信息安全是指通過各種策略保證公司計算機設備、信息網絡平臺(內部網絡系統及ERP、CRM、WMS、網站、企業郵箱等)、電子數據等的安全、穩定、正常,旨在規范與保護信息在傳輸、交換和存儲、備份過程中的機密性、完整性和真實性。為加強公司信息安全的管理,預防信息安全事故的發生,特制定本管理制度。本制度適用于使用新合程計算機設備、信息系統、網絡系統的所有人員。
1.計算機設備安全管理
1.1員工須使用公司提供的計算機設備(特殊情況的,經批準許可的方能使用自已的計算機),不得私自調換或拆卸并保持清潔、安全、良好的計算機設備工作環境,禁止在計算機使用環境中放置易燃、易爆、強腐蝕、強磁性等有害計算機設備安全的物品。
1.2嚴格遵守計算機設備使用、開機、關機等安全操作規程和正確的使用方法。任何人不允許私自拆卸計算機組件,當計算機出現硬件故障時應及時向信息技術部報告,不允許私自處理和維修。
1.3員工對所使用的計算機及相關設備的安全負責,如暫時離開座位時須鎖定系統,移動介質自行安全保管。未經許可,不得私自使用他人計算機或相關設備,不得私自將計算機等設備帶離公司。
1.4因工作需要借用公司公共筆記本的,實行 “誰借用、誰管理”的原則,切實做到為工作所用,使用結束后應及時還回公司。
2.電子資料文件安全管理。
2.1文件存儲
重要的文件和工作資料不允許保存在C盤(含桌面),同時定期做好相應備份,以防丟失;不進行與工作無關的下載、游戲等行為,定期查殺病毒與清理垃圾文件;拷貝至公共計算機上使用的相關資料,使用完畢須注意刪除;各部門自行負責對存放在公司文件服務器P盤的資料進行審核與安全管理;若因個人原因造成數據資料泄密、丟失的,將由其本人承擔相關后果。
2.2文件加密
涉及公司機密或重要的信息文件,所有人員需進行必要加密并妥善保管;若因保管不善,導致公司信息資料的外泄及其他損失,將由其本人承擔一切責任。
2.3文件移動
嚴禁任何人員以個人介質光盤、U盤、移動硬盤等外接設備將公司的文件資料帶離公司。若因出差等原因需要拷貝文件資料到存儲設備中,需要向上級請示批準,并以公司存儲設備做文件拷貝。
2.4文件轉移
若員工離職,在辦完移交手續時,所在部門負責人將此員工工作資料拷貝至部門保存(可聯系信息技術部進行技術支持),若沒有執行此操作流程,離職員工損失的任何資料由該部門自行承擔。
3.軟件安全管理
3.1軟(軟件原始盤片)、硬件設備的原始資料(光盤、說明書、保修卡、許可證協議、合同正本等)應交總裁辦保管,保管應做到防水、防磁、防火、防盜。
3.2服務器、PC機須安裝殺毒軟件,定期病毒庫更新及病毒查殺;任何人不得安裝危害公司計算機及網絡的任何軟件。
3.3信息技術部對各信息系統軟件、數據庫軟件、常用辦公軟件等進行備份存儲,做好版本控制及相關更新。
3.4員工須嚴格遵守公司《計算機使用管理規定》中軟件管理的相關規范。
4.信息系統的安全管理
各信息系統(MAIL、ERP、CRM、WMS、WEB等)的安全管理要求,參考相應的信息系統管理規定。
5.數據庫安全管理
信息技術部須采用循環的完全備份和增量備份等備份策略,完成對各信息系統數據的定期備份,以便在信息系統發生故障時將數據恢復到最佳狀態。對備份的數據文件應妥善保管,防止被非法拷貝或毀壞,嚴禁未經授權將數據庫拷貝出系統,轉給任何單位或人員。
6.密碼安全管理
6.1初始密碼須及時更改,新密碼須包含無規則的字母、數字、符號組合并至少10位以上,禁止直接使用常用單詞、人名、電話號碼等安全系數低的字符作為密碼。
6.2各用戶需對所使用電腦、信息系統等密碼進行定期(如3個月)更改,如出現密碼泄露或異常時,須立馬更改并告知信息技術部。
6.3各服務器、信息系統的超級或管理員級密碼由分管系統管理員及信息技術部經理雙重管理,信息技術部經理掌握全部設備、全部系統的超級或管理員級密碼,分管管理員擁有分管系統的管理員級密碼(部分視情況授予超級密碼);正常情況下,此類管理級密碼每1個月系統管理員必須更改一次并將新密碼報備,在有信息技術部人員變動、密碼外露或其它異常情況下,必須第一時間更換并將新密碼報備。此類管理級賬號與密碼原則上不對其它任何人員提供,特殊需求須報上級領導批準方可授予。
7.信息安全禁止行為:
7.1利用公司信息系統平臺、網絡制作、傳播、復制危害公司及員工的有關任何信息;
7.2攻擊、入侵他人計算機,未經允許使用他人計算機設備、信息系統等;
7.3未經授權對信息平臺ERP、CRM、WMS、網站、企業郵件系統中存儲、處理或傳輸的信息(包括系統文件和應用程序)進行增加、修改、移動、復制和刪除等;
7.4未經授權查閱他人郵件,盜用他人名義進行發送任何電子郵件;
7.5故意干擾、破壞公司信息平臺ERP、CRM、WMS、網站、企業郵件等系統的安全、穩定暢通運行;從事其他危害公司計算機、網絡設備、信息平臺的安全活動;
7.6未經公司高管領導批準不得通過網絡、移動存儲設備等向外傳輸、發布、泄露有關公司的任何信息;
7.7 其它危害公司信息安全或違反國家相關法律法規、信息安全條例的行為。
8.信息安全響應機制
8.1信息技術部負責公司信息安全的整體指導與管理工作,并對數據中心機房軟硬件及信息系統、數據庫的維護、備份等安全進行日常管理。各分支機構、部門涉及公司(或商業)機密的信息安全由分支或部門本身自行負責管理和控制。
8.2為保障各信息系統安全穩定運行,信息技術部在工作日時間由分管管理員負責維護,節假日根據需要,安排相關人員負責值班支持。使用人如發現問題應及時通知信息技術部,管理員應及時處理并做好系統事件記錄。
8.3信息系統的權限管理部門為信息技術部,負責各信息系統的權限管理,并指定專人為系統管理員完成各系統賬號、權限的設立、注銷及變更。
8.4如出現特殊情況,分管管理員應及時處理及解決,同時第一時間向部門經理報告,如確定異常情況為災難、重大影響的還須上報公司高層。
9 如其它信息管理制度涉及信息安全的條款與本制度有沖突,則以本制度為準。本管理規定由信息技術部負責制定、解釋,自頒布之日開始暫行,