信息化外包服务管理制度
一、目的
为加强学校信息化外包服务管理,规范外包服务流程,保障校园网络与信息系统安全稳定运行,防范数据泄露、网络攻击等安全风险,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《信息安全技术网络安全等级保护基本要求》等国家法律法规,结合学校信息化建设实际情况,特制定本制度。
二、适用范围
涵盖网络建设运维、系统开发维护、数据安全保障等所有信息化外包项目,涉及外包公司、服务人员、第三方系统及终端。
1. 管理原则
遵循安全第一、权责明确、合规可控、质量优先原则,落实“谁主管谁负责、谁建设谁负责、谁运行谁负责、谁使用谁负责”要求。
2. 管理架构
(1)教育信息化与网络安全领导小组:负责统筹领导全校信息化与网络安全相关工作。
(2)信息中心:作为外包服务的归口管理部门,负责制定外包服务管理制度,指导各二级单位开展外包服务管理工作,同时负责外包服务的安全监督工作。
(3)各二级单位:作为外包服务的使用与管理责任主体,负责本单位外包服务需求提出,配合具体服务工作开展,并对服务情况进行考核评价。
(4)学校采购部门:负责外包服务项目的招标采购组织工作,确保采购过程公开、公平、公正,选择符合要求的外包公司。
三、外包服务公司管理
(1)准入条件:境内注册、具备相关资质、无重大违法违规记录、有专业技术团队和完善安全体系。近三年有信息安全违规处罚、列入失信名单、不接受学校安全管理要求的公司不得合作。
(2)合同要求:外包服务公司应严格遵守合同约定提供服务,合同应明确数据归属学校,明确安全责任、保密义务、违约责任及合同终止后数据处理方式等。
(3)服务管理:定期提交服务报告,配合检查整改。
四、外包服务人员管理
(1)资质要求:与外包公司签正式合同,具备专业技能和安全意识。
(2)人员权限:人员信息提前备案,账号权限需申请审批,服务结束及时注销,账号口令符合规定并定期审计。
(3)行为规范:遵守学校规章制度,驻场人员不得擅入非工作区域,远程接入需审批授权,操作日志留存不少于6个月,严禁泄露敏感信息。
五、第三方系统与终端管理
(1)第三方系统:与内部系统互联需审核,入网前通过安全评估测试,外包公司负责运维及日志留存,数据存储符合学校要求。
(2)第三方终端:接入校园网需审批,终端需安装最新杀毒软件、系统补丁,不得安装违规扫描监控软件,仅用于服务相关工作。
六、监督考核与责任追究
(1)监督检查:信息中心定期检查,可委托第三方审计,发现问题下达整改通知书。
(2)考核评价:根据合同要求,对需要考核评价的外包服务项目,从服务响应速度、技术能力、服务态度等方面对服务进行打分,打分情况与后续合作挂钩。
(3)责任追究:外包公司违规造成损失需赔偿,严重违规移送司法;学校人员失职渎职依规问责。
七、附则
本制度由信息中心解释,自发布之日起施行。


