国家信息安全测评.doc
《国家信息安全测评.doc》由会员分享,可在线阅读,更多相关《国家信息安全测评.doc(11页珍藏版)》请在三一办公上搜索。
1、国家信息安全测评信息安全服务资质申请指南(安全工程类三级) 版权2015中国信息安全测评中心 2016年 10月 1 日目录一、认定依据4二、级别划分4三、三级资质要求43.1 基本资格要求53.2 基本能力要求53.3 质量管理要求63.4安全工程过程能力要求6四、资质认定74.1认定流程图74.2申请阶段84.3资格审查阶段84.4能力测评阶段84.4.1静态评估84.4.2现场审核94.4.3综合评定94.4.4资质审定94.5证书发放阶段9五、监督、维持和升级10六、处置10七、争议、投诉与申诉10八、获证组织档案11九、费用及周期11引言中国信息安全测评中心(以下简称CNITSEC)
2、是经中央批准成立、代表国家开展信息安全测评的职能机构,依据国家有关产品质量认证和信息安全管理的政策、法律、法规,管理和运行国家信息安全测评体系。 中国信息安全测评中心的主要职能是:1. 对国内外信息安全产品和信息技术进行测评;2. 对国内信息系统和工程进行安全性评估;3. 对提供信息系统安全服务的组织和单位进行评估;4. 对信息安全专业人员的资质进行评估。 “信息安全服务资质认定”是对信息安全服务的提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行评定和确认。为我国信息安全服务行业的发展和政府主管部门的信息安全管理以及全社会
3、选择信息安全服务提供一种独立、公正的评判依据。本指南适用于所有向CNITSEC提出信息安全工程服务三级资质申请的境内外组织。一、 认定依据信息安全工程服务资质认定是对信息安全工程服务提供者的资格状况、技术实力和安全工程实施过程质量保证能力等方面的具体衡量和评价。信息安全工程服务资质级别的评定,是依据信息安全服务资质评估准则和不同级别的信息安全工程服务资质具体要求,在对申请组织的基本资格、技术实力、信息安全工程服务能力以及安全工程项目的组织管理水平等方面的评估结果基础上的综合评定后,由中国信息安全测评中心给予相应的资质级别。二、 级别划分信息安全工程服务资质认定是对信息安全工程服务提供者的综合实
4、力的客观评价和确认,信息安全工程服务资质级别反映了信息安全工程服务提供者从事信息安全工程服务保障能力的成熟程度。资质级别划分的主要依据包括:基本资格与基本能力要求、安全工程过程能力要求、项目与组织管理能力要求和其他补充要求等。信息安全服务资质分为五个级别,由一级到五级依次递增,一级是最基本级别,五级为最高级别。 一级:基本执行级三级:计划跟踪级三级:充分定义级四级:量化控制级五级:持续改进级三、 三级资质要求信息安全工程服务资质三级为充分定义级,要求满足基本资格的信息安全工程服务组织建立有效的质量管理体系以及标准化、文档化的安全工程过程标准体系,依据对已批准发布的、文档化的标准过程进行适当裁减
5、,来充分定义组织的过程,在实施工程过程中按照组织过程执行,并协调安全实施。申请信息安全工程服务三级资质的组织需要在基本资格、基本能力、质量管理和安全工程过程能力等几个方面符合信息安全服务资质具体要求(安全工程类三级)的规定。3.1 基本资格要求基本资格要求是评定信息安全服务资质的起评条件。申请信息安全工程服务三级资质的组织必须:1. 是具有独立法人地位的实体;2. 获得相关主管部门的批准;3. 遵守国家现行法律法规;4. 已获信息安全工程服务二级资质满一年以上;5. 达到其他补充要求。3.2 基本能力要求基本能力的要求包括:资产与规模要求,资源配置要求(包括人员构成与素质要求、设备、设施与环境
6、要求),组织管理要求以及业绩要求。申请信息安全服务三级资质的组织应该:1. 从事信息安全服务行业5年以上;2. 注册资本应在5000万元以上;3. 近3年的财务状况良好;4. 从事信息安全服务的人力资源充足、人员结构合理、技术队伍相对稳定,拥有专职的注册信息安全专业人员(CISP)数量不少于从事安全工程服务专业技术人员的10%,且不得少于12人(或10名CISP获证人员和8名CISM获证人员);5. 实践过一到两个完整的安全工程过程;6. 近3年完成信息安全服务工程项目总值应在3000万元以上。7. 近3年所做安全工程项目没有出现验收未通过的情况,且未发生过严重的信息安全服务事故。3.3 质量
7、管理要求申请信息安全工程服务三级资质的组织,在质量管理方面应该:1. 建立合理的组织架构来满足信息安全工程服务的实施和管理,有独立的信息安全工程服务技术部门;2. 建立合理的管理架构来满足信息安全服务的管理,建立有效的技术管理、质量管理和组织管理机制;3. 建立有效的质量管理体系,至少满足支持信息安全工程技术能力达到充分定义级所需的相关管理能力要求;4. 建立有效的信息安全管理体系,能满足企业自身信息安全管理能力要求。3.4安全工程过程能力要求安全工程过程能力方面的要求是信息安全工程服务资质的核心要求。申请信息安全工程服务三级资质的组织应该:1. 在按照三级所要求的各个过程域理论基础上,充分定
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国家 信息 安全 测评
链接地址:https://www.31ppt.com/p-4006776.html