信息系统开发与项目安全管理规定.docx
《信息系统开发与项目安全管理规定.docx》由会员分享,可在线阅读,更多相关《信息系统开发与项目安全管理规定.docx(4页珍藏版)》请在第壹文秘上搜索。
1、信息系统开发与项目安全管理规定文件编号:第一章总则第一条为规范科技发展部信息系统开发相关安全控制,保障信息系统本身的安全性以及开发、测试和投产过程的安全性,规范信息系统获取、开发与维护过程中的职责定义与流程管理,特制定本规定。第二条本规定适用于科技发展部范围内的信息系统获取、开发、实施、投产各过程及项目实施的管理。第二章组织与职责第三条科技发展部风险管理组负责制定相关规定,并监督各部门落实情况。第四条各部门安全组负责监督和检查本规定在本部门的落实情况。第五条项目需求部门除提出功能需求外还负责在相关部门的协助下提出系统安全需求。第六条项目建设部门承担具体信息系统设计、开发实施,负责进行系统安全需
2、求分析。保证系统设计、开发、测试、验收和投产实施阶段满足项目安全需求和现有的系统安全标准和规范。组织系统安全需求、设计和投产评审。第三章信息系统开发与项目安全管理规定第七条信息系统建设项目各阶段(尤其是需求设计、测试及投产等重要阶段)评审时,评审内容必须包括相应的安全要求,具体要求参见附件2:信息安全功能设计检查列表。第八条系统安全评审时,应提交相应安全设计、实现或验证材料,对于评审中发现的问题相关责任部门应及时整改。第九条对于公共可用系统及重要信息数据的完整性应进行保护,以防止未经授权的修改。同时,网上公开信息的修改发布遵循业务部门的相关管理规定,只有经过授权流程后才能修改相应信息。第十条安
3、全需求分析(一) 在项目的计划阶段,项目需求部门与项目建设部门讨论并明确系统安全需求分析,作为项目需求分析报告的组成部分。(二) 项目需求部门与项目建设部门应对系统进行风险分析,考虑业务处理相关流程的安全技术控制需求、生产系统及其相关在线系统运行过程中的安全要求,在满足相关法律、法规及规章、技术规范和标准等约束条件下,确定系统的安全需求。(H)系统安全保护遵循适度保护的原则,需满足以下基本要求,同时实施与业务安全等级要求相应的安全机制:1 .采取必要的技术手段,建立适当的安全管理控制机制,保证数据信息在处理、存储和传输过程中的完整性和安全性,防止数据信息被非法使用、篡改和复制。2 .实施必要的
4、数据备份和恢兔控制。3 .实施有效的用户和密码管理,能对不同级别的用户进行有限授权,防止非法用户的侵入和破坏。4,涉密信息系统的安全设计应符合涉密信息保密管理的有关规定。(四)系统的安全需求及其分析要经过项目组内部充分讨论,技术人员和业务人员对安全需求及其分析的理解要达成一致。第十一条项目建设部门根据确定的安全需求设计系统安全技术方案,必须确保满足以下要求:(一) 系统安全技术方案要满足所有的安全需求,并且符合公安部、银监会等政府、上级主管部门的法律法规要求。(二) 系统安全技术方案应至少包括网络安全设计、操作系统和数据库安全、应用软件安全设计等部分。(H)系统安全技术方案涉及使用的安全产品,
5、应符合国家有关法律法规和科技发展部现有安全制度的规定。第十二条开发人员的安全管理(一) 信息系统的开发人员或参加开发项目的外协单位应经过严格资格审查,并签订保密协议。(二) 加强开发人员的职业道德教育,提高开发人员的安全防范和保密意识,对开发人员进行安全防范技术和措施等方面的培训。(H)明确开发人员在信息系统开发过程中的职责和信息访问权限。(四) 严格加强生产系统开发环境和场地的出入管理,进入开发环境和现场要有必要的安全控制措施,详细参见物理和环境安全管理规定。(五) 禁止非项目组人员未经允许进入开发环境和现场,非项目组外协单位人员进入开发现场必须由本部门项目组人员陪同,对于第三方管理的详细规
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 开发 项目 安全管理 规定