本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

网络安全(电子信息与通信系统)政策

政策声明

  1. 我们的电子通信系统和设备旨在促进ComponentSource Group内部的高效沟通和工作实践,并且对我们业务的成功至关重要。网络犯罪和数据盗窃会对我们的声誉和业务发展产生负面影响,并使财务信息、敏感商业文件、员工数据和客户信息等数据处于未受保护状态。本政策概述了我们要求这些系统的用户遵守的标准、我们监控这些系统使用情况的情形,以及我们将针对违反这些标准的行为采取的措施。
  2. 我们期望所有电子和计算机设施都能以高效、专业的方式使用,并鼓励所有员工培养实现这一点所需的技能。这些设施由公司自行承担费用,供其自身业务用途使用,以协助员工有效履行职责。每位员工都有责任确保该技术被用于正当的业务目的,并以任何方式都不损害公司或其员工的方式使用。
  3. 本政策适用于在工作期间使用公司技术,包括远程工作,以及在工作之外使用公司技术的情况,例如在家拨入、出差时使用公司笔记本电脑,以及使用智能手机或个人数字助理(PDA)时。本政策文件应与纪律规则和纪律程序一并阅读。如果您对本政策的适用有任何疑问,请联系CIO或CFO。
  4. 不当使用互联网或电子邮件可能使您和公司都面临法律或财务责任。例如,您可能订立非本意的合同、侵犯版权或许可安排、因诽谤或骚扰而承担责任,或将病毒引入系统。本政策旨在保护您和公司免受此类责任影响。请务必仔细阅读,并确保对互联网或电子邮件的任何使用都符合其条款。
  5. 本政策适用于您以与ComponentSource相关联身份进行的电子邮件或互联网个人使用。我们可能会不时修改本政策,以反映技术、法律和最佳实践的变化
  6. CIO负责本政策的监督和实施。如果您对本政策内容有任何疑问或其他意见,应联系CIO。
  7. 本政策不构成任何员工雇佣合同的一部分,并可随时修改。

哪些人受本政策约束?

  1. 本政策适用于各级别工作的所有人员,包括高级经理、主管、董事、员工、顾问、承包商、实习生、在家办公人员、兼职和固定期限员工、临时和外包人员(在本政策中统称为员工)。
  2. 可访问我们电子通信系统和设备的第三方也必须遵守本政策。

本政策的范围和目的

  1. 本政策的目的是保护ComponentSource数据和基础设施,概述管理我们网络安全措施的协议和指南,界定公司和个人使用的规则,以及不遵守规定的纪律后果。
  2. 本政策主要涉及计算机设备(直接使用或通过远程访问)、电子邮件、互联网(包括过度个人使用互联网搜索和社交媒体,除非与经授权的ComponentSource公关活动相关)、电话、智能手机、USB存储设备、个人数字助理(PDA)和语音信箱的使用(以及误用),但同样适用于传真机、复印机、扫描仪、闭路电视(CCTV)以及电子门禁卡和卡片的使用。
  3. 所有员工都应始终遵守本政策,以保护我们的电子通信系统和设备免受未经授权的访问和损害。违反本政策可能依据我们的纪律程序处理,且在严重情况下,可能被视为严重不当行为并导致立即解雇。

负责实施本政策的人员

  1. ComponentSource董事会(董事会)对本政策的有效运行负总体责任,但已将其日常运营责任授权给CIO。监督和审查本政策运行情况并提出任何变更建议以尽量减少对我们运营的风险的责任,也由CIO承担。
  2. IT部门将处理本政策任何条款下的许可或协助请求,但以其维护核心系统的主要任务为前提,并可规定某些设备或程序标准以确保安全性和兼容性。
  3. 所有经理都有一项具体责任,即在本政策范围内行事,确保所有员工理解对其行为的期望标准,并在行为低于要求时采取行动。
  4. 所有员工都对本政策的成功负责,应确保抽出时间阅读并理解本政策。对我们电子通信系统或设备的任何误用都应报告给CIO或CFO。有关本政策内容或适用性的问题应提交给CIO。

设备安全和密码

  1. 员工对分配给其使用或由其使用的设备的安全负责,并且不得允许除按照本政策规定之外的任何人使用该设备。
  2. 在获得电子邮件系统或互联网访问权限后,员工有责任保障其终端的安全。如果离开终端无人看管或离开办公室,他们应确保锁定终端或注销,以防止未经授权的用户在其不在时访问系统。
  3. 未经先咨询IT部门,不得移动或篡改台式电脑以及电话或计算机设备的布线。
  4. 密码对每个用户都是唯一的,必须定期更改以确保保密性。密码必须保密,不得提供给任何其他人。良好做法要求密码至少包含8个字符,并由大写字母、小写字母、数字以及(理想情况下)符号组合而成。密码应牢记,不应写下来;但如果必须写在某处,该文件必须保密保存,并在不再需要时销毁。为避免歧义,在您终止雇佣关系时(无论出于何种原因),您必须将密码详情提供给首席信息官或财务总监,并归还任何设备、门禁卡或卡片。
  5. 如果您已获得笔记本电脑或智能手机,您必须确保其始终得到妥善保管,尤其是在旅行时。必须使用密码来保护存储在此类设备上的数据访问,以确保在丢失或被盗时机密数据受到保护。您还应注意,在ComponentSource场所外使用设备时,文件可能会被第三方阅读,例如公共交通上的乘客,因此您必须采取一切必要措施避免这种情况。

系统和数据安全

  1. 您不得删除、破坏或修改现有系统、程序、信息或数据,否则可能对我们的业务造成损害或使其面临风险。
  2. 未经CIO授权,您不得从外部来源下载或安装软件。这包括软件程序、即时通讯程序、屏幕保护程序、照片、视频片段和音乐文件。传入的文件和数据在可下载之前将由IT部门进行病毒检查。并且,您不得从网络访问以下或类似内容:网络电台、音视频流媒体、即时通讯和网页邮箱(如Hotmail、WhatsApp或Yahoo)或社交网站(如Facebook、Instagram、YouTube、X)。
  3. 机密数据包括但不限于:
    • 未披露的财务信息
    • 客户、供应商、合作伙伴和股东信息
    • 员工信息
    • 客户名单、销售线索及相关数据
    • 密码
    • 合同
    • 法律和业务记录

    无论是内部传输还是向外部接收方传输数据,都会带来额外的安全风险。因此,员工必须:

    1. 不得将机密信息传输给未经授权的员工或外部人员;
    2. 仅通过ComponentSource网络传输机密数据;
    3. 确保已获得数据传输所需的所有必要授权;
    4. 核实公司以外的任何接收方是否已采取适当的安全措施;
    5. 遵守ComponentSource数据保护政策;
    6. 如发生或疑似发生任何隐私泄露、黑客攻击、恶意软件和/或诈骗,立即通知首席信息官。
  4. 未经IT部门事先批准,不得将任何设备或装置连接到我们的系统。这包括任何USB闪存盘、MP3或类似设备、PDA或电话。它还包括使用USB接口、红外接口或任何其他接口。同样,员工不得试图从他人拥有的设备访问ComponentSource系统和账户,也不得在未经CIO事先批准的情况下将自己的公司设备借给任何其他人。
  5. 我们会监控通过我们系统的所有电子邮件是否含有病毒。员工在打开来自未知外部来源的电子邮件,或因任何原因电子邮件看起来可疑时,应格外谨慎(例如,其名称以.exe或.ran结尾)。如收到疑似病毒,应立即通知IT部门。为确保系统有效使用并遵守本政策,我们保留阻止访问电子邮件附件的权利。我们也保留不传输任何电子邮件信息的权利。
  6. 除非经特别授权,否则您不应尝试访问网络的受限区域,或任何受密码保护的信息。
  7. 使用笔记本电脑或启用Wi-Fi的设备的员工必须特别警惕在办公室外使用此类设备,并不时采取IT部门要求的任何预防措施,以防止引入病毒或损害系统安全。系统包含对我们业务保密和/或受数据保护立法约束的信息。此类信息必须极其谨慎地处理,并按照我们的数据保护政策执行。

电子邮件礼仪和内容

  1. 电子邮件是重要的业务工具,但也是一种非正式的沟通方式,因此应谨慎且有纪律地使用。您应始终考虑电子邮件是否是某项沟通的合适方式,并且通过电子邮件发送的通信应像信件或传真一样专业撰写。我们的标准免责声明应始终包含在内。任何包含合同条款或修订内容,或涉及争议的往来邮件(无论收发)的纸质副本都应保存在相应文件中。
  2. 电子邮件与任何其他形式的通信一样,始终应体现最高的专业标准。您应让消息简短明了,确保在主题栏中填写适当标题,并在发送前仔细检查拼写和语法。按下发送按钮前还应再次核对收件人——将消息发送给错误的人不仅令人尴尬,还可能导致公司机密信息被无意披露。
  3. 您应确保自己至少每个工作日访问一次电子邮件,出差时通过远程访问保持联系,并在离开办公室超过一天时使用办公室外自动回复。对于标记为“high priority”的电子邮件,您应力争在一个工作日内回复。
  4. 您不得发送辱骂性、淫秽、歧视性、种族主义、骚扰性、贬损性或诽谤性的电子邮件。如果您觉得自己受到骚扰或欺凌,或者对通过电子邮件从同事那里收到的材料感到不适,应通知您的直属经理或CFO。
  5. 电子邮件会留下可检索的记录,因此您在编写邮件内容时应始终谨慎。您必须假定电子邮件可能会被他人阅读,不得包含任何一旦进入公共领域就会冒犯或使任何读者,或您自己感到尴尬的内容。
  6. 电子邮件在法律程序中可能与纸质文件一样被披露。不正确或不当的陈述可能引发歧视、骚扰、诽谤、违反保密义务或违约索赔。将电子邮件从用户收件箱或归档中删除,并不意味着该邮件无法为披露目的被恢复,所有电子邮件都应被视为可能可恢复,无论是从主服务器还是通过专业软件。
  7. 一般而言,您不应:
    • 在工作中发送或转发您不希望第三方阅读的私人电子邮件;
    • 发送或转发连锁邮件、垃圾邮件、漫画、笑话或闲言碎语;
    • 通过发送琐碎消息,或不必要地将电子邮件抄送或转发给那些并无真正接收需要的人,从而造成系统拥堵;
    • 未经CFO批准,使用我们的通信系统进行销售或广告,或发布关于失物招领、赞助或慈善募捐的信息;
    • 通过电子邮件同意条款、订立合同承诺或作出陈述,除非您已拥有或已获得相应授权。电子邮件末尾键入的姓名与信件末尾书写的姓名具有相同的签名效力;
    • 下载或通过电子邮件发送受版权保护的互联网文本、音乐和其他内容,除非该作品的所有者明确允许这样做;
    • 未经特别授权,不得从其他员工的计算机发送消息、使用假名发送消息或通过虚拟专用网络(VPN)发送消息;或
    • 使用已知不安全的电子邮件、互联网或任何其他外部通信方式发送高度机密、敏感或个人内容。

    您绝不能假定内部或外部消息必然是私密和机密的,即使它们被标记为此类。互联网不是安全的通信方式,第三方可能能够访问或更改已发送或已接收的消息。因此,不要在电子邮件中发送任何您不愿公开的信息。只有在通过内部邮件发送、亲手递送,或包含在受密码保护的在线文档中时,内部通信的保密性才能得到保障。

  8. 如果您收到错投的电子邮件,应在第一时间将其退回发件人,不得以任何方式保留、复制或披露,除非该电子邮件包含不当内容(如上所述),此时您应将其报告给CIO。

互联网使用

  1. 访问网站时,可能会使用cookie、标签或网络信标等设备,使网站所有者能够识别和监控访客。如果该网站属于下文10.11.2段所述类型,这类标记可能会让访客和我们都感到尴尬,尤其是在从该网站访问、下载、存储或转发了不当材料的情况下。在某些情况下,此类行为还可能构成刑事犯罪,例如材料具有色情性质时。下文“不当使用设备和系统”部分将进一步讨论这一点。
  2. 因此,您不应访问任何网页或从互联网下载任何文件(无论是文档、图像还是其他内容),只要这些内容在任何方面都可被视为非法、冒犯性、不雅或不道德。虽然内容在英国可能是合法的,但其可能仍然过于低俗,从而落入本禁止范围。一般而言,如果任何人(无论是否打算查看该页面)可能会因页面内容而感到不适,或者如果我们的软件访问该页面或文件这一事实在公开后可能成为尴尬来源,那么查看它就构成对本政策的违反。
  3. 在任何情况下,您都不得使用ComponentSource系统参与任何互联网聊天室、在任何互联网留言板发布消息,或在博客或wiki上创建或记录文本或信息,即使是在您自己的时间内。特殊情况下,相关员工可能获准访问和发布社交媒体内容,但仅限于与推广ComponentSource及其业务相关且专为此目的。

系统的个人使用

  1. 我们允许在下述某些条件下附带使用互联网、电子邮件和电话系统。个人使用是一种特权而非权利。不得滥用或过度使用,我们保留随时撤销该许可的权利。
  2. 要继续进行个人使用,必须满足以下条件:
    1. 使用必须尽量少,并且主要发生在正常工作时间之外(即午休时间、上午9点前或下午5:30后),紧急情况除外;
    2. 个人电子邮件必须在主题栏中标注为“personal”;
    3. 使用不得干扰业务或办公室工作安排;
    4. 使用不得使我们承担任何边际成本;并且
    5. 使用必须遵守我们的政策,包括平等机会政策、反骚扰和反欺凌政策、数据保护政策和纪律程序,以及电子邮件礼仪和内容(见上文)。
  3. 您应知悉,我们可能会监控对系统的个人使用(见下文),一旦发现违反本政策的行为,可能依据我们的纪律程序采取措施。如果我们认为个人使用过度,我们保留限制或阻止访问某些电话号码或互联网网站的权利。
  4. 您无权要求将任何私人邮件寄送至ComponentSource给您。我们无法判断某些邮件是否与公司的业务无关,而所有收到的邮件都会照例被打开。即使邮件标注为“personal”和/或“private and confidential”,此规定也同样适用。
  5. 移动电话:如果向您提供移动电话或车载电话,其主要仅供业务电话使用。如果该电话用于私人通话,我们保留要求您报销这些通话费用的权利。您应妥善保管电话,并确保其始终安全。如果电话被盗,您应立即通知您的直属经理或财务总监。若两者都不在场,您应采取一切合理措施,确保服务提供商切断该电话。若您的直属经理提出要求,或在您的雇佣关系终止时,移动电话及其任何附件应立即归还。

系统使用的监控

  1. 我们的系统使我们能够监控电话、电子邮件、语音信箱、互联网及其他通信。出于业务原因,以及为了履行我们作为雇主的法律义务,我们能够持续监控对我们系统的使用,包括电话和计算机系统,以及对其的任何个人使用。监控仅在法律允许或要求的范围内进行,并且在业务目的上是必要且合理的。
  2. CCTV系统全天24小时监控我们建筑物的外部。这些数据会被记录。
  3. 我们保留出于以下目的检索消息内容或检查互联网搜索记录的权利(此列表并非详尽无遗):
    • 监控电子邮件系统或互联网的使用是否合法并符合我们的政策;
    • 查找丢失的消息或恢复因计算机故障而丢失的消息;
    • 协助调查不当行为,或
    • 遵守任何法律义务。

设备和系统的不当使用

  1. 授予访问互联网、电话及其他电子系统的权限仅用于正当业务目的。附带的个人使用是允许的,前提是其完全符合我们的规则、政策和程序(包括本政策、平等机会政策反骚扰和反欺凌政策、数据保护政策和纪律程序)。
  2. 对我们电话或电子邮件系统的误用、过度使用或滥用,或违反本政策的不当互联网使用,将依据我们的纪律程序处理。在某些情况下,互联网误用可能构成刑事犯罪。尤其是,通过参与在线赌博或连锁信,或通过创建、查看、访问、传输或下载以下任何材料而误用电子邮件系统或不当使用互联网,将构成严重不当行为(此列表并非详尽无遗):
    • 色情材料(即具有性露骨或引起性刺激性质的文字、图片、影片和视频片段);
    • 冒犯性、淫秽或犯罪性材料,或可能使我们或我们的客户感到尴尬的材料;
    • 关于任何个人或组织的虚假和诽谤性陈述;
    • 具有歧视性、冒犯性、贬损性或可能使他人感到尴尬的材料;
    • 关于我们或我们的任何员工或客户的机密信息(您无权访问的);
    • 任何其他可能产生任何责任(无论是刑事还是民事,也无论是对您还是对我们)的陈述;或
    • 侵犯版权的材料。
  3. 任何此类行为都将被严肃对待,并很可能导致立即解雇。
  4. 如发现存在误用证据,我们可能会依据纪律程序开展更为详细的调查,其中包括向被指定执行调查人员以及参与纪律程序的任何证人或经理审查和披露监控记录。必要时,此类信息可因刑事调查而移交警方。

本政策的监控和审查

  1. CIO与CFO共同负责定期审查本政策,以确保其符合法律要求并体现最佳实践。
  2. CFO负责确保任何可能参与本政策下行政管理或调查工作的人已接受或将接受适当培训和/或指导,以便其能够履行这些职责。
  3. 欢迎员工就本政策提出意见,并通过联系CIO或CFO提出改进建议。

灾难恢复计划

CIO负责为公司业务创建、实施并维护一份充分的灾难恢复计划,即在灾难事件之后恢复公司IT基础设施的访问和功能的能力,无论该灾难是自然发生还是由人为行为或错误造成,以确保在发生干扰性事件后尽快恢复关键业务功能的运行。

网络安全是灾难恢复对处理威胁至关重要的一个日益常见的领域。

维护工作需要对数据和IT基础设施进行适当的复制和备份,并设定特定的恢复点,以便重新获得对因任何原因而感染、遭入侵或无法运行的系统的功能和控制权。

CIO会定期进行灾难恢复测试,以帮助识别公司灾难恢复计划中的任何弱点或缺口,并确保现有的战略流程能够在发生事件时有效恢复关键系统和数据,使公司重新获得对其IT系统的控制权。

CSCSP 10/2025