CCRC-ISV-C01:2018信息安全服务规范
信息安全服务资质 认证技术规范

信息安全服务资质认证技术规范Technical Specifications of Certificationfor Qualification of Information Security Service Provider(备案稿)目录前言 (3)1 范围 (4)2 规范性引用文件 (4)3 术语和缩略语 (4)3.1 术语 (4)3.2 缩略语 (5)4 认证具体要求 (5)4.1 基本资格 (6)4.1.1 独立法人 (6)4.1.2 法律要求 (6)4.2 基本能力 (6)4.2.1 资产与规模 (6)4.2.2 人员素质与构成 (6)4.2.3 设备、设施与环境 (6)4.2.4 业绩 (7)4.3 信息安全服务管理过程 (7)4.3.1 建立并实施服务管理体系 (7)4.3.2 服务等级管理 (7)4.3.3 保密管理 (8)4.3.4 服务报告 (8)4.3.5 服务连续性及可用性管理 (8)4.3.6 信息安全服务的预算及财务管理 (8)4.3.7 容量管理 (8)4.3.8 信息安全管理 (9)4.3.9 业务关系管理过程 (9)4.3.10 供方管理 (9)4.3.11 事故管理 (10)4.3.12 问题管理 (10)4.3.13 项目风险管理 (10)4.3.14 配置管理 (10)4.3.15 变更管理 (11)4.3.16 发布管理 (11)5 信息安全服务类型与资质评定原则 (11)5.1 信息安全服务的类型 (11)5.2 信息安全服务资质的评判原则 (11)2前言本技术规范是信息安全服务资质认证技术规范。
本技术规范根据我国信息安全服务管理的现状,并参考了相关技术规范而制定。
本技术规范由中国信息安全认证中心(ISCCC)提出并归口。
本技术规范起草单位:中国信息安全认证中心。
3本技术规范适用于认证机构对提供信息安全服务的组织进行信息安全服务资质的评估,也可作为信息安全服务的需方对服务组织的选择依据;或作为国家主管部门对评估对象进行管理和检查的技术规范。
CCRC ISV C 信息安全服务规范

文件编码:CCRC-ISV-C01:2018信息安全服务规范2018-05-25发布 2018-06-01实施中国网络安全审查技术与认证中心发布目录1. 适用范围 (1)2. 规范性引用文件 (1)3. 术语与定义 (1)3.1. 信息安全服务 (1)3.2. 信息安全风险评估 (1)3.3. 信息安全应急处理 (1)3.4. 信息系统安全集成 (1)3.5. 信息系统灾难备份与恢复 (1)3.6. 软件安全开发 (2)3.7. 信息系统安全运维 (2)3.8. 网络安全审计 .................................................................................. 错误!未定义书签。
3.9. 工业控制系统安全 (2)4. 通用评价要求 (2)4.1. 三级评价要求 (2)4.1.1. 法律地位要求 (2)4.1.2. 财务资信要求 (2)4.1.3. 办公场所要求 (2)4.1.4. 人员能力要求 (3)4.1.5. 业绩要求 (3)4.1.6. 服务管理要求 (3)4.1.7. 服务技术要求 (3)4.2. 二级评价要求 (3)4.2.1. 法律地位要求 (4)4.2.2. 财务资信要求 (4)4.2.3. 办公场所要求 (4)4.2.4. 人员能力要求 (4)4.2.5. 业绩要求 (4)4.2.6. 服务管理要求 (4)4.2.7. 技术工具要求 (5)4.2.8. 服务技术要求 (5)4.3. 一级评价要求 (5)4.3.1. 法律地位要求 (5)4.3.2. 财务资信要求 (5)4.3.3. 办公场所要求 (5)4.3.4. 人员素质与资质要求 (6)4.3.5. 业绩要求 (6)4.3.6. 服务管理要求 (6)4.3.7. 技术工具要求 (7)4.3.8. 服务技术要求 (7)5. 专业评价要求 (7)5.1. 风险评估服务资质专业评价要求 (7)5.2. 安全集成服务资质专业评价要求 (7)5.3. 应急处理服务资质专业评价要求 (7)5.4. 灾难备份与恢复服务资质专业评价要求 (7)5.5. 软件安全开发服务资质专业评价要求 (7)5.6. 安全运维服务资质专业评价要求 (7)5.7. 网络安全审计服务资质专业评价要求 (7)5.8. 工业控制系统安全服务资质专业评价要求 (7)附录A(规范性附录):信息安全风险评估服务资质专业评价要求 (8)附录B(规范性附录):信息系统安全集成服务资质专业评价要求 (11)附录C(规范性附录):信息安全应急处理服务资质专业评价要求 (14)附录D(规范性附录):信息系统灾难备份与恢复服务资质专业评价要求 (18)附录E(规范性附录):软件安全开发服务资质专业评价要求 (22)附录F(规范性附录):安全运维服务资质专业评价要求 (26)附录G(规范性附录):网络安全审计服务资质专业评价要求 (29)附录H(规范性附录):工业控制系统安全服务资质专业评价要求 (35)附录I:信息安全服务人员能力要求 (41)附录J: 参考文献 (64)1.适用范围本规范规定了信息安全服务提供者(以下简称服务提供者)在提供服务时应具备的服务安全通用要求和专业服务能力要求。
CCRC信息安全服务认证条件及办理流程

CCRC信息安全服务认证条件及办理流程
CCRC信息安全服务分成一级、二级和三级,一级最大,三级最少。
安全集成、安全运维、应急处置、风险评价、容灾与修复、安全性开发软件、网络信息安全审计、电力监控系统安全性等八个方向。
申请人可以根据自己的业务流程必须申请对应的具体指导。
一、CCRC认证带来的好处
(1)是第三方机构证实企业能力的重要依据;
(2)它是家庭需求者挑选的前提,能通过提升企业需求者对综合服务平台服务提供者的认可;
(3)标准管理和技术,提升顾客满意度;
(4)扩张本身业务水平范畴,获得更多业务岗位;
二、有效期限是多少天
证书有效期一年,一年发布一次。
对具有组织发展趋势开展管理监督内部结构审计,每一年必须展开分析一次(不得超过12个月)。
针对中国初次登记注册的机构,必须在12个月内进行了现场监管审计。
三、CCRC认证标准
中国商务部三级评定研究目标管理规范本公司能够创立最少4个月,而且起码有10名从业社会经济基本生活保障企业工作的职工(最少1名有着6年工作员工作经验的本科毕业生,起码2名有着3年工作发展工作经验的本科或4年工作中社会经验大专,最好计算机软件有关教育专业)2人需通过参加外部资源学习培训以获得相对应的方向CISAW资格证书;第一次申请必须在近3年之内签定并进行最少存有一个重要新项目,本年度核查必须在一年内签定并进行最少对于一个工程项目;营业执照范围最少包含申请业务水平范畴方位或互联网技术革新服务项目、技术服务等。
ccrc评估认证人员要求

ccrc评估认证人员要求摘要:一、CCRC 评估认证简介RC 的定义和作用RC 评估认证的重要性二、评估认证人员的基本要求1.具备相关领域的专业知识和技能2.良好的职业道德和素养3.丰富的实践经验和业绩三、具体要求1.教育背景和资质2.工作经验3.专业培训和认证4.语言能力5.法律法规知识四、持续学习和提高1.行业动态和标准的跟踪2.参加专业培训和研讨会3.分享经验和提升自身能力正文:CCRC(中国网络安全审查技术中心)评估认证是我国网络安全领域的一项重要制度,旨在确保网络安全产品、服务和管理体系符合国家相关法律法规和技术标准,为网络安全提供有力保障。
为了保证CCRC 评估认证的质量和权威性,评估认证人员需要满足一定的要求。
首先,评估认证人员应具备相关领域的专业知识和技能。
这意味着他们需要了解网络安全的基本原理、技术和应用,掌握网络安全产品、服务和管理体系的相关标准和要求,以及熟悉评估认证过程和方法。
只有具备这些基本条件,评估认证人员才能准确地评估网络安全风险,提出针对性的改进措施。
其次,评估认证人员需要具备良好的职业道德和素养。
评估认证过程可能会涉及企业敏感信息,评估认证人员需要严格保守秘密,维护企业和用户的利益。
此外,他们还需要遵循公正、公平、公开的原则,确保评估认证结果的客观性和权威性。
再者,评估认证人员应具备丰富的实践经验和业绩。
实践经验可以帮助评估认证人员更好地理解网络安全问题,并为解决实际问题提供有力支持。
同时,良好的业绩记录可以证明评估认证人员的能力和水平,为企业和用户树立信心。
具体来说,评估认证人员需要具备一定的学历背景和资质。
通常要求具备本科及以上学历,专业方向为网络安全、信息工程等。
此外,评估认证人员还需要具备一定的工作经验,如具备3 年以上的网络安全相关工作经验,参与过至少2 个网络安全评估认证项目。
评估认证人员还需要参加专业培训和获得相关认证。
这有助于提高他们的专业素养,了解最新的技术和标准,为评估认证工作提供有力支持。
CCRC-ISV-C01:2018信息安全服务规范

文件编码:CCRC-ISV-C01:2018信息安全服务规范2018-05-25发布 2018-06-01实施中国网络安全审查技术与认证中心发布目录1. 适用范围 (1)2. 规范性引用文件 (1)3. 术语与定义 (1)3.1. 信息安全服务 (1)3.2. 信息安全风险评估 (1)3.3. 信息安全应急处理 (1)3.4. 信息系统安全集成 (1)3.5. 信息系统灾难备份与恢复 (1)3.6. 软件安全开发 (2)3.7. 信息系统安全运维 (2)3.8. 网络安全审计 .................................................................................. 错误!未定义书签。
3.9. 工业控制系统安全 (2)4. 通用评价要求 (2)4.1. 三级评价要求 (2)4.1.1. 法律地位要求 (2)4.1.2. 财务资信要求 (2)4.1.3. 办公场所要求 (2)4.1.4. 人员能力要求 (3)4.1.5. 业绩要求 (3)4.1.6. 服务管理要求 (3)4.1.7. 服务技术要求 (3)4.2. 二级评价要求 (3)4.2.1. 法律地位要求 (4)4.2.2. 财务资信要求 (4)4.2.3. 办公场所要求 (4)4.2.4. 人员能力要求 (4)4.2.5. 业绩要求 (4)4.2.6. 服务管理要求 (4)4.2.7. 技术工具要求 (5)4.2.8. 服务技术要求 (5)4.3. 一级评价要求 (5)4.3.1. 法律地位要求 (5)4.3.2. 财务资信要求 (5)4.3.3. 办公场所要求 (5)4.3.4. 人员素质与资质要求 (6)4.3.5. 业绩要求 (6)4.3.6. 服务管理要求 (6)4.3.7. 技术工具要求 (7)4.3.8. 服务技术要求 (7)5. 专业评价要求 (7)5.1. 风险评估服务资质专业评价要求 (7)5.2. 安全集成服务资质专业评价要求 (7)5.3. 应急处理服务资质专业评价要求 (7)5.4. 灾难备份与恢复服务资质专业评价要求 (7)5.5. 软件安全开发服务资质专业评价要求 (7)5.6. 安全运维服务资质专业评价要求 (7)5.7. 网络安全审计服务资质专业评价要求 (7)5.8. 工业控制系统安全服务资质专业评价要求 (7)附录A(规范性附录):信息安全风险评估服务资质专业评价要求 (8)附录B(规范性附录):信息系统安全集成服务资质专业评价要求 (11)附录C(规范性附录):信息安全应急处理服务资质专业评价要求 (14)附录D(规范性附录):信息系统灾难备份与恢复服务资质专业评价要求 (18)附录E(规范性附录):软件安全开发服务资质专业评价要求 (22)附录F(规范性附录):安全运维服务资质专业评价要求 (26)附录G(规范性附录):网络安全审计服务资质专业评价要求 (29)附录H(规范性附录):工业控制系统安全服务资质专业评价要求 (35)附录I:信息安全服务人员能力要求 (41)附录J: 参考文献 (64)1.适用范围本规范规定了信息安全服务提供者(以下简称服务提供者)在提供服务时应具备的服务安全通用要求和专业服务能力要求。
ccrc信息安全风险评估认证证书

ccrc信息安全风险评估认证证书CCRC信息安全风险评估认证证书是一项针对信息系统安全特别是为我国金融信息系统安全而进行的第三方评估认证的证书。
该认证证书是由中国互联网金融协会(CCFC)颁发,它基于我国金融信息系统安全风险评估体系和相关的标准进行评估和认证。
第一步是对系统进行安全评估。
在进行评估时,评估机构会先了解系统的整体设计和架构,包括系统的主要功能、应用程序、技术支持等方面。
评估人员还会对系统的网络拓扑结构、数据库、服务器、应用程序接口(API)等进行审核,评估其安全性。
第二步是评估系统的安全管理。
这是指评估人员会评估系统的管理控制流程、安全策略、安全人员等,检验公司的安全运维流程是否合理,员工的安全意识是否到位。
第三步是评估系统的安全控制。
控制是指评估人员会评估系统的身份验证和访问控制机制、日志和审计机制、加密和口令管理等,确认其是否符合金融信息系统的安全控制标准。
最后,根据评估结果,评估机构会出具一份CCRC信息安全风险评估认证证书,证明该系统已经通过了第三方的测试和评估,可以有效保护用户的信息安全。
此外,评估机构通常会给出评估报告,评估报告描述了系统中存在的漏洞和缺陷,并提出了改进方案,帮助企业进一步加强信息安全保障。
总之,CCRC信息安全风险评估认证证书是保障信息系统安全的有效手段。
企业在获得该证书后可以展示自己对用户数据保护的承诺,并且表明信息安全管理有一定的能力和水平。
同时,该证书能够帮助企业及时发现和化解可能存在的安全隐患和风险,进一步提升企业的安全水平和用户信任度。
因此,在信息安全日益受到关注的今天,企业需要加强对信息安全管理的重视并提升其安全保障能力。
在此过程中,CCRC信息安全风险评估认证证书可以成为企业的信誉保证,提高企业的市场竞争力和运营效率。
一体化认证实施规则

一体化认证实施规则CCRC-MS-001:2018中国网络安全审查技术与认证中心目录1.适用范围 (2)2.认证依据 (2)3.术语和定义 (2)3.1.自评价 (2)3.2.现场审核 (2)3.3.远程审核 (2)3.4.现场见证(验证) (3)3.5.特殊审核 (3)4.审核类别和审核方式 (3)5.审核人员及审核组要求 (3)6.认证信息公开 (3)7.认证程序 (4)7.1.初次认证 (4)7.2.监督审核 (8)7.3.再认证 (11)7.4.特殊审核 (11)7.5.暂停、撤消认证或缩小认证范围 (11)8.认证证书 (12)8.1.证书有效期 (12)8.2.证书内容 (12)8.3.证书编号 (13)8.4.对获证组织正确宣传认证结果的控制 (13)9.对获证组织的信息通报要求及响应 (13)1.适用范围本规则用于规范中国信息安全认证中心(简称中心)的一体化管理认证活动,一体化认证涉及信息安全管理体系、信息技术服务管理体系、业务连续性管理体系、质量管理体系、工程建设施工企业质量管理体系、数据中心服务能力成熟度和个人信息安全管理体系。
2.认证依据信息安全管理体系认证以国家标准GB/T22080-2016《信息技术 安全技术 信息安全管理体系 要求》为认证依据。
信息技术服务管理体系认证以国家标准ISO/IEC20000-1:2011《信息技术 服务管理 服务管理体系 要求》为认证依据。
业务连续性管理体系认证以国家标准GB/T 30146—2013《公共安全 业务连续性管理体系 要求》为认证依据。
质量管理体系认证以国家标准GB/T 19001-2016《质量管理体系 要求》为认证依据。
工程建设施工企业质量管理体系认证以国家标准GB/T 19001-2016《质量管理体系 要求》和GB/T50430-2007《工程建设施工企业质量管理规范》为认证依据金融行业支付机构质量管理体系认证以国家标准GB/T 19001-2016《质量管理体系 要求》和CCRC-MS-C01:2018《金融行业支付机构质量管理体系 要求》为认证依据 数据中心服务能力成熟度认证以国家标准GB/T33136-2016《信息技术服务 数据中心服务能力成熟度模型》为认证依据。
ccrc信息安全服务资质 灾备模板

【知识文章格式样例】标题:深度探讨CCRC信息安全服务资质及灾备模板在当今信息爆炸的时代,信息安全已成为各行各业关注的焦点。
而作为CCRC(信用评级机构)来说,信息安全服务的资质和灾备模板更是至关重要。
在本文中,我们将从多个角度深度探讨CCRC信息安全服务资质以及灾备模板,并共享个人观点和理解。
1. CCRC信息安全服务资质的重要性CCRC作为信用评级机构,每天都需要处理大量的敏感客户信息,包括企业财务报表、个人信用记录等。
信息安全服务的资质就显得格外重要。
只有拥有相关资质的CCRC才能更好地保障客户信息的安全,避免数据被泄露、篡改或损坏,从而确保信用评级工作的准确性和公正性。
2. CCRC信息安全服务资质的标准CCRC信息安全服务资质的标准一般包括网络安全、数据加密、风险管理等多个方面。
其中,网络安全涉及到防火墙设置、入侵检测、恶意代码防范等措施;数据加密则需要采用符合国家标准的加密算法,确保数据在传输和存储过程中不被窃取;而风险管理则需要建立健全的风险评估和应急预案流程,及时应对可能出现的安全风险。
3. 灾备模板在CCRC中的应用灾备模板在CCRC中扮演着重要的角色。
在遭遇自然灾害、人为破坏或系统故障等不可预测事件时,灾备模板能够帮助CCRC快速恢复业务,避免因意外事件而导致的重大损失。
灾备模板的建立和不断更新是CCRC信息安全服务中不可或缺的一环。
4. 个人观点和理解作为一名从事信息安全服务多年的专家,我深知CCRC信息安全服务资质和灾备模板的重要性。
在我的实践中,我发现只有不断提升资质标准和完善灾备模板,CCRC才能更好地应对各类信息安全风险,保障客户利益,并在激烈的市场竞争中立于不败之地。
总结CCRC信息安全服务资质及灾备模板对于保障客户信息安全和业务连续性至关重要。
CCRC应该高度重视信息安全服务的资质标准,不断完善灾备模板,以应对日益复杂和严峻的信息安全挑战,确保信用评级工作的可靠性和稳定性。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
文件编码:CCRC-ISV-C01:2018信息安全服务规范2018-05-25发布 2018-06-01实施中国网络安全审查技术与认证中心发布目录1. 适用范围 (1)2. 规范性引用文件 (1)3. 术语与定义 (1)3.1. 信息安全服务 (1)3.2. 信息安全风险评估 (1)3.3. 信息安全应急处理 (1)3.4. 信息系统安全集成 (1)3.5. 信息系统灾难备份与恢复 (1)3.6. 软件安全开发 (2)3.7. 信息系统安全运维 (2)3.8. 网络安全审计 .................................................................................. 错误!未定义书签。
3.9. 工业控制系统安全 (2)4. 通用评价要求 (2)4.1. 三级评价要求 (2)4.1.1. 法律地位要求 (2)4.1.2. 财务资信要求 (2)4.1.3. 办公场所要求 (2)4.1.4. 人员能力要求 (3)4.1.5. 业绩要求 (3)4.1.6. 服务管理要求 (3)4.1.7. 服务技术要求 (3)4.2. 二级评价要求 (3)4.2.1. 法律地位要求 (4)4.2.2. 财务资信要求 (4)4.2.3. 办公场所要求 (4)4.2.4. 人员能力要求 (4)4.2.5. 业绩要求 (4)4.2.6. 服务管理要求 (4)4.2.7. 技术工具要求 (5)4.2.8. 服务技术要求 (5)4.3. 一级评价要求 (5)4.3.1. 法律地位要求 (5)4.3.2. 财务资信要求 (5)4.3.3. 办公场所要求 (5)4.3.4. 人员素质与资质要求 (6)4.3.5. 业绩要求 (6)4.3.6. 服务管理要求 (6)4.3.7. 技术工具要求 (7)4.3.8. 服务技术要求 (7)5. 专业评价要求 (7)5.1. 风险评估服务资质专业评价要求 (7)5.2. 安全集成服务资质专业评价要求 (7)5.3. 应急处理服务资质专业评价要求 (7)5.4. 灾难备份与恢复服务资质专业评价要求 (7)5.5. 软件安全开发服务资质专业评价要求 (7)5.6. 安全运维服务资质专业评价要求 (7)5.7. 网络安全审计服务资质专业评价要求 (7)5.8. 工业控制系统安全服务资质专业评价要求 (7)附录A(规范性附录):信息安全风险评估服务资质专业评价要求 (8)附录B(规范性附录):信息系统安全集成服务资质专业评价要求 (11)附录C(规范性附录):信息安全应急处理服务资质专业评价要求 (14)附录D(规范性附录):信息系统灾难备份与恢复服务资质专业评价要求 (18)附录E(规范性附录):软件安全开发服务资质专业评价要求 (22)附录F(规范性附录):安全运维服务资质专业评价要求 (26)附录G(规范性附录):网络安全审计服务资质专业评价要求 (29)附录H(规范性附录):工业控制系统安全服务资质专业评价要求 (35)附录I:信息安全服务人员能力要求 (41)附录J: 参考文献 (64)1.适用范围本规范规定了信息安全服务提供者(以下简称服务提供者)在提供服务时应具备的服务安全通用要求和专业服务能力要求。
本规范可作为第三方认证机构对服务提供者的评价依据,也可作为服务提供者开展自我评价的依据,同时,可为政府及有关社会组织选择服务提供者提供参考。
2.规范性引用文件本规范未引用其他标准和文件。
3.术语与定义3.1.信息安全服务由供应商、组织机构或人员执行的一个安全过程或任务。
(ISO/IEC TR 15443-1:2005《信息技术 安全技术 信息技术安全保障框架 第一部分:总揽和框架》)3.2.信息安全风险评估对特定威胁利用单个或一组资产脆弱性的可能性以及由此可能给组织带来的损害进行识别、分析和评价的过程。
3.3.信息安全应急处理为应对信息系统运行过程中突发/重大信息安全事件的发生所做的准备,在事件发生时,按照既定的程序对事件进行处理,以及在事件发生后所采取措施的过程。
3.4.信息系统安全集成按照信息系统建设的安全需求,采用信息系统安全工程的方法和理论,将安全单元、产品部件进行集成的行为或活动。
3.5.信息系统灾难备份与恢复将信息系统的数据、数据处理系统、网络系统、基础设施、专业技术支持能力和运行管理能力进行备份,并在灾难发生时,将信息系统从灾难造成的故障或瘫痪状态恢复到可正常运行状态、将其支持的业务功能从灾难造成的不正常状态恢复到可接受状态的过程。
注:信息系统灾难备份与恢复分为资源服务类(A类)、技术服务类(B类)两个类别。
资源服务类(A类),指灾难备份资源服务提供方需具备灾备中心场地资源、基础设施、运维管理等能力。
技术服务类(B类),指灾难备份技术服务提供方实施灾备技术服务时具备灾备方案设计、系统建设与管理、预案制定与演练等能力。
3.6.软件安全开发为解决软件产品的漏洞问题,而将安全活动集成到系统开发和软件质量保证活动中,在软件开发的每个关键点嵌入安全要素,通过安全需求分析、安全设计、安全编码、安全测试等专业手段,解决各阶段可能出现的安全问题,有效减少软件产品潜在的漏洞数量提高软件产品安全质量的活动。
3.7.信息系统安全运维从面向业务的运维服务出发,依据安全需求对信息系统进行安全运维准备、安全运维实施,并对实施安全运维服务的有效性进行评审,从而进行持续性改进,全过程、全生命周期地为信息系统运行提供安全保障的过程。
3.8.网络安全审计网络安全审计是指网络安全审计机构对被审计方所属的计算机信息系统的安全性、可靠性和经济性进行检查、监督,通过获取审计证据并对其进行客观评价所开展的系统的、独立的、形成文件的活动。
3.9.工业控制系统安全工业控制系统安全服务围绕提升工业控制系统的高可用性和业务连续性,提升功能安全、物理安全和信息安全的保障能力为目标,涉及工业控制系统设计、建设、运维和技改各个阶段,主要包括系统集成、系统运维、应急处理、风险评估等工业控制系统安全服务,形成系统的、独立的、形成文件的过程。
4.通用评价要求通用评价要求适用于风险评估、安全集成、应急处理、灾难备份与恢复、软件安全开发、安全运维、网络安全审计、工业控制系统安全服务等类别的信息安全服务认证评价,均分为三个级别,其中一级最高。
4.1.三级评价要求4.1.1.法律地位要求a)在中华人民共和国境内注册的独立法人组织,发展历程清晰,产权关系明确。
b)遵循国家相关法律法规、标准要求,无违法违规记录,资信状况良好。
4.1.2.财务资信要求组织经营状况正常,建立财务管理制度,可为安全服务提供必要的财务支持。
4.1.3.办公场所要求拥有长期固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。
4.1.4.人员能力要求a)组织负责人拥有2年以上信息技术领域管理经历。
b)技术负责人具备信息安全服务(与申报类别一致)管理能力,经评价合格(与申报类别一致),评价要求见附录I。
c)项目负责人、项目工程师具备信息安全服务(与申报类别一致)技术能力,经评价合格,评价要求见附录I。
4.1.5.业绩要求a)从事信息安全服务(与申报类别一致)4个月以上。
b)(监督审核时)近1年内签订并完成至少1个信息安全服务(与申报类别一致)项目。
4.1.6.服务管理要求a)建立并运行人员管理程序,识别安全服务人员的服务能力要求,明确安全服务人员的岗位职责、技术能力要求,并通过评价证明其能够胜任其承担的职责。
b)制定服务人员能力培养计划,包括网络与信息安全相关的技术、技能、管理、意识等内容,并执行计划,确保服务人员持续胜任其承担的职责。
c)建立并运行文档管理程序,包括组织管理、服务过程管理、质量管理等内容,明确项目产生、发布、保存、传输、使用(包括交付和内部使用)、废弃等环节的文档控制。
d)建立并运行项目管理程序,明确服务项目的组织、计划、实施、风险控制、交付等环节的操作规程,提供项目风险管理记录。
e)建立并运行保密管理程序,明确岗位保密责任,签订保密协议,并能够适时对相关人员进行保密教育。
f)建立与运行供应商管理程序,确保其供应商满足服务安全要求(仅适用于安全集成、安全运维、灾难备份与恢复方向)。
g)建立合同管理程序,制定统一合同模板,按照合同约定实施信息安全服务项目。
按照客户要求,对于接触到的客户敏感信息和知识产权信息予以保护,并确保服务方人员了解客户的相关要求。
4.1.7.服务技术要求a)建立信息安全服务(与申报类别一致)要求的流程,并按照流程实施。
b)制定信息安全服务(与申报类别一致)要求的规范标准,并按照规范实施。
4.2.二级评价要求申请方可根据条件直接申请,或获得三级资质一年以上可提出二级申请,服务管理程序文件需建立、发布并运行半年以上。
4.2.1.法律地位要求a)在中华人民共和国境内注册的独立法人组织,发展历程清晰,产权关系明确。
b)遵循国家相关法律法规、标准要求,无违法违规记录,资信状况良好。
4.2.2.财务资信要求组织经营状况正常,制定并执行财务管理制度,可为服务提供必要的财务支持。
4.2.3.办公场所要求拥有长期固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。
4.2.4.人员能力要求a)组织负责人拥有3年以上信息技术领域管理经历。
b)技术负责人具备信息安全服务(与申报类别一致)管理能力,经评价合格(与申报类别一致),评价要求见附录I。
c)项目负责人、项目工程师具备信息安全服务(与申报类别一致)技术能力,经评价合格(与申报类别一致),评价要求见附录I。
4.2.5.业绩要求a)从事信息安全服务(与申报类别一致)3年以上,或取得信息安全服务(与申报类别一致)三级资质1年以上。
b)近三年内签订并完成至少6个信息安全服务(与申报类别一致)项目。
4.2.6.服务管理要求a)建立并运行人员管理程序,识别安全服务人员的服务能力要求,明确安全服务人员的岗位职责、技术能力要求,并通过评价证明其能够胜任其承担的职责。
b)制定服务人员能力培养计划,包括网络与信息安全相关的技术、管理、意识等内容,并执行计划,确保服务人员持续胜任其承担的职责。
c)建立并运行文档管理程序,包括组织管理、服务过程管理、质量管理等内容,明确产生、发布、保存、传输、使用(包括交付和内部使用)、废弃等环节的文档控制。
配备档案室及高安全性的文件服务器。
d)建立并运行项目管理程序,明确服务项目的组织、计划、实施、风险控制、交付等环节的操作规程。
e)建立并运行保密管理程序,明确岗位保密责任,签订保密协议,并能够适时对相关人员进行保密教育。
f)建立与运行供应商管理程序,明确供应和(或)外包过程中的风险,对供应商和(或)承包方的服务基本资格、服务过程控制、服务质量、服务交付等进行识别,确保其供应商或承包方满足服务安全要求(仅适用于安全集成、安全运维、灾难备份与恢复方向、工业控制系统安全方向)。