本文档正在积极开发中,尚未最终定稿。
Skip to content

信息安全政策

目的

信息安全政策为BAUER GROUP所有信息技术系统、组件和流程的保护定义了框架。它是ISMS的最高指导方针,须经管理层批准发布。

保护目标

保护目标定义措施
保密性信息仅供授权人员访问访问控制、加密、分级
完整性信息完整且未被篡改哈希校验、版本控制、变更管理
可用性系统和数据在需要时可访问冗余、备份、监控
真实性用户和系统的身份已验证MFA、证书、数字签名

适用范围

信息安全政策适用于:

  • 所有员工、管理层以及具有系统访问权限的外部服务提供商
  • 所有自行运营和第三方托管的信息技术系统
  • 所有办公地点和远程工作场所
  • 信息生命周期的所有阶段(创建、处理、存储、删除)

职责

角色职责
管理层批准政策、提供资源(§38 BSIG)
ISB(信息安全官)编制、维护和监督政策的遵守
IT主管技术层面的实施
全体员工遵守政策、报告违规行为

审查周期

活动频率责任人
政策审查每年ISB + 管理层
事件驱动审查发生重大变更或事件时ISB
批准每次审查后管理层
传达批准后通知全体员工ISB

分级方案

级别描述示例措施
公开无限制营销材料、已发布的文档无特殊措施
内部仅限BAUER GROUP员工内部流程、组织结构图访问控制
机密业务关键、限制访问客户数据、合同、凭证加密 + 访问控制
绝密最高保护级别密钥材料、安全架构加密 + 最小知悉范围 + 审计追踪

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可