企业电子邮件保密管理规定

一、电子邮件在企业信息安全中的地位

电子邮件是企业对外沟通和内部协作的基础工具之一。与即时通讯相比,电子邮件的使用范围更广,留存时间更长,法律效力也更为明确。与此同时,电子邮件也是网络攻击的主要目标。钓鱼邮件、恶意附件、冒名邮件、邮件系统漏洞等威胁持续存在,电子邮件安全直接关系到企业信息资产的安全。

企业对电子邮件保密管理的核心目标是保护邮件内容的机密性、防止未经授权的访问和泄露、确保邮件系统的可用性以及对邮件安全事件的追溯与处置能力。建立完善的电子邮件保密管理规定,是每家企业信息安全工作的重要内容。

二、电子邮件保密管理规定的适用范围

本规定适用于企业全体员工使用企业邮箱进行收发邮件的行为。适用范围包括工作中所有的电子邮件通信,无论是内部各层级之间、部门之间的沟通,还是与客户、供应商、合作伙伴和政府机构的对外往来。

受约束的邮件使用行为包括撰写和发送邮件、接收和阅读邮件、邮件的转发和回复、邮件附件的传输和管理、邮件的归档和删除等全部邮件生命周期操作。

三、企业邮箱的安全使用规范

企业邮箱应当作为员工日常办公的标准工具使用。员工应养成每天定时登录企业邮箱检查邮件的习惯,避免遗漏重要通知或客户沟通。企业邮箱不应设置为自动转发至外部个人邮箱,防止邮件数据外流。

员工在企业邮箱中处理工作时,应注意邮件发送的准确性。发送前应核对收件人地址、抄送范围和附件内容,避免因操作失误导致邮件发给错误对象或包含不应发送的内容。使用邮件中的回复全部功能时需要格外小心,确保所有收件人都有权接收邮件中的全部内容。

四、邮件内容的保密要求

电子邮件的内容按照企业信息保密分级进行管理。公开信息可在邮件中正常传递,但应确保信息的准确性。内部信息在邮件中传递时,应确认收件人为本企业人员。机密信息不应通过普通邮件发送,如需通过邮件传递应进行加密处理或在邮件中仅发送加密附件。

邮件主题和正文中都不应包含企业机密信息。建议采取在邮件正文中仅提示存在文档更新内容的做法,将实际机密内容放置在加密附件中,解密方式通过线下或其他安全渠道告知收件人。

邮件签名档应统一规范,不包含不必要的个人信息和联系方式。签名档中如包含职务和部门信息,应与员工的实际情况一致,离职或调岗后应及时更新。

五、邮件附件的安全管理

邮件附件是信息泄露的高风险点。发送含有敏感数据的附件前,应对附件内容进行脱敏处理或进行加密保护。加密附件的密码应通过电话、加密即时通讯等安全渠道告知收件人,不应将密码与附件在同一邮件中发送。

附件的大小应控制在合理范围内,超大附件可考虑使用企业内部文件共享平台或指定工具发送,而非直接作为邮件附件发送。附件中的文件应确保来源可靠,未被篡改或植入恶意代码。

收到不明来源的邮件附件时,员工不应直接打开或运行。应先确认发件人身份的真实性。如果对附件安全性存疑,应交由信息安全管理部门检查和确认。

六、钓鱼邮件识别与防范

钓鱼邮件是攻击者最常用的手法之一。伪装成同事、领导、合作伙伴或服务商发送邮件,诱导收件人点击恶意链接或下载带有病毒的附件,是钓鱼邮件的常见手段。

识别钓鱼邮件可以从以下几个方面入手:发件人地址是否与显示名称一致,域名是否为企业真实域名;邮件内容是否存在错别字、语句不通顺或格式异常;邮件的语气和内容是否与发件人平时的风格一致;邮件是否带有紧急、恐吓或利诱等诱导性内容;邮件中的链接地址是否与显示地址一致,鼠标悬停在链接上可查看真实网址。

员工在收到可疑邮件后,不应点击邮件中的任何链接或下载附件,不应回复邮件询问情况,更不应按照邮件要求提供任何形式的个人信息或企业信息。可疑邮件应报告信息安全管理部门处理。

七、邮件的发送前确认

发送重要邮件前,员工应养成复核机制。确认的内容包括收件人是否正确且完整,是否包括了不应出现在收件人列表中的外部人员;抄送和密送的范围是否合理,密送功能的使用是否符合沟通规则;附件是否已全部上传且附件版本正确,是否存在误发文件的可能性;邮件正文中是否含有不应发送的敏感信息。

涉及商业机密和核心数据的邮件,建议由部门负责人或信息安全人员复核后再发送。

八、邮件系统的安全配置

信息安全管理部门应对企业邮箱系统进行安全加固。加固措施包括启用SPF、DKIM和DMARC等邮件认证机制,防止域名被恶意冒用;限制邮件附件允许的文件类型和大小,对可执行文件和脚本文件的附件进行严格管控;部署邮件安全网关,对病毒邮件、垃圾邮件和钓鱼邮件进行过滤和标记;启用邮件加密功能,支持TLS加密传输,对敏感邮件提供端到端加密选项。

邮件系统应配置登录安全策略,包括登录失败锁定、多重认证和异地登录告警。系统日志应完整记录邮件的收发记录、登录记录和配置变更记录,日志保存时间不少于六个月。

九、邮件数据备份与归档

企业应根据法律法规和业务需要制定邮件数据的归档策略。需要长期保存的邮件,应根据企业信息管理规范进行归档存储。归档过程应确保邮件内容的完整性和不可篡改性,归档后的邮件应方便管理和检索。

员工应了解哪些类型的邮件需要归档保存,包括涉及合同的邮件往来、客户资质沟通记录、内部审批确认邮件以及法律事务相关的通信记录。普通日常工作邮件可根据企业政策在合理期限后删除,以保证邮件系统的运行效率。

十、移动端邮件使用安全

员工在手机、平板等移动设备上使用企业邮箱时,设备应符合企业移动安全标准。移动设备应设置锁屏密码,启用设备加密,安装企业认可的安全软件。

移动设备上的企业邮件应用不应设置为自动保存密码。设备遗失或被盗后,员工应立即报告信息安全管理部门,由管理部门远程擦除设备上的企业邮件数据和权限。

员工不应将企业邮箱绑定至个人设备上未受保护的邮件应用,也不应在公共或共享设备上登录企业邮箱。

十一、离职员工的邮件管理

员工离职后,其企业邮箱应在离职流程启动当日立即停止使用。部门负责人应安排工作交接,指定继承人或存档方案。

离职员工的邮箱如需要保留业务数据,应将其邮箱归档后转交指定人员或原部门,归档过程应在信息安全管理部门监督下完成。离职人员不应拥有继续访问企业邮件系统的权限。

十二、邮件安全事件处理

邮件安全事件包括但不限于:邮箱账号被盗用、钓鱼邮件在企业内部传播、敏感邮件被发送至错误收件人、邮件系统被入侵等。发生邮件安全事件后,信息安全管理部门应立即启动应急响应,评估事件影响范围,控制事件蔓延,收集相关证据,恢复系统正常运行。

邮件安全事件处理完毕后,应撰写事件报告,分析事件原因和过程,总结安全措施的不足之处,提出改进方案并在规定时间内落实。

北京企密安(010-63711822 baomiwang.com)可提供企业邮件安全制度的定制化咨询服务和配套技术方案,帮助企业在满足业务需求的同时保障邮件通信的安全。

FAQ

问:如何判断收到的邮件是否属于钓鱼邮件? 答:可从以下几点判断:发件人地址是否存在拼写错误或可疑域名;邮件的语气是否带有紧迫感,要求立即点击链接或提供信息;邮件是否包含拼写和语法错误;将鼠标悬停在链接上查看真实网址是否与显示地址一致。如有任何疑问,建议直接通过电话或其他方式联系发件人核实。

问:发送重要邮件时是否可以抄送给无关人员? 答:不建议。邮件抄送的目标应限于业务相关的授权人员。无关人员的抄送增加了信息传播的范围,提高了意外泄露的风险。发送涉密邮件时,应严格控制收件人范围,避免不必要的扩大传播。

北京企密安 010-63711822 baomiwang.com

🔒 保密网 · 专业保密服务

保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:

  • 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
  • 商业秘密保护:定密分级、制度建设、保密体系咨询
  • 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
  • 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备

了解更多保密服务方案,请访问 www.baomiwang.com保密咨询服务保密培训服务

📚 相关培训

商业秘密保护培训班

在线学习商业秘密定密、密级划分、保密制度建设,考试通过颁发结业证书

立即了解 →