信息安全服务资质认证自表-公共管理.DOC

上传人:天*** 文档编号:181090 上传时间:2018-07-14 格式:DOC 页数:14 大小:108.50KB
下载 相关 举报
信息安全服务资质认证自表-公共管理.DOC_第1页
第1页 / 共14页
信息安全服务资质认证自表-公共管理.DOC_第2页
第2页 / 共14页
信息安全服务资质认证自表-公共管理.DOC_第3页
第3页 / 共14页
亲,该文档总共14页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述

1、ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 1 页 共 14 页 信息安全服务资质认证自评估表 -公共管理 填表说明: 1、 申请三级信息 安全 服务资质认证时,仅需填写该自评估表,及 表中第 24、 25 项对应 服务类别 的 内容 。 2、 申请 一二级服务资质认证时, 该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。 组织名称 服务类别 /级别 评估时间 评估部门 /人员 序号 要点 条款 需提供证明材料 自评估结论

2、证明材料清单 符合 不符合 1. 法律地位要求 仅适用 于初次认证: 在中华人民共和国境内注册的独立法人组织,发展历程清晰,产权关系明确。 监督审核: 如有 变化则 重新 提供。 营业执照 /事业单位登记证,核对注册号、法定代表人、注册资本、公司类型、经营范围、成立日期、营业期限等。 ( 提供 企业在国家企业信用信息公示系统 http:/) ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 2 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 2. 法律地位要求 遵循国家相关法律法规、标准要

3、求,无违法违规记录,资信状况良好。 提供企业在国家企业信用信息公示系统( http:/)上的企业信用信息。 需要 截 图 3. 财务资信要求 仅适用于初次认证: 近 3年经营状况良好,财务数据真实可信,应提供在中华人民共和国境内登记注册的会计师事务所出具的近 3年财务审计报告。 监督审核: 应提供在中华人民共和国境内登记注册的会计师事务所出具的近 1年财务审计报告。 财务审计报告或( 仅限于三级 )加盖本单位财务章的财务报表(近 3 年) 。 4. 办公场所要求 拥有长期固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。 监督审核: 有变化则提供,无变化则不提供。 房屋产权证或租房

4、屋赁合同; 产权人 /出租人、地址、面积、 租期。 5. 人员能力要求 三级 /二级 /一级分别要求: 组织负责人拥有 2/3/4年 以上信息技术领域管理经历。 组织负责人简历及资质证书,包括姓名、年龄、职务、职称、学历、工作经历、资质证书。 XX市社保部门出具的公司员工社保ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 3 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 缴费证明,单据号: XXXX,出具时间XX年 XX月 XX日。 三级 /二级 /一级的 负责人 社保 证明至少( 3

5、个 月) 。 需提供人社部门网站查询信息的相关截图。 6. 三级 /二级 /一级分别要求: 技术负责人具备信息安全服务(与申报类别一致)管理能力,经考核合格(与申报类别一致)或通过专业认证, 考核要求见附录G。 提供 技术负责人 的 信息安全服务管理能力 证明 ,包括 能力 考核 结果 (与申报类别一致)或专业认证证书。 三级 /二级 /一级的技术 负责人 社保 证明至少( 3个 月) 。 需提供人社部门网站查询信息的相关截图。 7. 三级 /二级 /一级分别要求: 项目负责人、项目工程师具备信息安全服务(与申报类别一致)技术能力,经考核合格或通过专业认证,考核要求见附录 G。 三级 /二级

6、/一级 分别 不少于( 2/6/10人) 提供项目负责人、 项目工程师的技术能力 证明 ,包括 能力 考核 结果 或专业认证证书。 三级 /二级 /一级的服务 人 社保 证 明至少( 3个 月) 。 需提供人社部门网站查询信息的相关截图。 8. 业绩要求 仅适用初次审核 : 三级 /二级 /一级分别要求: 从事信息安全服务(与申报类别一致)至少 4个月/3年或取得三级资质 1年以上 / 5年或取得二级资质 1年以上。 提供首个信息安全服务(与申报类别一致)项目合同原件,核对项目名称、合同签订时间、项目验收时间等。 (可 在相 应 招投标网站上查询 )。 监督审核不适用。 ISCCC-QOT-0

7、432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 4 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 9. 仅适用初次审核 : 二级 /一级分别要求: 近 3年内签订并完成至少 6/10个 信息安全服务(与申报类别一致)项目 , 一二级现场 随机 抽查 1个项目。 监督 审核: 三级 /二级 /一级监督 非 现场审核: 近 1年内签订并完成至少 1个 信息安全服务(与申报类别一致)项目。 三级 /二级 /一级监督现场审核: 近 1年内签订并完成至少 1个 /3个 /5个信息安全服务(与申报类别一致)项目。 提供

8、信息安全服务项目(与申报类别一致)合同及验收报告原件,核对项目清单,确认项目名称、合同金额、签订时间、验收时间、项目数量、服务内容与申报一致。 (可 在相 应 招投标网站上查询 )。 10. 服务管理要求 建立并运行人员管理程序,明确能力考核指标并制定业务和技能培训计划,定期对相关人员 开展培训和考核。 人员管理与培训制度、培训与考核记录,验证公司人员管理情况 (服务 人员管理、评价 制度 及落实, 包括 岗位职责、 人员技术 能力、专业方向 、定期 考核情况 等) 。近三年员工培训计划、培训与考核记录,包括信息安全意识培训、技术与管理培训等。 11. 建立文档控制程序,明确文档管理职责,任命

9、管理人员,并按照制度执行。 文档 控制 程序 (文档管理 程序 )建立及 实施情况,提供与申报类型一致的安全服务项目过程文档,核实是否存在遗失或信息泄露等问题。 ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 5 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 12. 建立项目管理制度,明确项目管理职责,任命管理人员,并按照 制度执行 风险管理 。 项目管理制度 建立及实施情况 ,制度中包括 项目管理贯穿项目从立项到结项的整个过程,包括项目风险管理等 。提供项目风险管理记录。 13. 建

10、立并运行保密管理制度,明确岗位保密责任。能够定期对相关人员进行保密教育,并签订保密协议。 保密管理制度 建立 及落实情况,包括保密范围、保密方式、保密时效、保密责任主体、罚则。 提供 保密教育培训 记录 , 提供 组织与管理层、技术负责人及项目实施人员签订的保密协议。 14. 建立供应商管理制度,确保其供应商满足服务安全要求 (仅适用于安全集成、安全运维、灾难备份 与恢复方向 , 如存在服务外包时,需要 重点 对 服务 外包 项目过程 及质量的管理情况 进行描述 ) 。 提供供应商名录、供应商管理制度的实施情况,包括供应商选择、考核与管理等 (仅适用于安全集成、安全运维、灾难备份与恢复方向 ,

11、 如存在服务外包时,需要 重点 对 服务 外包 项目过程 及质量的管理情况 进行描述 ) 。 15. 建立合同管理制度,制定统一合同模板,按照合同约定实施信息安全服务项目。 按照客户要求,对于接触到的客户敏感信息和知识产权信息予以保护,并确保服务方人员了解客户的相关要求。 提供合同管理制度、合同统一模板。提供服务项目(与 申报类别一致)合同 /协议中对敏感信息和知识产权信息保护要求的相关条款。 16. 二级 /一级要求: 了解客户及所处的行业对信息安全服务的特定要求,确定信息安全服务范围。 提供 针对具体项目的调研内容,包括对客户所处行业情况和相关要求的描述。 ISCCC-QOT-0432-B

12、/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 6 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 17. 二级要求: 参照国际或国内标准,建立业务范围覆盖信息安全服务的质量管理体系, 并有效运行半年以上。 结合质量管理体系文件,查阅体系运行记录,验证体系运行情况,至少包括质量管理体系手册、文件控制程序、记录控制程序、纠正与预防控制程序、内审与管评控制程序、安全服务工作 控制程序;内审、管评、外审报告 (有则提供) ;验证质量管理体系范围覆盖与申报类别一致的信息安全服务。 18. 一级要求: 参照国际 或 国内标准,建

13、立业务范围覆盖信息安全服务的质量管理体系,并 有效运行一年以上。 结合质量管理体系文件,查阅体系运行记录,验证体系运行情况,至少包括质量管理体系手册、文件控制程序、记录控制程序、纠正与预防控制程序、内审与管评控制程序、安全服务工作控制程序;内审、管评、外审报告 (有则提供) ;验证质量管理体系范围覆盖与申报类别一致的信息安全服务。 19. 二级要求: 参照国际或国 内 标准 ,建立业务范围覆盖信息安全服务的信息安全管理体系或信息技术服务管理体系,并有效 运行半年以上。 结合信息安全管理体系文件,查阅体系运行记录,验证体系运行情况,至少包括范围方针文件、文件控制程序、记录控制程序、纠正与预防控制

14、程序、内审与管评控制程序、内审、管评、外审报告 (有则提供) 风险管理程序、适用性声明及相应的控制ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 7 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 措施文件 (适用于 27001)或 服务等级管理程序、事件管理程序、问题管理程序、变更和发布管理程序、配置管理程序 (适用于 20000);业务范围覆盖与申报类别一致的信息安全服务。 20. 一级要求: 参照国际 或 国内标准,建立业务范围覆盖信息安全服务的信息安全管理体系或信息技术服务管理体

15、系,并 有效运行一年以上。 结合信息安全管理体系文件,查阅体系运行记录,验证体系运行情况,至少包括范围方针文件、文件控制程序、记录控制程序、纠正与预防控制程序、内审与管评控制程序、内审、管评、外审报告、 风险管理程序、适用性声明及相应的控制措施文件 (适用于 27001)或 服务等级管理程序、事件管理程序、问题管理程序、变更和发布管理程序、配置管理程序 (适用于 20000);业务范围覆盖与申报类别一致的信息安全服务。 21. 一级要求: 建立信息安全服务目录(与类别相对应),签订服务级别协议。 信息安全服务目录(与类别相对应)、 服务级别协议。 22. 技术工具要求 二级 /一级要求: 具备

16、独立的测试环境及必要的软、硬件设备,用于技术培训和模拟测试。 信息安全服务的测试环境,提供设备清单、建设时间、规模、主要承担工作等。 ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 8 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 23. 二级 /一级要求: 具备承担信息安全服务(与申报类别一致)项目所需的安全工具,并对工具进行管理和版本控制。 信息安全服务的软、硬件工具清单,工具管理程序和要求;针对在安全服务项目中应用自主开发工 具和产品进行现场演示, 提供 产品销售许可证或软件著作

17、权证书。 24. 服务技术 仅适用于三级初次 建立信息安全服务(与申报类别一致)流程。 按照相关标准建立申报的服务类别流程 (申报多类需要制定相对应的服务流程) 。 流程图中应包括每个阶段对应的职责、输入输出等。 仅适用于三级初次 制定信息安全服务(与申报类别一致)规范并按照规范实施。 制定与申报的信息安全服务类别规范并按照规范实施 (申报多类需要制定相对应的服务规范) 。 25. 服务过程文档模板 仅适用于三级初次 制定信息系统安全集成服务过程 的文档模板 安全集成: ( 1) 集成准备阶段:至少包括需求调研报告、技术方案、实施方案 (技术方案内容应至少包含项目背景、设计依据、总体设计架构、

18、信息安全设计等方面内容,实施方案应至少包含项目组织架构及人员安排、进度安排、实施内容、项目风险管理、项目沟通管理、项目质量管理等方面内容 ); ( 2) 建设实施阶段:至少包括日报 /周报; ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 9 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 ( 3) 安全保障阶段:至少包括测试方案、验收申请、验收报告; 仅适用于三级初次 制定信息系统风险评估服务过程的文档模板 风险评估: ( 1) 准备阶段:至少包括信息系统基本情况调研表、风险评估方案(

19、方 案中应至少包含被评估对象描述、评估依据、评估范围、评估内容、项目组成员、评估计划安排、评估工具、评估过程、评估方法、风险评价原则、风险评估模型、风险分析与计算方法等方面内容); ( 2) 风险识别阶段:至少包括管理脆弱性检查表、技术脆弱性检查表(包含主机、数据库、网络设备、安全设备、中间件、应用系统等)、威胁调查表; ( 3) 风险分析阶段:风险评估报告( 至少包括评估过程、评估方法、评估结果、处置建议等内容 ); 仅适用于三级初次 制定信息安全应急处理服务过程的文档模板 应急处理: ( 1) 准备阶段:至少包含工具包、服务承 诺书; ( 2) 检测阶段:至少包含授权书、应急处理方案; (

20、 3) 抑制阶段:至少包含抑制方ISCCC-QOT-0432-B/5 信息安全服务资质认证自评估表 -公共 管理 中国信息安全认证中心 制 第 10 页 共 14 页 序号 要点 条款 需提供证明材料 自评估结论 证明材料清单 符合 不符合 案; ( 4) 根除阶段:至少包含根除方案; ( 5) 恢复阶段:至少包含恢复方案、重建系统规范、数据备份规范、安全配置核查表(可以包含 windows类操作系统安全配置核查表、 linux类操作系统安全配置核查表、数据库安全配置核查表、中间件安全配置核查表); ( 6) 总结阶段:至少包含总结报告; 备注:应急处理方案中可以总体涵盖检测、抑制、根除、恢复方面的内容。 仅适用于三级初次 制定信息系统安全运维服务过程的文档模板 安全运维: ( 1) 准备阶段:至少包 含需求调研报告; ( 2) 方案设计阶段:至少包含安全运维服务方案; ( 3) 运维服务实施阶段:至少包含安全信息(包含安全配置、流量信息、安全策略等)巡检记录表、状态巡检记录表、健康性检查记录表、病毒查杀记录表、安全加固规范等;

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 重点行业资料库 > 1

Copyright © 2018-2021 Wenke99.com All rights reserved

工信部备案号浙ICP备20026746号-2  

公安局备案号:浙公网安备33038302330469号

本站为C2C交文档易平台,即用户上传的文档直接卖给下载用户,本站只是网络服务中间平台,所有原创文档下载所得归上传人所有,若您发现上传作品侵犯了您的权利,请立刻联系网站客服并提供证据,平台将在3个工作日内予以改正。