(一)业务需求部门提出的安全需求。
(二)安全需求分析和实现。
(三)运行平台的安全策略与设计。
第五十七条 各单位科技部门负责对项目技术方案进行安全专项审查并提出审查意见,未通过安全审核的项目不得予以立项。
第二节 计算机系统开发与集成
第五十八条 计算机系统开发应符合软件工程规范,依据安需求进行安全设计,保证安全功能的完整实现。
第五十九条 计算机系统开发单位应在完成开发任务后将程序源代码及其相关技术文档全部移交人民银行科技部门。外部开发单位还应与人民银行签署相关知识产权保护协议和保密协议,不得将计算机系统采用的关键安全技术措施和核心安全功能设计对外公开。
第六十条 计算机系统的开发人员不能兼任计算机系统管理员或业务系统操作人员,不得在程序代码中植入后门和恶意代码程序。
第六十一条 计算机系统开发、测试、修改工作不得在生产环境中进行。
第六十二条 涉密计算机系统集成应选择具有国家相关部门颁发的涉密系统集成资质证书的单位或企业,并签订严格的保密协议。
第三节 计算机系统运行
第六十三条 各单位计算机系统上线运行实行安全审查制度,未通过安全审查的任何新建或改造计算机系统不得投产运行。具体要求如下:
(一)项目承担单位(部门)应组织制定安全测试方案,进行系统上线前的自测试并形成测试报告,报科技部门审查。
(二)计算机系统应用部门应在计算机系统投产运行前同步制定相关安全操作规定,报科技部门备案。
(三)科技部门应提出明确的测试方案和测试报告审查意见。必要时,可组织专家评审或实施计算机系统漏洞扫描检测。
第六十四条 各单位科技部门应明确系统管理员,具体负责计算机系统的日常运行管理,并建立重要计算机系统运行维护档案,详细记录系统变更及操作过程。重要业务系统的系统设置要求双人在场。
第六十五条 系统管理员不得兼任业务操作人员。系统管理员确需对业务系统进行维护性操作的,应征得业务部门同意并在业务操作人员在场的情况下进行,并详细记录维护内容、人员、时间等信息。
第六十六条 未经业务主管部门领导书面批准,其他任何人不得擅自使用业务操作人员用机,不得擅自设置、分配、使用、修改、删除操作员代码、口令和业务数据,不得擅自改变用户权限。
第四节 业务操作
第六十七条 业务部门负责计算机系统用户和权限设定,科技部门根据授权进行相关设定操作。
第六十八条 业务操作人员严格按照安全操作规程进行业务操作、数据备份,并配合科技部门保障信息安全。一旦发现计算机系统运行异常及时向本部门领导和科技部门报告。
第六十九条 业务操作人员设置本人口令密码。重要计算机系统业务操作人员的密码应由业务部门领导和系统管理员分段设立。
第七十条 凡是能够执行录入、复核制度的计算机系统,业务操作人员不得一人兼录入、复核两职。未经业务部门主管领导批准,不得代岗、兼岗。
第七十一条 业务操作人员离开操作用机时,应按序退出计算机系统,回到操作系统初始状态,防止业务数据被复制、修改、删除以及误操作。
第五节 计算机系统废止
第七十二条 实行计算机系统废止申报、备案制度。使用计算机系统的业务部门根据需要向科技部门提出废止申请,由科技部门组织进行安全检查后予以废止,同时备案。