第1页共42页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第1页共42页1、安全管理制度序号类别测评项测评实施预期结果说明1管理制度a)应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等
1)应检查信息安全工作的总体方针和安全策略,查看文件是否明确机构安全工作的总体目标、范围、原则和安全框架等
1)具有信息安全工作的总体方针和安全策略
2)总体方针和安全策略里明确了机构安全工作的总体目标、范围、原则和安全框架等
b)应对安全管理活动中的各类管理内容建立安全管理制度
1)应检查各项安全管理制度,查看是否覆盖安全管理活动中的各类管理内容(制度管理、机构管理、人员管理、系统建设管理和运维管理等方面)
1)建立了安全管理制度
2)安全管理制度覆盖了机构管理、制度管理、人员管理、系统建设和运维等层面的管理内容
c)应对安全管理人员或操作人员执行的日常管理操作建立操作规程
1)应检查是否具有对重要管理操作的操作规程,如系统维护手册和用户操作规程等
1)具有日常管理操作的操作规程
2)操作规程覆盖了物理、网络、主机、应用等层面的重要操作规程(如系统维护手册和用户操作规程等)
d)应形成由安全政策、管理制度、操作规程等构成的全面的信息安全管理制度体系
1)应访谈安全主管,询问机构是否形成全面的信息安全管理制度体系,制度体系是否由安全政策、管理制度、操作规程等构成
1)具有各项管理制度
2)内容覆盖全面,由总体方针、安全策略、管理制度、操作规程等构成,形成了全面的信息安全管理制度体系
2制定和发布a)应指定或授权专门的部门或人员负责安全管理制度的制定
1)应访谈安全主管,询问由何部门或人员负责安全管理制度的制定,参与制定人员有哪些
1)具有人员职责或岗位设置等相关文件
2)文件明确了由专门的部门或人员负责安全管理制度的制定工作