搜档网
当前位置:搜档网 › 国家信息安全服务资质

国家信息安全服务资质

国家信息安全服务资质
国家信息安全服务资质

国家信息安全服务资质

灾难恢复服务资质(一级)认证指南

(试行)

?版权2008—中国信息全安全测评中心

2008年5月1日

目录

目录................................................................................................................... I

一、认证依据 (1)

二、级别划分 (2)

三、认证要求 (3)

(一)基本资格要求 (3)

(二)基本能力要求 (3)

1、组织与管理要求 (3)

2、技术能力要求 (3)

3、人员构成与素质要求 (4)

4、设备、设施与环境要求 (4)

5、规模与资产要求 (4)

6、业绩要求 (4)

(三)灾难恢复服务过程能力 (4)

四、申请流程 (6)

(一)申请流程图 (6)

(二)申请阶段 (7)

(三)资格审查阶段 (7)

(四)能力测评阶段 (7)

1、静态评估 (7)

2、现场审核 (7)

3、综合评定 (8)

4、认证审核 (8)

(五)证书发放阶段 (8)

五、监督、维持和升级 (9)

六、处置 (10)

七、争议、投诉与申诉 (11)

八、认证企业档案 (12)

九、认证费用及周期 (13)

一、认证依据

信息安全灾难恢复服务资质评估是对信息系统灾难恢复服务提供者的资格状况、技术实力和实施灾难恢复服务过程能力等方面的具体衡量和评价。

信息安全灾难恢复服务资质,是依据《信息安全服务资质评估准则》、《信息安全灾难恢复服务能力评估准则》等相关要求,在对申请组织的基本资格、技术实力、信息安全灾难恢复服务能力以及工程项目的组织管理水平等方面的评估结果基础上的综合评定后,由中国信息全安全测评中心给予的资质认证。

二、级别划分

信息安全灾难恢复服务资质级别是对提供信息安全灾难恢复服务组织综合实力的客观评价,反映了组织的信息安全灾难恢复服务资格、水平和能力。资质级别划分的主要依据包括:基本资格要求、基本能力要求、灾难恢复服务过程能力和其他补充要求等。

灾难恢复服务过程能力级别是评定信息安全灾难恢复服务组织资质的主要标志,标志着服务组织提供给客户的灾难恢复服务专业水平和质量保证程度。《信息安全灾难恢复服务资质评估准则》将信息安全灾难恢复服务组织的过程能力分为五个级别,由一级到五级依次递增,一级是最基本级别,五级为最高级别。

●一级:基本执行级

●二级:计划跟踪级

●三级:充分定义级

●四级:量化控制级

●五级:持续改进级

灾难恢复服务过程能力以及项目和组织过程能力级别的高低,标志着从事灾难恢复服务组织的能力成熟程度,即已完成过程的管理和制度化程度的高低。申请信息安全灾难恢复服务资质级别认证的组织需要符合相应灾难恢复过程能力以及项目和组织过程能力级别。

三、认证要求

申请信息安全灾难恢复服务资质(一级)认证的组织需要符合以下几项要求:(一)基本资格要求

基本资格要求是评定信息安全灾难恢复服务资质的起评条件,申请信息安全灾难恢复服务资质(一级)的组织必须满足以下基本资格要求:

1. 是具有独立法人地位的实体;

2. 具有工商行政管理部门发给的合法营业执照;

3. 遵守国家现行法律法规。

(二)基本能力要求

基本能力要求包括:组织与管理要求,技术能力要求,设备、人员构成与素质要求,设施与环境要求,规模和资产要求,业绩要求和其他要求。

1、组织与管理要求

1. 必须拥有健全的组织机构和管理体系,为持续的信息安全灾难恢复服

务提供保证;

2. 必须具有专业从事信息安全灾难恢复服务的队伍和相应的质保体系;

3. 从事信息安全灾难恢复服务的所有成员要签订保密合同,并遵守有关

法律法规。

2、技术能力要求

1. 了解信息安全技术的最新动向,有能力掌握信息系统领域的最新技术;

2. 具有不断的技术更新能力;

3. 具有对信息系统面临的安全威胁、存在的安全隐患进行信息收集、识

别、分析和提供防范措施的能力;

4. 能根据对用户信息系统风险的分析,向用户建议有效的安全保护策略

及建立完善的安全管理制度;

5. 具有对发生的突发性灾难事件进行分析和解决的能力;

6. 具有对市场上的信息系统产品进行功能分析,提出安全策略和安全解

决方案及安全产品的系统集成能力;

7. 具有根据服务业务的需求开发信息系统应用、产品或支持性工具的能

力;

8. 具有对集成的信息系统进行检测和验证的能力;

9. 有能力对信息系统系统进行有效的维护;

10. 有跟踪、了解、掌握、应用国际、国家和行业标准的能力。

3、人员构成与素质要求

1. 具有充足的人力资源和合理的人员结构;

2. 所有与信息安全灾难恢复服务有关的管理和销售人员应具有基本的信

息安全知识;

3. 有相对稳定的从事信息安全灾难恢复服务的专业技术队伍,专业队伍

人员应系统地掌握信息安全灾难恢复及信息安全灾难恢复基础理论和

核心技术,并有足够的专业工作经验;

4. 从事信息安全灾难恢复服务的管理、销售和技术的专业人员中,拥有

CNITSEC专业资质证书的人员不少于总人数的10%,其中必须至少

有2名具有CISP-DRP资质的人员,4名具有CISM-DRP资质的人员。

4、设备、设施与环境要求

1. 具有固定的工作场所和良好的工作环境;

2. 具有先进的开发、测试或模拟环境;

3. 具有先进的开发、生产和测试设备;

4. 具有实施相关服务必需的开发、生产和测试工具。

5、规模与资产要求

1. 有足够的注册资金和充足的流动资金,其中注册资产应在100万元以

上,流动资金占注册资产的20%以上;

2. 近3年的财务状况良好,提供相应证明;

3. 申请信息安全灾难恢复服务的组织应具有与所申请灾难恢复服务业务

范围、承担的灾难恢复服务规模相适应的服务体系;

4. 有足够的人员从事直接与信息安全灾难恢复服务相关的活动。

6、业绩要求

1. 从事信息安全服务3年以上;

2. 近3年完成的信息安全灾难恢复服务的项目总值应在100万以上;

3. 近3年内在信息安全灾难恢复服务方面,没有出现验收未通过的项目。

(三)灾难恢复服务过程能力

灾难恢复过程能力包括:

1. 灾难恢复需求确定的能力;

2. 灾难恢复策略制定的能力;

3. 灾难恢复资源获取方式确定的能力;

4. 灾难恢复资源要求确定的能力;

5. 灾难备份系统技术方案实现的能力;

6. 灾难备份中心选择和建设的能力;

7. 技术支持实现的能力;

8. 运行维护管理的能力;

9. 灾难恢复预案制定的能力;

10. 灾难预案的教育、培训和演练的能力;

11. 灾难恢复预案管理的能力。

项目和组织过程能力包括:

1. 实现质量保证的能力;

2. 实现配置管理的能力;

3. 管理项目风险的能力;

4. 监控技术活动的能力;

5. 规划技术活动的能力;

6. 管理系统工程支持环境的能力;

7. 提供不短发展的技能和知识的能力;

8. 与供应商协调的能力。

四、申请流程(一)申请流程图

(二)申请阶段

申请灾难恢复服务资质的组织应首先到中国信息全安全测评中心(以下简称CNITSEC)网站(https://www.sodocs.net/doc/f49181777.html,)查看并下载《信息安全灾难恢复服务资质认证指南》、《信息安全灾难恢复服务资质申请流程》、《信息安全灾难恢复服务能力测评准则》和《信息安全灾难恢复服务资质申请书》,了解认证的流程及相关情况,确定本组织满足认证的基本资格要求和基本能力要求。

当决定申请信息安全灾难恢复服务资质(一级)后,根据《信息安全灾难恢复服务资质(一级)申请书》的要求填写申请书、加盖公章并将申请书中所要求的相关资料一起提交给CNITSEC,同时提交申请费。

(三)资格审查阶段

CNITSEC接到正式申请书及相关资料以及申请费后,根据所提交的资料进行资格审查,资格审查包括对申请单位所提交资料进行的形式化审查以及同申请单位的调查沟通,以确认申请单位是否满足资质的基本资格要求,提交资料是否完整。如果资格审查阶段发现有不符合要求的内容,CNITSEC将要求申请组织补充资料等。

当通过资格审查阶段后,CNITSEC将向申请组织发出受理通知书,正式受理该认证申请,并通知相关费用的缴纳事宜等。

(四)能力测评阶段

当申请组织通过资格审查阶段并缴纳了相关费用后,资质申请进入能力测评阶段。

能力测评阶段包括静态评估、现场审核、综合评定和认证审核四个步骤:1、静态评估

静态评估是对申请组织资料进行符合性审查,了解申请组织的信息安全灾难恢复服务能力以及质量管理能力,为现场审核作准备。如果静态评估阶段发现有不符合审查要求的内容,CNITSEC仍有权利要求申请组织补充资料,确保申请资料的内容最大程度反映申请组织的各方面的资格和能力情况。

2、现场审核

当申请组织通过静态评估符合性审查后,CNITSEC将与申请组织沟通现场审核事宜,发出现场审核计划,安排审核组进行现场审核。

现场审核是对申请组织的信息安全灾难恢复服务能力进行现场核实和确认。现场审核结束后,评审组提交现场审核结果供综合评定使用。

3、综合评定

在综合评定阶段,将依据资格审查的结果、静态评估的结果以及现场审核结论,对申请组织的基本资格、基本能力、灾难恢复服务能力以及资质所要求的其他内容进行综合评定,出具综合评定报告。

对评定结果不符合的,CNITSEC将要求申请组织限期整改。申请组织完成整改并向CNITSEC提交整改报告后,CNITSEC将对整改结果进行验证,整改仍不符合的,将不能通过认证。逾期未整改的,视作整改不符合。

4、认证审核

认证审核将根据综合评定的结果,由认证决定委员会组织相关委员和专家进行认证评审,做出认证决定。

(五)证书发放阶段

对通过认证决定的申请组织,CNITSEC将发放证书,并在网站、报刊杂志等媒体上公布获证组织的相关信息。

五、监督、维持和升级

获得资质的组织需通过持续发展自身信息安全灾难恢复服务体系以保持其信息安全灾难恢复能力。CNITSEC将通过申诉系统、年度监督调查、现场见证以及灾难恢复服务项目进行抽样检查等方式来验证获得资质的组织的服务资格和能力。

证书每三年进行一次维持换证,在三年有效期内实行年确认制度。获证后,每年在证书签发之日前30天内,获证组织要向CNITSEC提交年度调查表,并到CNITSEC办理年检。在证书有效期届满前90天内,由获证组织提出维持换证申请。

CNITSEC监督发现获证组织不符合原认证要求的,将要求其限期整改,整改后仍不合格,CNITSEC有权暂停或取消证书。

获得资质等级证书的组织,由于自身条件的改变,可向CNITSEC提出升级申请,升级可根据更高级别申请要求进行申请。

六、处置

获证组织存在违规行为时,CNITSEC有权视组织违规情节轻重予以处罚。处罚方式包括:警告、限期整改、暂停证书、取消证书。

七、争议、投诉与申诉

对CNITSEC 所做的评审、监督复查、维持审查、处置等决定有异议时,可向CNITSEC 提出书面申诉。CNITSEC 将会责成与所申诉、投诉事项无利益相关的人员进行调查,CNITSEC 在调查基础上做出结论。

每个获证组织都应妥善处理因组织自身行为而发生的投诉,保留记录并采取措施防止问题的再发生。CNITSEC 将在必要时查阅认证企业的申诉/投诉记录。

八、认证企业档案

CNITSEC 将对每个认证企业建立专项档案,所有资料将保存10 年以上,升级,年度确认或者维持换证时,只需补交所要求的相应材料,CNITSEC 实行记录累加制度。

九、认证费用及周期

根据国家计委和国家质量技术监督局《产品质量认证收费管理办法》(计价格[1999]1610 号),信息安全灾难恢复服务资质认证收费划分为如下四个部分:

(1) 申请费:2000元

(2) 评审费:3000元/人日

(3) 审定与注册费(含证书费):3000元

(4) 年金(含标志使用费):5000元/年。

一级认证费用:2000+3000*3*3(三人三日)+3000+5000=37000元。

从受理到颁发证书的周期为三个月,中间由于申请方原因(如,资料补充需要的时间等)造成的时间不计算在内。

信息安全服务资质申请书(安全开发类一级)

编号: 国家信息安全测评 信息安全服务资质申请书 (安全开发类一级) 申请单位(公章): 填表日期: ?2011—中国信息安全测评中心 2011年1月1日

目录 填表须知 (3) 申请表 (4) 一、申请单位基本情况 (5) 二、申请单位概况 (6) 三、申请单位近三年资产运营情况 (7) 四、申请单位人员情况 (8) 五、申请单位技术能力基本情况 (8) 六、申请单位安全开发过程能力 (8) 6.1安全意识和安全教育 (8) 6.2启动安全开发过程 (8) 6.3产品风险评估和分析 (8) 6.4定义安全设计原则 (8) 6.5提供安全文档和安全配置工具 (8) 6.6进行安全编码 (8) 6.7进行安全测试 (8) 6.8安全最终评审与产品发布 (8) 6.9安全响应服务 (8) 七、申请单位的项目和组织过程能力 (8) 7.1实现质量保证的能力 (8) 7.2实现配置管理的能力 (8) 7.3管理项目风险的能力 (8) 7.4规划项目技术活动的能力 (8) 7.5监控技术活动的能力 (8) 7.6提供不断发展的知识和技能的能力 (8) 7.7与供应商协调的能力 (8) 八、申请单位安全服务项目汇总 (8) 九、申请单位获奖、资格授权情况 (8) 十、申请单位在安全开发服务方面的发展规划 (8) 十一、申请单位其他说明情况 (8) 十二、申请单位附加信息 (8) 申请单位声明 (8)

填表须知 用户在正式填写本申请书前,须认真阅读并理解以下容: 1.中国信息安全测评中心对下列对象进行测评: ●信息技术产品 ●信息系统 ●提供信息安全服务的组织和单位 ●信息安全专业人员 2.申请单位应仔细阅读《信息安全服务资质申请指南(安全开发类一级)》,并按照其要求如实、详细地填写本申请书所有项目。 3.申请单位应按照申请书原有格式进行填写。如填写容较多,可另加附页。 4.提交申请书之前,请仔细查验申请书填写是否有误,须提供的附件以及证明材料是否完整。 5.申请单位须提交本申请书(含附件及证明材料)纸版一份,要求盖章的地方,必须加盖公章,同时提交一份对应的电子文档。 6.本申请书要求提供的附件及证明材料须单独装订成册并编目。提供的资料须客观、真实和完整,不要编辑、修改和摘录,但可以进行脱密处理。 7.如有疑问,请与中国信息安全测评中心联系。 中国信息安全测评中心 地址:市海淀区上地西路8号院1号楼 邮编:100085 :(010)82341188或82341118 传真:82341100 网址:https://www.sodocs.net/doc/f49181777.html, 电子:https://www.sodocs.net/doc/f49181777.html,

国家信息安全服务资质

国家信息安全服务资质 灾难恢复服务资质(一级)认证指南 (试行) ?版权2008—中国信息全安全测评中心 2008年5月1日

目录 目录................................................................................................................... I 一、认证依据 (1) 二、级别划分 (2) 三、认证要求 (3) (一)基本资格要求 (3) (二)基本能力要求 (3) 1、组织与管理要求 (3) 2、技术能力要求 (3) 3、人员构成与素质要求 (4) 4、设备、设施与环境要求 (4) 5、规模与资产要求 (4) 6、业绩要求 (4) (三)灾难恢复服务过程能力 (4) 四、申请流程 (6) (一)申请流程图 (6) (二)申请阶段 (6) (三)资格审查阶段 (6) (四)能力测评阶段 (6) 1、静态评估 (6) 2、现场审核 (6) 3、综合评定 (7) 4、认证审核 (7) (五)证书发放阶段 (7) 五、监督、维持和升级 (8) 六、处置 (9) 七、争议、投诉与申诉 (10) 八、认证企业档案 (11) 九、认证费用及周期 (12)

一、认证依据 信息安全灾难恢复服务资质评估是对信息系统灾难恢复服务提供者的资格状况、技术实力和实施灾难恢复服务过程能力等方面的具体衡量和评价。 信息安全灾难恢复服务资质,是依据《信息安全服务资质评估准则》、《信息安全灾难恢复服务能力评估准则》等相关要求,在对申请组织的基本资格、技术实力、信息安全灾难恢复服务能力以及工程项目的组织管理水平等方面的评估结果基础上的综合评定后,由中国信息全安全测评中心给予的资质认证。

关于信息安全服务资质认证

一体化认证审核/评价记录表 自评价及评审表-QMS 中国网络安全审查技术与认证中心第 1 页共 11 页

填表说明: 1、规范化方式为组织为规范条款相关活动而采取的具体行动的方式,如果通过制度文件提出要求规范化方式为“文件规定”,如果没有制度文件采用工具进行约束规范 化方式为“工具实现”,组织可以同时采用两种方式。如果组织未针对标准要求建立任务规范要求,则选无,但需注意没有进行规范并不意味组织未执行相关活动,组织可能采用约定俗成的方式开展活动,这可能与组织的文档化粗细程度有关。确定了规范化方式要记录原因、文件名称或工具名称。 2、“规范关键要求”为组织文件关键要求或工具的规范方式,“资源要求”是执行该活动需要的资源,包括人、财、技术和信息。 3、“规范执行证据”要填写活动执行的证据,如果为文档证据,需要填写抽样的文档的名称和或编号,如果是工具实现,可通过记录或图片的方式。本文件可以附证据 附件,需要在证据内容一栏填写附件名称。资源保障证据类似。 4、“执行绩效评价”为活动设定的绩效目标与实际执行结果。 5、如果相关条款即存在不符合也存在观察项,评价一栏可以多选。 6、请在“证据内容”中体现审核范围的相关信息,例如物理环境审核应体现地址,抽样记录应体现涉及的业务和部门。 中国网络安全审查技术与认证中心第 2 页共 11 页

中国网络安全审查技术与认证中心第 3 页共 11 页

中国网络安全审查技术与认证中心第 4 页共 11 页

中国网络安全审查技术与认证中心第 5 页共 11 页

中国网络安全审查技术与认证中心第 6 页共 11 页

服务认证自评估填写规范

编码:ISCCC-QOG-0406-B/0 服务资质认证自评估表填写规范 发布/修订日期:2017 年9 月 1 日 生效日期:2017 年 9月 1日 主责处室:体系与服务认证部 批准:张剑 中国信息安全认证中心

ISCCC-QOG-0426-B/0 服务资质认证自评估表填写规范 程序文件修改记录 序号 文件代码 修改章节 文件更改通知单编号 修改日期 修改人 批准人 1 B/0 新增 2017.8 翟亚红 张剑

服务资质认证自评估表填写规范 1目的 对自评估表填写进行规范,确保申请组织的自评价材料基本信息清晰明了。 2适用范围 适用于所有服务资质申请企业。 3职责 申请组织相关人员填写自评估表。 4服务资质认证自评估表填写过程 4.1公共管理自评估表填写规范 4.1.1、财务资信填写内容包含以下信息: 所提供的财务审计或者财务报告的年份,对于财务审核报告需填写所出具的会计事务所名称,需填写收入、净利润等信息。 4.1.2、办公场所填写内容包含以下信息: 房屋产权证或房屋租赁合同;产权人/出租人、地址、面积、租期。 4.1.3、人员能力填写内容包含以下信息: 1)填写组织负责人姓名、年龄、职务、职称、学历、工作经历、资质证书。 2)填写技术负责人姓名、年龄、职务、职称、学历、工作经历、资质证书。 3)填写财务负责人姓名、年龄、职务、职称、学历、工作经历、资质证书。 4)填写信息安全服务人员数量,养老保险证明出具单位及出具时间,劳动合同的签订时间及有效期。 5)信息安全专业保障人员认证证书,填写获证人员名称、证书编号、发证日期、有效期。 6)填写项目经理人员数量,人员的名称、证书名称、证书编号等。 4.1.4、业绩填写内容包含以下信息: 1)填写首个信息安全服务(与申报类别一致)项目名称、合同签订时间、项目验收时间。 2)填写近三年信息安全服务项目(与申报类别一致)名称、合同金额、合同签订时间、验收时间、项目服务内容等。 4.1.5、服务管理填写内容包含以下信息: 1)填写人员管理程序,内容应包含岗位职责,人员任前、中、后的监督、考核、评价、奖惩方式,信息安全服务相关技术岗位的能力指标。提供人员培训制度(可并入人员管理制度),

信息安全服务资质认证要求

信息安全服务资质 认证要求 ISCCC XXX XXX-2007 信息安全服务资质 认证要求 Certification Requirements for Qualification of Information Security Service Provider (备案送审稿) 中国信息安全认证中心 发布 ××××-××-××实施 ××××-××-××发布 备案号:××××—××××

目录 前言............................................................ 错误!未定义书签。 1 适用范围...................................................... 错误!未定义书签。 2 定义.......................................................... 错误!未定义书签。 信息安全服务............................................ 错误!未定义书签。 信息安全服务提供者 ...................................... 错误!未定义书签。 信息安全服务资质等级 .................................... 错误!未定义书签。 信息安全工程过程能力级别 ................................ 错误!未定义书签。 3 服务类型与资质评定原则 ........................................ 错误!未定义书签。 信息安全服务的类型 ...................................... 错误!未定义书签。 信息安全服务资质等级的评判原则 .......................... 错误!未定义书签。 4 认证具体要求.................................................. 错误!未定义书签。 基本资格................................................ 错误!未定义书签。 独立法人 .......................................... 错误!未定义书签。 法律要求 .......................................... 错误!未定义书签。 基本能力................................................ 错误!未定义书签。 资产与规模 ........................................ 错误!未定义书签。 人员素质与构成 .................................... 错误!未定义书签。 设备、设施与环境 .................................. 错误!未定义书签。 业绩 .............................................. 错误!未定义书签。 质量管理能力............................................ 错误!未定义书签。 体系和管理职责 .................................... 错误!未定义书签。 资源管理 .......................................... 错误!未定义书签。 项目过程管理 ...................................... 错误!未定义书签。 测量、分析和改进 .................................. 错误!未定义书签。 客户服务 .......................................... 错误!未定义书签。 技术能力更新 ...................................... 错误!未定义书签。 安全工程过程能力 ........................................ 错误!未定义书签。 风险过程 .......................................... 错误!未定义书签。 工程过程 .......................................... 错误!未定义书签。 保证过程 .......................................... 错误!未定义书签。 5 引用标准与参考文献 ............................................ 错误!未定义书签。 计算机信息系统安全保护等级划分准则 ...................... 错误!未定义书签。 系统安全工程能力成熟模型 ................................ 错误!未定义书签。 系统安全工程能力成熟模型—评定方法 ...................... 错误!未定义书签。 信息系统安全工程手册 .................................... 错误!未定义书签。 软件工程能力成熟模型 .................................... 错误!未定义书签。 6 附录——系统安全工程主要术语 .................................. 错误!未定义书签。 组织.................................................... 错误!未定义书签。 项目.................................................... 错误!未定义书签。 系统.................................................... 错误!未定义书签。 安全工程................................................ 错误!未定义书签。 安全工程生命期 .......................................... 错误!未定义书签。 工作产品................................................ 错误!未定义书签。 顾客.................................................... 错误!未定义书签。 过程.................................................... 错误!未定义书签。 过程能力................................................ 错误!未定义书签。 制度化................................................ 错误!未定义书签。 过程管理................................................ 错误!未定义书签。

国家信息安全测评 .doc

国家信息安全测评 信息安全服务资质申请指南(安全开发类二级) ?版权2017—中国信息安全测评中心 2017年10月

一、认定依据4 二、级别划分4 三、二级资质要求5 3.1 基本资格要求5 3.2 基本能力要求5 3.3质量管理能力要求 6 3.4安全开发过程能力要求 6 四、资质认定7 4.1认定流程图7 4.2申请阶段 8 4.3资格审查阶段 8 4.4能力测评阶段 8 4.4.1静态评估8 4.4.2现场审核9 4.4.3综合评定9 4.4.4资质审定9 4.5证书发放阶段 9 五、监督、维持和升级10 六、处置10 七、争议、投诉与申诉10 八、获证组织档案11 九、费用及周期11 十、联系方式12

中国信息安全测评中心(以下简称CNITSEC)是经中央批准成立、代表国家开展信息安全测评的职能机构,依据国家有关产品质量认证和信息安全管理的政策、法律、法规,管理和运行国家信息安全测评体系。 中国信息安全测评中心的主要职能是: 1.对国内外信息安全产品和信息技术进行测评; 2.对国内信息系统和工程进行安全性评估; 3.对提供信息系统安全服务的组织和单位进行评估; 4.对信息安全专业人员的资质进行评估。 “信息安全服务资质认定”是对信息安全服务的提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行评定和确认。为我国信息安全服务行业的发展和政府主管部门的信息安全管理以及全社会选择信息安全服务提供一种独立、公正的评判依据。 本指南适用于所有向CNITSEC申请信息安全服务资质(安全开发类二级)的境内外组织。

信息安全服务资质认证实施规则

信息安全服务资质认证实施规则 CCRC-ISV-R01:2018 2018-05-25发布 2018-06-01实施 中国网络安全审查技术与认证中心

ISCCC-ISV-R01:2017 信息安全服务资质认证实施规则 目录 1 适用范围 (2) 2 认证依据 (2) 3 术语与定义 (2) 3.1 信息安全服务 (2) 3.2 自评估 ...................................................................................................... 错误!未定义书签。 3.3 现场审核 (2) 3.4 非现场审核 (2) 3.5 现场见证 .................................................................................................. 错误!未定义书签。 3.6 特殊审核 (2) 4 审核人员及审核组要求 (2) 5 认证信息公开 (3) 6 认证程序 (3) 6.1 初次认证 (3) 6.1.1 认证申请 (3) 6.1.2 申请评审 (3) 6.1.3 建立审核方案 (4) 6.1.4 确定审核组 (5) 6.1.5 非现场审核 (5) 6.1.6 现场审核 (6) 6.1.7 现场见证(必要时) (7) 6.1.8 认证决定 (8) 6.1.9 证书颁发 (8) 6.2 监督审核 (8) 6.2.1 频次和方式 (8) 6.2.2 信息收集 (8) 6.2.3 信息评审与审核方案维护 (9) 6.2.4 制定审核计划 (9) 6.2.5 审核实施 (10) 6.2.6 监督审核结论 (10) 6.2.7 认证决定 (10) 6.2.8 审核方案记录与变更 (10) 6.3 特殊审核 (10) 6.3.1 变更或扩大认证范围 (10) 6.3.2 审核方案记录与变更 (11) 7 信息通报 (11) 8 认证证书管理 (11) 8.1 证书有效期 (11) 8.2 暂停认证证书 (12) 8.3 撤销认证证书 (12) 8.4 证书变更 (12)

信息安全服务资质CRCー二级初次认证流程【最新】

信息安全服务资质CRCー二级初次认证流程 随着我国信息化和信息安全保障工作的不断深入推进,以应急处理、风险评估、灾难恢复、系统测评、安全运维、安全审计、安全培训和安全咨询等为主要内容的信息安全服务在信息安全保障中的作用日益突出。加强和规范信息安全服务资质管理已成为信息安全管理的重要基础性工作。 关于认证申请: 认证的基本环节; 认证申请与受理; 文档审核; 现场审核; 认证决定;

年度监督审核。 初次申请服务资质认证时,申请单位应填写认证申请书,并提交资格、能力方面的证明材料。申请材料通常包括: 服务资质认证申请书; 独立法人资格证明材料; 从事信息安全服务的相关资质证明; 工作保密制度及相应组织监管体系的证明材料; 与信息安全风险评估服务人员签订的保密协议复印件;人员构成与素质证明材料; 公司组织结构证明材料; 具备固定办公场所的证明材料; 项目管理制度文档;

信息安全服务质量管理文件; 项目案例及业绩证明材料; 信息安全服务能力证明材料等。 信息安全服务资质CRC(原i SCCC)ー、二级初次认证流程 1、准备阶段 申请组织根据自身实际情况确定需要申请的服务资质类型,登录中国网络安全审查技术与认证中心CCRC网站,下载《信息安全服务资质认证自评估表公共管理》、对应的技术自评估表、《信息安全服务资质认证申请 2.非现场审核及商务阶段 (此阶段工作在三周内完成,如需要申请组织补充材料,在五周内完成) 项目管理人员指派审查员对申请组织提交的材料进行非现场审核;审查员依据《信息安全服务规范》及相关技术标准,对申请组织所

提供的材料是否满足要求进行判定, 并填写《审核记录表》。如满足要求,审查员通知项目管理人员向申请组织出具《受理通知单》, 收取认证费用。如不满足要求,审查员开具《材料问题清单》,通知申请组织补充材料重新提交,并对补充材料进行审核(如申请组织所补充的材料仍无法满足要求,审查员应将此情况告知项目管理人员,项目管理人员通知申请组织目前尚不具备申请资质的条件)。 3、现场审核阶段 (此阶段工作在四周内完成,如开具不符合项,在八周内完成) 项目管理人员指派审核组长( -般情况下指派对该组织材料进行非现场审核的审查员为组长) ,协调审查员组建审核组;审核组长编制《审核计划》, 准备现场审核的相关表格等材料,通过项目管理人员将《审核计划》发送给申请组织;审核组前往对申请组织开展现场审核工作,判断该组织目前对外提供的信息安全服务管理及技术能力是否符合《信息安全服务规范》的要求,并依据现场审核中的实际情况对非现场审核时已填写的《审核记录表》进行补充、完善和验证。如满足要求,审核组长编制《审核报告》, 并汇总《审核记录表》、《首末次会议记录》、《公正性、保密性承诺》等审核材料提交中心进行认证决定(如开具不符合项,审核组长则通知申请组织在一个月内提交整改材料) ; 如不满足要求(如在现场审核时发现申请组织存在材料造假

中国信息安全认证中心-信息安全服务资质认证流程图

信息安全服务资质认证流程图

流程说明: 1、自评估 组织在中国信息安全认证中心网站下载《信息安全服务资质认证自评估表-管理》+对应的技术自评估表,并实施自评估。 2、认证申请 组织依据信息安全服务资质认证程序、认证实施规则中相关要求,确定申请服务资质类别,并填写《信息安全服务资质认证申请书》。 组织向中国信息安全认证中心提交《信息安全服务资质认证申请书》、《信息安全服务自评估表》及相关证明材料。 3、申请材料评审 中心依据认证程序和相关标准要求,对申请组织提交的认证相关材料进行评审,并确定申报资质类别和级别,签订认证合同。 4、现场评审 认证机构组成评审组,依据相关标准和评审要求,到申请组织现场进行评审,并出具现场评审报告。特别,对申请一级资质认证的组织,必要时选择申请组织的客户进行项目实施现场见证。 现场验证符合要求后,认证机构组成评审组,依据相关标准和评审要求,到申请组织现场进行评审,并出具现场评审报告。 5、认证决定 认证决定委员会由3名以上(含3名)奇数认证决定人员组成,作出认证决定。 6、证书颁发 对于符合认证要求的申请组织,颁发认证证书,并予以公示。 7、证后监督 (1)证后监督频次和方式 对获证组织实施监督,每年度(不超过12个月)进行一次监督评审。 当获证组织发生重大变更、事故或客户投诉时,可增加现场监督评审的频次。 (2)证后监督内容 监督评审除包括初次评审的内容外,还应对上一次审核中提出的观察项所采取纠正/预防措施进行验证。 (3)证后监督结论

对于通过监督评审的获证组织,做出维持认证证书有效的决定;否则,暂停或撤销其认证证书。 (4)信息通报 为确保获证组织的安全服务能力持续有效,获证组织应建立信息通报渠道,及时报告以下信息: a)组织机构变更信息; b)安全事故、客户投诉信息; c)其他重要信息。

信息安全服务资质认证实施细则(2015版)

文件编码:ISCCC-SV-001:2015 信息安全服务资质认证实施规则 (第2版) 2015-04-01发布2015-04-01实施 中国信息安全认证中心发布

目录 1.适用范围 (1) 2.规范性引用文件 (1) 3.术语与定义 (1) 3.1.信息安全服务 (1) 3.2.信息安全服务资质 (1) 3.3.信息安全风险评估 (1) 3.4.信息安全应急处理 (1) 3.5.信息系统安全集成 (2) 3.6.信息系统灾难备份与恢复 (2) 3.7.软件安全开发 (2) 3.8.信息系统安全运维 (2) 4.通用评价要求 (2) 4.1.三级评价要求 (2) 4.1.1.法律地位要求 (2) 4.1.2.财务资信要求 (2) 4.1.3.办公场所要求 (2) 4.1.4.人员素质与资质要求 (2) 4.1.5.业绩要求 (3) 4.1.6.服务管理要求 (3) 4.1.7.服务合同要求 (3) 4.1.8.服务安全要求 (3) 4.1.9.服务技术要求 (3) 4.2.二级评价要求 (3) 4.2.1.法律地位要求 (4) 4.2.2.财务资信要求 (4) 4.2.3.办公场所要求 (4) 4.2.4.人员素质与资质要求 (4) 4.2.5.技术工具要求 (4) 4.2.6.业绩要求 (4) 4.2.7.服务管理要求 (4) 4.2.8.服务合同要求 (5) 4.2.9.服务安全要求 (5) 4.2.10.服务技术要求 (5) 4.3.一级评价要求 (5)

4.3.1.申请条件 (5) 4.3.2.法律地位要求 (5) 4.3.3.财务资信要求 (5) 4.3.4.办公场所要求 (5) 4.3.5.人员素质与资质要求 (5) 4.3.6.技术工具要求 (6) 4.3.7.业绩要求 (6) 4.3.8.服务管理要求 (6) 4.3.9.服务合同要求 (6) 4.3.10.服务安全要求 (6) 4.3.11.服务技术要求 (7) 5.专业评价要求 (7) 5.1.风险评估服务资质专业评价要求 (7) 5.2.安全集成服务资质专业评价要求 (7) 5.3.应急处理服务资质专业评价要求 (7) 5.4.灾难备份与恢复服务资质专业评价要求 (7) 5.5.软件安全开发服务资质专业评价要求 (7) 5.6.安全运维服务资质专业评价要求 (7) 6.认证程序 (7) 6.1.自评估 (7) 6.2.认证申请 (7) 6.3.申请材料评审 (7) 6.4.现场评审 (8) 6.5.认证决定 (8) 6.6.证书颁发 (8) 6.7.证后监督 (8) 6.7.1.证后监督频次和方式 (8) 6.7.2.证后监督内容 (8) 6.7.3.证后监督结论 (8) 6.7.4.信息通报 (8) 6.8.认证证书管理 (8) 6.8.1.证书有效期 (8) 6.8.2.暂停认证证书 (8) 6.8.3.撤销认证证书 (9) 6.8.4.注销认证证书 (9) 6.8.5.证书变更 (9) 附录A(规范性附录):信息安全风险评估服务资质专业评价要求 (10)

信息安全认证申请书

申请编号: 信息安全服务资质认证 申请书 申请组织(盖章): 申请日期: 中国网络安全审查技术与认证中心

填写说明 1、本申请书适用于向中国网络安全审查技术与认证中心申报信息安全服务资质认证。 2、三级申请组织需提交申请书和自评价表(自评价表应包括公共管理自评价表一份)。 3、一、二级申请组织需提交申请书和自评价表(自评价表应包括公共管理、对应服务类别的自评价表各一份)。 4、申请书应使用A4型纸打印装订,首页及申请组织声明处加盖组织公章,并使用黑色钢笔或签字笔在相应位置签名(法人)。 5、申请书中所要求提交的证明材料,自评价表及自评价证据以电子版方式提供,不接受纸版材料。

信息安全服务资质认证申请书 1.申请信息 1.1申请类型 初次认证 级别变更1.2 资本类型 A类(不具有外资背景)B类(具有外资背景) 1.2申请类别与级别 安全集成一级二级三级 应急处理一级二级三级 风险评估一级二级三级 安全运维一级二级三级 软件安全开发一级二级三级 灾难备份与恢复(资源服务类)一级二级三级 灾难备份与恢复(技术服务类)一级二级三级 网络安全审计一级二级三级 工业控制系统安全一级二级三级 (工业控制所属行业:能源交通通信水利城建其他)1.3保持的类别和级别(级别变更或增加类别时填写) 安全集成一级二级三级 应急处理一级二级三级 风险评估一级二级三级 安全运维一级二级三级 软件安全开发一级二级三级 灾难备份与恢复(资源服务类)一级二级三级 灾难备份与恢复(技术服务类)一级二级三级 网络安全审计一级二级三级 工业控制系统安全一级二级三级 (工业控制所属行业:能源交通通信水利城建其他)2.组织基本信息(所有申请类型和级别都需填写) 申请组织全称(中文):。 申请组织全称(英文):。

信息安全服务资质公共管理自评估表填写规范

信息安全服务资质认证自评估表-公共管理填写指南填写要求: 1.当条款对应的需提供证明材料为营业证照、财务审计报告、房屋产权证明、租赁合同、人员简历、业绩等内容时,在“证明材料清单栏目”中直接按照本文档中的格式,填写关键内容即可。 2.当条款对应的需提供证明材料为制度或项目文档时,在“证明材料清单栏目”填写文档的完整名称。例如《XX公司培训管理制度》、《XX公司项目管理制度》、《XX公司测评工具管理制度》等,并概括地介绍制度或项目文档各章节的主要内容。 3.当条款对应的需提供证明材料为记录文档时,在“证明材料清单栏目”填写记录的完整名称。例如《2016年XX公司培训计划》、《XX 项目人员培训记录》、《XX公司供应商名录》等,并概括地介绍记录文档的主要内容。 4.当条款对应的需提供证明材料为某制度或文档的某章节内容时,在“证明材料清单栏目”填写文档的完整名称及对应的章节编号。例如《XX项目调研报告》第X章安全服务需求分析、《XX项目合同》第X条保密要求等,并对相关内容进行总结概括。 5.所有出现在“证明材料清单”栏目中的文档,都需提供相应的电子版文档或纸质文档的扫描件作为证明材料,并按照条款的序号建立文件夹整理归档,建立文件夹的格式为“序号-条款的考核内容”,例如“1-营业执照”、“2-审计报告”、“5-技术负责人简历”、“9-人员管理及培训”等。 以下给出了一份填写样例,供填报组织进行参考。填报组织应按照填写样例的细粒度,进行相关信息的填报。

组织名称XX公司(全称)服务类别/级别所申请或维持的资质类别/级别,例如“风险评估/二级”评估时间XX年X月X日-X月X日评估部门/人员XX部/XX

信息安全服务三级资质初次认证流程

信息安全服务三级资质初次认证流程 开始 确定申请的服务资质类型,登录中心网站,下载并填写《信息安全服务资质认证自评 估表-公共管理》 、《信息安全服务资质认证申请书》,将上述文档及自评估 证明材料提交中心 指派审核组长,并协调审查员组建审核组,对材料 进行非现场审核 审核组按照《非现场审核计划》开展非现场审核工作,判定申请组织提供的材料是否符 合要求 编写《非现场审核报告》,并将审核材料提交中心进行认证决定 进行认证决定 制作证书,并邮寄给申请 组织 通过 结束 补充材料,并重新提交不符合要求 受理申请,收取认证费用 《信息安全服务资质认证自评估表-公共管理》、《信息安全服务资质认证申请书》、自评估证明材 料 《非现场审核任务 委托书》 符合要求 《受理通知单》或 《合同》 《非现场审核报 告》 《认证决定表》 《证书》 通知申请组织不通 过的原因 不通过结束 编制《非现场审核计划》,通过项目管理人员发送给审核组 全体成员 《非现场审核计 划》 《信息安全服务资质认证公共管理审核记录表》 流程说明: 1、 准备阶段 申请组织根据自身实际情况确定需要申请的服务资质类型,登录中国信息安全认证中心网站,下载《信息安全服务资质认证自评估表-公共管理》、《信息安全服务资质认证申请书》,实施自评估后(具体自评估表的填写方法可参考中心网站上的《信息安全服务资质认证自评估表填写指南》),将上述文档及自评估证明材料提交中心。

(注:申请三级信息安全服务资质的组织,需要在《信息安全服务资质认证自评估表-公共管理》的24-服务技术、25-服务过程文档模板这两个条目中,提供相应的证明材料。 申请三级信息安全服务资质的组织,原则上无需填写技术部分的自评估表,但如申请组织已经具备了实施完成并通过验收的信息安全服务项目案例,也可下载并填写相应的技术方向的自评估表,准备技术部分的自评估证明材料,提交中心作为参考。) 2、非现场审核及商务阶段(此阶段工作应在三周内完成,如需要申请组织补 充材料,应在五周内完成) 项目管理人员指派审核组长,协调审查员组建审核组; 审核组长编制《非现场审核计划》,通过项目管理人员发送给审核组全体成员; 审核组对申请组织提交的材料进行非现场审核工作,判断该组织目前对外提供的信息安全服务管理及技术能力是否符合《信息安全服务 规范》的要求。如满足要求,审核组长在通知项目管理人员向申请组织出具《受理通知单》(如申请组织有需求,也可签订《服务资质认证合同》)、收取认证费用后,编写《非现场审核报告》,并汇总《信息安全服务资质认证公共管理审核记录表》等审核材料提交中心进行认证决定;如不满足要求,审核组长通知申请组织补充材料重新提交,并对补充材料进行审核(如申请组织所补充的材料仍无法满足要求,审核组长应将此情况告知项目管理人员,项目管理人员通知申请组织目前尚不能满足申请资质的条件)。 3、认证决定阶段(此阶段工作应在两周内完成) 中心认证决定人员对审核组长提交的审核材料进行认证决定; 如认证决定通过,则通知项目管理人员进行制证;如认证决定不通过,则通知申请组织不通过原因。 4、制证阶段(此阶段工作应在一周内完成) 项目管理人员制作证书,并邮寄给申请组织。 (注:申请三级信息安全服务资质的组织,无论是否提交已实施完成并通过验收的信息安全服务项目案例,只要通过认证决定,所颁发的证书有效期均为一年。在第一次现场监督审核时,必须提供在该年度实施完成并通过验收的信息安全服务项目案例。)

信息系统安全服务资质认证指南(一级资质)

国家信息安全测评认证 信息系统安全服务资质认证指南 (试行) \ 福建省网络与信息安全测评中心

目录 引言 (4) 1 认证依据 (5) 2 等级划分 (5) 3 认证要求 (6) 3.1 基本资格要求 (6) 3.2 基本能力要求 (6) 3.2.1 组织与管理要求 (6) 3.2.2 技术能力要求 (6) 3.2.3 人员构成与素质要求 (7) 3.2.4 设备、设施与环境要求 (8) 3.2.5 规模与资产要求 (8) 3.2.6 业绩要求 (8) 3.3 安全工程过程及能力级别 (9) 4 认证流程 (11) 5 受理过程 (12) 6 申请书 (12) 7 评审 (12) 8 认证与公布 (13) 9 保持认证 (14)

10 认证发展 (15) 11 处置 (15) 12 争议、投诉与申诉 (15) 13 认证企业档案 (16) 14 费用及认证周期 (16) 15 相关文件与表格 (17)

引言 福建省网络与信息安全测评中心(原中国国家信息安全测评认证中心,简称FJTEC)是经中央批准成立、代表国家开展信息安全测评认证的职能机构,依据国家有关产品质量认证和信息安全管理的政策、法律、法规,管理和运行国家信息安全测评认证体系。 福建省网络与信息安全测评中心的主要职能是: 1.对国内外信息安全产品和信息技术进行测评和认证 2.对国内信息系统和工程进行安全性评估和认证 3.对提供信息系统安全服务的组织和单位进行评估和认证 4.对信息安全专业人员的资质进行评估和认证 “中华人民共和国国家信息安全认证”是国家对信息安全技术、产品、信息系统安全质量以及信息安全服务资质、人员资质的最高认可。国家信息安全产品测评认证活动的技术依据是由中国国家信息安全测评认证管理委员会确认的有关产品质量认证和信息安全管理的国际标准、国家标准、行业标准和其他补充技术要求与技术规范。 “信息系统安全服务资质认证”是对信息系统安全服务的提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行认证。为我国信息安全服务行业的发展和政府主管部门的信息安全管理以及全社会选择信息安全服务提供一种独立、公正的评判依据。在我国,信息系统安全服务资质由福建省网络与信息安全测评中心及其授权

相关主题