軟件安全開發是指通過對軟件開發過程的控制,將開發的軟件存在的風險控制在可接受的水平。
軟件安全開發服務資質專業評價要求針對準備、需求、設計、編碼、測試、驗收和維保七個階 段進行,具體分級要求如下:
一、準備階段
1、建立軟件項目安全開發團隊,明確各崗位、人員、職責;
2、制定軟件項目安全開發管理計劃,明確開發過程管控措施;
3、建立軟件開發的配置管理計劃,明確配置管理的安全要求;
4、建立變更控制制度,明確軟件項目變更控制的安全要求;
5、制定軟件項目安全培訓計劃,對相關人員進行安全培訓;
6、建立獨立的開發環境,確保開發環境與運行環境隔離;
二、需求階段
1、調研項目背景信息,收集項目需求,明確軟件功能、性能及安全性要求;
2、結合軟件項目需求、安全需求,與用戶充分溝通,達成共識并形成記錄;
三、設計階段
1、根據軟件項目需求,編制軟件設計方案、設計說明書;
2、軟件設計方案明確系統/子系統的功能和非功能設計要求;
3、軟件設計方案明確包含安全功能要求,包括標識與鑒別、訪問控制、安全審計和安全管理等;
四、編碼階段
1、制定統一的代碼安全編碼規范,確保開發人員參照規范安全編碼;
2、依據詳細設計說明書,對軟件進行安全編碼;
3、軟件代碼要經過安全檢查、評審,對于發現的漏洞能有效修復;
五、測試階段
1、依據軟件設計方案、設計說明書對軟件功能、安全功能進行測試;
2、對測試過程中發現的漏洞進行分析并有效修復;
六、驗收階段
1、系統試運行
①、測試系統運行的可靠性、穩定性和安全性,進行試運行,并記錄系統運行狀況,試運行周期至少一個月;
②、基于系統試運行相關記錄,及時對軟件進行調整、維護。
2、驗收交付
①、根據合同約定,向客戶提交完整的項目資料及交付物,并提出驗收申請;
②、根據合同約定,進行項目驗收,形成項目驗收報告;
七、維保階段
對于影響軟件系統安全、穩定運行的缺陷,及時有效采取打補丁、版本升級等方式予以消除,并提供遠程技術支持服務。
一、法律地位要求:
在中華人民共和國境內注冊的獨立法人組織,發展歷程清晰,產權關系明確;
二、財務資信要求:
近 3 年經營狀況良好,財務數據真實可信,應提供在中華人民共和國境內登記注冊的會計師事務所出具的近 3 年財務審計報告;
三、辦公場所要求:
擁有長期固定辦公場所和相適應的辦公條件,能夠滿足機構設置及其業務需要;
四、人員素質與資質要求:
1、組織負責人擁有2年以上信息技術領域管理經歷;
2、技術負責人獲得信息安全相關專業碩士及以上學位或電子信息技術類中級職稱,且從事信息安全技術工作2年以上;
3、財務負責人具有財務系列初級以上職稱;
4、從事信息安全服務人員10名以上;
5、擁有信息安全專業認證(與申報類別一致)人員2名以上;
6、擁有項目管理資格證書人員1名以上;
五、業績要求:
1、從事信息安全服務(與申報類別一致)1年以上;
2、近3年內簽訂并完成至少1個信息安全服務(與申報類別一致)項目;
六、服務管理要求:
1、遵循國家相關法律法規、標準要求,無違法違規記錄,資信狀況良好;
2、建立人員管理程序和能力考核指標;制定業務和技能培訓計劃,定期對相關人員開展培訓和考核;
3、建立文檔控制程序,明確文檔管理職責,任命管理人員,確保項目文檔資料妥善保管;
4、建立項目管理制度,并按照制度執行;
5、提供資源,確保信息安全服務項目的實施;
七、服務合同要求:
1、了解客戶及所處的行業對信息安全服務的特定要求;
2、確定信息安全服務范圍;
3、應簽訂信息安全服務合同或協議;
八、服務安全要求:
1、滿足法律法規對服務安全的要求;
2、滿足與客戶簽訂服務合同中的安全要求;
3、制定保密管理制度,明確崗位保密責任;
4、按照客戶要求,對于接觸到的客戶敏感信息和知識產權信息予以保護,并確保服務方人員了解客戶的相關要求;
5、與相關人員簽訂保密協議,并進行保密教育;
6、確保其供應商滿足上述服務安全要求;
九、服務技術要求:
1、建立信息安全服務(與申報類別一致)流程;
2、制定信息安全服務(與申報類別一致)規范并按照規范實施。
一、自評估:
組織在中國信息安全認證中心網站下載《信息安全服務自評估表》,并實施自主評估;
二、認證申請:
組織依據信息安全服務資質認證程序、認證實施規則中相關要求,確定申請服務資質類別,并填寫《信息安全服務資質認證申請書》。組織向中國信息安全認證中心或其指定機構提交《信息安全服務資質認證申請書》、《信息安全服務自評估表》及相關證明材料;
三、申請材料評審:
中心依據認證程序和相關標準要求,對申請組織提交的認證相關材料進行評審,并確定申報級別和資質類別,簽訂認證合同;
四、現場評審:
認證機構組成評審組,依據相關標準和評審要求,到申請組織現場進行評審,并出具現場評審報告。特別,對申請一級資質認證的組織,必要時選擇申請組織的客戶進行項目實施現場見證;
五、認證決定:
認證決定委員會由3名以上(含3名)奇數認證決定人員組成,做出認證決定;
六、證書頒發:
對于符合認證要求的申請組織,頒發認證證書,并予以公示。
6-8個月。
知企網報價只是咨詢服務費,不包含其他費用。
掃一掃咨詢
知企網微信官方客服
客服熱線:400-885-0909
24小時在線咨詢
*我們將對您的號碼嚴格保密,請放心使用
服務評價
好評度