 否審核是 獲取著作權(quán)證書| 結(jié)束3.4.1.2工作要點時間主責部門/崗部門1件著作申請書編寫需要時軟件著作權(quán)申2審核審核申請資料,提出審批意見代碼和明書3審批審核申請資料,提出審批意見一周內(nèi)門/主管領(lǐng)導/一4組織申報組織相關(guān)單位向國家知識產(chǎn)權(quán)局提出隨時門5權(quán)證書按時交納相關(guān)費用,及時獲得軟件著作權(quán)證書隨時門6維護負責本單位獲取的著作權(quán)維護,并及時將授權(quán)、申請及變動情況上報建工隨時單位信息化管理部門軟件著負責本單位獲取的著作權(quán)維護,及時更新著作權(quán)統(tǒng)計表隨時建工信息化管理部3.4.1.3版權(quán)登記文檔建工信息化管理部(1)登記部署在建工管理的各信息系統(tǒng)使用的軟件;(2)登記建工總部機關(guān)及派出機關(guān)使用的軟件;(3)檢查二級單位正版軟件登記表運營總部/二級單位信息化管理部門(1)本單位所有單位和項目使用軟件進行登記;(2)負責本單位正版軟件的維護和升級3.4.1.4.2.1領(lǐng)導小組職責數(shù)字化和網(wǎng)絡(luò)安全工作領(lǐng)導小組是軟件正版化工作的最高領(lǐng)導機3.4.1.4.2.2工作小組職責負責制定軟件正版化相關(guān)管理規(guī)定;負責組織正版軟件需求計劃匯總及采購;負責組織正版軟件使用情況督導、檢查;負責軟件正版化使用宣傳教育工作。3.4.1.4.2.3軟件使用部門職責負責配合數(shù)字化和網(wǎng)絡(luò)安全工作小組做好軟件正版化工作,督促3.4.1.4.2.4員工職責不得故意規(guī)避或者破壞軟件著作權(quán)人為保護其著作權(quán)而采用的技3.4.1.4.2.5相關(guān)管理規(guī)定活動部門部門部門軟件采購活動部門部門(2)軟件使用部門對工具軟件、專業(yè)軟件采購計劃填寫后報信息化部門進行統(tǒng)一審核、費用申請。計劃表2集中辦公電腦或服務(wù)器的系統(tǒng)軟件、工具軟件批量采購時,應(yīng)通過集中采購渠道采購;各業(yè)務(wù)的專用軟件應(yīng)通過行業(yè)主管部門統(tǒng)一渠道采購,并向本單位信息化部門報備管理部門3軟件保管(1)信息化管理部門不得為任何單位和員工提造成的版權(quán)問題由個人承擔;(3)業(yè)務(wù)部門負責專業(yè)軟件的使用、登記、保管;(4)信息化管理建立臺賬,詳實記錄每次采購的信息(如采購時間、名稱、版本號、授權(quán)期限等)管理部門/業(yè)務(wù)部門用戶軟件登記4管理建工信息化管理部、各業(yè)務(wù)系統(tǒng)、運營總部、子(分)公司開發(fā)的應(yīng)用軟件(含軟件有關(guān)的文檔、部門一一5的檢查工作,抽查員工使用的電腦,發(fā)現(xiàn)使用非正版軟件(字體),立即進行刪除處理管理部門一一6意識培訓與宣傳定期開展使用正版軟件意識培訓宣傳工作,提高信息化管理部門用戶一3.4.2軟、硬件資產(chǎn)管理文檔1收表》2登記設(shè)置硬件資產(chǎn)實物臺賬,及時更新臺賬3盤點年底進行軟、硬件資產(chǎn)盤點4處置時調(diào)整資產(chǎn)臺賬表在中建或建工系統(tǒng)內(nèi)展示建工各級信息化建設(shè)與管理情況,實現(xiàn)內(nèi)部經(jīng)驗共享,以此促進信息化技術(shù)在建工內(nèi)的發(fā)展,并提升信息化建設(shè)與應(yīng)用在企業(yè)經(jīng)營管理中的功效。通過匯編建工各單位的《信息化工作情況》,充分掌握建工各級單位、業(yè)務(wù)領(lǐng)域的信息化建設(shè)及應(yīng)用情況,為及時、全面了解信息化工作動態(tài),做好建工信息化頂層管理、規(guī)劃提供決策依據(jù);促進建工信息化工作的交流、宣傳,提升信息化管理水平。3.5.4.1管理流程建工信息系統(tǒng)部門 審核否 審批 是 審批是3.5.4.2工作要求時間部門部門1制定信息息能按時、有序采集、審核與匯編。年初管理部門一一2督導采集每月管理部門一一3提供信息的信息化工作動態(tài)信息報送單每月28日前管理部門位、信息系統(tǒng)部門4審核性要求,如信息內(nèi)容、圖片質(zhì)量等每月28日前系統(tǒng)部門一一5次月10日前管理部一一6統(tǒng)計分析統(tǒng)計分析和總結(jié)評價半年期管理部一工作3.5.5信息編發(fā)管理、《建工信息化情況》編發(fā)工作制度類別內(nèi)容1信息加職責落實中建股份及建工信息化工作要求,制定建工信息化信息報送工作方案,明確報送任務(wù)內(nèi)容、工作評價指標等負責組織信息化工作宣傳報道寫作培訓負責每月一次,對提供信息進行選擇、加工、修改、編寫、匯集、定稿、送審工作加強對各單位信息提供人員的培訓,培養(yǎng)一支信息化召開業(yè)務(wù)例會,及時向主管部門負責人匯報工作,并接受負責人分派的其他負責統(tǒng)計每次各單位、部門提供信息及采用信息篇數(shù),并編制形成信息臺賬2信息處理網(wǎng)上提供來的信息要及時放置各單位的信息提供文件夾內(nèi),有疑問要及時與提供者聯(lián)系3審定實行審核機制,信息加工編輯完成后,提交主管部門領(lǐng)導審定網(wǎng)絡(luò)安全保護總體策略是:按照網(wǎng)絡(luò)基礎(chǔ)資源和數(shù)據(jù)價值大小、用戶訪問權(quán)限大小、系統(tǒng)重要程度不同,采取分級、分區(qū)域、分3.6.3網(wǎng)絡(luò)安全管理原則網(wǎng)絡(luò)安全管理應(yīng)堅持“業(yè)務(wù)發(fā)展與網(wǎng)絡(luò)安全并重、技術(shù)與管理并重”的總體原則,按照“誰主管誰負責、誰建設(shè)誰負責、誰運行誰負責、誰使用誰負責”的要求,各級組織、管理人員、崗位員工履行各自的網(wǎng)絡(luò)安全職責。3.6.4.1主體責任3.6.4.2機構(gòu)組成2網(wǎng)絡(luò)安全辦公室公司網(wǎng)絡(luò)安全辦公室設(shè)在信息化管理部,是網(wǎng)絡(luò)安全工作的管理機構(gòu),負責網(wǎng)絡(luò)安全工作的推進與落實,執(zhí)行數(shù)字化與網(wǎng)絡(luò)安全工作領(lǐng)導小組交辦的各項工作3部門負責本部門相關(guān)業(yè)務(wù)信息系統(tǒng)建設(shè)與使用過程中與網(wǎng)絡(luò)安全相關(guān)工作的管理,配合落實完成網(wǎng)絡(luò)安全各項工作,并承擔相應(yīng)網(wǎng)絡(luò)安全責任各子企業(yè)參照建工網(wǎng)絡(luò)安全機構(gòu)建立本企業(yè)網(wǎng)絡(luò)安全組織并報建工備案。3.6.4.3網(wǎng)絡(luò)安全組織職責1建工總部(1)負責審議公司網(wǎng)絡(luò)安全方針、策略;(2)負責提出公司網(wǎng)絡(luò)安全管理要求,審議網(wǎng)絡(luò)安全規(guī)(3)負責審議重大網(wǎng)絡(luò)安全(4)負責定期評審公司網(wǎng)絡(luò)安全管理工作情況;(5)負責對公司信息化項目建設(shè)立項進行審批;(6)負責對公司重大網(wǎng)絡(luò)安程;負責開展網(wǎng)絡(luò)安全等級保護相關(guān)工作;(2)負責信息化項目建設(shè)過程中,與網(wǎng)絡(luò)安全相關(guān)工作的全流程管理;負責開展網(wǎng)絡(luò)安全檢查與評估、教育與培訓;負責網(wǎng)絡(luò)安全應(yīng)急管理;負責與外部網(wǎng)絡(luò)安全專家或機構(gòu)之間的聯(lián)系溝通;整體協(xié)調(diào)、管理及運營工作負責攻防演習、2各子(1)負責參照建工總部要求提出本企業(yè)網(wǎng)絡(luò)安全管理要求及網(wǎng)絡(luò)安全規(guī)劃;(2)負責審議本企業(yè)網(wǎng)絡(luò)安全方針、策略;(3)負責審議本企業(yè)重大網(wǎng)絡(luò)安全活動;(4)負責定期評審本企業(yè)網(wǎng)絡(luò)安全管理工作情況;(5)負責對本企業(yè)重大網(wǎng)絡(luò)安全事件進行商議;(6)負責與建工總部領(lǐng)導小(1)負責制定本企業(yè)網(wǎng)絡(luò)安全方針、策略、建工總部;(2)負責配合建工開展網(wǎng)絡(luò)安全檢查與評估、教育與培訓;負責本企業(yè)網(wǎng)絡(luò)安全應(yīng)急管理;負責落實建工總部網(wǎng)絡(luò)安全績效考核各項指標,做好網(wǎng)絡(luò)安全迎檢工作;備案;負責本企業(yè)網(wǎng)絡(luò)安全日常整體協(xié)調(diào)、管理及運營工作負責配合建工開展攻防演習、重大網(wǎng)絡(luò)安全事件的具體協(xié)調(diào)和溝通工作3部門(1)負責本部門相關(guān)業(yè)務(wù)信息系統(tǒng)應(yīng)用層面的網(wǎng)絡(luò)安全管理及本部門網(wǎng)絡(luò)活動安全;(2)負責將對口上級主管單位對業(yè)務(wù)的最新網(wǎng)絡(luò)安全要求提交網(wǎng)絡(luò)安全辦公室,并配合(3)負責配合網(wǎng)絡(luò)安全檢查及整改落實工作1安全審核機制2作機制(1)信息化管理部應(yīng)加強各類管理人員、內(nèi)部機構(gòu)之間的溝通與合作,討論網(wǎng)絡(luò)安全形勢,商議、處理網(wǎng)絡(luò)安全問題。定期召開協(xié)調(diào)會議,共同協(xié)作處理網(wǎng)絡(luò)安全問題;(2)信息化管理部應(yīng)建立與監(jiān)管單位、公安機關(guān)、兄弟單位的溝通、合作機制,不定期組織網(wǎng)的時候能夠及時得到支持和幫助3安全檢查機制(1)網(wǎng)絡(luò)安全檢查分為內(nèi)部檢查和外部檢查。內(nèi)部檢查指信息化管理部定期執(zhí)行的網(wǎng)絡(luò)安全檢查;外部檢查包括網(wǎng)絡(luò)安全執(zhí)法檢查及行業(yè)監(jiān)管檢查;(2)信息化管理部執(zhí)行的網(wǎng)絡(luò)安全檢查內(nèi)容包括現(xiàn)有網(wǎng)絡(luò)安全技術(shù)措施的有效性、網(wǎng)絡(luò)安全配置與網(wǎng)絡(luò)安全策略的一致性、網(wǎng)絡(luò)安全管理制度的執(zhí)行情況、網(wǎng)絡(luò)安全策略及網(wǎng)絡(luò)安全記錄有效性、系統(tǒng)漏洞和數(shù)據(jù)備份情況等。網(wǎng)年組織一次4安全風險機制(1)信息化管理部制定風險評估計劃,根據(jù)實際情況選擇自評估險評估結(jié)果實施整改;(2)網(wǎng)絡(luò)安全風險評估流程包括網(wǎng)絡(luò)安全風險評估準備、資產(chǎn)識別、威脅識別、脆弱性識別、安全措施有效性分析、網(wǎng)絡(luò)安全風險分析、網(wǎng)絡(luò)安全風險處置與管理等,應(yīng)明確各流程的操作方法和規(guī)范3.6.7.1職責分工1管理部負責公司全體員工(含實習生)在崗、轉(zhuǎn)崗、離崗及退休等過程的網(wǎng)絡(luò)安全管理工作,落實公司全體員工網(wǎng)絡(luò)安全教育培訓工作,負責對各部門外部人員網(wǎng)絡(luò)安全管理落實情況進行監(jiān)督2各業(yè)務(wù)部門負責本部門員工及外部人員網(wǎng)絡(luò)安全管理,并對其網(wǎng)絡(luò)安全行為負責1內(nèi)部員工(1)員工轉(zhuǎn)崗、離崗前應(yīng)先終止崗位責任、歸還IT資產(chǎn)并撤銷相關(guān)訪問權(quán)限;新員工在正式上崗前,信息化管理部應(yīng)組織崗位人員開展專業(yè)技術(shù)培訓,并進行書面考核;員工賬號密碼設(shè)置及使用應(yīng)嚴格遵守密碼安全的相關(guān)管理要求,以保證賬號及密碼安全性;(2)員工應(yīng)嚴格遵守電子郵件使用管理要求,不得使用工作郵箱賬號發(fā)送與工作無關(guān)的內(nèi)容,提高對電子郵件病毒的防范意識;員工應(yīng)嚴格遵守信息化資產(chǎn)使用管理要求,不得擅自安裝未經(jīng)許可的軟件,桌面電腦操作系統(tǒng)和軟件必須使用正版,不允許私自重裝系統(tǒng)2外部人員(1)應(yīng)對外部人員進行網(wǎng)絡(luò)安全宣貫,確保其知悉并遵守公司網(wǎng)絡(luò)安全相關(guān)制度;(2)應(yīng)明確外部人員在管理、使用和維護網(wǎng)絡(luò)系統(tǒng),安裝部署網(wǎng)絡(luò)產(chǎn)品和提供信息技術(shù)服務(wù)等活動中應(yīng)遵守的網(wǎng)絡(luò)安全要求,并明確其網(wǎng)絡(luò)安全角色和責任;(3)外部人員進入辦公場地開始工作前,應(yīng)確保其簽訂了保密(4)臨時外部人員進入時,應(yīng)在前臺出示有效證件,登記相關(guān)信息,對接人負責領(lǐng)進并全程陪同;(5)駐場外部人員進入時,應(yīng)提交身份證復(fù)印件、工作證明及其他按合同應(yīng)提供資料,并在規(guī)定地點辦公,不得擅自變更辦公位置3.6.8.1職責分工1管理部(1)負責對信息系統(tǒng)安全設(shè)計方案進行評審,并負責對信息系統(tǒng)安全設(shè)計、軟件開發(fā)、實施過程、測試驗收等全流程工作的落實情況進行監(jiān)督檢查;負責指導開展信息系統(tǒng)定級、備案、等級測評工作,并對等級測評工作落實情況進行監(jiān)督檢查;(2)負責形成各系統(tǒng)等級保護對象相關(guān)產(chǎn)品的采購候選供應(yīng)商選擇、服務(wù)監(jiān)督、供應(yīng)鏈管理等管理部(3)負責對各系統(tǒng)等級保護對象相關(guān)產(chǎn)品采購需求進行審核;負責對各系統(tǒng)服務(wù)供應(yīng)商網(wǎng)絡(luò)安全管理落實情況進行監(jiān)督檢查;負責組織實施信息系統(tǒng)安全方案設(shè)計、軟件的工作;負責根據(jù)網(wǎng)絡(luò)安全等級保護要求開展信息系統(tǒng)定級、備案和測評工作;2各業(yè)務(wù)部門心開展信息系統(tǒng)定級、備案和測評工作3.6.8.2系統(tǒng)獲取、開發(fā)和維護管理1網(wǎng)絡(luò)安全應(yīng)制定明確的采購流程,根據(jù)等級保護要求對擬選用的網(wǎng)絡(luò)安全產(chǎn)品進行選型與測試,確保網(wǎng)絡(luò)安全產(chǎn)品采購和使用符合國家有關(guān)規(guī)定和要求。在采購密碼產(chǎn)品時,應(yīng)遵循相關(guān)法律標準和國家密碼管理部門的要求。產(chǎn)品采購到貨后應(yīng)加強產(chǎn)品的交2網(wǎng)絡(luò)安全計規(guī)范。在需求分析與設(shè)計階段,應(yīng)確定保護對象等級,參照安全設(shè)計規(guī)范開展網(wǎng)絡(luò)安全需求分析及方案設(shè)計工作,制定詳細的設(shè)計方案,經(jīng)信息化管理部審核或相關(guān)專家評審?fù)ㄟ^后正式進行實施3軟件開發(fā)安全發(fā)規(guī)范。在保護對象開發(fā)與建設(shè)階段,應(yīng)對軟件開發(fā)(含自行開發(fā)和外包開發(fā))、測試及上線、維護和支持全過程進行網(wǎng)絡(luò)安全管理。應(yīng)確保開發(fā)環(huán)境安全,將開發(fā)環(huán)境、測試環(huán)境和生產(chǎn)環(huán)境隔離,并加強接入開發(fā)和測試環(huán)境計算機設(shè)備和軟件的安全性保護。系統(tǒng)開發(fā)過程中數(shù)據(jù)安全的管理應(yīng)嚴格遵守數(shù)據(jù)安4實施過程安全詳細的工程實施方案。項目管理人員應(yīng)做好網(wǎng)絡(luò)安全工程實施過程的風險控制管理,避免因第三方人員惡意操作或誤操作帶來的網(wǎng)絡(luò)安全隱患5收與交付作,制定明確的測試、驗收管理規(guī)范,依據(jù)規(guī)范開展測試、驗收工作。應(yīng)加強對項目的交付管理,并對系統(tǒng)運維人員進行相應(yīng)的技術(shù)培訓6系統(tǒng)維護規(guī)范。應(yīng)明確系統(tǒng)的維護管理,系統(tǒng)管理員需對系統(tǒng)進行監(jiān)控以掌握系統(tǒng)的安全狀況,定期對運行日志進行分析,形成分析形成分析報告供應(yīng)商管理工責任書網(wǎng)絡(luò)安全責任及所需履行的網(wǎng)絡(luò)安全義務(wù),并對其進行監(jiān)督管理2監(jiān)督評審應(yīng)定期監(jiān)督、評審和審核供應(yīng)商提供的服務(wù),并對其變更服務(wù)內(nèi)3外包商管理安全要求,并加強對外包軟件開發(fā)服務(wù)全過程的網(wǎng)絡(luò)安全管理5員管理更、人員離場的各項網(wǎng)絡(luò)安全管理要求。應(yīng)明確供應(yīng)商的服務(wù)范圍、工作內(nèi)容及建工網(wǎng)絡(luò)安全管理要求,并明確違反公司網(wǎng)絡(luò)安全管理制度時所采取的措施6供應(yīng)商務(wù)機構(gòu)選聘管理辦法》的相關(guān)要求3.6.8.4合規(guī)性網(wǎng)絡(luò)安全保護等級為第二級及以上的信息系統(tǒng),應(yīng)在確定保護級別后到公安機關(guān)辦理相關(guān)備案手續(xù),并根據(jù)備案流程進行備案。3.6.9.1職責分工1信息化管理部(1)負責定期對各部門IT資產(chǎn)管理、密碼安全管理情況進行監(jiān)督檢查;負責對數(shù)據(jù)安全管理、操作安全管理、IT資產(chǎn)安全管理、網(wǎng)絡(luò)和通信安全管理以及業(yè)務(wù)連續(xù)性安全管理等的落實情況進行監(jiān)督檢查;(2)負責統(tǒng)籌建工網(wǎng)絡(luò)安全事件報告與應(yīng)急管理工作,負責核實研判預(yù)警信息,指導相關(guān)部門開展應(yīng)急響應(yīng)工作;負責數(shù)據(jù)安全、操作安全、訪問控制、IT資產(chǎn)安全、網(wǎng)絡(luò)和通信安全、機房環(huán)境性安全的管理工作;負責制定漏洞掃描工作計劃,定期組織開展漏洞掃描及修復(fù)工作;負責對惡意代碼防范及漏洞修復(fù)相關(guān)工作執(zhí)行情況進行監(jiān)督檢查;負責變更方案、安全資源申請等的審批工作;處置與具體開展工作;(4)負責制定網(wǎng)絡(luò)安全巡檢計劃,定期組織網(wǎng)絡(luò)安全巡檢工作,形成網(wǎng)絡(luò)安全巡檢報告;負責對網(wǎng)絡(luò)安全整改相關(guān)工作執(zhí)行情況進行監(jiān)督檢查2務(wù)部門負責本部門數(shù)據(jù)安全、非涉密介質(zhì)安全、密碼安全、辦公環(huán)境安全等的管理工作;負責及時向信息化管理部報告所發(fā)現(xiàn)的網(wǎng)絡(luò)安全弱點和可疑事件;負責配合信息化管理部進行網(wǎng)絡(luò)安全運維的相關(guān)工作3.6.9.2.1數(shù)據(jù)分類分級1數(shù)據(jù)分級應(yīng)根據(jù)數(shù)據(jù)泄露或越權(quán)獲取對于建工利益造成的影響,劃分為一級敏感數(shù)據(jù)(高度敏感數(shù)據(jù))、二級敏感數(shù)據(jù)、三級敏感數(shù)據(jù)(內(nèi)部數(shù)據(jù))、四級敏感數(shù)據(jù)(公開數(shù)據(jù))2針對特別類型的數(shù)據(jù),如因數(shù)據(jù)所處時間階段或披露工利益影響的差異,則還應(yīng)針對其數(shù)據(jù)內(nèi)容確定數(shù)據(jù)敏感期限,如數(shù)據(jù)公3應(yīng)按照數(shù)據(jù)分類分級策略對數(shù)據(jù)進行分類分級標識,并針對不同類別和級別的數(shù)據(jù)制定相應(yīng)的安全管理策略、明確對應(yīng)的保障措施要求3.6.9.2.2數(shù)據(jù)采集1應(yīng)明確數(shù)據(jù)的收集獲取源、數(shù)據(jù)收集的范圍和頻度,確保數(shù)據(jù)收集和獲取范圍僅限業(yè)務(wù)所需的數(shù)據(jù)2應(yīng)制定數(shù)據(jù)的收集獲取操作規(guī)程,在獲取數(shù)據(jù)前規(guī)范數(shù)據(jù)收集和獲取渠道、3對數(shù)據(jù)收集和獲取環(huán)境(如采集渠道)、設(shè)施和技術(shù)采取必要的管控措施,確保采集數(shù)據(jù)的規(guī)范性、完整性、準確性、4如存在收集重要數(shù)據(jù)的情況,應(yīng)制定相應(yīng)的管理規(guī)范和管理規(guī)則,以滿足相關(guān)法律法規(guī)、國家政策標準的合規(guī)要求5求,在數(shù)據(jù)收集階段明確告知數(shù)據(jù)主體收集數(shù)據(jù)的類型、收集和處理目的、處理方式、存儲期限、存儲位置、跨境傳輸限制、安全管理措施等6如在境外收集數(shù)據(jù),應(yīng)按照當?shù)胤煞ㄒ?guī)的規(guī)則;如境外收集的數(shù)據(jù)中包含個人信息,應(yīng)確保段符合當?shù)胤煞ㄒ?guī)的合規(guī)要求3.6.9.2.3數(shù)據(jù)傳輸1應(yīng)嚴格遵守訪問控制和網(wǎng)絡(luò)和通信安全的相關(guān)管理要求,保障數(shù)據(jù)在傳輸中的保密性、完整性和可用性2根據(jù)數(shù)據(jù)的分級,敏感數(shù)據(jù)(非公開數(shù)據(jù))在傳3如需跨境傳輸數(shù)據(jù),應(yīng)根據(jù)國家相關(guān)法律法規(guī)進行數(shù)據(jù)出境安全評估并向相關(guān)監(jiān)管部門進行申報申請,滿足各項要求后方可進行數(shù)據(jù)的跨境傳輸4如需跨境傳輸個人信息,應(yīng)在跨境傳輸個人信息前向個人信息主體說明數(shù)據(jù)出境的目的、范圍、內(nèi)容、接收方及接收方所在的國家或地區(qū),并獲取其明確同意。未成年人個人信息出境須經(jīng)其監(jiān)護人同意5涉及將在境外收集獲取的數(shù)據(jù)或從海外公民處收按照當?shù)胤煞ㄒ?guī)的要求制定相應(yīng)的管理規(guī)范和管理規(guī)則,確保數(shù)據(jù)跨境傳輸回國符合當?shù)胤煞ㄒ?guī)的合規(guī)要求3.6.9.2.4數(shù)據(jù)交換1應(yīng)根據(jù)業(yè)務(wù)需要限定數(shù)據(jù)交換范圍,采用安全可靠的免數(shù)據(jù)交換過程中的數(shù)據(jù)丟失、泄露等風險2數(shù)據(jù)交換過程中,應(yīng)嚴格遵守訪問控制的相關(guān)管理要求控制數(shù)據(jù)接口權(quán)限和3.6.9.2.5數(shù)據(jù)存儲1應(yīng)嚴格遵守訪問控制的相關(guān)管理要求,制定數(shù)據(jù)、數(shù)據(jù)庫、數(shù)據(jù)存儲介質(zhì)的訪問控制管理規(guī)范和管理規(guī)則,限制對于不同類別或不同級別數(shù)據(jù)的訪問2根據(jù)數(shù)據(jù)的分級,敏感數(shù)據(jù)(非公開數(shù)據(jù))應(yīng)加密存儲,個人信息必須加密3應(yīng)明確不同類別或級別數(shù)據(jù)的存儲方式、存儲有效時間;到期后,數(shù)據(jù)應(yīng)及時處理,進行銷毀或脫敏處理4如數(shù)據(jù)存儲在境外,應(yīng)按照當?shù)胤煞ㄒ?guī)的規(guī)則,確保數(shù)據(jù)存儲符合當?shù)胤煞ㄒ?guī)的合規(guī)要求。如涉及存儲個人信息,應(yīng)根據(jù)數(shù)據(jù)收集階段告知數(shù)據(jù)主體的存儲期限、存儲存儲個人信息,未獲數(shù)據(jù)主體明確同意前,不得違背告知詳情;如因業(yè)務(wù)需要發(fā)生變化,變更數(shù)據(jù)存儲詳情,應(yīng)及時告知數(shù)據(jù)主體,并獲取其明確同意3.6.9.2.6數(shù)據(jù)處理1應(yīng)明確不同類別或級別數(shù)據(jù)的處理要求,根據(jù)其數(shù)據(jù)類型特殊要求及敏感級別制定管理規(guī)范和管理規(guī)則2如涉及處理個人信息,應(yīng)根據(jù)數(shù)據(jù)收集階段告方式、安全管理措施來處理個人信息,未獲數(shù)據(jù)應(yīng)及時告知數(shù)據(jù)主體,并獲取其明確同意3處理個人信息或敏感數(shù)據(jù)時,應(yīng)進行數(shù)據(jù)匿名化、去標識化處理或進行數(shù)據(jù)脫敏,避免數(shù)據(jù)在處理過程中被泄露、破壞造成的對公司或數(shù)據(jù)主體的損失4數(shù)據(jù)使用者須保證其所使用數(shù)據(jù)來源的合法合規(guī)性,不得私自拷貝、使用、5應(yīng)建立完備的數(shù)據(jù)加工使用操作記錄和管理規(guī)范,以的識別和追述3.6.9.2.7數(shù)據(jù)銷毀1應(yīng)依照數(shù)據(jù)分類分級建立相應(yīng)的數(shù)據(jù)銷毀機制,明確銷毀方式、銷毀流程和2應(yīng)建立數(shù)據(jù)、存儲介質(zhì)銷毀審批機制,設(shè)置銷毀相關(guān)程3對于個人信息,如因特殊原因,在超出數(shù)據(jù)存儲期限后無法完全銷毀數(shù)據(jù),則應(yīng)進行去標識化處理,避免留存數(shù)據(jù)仍可被識別到個人4如適用于境外法律法規(guī),則應(yīng)按照當?shù)匾笾贫ㄏ鄳?yīng)的管理規(guī)范和管理規(guī)則,確保數(shù)據(jù)銷毀符合當?shù)胤煞ㄒ?guī)的合規(guī)要求3.6.9.2.8數(shù)據(jù)備份1應(yīng)根據(jù)業(yè)務(wù)連續(xù)性中的相關(guān)要求,制定數(shù)據(jù)及數(shù)據(jù)存?zhèn)浞菀?重要服務(wù)器上的數(shù)據(jù)必須進行定期備份,根據(jù)業(yè)務(wù)系統(tǒng)需要制定備份策略,考慮全量、增量、實時備份等多種策略,滿足業(yè)務(wù)連續(xù)性要求。操作日志、網(wǎng)絡(luò)運行日志、網(wǎng)絡(luò)安全事件日志備份至少保存3關(guān)鍵業(yè)務(wù)數(shù)據(jù)在充分考慮系統(tǒng)的應(yīng)用需求的基礎(chǔ)上必須采取有效備份措施,防止因異常事故發(fā)生而導致備份數(shù)據(jù)與業(yè)務(wù)數(shù)據(jù)被同時破壞4對于部署在云平臺的數(shù)據(jù)應(yīng)依據(jù)備份策略及時備份到本地;應(yīng)定期進行數(shù)據(jù)備份與恢復(fù)演練,確保數(shù)據(jù)3.6.9.2.9數(shù)據(jù)安全能力認證3.6.9.3操作安全1意代碼防范降低風險;應(yīng)定期對網(wǎng)絡(luò)和主機進行惡意代碼檢測,加強惡意代2應(yīng)明確各配置項的定義并進行標識,記錄和保存基本配置信息,包括網(wǎng)絡(luò)拓撲結(jié)構(gòu)、各個設(shè)備安裝的軟件組件、軟件組件的版本配置報告,確保各配置項的安全有效管理;應(yīng)將配置改變納入變更范疇,應(yīng)嚴格遵守變更安全管理的相關(guān)管理要求更新或改變配置信息3過評審,審批通過后方可實施;護對象和業(yè)務(wù)的影響3.6.9.4訪問控制管理人員應(yīng)定期對各類用戶賬號進行檢查,及時禁用或清除存在網(wǎng)絡(luò)安全隱患的賬號。IT資與完整;(3)IT資產(chǎn)的管理使用應(yīng)符合《中國建筑股份有限公司總部固2介質(zhì)應(yīng)制定非涉密介質(zhì)管理流程,明確介質(zhì)使用、3設(shè)備(1)應(yīng)規(guī)范設(shè)備選址存放、維護、使用等過程的網(wǎng)絡(luò)安全管理,保障設(shè)備安全;(2)應(yīng)對各種設(shè)備、線路等開展定期維護管理,包括明確維護人員的責任、維護過程的監(jiān)督控制等;(3)應(yīng)加強對設(shè)備的處置和重用管理要求,含有存儲介質(zhì)的設(shè)備在報廢或重用前,應(yīng)進行完全清除或被安全覆蓋,保證該設(shè)備上的敏感數(shù)據(jù)和授權(quán)軟件無法被恢復(fù)重用;(4)應(yīng)加強對設(shè)備的轉(zhuǎn)移和控制措施,信息處理設(shè)備房或辦公地點,含有存儲介質(zhì)的設(shè)備帶出工作環(huán)境時其中重要數(shù)據(jù)必須加密;(5)對于公司外部的資產(chǎn),應(yīng)同步考慮對場外設(shè)備的網(wǎng)絡(luò)安全管理要求;(6)設(shè)備的管理使用應(yīng)符合《中國建筑股份有限公司總部固定資產(chǎn)及低值易耗品管理規(guī)定》的相關(guān)要求4網(wǎng)絡(luò)通信應(yīng)加強無線網(wǎng)安全接入的管理,建工網(wǎng)絡(luò)結(jié)構(gòu)由信息化管理部統(tǒng)一規(guī)劃建設(shè)并負責管理維護,如需接入無線網(wǎng),需統(tǒng)一向信息化管理部進行申請,使用人須嚴格遵守無線網(wǎng)安全管理規(guī)范。應(yīng)對網(wǎng)全配置規(guī)范、配置信息、監(jiān)控審計等網(wǎng)絡(luò)安全運5密碼安全(1)在使用、維修、報廢和銷毀密碼產(chǎn)品時應(yīng)遵循密碼相關(guān)國家標準和行業(yè)標準,應(yīng)根據(jù)國家相關(guān)管理要求使用國家密碼管理部門認證核準的密碼技術(shù)和產(chǎn)品;(2)密碼設(shè)置長度應(yīng)在12位并定期更換;(3)不得擅自將密碼與他人共享;6(1)應(yīng)加強機房環(huán)境安全管理工作,落實防火、防水、防盜、防靜電、防雷擊等措施,嚴格實行機房出入登記管理及運維巡檢工作;(2)應(yīng)加強辦公環(huán)境安全管理工作,明確日常辦公及接待外部人員時應(yīng)7安全(1)應(yīng)加強網(wǎng)絡(luò)安全事件的報告與處置工作,明確網(wǎng)絡(luò)安全事件的分級分類、處理流程,規(guī)范網(wǎng)絡(luò)安全事件管理的各項要求。為檢驗公司網(wǎng)絡(luò)安全事件響應(yīng)與處置的有效性,應(yīng)定期開展網(wǎng)絡(luò)安全應(yīng)急演練工作,明確網(wǎng)絡(luò)安全應(yīng)急演練流程;(2)為最大限度的降低網(wǎng)絡(luò)安全事件對業(yè)務(wù)運行造成的影響,應(yīng)制定網(wǎng)絡(luò)安全應(yīng)急預(yù)案,明確工作職責和各類網(wǎng)絡(luò)安全事件應(yīng)急響應(yīng)程序,及時進行應(yīng)急事件的處置,并加強應(yīng)急預(yù)案的培訓工作。應(yīng)急預(yù)案至少應(yīng)包含系統(tǒng)故障應(yīng)急預(yù)案、網(wǎng)絡(luò)攻應(yīng)急預(yù)案、機房突發(fā)事件應(yīng)急預(yù)案和網(wǎng)絡(luò)設(shè)備及應(yīng)用服務(wù)器異常事件的3.6.9.6業(yè)務(wù)連續(xù)性1災(zāi)難備份與恢復(fù)(2)根據(jù)數(shù)據(jù)的重要性和數(shù)據(jù)對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份和恢復(fù)策略、備份和恢復(fù)程序等;的關(guān)鍵設(shè)備和電源的定期備份機制,明確備份方式、備份頻度、2并留存巡檢記錄;(2)巡檢內(nèi)容應(yīng)至少包含機房巡檢、服務(wù)器巡檢、數(shù)據(jù)庫巡檢、3.6.10.1職責分工1部(1)負責批準網(wǎng)絡(luò)安全風險評估計劃;負責審核網(wǎng)絡(luò)安全風險險避免、轉(zhuǎn)移風險、接受風險等);(2)負責制定網(wǎng)絡(luò)安全風險評估計劃;負責組織開展網(wǎng)絡(luò)安全風險評估工作,及時上報網(wǎng)絡(luò)安全風險評估中發(fā)現(xiàn)的重大問題和可能的全網(wǎng)共性問題;(3)負責跟進各部門網(wǎng)絡(luò)安全風險整改工作,不積極配合整改的部門,可發(fā)出整改通知單;對于拒不整改者,可對業(yè)務(wù)系統(tǒng)2各業(yè)務(wù)部門負責配合信息化管理部完成網(wǎng)絡(luò)安全風險評估與風險整改工作3.6.10.2風險評估管理參與網(wǎng)絡(luò)安全風險評估的人員應(yīng)嚴格遵守公司保密管理規(guī)定,對接觸到的敏感信息、漏洞情況等嚴格保密。1自評估行的風險評估。通過自評估,可以更好的了解信息系統(tǒng)的網(wǎng)絡(luò)安全狀況及存在的風險,選擇合適的網(wǎng)絡(luò)安全防護措施,降低2行的風險評估。通過第三方評估可以更全面的了解信息系統(tǒng)的網(wǎng)絡(luò)安全狀況及存在的風險,并提出專業(yè)的風險處理建議,降3活動或敏感時期,根據(jù)需要對信息系統(tǒng)啟動專項評估。在重要系統(tǒng)入網(wǎng)、現(xiàn)網(wǎng)進行大規(guī)模調(diào)整時,根據(jù)實際情況啟動專項評估工作3.6.10.3.1資產(chǎn)識別及賦值(1)信息或數(shù)據(jù)(2)硬件和設(shè)備(3)軟件,包括系統(tǒng)和應(yīng)用軟件(4)文檔(5)支持設(shè)施(7)公司形象及名譽I,A特性分別根據(jù)相應(yīng)標準對資產(chǎn)的重要程度分等級,當某兩級機密等級分類詳細說明1公開資產(chǎn)承載一般性信息,公開的信息處理設(shè)備和系統(tǒng)資源2內(nèi)部資產(chǎn)承載非敏感但僅限公司內(nèi)部使用的信息3秘密者4機密必須知道的人資產(chǎn)完整性I完整等級分類詳細說明1低未經(jīng)授權(quán)的破壞或修改不會對信息系統(tǒng)有重大影響且(或)對2中3高未經(jīng)授權(quán)的破壞或修改對信息系統(tǒng)有重大影響且(或)對業(yè)務(wù)沖4未經(jīng)授權(quán)的破壞或修改對信息系統(tǒng)有重大影響且可能導致嚴可使用等級分類詳細說明1低合法使用者對信息系統(tǒng)及信息的存取可用度在正常上班時間2中合法使用者對信息系統(tǒng)及信息的存取可用度在正常上班時間3高43.6.10.3.2威脅識別及賦值面造成損害;也可能是偶發(fā)的、或蓄意的事件;(2)威脅可基于表現(xiàn)形式可分為軟硬件故障、物理環(huán)境威脅、用、網(wǎng)絡(luò)攻擊、黑客攻擊技術(shù)、物理攻擊、泄密信息、篡改、2考慮以下三個方面,以形成在某種評估環(huán)境中各種威脅出現(xiàn)的頻率:(1)以往網(wǎng)絡(luò)安全事件報告中出現(xiàn)過的威脅及其頻率的統(tǒng)計;(2)實際環(huán)境中通過檢測工具及各種日志發(fā)現(xiàn)的威脅及其頻率的統(tǒng)計;(3)近一兩年來國際組織發(fā)布的對于整個社會或特定行業(yè)的威對威脅出現(xiàn)的頻率進行等級化處理,不同等級分別代表威脅出現(xiàn)的頻率的高低。等級數(shù)值越大,威脅出現(xiàn)的頻率越高。按照威脅發(fā)生的頻率來定義威脅的分值,共分為五級。威脅總1年威脅發(fā)生可能頻率為4次以下2中威脅34高威脅5極高威脅3.6.10.3.3脆弱性識別及賦值技術(shù)脆弱性包括機房場地、機房防火、機房供配電、機房防靜電、機房接地與防雷、電磁防護、通訊線路的保護、機房區(qū)域防護、機房設(shè)備管理等網(wǎng)絡(luò)結(jié)構(gòu)包括網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計、網(wǎng)絡(luò)傳輸加密、網(wǎng)絡(luò)設(shè)備安全漏洞、邊界保護、系統(tǒng)軟件包括補丁安裝、物理保護、用戶賬號、口令策略、資源共享、事件審計、訪問控制、新系統(tǒng)配置(初始化)、注冊表加固、網(wǎng)絡(luò)安全、系統(tǒng)軟件安全漏洞、軟件安全功能管理弱性包括補丁安裝、鑒別機制、口令機制、訪問控制、網(wǎng)絡(luò)和服務(wù)設(shè)置、包括審計機制、審計存儲、訪問控制策略、數(shù)據(jù)完整性、通訊、鑒別應(yīng)用中間管理脆弱性包括網(wǎng)絡(luò)安全策略、組織安全、IT資產(chǎn)分類與性等3.6.10.3.4風險處理對于不能接受的風險等級,可選擇的風險處理措施包括風險降低、風險避免、風險轉(zhuǎn)移、風險接受等。1風險降低(1)指將現(xiàn)有的風險等級經(jīng)過控制處理降低到可接受的水平以下。可選擇適當?shù)目刂埔越档同F(xiàn)有的風險等級。可通過降低威脅和脆弱性的可能性或降低風險發(fā)生的沖擊來實現(xiàn);(2)當選擇控制手段和控制目標時,將有許多限制影響到后續(xù)的執(zhí)行括:時間限制、財政限制、技術(shù)限制、環(huán)境律限制等。這些限制可能會影響到項目進度的有效性。在采納風險評估報告提出的建議時也應(yīng)考慮以上的限制2(1)指采取措施避免組織面臨的風險。它描述了一切將資產(chǎn)與風險區(qū)域隔離的措施。以下是可能避免風險的幾種方法:不執(zhí)行某些特定的商業(yè)活動、將資產(chǎn)搬離未進行充分保護的區(qū)域、不處理特別的敏感信息;(2)在考慮風險避免時,應(yīng)評估執(zhí)行方案的可行性,因為有可能避免的行動對于總的商業(yè)運作來說是不可能的,該情況下則要考慮風險降低或轉(zhuǎn)移的方法3風險轉(zhuǎn)移(1)是指將風險轉(zhuǎn)移或分擔部分風險給其他方。當風險無法避或降低風險的花費太大時應(yīng)考慮風險轉(zhuǎn)移;(2)轉(zhuǎn)移風險的其它解決方案是利用第三方或外部合作者處理風險區(qū)域的關(guān)鍵業(yè)務(wù)程序。這種情況下,應(yīng)通過合同來提出和界定網(wǎng)絡(luò)安全需求4(1)對于一些情況,可能由于很多因素的限制,最終無法通過執(zhí)行有效的控制來處理所有的風險。此時可選擇接受這類風險;(2)在作風險接受處理和確定可接受的風險時必須獲得信息化管理部的批準。應(yīng)完全記錄和存檔接受風險的決定和相關(guān)原因3.6.10.3.5殘余風險管理在識別出要處置的風險并選擇相應(yīng)的控制,并實現(xiàn)所有的控制后,仍會有殘留的風險存在。因為不可能實現(xiàn)信息系統(tǒng)的絕對安全。可將屬于可接受風險等級的殘留風險歸類到公司可接受風險類別。信息中心也應(yīng)評審相關(guān)風險對業(yè)務(wù)的潛在不利影響,確保沖擊不會超過風險可接受程度。是否接受殘留風險由信息化管理部決定。對于不能接受的風險,信息中心應(yīng)考慮迅速定位并采取適宜的控制措施以管理這些風險。凡未經(jīng)過深思熟慮的風險均不可以輕易接受。1再評估對采取網(wǎng)絡(luò)安全措施處理后的風險,信息中心實施網(wǎng)絡(luò)安全措施后的殘余風險是否已經(jīng)降低到可接受的水平2某些風險可能在選擇了適當?shù)木W(wǎng)絡(luò)安全措施后仍處于不可接受的3審核批準并報信息化管理部審核3.6.11.2網(wǎng)絡(luò)安全通報內(nèi)容根據(jù)網(wǎng)絡(luò)安全工作責任制要求,信息化管理部以安全通報的方式將發(fā)現(xiàn)的網(wǎng)絡(luò)安全風險和網(wǎng)絡(luò)安全事件向業(yè)務(wù)部門、二級單位等網(wǎng)絡(luò)安全責任單位進行通報。主要通報類型為:網(wǎng)絡(luò)安全風險通報、網(wǎng)絡(luò)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論