- 相關(guān)推薦
系統建設管理制度
在快速變化和不斷變革的今天,越來(lái)越多人會(huì )去使用制度,制度就是在人類(lèi)社會(huì )當中人們行為的準則。那么擬定制度真的很難嗎?下面是小編幫大家整理的系統建設管理制度,僅供參考,歡迎大家閱讀。
系統建設管理制度1
一、為規范工程局所屬建設工程高大模板支撐系統專(zhuān)項施工方案的編制和管理,保證工程施工的安全順利進(jìn)行,特制定本辦法 。
二、本辦法適用于工程局及所屬公司承攬的建設工程高大模板支撐系統專(zhuān)項施工方案的編制和管理。
三、本辦法所稱(chēng)高大模板支撐系統是指建設工程施工現場(chǎng)混凝土構件模板支撐高度超過(guò) 8m,或搭設跨度超過(guò) 18m,或施工總荷載大于15kn/㎡,或集中線(xiàn)荷載大于 20kn/m的模板支撐系統。
四、局、公司、分公司技術(shù)部門(mén)負責對高大模板支撐系統專(zhuān)項施工方案的編制和管理工作進(jìn)行監督檢查。
五、項目技術(shù)負責人負責組織相關(guān)專(zhuān)業(yè)技術(shù)人員,結合工程實(shí)際,編制高大模板支撐系統專(zhuān)項施工方案。
六、高大模板支撐系統專(zhuān)項施工方案應當包括以下內容:
(一)編制說(shuō)明及依據:相關(guān)法律、法規、規范性文件、標準、規范及圖紙(國標圖集)、施工組織設計等。
(二)工程概況:高大模板工程特點(diǎn)、施工平面及立面布置、施工要求和技術(shù)保證條件,具體明確支模區域、支模標高、高度、支模范圍內的梁截面尺寸、跨度、板厚、支撐的地基情況等。
(三)施工計劃:施工進(jìn)度計劃、材料與設備計劃等。
(四)施工工藝技術(shù):高大模板支撐系統的基礎處理、主要搭設方法、工藝要求、材料的力學(xué)性能指標、構造設置以及檢查、驗收要求等。
(五)施工安全保證措施:模板支撐體系搭設及混凝土澆筑區域管理人員組織機構、施工技術(shù)措施、模板安裝和拆除的安全技術(shù)措施、施工應急救援預案,模板支撐系統在搭設、鋼筋安裝、混凝土澆搗過(guò)程中及混凝土終凝前后模板支撐體系位移的監測監控措施等。
(六)勞動(dòng)力計劃:包括專(zhuān)職安全生產(chǎn)管理人員、特種作業(yè)人員的配置等。
(七)計算書(shū):驗算項目及計算內容包括模板、模板支撐系統的主要結構強度和截面特征及各項荷載設計值及荷載組合,梁、板模板支撐系統的強度和剛度計算,梁板下立桿穩定性計算,立桿基礎承載力驗算,支撐系統支撐層承載力驗算,轉換層下支撐層承載力驗算等。每項計算列出計算簡(jiǎn)圖和截面構造大樣圖,注明材料尺寸、規格、縱橫支撐間距。
(八)附圖:包括支模區域立桿、縱橫水平桿平面布置圖,支撐系統立面圖、剖面圖,水平剪刀撐布置平面圖及豎向剪刀撐布置投影圖,梁板支模大樣圖,支撐體系監測平面布置圖及連墻件布設位置及節點(diǎn)大樣圖等。
七、高大模板支撐系統專(zhuān)項施工方案編制完后,必須報本單位技術(shù)部門(mén),由技術(shù)部門(mén)組織有關(guān)部門(mén)相關(guān)人員進(jìn)行評審并組織外部專(zhuān)家論證。
八、高大模板支撐系統專(zhuān)項施工方案的評審、論證按 20xx年《中建六局有限公司危險性較大的分部分項工程安全管理辦法》中的有關(guān)規定執行。以下人員應參加專(zhuān)家論證會(huì ):
(一)專(zhuān)家組成員;
(二)建設單位項目負責人或技術(shù)負責人;
(三)監理單位項目總監理工程師及相關(guān)人員;
(四)施工單位分管安全的負責人、技術(shù)負責人、項目負責人、項目技術(shù)負責人、專(zhuān)項方案編制人員、項目專(zhuān)職安全管理人員;
(五)勘察、設計單位項目技術(shù)負責人及相關(guān)人員。
九、高大模板支撐系統專(zhuān)項施工方案評審、論證的主要內容包括:
(一)方案是否依據施工現場(chǎng)的'實(shí)際施工條件編制;方案、構造、計算是否完整、可行;
(二)方案計算書(shū)、驗算依據是否符合有關(guān)標準規范;
(三)安全施工的基本條件是否符合現場(chǎng)實(shí)際情況。
十、項目經(jīng)理部要及時(shí)根據專(zhuān)家的論證意見(jiàn)修改專(zhuān)項施工方案,報單位技術(shù)負責人(或其授權人)批準簽字,報監理單位審批。方案經(jīng)本單位技術(shù)負責人(或其授權人)、項目總監理工程師、建設單位項目負責人批準簽字后,方可組織實(shí)施。
十一、項目經(jīng)理應組織生產(chǎn)人員嚴格按批準后的專(zhuān)項方案組織實(shí)施。方案實(shí)施前,項目技術(shù)負責人(或其授權人)應當根據專(zhuān)項施工方案和有關(guān)規范、標準的要求向現場(chǎng)管理人員和作業(yè)人員進(jìn)行安全技術(shù)交底。
十二、各單位要建立高大模板支撐系統專(zhuān)項工程報告制度。凡涉及高大模板支撐系統的項目,實(shí)施前必須就本工程高大模板支撐系統專(zhuān)項工程概況、工程計劃開(kāi)始及完成日期等情況向公司(分公司)、工程局技術(shù)、安全、項目管理等部門(mén)提交書(shū)面報告;實(shí)施完畢后,項目經(jīng)理部應就實(shí)施情況及時(shí)進(jìn)行總結,報告公司(分公司)、工程局技術(shù)、安全、項目管理等部門(mén)。
十三、各單位要建立高大模板支撐系統專(zhuān)項工程施工方案備案制度。經(jīng)論證批準實(shí)施的方案應報本單位技術(shù)部門(mén)、項目管理部門(mén)、安全部門(mén)備案,備案資料包括專(zhuān)項施工方案及其評審、審批記錄,專(zhuān)家論證意見(jiàn)等資料。項目經(jīng)理部要自留高大模板支撐系統專(zhuān)項施工方案資料存檔。
系統建設管理制度2
1.為加強水利工程建設項目招投標工作的管理,規范招投標活動(dòng),根據《中華人民共和國招標投標法》、《水利工程建設項目招標投標管理規定》和國家有關(guān)規定,結合水利系統工程建設的特點(diǎn),特制定本制度。
2. 招標項目:凡是各基層單位水利工程建設項目的勘察設計、施工、監理以及與水利工程建設有關(guān)的重要設備、材料采購等必須進(jìn)行招標。
3.招標范圍: 涉及防洪、排澇、灌溉、水力發(fā)電、引(供)水、灘涂治理、水土保持、水資源保護等水利工程建設項目。
4.規模標準:施工單項合同估算價(jià)在50萬(wàn)元人民幣以上的;重要設備、材料等貨物的采購,單項合同估算價(jià)在50萬(wàn)元人民幣以上的;勘察設計、監理等服務(wù)的項目,單項合同估算價(jià)在20萬(wàn)元人民幣以上的;5-20萬(wàn)元的.各類(lèi)項目可采用邀請招標方式。
5.凡是夠招標條件工程項目必須由有資質(zhì)的招投標代理機構代理招標。
6.招標投標活動(dòng)應當遵循公開(kāi)、公平、公正和誠實(shí)信用的原則。項目的招標準備工作由項目實(shí)施基層單位具體負責。
7. 水利局負責管理全系統水利工程建設項目招標投標活動(dòng),邀請縣監察、計劃、財政、審計部門(mén)等全程行政監督。
8.項目的招標必須成立招標領(lǐng)導小組,由局一名主管領(lǐng)導任領(lǐng)導小組組長(cháng)負責招標事宜。
9. 各項目實(shí)施單位必須按《中華人民共和國招標投標法》編制招投標實(shí)施方案,報有關(guān)部門(mén)審批。并向水利局提交備案的招投標報告。
10. 水利局組織人員監督開(kāi)標、評標、定標等活動(dòng)。對招標投標活動(dòng)的違法違規行為,立即責令改正,必要時(shí)可做出包括暫停開(kāi)標或評標以及宣布開(kāi)標、評標結果無(wú)效的決定,對違法的中標結果予以否決。
11.本制度從20xx年1月5日起執行
系統建設管理制度3
第一章 總則
第一條 為加快公司信息系統建設步伐,規范信息系統工程項目建設安全管理,提升信息系統建設和管理水平,保障信息系統工程項目建設安全,特制定本規范。
第二條 本規范主要對XX公司(以下簡(jiǎn)稱(chēng)“公司”)信息系統建設過(guò)程提出安全管理規范。保證安全運行必須依靠強有力的安全技術(shù),同時(shí)更要有全面動(dòng)態(tài)的安全策略和良好的內部管理機制,本規范包括五個(gè)部分:
1)項目建設安全管理的總體要求:明確項目建設安全管理的目標和原則;
2)項目規劃安全管理:對信息化項目建設各個(gè)環(huán)節的規劃提出安全管理要求,確定各個(gè)環(huán)節的安全需求、目標和建設方案;
3)方案論證和審批安全管理:由安全管理部門(mén)組織行內外專(zhuān)家對項目建設安全方案進(jìn)行論證,確保安全方案的合理性、有效性和可行性。標明參加項目建設的安全管理和技術(shù)人員及責任,并按規定安全內容和審批程序進(jìn)行審批;
4)項目實(shí)施方案和實(shí)施過(guò)程安全管理:包括確定項目實(shí)施的階段的安全管理目標和實(shí)施辦法,并完成項目安全專(zhuān)用產(chǎn)品的確定、非安全產(chǎn)品安全性的確定等;
5)項目投產(chǎn)與驗收安全管理:制定項目安全測評與驗收方法、項目投產(chǎn)的安全管理規范,以及相關(guān)依據。
第三條 規范性引用文件
下列文件中的條款通過(guò)本規范的引用而成為本規范的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內容)或修訂版均不適用于本規范,但鼓勵研究是否可使用這些文件的最新版本。凡是不注日期的引用文件,其最新版本適用于本規范。
第四條 術(shù)語(yǔ)和定義
本規范引用GB/T 5271.8-20xx中的術(shù)語(yǔ)和定義,還采用了以下術(shù)語(yǔ)和定義:
1)信息安全 infosec
信息的機密性、完整性和可用性的保護。
注釋?zhuān)?機密性定義為確保信息僅僅被那些被授權了的人員訪(fǎng)問(wèn)。
完整性定義為保護信息和處理方法的準確性和完備性。
可用性定義為保證被授權用戶(hù)在需要時(shí)能夠訪(fǎng)問(wèn)到信息和相關(guān)資產(chǎn)。
2)計算機系統安全工程 ISSE(Information Systems Security Engineering)
計算機系統安全工程(ISSE)是發(fā)掘用戶(hù)信息安全保護需求,然后以經(jīng)濟、精確和簡(jiǎn)明的方法來(lái)設計和建造計算機系統的一門(mén)技巧和科學(xué),ISSE識別出安全風(fēng)險,并使這些風(fēng)險減至最少或使之受到遏制。
3)風(fēng)險分析 risk analysis
對信息和信息處理設施所面臨的威脅及其影響以及計算機系統脆弱性及其發(fā)生的可能性的分析評估。
4)安全目標 security objective
本規范中特指公司項目建設信息安全管理中需要達成到的目標。
5)安全測試 security testing
用于確定系統的安全特征按設計要求實(shí)現的過(guò)程。這一過(guò)程通常包括現場(chǎng)功能測試、滲透測試和驗證。
第五條 本規范遵照國家相關(guān)政策法規和條例,結合各種信息化項目建設的具體情況,依據各種標準、規范以及安全管理規定而制定。
第二章 項目建設安全管理的總體要求
第六條 項目建設安全管理目標
一個(gè)項目的生命周期包括:項目申報、項目審批和立項、項目實(shí)施、項目驗收和投產(chǎn);從項目建設的角度來(lái)看,這些生命周期的階段則包括以下子階段:需求分析、總體方案設計、概要設計、詳細設計、系統實(shí)施、系統測試和試運行,如下表所示。
項目建設安全管理的目標就是保證整個(gè)項目管理和建設過(guò)程中系統的安全。為了達到這個(gè)目標,信息安全(INFOSEC)必須融合在項目管理和項目建設過(guò)程中,與公司的業(yè)務(wù)需求、環(huán)境要求、項目計劃、成本效益以及國家和地方的政策、標準、指令相一致。這種融合應該產(chǎn)生一個(gè)計算機系統安全工程(ISSE)項目,它要確認、評估、并且消除或控制住系統對已知或假定的威脅的脆弱點(diǎn),最終得到一個(gè)可以接受水平的安全風(fēng)險。
計算機系統安全工程(ISSE)并不意味著(zhù)存在一個(gè)單獨獨立的過(guò)程。它支持項目管理和建設過(guò)程,而且是后者不可分割的一部分。第三章到第六章將以項目管理過(guò)程為主軸,并結合項目建設過(guò)程,規定了在每個(gè)階段中應達到哪些計算機系統安全工程要求。
第七條 項目建設安全管理原則
信息系統項目建設安全管理應遵循如下原則:
1)等級
2)全生命周期安全管理:信息安全管理必須貫穿信息化項目建設的整個(gè)生命周期;
3)成本-效益分析:進(jìn)行信息安全建設和管理應考慮投入產(chǎn)出比;
4)明確職責:每個(gè)參與項目建設和項目管理的人員都應該明確安全職責,應進(jìn)行安全意識和職責培訓,并落實(shí)到位;
5)管理公開(kāi):應保證每個(gè)項目參與人員都知曉和理解安全管理的模式和方法;
6)科學(xué)制衡:進(jìn)行適當的職責分離,保證沒(méi)有人可以單獨完成一項業(yè)務(wù)活動(dòng),以避免出現相應的安全問(wèn)題;
7)最小特權:人員對項目資產(chǎn)的訪(fǎng)問(wèn)權限制到最低限度,即僅賦予其執行授權任務(wù)所必需的權限。
第八條 項目建設安全管理要求
項目安全管理工作應強化責任機制、規范管理程序,在項目的申報、審批、立項、實(shí)施、驗收等關(guān)鍵環(huán)節中,必須依照規定的職能行使職權,并在規定的時(shí)限內完成各個(gè)環(huán)節的安全管理行為,否則應承擔相應的行政責任。
第三章 項目申報
第九條 項目申報階段應對信息系統項目及其建設的各個(gè)環(huán)節進(jìn)行統一的安全管理規劃,確定項目的安全需求、安全目標、安全建設方案,以及生命周期各階段的安全需求、安全目標、安全管理措施。
第十條 應由項目應用主管單位進(jìn)行項目需求分析、確定總體目標和建設方案。項目應用主管單位進(jìn)行項目申報時(shí)應填寫(xiě)《信息系統項目立項申請表》,并提交《業(yè)務(wù)需求書(shū)》和《信息系統項目可行性研究報告》。
第十二條 系統定級
1)依據國家信息系統安全等級保護定級指南(GBT 22240-20xx)對項目中的系統進(jìn)行定級,明確信息系統的邊界和安全保護等級;
2)以書(shū)面的形式說(shuō)明確定信息系統為某個(gè)安全保護等級的方法和理由,形成信息系統定級報告;
3)組織相關(guān)部門(mén)和有關(guān)安全技術(shù)專(zhuān)家對信息系統定級結果的合理性和正確性進(jìn)行論證和審定,上報上級主管單位和安全監控單位進(jìn)行審定;
4)信息系統的定級結果向本地公安機關(guān)進(jìn)行備案。
第十三條 挖掘安全需求
在《業(yè)務(wù)需求書(shū)》中除了描述系統業(yè)務(wù)需求之外,還應進(jìn)行系統的安全性需求分析,應至少包括以下信息安全方面的內容:
1)安全威脅分析報告:應分析待建計算機系統在生命周期的各個(gè)階段中可能遭受的自然威脅或者人為威脅(故意或無(wú)意),具體包括威脅列表、威脅可能性分析、威脅嚴重性分析等;
2)系統脆弱性分析報告:包括對系統造成問(wèn)題的脆弱性的定性或定量的描述,這些問(wèn)題是被攻擊的可能性、被攻擊成功的可能性; 3)影響分析報告:描述威脅利用系統脆弱性可能導致不良影響。影響可能是有形的,例如資金的損失或收益的減少,或可能是無(wú)形的,例如聲譽(yù)和信譽(yù)的損失;
4)風(fēng)險分析報告:安全風(fēng)險分析的目的在于識別出一個(gè)給定環(huán)境中涉及到對某一系統有依賴(lài)關(guān)系的安全風(fēng)險。它取決于上面的威脅分析、脆弱性分析和影響分析,應提供風(fēng)險清單以及風(fēng)險優(yōu)先級列表;
5)系統安全需求報告:針對安全風(fēng)險,應提出安全需求,對于每個(gè)不可接受的安全風(fēng)險,都至少有一個(gè)安全需求與其對應。
第十四條 安全可行性
在可行性報告的以下條目中應增加相應的信息安全方面的內容:
1)項目目標、主要內容與關(guān)鍵技術(shù):增加信息化項目的總體安全目標,并在主要內容后面增加針對前面分析出的安全需求所提出的相應安全對策,每個(gè)安全需求都至少對應一個(gè)安全對策,安全對策的強度應根據相應資產(chǎn)的重要性來(lái)選擇;
2)項目采用的技術(shù)路線(xiàn)或者技術(shù)方案:增加描述如何從技術(shù)、運作、組織以及制度四個(gè)方面來(lái)實(shí)現所有的安全對策,并形成安全方案;
3)項目的承擔單位及人員情況介紹:增加項目各承擔單位的信息安全方面的資質(zhì)和經(jīng)驗介紹,并增加介紹項目主要參與人員的信息安全背景;
4)項目安全管理:增加項目建設中的安全管理模式、安全組織結構、人員的安全職責、建設實(shí)施中的安全操作程序和相應安全管理要求;
5)成本效益分析:對安全方案進(jìn)行成本-效益分析。
第十五條 對投入使用的應用軟件需要升級改造的,雖不需另行立項,但仍需參照上述方法進(jìn)行一定的安全性分析,并針對可能發(fā)生的安全問(wèn)題提出和實(shí)現相應安全對策。
第四章 安全方案設計
第十六條 本階段主要是項目審批單位對項目申報內容進(jìn)行安全方案的設計,對項目的安全性進(jìn)行確定,必要時(shí)可以聘請外單位的專(zhuān)家參與論證工作。
第十七條 安全標準的確定
1)根據系統的安全保護等級選擇基本安全措施,設計安全標準必須達到等級保護相關(guān)等級的基本要求,并依據風(fēng)險分析的結果進(jìn)行補充和調整必要的安全措施;
2)指定和授權專(zhuān)門(mén)的部門(mén)對信息系統的安全建設進(jìn)行總體規劃,制定近期和遠期的安全建設工作計劃;
3)應根據信息系統的等級劃分情況,統一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規劃和詳細設計方案,并形成配套文件
4)應組織相關(guān)部門(mén)和有關(guān)安全技術(shù)專(zhuān)家對總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規劃、詳細設計方案等相關(guān)配套文件的合理性和正確性進(jìn)行論證和審定,并且經(jīng)過(guò)批準后,才能正式實(shí)施;
5)根據等級測評、安全評估的結果定期調整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規劃、詳細設計方案等相關(guān)配套文件。
第五章 方案論證和審批
第十八條 本階段主要是項目審批單位對項目申報內容進(jìn)行審批,對項目進(jìn)行安全性論證,必要時(shí)可以聘請外單位的專(zhuān)家參與論證工作。
第十九條 安全性論證和審批
安全性論證應著(zhù)重對項目的安全需求分析、安全對策以及總體安全方案進(jìn)行成本-效益、合理性、可行性和有效性分析,并在《信息化項目立項審批表》上給出明確的結論:
1)適當
2)不合適(否決)
3)需作復議
對論證結論為“需作復議”的項目,通知申報單位對有關(guān)內容進(jìn)行必要的補充或者修改后,再次提交復審。
第二十條 項目安全立項
審批后,項目審批單位將對項目進(jìn)行立項,在《信息系統項目任務(wù)書(shū)》的以下條目中應增加相應的計算機安全方面的內容:
1)項目的管理模式、組織結構和責任:增加項目建設中的安全管理模式、安全組織結構以及人員的安全職責;
2)項目實(shí)施的基本程序和相應的管理要求:增加項目建設實(shí)施中的安全操作程序和相應安全管理要求;
3)項目設計目標、主要內容和關(guān)鍵技術(shù):增加總體安全目標、安全對策以及用于實(shí)現安全對策的總體安全方案;
4)項目實(shí)現功能和性能指標:增加描述系統擁有的具體安全功能以及安全功能的強度;
5)項目驗收考核指標:增加安全性測試和考核指標。
第二十一條 立項的項目,如采用引進(jìn)、合作開(kāi)發(fā)或者外包開(kāi)發(fā)等形式,則需與第三方簽訂安全保密協(xié)議。
第六章 項目實(shí)施方案和實(shí)施過(guò)程安全管理標準
第二十二條 信息化項目實(shí)施階段包括3個(gè)子階段:概要設計、詳細設計和項目實(shí)施,本階段的主要工作由項目開(kāi)發(fā)承擔單位來(lái)完成,項目審批單位負責監督工作。
第二十三條 概要設計子階段的安全要求
在概要設計階段,系統層次上的設計要求和功能指標都被分配到了子系統層次上,這個(gè)子階段的安全目標是保證各子系統設計實(shí)現了總體安全方案中的安全功能。因此,《概要設計說(shuō)明書(shū)》中至少應達到以下安全要求:
1)應當按子系統來(lái)描述系統的安全體系結構;
2)應當描述每一個(gè)子系統所提供的安全功能;
3)應當標識所要求的任何基礎性的硬件、固件或軟件,和在這些硬件、固件或軟件中實(shí)現的支持性保護機制提供的功能表示;
4)應當標識子系統的所有接口,并說(shuō)明哪些接口是外部可見(jiàn)的;
5)描述子系統所有接口的用途與使用方法,并適當提供影響、例外情況和錯誤消息的細節;
6)確證子系統(不論是開(kāi)發(fā)的,還是買(mǎi)來(lái)的)的安全功能指標滿(mǎn)足系統安全需求。
第二十四條 詳細設計子階段的安全要求
無(wú)論是新開(kāi)發(fā)一個(gè)系統,或是對一個(gè)系統進(jìn)行修改,本階段的任務(wù)是完成那些不能買(mǎi)到現成品的軟硬件模塊的設計。先要完成每個(gè)模塊的詳細設計方案,最后根據每個(gè)模塊的詳細設計得到整個(gè)系統的詳細設計。本子階段的安全目標是保證各模塊設計實(shí)現了概要設計中的安全功能,因此在這一階段的《詳細設計說(shuō)明書(shū)》中至少要包括以下信息安全內容:
1)詳細設計中應提出相應的具體安全方案,標明實(shí)現的安全功能,并應檢查其技術(shù)原理;
2)對系統層面上的和模塊層面上的安全設計進(jìn)行審查;
3)完成安全測試和評估要求(通常包括完整的系統的、軟件的、硬件的安全測試方案,至少是相關(guān)測試程序的一個(gè)草案);
4)確認各模塊的設計,以及模塊間的接口設計能滿(mǎn)足系統層面的安全要求。
第二十五條 項目實(shí)施子階段的安全要求
無(wú)論是新開(kāi)發(fā)一個(gè)系統或是進(jìn)行系統修改,本階段的主要目的是將所有的模塊(軟硬件)集成為完整的系統,并且檢查確認集成以后的系統符合要求。本階段中,應完成以下具體信息安全工作:
1)更新系統安全威脅評估,預測系統的使用壽命;
2)找出并描述實(shí)現安全方案后系統和模塊的安全要求和限制,以及相關(guān)的系統驗證機制及檢查方法;
3)完善系統的運行程序和全生命期支持的安全計劃,如密鑰的分發(fā)等;
4)在《系統集成操作手冊》中,應制定安全集成的操作程序;
5)在《系統修改操作手冊》中,應制定系統修改的安全操作程序;
6)對項目參與人員進(jìn)行信息安全意識培訓;
7)并對參加項目建設的安全管理和技術(shù)人員的安全職責進(jìn)行檢查。
第二十六條 在系統實(shí)施階段需要采購的網(wǎng)絡(luò )安全設備必須由公司進(jìn)行統一采購,并確保采購的設備至少符合下面的要求:
1)網(wǎng)絡(luò )安全設備選型應根據國家電力行業(yè)有關(guān)規定選擇經(jīng)過(guò)國家有關(guān)權威部門(mén)的測評或認證的產(chǎn)品。
2)所有安全設備后均需進(jìn)行嚴格檢測,凡購回的設備均應在測試環(huán)境下經(jīng)過(guò)連續72小時(shí)以上的單機運行測試和聯(lián)機48小時(shí)的應用系統兼容性運行測試。嚴禁將未經(jīng)測試驗收或驗收不合格的設備交付使用。
3)通過(guò)上述測試后,設備才能進(jìn)入試運行階段。試運行時(shí)間的長(cháng)短可根據需要自行確定。通過(guò)試運行的設備,才能投入生產(chǎn)系統,正式運行。
第二十七條 在軟件的開(kāi)發(fā)被外包的地方,應當考慮如下幾點(diǎn):
1)檢查代碼的所有權和知識產(chǎn)權情況;
2)質(zhì)量合格證和所進(jìn)行的工作的精確度;
3)在第三方發(fā)生故障的情況下,有第三方備份保存;
4)進(jìn)行質(zhì)量審核;
5)在合同上有代碼質(zhì)量方面的要求;
6)在安裝之前進(jìn)行測試以檢測特洛伊代碼;
7)提供源代碼以及相關(guān)設計、實(shí)施文檔;
8)重要的項目建設中還要要對源代碼進(jìn)行審核。
第二十八條 計算機系統集成的信息技術(shù)產(chǎn)品(如操作系統、數據庫等)或安全專(zhuān)用產(chǎn)品(如防火墻、IDS等)應達到以下要求:
1)對項目實(shí)施所需的計算機及配套設備、網(wǎng)絡(luò )設備、重要機具(如ATM)、
計算機軟件產(chǎn)品的購置,計算機應用系統的合作開(kāi)發(fā)或者外包開(kāi)發(fā)的確定,按現有制度中的相關(guān)規定執行;
2)安全產(chǎn)品的采購必須由公司進(jìn)行統一采購;
3)安全專(zhuān)用產(chǎn)品應具有國家職能部分頒發(fā)的信息安全專(zhuān)用產(chǎn)品的銷(xiāo)售許可證;
4)密碼產(chǎn)品符合國家密碼主管部門(mén)的要求,來(lái)源于國家主管部門(mén)批準的密碼研制單位;
5)關(guān)鍵安全專(zhuān)用產(chǎn)品應獲得國家相關(guān)安全認證,在選型中根據實(shí)際需要制定安全產(chǎn)品選型的標準;
6)關(guān)鍵信息技術(shù)產(chǎn)品的安全功能模塊應獲得國家相關(guān)安全認證,在選型中根據實(shí)際需要制定信息技術(shù)產(chǎn)品選型的標準。
7)所有安全設備后均需進(jìn)行嚴格檢測,凡購回的設備均應在測試環(huán)境下經(jīng)過(guò)連續72小時(shí)以上的單機運行測試和聯(lián)機48小時(shí)的`應用系統兼容性運行測試。嚴禁將未經(jīng)測試驗收或驗收不合格的設備交付使用。
8)通過(guò)上述測試后,設備才能進(jìn)入試運行階段。試運行時(shí)間的長(cháng)短可根據需要自行確定。通過(guò)試運行的設備,才能投入生產(chǎn)系統,正式運行。
第二十九條 產(chǎn)品和服務(wù)供應商應達到以下要求:
1)系統集成商的資質(zhì)要求:至少要擁有國家權威部門(mén)認可的系統一級集成資質(zhì),對于較為重要的系統應有更高級別的集成資質(zhì);
2)工商要求:
、佼a(chǎn)品、系統或服務(wù)提供單位的營(yíng)業(yè)執照和稅務(wù)登記在合法期限內;
、诋a(chǎn)品、系統或服務(wù)提供商的產(chǎn)品、系統或服務(wù)的提供資格;
、圻B續贏(yíng)利期限要求;
、苓B續無(wú)相關(guān)法律訴訟年限要求;
、輿](méi)有發(fā)生重大管理、技術(shù)人員變化和流動(dòng)的期限要求;
、逈](méi)有發(fā)生主業(yè)變化期限要求。
3)信息安全產(chǎn)品的采購請參閱《信息安全產(chǎn)品采購、使用管理制度》
4)安全服務(wù)商資質(zhì):至少應具有國家一級安全服務(wù)資質(zhì),對于較為重要的系統應有更高級別的安全服務(wù)資質(zhì);
5)人員資質(zhì)要求:系統集成人員、安全服務(wù)人員以及相關(guān)管理人員應獲得國家權威部門(mén)頒發(fā)的信息安全人員資質(zhì)認證;
6)其它要求:系統符合國家相關(guān)法律、法規,按照相關(guān)主管部門(mén)的技術(shù)管理規定對非法信息和惡意代碼進(jìn)行有效控制,按照有關(guān)規定對設備進(jìn)行控制,使之不被作為非法攻擊的跳板;
7)服務(wù)供應商的選擇還要參閱《安全服務(wù)外包管理制度》。
第七章 項目驗收與投產(chǎn)
第三十條 系統建設完成后,項目承建方要依據項目合同的交付部分向應用主管部門(mén)進(jìn)行項目交付,但交付的內容至少包括:
1)制定的系統交付清單,對交付的設備、軟件和文檔進(jìn)行清點(diǎn); 2)對系統運維人員進(jìn)行技能培訓,要求系統運維人員能進(jìn)行日常的維護;
3)提供系統建設的過(guò)程文檔,包括實(shí)施方案、實(shí)施記錄等;
4)提供系統運行維護的幫助和操作手冊
第三十一條 系統交付要項目實(shí)施和應用主管部門(mén)的相關(guān)項目負責人進(jìn)行簽字確認。
第三十二條 系統交付由項目應用系統主管部門(mén)負責,必須安照系統交付的要求完成交付工作。
第三十三條 應制定投產(chǎn)與驗收測試大綱,在項目實(shí)施完成后,由項目應用主管單位和項目開(kāi)發(fā)承擔單位共同組織進(jìn)行測試。在測試大綱中應至少包括以下安全性測試和評估要求:
1)配置管理:系統開(kāi)發(fā)單位應使用配置管理系統,并提供配置管理文檔;
2)安裝、生成和啟動(dòng)程序:應制定安裝、生成和啟動(dòng)程序,并保證最終產(chǎn)生了安全的配置;
3)安全功能測試:對系統的安全功能進(jìn)行測試,以保證其符合詳細設計并對詳細設計進(jìn)行檢查,保證其符合概要設計以及總體安全方案;
4)系統管理員指南:應提供如何安全地管理系統和如何高效地利用系統安全功能的優(yōu)點(diǎn)和保護功能等詳細準確的信息;
5)系統用戶(hù)指南:必須包含兩方面的內容:首先,它必須解釋那些用戶(hù)可見(jiàn)的安全功能的用途以及如何使用它們,這樣用戶(hù)可以持續有效地保護他們的信息;其次,它必須解釋在維護系統的安全時(shí)用戶(hù)所能起的作用;
6)安全功能強度評估:功能強度分析應說(shuō)明以概率或排列機制(如,口令字或哈希函數)實(shí)現的系統安全功能。例如,對口令機制的功能強度分析可以通過(guò)說(shuō)明口令空間是否有足夠大來(lái)指出口令字功能是否滿(mǎn)足強度要求;
7)脆弱性分析:應分析所采取的安全對策的完備性(安全對策是否可以滿(mǎn)足所有的安全需求)以及安全對策之間的依賴(lài)關(guān)系。通?梢允褂么┩感詼y試來(lái)評估上述內容,以判斷它們在實(shí)際應用中是否會(huì )被利用來(lái)削弱系統的安全。
第三十四條 測試完成后,項目測試小組應提交《測試報告》,其中應包括安全性測試和評估的結果。不能通過(guò)安全性測試評估的,由測試小組提出修改意見(jiàn),項目開(kāi)發(fā)承擔單位應作進(jìn)一步修改。
第三十五條 測試通過(guò)后,由項目應用單位組織進(jìn)入試運行階段,應有一系列的安全措施來(lái)維護系統安全,它包括處理系統在現場(chǎng)運行時(shí)的安全問(wèn)題和采取措施保證系統的安全水平在系統運行期間不會(huì )下降。具體工作如下:
1)監測系統的安全性能,包括事故報告;
2)進(jìn)行用戶(hù)安全培訓,并對培訓進(jìn)行總結;
3)監視與安全有關(guān)的部件的拆除處理;
4)監測新發(fā)現的對系統安全的攻擊、系統所受威脅的變化以及其它與安全風(fēng)險有關(guān)的因素;
5)監測安全部件的備份支持,支持與系統安全有關(guān)的維護培訓;
6)評估大大小小的系統改動(dòng)對安全造成的影響;
7)監測系統物理和功能配置,包括運行過(guò)程,因為一些不太顯眼的改變可能影響系統的安全風(fēng)險。
第三十六條 系統安全試運行半年后,項目應用主管單位可以組織由項目開(kāi)發(fā)承擔單位和科技部門(mén)人員參加的項目驗收組對項目進(jìn)行驗收。驗收應增加以下安全內容:
1)項目是否已達到項目任務(wù)書(shū)中制定的總體安全目標和安全指標,實(shí)現全部安全功能;
2)采用技術(shù)是否符合國家、電力行業(yè)有關(guān)安全技術(shù)標準及規范;
3)是否實(shí)現驗收測評的安全技術(shù)指標;
4)項目建設過(guò)程中的各種文檔資料是否規范、齊全;
5)在驗收報告中也應在以下條目中反映對系統安全性驗收的情況:
6)項目設計總體安全目標及主要內容;
7)項目采用的關(guān)鍵安全技術(shù);
8)驗收專(zhuān)家組中的安全專(zhuān)家及安全驗收評價(jià)意見(jiàn)。
第三十七條 系統備案
1)系統建設完成后,要向相應的公安機關(guān)進(jìn)行備案,系統的備案,備案的相關(guān)材料有由公司進(jìn)行統一管理,相應的系統應用、管理部門(mén)可以借閱;
2)系統等級及相關(guān)材料報系統主管部門(mén)進(jìn)行備案;
3)系統待級及其它要求的備案材料報相應的公安機關(guān)備案。
第四十條 設備管理
1)設備的使用均應指定專(zhuān)人負責,均應設定嚴格的管理員身份鑒別和訪(fǎng)問(wèn)控制,嚴禁盜用帳號和密碼,超越管理權限,非法操作安全設備。
2)設備的口令不得少于10位,須使用包含大小寫(xiě)字母、數字等在內的不易猜測的強口令,并遵循省電網(wǎng)公司統一的帳號口令管理辦法。
3)設備的網(wǎng)絡(luò )配置應遵循統一的規劃和分配,相關(guān)網(wǎng)絡(luò )配置應向信息管理部門(mén)備案。
4)設備的安全策略應進(jìn)行統一管理,安全策略固化后的變更應經(jīng)過(guò)安全管理人員審核批準,并及時(shí)更新策略配置庫。
5)設備須有備機備件,由公司統一進(jìn)行保管、分發(fā)和替換。
6)加強設備外聯(lián)控制,嚴禁擅自接入國際互聯(lián)網(wǎng)或其他公眾信息網(wǎng)絡(luò )。
7)工作需要,設備需攜帶出工作環(huán)境時(shí),應遞交申請并由相關(guān)責任人簽字并留檔。
8)存儲介質(zhì)(含磁盤(pán)、磁帶、光盤(pán)和優(yōu)盤(pán))的管理應遵循:
、僖蚬ぷ髟蛐枋褂猛鈦(lái)介質(zhì),應首先進(jìn)行病毒檢查。
、诖鎯橘|(zhì)上粘貼統一標識,注明編號、部門(mén)、責任人。
、鄞鎯橘|(zhì)如有損壞或其他原因更換下來(lái)的,需交回處理。
9)安全設備的使用管理:
、侔踩O備每月詳細檢查一次,記錄并分析相關(guān)日志,對可疑行為及時(shí)進(jìn)行處理;
、陉P(guān)鍵安全設備媒體必需進(jìn)行日常巡檢;
、郛斣O備的配置更改時(shí),應做好配置的備份工作;
、馨踩O備出現故障要立即報告主管領(lǐng)導,并及時(shí)通知系統集成商或有關(guān)單位進(jìn)行故障排除,應填寫(xiě)操作記錄和技術(shù)文檔。
10)設備相應責任人負責:
、俳⒃敿毜倪\行日志記錄、備份制度;
、谪撠熢O備的使用登記,登記內容應包括運行起止時(shí)間、累計運行時(shí)數及運行狀況等。
、圬撠熯M(jìn)行設備的日常清洗及定期保養維護,做好維護記錄,保障設備處于最佳狀況;
、芤坏┰O備出現故障,責任人應立即如實(shí)填寫(xiě)故障報告,通知有關(guān)人員處理;
、菰O備責任人應保證設備在其出廠(chǎng)標稱(chēng)的使用環(huán)境(如溫度、濕度、電壓、電磁干擾、粉塵度等)下工作;
11)及時(shí)關(guān)注下發(fā)的各類(lèi)信息安全通告,關(guān)注最新的病毒防治信息和提示,根據要求調節相應設備參數配置;
12)安全管理員應界定重要設備,對重要設備的配置技術(shù)文檔應考慮雙份以上的備份,并存放一份于異地。
第四十一條 投產(chǎn)后的監控與跟蹤
項目投產(chǎn)后還應進(jìn)行一段時(shí)間的監控和跟蹤,具體包括以下要求:
1)應對系統關(guān)鍵安全性能的變化情況進(jìn)行監控,了解其變化的原因;
2)對系統安全事故的發(fā)生、應急、處理、恢復、總結進(jìn)行全程跟蹤,并編寫(xiě)詳細的記錄;
3)監控新增的安全部件對系統安全的影響;
4)跟蹤安全有關(guān)部件的拆除處理情況,并監控隨后系統安全性的變化;
5)對新發(fā)現的對系統安全的攻擊進(jìn)行監控,記錄其發(fā)生的頻率以及對系統的影響;
6)監控系統所受威脅的變化,評估其發(fā)生的可能性以及可能造成的影響;
7)監控并跟蹤安全部件的備份情況;
8)監控運行程序的變化,并記錄這些變化對系統安全的影響;
9)監控系統物理環(huán)境的變化情況,并記錄這些變化對系統安全的影響;
10)監控安全配置的變化情況,并記錄這些變化對系統安全的影響;
11)對于上述所有監控和跟蹤內容,如果對系統安全有不良影響處,都應在系統設計、配置、運行管理上做相應改進(jìn),以保證系統安全、正常運行。
第四十二條 等級測評
1)系統進(jìn)入運行過(guò)程后,三級的系統每年聘請第三方測評機構對系統進(jìn)行一次等級測評,二級的系統由自已每年測評一次,發(fā)現不符合相應等級保護標準要求的及時(shí)整改;
2)系統發(fā)生變更時(shí),及時(shí)對系統進(jìn)行等級測評,發(fā)現級別發(fā)生變化的及時(shí)調整級別并進(jìn)行安全改造,發(fā)現不符合相應等級保護標準要求的及時(shí)整改;
3)測評機構要選擇具有國家相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的單位;
4)系統的等級測評由信息部負責管理。
第八章 附 則
第四十三條 本制度由公司XX部門(mén)負責解釋。
第四十四條 本制度自頒布之日起實(shí)行。