- 1、本文档共6页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
资产管理程序
文档编号:XXXX-IT/ISMS-B-58
XXXX有限公司
IT/ISMS程序文件
资产管理程序
拟制
编制小组
审核
XXX
批准
XXX
日期
2023-01-10
日期
2023-01-10
日期
2023-01-10
修订记录
日期
版本
修订内容概要
拟制
审核
批准
2023-01-10
A/0
首次发布
编制小组
XXX
XXX
XXXX有限公司对本文件资料享受著作权及其它专属权利,未经书面许可,不得将该等文件资料(其全部或任何部分)披露予任何第三方,或进行修改后使用。
TOC第一章目的 0
第二章适用范围 0
第三章术语、定义、缩略语 1
第四章组织和职责 1
第五章资产使用管理 2
第六章信息分类管理 2
第七章信息介质处理 4
第八章附则 4
目的
为规范资产的识别和分级、标识和处理、以及生命周期管理,并对组织资产实现保护,特制定本规定。
适用范围
本规定适用于组织资产的管理,包括但不只限于资产识别及使用授权管理、服务分类和标记管理、资产分配和归还管理、服务资产使用处理及传递管理。
本规定适用于信息安全和信息技术服务管理体系范围内资产的所有者、管理者和使用者。
术语、定义、缩略语
资产指对组织具有价值的信息或资源,是信息技术服务保护的对象,资产的类型有基本资产和支持性资产。
基本资产包括信息、业务过程或活动。
支持性资产包括软件、硬件、网络、场所、人员和组织。
资产责任人是指使用资产并对该资产负有管理责任的人或实体。
组织和职责
资产使用部门的职责如下:
识别本部门所有的全部资产;
对本部门的资产进行风险评估;
选择并实施保护本部门资产的控制措施;
指定资产责任人;
制定本部门的资产使用规划。
信息技术服务部门的职责如下:
制定资产分类、编码、标识规范;
制定资产风险评估方法和接受标准;
指导各部门执行资产管理和风险评估;
定期开展内部资产安全检查和评审。
资产使用管理
应识别所有资产及其属性,形成资产管理文件。
资产的识别应遵从如下原则:
相互独立原则:识别出的资产应没有概念上的重合;
颗粒适度原则:指所识别资产的颗粒度既能满足进行各项管理工作的要求,又符合相互独立原则;
完全穷尽原则:应识别信息安全和信息技术服务管理体系范围内的所有资产。
资产分类包括基本资产和支持性资产构成:
基本资产包括:信息、业务过程或活动;
支持性资产包括软件、硬件、网络、场所、人员和组织。
资产的属性应包括但不限于:资产类型、格式、位置、备份信息、许可证信息和业务价值。
所有的库存资产要进行管理,并指定责任人。
制定和实施对信息和资产的使用规则,并形成文件,如:电子邮件、互联网和移动设备的使用规则。
信息分类管理
按照信息的价值、法律要求、敏感性和关键性制定分类方案。
根据组织所采用的信息分类方案,对信息统一编码进行标记标识。
信息标记的方案要涵盖物理和电子格式的信息。
要根据信息的分类要考虑用适宜的方法来进行标识,如:打印报告、屏幕显示、记录介质、电子消息和文件传送等输出信息要采用的标记方法。
对每个分类的信息都要定义处理、存储、传输、删除、销毁的处理程序。
信息要依据组织的安全级别进行分级管理,并对不同级别采取不同的保护措施。
所有员工、第三方员工在合同(协议)终止或调岗后应归还组织的资产。
在员工离职时相关部门应及时禁用或删除该员工的物理和逻辑访问权限,如,办公OA系统帐号、邮箱帐号、各业务系统中与该员工相关的帐号。
员工离职时,应归还其使用的相关资产,如,办公电话、工卡、与业务相关的纸质文件资料和存储于电子介质中的文档、数据等。
应确保对离职人员曾使用过的组织的信息已经安全交付给组织。
相关责任部门应对离职人员办公电脑硬盘、移动存储介质等进行数据清除,清除方式包括格式化或使用专用工具进行安全擦除。
信息介质处理
按照信息类别对存放信息的介质进行管理。
所有的介质应保存在安全的、必威体育官网网址的环境中。
对介质和介质中信息的使用应经过授权并加以记录。
对不再使用的介质,使用可靠的方法进行处置,并对处置过程进行记录。
保护传输过程中介质,防止介质中存储的信息被泄露或修改。
附则
本规定由信息安全和信息技术服务小组负责解释。
本规定自发布之日起施行。
文档评论(0)