当前位置:文档之家› 信息安全管理手册

信息安全管理手册


各部门信息安全目标:
部门
综合部
研发部 其他部

部门信息安全目标
1、人员招聘手续办理完 成率 100%; 2、人员教育或培训实施 率 100%; 3、人员离职手续办理完 成率 100%; 4、办公环境消防设施配 置率 100%; 5、办公环境消防设施点 检率 100%; 6、每年至少组织实施完 成 1 次信息安全内审,且 资料齐全; 7、每年至少组织实施完 成 1 次信息安全管理评 审,且资料齐全; 8、每年至少进行 1 次信 息安全体系文件评审及 更新; 9、每年至少组织实施完 成 1 次风险评估。 1、网络非正常中断每月 ≤1 次。 2、主机系统非正常中断 每月≤1 次。 重要文档及数据被正确 保管及使用,机密信息泄 露次数为 0 次
统计方式
监测 频率
1、查看全部员工入职手续办理情况;
2、查看培训计划及培训实施情况;
3、查看实际人员离职及手续办理情况;
4、现场检查办公环境消防器材配备情
况;
5、现场检查办公环境消防器材的检修情
况;
7、按照信息安全内审计划执行内审及改
进,及时整理信息安全内审资料;
每年
8、按照信息安全管理评审计划执行评审
3、术语和定义 ISO/IEC 27001:2013《信息技术-安全技术-信息安全管理体系要求》、ISO/IEC
27002:2013《信息技术-安全技术-信息安全管理实施细则》规定的术语和定义适用 于本《信息安全管理手册》。
本组织、本公司、我司:指江苏 XXXX 科技有限公司。 4、信息安全管理体系
1、范围 总则 为了建立、实施、运行、监视、评审、保持和改进文件化的信息安全管理体系(简
称 ISMS),确定信息安全方针和目标,对信息安全风险进行有效管理,确保全体员工理 解并遵照执行信息安全管理体系文件、持续改进信息安全管理体系的有效性,特制定 本手册。
应用 本信息安全管理手册规定了江苏 XXXX 科技有限公司信息安全管理体系的建立和管 理、管理职责、内部审核、管理评审和体系持续改进等方面内容。 本信息安全管理手册采用了 ISO/IEC27001:2013 标准正文的全部内容,对附录 A 的删减见《适用性声明 SoA》。 2、规范性引用文件 ISO/IEC 27001:2013《信息技术-安全技术-信息安全管理体系要求》 ISO/IEC 27002:2013《信息技术-安全技术-信息安全管理实施细则》
及改进,及时整理信息安全管理评审资
料;
9、每年集中对信息安全管理体系文件进
行评审,必要时进行更新;
10、每年组织各相关部门进行风险评估
回顾、对新增或发生变化的信息资产进
行风险评估。
1、以每月的网络中断事件为依据
每半
2、以每月的主机系统中断事件为依据 年
每半年检查一次日常工作文件及数据是 否被正确保管及使用,以及机密信息泄 每年 露相关事件。
本手册是企业的法规性文件,是指导企业建立并实施信息安全管理体系的纲领和行 动准则,用于贯彻企业的信息安全管理方针、管理目标,实现信息安全管理体系有效运 行、持续改进,是江苏 XXXX 科技有限公司信息安全管理工作长期遵循的准则。
全体职工必须严格按照手册的要求,自觉执行管理方针,贯彻实施本手册的各项规 定,努力实现江苏 XXXX 科技有限公司的管理目标和管理承诺。
可持续发展的目的。本公司根据组织的业务特征、组织结构、地理位置、资产和技术定 义了 ISMS 方针,见本信息安全管理手册第条款。该信息安全方针符合以下要求:
1) 为信息安全目标建立了框架,并为信息安全活动建立整体的方向和原则; 2) 考虑业务及法律或法规的要求,及合同的安全义务; 3)与组织战略和风险管理相一致的环境下,建立和保持 ISMS; 4) 建立了风险评价的准则; 5) 经最高管理者批准。
理解相关方的需求和期望 a)与本公司信息安全管理体系有关的相关方有:供方、合同方、顾客及其他第三
方访问者。 b) 各相关方对我司的信息安全需求,包括了信息安全相关法律法规要求和合同规
定的义务。
本公司信息安全管理体系的范围和边界 本公司根据业务特征、组织结构、地理位置、资产和技术定义了范围和边界,本
公司信息安全管理体系的范围包括: a) 业务范围:。。。。。。的设计开发和服务的信息安全管理活动; b) 信息系统范围:所述活动、系统及支持性系统包含的全部信息资产; c) 组织范围:与所述业务有关的部门和所有员工; d) 地理范围:。
信息安全管理体系 本公司按照 ISO/IEC 27001:2013《信息技术-安全技术-信息安全管理体系-要求》
c) 实现持续改进。 公司对以下方面进行规划: a) 处置风险和机遇的行动; b) 如何
1) 将实施行动整合到信息安全管理体系流程中; 2) 评价行动的有效性。 公司制定《信息安全风险评估控制程序》,建立识别适用于信息安全管理体系和已 经识别的业务信息安全、法律和法规要求的风险评估方法,建立接受风险的准则并识别 风险的可接受等级。所选择的风险评估方法应确保风险评估能产生可比较的和可重复的 结果。 信息安全风险评估的流程见 图 2.风险评估流程图。
编号
江苏 XXXX 科技有限公司
版本 密级
受控








生效日期
核准
审查
XX-ISMS-01 A/0
内部限制 是
制订
序号
修改原因
修改记录
修改内容
修改人/时间
批准人/时间
备注
目录
、信息安全管理手册发布令 、管理者代表任命书 、公司简介 、信息安全方针 、信息安全目标 1、范围 2、引用标准 3、术语和定义 4、信息安全管理体系
组织环境 理解相关方的需求和期望 明确信息安全管理体系的范围 信息安全管理体系 5、领导 领导和承诺 方针 组织角色、职责和权力 6、计划 处置风险和机遇 信息安全目标的计划和实现 7、支持 资源 能力 意识
沟通 文档要求 8、实施 运行计划和控制 信息安全风险评估 信息安全风险处置 9、绩效评价 监视、测量、分析和评价 内部审核 管理评审 10、改进 不符合项和纠正措施 持续改进 附件: 附件一:信息安全职能分配表 附件二:信息安全职责 附件三:信息安全管理体系程序文件清单 附件四:信息安全管理体系作业指导书文件清单
a) 确保安全活动的执行符合信息安全方针; b) 确定怎样处理不符合; c) 批准信息安全的方法和过程,如风险评估、信息分类; 信息安全职责和权限 本公司总经理为信息安全最高管理者,对信息安全全面负责,主要包括: a) 组织制定信息安全方针及目标,任命管理者代表,明确管理者代表的职责和权 限。 b)确保在内部传达满足客户、法律法规和公司信息安全管理要求的重要性。 c)为信息安全管理体系配备必要的资源。 各部门负责人为本部门信息安全管理责任者,全体员工都应按保密承诺的要求自觉 履行信息安全保密义务; 各部门有关信息安全职责分配见《信息安全管理职能分配表》。 各部门应按照《信息安全适用性声明》中规定的安全目标、控制措施(包括安全运 行的各种控制程序)的要求实施信息安全控制措施。 处置风险和机遇 为实现公司信息安全管理体系方针和目标,我司参考组织环境中的问题和相关方的 需求和,来决定需要被处置的风险和机遇: a) 确保信息安全管理体系可以实现其预期目标; b) 避免或减少不良影响;
2、 信息安全管理体系内部审核的策划、组织及实施;
3、 批准信息安全管理体系程序文件;
4、 代表公司就信息安全的有关事项和外部进行联络。总经理:日 期:Fra bibliotek〇一六年三月一日
公司组织架构如下图所示:
、公司简介
总经理
管理者代表
信息安全委员



会综











信息安全方针
实施风险管理,确保信息安全,保障业务可持续发展。 信息安全方针含义: a.根据本公司业务信息安全的特点、法律法规要求,建立风险评估程序,确定风 险接受准则。定期进行风险评估,以识别本公司风险的变化。本公司或环境发 生重大变化时,随时评估。应根据风险评估的结果,采取相应措施,降低风险。 b.在日常企业生产和管理中,对信息安全予以重视,全面识别和分析全部信息资 产,系统考虑企业信息系统薄弱点、可能存在的威胁,考虑成本、利益、风险 的综合平衡,对资产进行分类保护,以适宜的成本达到系统保护的要求。 c.建立健全信息安全监督和保证体系,明确各级、各岗位的信息安全责任,以人 为本,坚持全员、全方位、全过程信息安全管理。通过测量和监控,持续改进, 保证信息安全管理体系的有效运行,做到制度执行有记录、记录记载可追溯, 最终保障企业生产、经营、管理和服务的持续和安全,实现企业发展目标。
信息安全管理手册发布令
为提高江苏 XXXX 科技有限公司的信息安全管理水平,保障企业经营、服务和日常管 理活动,防止由于信息系统的中断、数据的丢失、敏感信息的泄密所导致的业务中断或 安全事故,公司开展贯彻 ISO/IEC 27001:2013《信息技术-安全技术-信息安全管理体系 要求》标准的工作,建立文件化的信息安全管理体系,制定了江苏 XXXX 科技有限公司《信 息安全管理手册》(以下简称手册)。
、信息安全目标:
本公司信息安全目标:
1)安全事件发生次数:
重大安全事件目标值:0 次/年 ;较大安全事件目标值:不大于 4 次/年;一
般安全事件目标值:不大于 8 次/年。
2)信息泄密次数:
保证各种需要保密的资料(包括电子文档、光盘等)不被泄密,确保秘密、
机密信息不泄漏给非授权人员。信息泄密次数目标值:0 次/年
组织环境 组织外部环境包括如下几个方面,但并不局限于此: ——文化、政治、法律、规章、金融、技术、经济、自然环境以及竞争环境,无
相关主题