IT資質(zhì)
qualifications
-
全國客戶(hù)服務(wù)熱線(xiàn)
138-2352-8464
CCRC信息安全服務(wù)資質(zhì)
一、信息安全服務(wù)資質(zhì)認證基本介紹
信息安全服務(wù)資質(zhì)是信息安全服務(wù)機構提供安全服務(wù)的一種資格,包括法律地位、資源狀況、管理水平、 技術(shù)能力等方面的要求。信息安全服務(wù)資質(zhì)認證是依據國家法律法規、國家標準、行業(yè)標準和技術(shù)規范,按照認證基本規范及認證規則,對提供信息安全服務(wù)機構的信息安全服務(wù)資質(zhì)進(jìn)行評價(jià)。
應急處理服務(wù)是對影響計算機系統和網(wǎng)絡(luò )安全的不當行為(事件)進(jìn)行標識、記錄、分類(lèi)和處理,直到受影響的業(yè)務(wù)恢復正常運行的過(guò)程。
風(fēng)險評估服務(wù)是從風(fēng)險管理角度,運用科學(xué)的方法和手段,系統地分析網(wǎng)絡(luò )與信息系統所面臨的威脅及其存在的脆弱性,評估安全事件一旦發(fā)生可能造成的危害程度,提出有針對性的抵御威脅的防護對策和整改措施,以求防范和化解信息安全風(fēng)險,或將風(fēng)險控制在可接受的水平。
通過(guò)對信息安全服務(wù)分類(lèi)分級的資質(zhì)認證,可以對信息安全服務(wù)提供商的基本資格、管理能力、技術(shù)能力和服務(wù)過(guò)程能力等方面進(jìn)行權威、客觀(guān)、公正的評價(jià),證明其服務(wù)能力,滿(mǎn)足社會(huì )對服務(wù)的選擇需求。同時(shí),認證過(guò)程也將有效促進(jìn)服務(wù)提供方完善自身管理體系,提高服務(wù)質(zhì)量和水平,引導行業(yè)健康規范發(fā)展。
二、信息安全服務(wù)資質(zhì)包含的專(zhuān)業(yè):
1、安全集成服務(wù)資質(zhì)認證
2、風(fēng)險評估服務(wù)資質(zhì)認證
3、軟件安全開(kāi)發(fā)服務(wù)資質(zhì)認證
4、安全運維服務(wù)資質(zhì)認證
5、應急處理服務(wù)資質(zhì)認證
6、災難備份與恢復服務(wù)資質(zhì)認證
7、工業(yè)控制安全服務(wù)資質(zhì)認證
8、網(wǎng)絡(luò )安全審計服務(wù)資質(zhì)認證
1、信息系統安全集成服務(wù)是指從事計算機應用系統工程和網(wǎng)絡(luò )系統工程的安全需求界定、安全設計、建設實(shí)施、安全保證的活動(dòng)。信息系統安全集成包括在新建信息系統的結構化設計中考慮信息安全保證因素,從而使建設完成后的信息系統滿(mǎn)足建設方或使用方的安全需求而開(kāi)展的活動(dòng)。也包括在已有信息系統的基礎上額外增加信息安全子系統或信息安全設備等,通常被稱(chēng)為安全優(yōu)化或安全加固。
2、信息安全風(fēng)險評估是信息安全保障的基礎性工作和重要環(huán)節,貫穿于網(wǎng)絡(luò )和信息系統建設運行的全過(guò)程。服務(wù)提供者通過(guò)對信息系統提供風(fēng)險評估服務(wù),系統地分析網(wǎng)絡(luò )與信息系統所面臨的威脅及其存在的脆弱性,評估安全事件一旦發(fā)生可能造成的危害程度,提出有針對性的抵御威脅的防護對策和安全整改措施,防范和消除信息安全風(fēng)險,或將風(fēng)險控制在可接受的水平,為網(wǎng)絡(luò )和信息安全保障提供科學(xué)依據。
3、軟件安全開(kāi)發(fā)資質(zhì)認證是對軟件開(kāi)發(fā)方的基本資格、管理能力、技術(shù)能力和軟件安全過(guò)程能力等方面進(jìn)行評價(jià)。安全軟件開(kāi)發(fā)服務(wù)資質(zhì)級別是衡量服務(wù)提供方的軟件安全開(kāi)發(fā)服務(wù)資格和能力的尺度。
4、安全運維資質(zhì)認證是通過(guò)技術(shù)設施安全評估,技術(shù)設施安全加固,安全漏洞補丁通告、安全事件響應以及信息安全運維咨詢(xún),協(xié)助組織的信息系統管理人員進(jìn)行信息系統的安全運維工作,以發(fā)現并修復信息系統中所存在的安全隱患,降低安全隱患被非法利用的可能性,并在安全隱患被利用后及時(shí)加以響應。
信息安全應急處理服務(wù)是通過(guò)制定應急計劃使得影響網(wǎng)絡(luò )與信息系統安全的安全事件能夠得到及時(shí)響應,并在安全事件一旦發(fā)生后進(jìn)行標識、記錄、分類(lèi)和處理,直到受影響的業(yè)務(wù)恢復正常運行的過(guò)程。應急處理服務(wù)是保障業(yè)務(wù)連續性的重要手段之一,它涵蓋了在安全事件發(fā)生后為了維持和恢復關(guān)鍵業(yè)務(wù)所進(jìn)行的系列活動(dòng)。
三、信息安全服務(wù)資質(zhì)認證申請的流程及材料:
認證的基本環(huán)節:
認證申請與受理;
文檔審核;
現場(chǎng)審核;
認證決定;
年度監督審核。
初次申請服務(wù)資質(zhì)認證時(shí),申請單位應填寫(xiě)認證申請書(shū),并提交資格、能力方面的證明材料。申請材料通常包括:
服務(wù)資質(zhì)認證申請書(shū);
獨立法人資格證明材料;
從事信息安全服務(wù)的相關(guān)資質(zhì)證明;
工作保密制度及相應組織監管體系的證明材料;
與信息安全風(fēng)險評估服務(wù)人員簽訂的保密協(xié)議復印件;
人員構成與素質(zhì)證明材料;
公司組織結構證明材料;
具備固定辦公場(chǎng)所的證明材料;
項目管理制度文檔;
信息安全服務(wù)質(zhì)量管理文件;
項目案例及業(yè)績(jì)證明材料;
信息安全服務(wù)能力證明材料等。
四、信息安全服務(wù)資質(zhì)的評價(jià)申請基本要求:
通用評價(jià)要求適用于風(fēng)險評估、安全集成、應急處理、災難備份與恢復、軟件安全開(kāi)發(fā)、安全運維、網(wǎng)絡(luò )安全審計、工業(yè)控制系統安全服務(wù)等類(lèi)別的信息安全服務(wù)認證評價(jià),均分為三個(gè)級別,其中一級最高。
1.法律地位要求
a) 在中華人民共和國境內注冊的獨立法人組織,發(fā)展歷程清晰,產(chǎn)權關(guān)系明確。
b) 遵循國家相關(guān)法律法規、標準要求,無(wú)違法違規記錄,資信狀況良好。
2. 財務(wù)資信要求
組織經(jīng)營(yíng)狀況正常,建立財務(wù)管理制度,可為安全服務(wù)提供必要的財務(wù)支持。
3. 辦公場(chǎng)所要求
擁有長(cháng)期固定辦公場(chǎng)所和相適應的辦公條件,能夠滿(mǎn)足機構設置及其業(yè)務(wù)需要。
4. 人員能力要求
a) 組織負責人擁有2年以上信息技術(shù)領(lǐng)域管理經(jīng)歷。
b) 技術(shù)負責人具備信息安全服務(wù)(與申報類(lèi)別一致)管理能力,經(jīng)評價(jià)合格(與申報類(lèi)別一致),評價(jià)要求等。
c) 項目負責人、項目工程師具備信息安全服務(wù)(與申報類(lèi)別一致)技術(shù)能力,經(jīng)評價(jià)合格等。
5. 業(yè)績(jì)要求
a) 從事信息安全服務(wù)(與申報類(lèi)別一致)4個(gè)月以上。
b) (監督審核時(shí))近1年內簽訂并完成至少1個(gè)信息安全服務(wù)(與申報類(lèi)別一致)項目。
6. 服務(wù)管理要求
a) 建立并運行人員管理程序,識別安全服務(wù)人員的服務(wù)能力要求,明確安全服務(wù)人員的崗位職責、技術(shù)能力要求,并通過(guò)評價(jià)證明其能夠勝任其承擔的職責。
b) 制定服務(wù)人員能力培養計劃,包括網(wǎng)絡(luò )與信息安全相關(guān)的技術(shù)、技能、管理、意識等內容,并執行計劃,確保服務(wù)人員持續勝任其承擔的職責。
c) 建立并運行文檔管理程序,包括組織管理、服務(wù)過(guò)程管理、質(zhì)量管理等內容,明確項目產(chǎn)生、發(fā)布、保存、傳輸、使用(包括交付和內部使用)、廢棄等環(huán)節的文檔控制。
d) 建立并運行項目管理程序,明確服務(wù)項目的組織、計劃、實(shí)施、風(fēng)險控制、交付等環(huán)節的操作規程,提供項目風(fēng)險管理記錄。
e) 建立并運行保密管理程序,明確崗位保密責任,簽訂保密協(xié)議,并能夠適時(shí)對相關(guān)人員進(jìn)行保密教育。
f) 建立與運行供應商管理程序,確保其供應商滿(mǎn)足服務(wù)安全要求(僅適用于安全集成、安全運維、災難備份與恢復方向)。
g) 建立合同管理程序,制定統一合同模板,按照合同約定實(shí)施信息安全服務(wù)項目。按照客戶(hù)要求,對于接觸到的客戶(hù)敏感信息和知識產(chǎn)權信息予以保護,并確保服務(wù)方人員了解客戶(hù)的相關(guān)要求。
7. 服務(wù)技術(shù)要求
a) 建立信息安全服務(wù)(與申報類(lèi)別一致)要求的流程,并按照流程實(shí)施。
b) 制定信息安全服務(wù)(與申報類(lèi)別一致)要求的規范標準,并按照規范實(shí)施。
認證流程說(shuō)明:
1、 準備階段
申請組織根據自身實(shí)際情況確定需要申請的服務(wù)資質(zhì)類(lèi)型,登錄中國信息安全認證中心 網(wǎng)站,下載《信息安全服務(wù)資質(zhì)認證自評估表-公共管理》、《信息安全服務(wù)資質(zhì)認證申請 書(shū)》,實(shí)施自評估后(具體自評估表的填寫(xiě)方法可參考中心網(wǎng)站上的《信息安全服務(wù)資質(zhì)認 證自評估表填寫(xiě)指南》),將上述文檔及自評估證明材料提交中心。
(注:申請三級信息安全服務(wù)資質(zhì)的組織,需要在《信息安全服務(wù)資質(zhì)認證自評估表- 公共管理》的24-服務(wù)技術(shù)、25-服務(wù)過(guò)程文檔模板這兩個(gè)條目中,提供相應的證明材料。
申請三級信息安全服務(wù)資質(zhì)的組織,原則上無(wú)需填寫(xiě)技術(shù)部分的自評估表,但如申請 組織已經(jīng)具備了實(shí)施完成并通過(guò)驗收的信息安全服務(wù)項目案例,也可下載并填寫(xiě)相應的技 術(shù)方向的自評估表,準備技術(shù)部分的自評估證明材料,提交中心作為參考。)
2、 非現場(chǎng)審核及商務(wù)階段(此階段工作應在三周內完成,如需要申請組織補充材料,應在五周內完成)
項目管理人員指派審核組長(cháng),協(xié)調審查員組建審核組; 審核組長(cháng)編制《非現場(chǎng)審核計劃》,通過(guò)項目管理人員發(fā)送給審核組全體成員; 審核組對申請組織提交的材料進(jìn)行非現場(chǎng)審核工作,判斷該組織目前對外提供的信息安全服務(wù)管理及技術(shù)能力是否符合《信息安全服務(wù) 規范》的要求。如滿(mǎn)足要求,審核組長(cháng)在 通知項目管理人員向申請組織出具《受理通知單》(如申請組織有需求,也可簽訂《服務(wù)資 質(zhì)認證合同》)、收取認證費用后,編寫(xiě)《非現場(chǎng)審核報告》,并匯總《信息安全服務(wù)資質(zhì) 認證公共管理審核記錄表》等審核材料提交中心進(jìn)行認證決定;如不滿(mǎn)足要求,審核組長(cháng)通 知申請組織補充材料重新提交,并對補充材料進(jìn)行審核(如申請組織所補充的材料仍無(wú)法 滿(mǎn)足要求,審核組長(cháng)應將此情況告知項目管理人員,項目管理人員通知申請組織目前尚不 能滿(mǎn)足申請資質(zhì)的條件)。
3、 認證決定階段(此階段工作應在兩周內完成)
中心認證決定人員對審核組長(cháng)提交的審核材料進(jìn)行認證決定;
如認證決定通過(guò),則通知項目管理人員進(jìn)行制證;如認證決定不通過(guò),則通知申請組織 不通過(guò)原因。
4、 制證階段(此階段工作應在一周內完成)
項目管理人員制作證書(shū),并郵寄給申請組織。
(注:申請三級信息安全服務(wù)資質(zhì)的組織,無(wú)論是否提交已實(shí)施完成并通過(guò)驗收的信 息安全服務(wù)項目案例,只要通過(guò)認證決定,所頒發(fā)的證書(shū)有效期均為一年。在第一次現場(chǎng) 監督審核時(shí),必須提供在該年度實(shí)施完成并通過(guò)驗收的信息安全服務(wù)項目案例。)
信息安全服務(wù)資質(zhì)認證的申請條件:
一級評價(jià)要求
1、申請條件
取得信息安全服務(wù)(與申報類(lèi)別一致)二級資質(zhì)1 年以上。(行業(yè)領(lǐng)頭企業(yè)除外)
2、法律地位要求
在中華人民共和國境內注冊的獨立法人組織,發(fā)展歷程清晰,產(chǎn)權關(guān)系明確。
3、財務(wù)資信要求
近3 年經(jīng)營(yíng)狀況良好,財務(wù)數據真實(shí)可信,應提供在中華人民共和國境內登記注冊的會(huì )計師事務(wù)所出具的近3 年財務(wù)審計報告。
4、辦公場(chǎng)所要求
擁有長(cháng)期固定辦公場(chǎng)所和相適應的辦公條件,能夠滿(mǎn)足機構設置及其業(yè)務(wù)需要。
5、人員素質(zhì)與資質(zhì)要求
a.組織負責人擁有4年以上信息技術(shù)領(lǐng)域管理經(jīng)歷。
b.技術(shù)負責人應獲得信息安全相關(guān)專(zhuān)業(yè)碩士及以上學(xué)位或電子信息技術(shù)類(lèi)高級職稱(chēng),且從事信息安全技術(shù)工作8年以上。
c.財務(wù)負責人擁有財務(wù)系列高級職稱(chēng),或取得中級職稱(chēng)8年以上。
d.從事信息安全技術(shù)服務(wù)人員50名以上。
e.擁有信息安全專(zhuān)業(yè)認證人員(與申報類(lèi)別一致)10名以上。
f.擁有項目管理資格證書(shū)人員5名以上。
6、技術(shù)工具要求
a. 具備獨立的測試環(huán)境及必要的軟、硬件設備,用于技術(shù)培訓和模擬測試。
b.具備承擔信息安全服務(wù)(與申報類(lèi)別一致)項目所需的安全工具,如漏洞掃描工具、滲透測試工具、協(xié)議分析儀等。
7、業(yè)績(jì)要求
a.從事信息安全服務(wù)(與申報類(lèi)別一致)5年以上。
b.近三年內至少簽訂并完成10個(gè)信息安全服務(wù)項目(與申報類(lèi)別一致)。
二級評價(jià)要求
1、法律地位要求
在中華人民共和國境內注冊的獨立法人組織,發(fā)展歷程清晰,產(chǎn)權關(guān)系明確。
2、財務(wù)資信要求
近3 年經(jīng)營(yíng)狀況良好,財務(wù)數據真實(shí)可信,應提供在中華人民共和國境內登記注冊的會(huì )計師事務(wù)所出具的近3 年財務(wù)審計報告。
3、辦公場(chǎng)所要求
擁有長(cháng)期固定辦公場(chǎng)所和相適應的辦公條件,能夠滿(mǎn)足機構設置及其業(yè)務(wù)需要。
4、人員素質(zhì)與資質(zhì)要求
a.組織負責人擁有3年以上信息技術(shù)領(lǐng)域管理經(jīng)歷。
b. 技術(shù)負責人應獲得信息安全相關(guān)專(zhuān)業(yè)碩士及以上學(xué)位或電子信息技術(shù)類(lèi)中級職稱(chēng),(CCRC認證費用報價(jià))且從事信息安全技術(shù)工作5年以上。
c.財務(wù)負責人具有財務(wù)系列中級以上職稱(chēng)。
d.從事信息安全服務(wù)人員30名以上。
e. 擁有信息安全專(zhuān)業(yè)認證(與申報類(lèi)別一致)人員6名以上。
f.擁有項目管理資格證書(shū)人員2名以上。
5、技術(shù)工具要求
a.具備獨立的測試環(huán)境及必要的軟、硬件設備,用于技術(shù)培訓和模擬測試。
b. 具備承擔信息安全服務(wù)(與申報類(lèi)別一致)項目所需的安全工具,并對工具進(jìn)行管理和版本控制。
6、業(yè)績(jì)要求
a.從事信息安全服務(wù)(與申報類(lèi)別一致)3年以上,或取得信息安全服務(wù)(與申報類(lèi)別一致)三級資質(zhì)1年以上。
b.近三年內簽訂并完成至少6個(gè)信息安全服務(wù)項目(與申報類(lèi)別一致)。
三級評價(jià)要求
1、法律地位要求在中華人民共和國境內注冊的獨立法人組織,發(fā)展歷程清晰,產(chǎn)權關(guān)系明確。
2、財務(wù)資信要求
近3 年經(jīng)營(yíng)狀況良好,財務(wù)數據真實(shí)可信,應提供在中華人民共和國境內登記注冊的會(huì )計師事務(wù)所出具的近3 年財務(wù)審計報告。
3、辦公場(chǎng)所要求
擁有長(cháng)期固定辦公場(chǎng)所和相適應的辦公條件,能夠滿(mǎn)足機構設置及其業(yè)務(wù)需要。
4.人員素質(zhì)與資質(zhì)要求
a.組織負責人擁有2年以上信息技術(shù)領(lǐng)域管理經(jīng)歷。
b.技術(shù)負責人獲得信息安全相關(guān)專(zhuān)業(yè)碩士及以上學(xué)位或電子信息技術(shù)類(lèi)中級職稱(chēng),且從事信
息安全技術(shù)工作2年以上。
c.財務(wù)負責人具有財務(wù)系列初級以上職稱(chēng)。
d.從事信息安全服務(wù)人員10名以上。
e.擁有信息安全專(zhuān)業(yè)認證(與申報類(lèi)別一致)人員2名以上。
f.擁有項目管理資格證書(shū)人員1名以上。
5、業(yè)績(jì)要求
a、從事信息安全服務(wù)(與申報類(lèi)別一致)1年以上。
b、近3年內簽訂并完成至少1個(gè)信息安全服務(wù)(與申報類(lèi)別一致)項目。
- 上一篇:ccrc認證含金量
- 下一篇:CCRC認證的辦理條件