保密风险评估与管理制度流程:

时间:2022-01-05 18:23:43 浏览量:

保密风险评估与管理制度

第一条本制度规定了所采用的风险评估方法。通过识别信息资产、风险等级评估,认知公司的风险,在考虑控制成本与风险平衡的前提下选择合适控制目标和控制方式将风险控制在可接受的水平,保持公司业务持续

性发展,以满足管理方针的要求。

保密风险评估与管理制度流程

第八条技术部牵头成立风险评估小组,小组成员至少应该包含:管理保密部门的成员、重要责任部门的成员。

第九条信息资产

1)软件:应用软件、系统软件和适用程序等。

2)硬件:计算机设备、通讯设备、可移动介质和其他设备。

3)数据:数据库数据、系统文档、计划、报告、用户手册、客户配置

策略等

4)服务:培训服务、租赁服务、公用设施(能源、电力)。

5)文档:纸质的各种文件、传真、电报、财务报告、发展计划等

6)人员:人员的资格、技能和经验。

7)其他:组织的声誉、商标、形象。

保密风险评估与管理制度流程

建立一个资产价值尺度(资产评估标准),以明确如何对资产进行赋值。

第十三条资产估价的过程也就是对资产保密性、完整性和可用性影响分析的过程。影响就是由人为或突发性引起的安全事件对资产破坏的后果。这一后果可能毁灭某些资产,危及信息系统并使其丧失保密性、完整性和可用性,最终还会导致财产损失、市场份额或公司形象的损失。特别重要

的是,即使每一次影响引起的损失并不大,但长期积累的众多意外事件的影响总和则可造成严重损失。一般情况下,影响主要从以下几方面来考虑:(1)违反了有关法律或(和)规章制度

(2)影响了业务执行

(3)造成了信誉、声誉损失

(4)侵犯了个人隐私

保密风险评估与管理制度流程

保密风险评估与管理制度流程

保密风险评估与管理制度流程

第十六条可用性赋值:

保密风险评估与管理制度流程

的程度综合确定,资产的赋值采用定性的相对等级的方式。与以上安全属性的等级相对应,资产价值的等级可分为五级,从1到5由低到高分别代表五个级别的资产相对价值,等级越大,资产越重要。具体每一级别的资

产价值定义参见下表。

由于资产最终价值的等级评估是依据资产保密性、完整性、可用性的赋值级别,经过综合评定得出的,评定准则可以根据企业自身的特点,选择以安全三性中要求最高的一种的赋值级别为综合资产赋值准则。

保密风险评估与管理制度流程

b)当信息网络系统发生重大更改时;

c)保密工作领导小组确定有必要时。

第十九条各部门对新增加、转移的或授权销毁的资产应及时在《设备管理

台账》上予以添加或变更。

第二十条保密风险评估

公司保密办公室定期对系统集成业务、人员、资产、场所等主要管理活动,进行保密风险评估。各部门对照业务流程对保密风险进行识别、分

析和评估,做出具体防控措施。

保密意识风险

领导组织结构风险

保密形势分析风险

保密风险评估与管理制度流程

推荐访问:保密风险评估管理报告 管理制度 风险评估 保密

最新推荐