a)基于安全需求制度:组织机构应根据其信息体系担负的使命,积累的信息资产的重要性,可能受到的威胁及面临的风险分析安全需求,按照信息体系等级保护要求确定相应的信息体系安全保护等级,遵从相应等级的规范要求,从全局上恰当地平衡安全投入与效果;
b)主要领导负责制度:主要领导应确立其组织统一的信息安全保障的宗旨和政策,负责提高员工的安全觉悟,组织有效安全保障队伍,调动并优化配置必要的资源,协调安全管理职业与各部门职业的关系,并确保其落实、有效;
c)全员参与制度:信息体系所有相关人员应普遍参与信息体系的安全管理,并与相关方面协同、协调,共同保障信息体系安全;
d)体系技巧制度:按照体系工程的要求,识别和领悟信息安全保障相互关联的层面和经过,采用管理和技术结合的技巧,提高实现安全保障的目标的有效性和效率;
e)持续改进制度:安全管理是一种动态反馈经过,贯穿整个安全管理的生存周期,随着安全需求和体系脆弱性的时空分布变化,威胁程度的提高,体系环境的变化以及对体系安全认识的深化等,应及时地将现有的安全策略、风险接受程度和保护措施进行复查、修改、调整以至提升安全管理等级,维护和持续改进信息安全管理体系的有效性;
f)依法管理制度:信息安全管理职业主要体现为管理行为,应保证信息体系安全管理主体合法、管理行为合法、管理内容合法、管理程序合法。对安全事件的处理,应由授权者适时发布准确一致的有关信息,避免带来不良的社会影响;
g)分权和授权制度:对特定职能或职责领域的管理功能实施分离、独立审计等实行分权,避免权力过分集中所带来的隐患,以减小未授权的修改或滥用体系资源的机会。任何实体(如用户、管理员、进程、应用或体系)仅享有该实体需要完成其任务所必须的权限,不应享有任何多余权限;
h)选用成熟技术制度:成熟的技术具有较好的可靠性和稳定性,采用新技术时要重视其成熟的程度,并应局部试点接着逐步推广,以减少或避免可能出现的失误;
i)分级保护制度:按等级划分标准确定信息体系的安全保护等级,实行分级保护;对多个子体系构成的大型信息体系,确定体系的基本安全保护等级,并根据实际安全需求,分别确定各子体系的安全保护等级,实行多级安全保护;
j)管理与技术并重制度:坚持积极防御和综合防范,全面提高信息体系安全防护能力,立足国情,采用管理与技术相结合,管理科学性和技术前瞻性结合的技巧,保障信息体系的安全性达到所要求的目标;
k)自保护和民族监管结合制度:对信息体系安全实行自保护和民族保护相结合。组织机构要对自己的信息体系安全保护负责,政府相关部门有职责对信息体系的安全进行指导、监督和检查,形成自管、自查、自评和民族监管相结合的管理模式,提高信息体系的安全保护能力和水平,保障民族信息安全。