电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

信息科技风险管理策略

34页
  • 卖家[上传人]:ni****g
  • 文档编号:491931350
  • 上传时间:2022-07-19
  • 文档格式:DOCX
  • 文档大小:40.72KB
  • / 34 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 1、附件:信息科技风险管理分类应对策略根据信息科技风险分类情况,以二级风险为限,制定信息科技风险分类应对策略如下:A1.信息科技治理风险应对策略信息科技治理风险包括二个二级风险:信息科技组织风险、 道德文化风险以及人员管理风险。 每个二级风险的内容和应对策 略如下:风险编号1.1风险名称信息科技组织风险描述风险应对策略风险在信息科技风险管理机构及专 业委员会设置、履职等方面的 不确定因素,以及在部门/岗位 建立完善的信息科技治理架构。以法 定代表人为第一责任人,囊括理事 会、监事会、风险管理委员会、信息设置、职责划分、垂直归口管科技风险管理委员会、信息科技部、 稽核审计部、风险管理部、人力资源的影响。理等方面的不确定因素所带来部、监察部等部门。明确各部门在信息科技风险管理工作中的职责; 每个部门根据在信息科技风险管 理中的职责设立相应的岗位,合理 分配相应的责、权、利,执行信息-科技风险管理工作; 省联社各部门应指导、监督办事 处、各县级农村合作金融机构相应 部门的信息科技风险管理工作。1.2道德文化风险在文化培育、融合、再造等过在建立道德、诚信、公正的氛围,对程中的不确定因素,以及员工员

      2、工进行相关的培训,作为员工日常在价值观认同、行为规范遵循等方面的不确定因素所带来的 影响。工作的行为准则之一;建立畅通的沟通渠道,任何与陕西省农村合作金融机构道德文化标 准的偏离都得到及时和充分的反 映,并被立即调查和纠正。1.3人员管理风险在从人员聘用到离职整个服务期间内的不确定因素所带来的 影响。建立完善的人员招聘、培训、考核、 激励、离职等制度和流程,并确保得到有效执行;加强信息科技风险管理专业人员 配备,提高信息科技风险管理水 平;可编辑可编辑风险 编号风险名称风险描述风险应对策略为员工提供信息科技风险管理制 度和流程的培训,提高员工风险管 理意识;对人员结构、能力、素质等进行定 期评估,并组织专业培训,提高人 才队伍的专业技能;制定关键冈位信息科技员工流失 防范措施并定期评估人员流失风 险;制定关键岗位轮岗计划并执行;建立信息科技工作职责不相容矩 阵,将不相容职责/岗位分离, 并定期检查。A2.信息科技战略风险应对策略信息科技战略风险包括战略规划风险和战略执行风险。每个风险级风险的内容和应对策略如下:风险名称 风险描述风险应对策略编号1.4战略管理风险在战略规划制定、调整、衔

      3、接等过程中的不确定性因素所 带来的影响。按照陕西省农村合作金融机构总体业务规划制定信息科技战略;在陕西省农村合作金融机构总 体业务规划进行调整时,相应 的,应及时调整信息科技战略,以确保和总体业务规划的一致 性。A3.信息科技运维风险应对策略信息科技运维风险包括九个二级风险:备份管理风险、运维环境风险、容量管理风险、问题管理风险、记录管理风险、事件 管理风险、发布管理风险、变更管理风险以及资产管理风险。每个二级风险的内容和应对策略如下:风险风险名称风险描述风险应对策略3.1备份管理风在从制定备份策略、执建立完善的数据中心管理制度,完善系风险 编号风险名称风险描述风险应对策略险行备份、备份恢复等一 系列过程中的不确定 因素所带来的影响。统(程序和配置)和数据等的备份策略,“ 包括备份范围、备份频率、备份检查、备份恢复性测试等内容;配置备份工作所必须的软硬件资源、 人力资源以及空间资源等。备份介质 的保存环境应当符合相关标准(如防 火、防水、防磁、防盗、温湿度等);备份介质的传递重要工作必须由专 人和专用运输工具负责;对备份的结果进行检查,任何异常应 立即查明原因并解决;定期进行备份恢复性

      4、测试,确保备份 数据的完整、准确、有效;存储敏感数据的介质,在设备维修、 用途变更或销毁时,采用消磁等完全 清除数据的安全方式。.1.5运维环境风险信息科技运维环境,如 相关的系统、设施、设 备等在运营过程中所产生的不确定因素所 带来的影响。制定信息科技运维环境的维护和管理制 度,确保信息科技运行在一个稳定的环境中;米用人工和技术等手段对信息科技 运维环境的各种设施、设备进行预防 性维护和监控,发现的问题应立即跟进;建立服务水平管理相关的制度和流壬口/亠 白 工、士4 二 人一.甘口 VT7 :卄 厶一 -K1.6容量管理风险在信息系统性能、容量规划、容量监测和处理等过程中的不确定因素所带来的影响。程,对信息科技运行服务水平进行考 核。制定容量规划,以适应由于外部环境变化产生的业务发展和交易量增长。容量规划应涵盖生产系统、备份系统及相关设备;1.7事件管理风险在事件从查明、记录到 解决全过程中的不确制定系统性能、容量监测和处理的方 法;由系统自动检测或人工定期查看, 确 保系统稳定运行。 制定事件管理流程,包括事件查明和记 录、归类和初步支持、事件调查和分析、定因素所带来的影响。. 事

      5、件升级、解决事件和恢复服务、事件 终止以及负责事件并跟踪、监督、控制 和协调解决全过程;在事件发生后,应按照事件管理流程 立即响应以尽快解决。1.8问题管理风在问题申报、 解决、技险 术援助、支持服务等过程中存在的不确定因建立并完善有效的问题管理流程,以确保全面地追踪、分析和解决信息系统问可编辑风险 编号风险名称风险描述风险应对策略素所带来的影响。 定期对问题进行汇总分析,以求从根 源上解决问题。1.9记录管理风险对应用系统、网络设 备、防火墙、主机、数 据库等所产生的日志的记录、监控、复核、保存等过程中存在的 不确定因素所带来的 影响。建立完整的日志管理规定,完整采集并 保存应用系统、数据库、网络设备、防 火墙、主机等产生的交易日志和系统日志等;设置专门岗位对日志进行监控和管.理,尤其是未经授权的访问、对敏感 信息的访问 操作等应格外关注1.10发布官理风险在监督应用系统和软 件等的发展、试验、部 署和支持过程中的不确定因素所带来的影 响。信息的访问、操作等应格外关注; 日志应得到妥善保存与备份。制定软件版本管理规范及系统版本命名规范,软件版本的发布和开发过程必须按照规定的流程执行;

      6、.建立各重要系统的配置基线,纳入统 一的配置管理数据库,并由专人负责;.定期对配置数据库中的配置项与实 际配置的一致性进行检杳,并对不一.致的配置项进行确认、调整;.建立发布管理流程,确保系统或软件 的发布处在一个可控的流程中;管理层应申核对系统或软件的发布; 新系统或软件发布后,应保留先前的 版本和环境以备恢复。制订严密的变更处理流程,明确变更控 制中各岗位的职责,并遵循流程实施控制和管理;所有涉及生产环境的变更,变更前必 须有回退和应急方案1.11变更管理风险在信息系统相关的软 件、硬件、和网络等变 更过程中的不确定因素所带来的影响。1.12资产管理风险包括信息科技资产的 运行维护风险和处置 风险。运行维护风险是指在资产使用、维护、管理、租赁、抵押、保制定变更管理的文档管理流程。对变 更情况进行及时登记、备案和存档, 并将变更情况及时通报相关部门和相关岗位的人员。对信息资产进行梳理,建立信息资产清 单,明确各资产的负责人、使用人、保管人等相关责任人,制定各自的职责和权力; 将信息系统及其中的信息资产讲行值等方面中的不确定 因素所带来的影响。处 置风险是指在资产处分类管理,包括数据、

      7、软件、硬件、 服务、文档、设备、人员及其他共八种类型; 置制度执行、方式选 按照国家信息安全等级保护管理办 择、时机把握、 价格评因素所带来的影响。及信息系统安全等级保护定级指风险 编号风险名称风险描述风险应对策略南_(GB/T 22240-2008)、信息 系统安全等级保护基本要求(GB/T 22239-2008)的要求,对信息系统分 级并按级别进行保护;审批并记录信息科技资产运行维护 和处置中的各种业务;管理层定期检查信息科技资产清单与实际情况的一致性,并对可能发现 的问题及时跟进。A4.信息安全风险应对策略信息安全风险包括八个方面:物理和环境安全风险、访问控 制风险、应用安全风险、系统软件安全风险、网络安全风险、终 端安全风险、移动安全风险和数据安全风险。每个二级风险的内 容和应对策略如下:风险 编号风险名称风险描述风险应对策略1.13物理和环境安全风险在物理层次上为使信息科技 运行环境受到保护,不受偶然 或恶意的原因而遭到破坏的 过程中的不确定因素所带来 的风险。* 合理选择数据中心的地理位置, 并 经过管理层的批准;制定信息科技设施、数据中心 等信息科技环境的安全管理制 度,

      8、包括设备安全管理、介质 安全管理、人员出入等,并确保有效执行;根据国家的规定,重要或敏感 的业务信息处理系统应放在安 全的地方,并设置有适当的安 全区域,安全区域的出入口有 安全障碍和入口控制,设备应有物理的保护以防止非法进入、危害及破坏;严格控制相关人员,包括第三 方人员进入安全区域,并记录 所有人员的出入信息。对敏感 性技术相关工作的人员,应有严格的审查程序,包括身份验 证和背景调查;可编辑风险 编号风险名称风险描述风险应对策略rr * r *、1未授权的侵入。1.14访问控制风险大未经授权对信息科技资源的访问所带来的影响。4444建立统一的用户身份管理基础设 施,向应用系统提供集中的用户身 份认证服务;明确定义包括终端用户、系统 开发人员、系统测试人员、计 算机操作人员、系统管理员和 用户管理员等不同用户组的访 问权限。”制定主机系统及网络的访问控 制制度,系统权限管理规定;1根据“访问控制分级”、“需 求导向”和“最小授权”的原 则对用户的权限申请进行审 批,并定期对用户,尤其是关 键岗位用户、最高权限用户等 的权限进行检查;1每个内部员工具有范围内唯一 的身份标识,用户在访问应用 系统之前,必须提交身份标识, 并对其进行认证;在发生用户离职或岗位变动时 及时更新其访问权限;对各类系统及网络环境设置密 码安全策略,包括密码长度、 复杂度、有效期、历史密码记 忆次数等.1.15应用安全

      《信息科技风险管理策略》由会员ni****g分享,可在线阅读,更多相关《信息科技风险管理策略》请在金锄头文库上搜索。

      点击阅读更多内容
    最新标签
    监控施工 信息化课堂中的合作学习结业作业七年级语文 发车时刻表 长途客运 入党志愿书填写模板精品 庆祝建党101周年多体裁诗歌朗诵素材汇编10篇唯一微庆祝 智能家居系统本科论文 心得感悟 雁楠中学 20230513224122 2022 公安主题党日 部编版四年级第三单元综合性学习课件 机关事务中心2022年全面依法治区工作总结及来年工作安排 入党积极分子自我推荐 世界水日ppt 关于构建更高水平的全民健身公共服务体系的意见 空气单元分析 哈里德课件 2022年乡村振兴驻村工作计划 空气教材分析 五年级下册科学教材分析 退役军人事务局季度工作总结 集装箱房合同 2021年财务报表 2022年继续教育公需课 2022年公需课 2022年日历每月一张 名词性从句在写作中的应用 局域网技术与局域网组建 施工网格 薪资体系 运维实施方案 硫酸安全技术 柔韧训练 既有居住建筑节能改造技术规程 建筑工地疫情防控 大型工程技术风险 磷酸二氢钾 2022年小学三年级语文下册教学总结例文 少儿美术-小花 2022年环保倡议书模板六篇 2022年监理辞职报告精选 2022年畅想未来记叙文精品 企业信息化建设与管理课程实验指导书范本 草房子读后感-第1篇 小数乘整数教学PPT课件人教版五年级数学上册 2022年教师个人工作计划范本-工作计划 国学小名士经典诵读电视大赛观后感诵读经典传承美德 医疗质量管理制度 2
    关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
    手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
    ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.