![信息系統(tǒng)安全審計(jì)管理制度0001_第1頁(yè)](http://file3.renrendoc.com/fileroot_temp3/2022-1/25/0deba494-ae23-45e0-9bb3-564cdbc8455e/0deba494-ae23-45e0-9bb3-564cdbc8455e1.gif)
![信息系統(tǒng)安全審計(jì)管理制度0001_第2頁(yè)](http://file3.renrendoc.com/fileroot_temp3/2022-1/25/0deba494-ae23-45e0-9bb3-564cdbc8455e/0deba494-ae23-45e0-9bb3-564cdbc8455e2.gif)
![信息系統(tǒng)安全審計(jì)管理制度0001_第3頁(yè)](http://file3.renrendoc.com/fileroot_temp3/2022-1/25/0deba494-ae23-45e0-9bb3-564cdbc8455e/0deba494-ae23-45e0-9bb3-564cdbc8455e3.gif)
![信息系統(tǒng)安全審計(jì)管理制度0001_第4頁(yè)](http://file3.renrendoc.com/fileroot_temp3/2022-1/25/0deba494-ae23-45e0-9bb3-564cdbc8455e/0deba494-ae23-45e0-9bb3-564cdbc8455e4.gif)
下載本文檔
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、信息系統(tǒng)安全審計(jì)管理制度第一章工作職責(zé)安排 第一條安全審計(jì)員的職責(zé)是: 制定信息安全審計(jì)的范圍和日程;管理具體的審計(jì)過(guò)程;分析審計(jì)結(jié)果并提出對(duì)信息安全管理體系的改進(jìn)意見(jiàn);召開(kāi)審計(jì)啟動(dòng)會(huì)議和審計(jì)總結(jié)會(huì)議;向主管領(lǐng)導(dǎo)匯報(bào)審計(jì)的結(jié)果及建議;為相關(guān)人員提供審計(jì)培訓(xùn)。第二條 評(píng)審員由審計(jì)負(fù)責(zé)人指派,協(xié)助主評(píng)審員進(jìn)行評(píng)審,其職責(zé)是:準(zhǔn)備審計(jì)清 單;實(shí)施審計(jì)過(guò)程;完成審計(jì)報(bào)告;提交糾正和預(yù)防措施建議;審查糾正和預(yù)防措施的執(zhí)行情況。第三條 受審員來(lái)自相關(guān)部門(mén),其職責(zé)是: 配合評(píng)審員的審計(jì)工作;落實(shí)糾正和預(yù)防措施;提交糾正和預(yù)防措施的實(shí)施報(bào)告。第二章審計(jì)計(jì)劃的制訂 第四條審計(jì)計(jì)劃應(yīng)包括以下內(nèi)容:1 6審計(jì)的目的
2、;審計(jì)的范圍;審計(jì)的準(zhǔn)則;審計(jì)的時(shí)間;主要參與人員及分工情況。第五條制定審計(jì)計(jì)劃應(yīng)考慮以下因素: 每年應(yīng)進(jìn)行至少一次涵蓋所有部門(mén)的審計(jì);當(dāng)進(jìn)行重大變更后(如架構(gòu)、業(yè)務(wù)方向等),需要進(jìn)行一次涵蓋所有部門(mén)的審計(jì)。第三章安全審計(jì)實(shí)施 第六條審計(jì)的準(zhǔn)備: 評(píng)審員需事先了解審計(jì)范圍相關(guān)的安全策略、標(biāo)準(zhǔn)和程序;準(zhǔn)備審計(jì)清單,其內(nèi)容主要包括: 需要訪問(wèn)的人員和調(diào)查的問(wèn)題;需要查看的文檔和記錄(包括日志); 需要現(xiàn)場(chǎng)查看的安全控制措施。第七條 在進(jìn)行實(shí)際審計(jì)前,召開(kāi)啟動(dòng)會(huì)議,其內(nèi)容主要包括:評(píng)審員與受審員一起確認(rèn)審計(jì)計(jì)劃和所采用的審計(jì)方式,如在審計(jì)的內(nèi)容 上有異議, 受審員應(yīng)提出聲明(例如:限制可訪問(wèn)的人員、
3、可調(diào)查的系統(tǒng)等);向受審員說(shuō)明審計(jì)通過(guò)抽查的方式來(lái)進(jìn)行。第八條審計(jì)方式包括面談、現(xiàn)場(chǎng)檢查、文檔的審查、記錄(包括日志)的審查 第九條 評(píng)審員應(yīng)詳細(xì)記錄審計(jì)過(guò)程的所有相關(guān)信息。在審計(jì)記錄中應(yīng)包含 下列信息:審計(jì)的時(shí)間;被審計(jì)的部門(mén)和人員;審計(jì)的主題;觀察到的違規(guī)現(xiàn)象;相關(guān)的文檔和記錄,比如操作手冊(cè)、備份記錄、操作員日志、軟件許可證、培訓(xùn)記錄 等;審計(jì)參考的文檔,比如策略、標(biāo)準(zhǔn)和程序等;參考所涉及的標(biāo)準(zhǔn)條款;審計(jì)結(jié)果的初步總結(jié)。第十條如懷疑與相關(guān)安全標(biāo)準(zhǔn)有不符合項(xiàng)的情況,審計(jì)員應(yīng)記錄所觀察到的詳細(xì)信 息(如在何處、何時(shí),所涉及的人員、事項(xiàng),和具體的情況等)并描述其為什么不符 合。關(guān)于不符合的情況應(yīng)
4、與受審員達(dá)成共識(shí)。第條在每項(xiàng)審計(jì)結(jié)束時(shí)應(yīng)準(zhǔn)備審計(jì)報(bào)告,審計(jì)報(bào)告應(yīng)包括: 審計(jì)的范圍;審計(jì)所覆蓋的安全領(lǐng)域;審計(jì)結(jié)果的總結(jié);不符合項(xiàng),不符合項(xiàng)的具體描述和相關(guān)證據(jù);糾正和預(yù)防措施的建議。第十二條不符合項(xiàng)是指與等級(jí)保護(hù)基本要求不一致的情況。產(chǎn)生不符合項(xiàng)可能是由 于與相關(guān)的規(guī)定不一致,包括:等級(jí)保護(hù)基本要求;信息安全策略;相關(guān)標(biāo)準(zhǔn)和程序;相關(guān)法律條款;本單位的相關(guān)規(guī)定;任何其它在客戶(hù)合同中規(guī)定的要求。第十三條 不符合項(xiàng)可以細(xì)分為 主要”或 次要”如果所發(fā)現(xiàn)的不符合項(xiàng)屬 于下列任 何一種情況,此不符合項(xiàng)應(yīng)被分類(lèi)為主要”的:會(huì)導(dǎo)致系統(tǒng)、程序或控制措施整體失效;操作過(guò)程沒(méi)有形成標(biāo)準(zhǔn)的文檔;累計(jì)多個(gè)同一類(lèi)型
5、的次要”不符合項(xiàng);次要”的,對(duì)信息安全管理體系的未授權(quán)變更。如果所發(fā)現(xiàn)的不符合項(xiàng)屬于個(gè)別事件,此不符合項(xiàng)將被分類(lèi)為 例如:未標(biāo)識(shí)信息安全分類(lèi)的文檔;沒(méi)有被管理層審閱的事故報(bào)告;不完整的變更記錄;不完整的機(jī)房進(jìn)出記錄。第十四條 造成不符合項(xiàng)的原因可以分為以下幾種: 其文檔化的標(biāo)準(zhǔn)和程序與信息安全策略不一致;實(shí)際的操作與文檔化的標(biāo)準(zhǔn)和程序要求不一致;實(shí)際的操作沒(méi)有達(dá)到預(yù)期效果。第四章安全審計(jì)匯報(bào) 第十五條召開(kāi)審計(jì)總結(jié)會(huì)議。應(yīng)總結(jié)匯報(bào)以下內(nèi)容:3 6審計(jì)的目標(biāo)和范圍;審計(jì)的時(shí)間;參與審計(jì)的人員;審計(jì)報(bào)告(包括糾正和預(yù)防措施的建議);提交審計(jì)報(bào)告的副本供受審員參考。第十六條在總結(jié)會(huì)議上,受審員應(yīng)闡述任
6、何疑問(wèn)。第五章糾正和預(yù)防措施第十七條糾正和預(yù)防措施應(yīng)該包括問(wèn)題描述、根本原因、應(yīng)急措施 選)、糾正措施以及預(yù)防措施。第十八條受審員必須制定糾正和預(yù)防措施的實(shí)施計(jì)劃。第十九條受審員應(yīng)在規(guī)定時(shí)間內(nèi)向評(píng)審員提交糾正和預(yù)防措施的實(shí)施報(bào) 告。第六章審計(jì)糾正和預(yù)防措施的實(shí)施狀況 第二十條 評(píng)審員應(yīng)在受審員提交報(bào)告的3個(gè)月內(nèi),審計(jì)糾正和預(yù)防措施的實(shí)施狀況。第二十一條審計(jì)糾正和預(yù)防措施應(yīng)包括:面談、現(xiàn)場(chǎng)檢查、文檔的審查以及記錄(包 括日志)的審查Q第二十二條評(píng)審員根據(jù)受審員提交的糾正和預(yù)防措施實(shí)施報(bào)告,收集、記 錄和審查相關(guān)證據(jù)。第七章審計(jì)結(jié)果的審閱 第二十三條 安全審計(jì)員應(yīng)審閱和分析所有審計(jì)結(jié)果。第二十四條 受審員的領(lǐng)導(dǎo)在
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度全球貨運(yùn)代理業(yè)務(wù)流程再造合同
- 2025年度智慧教育平臺(tái)開(kāi)發(fā)與應(yīng)用居間合同
- 2024-2026年中國(guó)計(jì)算機(jī)產(chǎn)業(yè)園行業(yè)全景評(píng)估及投資規(guī)劃建議報(bào)告
- 2025年度技師物聯(lián)網(wǎng)技術(shù)應(yīng)用與集成服務(wù)合同
- 美術(shù)考試培訓(xùn)行業(yè)市場(chǎng)競(jìng)爭(zhēng)格局及投資前景展望報(bào)告
- 2025年兩用腰包行業(yè)深度研究分析報(bào)告
- 2025年苯分散行業(yè)深度研究分析報(bào)告
- 連租房申請(qǐng)書(shū)
- 變更第三人申請(qǐng)書(shū)
- 2025年汽車(chē)方向機(jī)零配件行業(yè)深度研究分析報(bào)告
- 妊娠期肝內(nèi)膽汁淤積癥臨床診治和管理指南(2024版)解讀課件
- 山東省濰坊市2024-2025學(xué)年高三上學(xué)期期末 地理試題(含答案)
- 招聘專(zhuān)職人員報(bào)名表
- 牛津上海版小學(xué)英語(yǔ)四年級(jí)下冊(cè)(英語(yǔ)單詞表)
- 2024年體育賽事運(yùn)動(dòng)員贊助合同3篇
- 路遙介紹課件
- 腸道健康管理
- 2024年高考語(yǔ)文復(fù)習(xí):古詩(shī)文閱讀強(qiáng)化練習(xí)題匯編(含答案解析)
- 光伏發(fā)電績(jī)效考核管理
- 低空經(jīng)濟(jì)無(wú)人機(jī)行業(yè)市場(chǎng)趨勢(shì)與競(jìng)爭(zhēng)分析
- 不良反應(yīng)事件及嚴(yán)重不良事件處理的標(biāo)準(zhǔn)操作規(guī)程藥物臨床試驗(yàn)機(jī)構(gòu)GCP SOP
評(píng)論
0/150
提交評(píng)論