等级保护四级要求(八):人员安全管理

2019-09-24 17:02:34 万方科技整理 53

  等级保护四级测评要求在人员管理方面也给出了相应的要求,从人员录用、人员考核、人员离职整个人员就职过程中做出了相应的安全管理要求。这有利于减少被测评公司/单位由于人员管理不当带来的信息泄露风险。

  人员安全管理

  人员录用:

  a)应指定或授权专门的部门或人员负责人员录用;

  b)应严格规范人员录用过程,对被录用人员的身份、背景、专业资格和资质等进行审查,对其所具有的技术技能进行考核;

  c)应签署保密协议;

  d)应从内部人员中选拔从事关键岗位的人员,并签署岗位安全协议。

  人员离岗:

  a)应制定有关管理规范,严格规范人员离岗过程,及时终止离岗员工的所有访问权限;

  b)应取回各种×××件、钥匙、徽章等以及机构提供的软硬件设备;

  c)应办理严格的调离手续,并承诺调离后的保密义务后方可离开。

  人员考核:

  a)应定期对各个岗位的人员进行安全技能及安全认知的考核;

  b)应对关键岗位的人员进行全面、严格的安全审查和技能考核

  c)应建立保密制度,并定期或不定期的对保密制度执行情况进行检查或考核;

  d)应对考核结果进行记录并保存。

  安全意识教育和培训:

  a)应对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训;

  b)应对安全责任和惩戒措施进行书面规定并告知相关人员,对违反违背安全策略和规定的人员进行惩戒;

  c)应对定期安全教育和培训进行书面规定,针对不同岗位制定不同的培训计划,对信息安全基础知识、岗位操作规程等进行培训;

  d)应对安全教育和培训的情况和结果进行记录并归档保存。

  外部人员访问管理:

  a)应确保在外部人员访问受控区域前先提出书面申请,批准后由专人全程陪同或监督,并登记备案;

  b)对外部人员允许访问的区域、系统、设备、信息等内容应进行书面的规定,并按照规定执行;

  c)对关键区域不允许外部人员访问。