网络信息管理中心

学校制度

桂林师范高等专科学校网络与信息技术安全管理办法

编辑:网络中心  时间:2018-01-15 10:46:46  浏览:

第一章 总则

第一条为加强学校信息技术安全管理,推进学校信息系统(含互联网网站)安全等级保护工作,提高信息技术安全防护能力和水平,保障学校各项事业健康有序发展,结合我校实际,特制定本办法。

第二条本办法所称信息技术安全工作,是指为使由学校建设、运行、维护或管理并支撑学校教学、科研和管理等各项事业的信息资产(信息及信息系统)的机密性、完整性、可用性等得到保持、不被破坏所开展的相关管理和技术工作。

第三条学校按照“谁主管谁负责、谁运维谁负责、谁使用谁负责”的原则,建立健全信息技术安全责任体系,学校各单位、全体师生员工应依照本办法要求及学校相关标准规范履行信息技术安全的义务和责任。

第二章 组织机构与职责

第四条学校主要负责人是学校信息技术安全的第一责任人,分管信息化工作的校领导协助主要负责人履行学校信息技术安全责任。

第五条网络与教育技术中心是信息安全技术支撑单位,负责学校信息技术安全防护体系的建设、运行维护、技术指导和服务支持。

第六条学校各单位是本单位网络安全和信息化工作的责任主体,各单位主要负责人是本单位网络安全和信息化工作第一责任人,负责按本办法落实信息技术安全工作。

第三章 互联网网站安全管理

第七条学校各单位开办互联网网站,应使用学校互联网域名和互联网IP地址,并遵守《桂林师范高等专科学校校园网网络管理办法》及相关规章制度。

第八条学校网站群平台由网络与教育技术中心统一建设,其技术安全由网络与教育技术中心负责;运行在网站群平台上的网站的内容安全由网站主办者负责。未运行在学校网站群平台的网站,网站主办者对其技术和内容安全负责。

第九条学校各单位开办互联网网站应优先选择学校网站集群平台,集群平台不能满足需求时可委托其他供应商管理。网站上线前和投入试运行后,要遵守《桂林师范高等专科学校信息系统建设与运行维护安全管理办法》及相关规章制度。

第十条互联网网站运行维护单位应建立网站值守制度,制订应急处置流程,组织专人对网站进行监测,发现网站运行异常及时处置。

第十一条互联网网站的内容安全由网站开办单位负责。互联网网站开办单位应建立完善的网站信息发布与审核制度,确定负责内容编辑、内容审核、内容发布的人员名单,明确审核与发布程序,保存相关操作记录。

第十二条原则上,学校各单位不得提供电子公告服务。确有需要,经批准备案后方能提供电子公告服务。提供电子公告服务的互联网网站开办单位承担电子公告服务内容管理的主体责任,并按国家有关规定落实专项安全管理和技术措施。

第十三条对于使用频度不大、阶段性使用的网站,互联网网站开办单位可采取非工作时间或寒暑假、节假日关闭的方式运行。对于无人管理、无力维护、长期不更新的网站,互联网网站开办单位应关闭网站以降低安全风险。

第四章 终端计算机安全管理

第十四条终端计算机是指由学校师生员工使用并从事学校教学、科研、管理等活动的各类计算机及附属设备,包括台式电脑、笔记本电脑及其他移动终端。

第十五条终端计算机使用人按照“谁使用,谁负责”的原则,对其终端计算机负有保管和安全使用的责任。网络与教育技术中心对终端计算机的安全管理提供技术支持和指导。

第十六条终端计算机设备上安装、运行的软件须为正版软件。在终端计算机上使用盗版软件带来的安全和法律责任由终端计算机使用人承担。

第十七条终端计算机使用人应做好终端计算机的安全防范,如发现终端计算机出现可能由病毒或攻击导致的异常系统行为或其他安全问题,应立即断网后进行处置。

第十八条终端计算机使用人应对终端计算机妥善保管。若发生损坏丢失,按学校仪器设备相关管理规定处理。

第五章 存储介质安全管理

第十九条存储介质是指存储数据的载体,主要包括硬盘、存储阵列、磁带库等不可移动存储介质,以及移动硬盘、U盘等可移动存储介质。

第二十条原则上,存储阵列、磁带库等大容量介质应托管在学校数据中心,并由网络与教育技术中心统一运行、维护和管理。网络与教育技术中心应采取必要技术措施防范数据泄漏风险,确保存储数据安全。

第二十一条学校各单位应建立移动介质管理制度,记录介质领用、交回、维修、报废、损毁等情况。介质使用人按照“谁使用,谁负责”的原则,对其移动介质负有保管和安全使用的责任。

第二十二条非涉密移动存储介质不得用于存储涉密信息,不得在涉密计算机上使用。

移动存储介质在接入终端计算机和信息系统前,应当查杀病毒、木马等恶意代码。

介质使用人应注意移动存储介质的内容管理,对送出维修或销毁的介质应事先清除敏感信息。

第六章 外包服务安全管理

第二十三条信息技术外包服务是指信息系统的开发和运维的外包。

第二十四条外包服务需求单位应与信息技术外包服务提供商签订服务合同和信息安全与保密协议,明确信息安全与保密责任,要求服务提供商不得将服务转包,不得泄露、扩散、转让服务过程中获知的敏感信息,不得占有服务过程中产生的任何信息资产,不得以服务为由强制要求委托方购买、使用指定产品。

第二十五条信息技术现场服务过程中,外包服务需求单位应安排专人陪同,并详细记录服务过程。

第二十六条外包开发的系统、软件上线应用前,外包服务需求单位应组织安全检查,要求开发方及时提供系统、软件的升级、漏洞等信息和相应服务。

第二十七条网络与教育技术中心负责远程在线运维管理设备的统一购置、运维和管理。信息系统运维如需采用远程方式进行,必须通过远程在线运维管理设备统一进行管理。

第七章 保障措施

第二十八条学校保障网络安全与信息化发展所需的人员编制,采取有效措施建立高水平的网络与信息技术安全管理专职队伍和技术支撑专业队伍。

第二十九条学校保障网络安全与信息化发展的经费投入和物理空间需求。

第三十条学校切实开展人员培训和安全教育工作。各单位制定网络与信息安全教育培训规划,开展面向全员的普及型培训和宣传教育,提高安全和防范意识,培养良好的媒介素养和规范的网络行为。网络与教育技术中心组织开展信息化管理和技术人员专业培训。

第三十一条学校建立完善的网络与信息技术安全工作检查考核、责任追究和倒查机制。网络与信息安全工作为各单位领导班子和领导干部目标管理、业绩评定、年度考核、奖励惩处和干部选拔任用的重要内容和依据。

第八章 信息安全监测与处置

第三十一条我校各应用系统和互联网站,由网络与教育技术中心按照国家信息安全等级保护制度要求确定安全保护等级,按相关规定对信息安全等级状况开展等级评测。经评测,信息安全状况未达到安全保护等级要求的,应用系统或互联网站的主管单位应制定整改方案并落实到位。

第三十二条各单位定期对本单位应用系统、互联网站安全状况、安全保护制度及措施的落实情况进行自查,并配合有关部门的信息安全检查、信息内容检查、保密检查与审批等工作。

第三十三条网络与教育技术中心对年度安全检查情况进行全面总结,按照要求完成检查报告并报有关信息安全主管部门。

第三十四条 各单位应按照《桂林师范高等专科学校信息技术安全事件等级响应、处置办法》,做好事件情况报告与处置和事后整改报告与处置工作。

第三十五条各单位应建立本单位信息安全值守制度,做到安全事件早发现、早报告、早控制、早解决。各单位应建立健全本单位安全事件应急处置机制,制定安全事件应急预案,定期组织应急演练。

第三十六条网络与教育技术中心联合相关单位对全校各单位网络与信息技术安全工作落实情况进行检查,对发现的问题下达限期整改通知书,对网络与信息技术安全事件进行调查处理。

第九章信息安全责任追究

第三十七条学校建立信息安全责任追究和倒查机制。

第三十吧条有关单位在收到网络与信息技术安全限期整改通知书后,整改不力的,学校给予通报批评;玩忽职守、失职渎职造成严重后果的,依纪依法追究相关人员的责任。

第三十九条学校各单位应按照《桂林师范高等专科学校信息技术安全事件等级响应、处置办法》,及时、如实地报告和妥善处置信息技术安全事件。如有瞒报、缓报、处置和整改不力等情况,学校将对相关单位责任人进行约谈或通报。

第四十条师生员工违反网络与信息安全相关管理规定,造成不良后果时,视情节轻重,分别由教职工人事管理部门或学生管理部门按相关规定给予批评教育或纪律处分;触犯法律时,由相关国家机关依法追究法律责任

第十章附则

第四十一条对于涉及国家秘密的信息系统,按照国家保密工作部门的相关规定和标准进行保护,接受党委保密委员会办公室监督指导。

第四十二条 紧急情况下,经学校网络安全和信息化领导小组领导批准,网络与教育技术中心可以采取特别措施以维护学校

桂林师范学院 · 网络信息管理中心 版权所有

网络故障报修 : 3号教学楼408

公共教室故障报修 : 2号教学楼210、3号教学楼210