信息系统权限定期复核管理规范.docxVIP

  • 0
  • 0
  • 约4.82千字
  • 约 10页
  • 2026-09-29 发布于四川
  • 举报

信息系统权限定期复核管理规范

一、总则

1.1目的

账号权限是信息系统的「钥匙」,钥匙发出去容易、收回来难——大多数内部数据泄露事件并非黑客攻破系统,而是离职员工账号未停用、转岗人员保留旧部门权限、外包账号长期未清理所致。本规范的目标是把权限复核从「出了事才查」转变为「周期性强制清点」,确保任何时刻系统内每一项权限都对应一个真实、在职、有业务需要的主体。

1.2适用范围

?公司自建及采购的信息系统,包括但不限于:ERP、OA、CRM、财务系统、代码仓库、云平台控制台、数据库、VPN及远程访问系统

?覆盖全部账号类型:正式员工账号、外包/驻场人员账号、系统间接口账号(serviceaccount)、共享账号

?不适用于纯个人设备上的个人软件,但员工因公使用的SaaS工具(如在线协作文档的企业租户)纳入本规范

1.3术语定义

术语

定义

权限所有者

对某一系统或业务模块的权限分配负有审批责任的管理者,通常为该系统对应的部门负责人

系统管理员

对系统执行账号创建、权限配置、停用等技术操作的人员,无权自行审批权限

超级权限

可绕过业务审批直接修改数据、配置或审计日志的权限,如数据库root、云平台管理员、系统管理员角色

僵尸账号

账号主体已离职、转岗或外包合同已终止,但账号仍处于启用状态的账号

1.4职责分工

角色

职责

信息安全委员会

审批本规范及年度复核计划,对

文档评论(0)

1亿VIP精品文档

相关文档