银行业信息安全管理体系手册.doc
《银行业信息安全管理体系手册.doc》由会员分享,可在线阅读,更多相关《银行业信息安全管理体系手册.doc(16页珍藏版)》请在三一办公上搜索。
1、信息科技部信息安全管理体系手册A版目录1 目的和适用范围32 引用标准33 术语和定义34信息安全管理体系34.1 总要求34.2建立和管理ISMS44.2.1建立 ISMS44.2.2 ISMS实施及运作84.2.3 ISMS的监督检查与评审94.2.4 ISMS保持与改进104.3.2 文件控制104.3.3 记录控制115 管理职责115.1 管理承诺115.2 资源管理126.内部ISMS审核127 ISMS 管理评审147.1 总则147.2 管理评审的输入147.3 管理评审的输出148 ISMS持续改进158.1 持续改进158.2 纠正措施158.3 预防措施15修订历史记录版
2、本日期修订者修订描述1.01 目的和适用范围目的为建立、健全银行信息科技部信息安全管理体系(简称ISMS),确定信息安全方针和目标,对信息安全风险进行有效管理,确保信息科技部全体员工理解并遵照执行信息安全管理体系文件、持续改进ISMS有效性,特制定本手册。范围本手册适用于银行信息科技部(信息科技部位于银行第八层)安全管理活动。2 引用标准ISO/IEC 27001:2005 ISO/IEC 27002:20053 术语和定义3.1本手册中使用术语的定义采用ISO/IEC 27001:2005信息技术安全技术信息安全管理体系要求中的定义3.2 缩写ISMS:Information Secutit
3、y Management Systems 信息安全管理体系。SoA:Statement of Applicability 适用性说明PDCA:Plan、DO、Check、Act4 信息安全管理体系4.1 总要求银行信息科技部根据ISO/IEC 27001:2005标准在整体业务活动和所面临风险的环境下建立、实施、运行、监视、评审、保持和改进文件化的信息安全管理体系。ISMS所涉及的过程基于以下PDCA模式:建立ISMS保持和改进ISMS实施和运作ISMS监控&评审 ISMS相关方已被管理的信息安全相关方信息安全要求&期望、法律法规策划(D)措施实施检查 4.2建立和管理ISMS4.2.1建立
4、ISMS4.2.1.1 ISMS的范围和周界 1) 银行主要从事个人服务、企业服务、卡服务等,信息科技部为金融服务提供IT基础架构的支持服务,确保整体金融业务过程的有序开展;2) 银行总行信息科技部所有物理区域及人员;4.2.1.2 根据业务、组织、位置、资产和技术等方面的特性,银行信息科技部在确定ISMS方针时,应考虑以下方面的要求:1)包括设定目标的框架和建立信息安全工作的总方向和原则。2)考虑业务和法律法规的要求,及合同中的安全义务。3)银行信息科技部根据战略性风险管理环境下,建立和保持ISMS。4)建立风险评估的准则。5)信息安全方针设定完成后,应获得管理者的批准。4.2.1.3 信息
5、安全管理体系方针增强科技风险意识,提升风险管理水平;满足监管机构要求,持续履行社会责任。为满足适用法律法规及相关方需求,使得生产和经营更有效的运行,使得客户信息保存传输更为安全,银行信息科技部依据ISO/IEC27001:2005标准,建立信息安全管理体系,以保证银行信息科技部及行内所有有关信息的保密性、完成性、可用性,实现业务可持续发展的目的。银行信息科技部承诺:1)银行信息科技部建立并完善信息安全管理体系;2)识别并满足适用法律法规和相关方信息安全要求,充分履行社会责任;3)对ISMS进行测量、监视、评审活动,定期按照事先设定的风险评估准则,对银行信息科技部进行风险评估、ISMS评审、采取
6、纠正预防措施,保证体系的持续有效;4)采用先进有效的设施和技术,处理、传递、存储和保护各类信息,实现信息共享;5)对银行信息科技部全体员工,进行持续的信息安全教育和培训,不断增强员工的信息安全意识和能力;6)制定并保持完善的业务连续性计划,实现可持续发展。上述方针由银行信息科技部最高管理者发布,并定期评审其适用性、充分性,必要时予以修订。4.2.1.4 风险评估的系统方法银行信息科技部建立信息安全风险评估控制程序并组织实施。风险评估控制程序包括可接受风险准则和可接受水平,所选择的评估方法应确保风险评估能产生可比较的和可重复的结果。具体的风险评估过程执行信息安全风险评估控制程序NO确定ISMS范
7、围资产识别与重要信息资产确定威胁识别与评价已有控制措施确认薄弱点识别与评价风险评估(测量)是否接受保持已有的控制措施选择安全目标及控制措施实 施残余风险评审是否接受YESNO4.2.1.5 风险识别在已确定的ISMS范围内,对所有的信息资产进行列表识别。信息资产包括软件系统、数据文档、硬件设施、人力资源及服务。对每一项信息资产,根据重要信息资产判断依据确定是否为重要信息资产,形成重要信息资产清单。4.2.1.6 评估风险1)针对每一项重要信息资产,参考信息安全威胁列表及以往的安全事故(事件)记录、信息资产所处的环境等因素,识别出所有重要信息资产所面临的威胁;2)针对每一项威胁,考虑现有的控制措
8、施,参考信息安全薄弱点列表识别出被该威胁可能利用的薄弱点。3)综合考虑以上2点,按照威胁发生可能性等级表中的判定准则对每一个威胁发生的可能性进行赋值;4)根据威胁影响程度判断准则,判断一个威胁发生后可能对信息资产在保密性(C)、完整性(I)和可用性(A)方面的损害,进而对信息科技部业务造成的影响,来给威胁影响赋值取C、I、A的最大值为威胁影响程度的赋值;5)风险大小计算考虑威胁产生安全故障的可能性及其所造成影响程度两者的结合,根据风险矩阵计算表来得到风险等级;6)对于信息安全风险,在考虑控制措施与费用平衡的原则下制定风险接受准则,按照该准则确定何种等级的风险为不可接受风险。4.2.1.7 风险
9、处理方法的识别与评价银行信息科技部根据风险评估的结果,形成风险处理计划,该计划应明确风险处理责任人、方法及时间。对于信息安全风险,应考虑控制措施与费用的平衡原则,选用以下适当的措施;a) 采用适当的内部控制措施;b) 接受某些风险(不可能将所有风险降低为零);c) 回避某些风险(如物理隔离)d) 转移某些风险(如将风险转移给保险者、供方、分包商)。4.2.1.8 选择控制目标与控制措施a)信息安全管理委员会根据信息安全方针、业务发展要求及风险评估的结果,制定信息安全目标,将目标进行分解落实到责任人。信息安全目标应获得信息安全最高管理者的批准。b)控制目标及控制措施的选择原则来源于ISO/IEC
10、27001:2005标准附录A,具体控制措施可以参考ISO27002:2005信息技术安全技术信息安全管理实施细则。银行信息科技部根据信息安全管理的需要,可以选择标准之外的其他控制措施。4.2.1.9 适用性声明SoA信息科技部负责编制信息安全按适用性声明(SoA)。该声明包括以下方面的内容:a) 所选择控制目标与控制措施的概要描述;b) 当前已经实施的控制;c) 对ISO/IEC27001:2005附录A中未选用的控制目标及控制措施理由的说明。该声明的详细内容见信息安全适用性声明4.2.2 ISMS实施及运作4.2.2.1为确保ISMS有效实施,对已识别的风险进行有效处理,开展以下活动:1)
11、形成风险处理计划,以确定适当的管理措施、职责及安全控制措施的优先级;2)为实现已确定的安全目标、实施风险处理计划,明确各岗位的信息安全职责;3)实施所选择的控制措施,以实现控制目标;4)进行信息安全培训,提高全员信息安全意识和能力;5)对信息安全体系的运作进行管理;6)对信息安全所需资源进行管理;7)实施控制程序,对信息安全事故(或征兆)进行迅速反应。4.2.2.2 信息安全组织机构银行信息科技部明确人员职责(包括信息安全职责)并形成文件。1) 信息科技部组织相关职能人员,成立信息安全委员会,形成银行信息科技部信息安全管理最高机构。2) 各ISMS负责人员根据银行信息科技部的职责明确,形成书面
12、文件。4.2.2.3 信息安全职责和权限1)银行信息科技部总经理为最高管理者,最高管理者指定:苗志勇为信息安全管理者代表,无论该成员在其他方面的职责如何,对信息安全负有以下职责:a)建立并实施信息安全管理体系必要的程序并维持其有效运行。b)对信息安全管理体系的运行情况和必要的改善措施向信息安全管理委员会或最高管理者报告(总经理)c)针对体系运行期间保证定期的监视体系运行情况、评审体系的有效性、持续改进文件化的ISMS。d)管理者代表监督全体员工对信息安全体系文件的执行状况。4.2.2.4 检测安全事态、响应安全事件及其他控制措施a)根据SoA中规定的安全目标、控制措施(包括安全运行的各种控制程
13、序)要求实施信息安全控制措施。b)迅速检测过程运行结果中的错误c)实施实时监控,对识别试图的和得逞的安全违规和事件进行果断处理。d)通过使用指标,帮助检查安全事态并预防安全事件。e)确定解决安全违规的措施是否有效。4.2.3 ISMS的监督检查与评审4.2.3.1 银行信息科技部通过实施定期的安全检查、内部审核、定期的技术审查等控制措施并报告结果以实现:a)及时发现信息安全体系的事故和隐患;b)定期检查信息处理设施,及时了解信息处理系统遭受的各类攻击;c)使管理者掌握信息安全活动是否有效,并根据优先级别确定所要采取的措施;d)对于历史事件进行记录并留存档案,积累信息安全事态事故等方面的经验,总
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行业 信息 安全管理 体系 手册
链接地址:https://www.31ppt.com/p-4130185.html