精心整理 保密风险评估与管理制度 第一条本制度规定了所采用的风险评估方法。通过识别信息资产、风险等级评估,认知公司的风险,在考虑控制成本与风险平衡的前提下选择合适控制目标和控制方式将风险控制在可接受的水平,保持公司业务持续性发展,以满足管理方针的要求。 第二条本制度适用于第一次完整的风险评估和定期的再评估。在辨识资产时,本着尽量细化的原则进行,但在评估时我司又会把资产按照系统进行规划。辨识与评估的重点是信息资产,不区分物理资产、软件和硬件。 第三条技术部负责牵头成立风险评估小组。 第四条风险评估小组每半年至少一次,或当体系、组织、业务、技术、环境等影响企业的重大事项发生变更、重大事故事件发生后,负责编制风险评估计划,确认评估结果,形成《风险评估报告》。 第五条各 部门 负责部门 使 用或管理的信息资产的识别和风险评估,并负责部门 所涉 及 的信息资产的具 体安 全 控制工 作 。 第六 条各 部门 负责人 负责部门 的信息资产识别。技术部经 理负责汇总 、校 对 全 公司的信息资产。 第七 条技术部负责风险评估的策 划。 第八 条技术部牵头成立风险评估小组,小组成员 至少应 该 包 含 : 管理保密部门 的成员 、重要责任 部门 的成员 。 第九 条信息资产 1) 软件: 应 用软件、系统软件和适用程 序 等。 2) 硬件: 计算 机 设 备 、通讯 设 备 、可移 动 介 质 和其 他 设 备 。 精心整理 3) 数据:数据库数据、系统文档、计划、报告、用户手册、客户配置策略等 4) 服务:培训服务、租赁服务、公用设施(能源、电力)。 5) 文档:纸质的各种文件、传真、电报、财务报告、发展计划等 6) 人员:人员的资格、技能和经验。 7) 其他:组织的声誉、商标、形象。 第十条本公司的资产范围包括: 系统文件、研究信息、用户手册、培训教材、培训操作、培训软件、支持性程序、业务连续性计划、应变安排、审核记录、审核的追踪、归档信息。 第十一条评估程序 本评估应考虑:范围、目的、时间、效果、组织文化、人员素质以及具体开展的程度等因素来确定,使之能够与组织的环境和安全要求相适应。 第十二条资产属性赋值 资产赋值是对资产安全价值的估价,而不是以资产的账面价格来衡量的。在对资产进行估价时,不仅要考虑资产的成本价格,更重要的是考虑资产对于 组织业务的安全重要性,即 根 据资产损 失 所 ...