信息安全管理制度
制定单位:朝阳叶尼塞商贸有限公司
生效日期:2026年9月10日 · 版本:V1.0
适用系统:窝边送平台(wobiansong.com 及关联小程序、App、管理后台)
一、总则
1.1 为保障本公司经营性互联网信息服务的网络安全与信息安全,依据《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》及电信主管部门有关规定,制定本制度。
1.2 本制度适用于本公司全体员工、合作方驻场人员,以及接入本公司信息系统的相关岗位。
1.3 信息安全工作遵循「谁主管、谁负责」「预防为主、分级防护、全程管控」原则。
二、组织与职责
2.1 本公司指定信息安全责任人,统筹网络安全、内容安全与用户信息保护工作。
2.2 主要职责包括:
- 制定并落实信息安全规章制度;
- 组织系统权限管理、备份与应急响应;
- 监督内容审核、日志留存与安全事件处置;
- 配合监管部门检查与报送。
2.3 技术运维岗位负责服务器、数据库、网络边界与账号权限的日常维护;业务运营岗位负责商家入驻、用户反馈与违规内容处置的业务执行。
三、系统与访问控制
3.1 生产环境服务器部署于境内合规云机房,开启防火墙、入侵防护及必要的访问白名单。
3.2 管理后台实行账号实名制与最小权限原则;禁止共用管理员账号;人员离职即时停用权限。
3.3 对外服务强制使用 HTTPS;关键配置与密钥不得写入公开代码仓库。
3.4 定期检查弱口令、异常登录与越权访问风险。
四、数据安全与备份
4.1 用户账号、订单、支付状态等核心业务数据定期备份,备份介质与权限受控。
4.2 数据库访问仅限授权运维与业务系统账号;禁止将生产数据擅自拷贝至个人设备。
4.3 发生或疑似发生数据泄露、篡改、丢失时,立即隔离、溯源、修复,并按法规要求报告。
五、日志留存
5.1 系统应留存用户注册、登录、验证码校验、关键操作、内容处置等日志。
5.2 相关日志保存期限不少于六个月,满足追溯与监管检查需要。
六、安全事件应急
6.1 发现木马、入侵、勒索、大规模服务不可用等事件,按「发现—报告—处置—复查—总结」流程处理。
6.2 影响用户权益的重大事件,应及时告知受影响用户并采取补救措施。
七、培训与考核
7.1 定期对相关岗位开展网络安全与保密培训。
7.2 违反本制度造成损失或监管处罚的,按公司规定追责。
八、附则
8.1 本制度由本公司负责解释与修订。
8.2 本制度自发布之日起施行。