- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全等级保护测评机构评优标准
附件2:
信息安全等级保护测评机构评优标准
(试行)
一、编制目的
本标准的编制目的是通过统一的评价标准,以打分评价的方式选出工作表现和能力优秀的测评机构,从而鼓励先进、指引测评机构的发展方向。
二、指标设定
对测评机构的评价指标共设为8项:系统测评数量、测评师数量、工具配备、测评技术能力、业务经营能力、测评管理规范化、省级等保办对机构工作评价、国家等保办对机构工作评价。
三、各项指标打分标准
指标项前七项满分100分,其中系统测评数量20分、测评师数量10分、工具配备10分、测评技术能力30分、业务经营能力10分、测评管理规范化10分、省级等保办对机构工作评价10分,国家等保办对机构工作评价作为加分项,满分10分。
各项指标的打分标准如下:
(1)系统测评数量打分标准
根据测评系统数量计分,每个二级系统计0.05分,每个三级系统计0.2分,每个四级系统计0.3分,满分20分。
测评系统数量依据测评机构当年度1月1日至12月31日期间所完成的第二级以上信息系统测评数量,以测评报告计数,以每个测评报告首页复印件作为证据
(2)测评师数量打分标准
测评师人数10-15人,中、高级人员少于4人,得1分。
测评师人数10-15人且中、高级人员不少于4人,得3分。
测评师人数16-20人且中、高级人员不少于5人,得5分。
测评师人数21-25人且中、高级人员不少于7人,得6分。
测评师人数26-30人且中高、级人员不少于9人,得7分。
测评师人数31-35人且中高、级人员不少于11人,得8分。
测评师人数36-40人且中高、级人员不少于13人,得9分。
测评师人数40人以上且中高、级人员不少于15人,得10分。
备注:根据测评师证书和社保证明等材料为证据,若机构不同时满足高一级别两个要求,得低一级别分值。
(3)工具配备打分标准
机构具备安全问题发现类工具:
漏洞扫描工具(网络和主机)—1分
WEB安全检测工具—1分
恶意行为检测工具—1分
数据库管理系统安全检测工具—1分
机构具备安全问题分析与定位类工具:
网络协议分析工具—2分
源代码安全审计工具—2分
机构具备安全问题验证类工具:渗透测试工具—2分。
注意:根据A-C得分相加,得出工具配备项最后得分。
(4)测评技术能力打分标准
此项采用能力验证和抽查打分的结果。
参加CNAS能力验证活动,得分=能力验证分值3/20。
对所有机构根据测评项目文档抽查情况评价,得分项如下:
测评项目调查表信息收集全面、准确,最高2分;
测评方案内容完整,测评对象、指标和工具接入点准确合理,最高3分;
测评原始记录内容翔实、客观、准确,最高3分;
测评报告内容完整,测评结果(单项/单元)准确、整体分析和风险分析方法正确,最高7分。
注意:根据a)-d)得分相加,得出B得分。根据A-B得分相加,得出测评技术能力得分,如果机构未参加CNAS能力验证活动,则B)中各项分值加一倍,满分30分。
(5)业务经营能力打分标准
根据机构本年度的合同额(包括安全测评之外的安全服务等合同)打分:
未达到100万的,得0分。
达到100万的,得1分;
达到200万的,得2分;
达到300万的,得3分;
达到500万的,得4分;
达到700万的,得5分;
达到800万的,得6分;
达到1000万的,得7分。
根据机构渗透测试人员数量打分:
有1人的,得1分;
有2人的,得2分;
有3人及以上的,得3分。
注意:机构年度合同额应以本年度安全服务合同复印件为证据。
渗透测试人员应提交名单和详细信息。
根据A-B得分相加,得出此项最后得分。
(6)测评管理规范化打分标准
由省级等保办核查机构年度遵守《信息安全等级保护测评机构管理办法》情况。
核实机构根据《测评机构管理办法》第十一条规定,是否及时进行变更报告情况,符合规定的;得2分,基本符合的,得1分,不符合的,得0分;
核实机构根据《测评机构管理办法》第十三条、第十四条和第十五条规定,规范测评师管理、保密管理及持续培训情况;符合规定的,得2分,基本符合的,得1分,不符合的,得0分;
核实机构根据《测评机构管理办法》第十七条规定,及时提交等级测评项目报告表情况;符合规定的,得2分,基本符合的,得1分,不符合的,得0分;
核实机构根据《信息安全等级保护测评机构管理办法》第十九条规定,及时报送测评机构开展情况和信息系统安全状况分析报告的情况;符合规定的,得2分,基本符合的,得1分,不符合的,得0分;
核实机构等级测评综合管理平台具备及使用情况;机构具备等级测评综合管理平台,能够使用平台规范测评管理流程、自动处理测评数据、自动生成报告的;得2分,基本符合的,得1分,不符合的,得0分。
注意:根据A-E得分相加,得出此项最后得分。
(7)省级等保办对机构工作评价打分标准
根据机构积极对
文档评论(0)