当前位置: 信息机 >> 信息机资源 >> XXX医院信息安全管理制度
#信息安
全#
第一条、为了强化我院信息安全管理,防范计算机信息技术风险,确保国家秘密安全,防止网络病毒危害和敌对势力恶意攻击,维护正常的社会经济秩序,根据《中华人民共和国计算机信息系统安全保护条例》以及国家有关法律、法规,结合我院实际,特制定信息安全管理制度。第二条、本规定所称信息安全管理,是指在我院信息化项目立项、建设、运行、维护及废止等过程中保障计算机信息及其相关系统、环境、网络和操作安全的一系列管理活动。第三条、信息安全管理工作实行院级领导和兼职信息管理及科室负责三级管理,院长负责全面信息安全管理,信息管理人员负责信息安全规划及处置,科室负责人负责安全管理落实执行。
第四条、信息安全管理实行院级领导负责制,按照“谁主管谁负责,谁运行谁负责,谁使用谁负责”的原则,逐级落实单位与个人信息安全责任制。第五条、本规医院所有使用本单位网络或信息资源的其他外部机构和个人均应遵守本规定。第六条、任何单位和个人不得以任何理由逃避该安全制度的管理,不得利用联网计算机从事危害本地局域网服务器、工作站的活动,不得危害或侵入未授权的(包括Intranet或其它互联网在内的)服务器、工作站。不得从事危害国家利益、集体利益和公民合法利益的活动,不得危害计算机信息网络系统的全面安全。第七条、参与人员:主管院长、信息管理员、科主任、护理部主任及全院人员
第二章服务器管理制度第八条、服务器管理平台日常管理工作由兼职信息岗相关人员负责。网络管理人员应认真履行以下职责:(1)负责服务器的日常维护、技术支持,并对服务器的功能提出意见、建议和方案等。(2)严格执行岗位责任制。实行“谁主管、谁负责”制度。管理人员要坚守岗位,有事外出要向领导或接班工作人员交接清楚。要妥善保管好服务器登录密码,不得告诉他人,有事外出或下班时,要及时退出设置项界面。(3)加强服务器检查。定期对数据存放硬盘空间、CPU使用、内存空间等环境进行检查。发现硬盘存储空间、CPU异常、内存异常等问题要及时处理,不能及时处理时应向领导报告,并积极采取措施尽快解决。(4)加强服务器的病毒防范。要经常了解和掌握网络病毒的流行情况及其解决方案,并积极采取应对措施,避免对服务器及网络内其它终端的感染。一旦被感染,要及时提出杀毒方案,控制传播范围。定期对各服务器进行查毒、杀毒。(5)保障本系统的实时安全运行,负责每天的信息数据备份。(6)负责对服务器用户的增加、删除及权限变更工作,严禁无关人员登录服务器。第三章控制台管理制度第九条、管理员(admin)角色权限管理制度
(1)系统维护员权限范围:针对所有用户的参数设置、备份、访问所有组权限。(2)系统维护员根据监控的实际需要制定监控参数设置策略,经过安全管理委员会审核后进行实施。(3)若网管中心系统工程师因管理需要,需向安全委员会申请打开管理员(admin)权限做相应的设置,设置完成,系统维护工程师立即退出管理员(admin)权限帐户。(4)若系统维护工程师接触到管理员权限密码,应在维护完成后,提醒管理员修改密码,管理员(admin)应该经常性修改密码,避免密码丢失造成控制台管理权限泄密。(5)严禁更改服务器操作系统的相关设置,严禁在服务器上进行互联网浏览、不相关应用程序安装。(6)严守系统信息保密制度。不得随意将系统信息、数据泄露于外界。第四章客户端管理制度第十条、用户机实行专人专机,谁使用、谁管理、谁负责制度。各用户应严格遵守以下规定:(1)要自觉遵守《中华人民共和国计算机信息系统安全保护条例》和其他有关计算机和网络方面的法律、法规,严格遵守计算机操作规程,爱护计算机和网络设备,及时反映和举报违反网络行为规范的人和事。(2)不得随意更改网络设置。如确需更改须经网络管理人员同意,并在网络管理人员的指导下操作。(3)不得恶意访问和攻击网络服务器和他人计算机;未经允许不得阅读他人文件、文档、电子邮件;不得滥用网络资源;不得制造和传播计算机病毒;禁止破坏网络数据、网络资源,或在网络上进行恶作剧行为。(4)要自觉遵守国家保密法律、法规,不得在网上发布、传送携带国家秘密的信息。(5)不得在网上发布或传送有损国格、人格或具有威胁性、不友好的信息;不得利用网络接收和散布思想内容反动、不健康或色情的信息,如收到“***”等内容反动的电子邮件,应及时删除,不得散发。严禁在网上玩游戏或利用网络炒股。严禁职工家属到单位玩电脑。(7)不得利用网络窃取单位的研究成果或受法律保护的资源。(8)要妥善保护好自己的上网口令,必要时及时更改。不得擅自转让用户账号,或将口令随意告诉他人。不得冒用他人账号、口令上网。(9)不得使用单位明文禁止的相关程序和网站,不得对单位明文禁止的文件做相应的操作。(10)同时触犯其他有关法律、行政法规的,依照有关法律、行政法规的规定予以处罚;构成犯罪的,依法追究刑事责任。第五章病毒检测和网络安全漏洞检测第十一条、局域网和互联网客户机必须配置经公安机关认定合格的计算机病毒检测、清除工具,经常进行病毒检测和清除。第十二条、办公网内各科室发现计算机病毒应当及时清除;无法清除的,应当及时向信息管理人员报告,并采取隔离、控制措施。在确认病毒类型、查明传入途径、被感染的设备、磁媒体数量并彻底黑客软件,严禁攻击局域网和电子政务网内其它计算机,严禁散布黑客软件和病毒。第十四条、对于系统软件和应用软件的安全隐患,局计算机管理人员必须及时从系统软件开发商和应用软件开发商获取相关的补救措施,如安装补丁软件、制定新的安全策略等。第十五条、医院信息管理员必须对局域网和医保网及卫生网的计算机安装防火墙系统,加强网络安全管理,预防病毒感染和恶意攻击。第十六条、局域网和电子政务网的病毒检测和网络安全检测由信息管理员负责;负责人员必须定期对网十七条涉密计算机必须与上互联网计算机做到物理隔离。第六章系统数据管理和安全协查第十八条、接入互联网的计算机必须自觉遵守网络法规,严禁利用计算机从事下列活动:(1)未经允许,对办公网上所具有的功能、程序、数据进行删除、修改和增加;(2)故意制作、传播计算机病毒与破坏性程序;(3)其他危害办公网络安全的行为。(4)严禁在互联网和局域网上传递秘密文件,特别是机密级以上的秘密文件。第十九条、任何科室和个人不得在局域网和卫生网、医保网内通过互联网下载传递有政治问题和淫秽色情内容的信息。第二十条、严禁在网络上使用来历不明、引发病毒传染的软件,对于来历不明的.可能引发计算机病毒的软件必须使用公安部门推荐的杀毒软件检查、杀毒。第二十一条、服务器及网络设备遭受攻击后,网络管理技术人员要立即采取措施予以解决,同时做好系统保护工作。第七章账号使用登记和操作权限管理制度第二十二条、局域网内各主要网络设备、计算机服务器系统由系统管理员统一管理,除管理员外,其他任何人不得擅自操作网络设备,修改网络设置。第二十三条、局域网内所有网络设备、计算机服务器系统应当正确分配权限,并加口令予以保护,口令应定期修改,任何非系统管理员严禁使用、猜测各类管理员口令。第二十四条、对于网络系统要做好备份工作,确保在系统发生故障时能及时恢复。第二十五条、对于网络系统的设置、修改做好登记、备案工作。重大更改必须向主管领导汇报,征得同意后方可进行。第八章安全教育和培训第二十六条、信息管理小组负责牵头,定期召开网络安全会议,通报网络安全状况,解决网络安全问题。第二十七条、信息中心定期举办网络安全培训班,学习网络法律、法规,提高全体员工的网络安全意识,提高网络安全水平。第二十八条、网络线路安全维护第二十九条、外网(医保网、卫生网)和局域网线路安全运行由信息管理员负责监督、维护。第三十条、重视对计算机实体的安全保护工作,中心机房、办公网内各科室要做好防火、防水、防盗、防雷等方面工作。第九章奖励与处罚第三十一条、各单位每年应组织一次本单位和辖内信息安全管理工作评比活动,对达标单位的相关人员应给予一定的奖励,对表现突出的单位和个人进行通报表彰并给予一定形式的奖励。第三十二条、违反本管理制度,将提请有关部门视情节给予相应的批评教育、通报批评、行政处分或处以警告、责令停机整顿。触犯国家法律、行政法规的,依照有关法律、行政法规的规定予以处罚。
第三十三条、XXX医院前发布的其他信息安全管理制度有关规定条款如与本规定不一致的,按此规定执行。
XXX医院
年3月2日