信息安全管理方针
以数据分类分级为基准,以权限控制为措施,管理与技术并重。形成战略一致、风险可控、运营合规、绩效提升的安全新形态。
释义:
1、以数据分类分级为基准
以公司信息资产及数据资源梳理、分类分级管理作为所有信息安全工作的基础前提。全面开展信息资产盘点,依据数据敏感程度、客户保密要求、业务重要性、泄露影响范围划分数据密级,针对不同级别数据制定差异化的存储、访问、传输、使用、外发及销毁管控要求,所有安全策略、防护措施、管理制度均围绕数据密级精准落地,实现安全管控靶向施策、底数清晰、边界明确。
2、以权限控制为措施
将精细化访问权限管控作为信息安全核心管控手段。严格遵循最小权限、按需授权、定期复核、全程追溯原则,规范人员账号管理、系统权限分配、岗位权限划分、外部访问授权全流程管理,严控越权访问、权限滥用、账号共享、冗余权限等风险,从访问源头防范未授权访问、数据违规泄露、篡改、滥用等安全问题,实现数据访问可控可管。
3、管理与技术并重
坚持管理体系建设与技术安全防护协同并行、相辅相成。一方面健全信息安全管理制度、流程规范、岗位职责、人员管理、供应商管控、内审考核等管理体系;另一方面配套部署网络防护、终端安全、数据防泄漏、日志审计、设备管控、备份恢复等技术防护措施,以制度规范行为,以技术加固防线,弥补单纯管理或单一技术防护的短板,构建全方位、立体化安全管控体系。
4、形成战略一致、风险可控、运营合规、绩效提升的安全新形态
战略一致:信息安全工作紧密贴合公司整体经营发展战略、业务发展规划及主机厂客户安全战略要求,使安全建设服务于业务发展,不以安全阻碍业务高效运转,实现安全与业务深度融合、同向同行。
风险可控:通过常态化风险评估、隐患排查、事件处置、闭环整改,全面识别并管控数据安全、网络安全、供应链安全、人员安全各类风险,将信息安全风险控制在可接受范围内,杜绝重大数据泄露与安全事故。
运营合规:严格满足国家网络安全、数据安全相关法律法规,满足 TISAX 信息安全评估标准、汽车行业供应链保密要求及客户各项信息安全约束条款,实现全流程体系合规、过程合规、记录合规。
绩效提升:以安全体系平稳运行保障业务连续稳定,降低安全事件损失、规避合规处罚与客户风险,通过规范化安全管理提升内部运营效率、供应链信任度、客户认可度,以安全赋能经营,实现安全管理价值转化,持续提升企业综合管理绩效与行业竞争力。
管理目标
豫北公司由总经理主持确定公司级可量测的信息安全管理目标并纳入到公司级数据管理当中。各部门根据这些目标确定本部门的可量测的信息安全管理目标。
根据公司战略和信息安全管理目标,制定出适合企业自身业务特征的信息安全体系建设蓝图和规划。
对信息安全管理体系执行过程中发现的不符合事项进行分析,针对根本原因实施必要的纠正措施,确保公司信息安全管理体系的持续改进。
在公司范围内组织员工对信息安全体系制度进行学习,提升全员信息安全意识,为安全经营和体系运行提供基础保障。
违背公司信息安全策略可能导致:员工以及临时工被解雇、合同方或顾问的雇佣关系终止、实习人员和志愿者失去继续工作的机会;另外,这些人员还可能遭受信息资产访问权以及公民权的损失,甚至遭到法律起诉。
备案号:豫ICP备12003130号