1-2 相关方及其要求信息识别分析和监视评审表
- 格式:xlsx
- 大小:16.10 KB
- 文档页数:2
相关方要求识别与符合性评估程序(ISO27001 -2013)1、目的为避免违犯任何法律、法令、法定的或者合同约定的义务,使信息系统的设计、运行、使用和管理置于法令、法规和合同约定的安全要求的约束之下,特制定本程序。
2、范围国家和地方法律、法规的相关规定以及与相关方的合同约定的信息安全方面的义务。
3、职责3.1 人事行政部负责组织收集与信息安全有关的法律法规并对适用性评价。
3.2 运行部负责根据与客户的合同约定确定我方所必需遵守的义务,并保证日常业务的进行处于合同约定的安全要求之下。
3.3 录入部应按照国家有关规定对录入的相关方提供的个人信息进行妥善管理与保护。
3.4 网络部负责对公司使用的软件定期进行评审,避免盗版软件的下载与安装。
3.5 各部门应按照有关法律、法规要求,为重要记录提供适当的保护。
4、程序4.1 法律法规、相关方要求的识别与符合性评估4.1.1 法律法规的识别4.1.1.1 人事行政部负责组织收集与信息安全有关的法律法规并对适用性评价,确定其实用范围和具体适用条款,形成适用的法律法规清单,将法律法规一起通过网络传达给有关部门并予以执行。
4.1.1.2 法律法规的符合性评估人事行政部负责每半年应对法律法规的有效性进行重新评价,保持适用的法律、法规的有效最新版本。
每年对法律法规的符合性进行评价。
4.1.2 相关方要求的识别与符合性评估4.1.2.1 客户提出对安全的要求,例如:内网访问限制,数据传输加密等。
4.1.2.2 生产经理将根据要求分类,并评估是否此需求需要升级汇报。
评估标准是根据是否需要额外的资金投入。
如需要,则填单(见附件‘客户安全需求申请单’),上报部门经理和总经理来审批。
4.1.2.3 如果不需要,则通知相关部门(例如:录入部,网络部)实施4.1.2.4 如果公司业务能力不能满足客户的安全需求,则上报总经理来协调。
4.2 知识产权本公司严格执行国家有关知识产权方面的法律法规,保证使用合法的正版软件,并通过以下方法进行控制:1) 确定获得合法软件的途径;2) 每年进行一次软件资产清查,确保正在使用的软件已经被适当的授权;3) 保留许可证、手册等拥有者的证明和证件;4) 确保用户数不超过所允许的上限;5) 只允许安装认可的软件和特许的产品;6) 严禁员工私自安装任何软件。