6110212004信息资产分级管理规范.doc
《6110212004信息资产分级管理规范.doc》由会员分享,可在线阅读,更多相关《6110212004信息资产分级管理规范.doc(12页珍藏版)》请在三一办公上搜索。
1、Q/ZX中兴通讯股份有限公司企业标准(管理标准)Q/ZX 61.1021-2004信息资产分级管理规范2004-06-07 发布 2004-06-15 实施中兴通讯股份有限公司 发 布目 次前 言II1范围12术语和定义13原则24管理职责24.1公司安全委员会24.2安全管理部24.3事业部、中心(办)安全小组24.4业务单位25信息资产分级细则25.1识别和登记业务流程25.2识别和登记信息资产25.3信息资产分级36信息资产分级保护36.1总要求36.2信息资产的标识36.3绝密级信息资产的要求36.4机密级信息资产36.5秘密级信息资产46.6公开级信息资产47附录47.1附录A 信息
2、资产标识47.2附录B 绝密级信息资产模板4前 言公司的资产种类众多,其中有许多对公司的竞争力和业务的成功有很大的价值,包括有形资产和极具价值的信息资产,例如公司的知识信息资产和机密信息等。妥善保护这些资产十分重要。因为资产的遗失、失窃或被妄用,均会危害到公司的利益。信息分类是信息安全管理标准ISO-17799指导的一部分。信息分类的目标是“确保信息资产得到符合安全级别要求的保护,安全分类方法有助于了解安全保护的要求和优先级别”。作为这项工作的部分,需要制定信息资产和负责人列表,为所有信息资产进行分类。每项信息资产负责人必须为他/她负责的信息资产制定标签。信息分类不仅是按照信息安全策略和指导来
3、制定信息资产列表,而且信息资产分类方法也是进行企业信息安全风险分析评估的重要前提和基础。公司要求所有信息资产都需要得到合理的分级并且得到符合其分级要求的保护。本标准的附录A、附录B是规范性附录。本标准由中兴通讯股份有限公司总裁办安全管理部提出,技术中心规划发展部归口。本标准起草部门:总裁办安全管理部。本标准主要起草人:王玉忠、姜文智、邓维军、王智、陈飞。本标准于2004年6月首次发布。信息资产分级管理规范 1 范围本标准规定了如何进行了公司的信息资产分级工作,规定了对不同信息资产级别采取的不同的保护控制措施。本标准适用于公司所有信息资产的分级和保护工作。如果不做特别说明,在本标准中信息等同于信
4、息资产。2 术语和定义下列术语和定义适用于本标准。2.1 信息资产组成业务流程的子流程中使用的重要的最小单位量的信息。2.2 信息资产分级针对信息资产在生成、使用、变更、储存及传递过程中的敏感程度(包括保密性、可用性、完整性),确定其不同的保护级别,确保信息资产得到符合安全级别要求的保护。2.3 业务单位指公司为实现某一任务所划分的组织,可以是某一事业部、也可以是某一部门、或项目团队。原则上业务单位需要指定相应的信息安全接口人。2.4 保密性确保信息只能被授权使用者使用。2.5 完整性确保信息和处理方法的准确和完整。2.6 可用性确保授权使用者当需要时能够使用信息。2.7 信息资产等级根据信息
5、资产的敏感程度,公司的信息资产保护级别划分为4级。2.7.1 绝密敏感程度最高的信息,如果泄露或出现错误或不可用将会对公司造成灾难性的后果。如公司的收购计划、投资策略、公司战略产品的研发项目计划、研发设计等。绝密级信息资产要求最高的安全性和保护级别,例如其分发必须被严格限制,其使用必须被全程监控,或不允许出现错误或要求在极短的时间内可恢复等。2.7.2 机密对公司的运作至关重要的信息,如果泄露或出现错误或不可用将严重影响公司的运作。如公司的会计信息、商业计划、敏感的客户资料、产品资料等。其访问需要得到特别授权,或仅允许出现微量的错误或在较短的时间内恢复等。2.7.3 秘密对公司运作重要的信息,
6、如公司的组织架构、业务流程、项目工作计划及其他描述公司运作方式的信息等。秘密级信息只能由被公司授权的人或组织所使用或在公司内部使用,只能出现少量错误或在一定的时间内恢复。2.7.4 公开由公司确认为公开的信息,如公司发布的年报、招聘信息、特别声明等。3 原则3.1 公司内所有信息资产,包括纸面的、电子化的以及以其他形式存在的信息资产都必须被合理的分级并加以标识。3.2 公司所有信息资产必须依照其信息资产级别严格执行相应的控制及安全措施。3.3 信息资产分级和保护工作由安全组织负责组织策划和审计,各业务单位负责执行。4 管理职责4.1 公司安全委员会制定信息资产分级与保护的方针政策。4.2 安全
7、管理部a) 组织信息资产分级标准的制定和维护;b) 指导各单位信息资产分级与保护工作;c) 组织各单位信息资产分级与保护工作的审计。4.3 事业部、中心(办)安全小组a) 组织本单位信息资产等级的审核;b) 组织本单位信息资产的分级工作;c) 组织本单位信息资产分级维护工作;d) 组织本单位信息资产的保护工作。4.4 业务单位a) 在各级安全组织的组织指导下执行本单位信息资产的分级工作;b) 在各级安全组织的组织指导下执行本单位信息资产的分级维护工作;c) 在各级安全组织的组织指导下执行本单位信息资产的保护工作。5 信息资产分级细则5.1 识别和登记业务流程5.1.1 信息资产分级的第一步是识
8、别业务流程,业务流程是识别信息资产和其所有者的主要依据。5.1.2 业务部门需要在安全组织的指导下,登记本单位涉及的业务流程。业务流程登记的格式见表QR 61.1021-2004-01业务流程登记表。5.1.3 如果业务单位没有正式的业务流程文档描述实际的业务工作流程时,必须首先建立文档化的业务流程。5.2 识别和登记信息资产5.2.1 在识别业务流程后,需要识别登记业务流程中的信息资产,其是进行信息资产分级工作的基础。5.2.2 业务部门需要在安全组织的指导下,登记本单位业务流程所涉及的信息资产。信息资产登记的格式见表QR 61.1021-2004-02信息资产登记表。注意: 与其他业务范围
9、的接口和外部信息来源必须也包含在信息资产清单中5.3 信息资产分级5.3.1 对于已经识别、确定并且登记的信息资产,结合业务流程的要求,从机密性、完整性、可用性三方面来评估其对业务的影响和风险,确定其保护所需要的分级要求。5.3.2 信息资产的总体等级采取从高原则:信息资产的总体等级的确定与信息资产的最高的保密性、完整性、可用性安全级别要求相一致。5.3.3 信息资产风险评估见表QR 61.1021-2004-03信息资产风险评估表。6 信息资产分级保护6.1 总要求所有确定分级的信息资产都必须得到符合其等级的保护。6.2 信息资产的标识6.2.1 公司信息资产必须有相应的标识。6.2.2 文
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 6110212004 信息 资产 分级 管理 规范
链接地址:https://www.31ppt.com/p-2302785.html