- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
.word 可编辑 .
信息安全管理策略
一. 总则
为满足 XX银行(以下简称“我行”)信息安全管理、信息安全保障和合规的需要,根据
XX银行信息安全管理方针》,特制订本管理策略。目的是指导我行通过各项管理制度与措施,识别各方面的信息安全风险,并采取适当的补救措施,使风险水平降低到可以接受的程度。
二. 安全制度管理策略
2.1 目的
使信息安全管理的发展方向和相关工作能够满足我行业务要求、国家法律和规定的要求。
安全制度管理应建立一套完善的、能够满足以上要求的文档体系,并定期更新,发布到我行
信息安全所有相关单位中。
2.2 策略一:建立和发布信息安全管理文档体系
策略目标:
使相关单位人员了解到信息安全管理文档的内容,安全工作有据可依。
策略内容:
建立我行信息安全管理文档体系,发布到相关单位。
策略描述:
根据《 XX 银行信息安全管理方针》中的方针、原则和我行特点,制订出一套文档体系,
包括信息安全策略、制度和实施指南等,通过培训、会议、办公系统或电子邮件等方式向相
关单位发布。
. 专业. 专注 .
.word 可编辑 .
总体发布范围包括与以上信息资产相关的我行所有部门、我行下属机构和关联公司,以
及与我行有关的集成商、软件开发商、产品提供商、顾问、商业合作伙伴、临时工作人员和
其他等第三方机构或人员。
2.3 策略二:更新安全制度
策略目标:
安全制度能够适应我行信息安全管理因各方面情况变化而产生的变化,在长期满足要求。
策略内容:
定期和不定期审阅和更新安全制度。
策略描述:
由相关团队定期进行安全制度的检查、更新,或在信息系统与相关环境发生显著变化时
进行检查、更新。
三. 信息安全组织管理策略
3.1 目的
通过建立与组织相关的以下二个安全策略,促进组织建立合理的信息安全管理组织结构
与功能,以协调、监控安全目标的实现。与组织有关的策略分内部组织和外部组织两部分来
描述。
3.2 策略一:在组织内建立信息安全管理架构
策略目标:
在组织内有效地管理信息安全。
策略内容:
我行应建立专门的信息安全组织体系,以管理信息安全事务,指导信息安全实践。
策略描述:
. 专业. 专注 .
.word 可编辑 .
通过建立信息安全管理组织,启动和控制组织范围内的信息安全工作的实施,批准信息
安全方针、确定安全工作分工和相应人员,以及协调和评审整个组织安全的实施。
根据需要,还可以建立与外部安全专家或组织(包括相关权威人士)的联系,以便跟踪
行业趋势、各类标准和评估方法;当处理信息安全事故时,提供合适的联系人和联系方式,
以快速及时地对安全事件进行响应;鼓励采用多学科方法来解决信息安全问题。
3.3 策略二:管理外部组织对信息资产的访问
策略目标:
确保被外部组织访问的信息资产得到了安全保护。
策略内容:
组织的信息处理设施和信息资产的安全不应由于客户、第三方的访问或引入外部各方的
产品或服务而降低,任何外部各方对组织信息处理设施的访问、对信息资产的处理和通信,
都应采取有效的措施进行安全控制。
策略说明:
任何一个组织都不避免与外界有业务往来与信息沟通,经常需要向外部用户开放其信息
和信息处理设施,因此,需要对外部访问者给组织信息资产带来的安全风险进行评估,根据
风险水平,确定所需的控制。必要时,需要与外部组织与个人签订协议,并向其声明组织的
信息安全方针与策略。
四. 资产管理策略
4.1 目的
组织要有效地控制安全风险,首先要识别信息资产,并进行科学而有效的分类,然后在
各个管理层面对资产落实责任,采用恰当的控制措施对信息资产进行风险管理,本章通过以
下二个策略实施对信息资产的有效管理。
. 专业. 专注 .
.word 可编辑 .
4.2 策略一:为信息资产建立问责制
策略目标:
对组织的信息资产建立责任,为实施适当保护奠定基础。
策略内容:
应当对所有信息资产进行识别、建立资产清单和使用规则,明确定义信息资产责任人及
其职责,为信息资产建立问责制。
策略说明:
对于我行的所有资产要标识出责任人,通常可定义出信息资产的所有者、管理者和使用
者,并明确不同责任主体的职责。对信息资产的安全控制可以由信息资产所有者委派具体的
管理者来承担,但所有者和使用者仍对资产承担适当保护的责任。
4.3 策略二:对信息资产进行分类
策略目标:
通过对信息资产的分类,明确其可以得到适当程度的保护。
策略内容:
应按照信息资产的价值、法律要求及对我行的敏感程度和关键程度进行分类和进行标识。
策略描述:
信息的分类及相关保护控制要考虑到共享或限制信息的业务需求以及与这种需求相关的
业务影响。确定资产的类别,进行必要的标识,对其进行周期性评审,确保其与组织的内外
环境的变化相适应,这些都应是资产所有者的职责。
我行的信息资产分类可以从
您可能关注的文档
最近下载
- 19S910_自动灭火系统设计.docx VIP
- 《高速铁路常用跨度桥梁附属设施—预制装配桥面设施》(通桥(2024)8388A-Ⅱ).pdf VIP
- 税务稽查自查报告精选 .doc VIP
- 《不动产登记法律制度政策》考前冲刺备考200题(含详解).docx VIP
- 欧洲文化入门第五.ppt VIP
- 2023年江苏省普通高中学业水平合格性考试数学真题试卷含详解.pptx VIP
- 上市公司市值管理绩效评价指标体系.pdf
- 课程与教学论知到智慧树期末考试答案题库2025年浙江师范大学.docx VIP
- 2020浙GT49端板连接先张法预应力混凝土竹节管桩.pdf VIP
- 太矿700采煤机电气说明书1.doc VIP
原创力文档


文档评论(0)