




下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、風險評估報告XXXXXt限公司201xx年xx月1 概述針對公司主要業務流程進行風險評估, 其中包含了涉密信息系統集成業務管理、人力資源管理、資產管理、涉密場所管理等。2 評估目的通過人員訪談、 文檔審查和實地察看相結合的方式查找公司信息系統軟件開發主要業務流程的薄弱環節和安全隱患,分析可能面臨的風險,為保密風險防控措施的落實提供依據。3 評估依據涉密信息系統集成資質單位保密標準中華人民共和國保守國家秘密法中華人民共和國保守國家秘密法實旋條例涉密信息系統集成資質管理辦法4 評估內容4.1人力資源管理風險評估根據涉密信息系統集成資質單位保密標準及公司安全保密管理制度中涉密人員管理制度中的規定,從
2、人員上崗、在崗、離崗管理三方面分析公司涉密人員管理現狀,對公司涉密人員管理的業務流程進行風險評估,識別并評估風險點,進而制定由風險防控措施。4.1.1風險級別定義培訓,培訓的時間應不少于10個學時風險嚴重程度級別參考書級別標識定義很局“果被利用,將對資產或業務造成完全損害高如果被利用,將對資產或業務造成重大損害中等如果被利用,將對資產或業務造成一般損害低“果被利用,將對資產或業務造成較小損害很低“果被利用,將對資產或業務造成的損害可以忽略4.1.2風險點?對從事涉密業務的人員進行審查, 是否符合條件, 符合條件的方可將其確定為涉密人員。 是否對涉密人員進行保密教育培訓, 并簽訂保密承諾書后方能
3、上崗。?對涉密人員是否保守國家秘密, 嚴格遵守各項保密規章制度進行審查, 是否符合以下基本條件:(1)遵紀守法,具有良好的品行,無犯罪記錄;(2)屬于公司正式職工,并在其他公司無兼職;(3)社會關系清楚,本人及其配偶為中國境內公民。?審查公司與涉密人員簽訂的勞動合同或補充協議,是否已簽署。?公司在崗涉密人員是否每年參加保密教育與保密知識、技能?公司是否對在崗涉密人員進行定期考核評價。?公司是否向涉密人員發放保密補貼。?公司涉密人員在離崗離職時,是否經公司保密審查,簽訂保密承諾書,并按相關保密規定實行脫密期管理4.1.3風險分析編號風險點描述嚴重程度1涉密人員資格審查對涉密人員進行資格審查低2涉
4、密人員崗前培訓考核涉密人員保密教育培訓考核/、嚴格中等3涉密人員教育培訓管理對涉密人員進行保密教育與保密技能培訓10學時低4涉密人員離崗離職管理對離崗離職涉密人員的保密審查到位低5涉密人員發放保密補貼對公司涉密人員發放保密補貼審查到位低4.1.4風險防控措施編號風險點嚴重程度1涉密人員資格審查低計劃人員招聘階段,確定該人員是否為公司涉密人員;對涉密人員進行社會關系的審查,確定其直系親屬是否均為中國境內公民; 若此人員為前單位離職人員, 應和前單位進行確認, 確定其在其它單位無兼職2涉密人員崗前培訓考核中等涉密人員經過保密教育培訓后,必須保證考試合格, 并與公司簽訂 公司涉密人員保密責任書后方能
5、上崗3涉密人員教育培訓管理低必須嚴格按照相關規定對涉密人員進行教育培訓,必須保證培訓學時不低于10學時。公司保密工作領導小組必須對此項工作進行監督管理。4涉密人員離崗離職管理低涉密人員離崗離職前,保密辦公司人員必須對其在崗期間所負責的涉密信息系統集成的信息和資料進行審查, 并確保所有信息資料交回公司保密辦;為規避人員離職離崗后發生泄密風險,必須和離崗離職的涉密人員簽訂保密承諾書, 并經公司領導批準方離職離崗。對離崗離職人員實行脫密期管理。5涉密人員發放保密補貼低公司應對涉密人員發放保密補貼。4.2資產管理風險評估根據涉密信息系統集成資質單位保密標準及公司安全保密管理制度中涉密載體管理制度、信息
6、系統、信息設備和安全保密防護設備設施管理規定、資質證書的使用和管理規定中的規定,從涉密載體管理、信息系統及設備管理及資質證書管理等方面分析公司涉密資產管理現狀,對公司涉密資產管理的業務流程進行風險評估,查找風險點,并進行風險防控。4.2.1風險級別定義風險嚴重程度級別參考表級別標識定義很局“果被利用,將對主要業務造成完全損害高如果被利用,將對主要業務造成重大損害中等力口果被禾L用.好對土要業務造成一般強害低“果被利用,將對主要業務造成較小損害很低“果被利用,將對主要業務造成的損害可以忽略4.2.2風險點?審查涉密信息設備是否符合國家保密標準,有密級、編號、責任人標識,并建立管理臺帳?檢查涉密信
7、息設備的使用是否符合相關保密規定。禁止涉密信息設備接入互聯網及其他公共信息網絡;禁止涉密信息設備接入內部非涉密信息系統;禁止使用非涉密信息設備和個人設備存儲、處理涉密信息;禁止超越計算機、移動存儲介質的涉密等級存儲、處理涉密信息;禁止在涉密計算機和非涉密計算機之間交叉使用移動存儲介質;禁止在涉密計算機與非涉密計算機之間共用打印機、掃描儀等信息設備。?檢查涉密信息設備是否采取身份鑒別、訪問控制、違規外聯監控、安全審計、移動存儲介質管控等安全保密措施,并及時升級病毒和惡意代碼樣本庫,定期進行病毒和惡意代碼查殺。?檢查采購的安全保密產品是否選用經過國家保密行政管理部門授權機構檢測、符合國家保密標準要
8、求的產品,計算機病毒防護產品應當選用公安機關批準的國產產品, 密碼產品應當選用國家密碼管理部門批準的產品。?檢查涉密信息打印、刻錄等輸由是否相對集中、有效控制,并采取相應審計措施。?檢查涉密計算機及辦公自動化設備是否拆除具有無線聯網功能的硬件模塊,禁止使用具有無線互聯功能或配備無線鍵盤、無線鼠標等無線外圍裝置的信息設備處理國家秘密。?檢查涉密信息設備的維修,是否在本公司內部進行,是否指定專人全程監督,嚴禁維修人員讀取或復制涉密信息。?檢查涉密計算機及移動存儲介質攜帶外由是否履行審批手續,帶生前和帶回后,是否進行保密檢查4.2.3風險分析編號風險點描述嚴重程度1涉密載體臺賬管理建立涉密載體臺賬,
9、但臺賬信息不夠完整。中等2涉密載體使用管理需要接收、交付、傳遞、保存、銷毀涉密載體時,履行了登記手續,但需要維修時,記錄不完整,也沒有指定的維修廠家。中等3涉密信息設備臺賬管理建立信息設備臺賬,但臺賬信息不夠完整中等4涉密信息設備維修、報廢管理對于涉密設備的維修、報廢的審批流程不夠清晰中等5涉密信息設備攜帶管理涉密計算機攜帶外由,只履行登記手續,審批流程不完整中等6涉密信息設備管理涉密計算機與非涉密計算機之間共用打印機、掃描儀高4.2.4風險防控措施編號風險點嚴重問題1涉密載體臺賬管理中等必須按照要求建立涉密載體臺賬,明確涉密載體的名稱、編號、密級、保密期限等信息。并對涉密載體進行動態管理,及
10、時做好涉密載體的新增、減少等記錄。2涉密載體使用管理中等建立涉密載體的維修商家名錄,并對維修商家的資格進行核查,當涉密載體需要維修時,只能送到指定的維修商家進行維修。3涉密信息設備臺賬管理中等必須按照要求建立涉密信息設備挑戰,明確涉密載體的名稱、編號、密級、責任人標識等信息。并對涉密信息設備進行動態管理。及時做好涉密信息設備的新增、減少等記錄。4涉密信息設備維修、報廢管理中等建立涉密信息設備的售后商家名錄,并對售后商家的資格進行核查,當涉密信息設備需要維修時,只能送到指定的維修商家進行維修。如必須有外來人員進行修理時,應有保密辦人員全程陪同,必須指定專人負責,對維修人員、維修對象、維修內容、維
11、修前后狀況進行監督并詳細記錄。涉密信息設備需要報廢時,應填寫設備與介質銷毀保密審批表,送交保密行政管理部門設立的銷毀工作機構或者保密行政管理部門指定的公司銷毀徹,徹底清除其中的涉密信息后,對涉密信息存儲部件和介質進行清點、登記、銷毀。5涉密信息設備攜帶管理中等攜帶涉密信息設備和介質外生,不能只做登記處理,必須報公司保密工作領導小組批準。未獲批攜帶涉密信息設備外出,公司將對攜帶人員和保密辦公室人員實行懲罰機制;外由時,攜帶人應嚴格采取保護措施,介質始終處于有效控制之下,防止由現丟失、被盜、被毀以及泄密等情況。6涉密信息設備管理高涉密計算機必須單獨使用打印機、掃描儀,不能與非涉密計算機之間共用,確
12、保涉密信息打印、刻錄等輸出相對集中、有效控制,并采取相應審計措施。4.3涉密場所管理風險評估根據涉密信息系統集成資質單位保密標準及公司安全保密管理制度中涉密信息系統集成場所保密管理規定中的規定,從場所由入、門禁系統、監控系統、防盜報警系統等方面查看并分析公司涉密場所管理現狀,對公司涉密場所管理的業務流程進行風險評估,查找風險點,并進行風險防控。4.3.1風險級別定義風險嚴重程度級別參考表級別標識定義很高如果被利用,將對主要業務造成完全損害高如果被利用,將對主要業務造成重大損害中等如果被利用,將對主要業務造成一般損害低如果被利用,將對主要業務造成較小損害很低如果被利用,將對主要業務造成的損害可以
13、忽略4.3.2風險點?公司的涉密辦公場所是否固定在相對獨立的樓層或區域。?檢查公司涉密辦公場所是否安裝門禁、視頻監控、防盜報警等安防系統,是否實行封閉式管理。監控機房是否安排人員值守。?是否建立視頻監控的管理檢查機制,公司安全保衛部門是否定期對視頻監控信息進行回看檢查,保密管理辦公室是否對執行情況進行監督。視頻監控信息保存時間不少于3個月?檢查門禁系統、 視頻監控系統和防盜報警系統等是否定期檢查維護, 確保系統處于有效工作狀態。?檢查公司涉密辦公場所是否明確允許進入的人員范圍, 其他人員進入, 是否履行審批、登記手續,是否由接待人員全程陪同。?檢查公司是否未經批準,不得將具有錄音、錄像、拍照、
14、存儲、通信功能的設備帶入涉密辦公場所。4.3.3風險分析編號風險點描述嚴重程度1視頻監控管理檢查機制管理部門對視頻監控信息的回看檢查/、及時。中等2視頻監控、門禁、防盜報警系統管理對各個安防系統的檢查維護不及時,安防系統由現故障才給予維修,造成系統無法有效工作。中等3涉密場所由入管理對非涉密人員進入涉密場所履行了登記、審批手續,但對進入人員是否隨身攜帶具有錄音、錄像、拍照、存儲、通信功能的設高備檢查不仔細,增加了涉密資料泄密風險。4.3.4風險防控措施編號風險點嚴重程度1視頻監控管理檢查機制中等嚴格按照公司涉密信息系統集成場所保密管理規定的規定,安排專人對視頻監控機房施行24小時值班,值班人員
15、要每天調看視頻監控錄像,并詳細做好值班登記表,發現可疑情況,立即向公司分管領導報告,并對查看結果作書面記錄。并保證視頻監控信息保存時間/、得少于3個月。2視頻監控、門禁、防盜報警系統管理中等公司保密辦每季度應對集成場所的保密管理工作和安全防護設施進行檢查, 對安防設施進行維護和檢修,發現問題及時整改,并建立檢查整改記錄。確保制度落實、防護設施運行正常。3涉密場所由中等將涉密場所相關管理規定張貼在明入管理顯處,并對公司人員進行宣貫。進入涉密場所的人員必須由保密辦工作人員全程陪同,嚴禁進入人員以任何方式私自錄音、錄像和攝影。4.4業務流程管理風險評估根據涉密信息系統集成資質單位保密標準及公司安全保
16、密管理制度、軟件開發管理制度中的相關規定,從軟件開發各個里程碑分析公司軟件開發香米管理現狀,對公司軟件開發項目管理的業務流程進行風險評估,查找風險點,并進行風險防控。由于公司處于資質申請階段,沒有承接涉密相關業務的資格,既不能建設涉密信息系統,故僅能對公司目前的軟件開發項目的主要業務流程進行風險評估,查找現有的項目管理業務流程是否與保密管理相融合。4.4.1風險級別定義風險嚴重程度級別參考表級別標識定義很高如果被利用,將對主要業務造成完全損害高如果被利用,將對主要業務造成重大損害中等如果被利用,將對主要業務造成一般損害低如果被利用,將對主要業務造成較小損害4.4.2風險點?檢查公司進入委托方現
17、場進行系統集成項目開發、工程施工、運行維護等是否嚴格執行現場工作制度和流程。?現場項目開發、工程施工、運行維護是否在委托方的監督下進行。未經委托方檢查和書面批準,不得將任何電子設備帶入項目現場。?公司是否對現場項目開發、 工程施工、 運行維護的工作情況進行詳細記錄并存檔備查。4.4.3風險分析編號風險點描述嚴重程度1制度執行能力制定了 軟件開發管理制度 及開發工作流程,但執行力度不足。高2項目進程管理需求開發制度, 會發現對用戶及產品的需求分析不到位的情況, 導致設計成果和用戶期望存在一定的差距中等3系統設計階段,按照開發流程進行了設計準備、確定影響系統設計的約束因素、確定設計策略、系統分解與
18、設計,但撰寫體系結構設計文檔時不夠嚴謹,無法將軟件系統概述、影響設計的約束因素、實際策略、系統總體結構、子系統的結構與模塊功能、 系統集成策略及開發、 測試、運行所需的軟硬件環境等內容完整表述。4.4.4風險防控措施編號風險點嚴重程度1制度執行能力嚴重定期組織部門人員學習 軟件開發管理制度及工作流程,形成培訓記錄;部門負責人應將制度中的各里程碑的要求落實到位,主管領導和公司內審機構每月對落實情況進行審查,審查不合格,需由部門負責人作由書面說明,并由具整改方案,整改后仍不合格的,公司應實行相應的處罰機制。2項目進程管理中等需求開發階段,在首次獲得了用戶及產品需求后(用戶的需求有時只是口頭表述,不會形成文檔),應主動和用戶進行溝通確認, 并將初步的需求溝通以文檔形式反饋給用戶,得到用戶初步肯定后,再詳細撰寫用戶產品需求說明書3中等系統設計階段, 設計人員應將各里程碑(設計準備、確定影響系統設計的約束因素、 確定設計策略、 系統分解和設計)的開展情況及成果(包括每一次的設計變更)進行記錄,以確保此階段的輸生物系統設計報告的完整性、可靠性。5 整改要求一、公司保密工作領導小組對此次保密風險評估的結果負有監督整改的責任
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 中國萬頭養豬場項目創業計劃書
- 中國建筑結構設計軟件項目創業計劃書
- 中國家禽飼養項目創業計劃書
- 中國即時零售項目創業計劃書
- 中國肉雞加工項目創業計劃書
- 中國可視會議系統項目創業計劃書
- 中國計算機連接器項目創業計劃書
- 中國5G專網專線項目創業計劃書
- 2025買賣房產合同樣本
- 沉井施工合同變更與調整協議
- 2025屆河南省鶴壁市淇縣第一中學高三下學期聯合考試英語試題含解析
- 2025年中考語文作文押題預測課件
- 建辦質202463號危險性較大的分部分項工程專項施工方案嚴重缺陷清單宣貫(雄安)
- 設備電氣接線規范
- 胃管非計劃拔管的原因分析及預防措施課件
- 2024-2025學年七年級下學期數學期中測試(浙江杭州市專用)(含答案)
- 射頻基礎知識
- 超星爾雅學習通《法律基礎(西南政法大學)》2025章節測試答案
- T-CALC 006-2024 住院糖尿病足患者人文關懷護理規范
- 2025年高考作文備考之一個人物寫遍所有作文:人物素材王興興
- Mission-Planner地面站操作手冊
評論
0/150
提交評論