- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
中国信息安全评测中心信息系统安全服务资质评估准则
信息系统安全服务资质评估准则
Evaluation Criteria for Competence of Information System Security Service Provider
适用范围
本标准适用于评估机构对提供信息安全服务的组织进行信息安全服务资质的评估;信息安全服务的需方对服务提供方的选择依据;作为国家主管部门对评估对象进行管理和检查的技术规范。另外,也可为信息安全服务提供组织改进自身能力提供指导。
定义
信息安全服务
信息安全服务是指信息安全工程的设计、实施、测试、运行和维护,以及相关的咨询和培训活动。
信息安全服务提供者
信息安全服务提供者是指信息安全工程方案设计组织、承建信息安全工程的组织以及提供有关信息安全咨询和培训的组织。
信息安全服务资质等级
信息安全服务资质等级是指一个组织提供信息安全服务的综合能力。包括技术能力、组织结构与管理、资源配置、安全工程过程能力、业绩和质量保证等多个方面。
信息安全工程过程能力级别
信息安全工程过程能力级别是指提供信息安全服务的组织在完成工程、项目时,执行组织已定义过程的能力成熟程度。
信息安全服务评估组织
信息安全服务评估组织,是指对提供信息安全服务的组织的资质等级进行评估认证的第三方机构。在我国是指中国国家信息安全测评认证中心及其授权分支机构。
服务类型与资质评定原则
信息安全服务的类型
信息安全服务的类型主要指一个组织按照一定的合同或协议,为另一个组织所履行的安全服务的具体形式,包括:
安全工程:为信息系统进行安全方案设计(开发)、施工(安全集成)、验证(测试)、运行(监控)和维护;
安全咨询和培训:从事信息系统安全咨询、培训、宣传和其它安全工程之外服务的业务。包括书面提出并制订信息系统安全方案,提供安全管理与操作规定的服务,提供安全性测试和监控,方案(安全方案、信息系统和安全产品等)试验,在公开场合或媒体宣讲传播安全知识的活动,信息系统安全的专家活动和政策制订工作,从事信息系统安全教育工作,其它可能影响信息系统安全性能的有偿或无偿服务或技术活动。
信息安全服务资质等级的评判原则
信息安全服务资质评估是对信息安全服务提供者的资格状况、技术实力和实施安全工程过程质量保证能力等方面的具体衡量和评价。资质等级的评定,是在其基本资格和能力水平、安全工程项目的组织管理水平、安全工程基本过程的实施和控制能力等方面的单项评估结果基础上,针对不同的服务种类,采用一定的权值综合考虑后确定,并由国家认证机构授予相应的资质级别。信息安全服务的资质等级的划分遵循以下原则:
综合考虑原则:
信息安全服务资质等级的划分必须对组织的综合能力进行考察,它主要与组织的资格状况、技术实力、信息安全工程过程能力等级以及其他要求有关。
与现行国家有关主管部门颁布的法律、法规、规章、制度相一致的原则:
安全策略要保持与现行的法律、法规、规章、制度相一致,不能相抵触。
与我国已发布或即将发布的有关信息安全的标准相一致的原则:
我国已发布许多与安全服务有关的的标准,本评估准则的资质等级划分必须与这些标准相一致。
与组织的基本能力水平紧密结合的原则:
一个组织的基本能力是评估其资质等级的基本要求,有些基本能力要求可能决定一个组织是否具备参与资质评定的资格。
与信息安全服务工程过程能力等级紧密结合的原则:
工程过程能力等级是反映组织实施工程的成熟程度,是评定资质的重要依据。
可裁剪原则:
安全服务有多种类型,对不同类型的安全服务可进行适当的裁剪。
可操作性原则
具有实际操作的可行性。
提供信息安全服务的基本资格要求
4.1 提供信息安全服务的组织必须是一个独立的实体,具有工商行政管理部门发给的合法的营业执照。
4.2 必须获得国家有关信息安全主管部门发给的从事信息安全服务的资格证书。
4.3 从事涉密(国家秘密)网络信息系统安全服务的组织必须获得国家安全主管部门的批准。
4.4 采用商密信息产品进行安全系统集成的组织必须获得国家安全主管部门的批准。
4.5 必须遵守国家现行法律、法规的规定。
提供信息安全服务的基本能力要求
组织与管理要求
从事信息安全服务的组织:
5.1.1 必须拥有健全的组织结构和管理体系,为持续的信息安全服务提供保证。
5.1.2 应制定符合国家保密机关要求的工作保密制度和相关的组织监管体系。
5.1.3 所有成员要签定保密合同,并遵守有关法律法规。
技术能力要求
从事信息安全服务的组织,应:
5.2.1 了解信息安全技术的最新动向,有能力掌握信息安全的最新技术。
5.2.2 具有不断的技术更新能力。
5.2.3 具有对信息系统所面临的安全威胁、存在的安全隐患进行信息收集、识别、分析和提供防范措施的能力。
5.2.4 须能根据对用户信息系统风险的分析,向用户建议有效的安全保护
您可能关注的文档
- 三产用地承包合同.doc
- 三产用地联营合同.doc
- 三人篮球赛实施方案.doc
- 三亚大东海一号港湾城商业mall项目介绍(41页).ppt
- 三元区长安小学城市少年宫工作管理制度.doc
- 三元奶酪营销计划书.doc
- 三八妇女节PPT模板【精美】.ppt
- 三分类三升级.doc
- 三创赛作品.doc
- 三原色与三补色.doc
- 实验室危废随意倾倒查处规范.ppt
- 实验室危废废液处理设施规范.ppt
- 实验室危废处置应急管理规范.ppt
- 初中地理中考总复习精品教学课件课堂讲本 基础梳理篇 主题10 中国的地理差异 第20课时 中国的地理差异.ppt
- 初中地理中考总复习精品教学课件课堂讲本 基础梳理篇 主题10 中国的地理差异 第21课时 北方地区.ppt
- 危险废物处置人员防护培训办法.ppt
- 危险废物处置隐患排查技术指南.ppt
- 2026部编版小学数学二年级下册期末综合学业能力测试试卷(3套含答案解析).docx
- 危险废物处置违法案例分析汇编.ppt
- 2026部编版小学数学一年级下册期末综合学业能力测试试卷3套精选(含答案解析).docx
最近下载
- 李群-李代数讲义.pdf VIP
- 【45吨天餐厨废弃物资源化利用和无害化处理扩建】项目建设项目环境影响报告表.doc VIP
- 北京市东城区2024-2025学年九年级上学期期末考试 数学试题(含解析).docx VIP
- PSX 610G 使用说明书.pdf VIP
- 2020_2021学年九年级化学下册第七单元常见的酸和碱第四节酸碱中和反应随堂练习新版鲁教版20210610129.docx VIP
- 超实用新高考复习:高考英语新课标新增词汇 (共100个) 清单.docx VIP
- 伯恩斯坦-大幅上调阳光电源目标价至260.pdf VIP
- 新疆若羌县东南部遥感地质特征及成矿条件分析.pdf VIP
- 沪教版道法题库及答案.doc VIP
- (新版)C+Python基础知识考试题库(核心500题).docx VIP
原创力文档


文档评论(0)