导图社区 应急预案制定及应急演练工作要点
应急预案制定及应急演练工作要点: 一、应急预案制定的主要依据 二、应急预案制定的原则 三、应急预案的主要层次 四、应急预案的主要内容 五、演练计划与组织 六、演练场景安排 七、演练通告与演练准备 八、演练人员与演练记录 九、演练总结与演练完善 十、国际业务连续性管理体系标准(供参考)
这是一篇关于安全工程的思维导图,包含密码学和对称密钥算法、PKI和密码应用、安全模型、设计和能力的原则等。
这是一篇关于安全评估测试的思维导图,包含构建安全评估与测试方案、开展漏洞评估、测试软件、实施安全管理流程等。
这是一篇关于通信与网络安全的思维导图,1包含安全网络架构和保护网络组件、安全通信与网络攻击等。
社区模板帮助中心,点此进入>>
论语孔子简单思维导图
《傅雷家书》思维导图
《童年》读书笔记
《茶馆》思维导图
《朝花夕拾》篇目思维导图
《昆虫记》思维导图
《安徒生童话》思维导图
《鲁滨逊漂流记》读书笔记
《这样读书就够了》读书笔记
妈妈必读:一张0-1岁孩子认知发展的精确时间表
应急预案制定及应急演练工作要点
一、应急预案制定的主要依据
法律层面
《中华人民共和国网络安全法》
《中华人民共和国突发事件应对法》
法规层面
《期货交易管理条例》
《证券期货业网络安全保障管理办法》
《证券期货业信息安全事件报告与调查处理办法》
高层级预案
《国家网络安全事件应急预案》
《证券、期货市场突发事件应急预案》含《证券期货业网络安全事件应急预案》、《期货市场经营机构突发事件应急预案》等
地方性政府、部门相关应急预案
二、应急预案制定的原则
符合国家法律、法规和监管要求
符合维护期货市场安全稳定运行等方面需要
符合本机构应急管理需要
三、应急预案的主要层次
较高层级的应急预案一般可以是指本机构应急管理的总预案。此层级预案一般体现总原则、总的突发事件报告和处置流程
总预案之下一层次的通常是不同部门使用的或针对不同情形的专项预案。此层级预案一般体现突发事件操作性细节。通常还可能包含细分各类情形的具体处置手册
是否分多个层次,取决于机构规模,由各机构自行决定
高:总预案 中:分预案 低:手册(涉及系统、参数、配置)
四、应急预案的主要内容
1.总则部分
编制目的
依据
适用范围
2.应急的领导和组织机构
领导成员、关键成员
领导小组
工作小组
成员组成明确
机构职责、人员职责。指挥主体、传达主体、报告主体等一般都宜明确
工作原则和机制。如何开展工作,包括应急启动、应急终止等关键环节宜明确
3.突发事件的等级分级
分级原则
通常根据突发事件的严重程度及影响范围划分
通常分级
特别重大(Ⅰ)
重大(Ⅱ)
较大(Ⅲ)
一般(Ⅳ)
具体划分
建议在与监管部门要求一致的基础上,视情况考虑自行增加层级
突发事件等级划分的同时,一般要说明突发事件各等级中包含的本机构业务、信息技术、网络安全等突发事件情形,以便于准确划分。
4.突发事件的预警
突发事件预警一般指可能引发或达到突发事件的情况下,采取预警和预防措施,防范风险
一般应说明建立和完善风险预警机制,及时进行风险评估,提前预警、提前控制、迅速处置。
此外,需说明预警情况的报告和处置流程
5.突发事件的分级响应和处置·
报告和处置原则
不同级别突发事件发生后的报告流程和处置原则,不同级别的突发事件报告可能不同
不同级别的处置流程
主要说明不同级别突发事件的处置流程,一般情况下,不同级别的突发事件的处置流程有所区别
主要的处置措施
应说明重大的、典型的突发事件的基本处置措施。涉及具体人员的操作细节,可以另行补充操作手册
向有关部门报告
需要根据情形,按照法律规定、监管要求,向上级部门、监管部门、国家有关部门报告
向行业相关部门通报情况
预案中一般要说明需通告单位,包括行业内利益相关方,例如交易所、银行、相关期货公司等
6.突发事件的应急总结、报告
突发事件总结
通常在预案中对突发事件的总结事项进行要求。说明不同情形的突发事件的总结内容等
突发事件回顾
通常在预案中对突发事件的事后回顾、反思进行要求,说明需对不同情形的突发事件进行回顾,并反思处置流程中的不足,并予以完善
突发事件报告
根据事件严重程度等,需要对事件总结、回顾后按照监管要求及时进行事后报告
十、国际业务连续性管理体系标准(供参考)
ISO22301-2012标准《公共安全 业务连续性管理体系要求》对应的中文标准是GB/T 30146-2013
GB/T 30146-2013标准为策划、建立、实施、运行、监视、评审、保持和持续改进一个文件化的业务连续性管理体系规定了要求,用以实施保护,减少中断事件发生的可能,以及当中断事件发生时准备、响应并恢复。
推荐行业机构学习、了解、借鉴
九、演练总结与演练完善
1.演练总结
发现不足,总结经验
2.应急预案完善
根据演练中发现的不足,需要及时组织完善预案
修订后的预案要及时发布和周知
修订后的预案仍需要组织演练验证
八、演练人员与演练记录
1.演练人员
关键人员应参与演练,熟悉演练场景
所有人员都应对操作手册熟悉
2.演练记录
演练记录应完备,内容通常应包含时间、地点、人员、操作内容、操作结果等
演练记录一般需要妥善保存,可能会作为被审计材料
七、演练通告与演练准备
1.演练通告
可能造成相关方影响的,都应提前通知和公告
需要配合的,可提前向相关方提出申请或协商,例如,期货公司可向中金所提出配合切换演练等需求,中金所将积极配合
2.演练准备
演练前需要对信息系统、数据等进行必要的备份。(演练后需要进行恢复、验证)
需要在演练前确定恢复、验证的流程,确保不因演练导致影响
六、演练场景安排
1.场景安排
关键性场景需要安排的演练频率一般较高,特别是交易、结算相关场景,一般不低于每年一次
通常还应包含特别重大的网络安全事件,例如网上交易系统、网站攻击演练
网络安全演练,应遵守国家网信部门有关要求,必要时与当地电信运营商协商,避免因演练引发对网络通信设施造成影响
2.演练方式
演练方式可以包括桌面推演、功能推演、全面演练
桌面演练是对演练情景进行口头演练,一般是在会议室内举行。其主要目的是锻炼参演人员解决问题的能力,以及解决应急组织相互协作和职责划分的问题
功能演练是指针对某项应急响应功能或其中某些应急响应行动举行的演练活动,其主要目的是针对应急响应功能,检验应急人员以及应急体系的策划和响应能力
全面演练指针对应急预案中全部或大部分应急响应功能,检验、评价应急组织及应急运行能力的演练活动。全面演练一般持续长,检验内容全面,演练过程要求尽量真实,调动更多的人员和资源参与,并开展人员、设备及其他资源的实战性演练,以检验相互协调的应急响应能力
五、演练计划与组织
1.演练计划
定期性的计划。一般建议每年年初制定全年计划
根据实际情况调整和增加
2.演练组织
针对不同情形的演练,应有特定的组织机构、部门、人员
演练方面通常应考虑包含关联方,例如平行单位、下属部门等。可以邀请关联方参加或通过模拟监管机构、上级机构等角色的形式演练