ImageVerifierCode 换一换
格式:DOCX , 页数:14 ,大小:93.12KB ,
资源ID:16081775      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/16081775.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(银行业信息安全管理体系手册Word文档下载推荐.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

银行业信息安全管理体系手册Word文档下载推荐.docx

1、6.内部ISMS审核 7 ISMS 管理评审 7.1 总则 7.2 管理评审的输入 7.3 管理评审的输出 8 ISMS持续改进 8.1 持续改进 8.2 纠正措施 8.3 预防措施 修订历史记录版本日期修订者修订描述1.01 目的和适用范围目的为建立、健全XX银行信息科技部信息安全管理体系(简称ISMS),确定信息安全方针和目标,对信息安全风险进行有效管理,确保信息科技部全体员工理解并遵照执行信息安全管理体系文件、持续改进ISMS有效性,特制定本手册。范围本手册适用于XX银行信息科技部(信息科技部位于XX银行第八层)安全管理活动。2 引用标准ISO/IEC 27001:2005 ISO/IE

2、C 27002:20053 术语和定义3.1本手册中使用术语的定义采用ISO/IEC 27001:2005信息技术安全技术信息安全管理体系要求中的定义3.2 缩写ISMS:Information Secutity Management Systems 信息安全管理体系。SoA:Statement of Applicability 适用性说明PDCA:Plan、DO、Check、Act4 信息安全管理体系4.1 总要求XX银行信息科技部根据ISO/IEC 27001:2005标准在整体业务活动和所面临风险的环境下建立、实施、运行、监视、评审、保持和改进文件化的信息安全管理体系。ISMS所涉及的过

3、程基于以下PDCA模式:4.2建立和管理ISMS4.2.1建立 ISMS4.2.1.1 ISMS的范围和周界 1) XX银行主要从事个人服务、企业服务、卡服务等,信息科技部为金融服务提供IT基础架构的支持服务,确保整体金融业务过程的有序开展;2) XX银行总行信息科技部所有物理区域及人员;4.2.1.2 根据业务、组织、位置、资产和技术等方面的特性,XX银行信息科技部在确定ISMS方针时,应考虑以下方面的要求: 1)包括设定目标的框架和建立信息安全工作的总方向和原则。 2)考虑业务和法律法规的要求,及合同中的安全义务。 3)XX银行信息科技部根据战略性风险管理环境下,建立和保持ISMS。 4)

4、建立风险评估的准则。 5)信息安全方针设定完成后,应获得管理者的批准。4.2.1.3 信息安全管理体系方针增强科技风险意识,提升风险管理水平;满足监管机构要求,持续履行社会责任。为满足适用法律法规及相关方需求,使得生产和经营更有效的运行,使得客户信息保存传输更为安全,XX银行信息科技部依据ISO/IEC27001:2005标准,建立信息安全管理体系,以保证XX银行信息科技部及行内所有有关信息的保密性、完成性、可用性,实现业务可持续发展的目的。XX银行信息科技部承诺:1)XX银行信息科技部建立并完善信息安全管理体系;2)识别并满足适用法律法规和相关方信息安全要求,充分履行社会责任;3)对ISMS

5、进行测量、监视、评审活动,定期按照事先设定的风险评估准则,对XX银行信息科技部进行风险评估、ISMS评审、采取纠正预防措施,保证体系的持续有效;4)采用先进有效的设施和技术,处理、传递、存储和保护各类信息,实现信息共享;5)对XX银行信息科技部全体员工,进行持续的信息安全教育和培训,不断增强员工的信息安全意识和能力;6)制定并保持完善的业务连续性计划,实现可持续发展。上述方针由XX银行信息科技部最高管理者发布,并定期评审其适用性、充分性,必要时予以修订。4.2.1.4 风险评估的系统方法 XX银行信息科技部建立信息安全风险评估控制程序并组织实施。风险评估控制程序包括可接受风险准则和可接受水平,

6、所选择的评估方法应确保风险评估能产生可比较的和可重复的结果。具体的风险评估过程执行信息安全风险评估控制程序YESNO 4.2.1.5 风险识别 在已确定的ISMS范围内,对所有的信息资产进行列表识别。信息资产包括软件系统、数据文档、硬件设施、人力资源及服务。对每一项信息资产,根据重要信息资产判断依据确定是否为重要信息资产,形成重要信息资产清单。4.2.1.6 评估风险 1)针对每一项重要信息资产,参考信息安全威胁列表及以往的安全事故(事件)记录、信息资产所处的环境等因素,识别出所有重要信息资产所面临的威胁; 2)针对每一项威胁,考虑现有的控制措施,参考信息安全薄弱点列表识别出被该威胁可能利用的

7、薄弱点。 3)综合考虑以上2点,按照威胁发生可能性等级表中的判定准则对每一个威胁发生的可能性进行赋值; 4)根据威胁影响程度判断准则,判断一个威胁发生后可能对信息资产在保密性(C)、完整性(I)和可用性(A)方面的损害,进而对信息科技部业务造成的影响,来给威胁影响赋值取C、I、A的最大值为威胁影响程度的赋值; 5)风险大小计算考虑威胁产生安全故障的可能性及其所造成影响程度两者的结合,根据风险矩阵计算表来得到风险等级; 6)对于信息安全风险,在考虑控制措施与费用平衡的原则下制定风险接受准则,按照该准则确定何种等级的风险为不可接受风险。4.2.1.7 风险处理方法的识别与评价 XX银行信息科技部根

8、据风险评估的结果,形成风险处理计划,该计划应明确风险处理责任人、方法及时间。 对于信息安全风险,应考虑控制措施与费用的平衡原则,选用以下适当的措施;a) 采用适当的内部控制措施;b) 接受某些风险(不可能将所有风险降低为零);c) 回避某些风险(如物理隔离)d) 转移某些风险(如将风险转移给保险者、供方、分包商)。4.2.1.8 选择控制目标与控制措施 a)信息安全管理委员会根据信息安全方针、业务发展要求及风险评估的结果,制定信息安全目标,将目标进行分解落实到责任人。信息安全目标应获得信息安全最高管理者的批准。 b)控制目标及控制措施的选择原则来源于ISO/IEC27001:2005标准附录A

9、,具体控制措施可以参考ISO27002:2005信息技术安全技术信息安全管理实施细则。XX银行信息科技部根据信息安全管理的需要,可以选择标准之外的其他控制措施。4.2.1.9 适用性声明SoA信息科技部负责编制信息安全按适用性声明(SoA)。该声明包括以下方面的内容:a) 所选择控制目标与控制措施的概要描述;b) 当前已经实施的控制;c) 对ISO/IEC27001:2005附录A中未选用的控制目标及控制措施理由的说明。该声明的详细内容见信息安全适用性声明4.2.2 ISMS实施及运作4.2.2.1为确保ISMS有效实施,对已识别的风险进行有效处理,开展以下活动: 1)形成风险处理计划,以确定

10、适当的管理措施、职责及安全控制措施的优先级; 2)为实现已确定的安全目标、实施风险处理计划,明确各岗位的信息安全职责; 3)实施所选择的控制措施,以实现控制目标; 4)进行信息安全培训,提高全员信息安全意识和能力; 5)对信息安全体系的运作进行管理; 6)对信息安全所需资源进行管理; 7)实施控制程序,对信息安全事故(或征兆)进行迅速反应。4.2.2.2 信息安全组织机构 XX银行信息科技部明确人员职责(包括信息安全职责)并形成文件。1) 信息科技部组织相关职能人员,成立信息安全委员会,形成XX银行信息科技部信息安全管理最高机构。2) 各ISMS负责人员根据XX银行信息科技部的职责明确,形成书

11、面文件。4.2.2.3 信息安全职责和权限 1)XX银行信息科技部总经理为最高管理者,最高管理者指定:苗志勇为信息安全管理者代表,无论该成员在其他方面的职责如何,对信息安全负有以下职责: a)建立并实施信息安全管理体系必要的程序并维持其有效运行。 b)对信息安全管理体系的运行情况和必要的改善措施向信息安全管理委员会或最高管理者报告(总经理) c)针对体系运行期间保证定期的监视体系运行情况、评审体系的有效性、持续改进文件化的ISMS。 d)管理者代表监督全体员工对信息安全体系文件的执行状况。4.2.2.4 检测安全事态、响应安全事件及其他控制措施 a)根据SoA中规定的安全目标、控制措施(包括安

12、全运行的各种控制程序)要求实施信息安全控制措施。 b)迅速检测过程运行结果中的错误 c)实施实时监控,对识别试图的和得逞的安全违规和事件进行果断处理。 d)通过使用指标,帮助检查安全事态并预防安全事件。 e)确定解决安全违规的措施是否有效。4.2.3 ISMS的监督检查与评审4.2.3.1 XX银行信息科技部通过实施定期的安全检查、内部审核、定期的技术审查等控制措施并报告结果以实现: a)及时发现信息安全体系的事故和隐患; b)定期检查信息处理设施,及时了解信息处理系统遭受的各类攻击; c)使管理者掌握信息安全活动是否有效,并根据优先级别确定所要采取的措施; d)对于历史事件进行记录并留存档案

13、,积累信息安全事态事故等方面的经验,总结信息安全事态事件出现的征兆,防患于未然。4.2.3.2 根据以上活动的结果以及来自相关方的建议和反馈,由最高管理者主持,定期(每年至少一次)对ISMS的有效性进行评审,其中包括信息安全范围、方针、目标及控制措施有效性的评审。管理评审的具体要求,见本手册第七章。4.2.3.3 信息科技部应组织有关区域负责人按照信息安全风险评估管理程序的要求对风险处理后的残余风险进行定期评审,以验证残余风险是否达到可接受的水平,对以下方面变更情况应及时进行风险评估: a)组织机构发生重大变更; b)信息处理技术发生重大变更; c)XX银行信息科技部业务目标及流程发生重大变更

14、; d)发现信息资产面临重大威胁; e)外部环境,如法律法规或信息安全标准发生重大变更。4.2.3.4保持上述活动和措施的记录 以上活动的详细程序规定于以下文件中: 记录控制程序信息安全风险评估控制程序内部审核控制程序部门职位说明书4.2.4 ISMS保持与改进XX银行信息科技部开展以下活动,以确保ISMS的持续改进:a) 实施每年管理评审、内部审核、安全检查等活动以确定需改的项目;b) 按照内部审核控制程序、纠正预防措施程序 预防措施控制程序的要求采取适当的纠正和预防措施;吸取其他商业银行及外资企业安全事故的经验c) 对信息安全目标及分解进行管理,确保改进达到预期效果;(信息安全目标及指标的分解)d) 为确保信息安全管理体系持续有效,各区域负责人及内审小组通过适当的手段保持在XX银行信息科技部内部对信息安全措施的执行情况与结果进行有效沟通。包括获取外部信息安全专家的建议、电信运营商等组织的联系及识别信息安全要求等。如:管理评审会议、内部审核报告、

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1