市中醫院網絡信息安全工作管理制度.doc
下載文檔
上傳人:正***
編號:808813
2023-11-15
15頁
48.50KB
1、市中醫院網絡信息安全工作管理制度編 制: 審 核: 批 準: 版 本 號: ESZAQDGF001 編 制: 審 核: 批 準: 版 本 號: 目 錄信息發布審核登記制度1信息監視、保存、清除和備份制度2病毒檢測及網絡安全漏洞檢測制度3違法案件報告和協助查處制度5賬號使用登記和操作權限管理制度6安全管理人員崗位工作職責7網絡安全教育與培訓制度9網絡安全管理制度12信息發布審核登記制度一、 信息采集、編輯加工、審核、發布等工作要指定專人負責,專人管理。二、 信息采集的內容要廣泛、健康。采集的信息要有實效性、有使用價值。有關欄目信息的采集可與政府相關部門聯合共建,進一步拓寬信息渠道,豐富上網信息內2、容。采集信息后,需經信息提供單位的主要領導審核、批準后方可采集。三、 信息審核要嚴格。信息審核人員要有一定的文字編輯能力,嚴把文字關。信息審核人員要嚴格信息審核,提高編輯質量,杜絕信息資料格式不規范、文字粗糙、措辭不嚴謹等問題,減少或避免審核失誤。四、 信息的發布與更新要及時。信息發布要及時、準確無誤。限時更新的信息要及時采集、整理、審核后方可上網。動態性信息要分門別類,確定更新時限后方可上網。五、 上傳發布的信息要登記。上傳發布信息前需在信息編寫、審核、發布登記表登記,經分管領導和主要領導審核通過后方可發布。信息監視、保存、清除和備份制度一、嚴格執行國家及地方制定的信息安全條例。 二、上網用3、戶必須嚴格遵循網絡安全保密制度。三、提供的上網信息,必須經過信息科的審核后方可上網,并及時予以登記。 四、用戶必須配合有關部門依法進行信息安全檢查。 五、建立健全網絡安全管理制度,采取安全技術措施,落實安全管理責任,加強對醫院信息發布的審核,網絡運行日志的管理,并將系統運行日志完整僅用3個月以上,以備公安機關的監督檢查。 六、要加強網絡信息、監測,定期檢查安全情況、計算機是否感染病毒并及時清除,同時應配合網絡管理員對各開通服務器的系統的系統日志進行不定期檢查,及時發現隱患及時匯報與處理。 七、對網絡上有害信息及時控制并刪除。嚴防非法用戶侵入我方網絡從事非法活動,一經發現及時進行相應的技術處理,4、如及時清除有需信息的傳播途徑、關閉相應的服務器等,并且保護好相關日志等數據,及時向有關部門報告。 八、出現有關網絡安全隱患及時上報辦公室,及時處理并作日志。 九、加強對用戶數據的管理,發現異常用戶,及時處理并上報辦公室備案。十、定期組織網絡管理人員進行安全管理學習和培訓。病毒檢測及網絡安全漏洞檢測制度為保證我院自辦網站、內網用戶的正常運行,防止各類病毒、黑客及其它非法軟件對互聯網及聯網主機構成威脅,最大限度地減少、降低損失,特制定本制度。一、互聯網內主要服務器必須安裝防火墻軟件系統及防病毒軟件并定期進行升級,保證設備的正常、安全使用;二、互聯網各接入部門計算機應安裝防病毒軟件、防黑客軟件及其它5、安全保護軟件,并對軟件定期升級;三、嚴禁各接入部門計算機安裝病毒軟件、黑客軟件,嚴禁攻擊其它聯網主機,嚴禁散布黑客軟件、病毒和其它非法軟件;四、互聯網運行管理部門應定期發布病毒預報信息等各種安全公告,定期檢測互聯網內的病毒和安全漏洞,發現問題及時處理;五、互聯網運行管理部門應采用合理的技術手段對網絡安全運行進行有效的監控,利用各種有效的安全檢測軟件定期對網絡安全隱患進行檢測;六、對于通過網絡或各種介質傳遞的軟件、數據、信息等必須進行有效的安全檢測,以防止病毒等潛在的安全問題發生和擴散,對于新發現的病毒等要及時進行查殺。無法查殺的要備份染毒文件、上報,同時追查病毒來源;七、網絡運行管理部門應定期6、檢查防火墻、防病毒軟件等網絡安全設備、設施的配置,以防止網絡安全設備、設施漏洞對網絡及設備安全穩定運行造成影響;八、網絡運行管理部門應制訂有效的網絡安全配置管理策略。各聯網單位或用戶要及時報告新發現的網絡安全漏洞;九、嚴禁互聯網的任何上網計算機對全網絡范圍內進行網絡掃描、IP欺騙等非法活動,一經發現,將按情節予以中斷網絡連接或取消上網資格的處理。十、嚴禁互聯網用戶對互聯網主機進行任何形式的非法攻擊或入侵。對于有意傳播病毒、非法攻擊或入侵的網絡用戶,一經查實網絡運行管理部門將暫停或取消其上網資格,情節嚴重的將送交公安機關處理。賬號使用登記和操作權限管理制度為了醫院網站、his系統、pacs系統、7、醫保系統的安全管理,避免操作權限失控,并防止一些用戶利用非法取得的權限進行不正確的上網和破壞活動,特制定本制度。一、 醫院網站的所有服務器、主干交換機及其他系統主要設備由院信息科負責管理,任何人不得擅自操作網絡設備,修改網絡參數和服務期等。二、 信息科分配給各用戶的應用權限、信息發布權限,各用戶應予以保護,如因保護不善而造成的不良后果由各用戶本人承擔。三、 對于醫院網站、his系統、pacs系統、醫保系統內各主要網絡設備和計算機服務器系統,信息處應當正確分配權限,并加嚴密的口令予以保護,口令應定期修改,任何非系統管理人員嚴禁使用、掃描或猜測口令。四、 對于服務器系統和各主要交換設備的配置信息,8、信息科應做好定期備份工作,確保在系統發生故障時能及時恢復,以保障醫院網絡的正常運行。五、 信息系統管理維護人員對于服務器系統和主要網絡設備的設置、修改應當做好登記、備案工作。同時管理人員還要做好服六、 信息科管理人員要明確管理職責,不得擅自將自己操作權限轉交他人,避免操作權限失控。未經領導批準也不得超越權限操作。安全管理人員崗位工作職責為保證我院網絡系統的正常運行,規范安全管理人員工作職責,特制定本制度。一、組織全體員工認真學習計算機信息網絡國際互聯網安全保護管理辦法,提高員工的維護網絡安全的警惕性和自覺性。二、負責對醫院網絡用戶進行安全教育和培訓,使用戶自覺遵守和維護計算機信息網絡國際互聯網9、安全保護管理辦法,使他們具備基本的網絡安全知識。三、加強對信息發布的審核管理工作,杜絕違犯計算機信息網絡國際互聯網安全保護管理辦法的內容出現。四、一旦發現從事下列危害計算機信息網絡安全的活動的,做好記錄并立即向主管院長報告:(1)未經允許進入計算機信息網絡或者使用計算機信息網絡資源;(2)未經允許對計算機信息網絡功能進行刪除、修改或者增加;(3)未經允許對計算機信息網絡中存儲、處理或者傳輸的數據和應用程序進行刪除、修改或者增加;(4)故意制作、傳播計算機病毒等破壞性程序的;(5)從事其他危害計算機信息網絡安全的活動。五、在信息發布的審核過程中,如發現有以下行為的,將一律不予以發布,并保留有關原10、始記錄:(1)煽動抗拒、破壞憲法和法律、行政法規實施;(2)煽動顛覆國家政權,推翻社會主義制度;(3)煽動分裂國家、破壞國家統一;(4)煽動民族仇恨、民族歧視、破壞民族團結;(5)捏造或者歪曲事實、散布謠言,擾亂社會秩序;(6)宣揚封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖、教唆犯罪;(7)公然侮辱他人或者捏造事實誹謗他人,有意影響醫院穩定局面;(8)損害國家機關信譽;(9)其他違反憲法和法律、行政法規。六、接受并配合公安機關的安全監督、檢查和指導,如實向公安機關提供有關安全保護的信息、資料及數據文件,協助公安機關查處通過國際聯網的計算機信息網絡的違法犯罪行為。網絡安全教育與培訓制度一、安全11、教育制度醫院信息網絡系統是醫院重要的基礎設施之一,醫院內網為全體員工提供先進、可靠、安全的計算機網絡環境,支持醫院的業務開展、科研和管理工作。為充分發揮醫院網絡信息的作用,確保使用網絡和網絡信息的安全,特制定本制度。1、醫院入網的所有工作人員和用戶必須遵守國家有關法律、法規。嚴格執行安全保密制度,并對所提供的信息負責。2、 任何個人不得利用計算機網絡從事危害國家安全、泄露國家秘密的活動。不得查閱、復制和傳播有礙社會治安和傷風敗俗的信息。3、 所有計算機工作人員和用戶必須接受和配合醫院依法進行的監督檢查和采取的必要措施。4、 醫院網絡在信息中心領導下實行統一管理、分層負責制。網絡中心對醫院網絡資12、源進行管理,各部門操作人員負責對各部門級資源進行管理。并明確專人負責審查相關的上網信息,嚴禁涉及國家機密的信息上網。5、 醫院網絡用戶由醫院統一規劃接入,嚴禁任何用戶擅自連入醫院網絡,增加用戶必須經主管院長批準,由信息科辦理具體接入事宜。6、 醫院網絡工作人員和用戶如在發現有礙社會治安和不健康的信息,有義務及時上報信息科管理人員并自覺立即銷毀。7、 醫院信息科設網絡安全員,負責網絡安全和信息安全工作,并定期對網絡用戶進行有關信息安全和網絡安全教育。8、 醫院信息科負責對設在各節點的網絡設備進行管理,其他任何人不得擅自拆卸移用網絡設備或切斷電源,否則后果自負。9、 違反本制度規定,有下列行為之一13、者,醫院可提出警告、停止其使用網絡,情節嚴重者給予行政處分或提交司法部門處理。(1)查閱、復制或傳播下列信息者:a、煽動分裂國家、破壞國家統一和民族團結、推翻社會主義制度;b、煽動抗拒、破壞憲法和國家法律、行政法規的實施;c、捏造或者歪曲事實,故意散布謠言,擾亂社會秩序;d、公然侮辱他人或者捏造事實誹謗他人;e、宣揚封建迷信、淫穢、色情、暴力、兇案、恐怖等。(2)破壞、盜用計算機網絡中的信息資源和進行危害計算機網絡安全的活動。(3)盜用他人帳號或私自轉借、轉讓用戶帳號造成危害者。(4)故意制作、傳播計算機病毒等破壞性程序者。(5)上網信息審查不嚴,造成嚴重后果者。二、培訓制度對于不同的角色,應14、使他們掌握不同層次的醫院網絡應用技能。1、管理者具有應用醫院網絡進行管理的意識,熟悉掌握瀏覽器的使用、Email收發等技能、殺毒軟件的使用。2、醫院辦公室人員應掌握計算機網絡入門知識,以及一般軟件的使用知識,如:Windows xp、Word2003、PowerPoint、Excel、網絡與Internet、網絡醫學資源查找與檢索、殺毒軟件的使用、簡單病毒的判斷等。3、醫院的策劃部應掌握專業網站設計軟件的操作。如:網站開發,美工的設計制作與評價,主頁的設計制作、網站漏洞的查補等。4、醫院網絡專職人員能組織實施醫院的信息化建設,有較高水平的計算機網絡技術,熟悉病毒原理,及時排網絡故障,能維護醫院15、網絡的正常運轉。5、網絡安全培訓是一個長期的工作,應進行遞進式多輪培訓,從計算機的基本操作技能開始,殺毒軟件、病毒的判斷與處理,逐步使全體人員樹立網絡安全意識,并協助醫院相關部門做好網絡安全管理工作。網絡安全管理制度為了進一步加強網絡安全工作,確保醫院信息系統安全運行,防止網絡病毒危害和惡意攻擊,維護正常的網絡使用秩序,根據國家有關網絡安全管理的規定,結合我院實際,特制定醫院網絡安全管理制度。第一條 病毒檢測和網絡安全漏洞檢測(1)醫院的網絡系統由專門的部門負責維護,任何人在沒有得到允許的情況下,不得接觸、使用和更改醫院網絡系統的硬件及軟件資源。(2)醫院各科的辦公計算機一旦發現計算機病毒應當16、及時清除;無法清除的,應當及時向院信息科報告,并采取隔離、控制措施。在確認系統病毒清除后,方可重新投入使用。(3)禁止任何科室和個人安裝黑客軟件,嚴禁借醫院的網絡攻擊局域網和其它計算機,嚴禁散布黑客軟件和病毒。(4)對于系統軟件和應用軟件的安全隱患,院內信息科的計算機管理人員必須及時從系統軟件開發商和應用軟件開發商獲取相關的補救措施,如安裝補丁軟件、制定新的安全策略等。(5)醫院各部室的辦公人員,嚴禁私自在辦公計算機上安裝其他軟件,以免造成病毒感染及木馬的注入。嚴禁私自更改計算機的設置及安全防護規則,由此造成的后果,醫院有追究相關責任的權利。(6)涉密計算機必須與上互聯網計算機做到物理隔離。第17、二條 系統數據管理和安全協查(1)接入互聯網的計算機必須自覺遵守網絡法規,嚴禁利用計算機從事下列活動:未經允許,對辦公網及主頁系統上所具有的功能、程序、數據進行刪除、修改和增加;故意制作、傳播計算機病毒與破壞性程序;其他危害辦公網絡安全的行為。嚴禁在互聯網和局域網上傳遞秘密文件,特別是機密級以上的秘密文件。(2)任何科室和個人不得在局域網、廣域網上通過互聯網下載傳遞有政治問題和淫穢色情內容的信息。(3)嚴禁在網絡上使用來歷不明、引發病毒傳染的軟件,嚴禁通過系統設置軟件,更改辦公計算機系統及相關軟件。(4)服務器及網絡設備遭受攻擊后,網絡管理技術人員要立即采取措施予以解決,同時做好系統保護工作。18、第三條 賬號使用登記和操作權限管理制度(1)局域網內各主要網絡設備、計算機服務器系統由系統管理員統一管理,除管理員外,其他任何人不得擅自操作網絡設備,修改網絡設置。(2)局域網內所有網絡設備、計算機服務器系統應當正確分配權限,并加口令予以保護,口令應定期修改,任何非系統管理員嚴禁使用、猜測各類管理員口令。(3)對于網絡系統要做好備份工作,確保在系統發生故障時能及時恢復。(4)對于網絡系統的設置、修改做好登記、備案工作。重大更改必須向主管領導匯報,征得同意后方可進行。第四條 安全教育和培訓(1)醫院技術主管部門負責牽頭,定期召開網絡安全會議,通報網絡安全狀況,解決網絡安全問題。(2)醫院技術主管部門定期舉辦網絡安全培訓班,學習網絡法律、法規,提高全體員工的網絡安全意識,提高網絡安全水平。第五條 網絡線路安全維護醫院網絡線路安全運行由醫院自動化部負責監督、維護。第六條 重視對計算機實體的安全保護工作,院中心機房、電子閱覽室、辦公各科室要做好防火、防水、防盜、防雷等方面工作。第七條 違反本管理制度,將提請醫院行政部門視情節給予相應的批評教育、通報批評、行政處分或處以警告、以及追究其他責任。觸犯國家法律、行政法規的,依照有關法律、行政法規的規定予以處罰;構成犯罪的,依法追究刑事責任。