91.006:信息安全风险管理
状态:
批准
有效:
2018年10月26日
由:
Craig Bantz |首席信息官
认可:
Chaden Djalali |执行副校长兼教务长
批准:
M. 杜安·内利斯|总裁
档案副本上的签名和日期
-
目的
信息安全风险管理程序(“ISRMP”)是管理newbb电子平台(“俄亥俄”)信息安全风险以确保机密性的正式流程, 大学数据和信息系统(“俄亥俄系统”)的完整性和可用性, 如政策所述.001“数据分类”. ISRMP通过将我们的信息技术实践与大学的风险承受能力相结合,在应对不断发展的信息安全威胁方面发挥着战略作用.
-
范围
此策略适用于所有已创建的数据, 收集, 存储, 由大学和俄亥俄系统处理或传输.
-
政策
-
将对俄亥俄系统的完整性进行任何风险或威胁评估, 在俄亥俄州系统发生重大变化之前,数据的可用性和保密性, 根据政策93中概述的大学信息安全官角色.001“数据分类”.
-
评估将定期执行俄亥俄州的系统,存储, 处理或传输敏感数据.
-
从评估中确定的风险将得到缓解, 如保单93所述,由负责任的企业主转让或接受.001“数据分类”.
-
剩余风险仅由具有适当权限级别的人员接受, 根据信息安全办公室(“ISO”)确定的风险级别. 如果有书面文件,可以授予批准权, 但接受风险的最终责任是不能委托的.
风险水平 风险承担责任 高 总裁或代表 媒介 院长 & 行政官员 低 企业主 - 每个关键任务俄亥俄系统将有一个系统安全计划, 根据风险输入进行准备, 安全性和脆弱性评估, 由负责任的企业所有者负责.
-
-
责任
- ISO将提供风险评估和建议,以纠正根据行业特定框架发现的差异, 方法, 或者商业最佳实践.
- 企业所有者将负责确保由他们维护的关键任务俄亥俄系统得到充分的风险评估, 任何确定的风险都可以接受, 减轻, 或转让.
-
执行
用户,在策略91中定义.005“信息安全”将向ISO (security@俄亥俄州)报告任何不遵守本政策任何部分的情况.edu).
不遵守本政策或相关信息安全标准的用户可能会被拒绝访问信息技术(“IT”)资源, 同时也会受到纪律处分, 直至并包括终止.
-
异常
如政策91所定义.005“资讯保安”
-
权威
91年政策.005“资讯保安”
评论家
本政策的修订建议应由以下人员进行检讨:
-
学术领导
-
财务副总裁 & 政府的领导
-
教师参议院
-
学生参议院