信息安全服務資質(zhì)認證自評估表-公共管理_第1頁
免費預覽已結(jié)束,剩余9頁可下載查看

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領

文檔簡介

1、ccrc-qot-0432-b/9 信息安全服務資質(zhì)認證自評估表-公共管理信息安全服務資質(zhì)認證自評估表-公共管理填表說明:1、該自評估表與申報具體的服務類別自評估一并使用,單個文檔不作為自評估支撐材料。申報多個服務類別且級別不同時,按照申請的最高級別服務資質(zhì)認證的管理要求填寫。2、表中要求的所有程序文件均已發(fā)布實施。組織名稱服務類別/級別評估時間評估部門/人員序號要點條款需提供證明材料自評估結(jié)論證明材料清單符合不符合1.法律地位要求僅適用于初次認證:在中華人民共和國境內(nèi)注冊的獨立法人組織,發(fā)展歷程清晰,產(chǎn)權(quán)關系明確。監(jiān)督審核:如有變化則重新提供。營業(yè)執(zhí)照/事業(yè)單位登記證,核對注冊號、法定代表人

2、、注冊資本、注冊地址、公司類型、經(jīng)營范圍、成立日期、營業(yè)期限等。如獨立法人實體的一個部門或部分,經(jīng)法人批準成立,法人實體能為申請人開展的活動承擔相關的法律責任的文件(法人簽字蓋章)。(提供企業(yè)在國家企業(yè)信用信息公示系統(tǒng)中的基礎信息截圖)2.法律地位要求遵循國家相關法律法規(guī)、標準要求,無違法違規(guī)記錄,資信狀況良好。提供企業(yè)在國家企業(yè)信用信息公示系統(tǒng)()上的企業(yè)信用信息。需要截圖3.財務資信要求僅適用于初次認證:組織經(jīng)營狀況正常,建立財務管理制度,可為安全服務提供必要的財務支持。提供財務管理制度,包括財務風險管控制

3、度,必要時年度審計報告作為支撐文件。4.辦公場所要求擁有長期固定辦公場所和相適應的辦公條件,能夠滿足機構(gòu)設置及其業(yè)務需要。監(jiān)督審核:有變化則提供,無變化則不提供。房屋產(chǎn)權(quán)證或租房屋賃合同;產(chǎn)權(quán)人/出租人、地址、面積、租期。5.人員能力要求三級/二級/一級分別要求:組織負責人擁有2/3/4年以上信息技術(shù)領域管理經(jīng)歷。組織負責人簡歷及資質(zhì)證書,包括姓名、年齡、職務、職稱、學歷、工作經(jīng)歷、信息技術(shù)領域管理年限、資質(zhì)證書。xx市社保部門出具的公司員工社保繳費證明,單據(jù)號:xxxx,出具時間xx年xx月xx日。三級/二級/一級的負責人社保證明至少(3個月)。需提供社保部門提供的社保繳費證明或社保系統(tǒng)查詢

4、截圖。6.三級/二級/一級分別要求:技術(shù)負責人具備信息安全服務(與申報類別一致)管理能力,經(jīng)評價合格(與申報類別一致)。技術(shù)負責人簡歷及資質(zhì)證書,包括姓名、年齡、職務、職稱、學歷、工作經(jīng)歷、信息技術(shù)領域工作年限、資質(zhì)證書。提供技術(shù)負責人的信息安全服務管理能力證明,包括能力考核結(jié)果(與申報類別一致)。三級/二級/一級的技術(shù)負責人社保證明至少3個月。需提供社保部門提供的社保繳費證明或社保系統(tǒng)查詢截圖。7.三級/二級/一級分別要求:項目負責人、項目工程師具備信息安全服務(與申報類別一致)技術(shù)能力,經(jīng)評價合格。提供項目負責人、項目工程師的技術(shù)能力證明,包括能力考核結(jié)果。如,對應崗位職責、能力自評價、能

5、力評價、項目經(jīng)歷等證明材料。三級/二級/一級的服務人員的社保證明至少3個月。需提供社保部門提供的社保繳費證明或社保系統(tǒng)查詢截圖。8.業(yè)績要求僅適用初次審核:三級/二級/一級分別要求:從事信息安全服務(與申報類別一致)至少4個月/3年或取得三級資質(zhì)1年以上/5年或取得二級資質(zhì)1年以上。提供首個信息安全服務(與申報類別一致)項目合同原件,核對項目名稱、合同簽訂時間、項目驗收時間等。(公開招標項目需提供中標通知書原件或招標網(wǎng)站公示截圖,非公開招標項目需提供財務收款憑證)。監(jiān)督審核不適用。三級初次申報填寫公司成立時間/或項目開始時間。9.業(yè)績要求僅適用初次審核:三級/二級/一級分別要求:近3年內(nèi)簽訂并

6、完成至少1個/6個/10個信息安全服務(與申報類別一致)項目?,F(xiàn)場隨機抽查1個項目。監(jiān)督審核:三級/二級/一級監(jiān)督審核:近1年內(nèi)簽訂并完成至少1個/2個/2個信息安全服務(與申報類別一致)項目?,F(xiàn)場隨機抽查1個項目。提供信息安全服務項目(與申報類別一致)合同及驗收報告原件,核對項目清單,確認項目名稱、合同金額、簽訂時間、驗收時間、項目數(shù)量、服務內(nèi)容與申報一致。(公開招標項目需提供中標通知書原件或招標網(wǎng)站公示截圖,非公開招標項目需提供財務收款憑證)。10.服務管理要求建立并運行人員管理程序,識別安全服務人員的服務能力要求,明確安全服務人員的崗位職責、技術(shù)能力要求,并通過評價證明其能夠勝任其承擔的

7、職責。提供服務人員管理程序,及安全服務人員的崗位職責、技術(shù)能力要求,并提供評價證明其能夠勝任其承擔的職責。11.制定服務人員能力培養(yǎng)計劃,包括網(wǎng)絡與信息安全相關的技術(shù)、技能、管理、意識等內(nèi)容,并執(zhí)行計劃,確保服務人員持續(xù)勝任其承擔的職責。提供服務人員能力培養(yǎng)計劃,包括網(wǎng)絡與信息安全相關的技術(shù)、技能、管理、意識等內(nèi)容,并執(zhí)行計劃,確保服務人員持續(xù)勝任其承擔的職責。12.建立文檔管理程序,包括組織管理、服務過程管理、質(zhì)量管理等內(nèi)容,明確項目產(chǎn)生、發(fā)布、保存、傳輸、使用(包括交付和內(nèi)部使用)、廢棄等環(huán)節(jié)的文檔控制。文檔管理程序建立及實施情況,提供與申報類型一致的安全服務項目過程文檔,核實是否存在遺失

8、或信息泄露等問題。13.二級:4.2.6 c)配備檔案室及高安全性的文件服務器。提供配備檔案室及高安全性的文件服務器的證據(jù)。14.一級:4.3.6 c)配備檔案室及高安全性的文件服務器,至少近兩年的項目在文件管理系統(tǒng)中進行管理。提供配備檔案室及高安全性的文件服務器,至少近兩年的項目在文件管理系統(tǒng)中進行管理的證據(jù)。15.建立并運行項目管理程序,明確服務項目的組織、計劃、實施、風險控制、交付等環(huán)節(jié)的操作規(guī)程。提供項目管理程序建立及實施情況的證據(jù),明確服務項目的組織、計劃、實施、風險控制、交付等環(huán)節(jié)的操作規(guī)程,提供項目風險管理記錄。16.建立并運行保密管理程序,明確崗位保密責任,簽訂保密協(xié)議,并能夠

9、適時對相關人員進行保密教育。保密管理程序建立及落實情況,包括保密范圍、保密方式、保密時效、保密責任主體、罰則。提供組織與管理層、技術(shù)負責人及項目實施人員簽訂的保密協(xié)議。關鍵崗位離職人員簽訂離職保密協(xié)議。提供保密教育培訓記錄。17.(三級要求)建立與運行供應商管理程序,確保其供應商滿足服務安全要求(僅適用于安全集成、安全運維、災難備份與恢復)。提供供應商名錄、供應商管理制度的實施情況,包括供應商選擇、考核與管理等(僅適用于安全集成、安全運維、災難備份與恢復方向)18.(一、二級要求)建立并運行供應商管理程序,明確供應或外包過程中的風險,對供應商或承包方的服務基本資格、服務過程控制、服務質(zhì)量、服務

10、交付等進行識別,確保其供應商或承包方滿足服務安全要求(僅適用于安全集成、安全運維、災難備份與恢復方向)。提供供應商管理程序,明確供應或外包過程中的風險,對供應商或承包方的服務基本資格、服務過程控制、服務質(zhì)量、服務交付等進行識別,確保其供應商或承包方滿足服務安全要求(僅適用于安全集成、安全運維、災難備份與恢復方向)19.建立合同管理程序,制定統(tǒng)一合同模板,按照合同約定實施信息安全服務項目。按照客戶要求,對于接觸到的客戶敏感信息和知識產(chǎn)權(quán)信息予以保護,并確保服務方人員了解客戶的相關要求。提供合同管理程序、合同統(tǒng)一模板。提供服務項目(與申報類別一致)合同/協(xié)議中對敏感信息和知識產(chǎn)權(quán)信息保護要求的相關

11、條款。20.二級/一級要求:參照國際或國內(nèi)標準,建立業(yè)務范圍覆蓋信息安全服務的質(zhì)量管理體系,并有效運行半/一年以上。結(jié)合質(zhì)量管理體系文件,查閱體系運行記錄,驗證體系運行情況,至少包括質(zhì)量管理體系手冊、文件控制程序、記錄控制程序、糾正與預防控制程序、內(nèi)審與管評控制程序、安全服務工作控制程序;內(nèi)審、管評、外審報告(有則提供);驗證質(zhì)量管理體系范圍覆蓋與申報類別一致的信息安全服務。21.二級/一級要求:參照國際或國內(nèi)標準,建立業(yè)務范圍覆蓋信息安全服務的信息安全管理體系或信息技術(shù)服務管理體系,并有效運行半/一年以上。結(jié)合信息安全管理體系文件,查閱體系運行記錄,驗證體系運行情況,至少包括范圍方針文件、事

12、件管理、問題管理、介質(zhì)管理、業(yè)務連續(xù)性管理、數(shù)據(jù)安全管理、內(nèi)審與管評控制程序、內(nèi)審、管評、外審報告(有則提供) 風險管理程序、適用性聲明及相應的控制措施文件(適用于27001)(適用于20000);業(yè)務范圍覆蓋與申報類別一致的信息安全服務。22.一級要求:建立信息安全服務目錄(與類別相對應),簽訂服務級別協(xié)議(僅適用于安全運維、應急處理方向)。信息安全服務目錄(與類別相對應)、服務級別協(xié)議。23.技術(shù)工具要求二級/一級要求:具備獨立的測試環(huán)境及必要的軟、硬件設備,用于技術(shù)培訓和模擬測試。信息安全服務的測試環(huán)境,提供設備清單、建設時間、規(guī)模、主要承擔工作等。24.二級/一級要求:具備承擔信息安全

13、服務(與申報類別一致)項目所需的安全工具,并對工具進行管理和版本控制。信息安全服務的軟、硬件工具清單,工具管理程序和要求;針對在安全服務項目中應用自主開發(fā)工具和產(chǎn)品進行現(xiàn)場演示,提供產(chǎn)品銷售許可證或軟件著作權(quán)證書。25.申請二級資質(zhì)條件可根據(jù)條件直接申請,或獲得三級資質(zhì)(與申報類別一致)一年以上,且服務管理程序文件需建立并運行半年以上。信息安全服務(與申報類別一致)三級資質(zhì)證書。服務管理程序文件及運行時間。26.申請一級資質(zhì)條件需獲得信息安全服務(與申報類別一致)二級資質(zhì)一年以上,且服務管理程序文件需建立并運行一年以上。信息安全服務(與申報類別一致)二級資質(zhì)證書。服務管理程序文件及運行時間。以下內(nèi)容適用于年度監(jiān)督27.業(yè)績情況業(yè)績情況近一年業(yè)務發(fā)展情況,簽訂、完成的項目數(shù)量及情況,項目經(jīng)驗及教訓等28.組織變更情況組織變更情況組織變更情況,包括法人、資本注冊、股東變更、組織負責人、服務負責人、組織架構(gòu)等變化情況。29.證書及標志使用情況證書及標志使用情況證書及標志使用情況。30.客戶投訴制度建立及執(zhí)行情況客戶投訴制度建設,投訴及處理情況客戶投訴情況,包括客戶投訴制度,投訴及

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論