- 1
- 0
- 约4.72千字
- 约 11页
- 2026-09-29 发布于四川
- 举报
网络安全漏洞整改闭环管理办法
一、第一章总则
漏洞管理的失败大多不在于“没发现”,而在于“发现了没人修、修了没人验、验了没记录”——本办法的核心就是把“发现—派单—整改—复测—销号”五个环节绑成不可跳步的闭环。
第一条目的与依据。为规范本单位信息系统安全漏洞的发现、评估、派单、整改、验证、销号全流程管理,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》及GB/T30276《信息安全技术网络安全漏洞管理规范》制定本办法。
第二条适用范围。本办法适用于本单位所有对外提供服务的业务系统、内部办公系统、生产控制系统(OT)、网络设备、安全设备及办公终端的漏洞整改工作;第三方开发运维的外包系统纳入同等管理,整改要求写入运维合同。
第三条基本原则。
?谁运营、谁整改:业务系统归口部门为整改第一责任方,信息技术部门提供技术支持与监督,不得反向倒挂。
?先止血、再根治:不能立即修复的漏洞必须先落实缓解措施(见第十九条),缓解措施未落实前视为未整改。
?无复测不销号:任何漏洞必须经复测确认修复有效后,方可在台账中销号;整改部门单方声明“已修复”无效。
第四条职责分工。
?信息安全领导小组:审定高危及以上漏洞的整改方案与延期申请,每季度听取漏洞管理专项汇报。
?信息安全部门(安全组):漏洞扫描、情报订阅、定级、派单、复测、台账维护、月度通报。
?业务系统运营部门
原创力文档

文档评论(0)