ImageVerifierCode 换一换
格式:DOCX , 页数:10 ,大小:61.97KB ,
资源ID:10858288      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bingdoc.com/d-10858288.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(国家信息安全服务资质课件.docx)为本站会员(b****3)主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(发送邮件至service@bingdoc.com或直接QQ联系客服),我们立即给予删除!

国家信息安全服务资质课件.docx

1、国家信息安全服务资质课件国家信息安全服务资质灾难恢复服务资质(一级)认证指南(试行)版权2008中国信息全安全测评中心2008年5月1日1、认证依据信息安全灾难恢复服务资质评估是对信息系统灾难恢复服务提供者的资格状况、技术实力和实施灾难恢复服务过程能力等方面的具体衡量和评价。信息安全灾难恢复服务资质,是依据信息安全服务资质评估准则、信息安全灾难恢复服务能力评估准则等相关要求,在对申请组织的基本资格、技术实力、信息安全灾难恢复服务能力以及工程项目的组织管理水平等方面的评估结果基础上的综合评定后,由中国信息全安全测评中心给予的资质认证。2、级别划分信息安全灾难恢复服务资质级别是对提供信息安全灾难恢

2、复服务组织综合实力的客观评价,反映了组织的信息安全灾难恢复服务资格、水平和能力。资质级别划分的主要依据包括:基本资格要求、基本能力要求、灾难恢复服务过程能力和其他补充要求等。灾难恢复服务过程能力级别是评定信息安全灾难恢复服务组织资质的主要标志,标志着服务组织提供给客户的灾难恢复服务专业水平和质量保证程度。信息安全灾难恢复服务资质评估准则将信息安全灾难恢复服务组织的过程能力分为五个级别,由一级到五级依次递增,一级是最基本级别,五级为最高级别。 一级:基本执行级 二级:计划跟踪级 三级:充分定义级 四级:量化控制级 五级:持续改进级灾难恢复服务过程能力以及项目和组织过程能力级别的高低,标志着从事灾

3、难恢复服务组织的能力成熟程度,即已完成过程的管理和制度化程度的高低。申请信息安全灾难恢复服务资质级别认证的组织需要符合相应灾难恢复过程能力以及项目和组织过程能力级别。3、认证要求申请信息安全灾难恢复服务资质(一级)认证的组织需要符合以下几项要求:(1)基本资格要求基本资格要求是评定信息安全灾难恢复服务资质的起评条件,申请信息安全灾难恢复服务资质(一级)的组织必须满足以下基本资格要求:1. 是具有独立法人地位的实体;2. 具有工商行政管理部门发给的合法营业执照;3. 遵守国家现行法律法规。(2)基本能力要求基本能力要求包括:组织与管理要求,技术能力要求,设备、人员构成与素质要求,设施与环境要求,

4、规模和资产要求,业绩要求和其他要求。1、组织与管理要求1. 必须拥有健全的组织机构和管理体系,为持续的信息安全灾难恢复服务提供保证;2. 必须具有专业从事信息安全灾难恢复服务的队伍和相应的质保体系;3. 从事信息安全灾难恢复服务的所有成员要签订保密合同,并遵守有关法律法规。2、技术能力要求1. 了解信息安全技术的最新动向,有能力掌握信息系统领域的最新技术;2. 具有不断的技术更新能力;3. 具有对信息系统面临的安全威胁、存在的安全隐患进行信息收集、识别、分析和提供防范措施的能力;4. 能根据对用户信息系统风险的分析,向用户建议有效的安全保护策略及建立完善的安全管理制度;5. 具有对发生的突发性

5、灾难事件进行分析和解决的能力;6. 具有对市场上的信息系统产品进行功能分析,提出安全策略和安全解决方案及安全产品的系统集成能力;7. 具有根据服务业务的需求开发信息系统应用、产品或支持性工具的能力;8. 具有对集成的信息系统进行检测和验证的能力;9. 有能力对信息系统系统进行有效的维护;10. 有跟踪、了解、掌握、应用国际、国家和行业标准的能力。3、人员构成与素质要求1. 具有充足的人力资源和合理的人员结构;2. 所有与信息安全灾难恢复服务有关的管理和销售人员应具有基本的信息安全知识;3. 有相对稳定的从事信息安全灾难恢复服务的专业技术队伍,专业队伍人员应系统地掌握信息安全灾难恢复及信息安全灾

6、难恢复基础理论和核心技术,并有足够的专业工作经验;4. 从事信息安全灾难恢复服务的管理、销售和技术的专业人员中,拥有CNITSEC专业资质证书的人员不少于总人数的10%,其中必须至少有2名具有CISP-DRP资质的人员,4名具有CISM-DRP资质的人员。4、设备、设施与环境要求1. 具有固定的工作场所和良好的工作环境;2. 具有先进的开发、测试或模拟环境;3. 具有先进的开发、生产和测试设备;4. 具有实施相关服务必需的开发、生产和测试工具。5、规模与资产要求1. 有足够的注册资金和充足的流动资金,其中注册资产应在100万元以上,流动资金占注册资产的20%以上;2. 近3年的财务状况良好,提

7、供相应证明;3. 申请信息安全灾难恢复服务的组织应具有与所申请灾难恢复服务业务范围、承担的灾难恢复服务规模相适应的服务体系;4. 有足够的人员从事直接与信息安全灾难恢复服务相关的活动。6、业绩要求1. 从事信息安全服务3年以上;2. 近3年完成的信息安全灾难恢复服务的项目总值应在100万以上;3. 近3年内在信息安全灾难恢复服务方面,没有出现验收未通过的项目。(3)灾难恢复服务过程能力灾难恢复过程能力包括:1. 灾难恢复需求确定的能力;2. 灾难恢复策略制定的能力;3. 灾难恢复资源获取方式确定的能力;4. 灾难恢复资源要求确定的能力;5. 灾难备份系统技术方案实现的能力;6. 灾难备份中心选

8、择和建设的能力;7. 技术支持实现的能力;8. 运行维护管理的能力;9. 灾难恢复预案制定的能力;10. 灾难预案的教育、培训和演练的能力;11. 灾难恢复预案管理的能力。项目和组织过程能力包括:1. 实现质量保证的能力;2. 实现配置管理的能力;3. 管理项目风险的能力;4. 监控技术活动的能力;5. 规划技术活动的能力;6. 管理系统工程支持环境的能力;7. 提供不短发展的技能和知识的能力;8. 与供应商协调的能力。4、申请流程(1)申请流程图(2)申请阶段申请灾难恢复服务资质的组织应首先到中国信息全安全测评中心(以下简称CNITSEC)网站( )查看并下载信息安全灾难恢复服务资质认证指南

9、、信息安全灾难恢复服务资质申请流程、信息安全灾难恢复服务能力测评准则和信息安全灾难恢复服务资质申请书,了解认证的流程及相关情况,确定本组织满足认证的基本资格要求和基本能力要求。当决定申请信息安全灾难恢复服务资质(一级)后,根据信息安全灾难恢复服务资质(一级)申请书的要求填写申请书、加盖公章并将申请书中所要求的相关资料一起提交给CNITSEC,同时提交申请费。(3)资格审查阶段CNITSEC接到正式申请书及相关资料以及申请费后,根据所提交的资料进行资格审查,资格审查包括对申请单位所提交资料进行的形式化审查以及同申请单位的调查沟通,以确认申请单位是否满足资质的基本资格要求,提交资料是否完整。如果资

10、格审查阶段发现有不符合要求的内容,CNITSEC将要求申请组织补充资料等。当通过资格审查阶段后,CNITSEC将向申请组织发出受理通知书,正式受理该认证申请,并通知相关费用的缴纳事宜等。(4)能力测评阶段当申请组织通过资格审查阶段并缴纳了相关费用后,资质申请进入能力测评阶段。能力测评阶段包括静态评估、现场审核、综合评定和认证审核四个步骤:1、静态评估静态评估是对申请组织资料进行符合性审查,了解申请组织的信息安全灾难恢复服务能力以及质量管理能力,为现场审核作准备。如果静态评估阶段发现有不符合审查要求的内容,CNITSEC仍有权利要求申请组织补充资料,确保申请资料的内容最大程度反映申请组织的各方面

11、的资格和能力情况。2、现场审核当申请组织通过静态评估符合性审查后,CNITSEC将与申请组织沟通现场审核事宜,发出现场审核计划,安排审核组进行现场审核。现场审核是对申请组织的信息安全灾难恢复服务能力进行现场核实和确认。现场审核结束后,评审组提交现场审核结果供综合评定使用。3、综合评定在综合评定阶段,将依据资格审查的结果、静态评估的结果以及现场审核结论,对申请组织的基本资格、基本能力、灾难恢复服务能力以及资质所要求的其他内容进行综合评定,出具综合评定报告。对评定结果不符合的,CNITSEC将要求申请组织限期整改。申请组织完成整改并向CNITSEC提交整改报告后,CNITSEC将对整改结果进行验证

12、,整改仍不符合的,将不能通过认证。逾期未整改的,视作整改不符合。4、认证审核认证审核将根据综合评定的结果,由认证决定委员会组织相关委员和专家进行认证评审,做出认证决定。(5)证书发放阶段对通过认证决定的申请组织,CNITSEC将发放证书,并在网站、报刊杂志等媒体上公布获证组织的相关信息。5、监督、维持和升级获得资质的组织需通过持续发展自身信息安全灾难恢复服务体系以保持其信息安全灾难恢复能力。CNITSEC将通过申诉系统、年度监督调查、现场见证以及灾难恢复服务项目进行抽样检查等方式来验证获得资质的组织的服务资格和能力。证书每三年进行一次维持换证,在三年有效期内实行年确认制度。获证后,每年在证书签

13、发之日前30天内,获证组织要向CNITSEC提交年度调查表,并到CNITSEC办理年检。在证书有效期届满前90天内,由获证组织提出维持换证申请。CNITSEC监督发现获证组织不符合原认证要求的,将要求其限期整改,整改后仍不合格,CNITSEC有权暂停或取消证书。获得资质等级证书的组织,由于自身条件的改变,可向CNITSEC提出升级申请,升级可根据更高级别申请要求进行申请。6、处置获证组织存在违规行为时,CNITSEC有权视组织违规情节轻重予以处罚。处罚方式包括:警告、限期整改、暂停证书、取消证书。7、争议、投诉与申诉对CNITSEC 所做的评审、监督复查、维持审查、处置等决定有异议时,可向CN

14、ITSEC 提出书面申诉。CNITSEC 将会责成与所申诉、投诉事项无利益相关的人员进行调查,CNITSEC 在调查基础上做出结论。每个获证组织都应妥善处理因组织自身行为而发生的投诉,保留记录并采取措施防止问题的再发生。CNITSEC 将在必要时查阅认证企业的申诉/投诉记录。8、认证企业档案CNITSEC 将对每个认证企业建立专项档案,所有资料将保存10 年以上,升级,年度确认或者维持换证时,只需补交所要求的相应材料,CNITSEC 实行记录累加制度。9、认证费用及周期根据国家计委和国家质量技术监督局产品质量认证收费管理办法(计价格19991610 号),信息安全灾难恢复服务资质认证收费划分为如下四个部分:(1) 申请费:2000元(2) 评审费:3000元/人日(3) 审定与注册费(含证书费):3000元(4) 年金(含标志使用费):5000元/年。一级认证费用:2000+3000*3*3(三人三日)+3000+5000=37000元。从受理到颁发证书的周期为三个月,中间由于申请方原因(如,资料补充需要的时间等)造成的时间不计算在内。

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2