信息系統安全集成服務是指從事計算機應用系統工程和網絡系統工程的安全需求界定、安全設計、建設實施、安全保證的活動。信息系統安全集成包括在新建信息系統的結構化設計中考慮信息安全保證因素,從而使建設完成后的信息系統滿足建設方或使用方的安全需求而開展的活動。也包括在已有信息系統的基礎上額外增加信息安全子系統或信息安全設備等,通常被稱為安全優化或安全加固。
信息系統安全集成服務資質級別是衡量服務提供者服務能力的尺度。資質級別分為一級、二級、三級共三個級別,其中一級最高,三級最低。安全集成服務提供方的服務能力主要從以下四個方面體現:基本資格、服務管理能力、服務技術能力和服務過程能力;服務人員的能力主要從掌握的知識、安全集成服務的經驗等綜合評定。
信息系統安全集成(以下簡稱:安全集成)服務資質認證是依據ISCCC-SV-003:2011《信息系統安全集成服務資質認證規則》開展。
ISCCC-SV-003:2011《信息系統安全集成服務資質認證規則》是根據我國信息系統安全集成服務管理的要求,基于目前國內安全集成服務商的實際情況,參考GB/T 20261-2006《信息技術 系統安全工程 能力成熟度模型》、YD/T 1621-2007《網絡與信息安全服務資質評估準則》、ISO/IEC 21827-2008《信息技術 系統安全工程 能力成熟度模型》等標準制定而成。該標準的評估對象是為信息系統所有者提供安全集成服務的組織。
該規則提出了安全集成服務提供者應具備的服務能力要求,及實施安全集成服務資質認證的程序與管理要求。在該規則中,安全集成服務能力要求包含基本資格、管理能力、技術能力與過程能力要求等內容。
基本資格部分包括了服務提供者的注冊資本、從業經驗、人員素質要求、項目經驗、固定工作場所等方面的要求。
管理能力部分包括應制定技術和管理措施確??蛻粜畔⒌陌踩?、可控;制定保密管理要求,明確保密崗位與職責,定期對服務人員進行保密教育與培訓;建立人員管理程序,使每一位服務人員持續滿足崗位職責的需求;按照持續改進的要求制定安全集成項目的管理制度;使用符合標準要求的檢查列表、文檔模板、測試工具;建立項目管理、質量管理、信息安全管理體系文件。
技術能力部分包括與安全集成服務有關的服務方案、服務報告的制定能力;對安全集成系統進行檢驗和檢測的能力;具備安全集成服務所需工具的研發能力等。過程能力部分是指安全集成服務過程的集成準備、方案設計、建設實施、安全保證四個關鍵階段。集成準備階段主要是界定安全需求、簽訂服務合同、確定服務人員、簽訂保密協議等;方案設計階段主要是充分考慮各方面的安全需求和安全背景,以設計出適用的項目方案;建設實施階段主要是在客戶環境中實現項目方案的預期安全目標和效果;安全保證階段主要是通過在安全方案設計階段、建設實施階段等過程中,收集客戶的安全需求已經得到滿足的證據。
一、基本資格:
1、具有中華人民共和國境內的獨立法人資格,具有相關部門頒發的合法經營資格;
2、近兩年內經濟狀況良好,財務數據真實可信,并應經國家相關部門認定的會計師事務所核實;
3、具有固定的工作場所;
4、遵守國家現行法律、法規的規定;
5、注冊資本:產權關系明晰,注冊資本不少于1000 萬元人民幣;
6、人員素質要求:人員總數100 人以上;信息系統安全集成服務人員20 名以上;本科以上學歷人員占機構總人數比例在70%以上;
7、具有信息系統安全集成服務相關的資質人員至少6 人(如,CISAW,信息安全管理體系審核員、CISSP,CISA 等);至少有2 人具有項目管理的資格證書;
8、主要負責人應具有3年以上從事電子信息技術領域企業管理經歷,主要技術負責人應獲得電子信息技術類高級職稱且從事安全集成技術工作不少于3年,財務負責人應具有中級以上職稱;
9、從業時間:從事信息系統安全集成服務三年以上;
10、從業經驗:獨立完成省級范圍的信息安全集成項目或大型企業的信息安全集成項目;近三年內至少完成6 個以上完整的信息安全集成項目且無客戶投訴,項目合同總金額不少于1000 萬元人民幣;至少完成一個200 萬以上的集成項目。
二、管理能力:
1、采取技術和管理措施確??蛻粜畔⒌陌踩?、可控,這些信息包括但不限于客戶資料、集成活動中產生的文檔、最終安全集成報告等;
2、制定保密管理要求,明確保密崗位與職責,定期對服務人員進行保密教育與培訓,并簽訂《保密責任書》,規定應當履行的安全保密義務和承擔的法律責任,并負責落實;
3、建立人員管理程序,使每一位服務人員持續滿足崗位職責的需求;制定安全集成技能培訓計劃,定期對服務人員進行培訓、指導、考核;
4、制定規范的項目管理制度,并按照項目管理制度實施,具體包括在項目實施過程中如何與組織內外的交流機制、規劃關鍵技術活動、分配資源、指派責任、設立項目的里程碑及評審要求、日常的監督檢查要求、編制過程文檔、提供工具、確保培訓、策劃過程等,以保證安全服務的質量;
5、制定項目風險管理制度,評估項目風險,制定項目風險控制措施并跟蹤其有效性;
6、制定符合標準要求的安全集成方案、報告等文檔模板;
7、制定針對供方的管理要求,包括準確識別供方提供的服務或系統構件及其專業資質和能力;并與供方的有效溝通機制等;
8、制定項目質量管理計劃,跟蹤項目過程和結果的質量。
三、技術能力:
1、具備安全集成有關的工作流程及操作規范;
2、具備制定安全集成方案并能夠按照該方案實施的能力;能夠提供信息系統安全集成服務報告、系統使用指南等文檔;
3、具備對安全集成完成的系統進行檢測和驗證的能力;
4、熟悉國內外主流的信息技術產品、信息安全產品的功能及特性;
5、具有滿足項目需要的開發、測試工具或模擬環境;
6、有專門的技術人員關注并掌握信息安全技術、標準和法規;關注國內外權威機構發布的安全公告及漏洞公告,對最新的安全相關技術進行研究;
7、應具有足夠的技術力量根據服務業務的需求,開發信息安全產品或支持性工具的能力。
一、申請方基本情況,具體內容參見《信息系統安全集成服務資質認證申請書》;
1、申請單位簡介;
2、獨立法人及組織機構職能介紹;
3、服務人員簡介及人員匯總表;
4、近三年的服務項目匯總表;
5、獨立的工作環境與相應的設備情況介紹;
6、最近兩年的財務狀況;
7、相關資質證明材料(復印件);
8、申請方聲明。
二、服務管理與技術能力介紹(符合相關等級要求):
1、項目管理制度及落實情況的證明材料;
2、質量管理制度及落實情況的證明材料;
3、信息安全管理制度及落實情況的證明材料;
4、服務流程及操作規范;
5、相關的服務技術能力證明材料。
三、服務過程能力:一個已完成的服務案例。
四、文件資料:
1、信息系統安全集成服務資質認證申請書;
2、獨立法人資格證明材料;
3、從事信息系統安全集成服務的相關資質證明;
4、工作保密制度及相應組織監管體系已建立的證明材料;
5、與信息系統安全集成服務人員簽訂的保密協議復印件;
6、人員構成與素質證明材料;
7、公司組織結構證明材料;
8、具備固定辦公場所的證明材料;
9、項目管理制度文檔;
10、安全集成服務流程;
11、安全集成服務規范性文件;
12、安全集成服務質量管理文件(一、二級);
13、項目案例及業績證明材料等。
信息系統安全集成服務資質的服務過程分為四個階段:集成準備、方案設計、建設實施、安全保證。
1、集成準備階段主要是界定安全需求、簽訂服務合同、確定服務人員、簽訂保密協議等;
2、方案設計階段主要是充分考慮各方面的安全需求和安全背景,以設計出適用的項目方案;
3、建設實施階段主要是在客戶環境中實現項目方案的預期安全目標和效果;
4、安全保證階段主要是通過在方案設計階段、建設實施階段等過程中,收集客戶需求已經得到滿足的證據。
信息系統安全集成服務資質的認證過程分為五個階段:提交申請、文檔審核、現場審核、認證決定、證后監督。
信息系統安全集成服務資質二級的認證時限是指自申請被正式受理之日起至頒發認證證書時止所實際發生的時間,其中包括認證受理、文檔審核、現場審核、認證決定以及證書頒發環節。 申請信息系統安全集成服務資質二級的大概完成時間是4-6個月。
關于信息系統安全集成服務資質二級的收費說明:
1、知企網平臺報價為咨詢服務費的價格,不包含其他費用。
2、官費:審核費17000元,年費5000元。
信息系統安全集成服務資質認證模式,需要提醒申請的企業注意:
認證模式:現場檢查 + 特定服務檢查 + 獲證后監督
1、現場檢查是在文檔審核通過后,審核組到申請方的注冊地址或業務量較集中的辦公地址進行的標準符合性驗證活動;
2、特定服務檢查是審核組對申請方的服務團隊進行的特定服務過程演示或到客戶現場見證服務過程的檢查活動,從而判定該申請方的服務能力;
3、獲證后監督是確保獲證方在獲證后能夠持續滿足標準的要求,在證書的三年有效期內認證機構對獲證方進行一或兩次現場監督審核。
注意:如有特殊情況發生,認證機構可增加監督審核頻次。
1、信息系統安全集成服務資質二級認證證書的有效期是多久?
答:信息系統安全集成服務資質二級認證證書有效期為3年。
2、證書到期前多久,可以申請再次認證?
答:在認證證書有效期滿的前三個月內,服務提供者可申請再認證。再認證程序與初次認證程序相同。
3、信息系統安全集成服務提供者出現何種情形之一的,認證機構應當暫停認證證書?
答:(1) 未按規定及時接受監督審核或再認證;(2) 未按規定使用認證證書;(3) 監督結果證明信息系統安全集成服務提供者的信息安全服務能力不符合認證要求,但不需要立即撤銷認證證書。暫停期限一般為三個月。在三個月內,申請方可提出恢復證書的申請,認證機構經審核、批準后方可使用該證書。在認證證書暫停期間,申請方不得繼續使用證書。
4、信息系統安全集成服務提供者出現何種情形之一的,認證機構應當撤銷其認證證書?
答:(1) 監督結果證明信息系統安全集成服務提供者的信息安全服務能力不符合認證要求,應立即撤銷證書的;(2) 認證證書暫停使用期間,信息系統安全集成服務提供者未采取有效糾正措施;(3) 信息系統安全集成服務提供者出現嚴重責任事故,影響其繼續有效提供集成服務;(4) 信息系統安全集成服務提供者不接受認證機構對其實施的監督或未申請再認證。
數量 |
數量 |
數量 |
數量 |
掃一掃咨詢
知企網微信官方客服
客服熱線:400-885-0909
24小時在線咨詢
*我們將對您的號碼嚴格保密,請放心使用
服務評價
好評度