




免費(fèi)預(yù)覽已結(jié)束,剩余7頁(yè)可下載查看
下載本文檔
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
中國(guó)信息安全測(cè)評(píng)中心(CNITSEC)信息安全服務(wù)資質(zhì)申請(qǐng)指南(安全開(kāi)發(fā)類二級(jí))國(guó)家信息安全測(cè)評(píng)信息安全服務(wù)資質(zhì)申請(qǐng)指南(安全開(kāi)發(fā)類二級(jí)) 版權(quán)2017中國(guó)信息安全測(cè)評(píng)中心2017年10月目錄一、認(rèn)定依據(jù)4二、級(jí)別劃分4三、二級(jí)資質(zhì)要求53.1 基本資格要求53.2 基本能力要求53.3質(zhì)量管理能力要求63.4安全開(kāi)發(fā)過(guò)程能力要求6四、資質(zhì)認(rèn)定74.1認(rèn)定流程圖74.2申請(qǐng)階段84.3資格審查階段84.4能力測(cè)評(píng)階段84.4.1靜態(tài)評(píng)估84.4.2現(xiàn)場(chǎng)審核94.4.3綜合評(píng)定94.4.4資質(zhì)審定94.5證書(shū)發(fā)放階段9五、監(jiān)督、維持和升級(jí)10六、處置10七、爭(zhēng)議、投訴與申訴10八、獲證組織檔案11九、費(fèi)用及周期11十、聯(lián)系方式12引言中國(guó)信息安全測(cè)評(píng)中心(以下簡(jiǎn)稱CNITSEC)是經(jīng)中央批準(zhǔn)成立、代表國(guó)家開(kāi)展信息安全測(cè)評(píng)的職能機(jī)構(gòu),依據(jù)國(guó)家有關(guān)產(chǎn)品質(zhì)量認(rèn)證和信息安全管理的政策、法律、法規(guī),管理和運(yùn)行國(guó)家信息安全測(cè)評(píng)體系。 中國(guó)信息安全測(cè)評(píng)中心的主要職能是:1. 對(duì)國(guó)內(nèi)外信息安全產(chǎn)品和信息技術(shù)進(jìn)行測(cè)評(píng);2. 對(duì)國(guó)內(nèi)信息系統(tǒng)和工程進(jìn)行安全性評(píng)估;3. 對(duì)提供信息系統(tǒng)安全服務(wù)的組織和單位進(jìn)行評(píng)估;4. 對(duì)信息安全專業(yè)人員的資質(zhì)進(jìn)行評(píng)估。 “信息安全服務(wù)資質(zhì)認(rèn)定”是對(duì)信息安全服務(wù)的提供者的技術(shù)、資源、法律、管理等方面的資質(zhì)、能力和穩(wěn)定性、可靠性進(jìn)行評(píng)估,依據(jù)公開(kāi)的標(biāo)準(zhǔn)和程序,對(duì)其安全服務(wù)保障能力進(jìn)行評(píng)定和確認(rèn)。為我國(guó)信息安全服務(wù)行業(yè)的發(fā)展和政府主管部門(mén)的信息安全管理以及全社會(huì)選擇信息安全服務(wù)提供一種獨(dú)立、公正的評(píng)判依據(jù)。本指南適用于所有向CNITSEC申請(qǐng)信息安全服務(wù)資質(zhì)(安全開(kāi)發(fā)類二級(jí))的境內(nèi)外組織。一、 認(rèn)定依據(jù)信息安全服務(wù)(安全開(kāi)發(fā)類)資質(zhì)認(rèn)定是對(duì)產(chǎn)品安全開(kāi)發(fā)服務(wù)提供者的資格狀況、技術(shù)實(shí)力和安全開(kāi)發(fā)過(guò)程能力等方面的具體衡量和評(píng)價(jià)。信息安全服務(wù)(安全開(kāi)發(fā)類)資質(zhì)級(jí)別的評(píng)定,是依據(jù)信息安全服務(wù)資質(zhì)評(píng)估準(zhǔn)則和不同級(jí)別的信息安全服務(wù)資質(zhì)(安全開(kāi)發(fā)類)具體要求,在對(duì)申請(qǐng)組織的基本資格、技術(shù)實(shí)力、安全開(kāi)發(fā)過(guò)程能力以及安全開(kāi)發(fā)項(xiàng)目的組織管理水平等方面的評(píng)估結(jié)果基礎(chǔ)上的綜合評(píng)定后,由中國(guó)信息安全測(cè)評(píng)中心給予相應(yīng)的資質(zhì)級(jí)別。二、 級(jí)別劃分信息安全服務(wù)(安全開(kāi)發(fā)類)資質(zhì)認(rèn)定是對(duì)產(chǎn)品安全開(kāi)發(fā)服務(wù)提供者的綜合實(shí)力的客觀評(píng)價(jià)和確認(rèn),信息安全服務(wù)(安全開(kāi)發(fā)類)資質(zhì)級(jí)別反映了產(chǎn)品安全開(kāi)發(fā)服務(wù)提供者從事產(chǎn)品安全開(kāi)發(fā)保障能力的成熟程度。資質(zhì)級(jí)別劃分的主要依據(jù)包括:基本資格、基本能力要求、質(zhì)量管理能力要求、安全開(kāi)發(fā)過(guò)程能力要求和其他補(bǔ)充要求等。信息安全服務(wù)資質(zhì)分為五個(gè)級(jí)別,由一級(jí)到五級(jí)依次遞增,一級(jí)是最基本級(jí)別,五級(jí)為最高級(jí)別。 一級(jí):基本執(zhí)行級(jí)二級(jí):計(jì)劃跟蹤級(jí)三級(jí):充分定義級(jí)四級(jí):量化控制級(jí)五級(jí):持續(xù)改進(jìn)級(jí)三、 二級(jí)資質(zhì)要求信息安全服務(wù)資質(zhì)(安全開(kāi)發(fā)類二級(jí))為計(jì)劃跟蹤級(jí),要求滿足基本資格的產(chǎn)品安全開(kāi)發(fā)服務(wù)組織通過(guò)建立有效的質(zhì)量管理體系,使安全開(kāi)發(fā)能力方面實(shí)施的過(guò)程規(guī)范被定義、標(biāo)準(zhǔn)化和文檔化,安全開(kāi)發(fā)過(guò)程時(shí)能普遍按照規(guī)范執(zhí)行,通過(guò)跟蹤發(fā)現(xiàn)開(kāi)發(fā)過(guò)程中的重大偏離并采取糾正措施,從而使組織的安全開(kāi)發(fā)能力達(dá)到部分可重復(fù)的水平。申請(qǐng)信息安全服務(wù)(安全開(kāi)發(fā)類二級(jí))資質(zhì)的組織需要在基本資格、基本能力、質(zhì)量管理能力和安全開(kāi)發(fā)過(guò)程能力等幾個(gè)方面符合信息安全服務(wù)資質(zhì)具體要求(安全開(kāi)發(fā)類二級(jí))的規(guī)定。3.1 基本資格要求基本資格要求是評(píng)定信息安全服務(wù)資質(zhì)的起評(píng)條件。申請(qǐng)信息安全服務(wù)(安全開(kāi)發(fā)類二級(jí))資質(zhì)的組織必須:1. 是具有獨(dú)立法人地位的實(shí)體;2. 獲得相關(guān)主管部門(mén)的批準(zhǔn);3. 遵守國(guó)家現(xiàn)行法律法規(guī);4. 已獲信息安全服務(wù)(安全開(kāi)發(fā)類一級(jí))資質(zhì),且資質(zhì)證書(shū)在有效期內(nèi);5. 達(dá)到其他補(bǔ)充要求。3.2 基本能力要求基本能力的要求包括:技術(shù)能力要求,資源配置要求(包括人員構(gòu)成與素質(zhì)要求、設(shè)備、設(shè)施與環(huán)境要求),規(guī)模與資產(chǎn)要求和業(yè)績(jī)要求。申請(qǐng)信息安全服務(wù)(安全開(kāi)發(fā)類二級(jí))資質(zhì)的組織應(yīng)該:1. 從事信息安全服務(wù)行業(yè)3年以上;2. 注冊(cè)資本應(yīng)在100萬(wàn)元以上,資產(chǎn)總額在200萬(wàn)元以上;3. 近3年的財(cái)務(wù)狀況良好;4. 從事信息安全服務(wù)的人力資源充足、人員結(jié)構(gòu)合理、技術(shù)隊(duì)伍相對(duì)穩(wěn)定,擁有專職的“注冊(cè)信息安全專業(yè)人員(CISP)”數(shù)量不少于從事安全開(kāi)發(fā)專業(yè)技術(shù)人員的10%,但不得少于4人,其中CISD人員不少于2人,或?qū)B毜摹白?cè)軟件安全專業(yè)人員(CWASP CSSP)”不少6人。若同時(shí)擁有專職的“注冊(cè)信息安全專業(yè)人員(CISD)”和專職的“注冊(cè)軟件安全專業(yè)人員(CWASP CSSP)”,則按3名CWASP CSSP等同于1名CISD的配置方式計(jì)算。5. 實(shí)踐過(guò)完整的安全開(kāi)發(fā)過(guò)程;6. 近3年完成信息安全產(chǎn)品開(kāi)發(fā)服務(wù)工程項(xiàng)目總值應(yīng)在200萬(wàn)元以上。3.3質(zhì)量管理能力要求申請(qǐng)信息安全服務(wù)(安全開(kāi)發(fā)類二級(jí))資質(zhì)的組織,在質(zhì)量管理方面應(yīng)該:1. 建立合理的組織架構(gòu)來(lái)滿足產(chǎn)品安全開(kāi)發(fā)服務(wù)的實(shí)施和管理,產(chǎn)品安全開(kāi)發(fā)服務(wù)技術(shù)部門(mén)相對(duì)獨(dú)立;2. 建立合理的管理架構(gòu)來(lái)滿足產(chǎn)品安全開(kāi)發(fā)服務(wù)的管理,建立有效的技術(shù)管理、質(zhì)量管理和組織管理機(jī)制;3. 建立有效的質(zhì)量管理體系,至少滿足支持產(chǎn)品安全開(kāi)發(fā)技術(shù)能力達(dá)到計(jì)劃跟蹤級(jí)所需的相關(guān)管理能力要求。3.4安全開(kāi)發(fā)過(guò)程能力要求安全開(kāi)發(fā)過(guò)程能力方面的要求是產(chǎn)品安全開(kāi)發(fā)服務(wù)資質(zhì)的核心要求。申請(qǐng)信息安全服務(wù)(安全開(kāi)發(fā)類二級(jí))資質(zhì)的組織應(yīng)該:1. 在按照一級(jí)所要求的各個(gè)過(guò)程域最佳實(shí)踐的基礎(chǔ)上將實(shí)踐上升為理論,形成規(guī)范指導(dǎo)安全開(kāi)發(fā)過(guò)程有計(jì)劃、規(guī)范化地實(shí)施;2. 驗(yàn)證安全開(kāi)發(fā)實(shí)施過(guò)程與規(guī)范的一致性;3. 通過(guò)對(duì)計(jì)劃實(shí)施過(guò)程的跟蹤,發(fā)現(xiàn)實(shí)施過(guò)程與計(jì)劃產(chǎn)生重大偏離時(shí)能采取糾正措施。四、 資質(zhì)認(rèn)定4.1認(rèn)定流程圖4.2申請(qǐng)階段申請(qǐng)組織應(yīng)首先到CNITSEC網(wǎng)站( )查看并下載信息安全服務(wù)資質(zhì)申請(qǐng)指南(安全開(kāi)發(fā)類二級(jí))和信息安全服務(wù)資質(zhì)申請(qǐng)書(shū)(安全開(kāi)發(fā)類二級(jí)),認(rèn)真閱讀上述文檔,了解資質(zhì)認(rèn)定的流程及相關(guān)情況,確定本組織滿足二級(jí)資質(zhì)的基本資格要求和基本能力要求。申請(qǐng)組織當(dāng)決定申請(qǐng)信息安全服務(wù)資質(zhì)(安全開(kāi)發(fā)類二級(jí))后,根據(jù)信息安全服務(wù)資質(zhì)申請(qǐng)書(shū)(安全開(kāi)發(fā)類二級(jí))的要求填寫(xiě)申請(qǐng)書(shū)、加蓋公章并將申請(qǐng)書(shū)中所要求的相關(guān)資料一起提交給CNITSEC,同時(shí)提交申請(qǐng)費(fèi)。在向CNITSEC遞交申請(qǐng)書(shū)前,須逐項(xiàng)檢查所填報(bào)的材料的完整性和正確性。4.3資格審查階段CNITSEC接到正式申請(qǐng)書(shū)及相關(guān)資料以及申請(qǐng)費(fèi)后,根據(jù)所提交的資料進(jìn)行資格審查,以確認(rèn)申請(qǐng)單位是否滿足資質(zhì)的基本資格要求,提交資料是否完整。資格審查包括對(duì)申請(qǐng)單位所提交資料進(jìn)行的形式化審查以及對(duì)申請(qǐng)單位的進(jìn)一步調(diào)查和溝通。如果資格審查階段發(fā)現(xiàn)有不符合要求的內(nèi)容,CNITSEC將要求申請(qǐng)組織補(bǔ)充資料等。當(dāng)通過(guò)資格審查階段后,CNITSEC將與申請(qǐng)組織簽訂合同,正式受理該申請(qǐng),并通知相關(guān)費(fèi)用的繳納事宜等。4.4能力測(cè)評(píng)階段當(dāng)申請(qǐng)組織通過(guò)資格審查并繳納了相關(guān)費(fèi)用后,資質(zhì)申請(qǐng)進(jìn)入能力測(cè)評(píng)階段。能力測(cè)評(píng)階段包括靜態(tài)評(píng)估、現(xiàn)場(chǎng)審核、綜合評(píng)定和資質(zhì)審定四個(gè)步驟。4.4.1靜態(tài)評(píng)估靜態(tài)評(píng)估是對(duì)申請(qǐng)組織資料進(jìn)行符合性審查,是對(duì)申請(qǐng)組織的安全開(kāi)發(fā)服務(wù)能力做出基本判斷,初步確定申請(qǐng)組織的安全開(kāi)發(fā)能力水平狀況,為現(xiàn)場(chǎng)審核做準(zhǔn)備。如果靜態(tài)評(píng)估階段發(fā)現(xiàn)有不符合要求的內(nèi)容,CNITSEC將要求申請(qǐng)組織進(jìn)一步補(bǔ)充資料,以便反映申請(qǐng)組織的客觀情況。4.4.2現(xiàn)場(chǎng)審核現(xiàn)場(chǎng)審核是對(duì)申請(qǐng)組織從事安全開(kāi)發(fā)的綜合能力(包括技術(shù)能力、管理能力、質(zhì)量保證、設(shè)施設(shè)備、工作環(huán)境、人員構(gòu)成及素質(zhì)、經(jīng)營(yíng)業(yè)績(jī)、資產(chǎn)狀況等方面)進(jìn)行核實(shí)和確認(rèn)。通過(guò)靜態(tài)評(píng)估后,CNITSEC將與申請(qǐng)組織溝通現(xiàn)場(chǎng)審核事宜,安排審核組進(jìn)行現(xiàn)場(chǎng)審核?,F(xiàn)場(chǎng)審核若發(fā)現(xiàn)需整改的不符合項(xiàng),審核組將對(duì)申請(qǐng)組織提出限期整改的要求,并對(duì)整改效果進(jìn)行驗(yàn)證。4.4.3綜合評(píng)定在綜合評(píng)定階段,將依據(jù)靜態(tài)評(píng)估和現(xiàn)場(chǎng)審核結(jié)果,對(duì)申請(qǐng)組織的基本資格、基本能力、安全開(kāi)發(fā)能力以及資質(zhì)所要求的其他內(nèi)容進(jìn)行綜合評(píng)定,出具綜合評(píng)定報(bào)告。對(duì)評(píng)定結(jié)果不符合的,CNITSEC將要求申請(qǐng)組織限期整改。申請(qǐng)組織完成整改并向CNITSEC提交整改報(bào)告后,CNITSEC將對(duì)整改結(jié)果進(jìn)行驗(yàn)證,整改仍不符合的,將不能通過(guò)能力測(cè)評(píng)。逾期未整改的,視作整改不符合。4.4.4資質(zhì)審定根據(jù)綜合評(píng)定的報(bào)告,CNITSEC技術(shù)委員會(huì)將組織技術(shù)專家對(duì)申請(qǐng)組織的產(chǎn)品安全開(kāi)發(fā)服務(wù)資質(zhì)進(jìn)行審查,并最終做出是否通過(guò)的決定。4.5證書(shū)發(fā)放階段資質(zhì)審定通過(guò)后,CNITSEC將進(jìn)行資質(zhì)證書(shū)的制作、審批和發(fā)放,并在網(wǎng)站、報(bào)刊雜志等媒體上公布獲證組織的相關(guān)信息。五、 監(jiān)督、維持和升級(jí)獲得資質(zhì)的組織需通過(guò)持續(xù)發(fā)展自身信息安全服務(wù)體系以保持基本能力及安全開(kāi)發(fā)過(guò)程能力。CNITSEC將通過(guò)申訴系統(tǒng)、現(xiàn)場(chǎng)見(jiàn)證以及對(duì)產(chǎn)品安全開(kāi)發(fā)服務(wù)項(xiàng)目進(jìn)行抽樣檢查來(lái)驗(yàn)證每個(gè)獲得資質(zhì)組織的能力。證書(shū)在三年有效期內(nèi)實(shí)行年確認(rèn)制度,每三年進(jìn)行一次維持換證。獲證后,每年在證書(shū)簽發(fā)之日前30天內(nèi),獲證組織要向CNITSEC提交年度調(diào)查表,并到CNITSEC辦理年檢。CNITSEC年檢中發(fā)現(xiàn)獲證組織不符合資質(zhì)認(rèn)定要求的,將要求其限期整改,整改后仍不合格,CNITSEC將暫停或取消證書(shū)。在證書(shū)有效期屆滿前90天內(nèi),由獲證組織提出維持換證申請(qǐng)。CNITSEC將依據(jù)信息安全服務(wù)資質(zhì)維持有關(guān)政策進(jìn)行評(píng)審,以確定獲證組織符合產(chǎn)品安全開(kāi)發(fā)服務(wù)能力二級(jí)資質(zhì)要求的持續(xù)性。若獲證組織相關(guān)資料變動(dòng)時(shí),須及時(shí)通知CNITSEC,并申請(qǐng)更改。若獲證組織實(shí)體發(fā)生變化,需要進(jìn)行資質(zhì)證書(shū)的轉(zhuǎn)移,可到CNITSEC網(wǎng)站( )下載并填寫(xiě)信息安全服務(wù)資質(zhì)變更申請(qǐng)書(shū),并提出資質(zhì)轉(zhuǎn)移申請(qǐng)。獲證組織獲證后,可根據(jù)自身能力的提升情況,向CNITSEC申請(qǐng)三級(jí)資質(zhì)。六、 處置獲證組織存在違規(guī)行為時(shí),CNITSEC有權(quán)視組織違規(guī)情節(jié)輕重予以以下處置:警告、限期整改、暫停證書(shū)、取消證書(shū)。七、 爭(zhēng)議、投訴與申訴對(duì)CNITSEC所作的評(píng)審、復(fù)查、處置等決定有異議時(shí),可向CNITSEC提出書(shū)面申訴。CNITSEC將會(huì)責(zé)成與所申訴、投訴事項(xiàng)無(wú)利益相關(guān)的人員進(jìn)行調(diào)查,CNITSEC在調(diào)查基礎(chǔ)上做出結(jié)論。獲證組織應(yīng)妥善處理因自身行為而發(fā)生的投訴,保留記錄并采取措施防止問(wèn)題的再發(fā)生。CNITSEC將在必要時(shí)查閱獲證組織的申訴/投訴記錄。八、 獲證組織檔案CNITSEC將對(duì)每個(gè)獲證組織建立專項(xiàng)檔案,所有資料將保存六年。九、 費(fèi)用及周期信息安全服務(wù)資質(zhì)認(rèn)定收費(fèi)劃分為如下四個(gè)部分:(1) 申請(qǐng)費(fèi):2000元(2) 測(cè)評(píng)費(fèi):3000元/人日(3) 審定與注冊(cè)費(fèi)(含證書(shū)費(fèi)):3000元(4) 年金(含標(biāo)志使用費(fèi)):5000元/年測(cè)評(píng)費(fèi)將根據(jù)測(cè)評(píng)過(guò)程的工作日進(jìn)行具體核算。對(duì)于中小型規(guī)模的組織,首次申請(qǐng)測(cè)評(píng)過(guò)程工作日至少為靜態(tài)評(píng)估2人日、現(xiàn)場(chǎng)審核4人2日和綜合評(píng)估2人日;證書(shū)維持測(cè)評(píng)過(guò)程工作日至少為靜態(tài)評(píng)估2人日、現(xiàn)場(chǎng)審核4人1日和綜合評(píng)估
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 心識(shí)與主宰心的關(guān)系再探討
- 人工智能在計(jì)算機(jī)應(yīng)用中的前沿進(jìn)展與未來(lái)挑戰(zhàn)探索
- 變電站電氣系統(tǒng)運(yùn)行與維護(hù)指南
- 精神穩(wěn)定性探討
- 橋式起重機(jī)控制系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn)
- 安全生產(chǎn)座談會(huì)模板
- 小學(xué)語(yǔ)文必背古詩(shī)集與相關(guān)文學(xué)理論導(dǎo)讀
- 醫(yī)院違反發(fā)票管理辦法
- 運(yùn)動(dòng)營(yíng)養(yǎng)學(xué)教學(xué)中處方單設(shè)計(jì)的實(shí)踐與改進(jìn)
- 數(shù)字支付與金融科技監(jiān)管的實(shí)證研究-洞察及研究
- 成都某污水處理廠施工組織設(shè)計(jì)
- 廣告制作交貨進(jìn)度計(jì)劃及保障措施
- 2025年中職基礎(chǔ)會(huì)計(jì)試題
- 2025年江蘇省南京市中考道德與法治試卷(含解析)
- 2025至2030中國(guó)生物反饋儀行業(yè)產(chǎn)業(yè)運(yùn)行態(tài)勢(shì)及投資規(guī)劃深度研究報(bào)告
- 【公開(kāi)課】牛頓第二定律+課件+-2024-2025學(xué)年高一上學(xué)期物理人教版(2019)必修第一冊(cè)+
- 預(yù)防錯(cuò)混料培訓(xùn)
- 2025年云南省中考地理試卷真題(含答案)
- 粵港澳大灣區(qū)青少年國(guó)情教育實(shí)踐基地(虎門(mén)渡口西岸物業(yè)提升改造項(xiàng)目)可行性研究報(bào)告
- DB62T 4415-2021 當(dāng)歸栽培技術(shù)規(guī)程
- 合同公司變更協(xié)議書(shū)范本
評(píng)論
0/150
提交評(píng)論