等保测评项目管理制度
等级保护测评项目管理制度
一、 目的
为有效保障等级保护测评中心的测评质量,防止发生质量异常,提升效率,确保质量满足客户需求,特制定本制度。
二、 职责
等级保护测评中心的测评质量监督管理纳入公司总体质量管理体系,由公司法人代表授权的等保测评质量主管组织质量部对测评的质量进行控制:
➢ 质量主管:
1) 全面领导等保测评中心的质量管理工作,监督执行有关等保测评中心须遵循的各种政策、法律法规,并传达法律法规对测评工作的重要性;
2) 确保质量部开展工作所需的各种资源;
3) 审批质量部发展的中长期计划和年度计划;
4) 主持重大质量问题的申诉,对等保测评中心的质量和质量管理工作全面负责;
5) 质量手册(方针、目标等)的发布者;
6) 负责贯彻执行等保测评中心应遵循的各种法律、法规及标准;
7) 负责主持制定质量方针、质量目标,并确保质量管理体系得以完善和有效运行;
8) 主持质量管理体系的策划、建立,并完善实现等保测评中心质量方针、质量目标所必须的组织机构,确保质量部各类人员的职责和权限得到规定与沟通;
9) 主持管理评审和质量工作会,定期向等保测评中心主任汇报质量体系运行情况,提出改进的建议;
10) 负责质量问题和质量事故的申诉处理以及质量奖惩工作,签发质量管理体系程序文件和质量规章制度文件;
11) 制订质量部发展的中长期计划和年度计划,注重计划的准确性、可操作性,把质量工作计划纳入年度计划;
12) 负责组织对《等级测评报告》进行评估活动,并批准签发《等级测评报告》;
13) 根据等保测评项目的论证签订等级保护测评合同,并批准等级保护测评总体计划;
14) 调研分析对设备供应单位质量保证能力,确定供应设备能满足工作需要;
15) 落实质量部的保密制度和保密防范措施,对人员的安全保密培训情况;
16) 负责与质量体系有关事宜的外部联络。
➢ 质量部
1) 履行企业法人代表赋予的职责;
2) 贯彻执行等保测评中心应遵循的各种法律、法规及标准;
3) 贯彻、执行质量方针、质量目标;
4) 主持等级保护测评项目的论证,组织《等级测评方案》的评审;
5) 管理并监督等级保护测评中心测评人员按国家有关保密规定保守相关秘密;
6) 统筹安排等保测评中心资源,确保每项测评工作顺利完成;
7) 制定等级保护测评中心测评人员技术培训计划,确保计划能与预期的任务相适应;
8) 确保等保测评中心专用设备的准确度,指定专人负责设备运输、存放、使用、维护的管理;
9) 负责组织设备的验收、入库、保管、标识工作;
10) 在技术上负责系统测评的正确性,负责审核等保测评中心《等级测评报告》,并可以受测评中心主任委托批准《等级测评报告》。
三、 工作程序
1、测评中心开展的等级保护测评项目,严格按照《质量管理体系文件》要求和国家《信息系统安全等级保护测评过程指南》和《信息系统安全等级保护测评要求 》等规范文件进行,严格遵循ISO9001:2000质量管理体系规范管理。
2、对测评的质量评价采用优秀、良好、一般、差四级评定,见下表。
质量要素 优秀 良好 一般 差
进度(非测评组长可控因素除外) 按时完成。 未按时完成,进度变更控制良好,延期在计划工期的10%之内。 未按时完成,延期在计划工期的25%内。 未按时完成,进度变更控制差,延期计划工期的25%以上。
测评成果 及时提交完备的及时提交关键的测提交关键的测评成果,延拖延提交测评成果超
测评成果,文档材料规范。 评成果,文档材料规范,得到质量主管认可。 期不超过2天,文档材料不规范,但基本得到质量主管认可。 过一周,文档材料严重不规范,缺少关键内容。
用户反馈 《工作确认单》,表明服务规范,用户满意。 《工作确认单》表明服务流程完成,用户认可。 《工作确认单》,或用户主动反映现场测评存在缺陷,经核查属实。 《工作确认单》,或测评客户投诉,后果对测评产生严重影响,经核查属实。
3、质量评定的方法
质量主管根据上述三项服务考察要素的质量评定结果,综合评定测评的质量等级。评定方式原则上取三个考察要素获得的等级最低的为综合质量评定结果。举例:如果进度等级为优,测评成果等级为良,用户反馈等级为优,则综合质量等级为良。
4、质量改进
质量评价后,对存在的不合格或潜在的不合格,质量主管将向测评组长提交《测评质量审核报告》,测评组长对报告上的不合格项或潜在的不合格项进行确认,测评组长填写《纠正预防措施报告》,采取相应的纠正和预防措施,质量主管根据《纠正预防措施报告》上的整改时间,进行跟踪验证改进措施的效果,直到合格为止。
四、 等保测评质量管理体系
1. 总要求:
1.1 依据ISO 9001:2000质量管理体系的要求,对测评中心等级保护测评项目的测评过程进行控制,表明本中心有能力稳定地提供满足被测评单位的测评要求,并通过对质量管理体系的有效运用,包括持续改进和纠正预防不合格的发生而保证测评质量。
1.2 实施质量管理体系,测评中心做到:
➢ 测评中心质量管理体系所需过程主要有:客户服务体系的建立、测评设备的管理、测评活动的开展、验收评审、文档管理等过程,并对各过程进行监视、测量和控制管理,测评项目的质量控制有关过程参见“质量管理体系过程图” 见附件;
➢ 在“质量管理体系过程图”中可看到测评过程的顺序及相互的关联;
➢ 质量主管通过质量目标的测量和监控对质量管理体系的各过程进行监控和管理,并分析过程的有效性。技术主管决定所需要的技术标准及方法,以确保等保测评的相关过程可达到有效作业及控制。
➢ 各部门按要求确保所需要的资讯容易获取,从而支持测评过程的实施及监控;
➢ 通过质量方针、质量目标及各部门的分解目标的达成状况,测量、监控及分析这些过程,并且执行所需要的测量、监视活动,以证实这些过程的成果及今后的持续改进;
➢ 质量部依照ISO9001:2000标准和等级保护测评相关法规、技术标准的要求管理这些过程,组织进行持续改进。
2. 文件要求:
2.1 各部门按国家/国际标准要求实施相关文件要求,并作好相关质量记录。
2.2 质量管理体系的范围:测评中心按等级保护测评相关法规和技术标准的要求进行等级保护测评服务 。包括ISO9001:2000质量管理体系的全过程、全要素。
2.3 文件控制:测评过程中产生的各类文档和记录应指定管理部按质量管理体系的要求加以管理控制。质量体系文件的架构见“质量体系文件架构图”,并建立文件目录。每一份规范化程序文件的制定包括以下内容:
➢ 测评过程产生的各类文件和记录定稿前得到测评中心主任审批,确保其适宜性、充分性;
➢ 质量管理体系文件在每年的管理评审时进行适宜性、有效性评审,确定是否需要更新,体系文件更新后要重新进行审核,并再次批准;
➢ 文件的版本、修订状态在文件中有标识,文件更改标识体现在修订状态上,文件更改按《文档管理制度》进行;
➢ 确保使用场所具有适宜版本的有效文件,便于使用;
➢ 确保文件保持清晰、完好,易于阅读、识别、调阅及追溯;
➢ 确保外来文件原稿已作标识,并控制其分发;特别关注国家、行业的标准和管理文件的最新版本的收集和管理、发放;
➢ 预防作废文件被误用,假如因任何目的需保存以备用时,则应作出适当鉴别(加盖作废章、保留章),并加以控制。
3. 记录控制:
3.1 测评中心各部门执行《等级保护测评项目质量监督管理制度》对质量管理体系所需的质量记录予以控制,并保持、维护有效的质量记录,以证明符合各项要求及质量管理体系得到有效运行。
3.2 测评中心建立的《等级保护测评项目质量监督管理制度》规定了质量记录的鉴别、储存、调阅、保护、保存期限及作废处理办法和程序。
4. 测评过程的质量监督管理:
测评中心测评部负责对等保测评项目的被测系统的详细情况进行分析,为实施测评做好文档及测试工具,从而完成测评项目的测评准备过程活动;进入测评实施过程活动后测评部部负责开发与被测信息系统相适应的测评内容及实施方法,为测评实施提供最基本的文档和指导方案;在测评实施过程活动中,按照测评方案的总体要求,分步实施所有测评项目,包括单项测评和系统整体测评两个方面,以了解系统的真实保护情况,获取足够证据,发现系统存在的安全问题;最后进入分析与报告编制过程,综合评价被测信息系统保护状况,并形成测评报告文本。整个测评活动应与质量管理体系的其他要求相一致,质量部需同步对测评活动的以下各项目进行监督管理:
4.1 根据被测评单位要求/相关的质检规范、国标、法律法规要求,技术工程部确定有关工程的质量目标及要求;
4.2 市场部接到客户的等级保护测评需求,将信息传递到测评部、管理部, 测评部编制《项目计划书》,全面满足被测评单位要求。具体的过程和相互关系参见《质量管理体系过程图》中的描述;
4.3 根据等级保护测评相关法规和技术标准的要求针对测评过程,策划并实施各项验证、确认、访谈、检验等测评活动,留下相关的记录。
4.4 对各项测评过程及测评验收提供所需的记录,规划结果必须以测评报告的形式输出。
4.5 对测评活中输入输入的各类作业指导书、记录表单、报告及选取的测评设备必须进行评审,确保其准确和稳定。并做相应的验证及分析。
➢ 输入包括:功能和性能的要求;适用的法律法规要求;成熟的作业指导书;
➢ 对所有的输入进行评审:确保输入是充分的,适宜的,要求不可自相矛盾,完整,清楚;
➢ 保证测评活动中的各类输出记录的完整性和准确性;
➢ 质量部针对测评输入进行验证,并在放行前得到测评中心主任和被测评单位批准;
➢ 质量部针对测评输出(如测评记录和测评报告)进行评审,并由测评中心主任审批后方可提交客户;
➢ 质量部对选取的测评设备进行校验,确保设备的可靠性和检测数据准确性;
五、 系统集成建设和服务提供的控制
测评中心依通过以下方式来对测评过程进行质量控制:
1. 测评部提供可以说明测评有关特性的信息(测评方案、项目计划书等),对测评的重要节点进行重点控制;
2. 向现场测评活动提供各类作业指导书,给出更为详细的测评规范和方法,指导现场测评;
3. 测评部选取测评活动所需要的测评设备种类及数量,并对测评设备进行适宜的维护,确保设备的运行能力。
4. 在现场测评过程中,质量部对测评设备的运行以及测评输出的数据进行监督管理,确保在现场测评过程中不断的测量及监控测评设备检测过程的变化,为调整和修正这些变化提供保证;
5. 对测评的重要特性形成的过程执行监控和测量活动,通过对现场测评师,测评设备,测评方法都进行监控,保证测评质量满足要求;
基于等保2.0的管理制度体系文档
基于等保2.0的管理制度体系文档
XXX
安全管理制度
文档说明
适用范围
本文档是XX单位为规范XX管理制定。版本变更记录
第一章总体安全方针和安全策略
第一条公司网络安全以满足信息系统运行要求,遵守相关规程,实施等级保护及风险管理,确保网络安全,实现持续改进。以信息网络的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务不中断为总体安全方针。
第二条本制度适用于公司及所属单位网络安全工作。在全公司范围内给予执行,由信息部门对该项工作的落实和执行进行监督,公司所属单位配合xxx
部门对本制度的有效性进行持续改进。
第三条以谁主管谁负责为原则,加强对网络安全的管理。 第四条建立一套关于物理、主机、网络、应用、数据、建设和管理等六个方面的安全需求、控制措施及执行程序,并定义相关的安全角色,并对其赋予管理职责。加强对网络安全工作人员的安全意识培训,不断优化系统分布的合理性和有效性。
第五条安全层面
(一)物理方面:依据实际情况建立机房管理制度,明确机房的出入管理要求,机房介质存放方式,机房设备维护周期及维护方式,机房设备信息保密要求,机房温湿度控制方式等环境要求。明确机房责任人、建立机房管理相关制度、对维护和出入等过程建立记录等方式对机房安全进行保护。
(二)网络方面:从技术角度实现网络的合理分布、网络设备的实施监控、网络访问策略的统一规划、网络安全扫描以及对网络配置文件等必要信息进行定期备份。从管理角度明确网络各个区域的安全责任人,建立网络维护方面相关操作办法,并由相关人员或部门监督执行,确保各信息系统网络运行情况稳定、可
靠、正常的运行。
(三)主机方面:各类主机操作系统和数据库系统在满足各类业务系统的正常运行条件下,建立系统访问控制办法、划分系统使用权限、安装恶意代码防范软件并对恶意代码的检查过程进行记录。明确各类主机的责任人,对主机关键信息进行定期备份。
等保测评流程全面介绍
等保测评流程全面介绍
等保测评流程包括系统定级→系统备案→整改实施→系统测评→运维检查这5大阶段。
一、等级保护测评的依据:
依据《信息系统安全等级保护基本要求》 “等级保护的实施与管理”中的第十四条:
信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评单位,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。
第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
运营单位确定要开展信息系统等级保护工作后,应按照以下步骤逐步推进工作:
1、确定信息系统的个数、每个信息系统的等保级别。
2、对每个目标系统,按照《信息系统定级指南》的要求和标准,分别进行等级保护的定级工作,填写《系统定级报告》、《系统基础信息调研表》(每个系统一套)。运营单位也可委托具备资质的等保测评机构协助填写上述表格。
3、向属地公安机关部门提交《系统定级报告》和《系统基础信息调研表》,获取《信息系统等级保护定级备案证明》(每个系统一份),完成系统定级备案阶段工作。
4、依据确定的等级标准,选取等保测评机构,对目标系统开展等级保护测评工作(具体测评流程见第三条)
5、完成等级测评工作,获得《信息系统等级保护测评报告》(每个系统一份)后,将《报告》提交相关部门进行备案。
6、结合《测评报告》整体情况,针对报告提出的待整改项,制定本单位下一年度的“等级保护工作计划”,并依照计划推进下一阶段的信息安全工作。
三、等级测评的流程:
差距测评阶段又分为以下内容:测评准备活动、方案编制活动、现场测评活动、分析及报告编制活动,整改阶段、验收测评阶段。
1
签订《合同》与《保密协议》
首先,被测评单位在选定测评机构后,双方需要先签订《测评服务合同》,合同中对项目范围(哪些系统?)、项目内容(差距测评?验收测评?协助整改?)、项目周期(什么时间进场?项目计划做多长时间?)、项目实施方案(测评工作的步骤)、项目人员(项目实施团队人员)、项目验收标准、付款方式、违约条款等等内容逐一进行约定。
信息系统安全等级保护测评服务内容及要求
信息系统安全等级保护测评服务内容及要求
一、 供应商资格:
1. 供应商应具备《政府采购法》第二十二条规定的条件;
1)具有独立承担民事责任的能力;
2)具有良好的商业信誉和健全的财务会计制度;
3)具有履行合同所必需的设备和专业技术能力;
4)有依法缴纳税收和社会保障资金的良好记录;
5)参加政府采购活动前三年内,在经营活动中没有重大违法记录;
6)法律、行政法规规定的其他条件。
2. 投标人要求为国内独立的事业法人的独立企业法人,并且股权结构中不能有任何外资成份。
3. 具有网络安全等级保护测评机构推荐证书。
4. 具有中国合格评定国家认可委员会颁发的CNAS证书。
5. 具有广东省电子政务服务能力等级证书。
6. 具有中国通信行业协会颁发的通信网络安全服务能力评定证书(应急响应一级)
7. 具有中鉴认证有限责任公司颁发的质量管理体系认证证书(ISO9001)。
8. 中国通信行业协会颁发的通信网络安全服务能力评定证书(风险评估二级)。
9. 本项目不接受联合体投标。
二、 项目服务内容及要求
1. 采购项目需求一览表:
序号 服务类型 被测评系统 级别
1 等级保护测评服务 存量房网上签约系统 二级
2 等级保护测评服务 金融部门网上受理系统(签约银行登录) 二级
3 等级保护测评服务 商品房明码标价备案系统 二级
4 等级保护测评服务 珠海不动产微信服务号系统 二级
2. 基本要求:
2.1 项目背景
为了贯彻落实《国家信息化领导小组关于加强信息安全保障工作的意见》、《关于信息安全等级保护工作的实施意见》和《信息安全等级保护管理办法》的精神,响应国家的要求,珠海市不动产登记中心于2018年全面启动本单位的信息安全等级保护工作。
按照同时根据珠海市不动产登记中心的信息系统安全等级保护工作安排,现需开展信息系统安全等级保护测评等工作,并邀请具备国家或省公安厅颁发等级保护测评资质的公司对珠海市不动产登记中心的信息系统提供等级保护测评服务。
智慧园区-网络安全等保、密评、分保工作方案2023
1
智慧园区
网络安全等保/密评/分保工作方案
XXX科技有限公司
2023年XX月XX日
2
目 录
一 项目依据 ........................................................................................................ 4
1.1 实施依据 .................................................................................................. 4
1.2 实施原则 .................................................................................................. 5
1.3 实施步骤 .................................................................................................. 5
二 定级备案 ........................................................................................................ 6
2.1 工作目的 .................................................................................................. 6
2.2 工作方式 .................................................................................................. 6
等保测评技术要求
等保测评技术要求
一、服务内容
依据《中华人民共和国网络安全法》等国家相关法律、标准要求,对互联网医院环境进行三级等保测评服务,并出具《测评报告》。
二、服务要求
(一)等保测评
依据《中华人民共和国网络安全法》等国家相关法律、标准要求,对互联网医院环境进行三级等保测评服务,并出具《测评报告》。若首次测评后被测信息系统需要进行整改,在约定的整改期限内提供复测服务。
服务时间:7*24
服务方式:现场和远程
交付成果:测评报告。
(二)定级备案
协助采购人对测评范围内未定级、未备案的系统形成定级、备案相关材料,组织开展专家评审会,完成定级备案等相关服务工作。
服务时间:7*24
服务方式:现场
交付成果:备案证明。
(三)测评服务范围
依据《信息安全技术网络安全等级保护基本要求》,测评内容包括但不限于:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理等十个层面开展测评工作。
(1)安全物理环境测评内容:
物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。
(2)安全通信网络测评内容:
网络架构、通信传输、可信验证。
(3)安全区域边界测评内容:
边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证。
(4)安全计算环境测评内容:
身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护。
(5)安全管理中心测评内容:
系统管理、审计管理、安全管理、集中管控。
(6)安全管理制度测评内容:
安全策略、管理制度、制定和发布、评审和修订。
(7)安全管理机构测评内容: 岗位设置、人员配备、授权和审批、沟通和合作、审核和检查。
(8)安全管理人员测评内容:
人员录用、人员离岗、安全意识教育和培训、外部人员访问管理。
等保测评项目评分标准
等保测评(或称网络安全等级保护测评)是基于国家网络安全等级保护制度,对系统和网络进行评估和分类的一种方法。下面是一般情况下等保测评项目的评分标准的示例:
1. 安全管理制度:评估依据相关政策、法规和标准,对安全管理制度完整性、可操作性、执行情况进行评估。评分标准包括制度完善程度和制度执行情况。
2. 安全组织机构:评估企业或组织的安全组织结构和人员配置情况,包括安全责任、安全团队建设、人员素质等。评分标准包括组织结构完备性和人员配置情况。
3. 安全策略和措施:评估系统的安全策略和措施,包括安全防护措施、安全审计、安全监控等。评分标准包括措施切实性、有效性和合规性。
4. 安全技术防护:评估系统的安全技术措施,包括网络安全设备、密码技术、安全传输协议等。评分标准包括技术措施的完整性、可靠性和实际应用情况。
5. 安全事件响应:评估系统的安全事件响应能力,包括事件监测、应急响应流程和漏洞管理等。评分标准包括响应机制完善程度和响应效果。
6. 安全服务管理:评估安全服务的管理情况,包括内外部安全服务的有效性、安全培训和演练等。评分标准包括服务质量和培训情况。
根据具体的等保测评要求和实际情况,评估标准可能会有所不同,建议参考相关的行业标准或国家规定来了解具体的评分标准。
信息化项目测试与验收实施细则-等保安全管理制度
XXX平台
--信息化项目测试与验收实施细则--
文档编号
使用部门 XXX
编制日期 XXX/11/17
发行日期
修订及审核记录
文档信息
文档名称 信息化项目测试与验收实施细则 文档编号
服务对象 XXX
创建日期 XXX/11/17
文档版本 V1.0 发行日期
文档审核
审核人 职务 审核时间 审核意见
修订记录
修正章节 修订日期 修订人 变更记录
整篇文档 XXX/11/17 XXX 修订版式、内容
目录
第一章 总则 ................................................................................................................................. 4
第二章 测试与验收对象和依据及前提条件 ...................................................................... 4
第三章 测试与验收内容 .......................................................................................................... 5
第四章 方法及程序.................................................................................................................... 5
第五章 验收结论 ........................................................................................................................ 7
网络安全等级保护测评机构管理办法
1 网络安全等级保护测评机构管理办法 第一章 总则 第一条 为加强网络安全等级保护测评机构(以下简称“测评机构”)管理,规范测评行为,提高等级测评能力和服务水平,根据《中华人民共和国网络安全法》和网络安全等级保护制度要求,制定本办法。 第二条 等级测评工作,是指测评机构依据国家网络安全等级保护制度规定,按照有关管理规范和技术标准,对已定级备案的非涉及国家秘密的网络(含信息系统、数据资源等)的安全保护状况进行检测评估的活动。 测评机构,是指依据国家网络安全等级保护制度规定,符合本办法规定的基本条件,经省级以上网络安全等级保护工作领导(协调)小组办公室(以下简称“等保办”)审核推荐,从事等级测评工作的机构。 第三条 测评机构实行推荐目录管理。测评机构由省级以上等保办根据本办法规定,按照统筹规划、合理布局的原则,择优推荐。 第四条 测评机构联合成立测评联盟。测评联盟按照章程和有关测评规范,加强行业自律,提高测评技术能力和服务质量。测评联盟在国家等保办指导下开展工作。 第五条 测评机构应按照国家有关网络安全法律法规规 2 定和标准规范要求,为用户提供科学、安全、客观、公正的等级测评服务。 第二章 测评机构申请 第六条 申请成为测评机构的单位(以下简称“申请单位”)需向省级以上等保办提出申请。 国家等保办负责受理隶属国家网络安全职能部门和重点行业主管部门的申请,对申请单位进行审核、推荐;监督管理全国测评机构。 省级等保办负责受理本省(区、直辖市)申请单位的申请,对申请单位进行审核、推荐;监督管理其推荐的测评机构。 第七条 申请单位应具备以下基本条件: (一)在中华人民共和国境内注册成立,由中国公民、法人投资或者国家投资的企事业单位; (二)产权关系明晰,注册资金500万元以上,独立经营核算,无违法违规记录; (三)从事网络安全服务两年以上,具备一定的网络安全检测评估能力; (四)法人、主要负责人、测评人员仅限中华人民共和国境内的中国公民,且无犯罪记录; 3 (五)具有网络安全相关工作经历的技术和管理人员不少于15人,专职渗透测试人员不少于2人,岗位职责清晰,且人员相对稳定; (六)具有固定的办公场所,配备满足测评业务需要的检测评估工具、实验环境等; (七)具有完备的安全保密管理、项目管理、质量管理、人员管理、档案管理和培训教育等规章制度; (八)不涉及网络安全产品开发、销售或信息系统安全集成等可能影响测评结果公正性的业务(自用除外); (九)应具备的其他条件。 第八条 申请时,申请单位应向等保办提交以下材料: (一)网络安全等级保护测评机构推荐申请表; (二)近两年从事网络安全服务情况以及网络安全服务项目完整文档和相关用户证明; (三)检测评估工作所需实验环境及测评工具、设备设施情况; (四)有关管理制度情况; (五)申请单位及其测评人员基本情况; (六)应提交的其他材料。 第九条 等保办收到申请材料后,应在10个工作日内组织初审。对符合本办法第七条规定的申请单位,应委托测评联盟对其开展测评能力评估。 4 测评联盟组织专家,根据标准规范对申请单位开展能力评估,出具测评能力评估报告,并及时将能力评估情况反馈等保办。 能力评估不达标的,等保办应告知申请单位初审未通过。 第十条 初审通过的申请单位,应组织本单位人员参加测评师培训。考试合格的,取得测评师证书。 测评师分为初级、中级和高级。申请单位应至少有15人获得测评师证书,其中高级测评师不少于1人,中级测评师不少于5人。 第十一条 等保办组织专家对人员培训符合要求的申请单位进行复核。复核通过的,颁发《网络安全等级保护测评机构推荐证书》。 第十二条 测评机构实行目录管理,国家等保办编制《全国网络安全等级保护测评机构推荐目录》,并在中国网络安全等级保护网网站发布并及时更新。 省级等保办应及时将本地测评机构推荐情况报国家等保办。 第十三条 省级等保办每年年底根据测评工作需求制定下一年度测评机构推荐计划,并报国家等保办审定。 省级以上等保办受理测评机构申请的时间为每年三月份。 5 第十四条 测评联盟应组织专家对新推荐测评机构的首个测评项目实施情况进行跟踪评议,并将结果及时报等保办。等保办组织进行综合审查。 第三章 测评机构和测评人员管理 第十五条 测评机构应与被测评单位签署测评服务协议,依据有关标准规范开展测评业务,防范测评风险,客观准确地反映被测评对象的安全保护状况。 测评机构应按照统一模板出具网络安全等级测评报告,并针对被测评网络分别出具等级测评报告。 对第三级以上网络提供等级测评服务的,测评师人数不得少于4名,其中高级测评师、中级测评师应各不少于1名。 第十六条 测评机构应当指定专人管理测评专用章,制定管理规范,不得滥用。 出具等级测评报告时,测评机构应加盖等级测评专用章。未加盖专用章的报告,视为无效。 第十七条 测评师上岗前,测评机构应组织岗前培训;培训合格的,由测评机构配发上岗证,上岗证发放情况应于发放后5个工作日报等保办。测评机构应当对测评师开展等级测评业务情况进行考核,并留存相关记录。 未取得测评师证书和上岗证的,不得参与等级测评项 6 目。测评师一年内未参与测评活动的,测评联盟应注销其证书。 测评师实行年度注册管理。年审时,测评机构应将本机构测评师情况报等保办注册。测评机构不得采取挂靠或者聘用兼职测评师开展测评业务。 第十八条 测评机构应采取管理和技术措施保护测评活动中相关数据和信息的安全,不得泄露在测评服务中知悉的商业秘密、重要敏感信息和个人信息;未经等保办同意,不得擅自发布、披露在测评服务中收集掌握的网络信息、系统漏洞、恶意代码、网络攻击等信息。 第十九条 测评机构提供测评服务不受地域、行业、领域的限制。测评项目采取登记管理。测评机构在实施测评项目之前,须将测评项目信息及时、准确地填报到网络安全等级保护测评项目登记管理系统(以下简称“项目管理系统”)。 测评机构应于测评项目合同签订后或测评活动实施前5个工作日内,通过项目管理系统填报测评项目基本情况,不得于测评项目完成后进行补录。由于项目实施变更导致已登记信息与实际情况不符的,应及时修改并说明理由。 第二十条 省级以上等保办对测评机构填报的信息应在5个工作日内进行审核确认。逾期未审核确认的,项目管理系统默认审核通过。测评项目填报登记和审核确认的具体要求,参见《项目管理系统填报指南》。 7 第二十一条 省级以上等保办在审核确认测评项目登记信息时,发现测评机构具有下列情形之一的,应不予审核通过。 (一)处于暂停测评业务期间; (二)因违规被通报后,未反馈整改情况的; (三)其他不符合本办法规定情形的。 第二十二条 属于异地测评项目的,测评机构应从项目管理系统中生成测评项目基本情况表,并于测评项目实施前报送或传至被测评网络备案公安机关。 第二十三条 测评机构名称、地址、测评人员、主要负责人和联系人发生变更的,测评机构应在变更后5个工作日内向等保办报告,并提交变更材料。 测评机构法人、股权结构发生变更或其他重大事项发生变更的,等保办应组织重新进行推荐审查并出具审查意见。测评机构不得假借变更名义转让推荐证书。 第二十四条 测评机构应加强对测评人员的监督管理,定期组织开展安全保密教育和测评业务培训,签订安全保密责任书,规定其应当履行的安全保密义务和承担的法律责任,并负责检查落实。 第二十五条 测评机构应组织测评师参加多种形式的测评业务和技术培训,测评师每年培训时长累计不少于40学时。培训时长不足的,不予年度注册。 8 测评联盟确定测评业务和技术培训科目,发布年度测评培训纲要。 第二十六条 测评师离职前,测评机构应与其签订离职保密承诺书,收回上岗证并及时向等保办报备。 自离职之日起超过6个月再入职测评机构的测评师,应通过测评师考试后从事测评活动;自离职之日起一年内未入职测评机构从事测评活动的,测评联盟应注销其测评师证书。 第二十七条 测评机构应监督测评师妥善保管测评师证书、上岗证,不得涂改、出借、出租和转让。 第二十八条 测评机构应当建立网络安全应急处置机制和纠纷处理机制,防范测评风险,妥善处理纠纷。 第二十九条 测评项目完成后,测评机构应请被测评单位对测评服务情况进行评价,评价情况表由被测单位密封后反馈测评机构,留存备查。 第三十条 测评机构应每季度向等保办报送测评业务开展情况和测评数据。根据测评实践,测评机构每年底编制并向等保办报送网络安全状况分析报告。 测评机构在测评活动中,发现重大网络安全事件、重大网络安全风险隐患、高危漏洞和重大网络安全威胁时,应及时报告公安机关。 第三十一条 国家等保办每年第四季度组织开展测评机 9 构能力验证活动,并将能力验证结果通报各省级等保办。 未参加能力验证的测评机构,视为能力验证未通过。 第三十二条 等保办应于每年12月份对所推荐测评机构进行年审。 年审通过的,等保办在推荐证书副本上加盖等级保护专用章或等保办印章,发放测评师注册标识。 年审时,测评机构应当提交以下材料: (一)网络安全等级保护测评机构年审表; (二)网络安全等级保护测评机构推荐证书副本; (三)年度测评工作总结; (四)测评师年度注册表; (五)其他所需材料。 第三十三条 测评机构有下列情形之一的,年审不予通过。 (一)未及时、准确地填报测评项目信息; (二)测评师培训时长不足; (三)未定期报送测评业务开展情况和测评数据; (四)能力验证未通过且整改方案落实不到位; (五)其他有关情形。 年审未通过的,等保办责令测评机构限期整改。拒不整改或整改不符合要求的,应暂停测评机构开展等级测评业务。 10 第三十四条 测评机构推荐证书有效期为三年。测评机构应在推荐证书期满前30日内,向等保办申请期满复审。 等保办应于收到期满复审申请后5个工作日内,组织开展复审工作。复审通过的测评机构,由等保办换发新证。省级等保办应及时将测评机构期满复审情况报国家等保办汇总。 期满复审时,测评机构应提交以下材料: (一)测评机构期满复审申请表; (二)年审情况; (三)其他需要提供的有关材料。 第三十五条 测评机构有下列情形之一的,期满复审不予通过。 (一)累计两年年审未通过或三年能力验证未通过的; (二)基本条件不符合的; (三)违反本办法有关规定且情形特别严重的; (四)逾期30日未提交期满复审申请的。 期满复审未通过的,等保办应公告宣布取消其推荐证书。 第四章 监督管理 第三十六条 省级以上等保办对测评机构和测评业务开 11 展情况进行监督、检查、指导。 国家等保办每年组织对测评机构及测评活动开展监督抽查。 测评项目实施过程中,测评机构应接受被测网络备案公安机关的监督、检查和指导。 第三十七条 等保办开展监督检查时,重点检查以下内容: (一)测评机构基本条件符合情况; (二)测评机构管理制度执行情况; (三)测评机构相关事项变更报告、审查情况; (四)测评师管理、行为规范情况; (五)测评项目实施情况; (六)测评服务评价情况; (七)测评报告及相关数据文档管理情况; (八)其他需监督检查的事项。 第三十八条 等保办、被测网络备案公安机关在监督检查时,发现异地测评机构有违反本办法规定情形的,应书面通报该机构推荐等保办。 等保办在收到通报后,应及时组织进行核查处置并反馈,同时将有关情况报国家等保办。 第三十九条 等保办应及时将测评数据、测评机构及其测评师情况、年审和期满复审情况、监督检查情况等相关数 12 据录入数据库。 第四十条 国家等保办每年对全国测评机构开展年度评定活动,评定结果及时发布。 第四十一条 任何组织和个人有权向省级以上等保办、测评联盟投诉举报测评机构和测评人员违法违规行为。 第四十二条 测评机构违反本办法第十五、十六、十七、十八、十九、二十二、二十三、二十四、二十五、二十六、二十七、二十八、二十九、三十条规定,等保办应责令其限期整改;拒不整改或情形严重的,约谈测评机构法人和主要负责人;屡次违反上述规定或情形特别严重的,责令其暂停测评业务,并予通报。 第四十三条 测评机构有下列情形之一的,等保办责令其限期整改;情形严重的,责令整改期间暂停测评业务,并予通报。 (一)未按照有关标准规范开展测评,或未按规定出具测评报告的; (二)分包、转包、代理测评项目,或恶意竞争,扰乱测评工作正常开展的; (三)擅自简化测评工作环节,或未按测评流程要求开展测评工作的; (四)监督检查或抽查中发现问题突出的; (五)影响被测评网络正常运行,或因测评不到位,未
等保测评单位管理制度
一、总则
第一条 为确保等保测评工作的规范、高效运行,保障测评质量和信息安全,根据国家有关法律法规和《信息安全等级保护条例》,结合本单位的实际情况,特制定本制度。
第二条 本制度适用于等保测评单位的内部管理,包括测评项目、人员管理、设备管理、信息安全、质量控制等方面。
二、测评项目管理
第三条 测评项目应当符合国家相关法律法规和政策要求,遵循公平、公正、公开的原则。
第四条 测评项目实施前,应进行充分的市场调研和需求分析,明确测评目标、范围、方法、时间节点和预期成果。
第五条 测评项目实施过程中,应严格按照测评计划和标准进行,确保测评结果的准确性和有效性。
第六条 测评项目完成后,应进行总结评估,形成正式的测评报告,并及时提交给客户。
三、人员管理
第七条 等保测评单位应设立专门的测评团队,团队成员应具备以下条件:
(一)具有信息安全相关专业的学历背景或工作经验;
(二)熟悉国家有关信息安全等级保护的相关政策和标准;
(三)具备良好的职业道德和保密意识。
第八条 测评团队成员应接受定期培训和考核,确保其专业知识和技能水平。
第九条 测评团队成员应签订保密协议,对测评过程中获取的信息负有保密义务。
四、设备管理
第十条 等保测评单位应配备必要的测评设备,包括但不限于:
(一)安全测试工具;
(二)网络模拟设备; (三)密码学分析设备;
(四)其他辅助设备。
第十一条 测评设备应定期进行维护和升级,确保其性能稳定可靠。
第十二条 测评设备的使用和管理应遵循国家相关法律法规和行业标准。
五、信息安全
第十三条 等保测评单位应建立健全信息安全管理制度,包括但不限于:
(一)网络安全管理制度;
(二)数据安全管理制度;
(三)物理安全管理制度;
(四)保密管理制度。
第十四条 测评过程中,应严格遵守信息安全规定,确保测评数据的安全性和完整性。
第十五条 测评单位应定期对信息安全制度进行审查和改进,提高信息安全防护能力。
信息安全等级保护测评机构管理办法最新
1
2020年4月19日
信息安全等级保护测评机构管理办法最新
文档仅供参考,不当之处,请联系改正。
2
2020年4月19日
信息安全等级保护测评机构管理办法
第一条 为加强信息安全等级保护测评机构管理,规范等级测评行为,提高测评技术能力和服务水平,根据《信息安全等级保护管理办法》等有关规定,制定本办法。
第二条 等级测评工作,是指等级测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动。
等级测评机构,是指依据国家信息安全等级保护制度规定,具备本办法规定的基本条件,经审核推荐,从事等级测评等信息安全服务的机构。
第三条 等级测评机构推荐管理工作遵循统筹规划、合理布局、安全规范的方针,按照“谁推荐、谁负责,谁审核、谁负责”的原则有序开展。
第四条 等级测评机构应以提供等级测评服务为主,可根据信息系统运营使用单位安全保障需求,提供信息安全咨询、应急保障、安全运维、安全监理等服务。
第五条 国家信息安全等级保护工作协调小组办公室(以下简称“国家等保办”)负责受理隶属国家信息安全职能部门和重点行业主管部门申请单位提出的申请,并对其推荐的等级测评机构进行监督管理。 文档仅供参考,不当之处,请联系改正。
3
2020年4月19日 省级信息安全等级保护工作协调(领导)小组办公室(以下简称“省级等保办”)负责受理本省(区、直辖市)申请单位提出的申请,并对其推荐的等级测评机构进行监督管理。
第六条 申请成为等级测评机构的单位(以下简称“申请单位”)应具备以下基本条件:
(一)在中华人民共和国境内注册成立,由中国公民、法人投资或者国家投资的企事业单位;
(二)产权关系明晰,注册资金100万元以上;
(三)从事信息系统安全相关工作两年以上,无违法记录;
(四)测评人员仅限于中华人民共和国境内的中国公民,且无犯罪记录;
(五)具有信息系统安全相关工作经验的技术人员,不少于10人;
