系统访问安全管理流程
信息系统业务目标信息系统业务目标是指企业在开发使用信息系统的过程中,在系统开发、系统使用、系统维护等环节应达到的标准,具体如图 18-1 所示。目标 1 保证信息系统满足生产经营业务需求目标 2 保证达到信息系统开发预期目标,系统运行安全稳定目标 3 保证系统出现故障能及时恢复,系统具有扩展性和集成性目标 4 保证灾难恢复计划完整、具体目标 5 保证信息系统的可靠性、稳定性、安全性及数据的完整性和准确性图 18-1 信息系统业务目标信息系统合规目标信息系统的合规目标是指企业在开发使用信息系统的过程中,为防止违反国家法律法规及内部规章制度的情况出现而制定的工作目标,具体如图 18-2 所示。目标 1 保证符合国家及监管部门法律法规的有关要求目标 2 保证遵守保护知识产权的有关法律法规,使用合法软件目标 3 保证企业业务活动的真实性、合法性和效益性图 18-2 信息系统合规目标信息系统经营风险信息系统经营风险是指企业建立与实施信息系统内部控制过程中因审批不当、监督不力、管理存在漏洞等原因而可能遭受的各种风险,如图 18-3 所示。信息系统开发与使用违反国家法律法规,可能遭受外部处罚、经济损失和信誉损失内容内容内容1信息系统开发与使用未经适当审核或超越授权审批,可能因重大差错、舞弊、欺诈而导致损失内容内容内容2信息系统功能设计不科学、维护与变更程序不规范,可能导致企业经营效率低下内容内容内容3信息系统外包服务未能恰当履行或对其监控不当,可能导致企业权益受损或遭受违约损失内容内容内容4信息系统访问安全措施不当,可能导致商业秘密泄露内容内容内容5图 18-3 信息系统经营风险信息系统合规风险企业建立与实施信息系统内部控制过程中的合规风险如图 18-4 所示。侵犯知识产权,导致诉讼发生及公司声誉受到损害内容内容内容1违反国家和企业会计制度,造成项目资金损失2信息技术控制不符合国家法律、法规、公司内部规章制度及监管机构的有关要求,造成损失3图 18-4 信息系统合规风险信息系统开发维护流程信息系统开发维护流程业务流程序号责任部门/人配合/支持部门不相容职责监督检查方法相关制度1使用部门信息部 审核审批检查信息系统开发申请是否符合公司相关要求信息系统管理细则2信息部、总经理申请检查信息系统开发申请的审批是否符合相关要求信息系统管理细则3 信息部 测试检查系统开发书编制工作是否详细完备信息系统管理细则4 信息部 测试检查程序方案是否符合公司实际需要信息系统管理细则5 信息部 测试 检查程序代码是否存在错误信息系统管理细则6 信息部使用部门编写代码检查系统测试工作是否彻底、没有遗漏信息系统管理细则7 信息部使用部门检查安装调试工作是否符合实际工作要求信息系统管理细则8 信息部使用部门检查系统维护工作是否按时按量完成信息系统管理细则系统访问安全管理流程系统访问安全管理流程业务流程序号责任部门/人配合/支持部门不相容职责监督检查方法相关制度1提出信息系统开发申请2信息部经理和总经理审核审批3编制系统开发书4设计程序方案5编写程序代码6进行系统测试7安装调试系统8进行系统维护1使用部门信息部 审核审批检查信息系统账号申请是否符合公司相关要求账号审批管理办法2 信息部 申请检查账号申请的审批是否符合相关要求账号审批管理办法3 信息部 使用部门 操作使用检查安全参数与软件系统环境配置是否符合实际需要账号审批管理办法4 信息部 使用部门 操作使用检查是否存在违规使用账号情况账号审批管理办法5 信息部 测试检查网络安全工作是否能够保障生产运营的正常进行信息系统管理细则1提出公司信息系统账号申请2信息部经理审批后编发账号3设置安全参数与软件系统环境配置4定期检查账号使用情况5加强防火墙等网络安全方面的管理