信息安全獎(jiǎng)懲管理辦法
評(píng)論: 更新日期:2016年02月25日
1.目的
明確信息安全獎(jiǎng)勵(lì)與違規(guī)行為處罰的操作原則,強(qiáng)化執(zhí)行,促進(jìn)員工信息安全意識(shí)提升。
2.適用范圍
本規(guī)范適用于深圳市XX公司 (后續(xù)簡(jiǎn)稱為公司)。
3.定義
?
序號(hào) | 角色 | 職責(zé) |
001 | 信息安全事件 | 指識(shí)別出的發(fā)生的系統(tǒng)、服務(wù)或網(wǎng)絡(luò)事件表明可能違反信息安全策略或防護(hù)措施失效;或以前未知的與安全相關(guān)的情況;其中一、二級(jí)信息安全事件稱為重大信息安全事件。 |
002 | 信息安全活動(dòng) | 為培養(yǎng)員工信息安全意識(shí),提高公司整體安全水平而舉辦的活動(dòng),形式包括但不限于:考試、培訓(xùn)、宣傳和自查。 |
4.職責(zé)與權(quán)限
?
序號(hào) | 角色 | 職責(zé) |
001 | 員工 | 遵守公司信息安全管理制度,積極配合、參與信息安全活動(dòng)。 |
002 | 各部門信息安全接口人 | 協(xié)助公司信息安全管理制度、產(chǎn)品的宣傳與培訓(xùn)工作;負(fù)責(zé)對(duì)部門信息安全問題進(jìn)行匯總與反饋。 |
003 | 部門主管 | 是部門信息安全的直接責(zé)任人,負(fù)責(zé)監(jiān)督和管理本部門員工的信息安全行為,并對(duì)潛在的信息安全風(fēng)險(xiǎn)進(jìn)行預(yù)警,預(yù)防信息安全事件。 |
004 | 部門經(jīng)理 | 作為部門信息安全的間接責(zé)任人,熟悉公司信息安全戰(zhàn)略,并積極推動(dòng)信息安全策略的落地執(zhí)行。 |
005 | 部門副總 | 對(duì)所負(fù)責(zé)部門的信息安全事件負(fù)相應(yīng)的管理責(zé)任。 |
006 | IT部信息安全組 | 對(duì)信息安全事件進(jìn)行跟蹤處理,并確定事件責(zé)任人。 |
007 | 董事會(huì)秘書 | 審核信息安全事件處理報(bào)告。 |
008 | 總經(jīng)理 | 最終審批信息安全事件處罰申請(qǐng)。 |
009 | 人力資源部 | 依據(jù)公司財(cái)務(wù)制度對(duì)已審批的信息安全獎(jiǎng)勵(lì)/處罰報(bào)告執(zhí)行經(jīng)濟(jì)獎(jiǎng)勵(lì)或者處罰措施。 |
010 | 法務(wù)部 | 配合IT部信息安全組進(jìn)行信息安全事件處理,對(duì)違反法律法規(guī)的信息安全責(zé)任人依法追究法律責(zé)任。 |
?
5.內(nèi)容
5.1獎(jiǎng)勵(lì)、違規(guī)行為處罰原則
5.1.1及時(shí)激勵(lì)原則
對(duì)長(zhǎng)期妥善保護(hù)公司信息資產(chǎn),有效避免信息資產(chǎn)的遺失、濫用、盜用等,或?qū)τ诖龠M(jìn)信息安全合理共享表現(xiàn)突出的個(gè)人或者集體,將及時(shí)獎(jiǎng)勵(lì)。
5.1.2?舉報(bào)保密原則
對(duì)于舉報(bào)信息安全違規(guī)行為的人員,將對(duì)其進(jìn)行獎(jiǎng)勵(lì)并嚴(yán)格保護(hù)其個(gè)人資料不公開。
5.1.3?違規(guī)行為處罰原則
5.1.3.1法律追究原則
公司所有保密信息均為公司合法資產(chǎn),受國家法律法規(guī)保護(hù)。任何損害公司保密信息的行為,公司均有權(quán)追究行為人法律責(zé)任。
5.1.3.2違規(guī)分級(jí)原則
根據(jù)違規(guī)行為的性質(zhì)、造成的損失和影響的嚴(yán)重程度、違規(guī)人員是否有意對(duì)違規(guī)行為分級(jí)。涉及關(guān)鍵信息資產(chǎn)的,違規(guī)等級(jí)要升級(jí);一次違反多條信息安全規(guī)定的人員按最高違規(guī)等級(jí)從重處罰;對(duì)多次違反信息安全規(guī)定的人員再次違規(guī)時(shí)要從重處罰。
5.1.3.3主動(dòng)從寬原則
產(chǎn)生違規(guī)行為后主動(dòng)報(bào)告,積極采取補(bǔ)救措施以減少影響和損失的人員,可減輕處罰;對(duì)問題隱瞞不報(bào)或者不及時(shí)上報(bào)而導(dǎo)致違規(guī)影響擴(kuò)大的人員,加重處罰。
5.1.3.4過度防衛(wèi)處罰原則
對(duì)阻礙信息合理流動(dòng)與共享的人員要給予處罰。
5.1.3.5及時(shí)處理原則
對(duì)重大信息安全違規(guī)事件,要及時(shí)處理。任何拖延、推諉不處理的責(zé)任人,要給予問責(zé)。