Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心模板

记录管理政策示例

记录管理政策示例

以下是记录管理政策的模板。要在贵组织中使用它,您需要充分理解适用于贵组织的规则与法律,并相应修改示例文本。例如,所列出的保留期限可能不符合贵组织所受约束的法规要求。

如果贵组织有多套记录政策(例如:财务、制造、HR),则建议制定一份核心记录政策,用于界定整体的企业职责,并包含一个目录,用于划分各个单独的记录政策。在这种情况下,各个单独的政策将引用企业记录政策,并且只包含与各自政策范围相关的章节。该示例记录管理政策面向财务记录而设计,但同样包含其他类型政策所需的全部组成部分。之所以选择财务记录作为本示例,是因为它是所有组织都必须管理的一类记录。

企业财务记录政策:关键信息

本部分汇总了记录(Records)政策的关键信息。您应对其进行合理结构编排,以便读者能够轻松识别所有相关信息。

姓名

选择一个清晰识别其范围的政策名称,特别是如果您的组织有多个政策。

RM1: 企业财务记录政策

版本

指定政策的版本。清楚地指明这是否是仍在审查中的草稿版本。.

1.0-草稿

批准人(姓名,角色)

提供最终批准的人的姓名和官方角色或职称。通常这是首席执行官、总法律顾问或对记录政策负有最终责任的人。.

简·鲁尼,总法律顾问

批准日期

列出批准者给予最终批准的日期。.

2018年12月14日

生效日期

列出政策生效的日期。.

2019年1月1日

到期日期

列出政策到期的日期。通常在版本获得批准后填写。此字段为可选。.

不适用

目的

在本部分中,您应概述该政策的目的,并详细说明制定该政策的业务驱动因素。请详细列出通过实施本政策而满足的任何特定规则与法规,以及任何其他需要考虑的事项。

本政策的目的,是就信息与记录(records)的创建与管理提供指导和方向,并明确员工的职责。记录管理计划旨在根据运营需求、联邦、州及地方政府法规、财政与法律要求、历史价值以及业务参考用途,维护、保护、保留并处置记录。

出于内部运营需要,所有财务记录都需要保留,以便随着时间推移对公司的财务进行分析。因此,所有财务记录应至少保留五年。

出于历史留存的目的,所有公开的季度和年度财务报告都应作为永久记录保存。

相关的联邦监管要求来自 SEC 和 IRS。2002 年的《萨班斯-奥克斯利法案》(Sarbanes-Oxley Act of 2002)要求所有财务审查和审计材料保留五年。IRS 指出,根据申报条件的不同,所有财务记录需要保留长达七年。州或地方当局没有额外要求。

监管链接 [按名称分别链接内部和外部参考;如有可能,请提供直接链接]

  • SOX
  • IRS 监管规定

范围与适用性

说明记录管理政策涵盖哪些人员,以及涵盖组织业务与业务交易的哪些方面。指明政策涵盖的业务应用程序和系统(如电子邮件、电子记录等)。说明该政策是否覆盖整个组织、特定部门,或特定定义的地理区域。

本政策适用于整个组织中所有财务人员。它具体涵盖组织的财务业务的所有方面以及所有已创建或已接收的财务信息。它涵盖以所有格式存储的信息和记录,包括:

  • 文档
  • 电子表格
  • 演示文稿
  • 电子邮件
  • 备忘录
  • 会议记录
  • 视听材料
  • 所有其他电子或扫描的记录

该政策还涵盖用于创建、管理或存储财务信息和记录的所有应用程序,包括官方记录管理系统、电子邮件、网站、社交媒体应用、数据库以及财务管理系统。

政策

该文件概述了记录政策所覆盖的记录及其保留(保存)计划,并明确这些记录应如何进行管理、提供访问以及最终如何处置。可以定义若干类别以对应不同的规则和法规。建议将文档归入较少数量的“big bucket”类别中,以简化记录政策的实施。

[这是适用于该记录的特定记录类别。请注意编号方案从策略名称处延续的情况。]

RM1-1, Tax Returns

Description

All tax returns filed at the federal, state or local level

Retention Period

[Note the phased retention periods. This is optional and not all electronic management systems may support this behavior.]

  1. 7 years from end of applicable fiscal year
  2. 5 years from end of previous retention period
  3. Permanent

Disposition

[This is what happens at the end of the retention period. All records are, by default, read-only and cannot be deleted.]

  1. Lock access to finance managers only
  2. Move to permanent archive
  3. N/A [Permanent records have no final disposition action.]

Protection Level

[Outline any specific restrictions to the content once it is declared as a record.]

All edit, delete and versioning rights are removed. The system will purge all previous versions and only the final version is retained as a record.

Approvals

[Specify approval authority for exceptions and final disposition here. People should be listed by roles as defined in the next section of the policy. If a record is particularly sensitive, additional approvals may be defined.]

Exceptions must be approved by the CEO, Executive Owner, and Policy Owner.

RM1-2, Financial Audit Records

Description

All financial audit documents, spreadsheets, presentations, and correspondence

Retention Period

  1. 10 years from end of applicable fiscal year

Disposition

  1. Permanently delete

Protection Level

All edit, delete, and versioning rights removed. All major versions are retained as a record.

Approvals

Final disposition must be approved by the Policy Owner.

Exceptions must be approved by the Executive Owner and Policy Owner.

[对于某些记录策略,如下所示,应为所有处于记录策略范围内但不属于特定类别的文档指定通用保留期限。]

RM1-X, Other Financial Records

Description

All financial audit documents, spreadsheets, presentations, and correspondence not specifically covered in other categories

Retention Period

  1. 5 years from end of applicable fiscal year

Disposition

  1. Permanently delete

Protection Level

All edit, delete, and versioning rights removed. All major versions are retained as a record.

Approvals

Final disposition must be approved by the Policy Owner.

Exceptions must be approved by the Policy Owner.

角色与职责

本节列出了该策略的角色与职责。部分角色与职责(例如 Executive Owner)可能会在多个记录策略中保持一致。

Executive Owner

该角色需要是高层领导团队的一员。尽管记录管理覆盖整个组织,但必须由某一位负责人承担相应责任。理想情况下,该负责人应直接向 CEO 汇报。

本例列出了总法律顾问(General Counsel),但许多组织并没有全职的资深法务人员。备选方案包括首席财务官(CFO)、首席运营官(COO)或首席信息官(CIO)。不过请注意,在许多组织中,CIO 并不直接向 CEO 汇报,或者更偏向于担任首席技术官(CTO)的角色,因此可能无法充分理解其所管理信息的业务层面。

指定给:General Counsel

职责:

  • 担任记录管理项目的高层执行赞助人
  • 制定记录管理计划的愿景、目标和具体目标
  • 确保记录管理计划获得足够的资源
  • 监控组织对记录管理政策的遵从情况

策略负责人

该角色是业务文档领域的业务负责人。该人是直接使用政策所涵盖记录的高级人员。若整个组织只有一项记录政策,则该角色可能是首席运营官(COO),或与执行负责人(Executive Owner)为同一人。

分配给:CFO

职责:

  • 负责记录管理政策
  • 确认记录管理政策已落实实施
  • 确认记录管理政策已被遵循
  • 请每年审查记录管理政策,以确保其符合最新的行业标准和组织要求。

记录管理员

此岗位可能与政策负责人是同一人,也可能是政策负责人的工作人员,或是组织内部设置的专职岗位。具体取决于纸质和电子记录的数量,以及组织中已实施的自动化水平。

分配给:财务记录管理员

职责:

  • 负责纸质记录的存储
  • 为财务记录制定记录管理流程
  • 按计划定期开展财务记录处置审查
  • 为财务人员创建并开展记录管理政策培训

技术支持

通常,这是负责支持“策略所有者(Policy Owner)”的 IT 组织的负责人(所有者)。该角色的范围在很大程度上取决于电子档案管理(electronic records management)计划的成熟度。

分配给: CIO

职责:

  • 维护电子档案管理系统
  • 确保系统符合记录管理政策
  • 在电子记录的整个保留期限内保留完整的审计记录
  • 提供报告以展示系统的使用情况以及对记录管理政策的合规性
  • 防止对电子记录的未授权访问或修改
  • 确保记录受到保护,包括为记录存储提供安全备份,从而实现充分的灾难恢复

记录创建者和用户

如有可能,应对记录的声明与分类实现完全自动化。对于以流程为中心的文档或能够进行宽泛分类的文档而言(例如财务文档),这会更容易。目标是从普通员工身上移除记录管理带来的负担,无论这种负担是实际存在还是仅是感知到的。

分配给: 财务人员

职责:

  • 在企业内容库中以电子方式妥善存储所有财务文档
  • 通过已定义的命名规范和元数据约定识别财务文档内容
  • 通过电子邮件和聊天在内部发送文档的参考链接,而不是发送实际文档,以限制文档副本的传播

附录:定义

如果你有多个策略,最好只需提供指向包含定义的外部资源的链接,这样所有策略的定义都保持一致;当你修改某个定义时,也就不必更新每一项策略。

处理方式(Disposition):在保留期限结束时对记录采取的操作。

记录(Record):已被认定为记录并纳入保留期管理的文档或其他信息。

记录声明(Record declaration):将文档或其他信息(纸质或电子)纳入记录保留(records retention)的流程。完成该流程后,相关文档即被视为记录。

保留(Retention):保护并管理记录(record)的过程。

保留期限(Retention period):记录(record)被保留的时长。

保留计划(Retention schedule):一份详细的政策,说明记录(record)会被保存多久,以及在其生命周期中将发生什么。

版本(Version):文档的一个迭代。文档可以有主版本(1.0、2.0、3.0 等)和次版本(1.1、1.2、1.3 等)。

Netwrix Data Classification

借助 Netwrix Data Classification,确保在整个企业范围内正确开展电子记录管理。

下载免费 20 天试用版

分享到