信息安全风险评估服务资质认证自评估表
- 格式:doc
- 大小:152.00 KB
- 文档页数:9
信息安全服务资质认证自评估表-公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表。
2、申请一、二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。
申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。
3、表中要求的所有程序文件均已发布实施。
自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》中所提供全部信息真实可信,且均可提供相应证明材料。
经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。
信息安全服务资质认证自评估表公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表。
2、申请【一】二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。
申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的治理要求填写。
自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共治理》中所提供全部信息真实可信,且均可提供相应证明材料。
经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。
信息安全服务资质认证自评估表-公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表。
2、申请一、二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。
申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。
3、表中要求的所有程序文件均已发布实施。
自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》中所提供全部信息真实可信,且均可提供相应证明材料。
经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。
CCRC-QOT-0428-B/4信息安全风险评估服务资质认证自评估表信息安全风险评估服务资质认证自评估表组织名称评估时间序要点号条款申报级别评估部门 /人员自评估结论需提供证明材料不证明材料清单符符合合按照相关标准建立的信息安全风险1.2.3.4. 服务技术要求基本资格建立信息安全风险评估服务流程。
制定信息安全风险评估服务规范并按照规范实施。
仅三级要求:至少有一个完成的风险评估项目,该系统的用户数在 1,000以上;具备从管理或(和)技术层面对脆弱性进行识别的能力。
仅二级要求:针对多种类型组织,多行业组织,至少完成一个风险评估项目,该系统的用户数在 10,000 以上;具备从管理和技术层面对脆弱性进行识别的能力。
评估服务流程,流程图中应包括每个阶段对应的职责、输入输出等。
已制定的信息安全风险评估服务规范。
一个已完成项目的合同、用户数、验收的证明材料,包括管理或(和)技术层面脆弱性识别的材料。
一个已完成项目的合同、用户数、验收的证明材料,包括管理和技术层面脆弱性识别的材料。
序要点号5.6.7.8.9.10.准备阶段- 11.服务方案制定12.13.条款仅一级要求:能够在全国范围内,针对5个(含)以上行业开展风险评估服务;至少完成两个风险评估项目,该系统的用户数在 100,000 以上;具备从业务、管理和技术层面对脆弱性进行识别的能力。
仅三级要求:具备跟踪信息安全漏洞的能力仅二级要求:具备跟踪、验证信息安全漏洞的能力。
仅一级要求:具备跟踪、验证、挖掘信息安全漏洞的能力。
编制风险评估方案、风险评估模板,并在项目实施过程中按照模板实施。
应为风险评估实施活动提供总体计划或方案,方案应包含风险评价原则。
仅二级 / 一级要求:应进行充分的系统调研,形成调研报告。
仅二级 / 一级要求:宜根据风险评估目标以及调研结果,确定评估依据和评估方法。
仅二级 /一级要求:应形成较为完整的需提供证明材料5个已完成项目的合同、用户数、验收的证明材料,从业务、管理和技术层面对脆弱性进行识别的材料。
信息平安效劳资质认证自评估表-公共管理
填表说明:
1、申请三级信息平安效劳资质认证时,仅需填写该自评估表。
2、申请一、二级效劳资质认证时,该自评估表与申报具体的效劳类别自评估一并使用,单个文档不作为自评估支撑材料。
申报多个效劳类别且级别不同时,按照申请的最高级别效劳资质认证的管理要求填写。
3、表中要求的所有程序文件均已发布实施。
自评估结论:
本单位郑重承诺,?信息平安效劳资质认证自评估表-公共管理?中所提供全部信息真实可信,且均可提供相应证明材料。
经自主评估,本单位的信息平安效劳资质满足?信息平安效劳标准?要求,申请第三方审核。
7.8.信息系统安全运维服务资质认证自评估表要点1. 服务 技术 要求2.3.4.5.6.准备阶段- 需求调研与分析17.18.要点条款需提供证明材料9 . 仅一级要求:内部团队之间的安全运营级别协议应和与安全运维第三方之间的服务级别设计保持一致。
服务级别协议中,安全运维第三方之间的服务级别设计与内部团队之间的安全运营级别协议应一致。
10 . 仅一级要求:安全组织中要设定安全领导小组。
安全组织架构图,其中应有安全领导小组。
11 .12 .准备阶段一签订服务协议与客户签订服务协议,明确范围、目标、时间、内容、金额、质量和输出等。
明确安全运维的方式,方式包括但不限于:驻场值守方式,定期巡检方式,远程值守方式。
13 . 仅二级/一级要求:签订服务级别协议。
14 . 根据系统安全运维需求,编制安全运维服务方案,明确安全运维服务时间、服务内容、服务方式、服务期限、服务人员、服务交付物、服务质量管理、服务沟通机制、服务风险管理等方面要求。
15 . 方案设计阶段在安全运维服务方案中明确健康检查服务的服务方式、检查频次和检查内容。
16 . 专业人员负责安全管理的接口。
仅二级/ 一级要求:编制信息系统的可用性计划,监控可用性事件,报告可用性执行,指导可用性的改进。
仅二级/ 一级要求:识别与分析信息系统运维过程自评估结论证明材料清单项目合同及保密协议,合同内容应至少包含服务范围、目标、时间、内容、金额、质量和输出等。
项目合同/协议中应有明确的安全运维模式。
与客户签订的服务级别协议,协议中应承诺信息系统核心指标,如:可用性、安全事件解决率等。
项目服务方案,内容应包括条款要求。
项目服务方案对健康检查服务的服务方式、检查频次和检查内容进行明确。
运维项目中由高层指定的、负责安全管理接口的运维管理人员信息。
信息系统可用性计划;信息系统可用性事件记录;信息系统可用性执行报告、改进报告。
信息系统运维过程中的分析报告,主要分析项目应有:27.28.19. 20. 21. 22. 23. 24. 25. 26.条款需提供证明材料证明材料清单符 合不 符 合中的历史数据,提出系统 运维的保障策略和解决方 案。
信息安全风险评估服务资质认证自评估表填写指南 填写要求:1.当条款对应的需提供证明材料为制度或项目文档时,在“证明材料清单栏目”填写文档的完整名称。
例如《XX公司信息安全风险评估服务规范》、《XX项目信息安全风险评估实施方案》、《XX公司风评工具管理制度》、《XX项目资产清单》、《XX项目信息安全风险评估报告》等,并概括地介绍制度或项目文档各章节的主要内容。
2.当条款对应的需提供证明材料为记录文档时,在“证明材料清单栏目”填写记录的完整名称。
例如《工具适用性测试记录》、《XX项目人员培训记录》、《XX项目专家评审意见》等,并概括地介绍记录文档的主要内容。
3.当条款对应的需提供证明材料为某制度或文档的某章节内容时,在“证明材料清单栏目”填写文档的完整名称及对应的章节编号。
例如《XX项目信息安全风险评估实施方案》第X章项目团队介绍、《XX项目信息安全风险评估报告》第X章脆弱性分析等,并对相关内容进行总结概括。
4.所有出现在“证明材料清单”栏目中的文档,都需提供相应的电子版文档或纸质文档的扫描件作为证明材料,并按照条款的序号建立文件夹整理归档,建立文件夹的格式为“序号-条款的考核内容”,例如“1-服务流程”、“6-挖掘漏洞信息”、“13-风险评估工具”、“32-已有安全措施分析”等。
以下给出了一份填写样例,供申请组织进行参考。
填报组织应按照填写样例的细粒度,进行相关信息的填报。
当申请三级服务资质时,仅填写自评估表中与三级相关的条款(具体分两种情况:1、标明适用于三级的;2、未标明属于哪个级别的);申请二级服务资质时,除填写标明适用于二级的条款之外,还应填写所有属于三级要求的条款;申请一级服务资质时,填写全部条款。
组织名称 XX公司(全称)申报级别X级评估时间 XX年X月X日-X月X日评估部门/人员 XX部/XX序号要点条款需提供证明材料自评估结论证明材料清单符合不符合1.服务技术要求建立信息安全风险评估服务流程。
信息安全服务资质认证自评估表-公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表。
2、申请一、二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。
申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。
自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》中所提供全部信息真实可信,且均可提供相应证明材料。
经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。
信息系统安全集成服务资质认证自评估表组织名称 申报级别评估时间 评估部门/人员序号 要点 条款 需提供证明材料自评估结论证明材料清单符合不符合1.技术服务要求 建立信息系统安全集成服务流程。
信息系统安全集成服务流程,流程图中应包括每个阶段对应的职责、输入输出等。
2.制定信息系统安全集成服务规范并按照规范实施。
信息系统安全集成服务规范。
3.集成准备-需求调研与分析调研客户背景信息,采集系统建设需求和建设目标,明确系统功能、性能及安全性要求。
准备阶段控制程序文件,包括明确工作内容、流程、方法、文档模板,内容至少包括需求调研、分析、评审,产品选型,财务预算。
提供投标文件、项目文档等证明。
4.基于系统建设需求,提出产品选型方案和建设预算。
5.结合系统建设和安全需求,与客户、设计、开发等人员充分沟通,达成共识并形成记录。
6.仅二级/一级要求:准确识别和综合分系统安全需求分析报告,内容应覆盖序号 要点 条款 需提供证明材料自评估结论证明材料清单符合不符合析系统在信息安全特性方面相适应的安全需求。
审核条款要求。
7.仅二级/一级要求:基于客户需求和投入能力,开展需求分析,编制需求分析报告。
8.仅一级要求:协助客户有效识别系统建设过程中的政策、法律和约束条件,有效规避商业风险和泄密事件。
安全集成项目风险评估程序及风险评估报告。
9.方案设计 根据系统建设安全需求,编制安全集成技术方案。
项目方案设计阶段控制程序文件,包括明确工作内容、流程、文档模板,内容应覆盖审核条款的要求。
项目技术方案、实施方案、沟通记录。
10.依据技术方案,编制安全集成实施方案,明确项目人员、进度、质量、沟通、风险等方面要求。
11.结合技术方案和实施方案,与客户进行沟通,获得客户认可。
12.仅二级/一级要求:结合需求分析和客户在保障系统安全方面的投入能力,提出系统建设安全设计说明书,明确系统架构、产品选型、产品功能、性能及配置等参数。
项目方案设计阶段控制程序文件,内容应覆盖审核条款要求。