第一章 总则
第一条 为推进学校网络与信息化建设工作,提高网络与信息安全防护能力和水平,保障学校教学办工有序进行,根据《教育部关于加强教育行业网络与信息安全工作的指导意见》等文件,结合我校实际,制定本制度。
第二条 本制度所称网络与信息安全工作,是指为防止发生网络攻击、信息破坏、有害程序入侵、信息化设备设施故障等而开展的工作,其目的是保护学校建设或管理的校园网络、数据中心、应用系统、网站群等基础设施。
第三条 学校按照国家有关网络安全和信息化政策法规,制定网络与信息安全管理总体规划,加强安全管理与技术研究,完善相关规章制度,并在实际工作中予以落实。
第二章 管理体制和职责
第四条 学校成立以党委书记、校长任组长,其他校领导任副组长的网络安全和信息化工作领导小组,成员由各部门负责人、党支部书记组成,领导小组职责是贯彻落实上级关于网络安全和信息化建设的方针、政策,领导学校网络安全与信息化建设工作;审议学校网络安全和信息化建设及运行管理的重大事项;制定学校网络安全和信息化建设管理制度及学校信息化发展规划。
第五条 网络安全和信息化工作领导小组下设办公室,负责日常事务,办公设在信息网络中心,办公室主任由信息网络中心负责人兼任。领导小组办公室主要职责是组织落实领导小组制定的学校网络安全和信息化建设相关规划;负责全校网络舆情监控及信息反馈;负责学校网络安全宣传工作,开展网络安全教育培训;督促各部门落实学校网络安全与信息化建设相关工作;制定网络安全和信息化工作的规章制度。
第六条 学校各部门、学院是网络安全和信息化工作的责任主体,各部门、学院负责人是网络安全和信息化工作第一责任人,负责按本办法落实网络与信息技术安全工作,推进学校信息化发展。
各部门、学院应明确指定本单位各应用系统和互联网站的安全联络员,并将责任人名单报备网络安全与信息化工作办公室,人员变动时应及时调整。
第七条 按照“谁主管谁负责、谁运维谁负责、谁使用谁负责”的原则,全校各部门、学院及全体师生员工应依照本制度履行网络与信息安全的义务和责任。
第三章 基础网络建设管理
第八条 校园基础网络包括校园内部主干光纤网络、公用通信网络和专用通信网络,统一归口信息网络中心管理。
第九条 校园基础网络管道建设由信息网络中心根据需求制定;在学校地下管网统一管理的原则下,进行规划、建设和运行维护。
第十条 校园基础网络包括校园有线网络和无线网络,涉及光缆、网络机房、网络设备、域名管理、安全防护、认证计费、网络接入与运维等,由信息网络中心负责建设和运行维护管理。
第十一条 校园网络接入互联网遵循“统一出口、统一管理”的规定,由信息网络中心负责实施。学校各部门不得擅自通过社会网络资源接入互联网。
第十二条 师生员工接入校园网络实行实名注册认证上网的制度。网络接入实名制由信息网络中心负责实施。
第十三条 学校所有基建、修善工程应将工程范围内将校园网络建设纳入工程设计、实施和竣工验收范畴。
第十四条 未经学校批准,严禁任何单位和个人利用校园网络及其网络设施开展经营活动。
第四章 数据中心建设管理
第十五条 数据中心主要包括支撑各类应用系统运行的软硬件基础设施、学校基础数据库、统一数据交换平台、统一身份认证系统及统一信息门户。信息网络中心负责数据中心的建设和运行维护管理。
第十六条 信息网络中心负责数据中心的物理安全、网络安全和服务器安全。数据中心的资源使用部门负责所使用的操作系统、业务数据库系统、应用系统和数据的安全。
第十七条 信息网络中心负责学校基础数据库和统一数据交换平台的建设和安全管理,负责各部门业务数据与基础数据库之间完成数据交换和共享。
各部门、学院对本单位业务数据库的系统安全、数据安全及所申请的共享数据的安全负责。
第十八条 统一身份认证系统为校内信息系统提供统一的身份管理、安全的认证机制、审计及标准接口。校内各单位建设面向师生服务的应用系统时,应与统一身份认证系统进行认证集成并备案系统信息。
信息网络中心负责统一身份认证系统的安全,各单位负责本单位应用系统的权限管理及安全。
第十九条 全校各单位应依托校内数据中心实施本单位信息化建设(包括建设应用系统或互联网站),需要使用校外数据中心的须报信息网络中心审批;严禁使用设置在境外的数据中心。涉及学校基础数据、师生个人信息或敏感信息的应用系统和互联网站,未经学校批准,严禁放置在校外数据中心(含云计算平台)。
第二十条 信息网络中心对学校数据中心的使用实施准入管理。
信息网络中心负责制定使用数据中心的技术规范和标准,在系统上线前进行安全检测,符合技术规范标准并检测通过的系统方可上线运行。
第二十一条 各数据中心的使用单位应做好以下工作:
(一) 遵循数据中心相关管理制度和技术标准,按需申请、有序使用。
(二) 规范本单位数据中心资源的使用和管理,不得利用数据中心资源从事任何与申请项目无关或危害计算机信息系统安全的活动。
第五章 应用系统建设管理
第二十二条 鼓励优先采购安全、成熟和售后服务优良的商业软件或优秀软件开发商用于应用系统建设。
没有相应商业软件,或商业软件不适应我校实际需求的,可以按照学校采购与招标相关办法委托资质和信誉良好的软件开发商进行开发。
对于业务管理部门具有应用系统开发维护能力并能够保证其信息安全的,可在学校顶层设计和软硬件配置框架内自行组织开发。
第二十三条 软件的采购、开发与维护管理。
各部门、学院根据本单位业务需要撰写需求分析报告,明确详细的功能和性能需求。信息网络中心负责软件所需的数据中心资源,包括硬件、运行平台软件和基础数据等,协助制定技术方案。信息网络中心组织对技术方案进行论证和审批,并确定拟建应用系统信息安全保护等级;应用系统按照相应等级的规范要求进行建设。对于购买商业软件或委托软件开发的,各部门、学院根据论证和审批通过后的方案,按照学校采购与招标相关办法进行采购。
各部门为应用系统的主管部门,应指定专门人员负责系统的建设、运行维护和安全管理,组织软件提供商并会同信息网络中心制定应用系统运维和安全管理方案。应用系统原则上由各部门运维,特殊情况可委托信息网络中心运维。
第二十四条 应用系统移动客户端软件视同为应用系统,参照第二十三条执行。
第六章 网站群建设管理
第二十五条 学校各部门、学院建设互联网站应使用学校互联网一级域名(hnyzzy.com)或学校互联网IP地址,并遵守《华人策略研究论坛网址网站群建设管理办法》及相关规章制度。
第二十六条 各部门、学院设立互联网站,可基于学校网站群平台建设,也可委托软件开发商建设;各单位应按信息安全保护等级的相应规范落实信息安全防护。未运行在学校网站群平台的网站,网站主办者对其技术和内容安全负责。
第二十七条 各互联网站的主管部门应建立网站应急值守制度,规范应急处置流程,由专人对网站进行监测,发现网站运行异常及时处置。对于使用频度不大、阶段性使用的网站,可采取非工作时间或寒暑假、节假日关闭的方式运行。
第七章 监测与处置
第二十八条 我校各应用系统和互联网站,由信息网络中心按照国家信息安全等级保护制度要求确定安全保护等级,由信息网络中心按相关规定对信息安全等级状况开展等级评测。经评测,信息安全状况未达到安全保护等级要求的,应用系统或互联网站的主管单位应制定整改方案并落实到位。
第二十九条 各部门定期对本单位应用系统、互联网站安全状况、安全保护制度及措施的落实情况进行自查,并配合有关部门的信息安全检查、信息内容检查、保密检查与审批等工作。
第三十条 各部门、学院应按照《华人策略研究论坛网址网络安全应急预案》规定,协助信息网络中心做好网络安全事件的应急响应和处置工作。
第三十一条 各部门、学院应建立本单位信息安全值守制度,做到安全事件早发现、早报告、早控制、早解决。
第三十二条 信息网络中心联合相关部门对全校网络与信息安全工作落实情况进行检查,对发现的问题下达限期整改通知书,对网络与信息安全事件进行调查处理。
第八章 保障措施
第三十三条 学校保障网络安全与信息化工作所需的人员编制,采取有效措施建立高水平的网络与信息安全管理专职队伍。
第三十四条 学校保障网络安全与信息化工作的经费投入和需求。
第三十五条 学校切实开展人员培训和安全教育工作。各部门、学院制定网络与信息安全教育培训规划,开展面向全员的普及型培训和宣传教育,提高安全和防范意识,培养良好的网络行为。信息网络中心组织开展信息化管理和技术人员专业培训,逐步实行信息化管理和技术人员持证上岗。
第三十六条 学校建立完善的网络与信息安全工作检查考核,责任追究和倒查机制。网络与信息安全工作为各部门领导班子和领导干部目标管理、业绩评定、年度考核、奖励惩处和干部选拔任用的重要内容和依据。
第九章 责任追究
第三十七条 有关单位在收到网络与信息安全限期整改通知书后,整改不力的,学校给予通报批评;玩忽职守、失职渎职造成严重后果的,依纪依法追究相关人员的责任。
第三十八条 各单位对发生的重大网络安全事件如有瞒报、缓报、处置和整改不力等情况,由信息网络中心联合纪检、监察部门对相关单位进行约谈或通报。
第三十九条 师生员工违反网络与信息安全相关管理规定,造成不良后果时,视情节轻重,按相关规定给予批评教育或纪律处分;触犯法律时,依法追究法律责任。
第十章 附则
第四十条 对于涉及国家秘密的信息系统,按照国家保密工作部门的相关规定和标准进行保护,接受党委保密委员会办公室监督指导。
第四十一条 紧急情况下,经学校网络安全和信息化工作领导小组批准,信息网络中心可以采取特别措施以维护学校网络与信息安全。
第四十二条 本办法自发布之日起实施,由信息网络中心负责解释。