
一、服務(wù)介紹
1、什么是CCRC
CCRC信息安全服務(wù)資質(zhì)級別是衡量服務(wù)提供者服務(wù)能力的尺度,隨著我國信息化和信息安全保障工作的不斷深入推進(jìn),以安全集成、安全運(yùn)維、應(yīng)急處理、風(fēng)險評估、災(zāi)難恢復(fù)、系統(tǒng)測評、安全審計(jì)、安全培訓(xùn)和安全咨詢等為主要內(nèi)容的信息安全服務(wù)在信息安全保障中的作用日益突出。加強(qiáng)和規(guī)范信息安全服務(wù)資質(zhì)管理已成為信息安全管理的重要基礎(chǔ)性工作。
2、CCRC認(rèn)證
信息安全服務(wù)資質(zhì)級別分為一級、二級、三級,其中一級最高,三級最低;同時分別八個類別,包括安全集成、軟件開發(fā)、安全運(yùn)維、災(zāi)備與恢復(fù)、工控安全、安全審計(jì)、風(fēng)險評估、應(yīng)急處理
一級/二級認(rèn)證周期一般是12周,三級認(rèn)證周期4周
證書有效期一年,每年更新一次。 對持牌機(jī)構(gòu)發(fā)展進(jìn)行管理監(jiān)督內(nèi)部審計(jì),每年需要進(jìn)行分析一次(不超過12個月)。 對于中國首次注冊的組織,需要在12個月內(nèi)進(jìn)行現(xiàn)場監(jiān)督審計(jì)
信息系統(tǒng)安全集成服務(wù)資質(zhì)
信息系統(tǒng)安全集成服務(wù)是指從事計(jì)算機(jī)應(yīng)用系統(tǒng)工程和網(wǎng)絡(luò)系統(tǒng)工程的安全需求界定、安全設(shè)計(jì)、建設(shè)實(shí)施、安全保證的活動。信息系統(tǒng)安全集成包括在新建信息系統(tǒng)的結(jié)構(gòu)化設(shè)計(jì)中考慮信息安全保證因素,從而使建設(shè)完成后的信息系統(tǒng)滿足建設(shè)方或使用方的安全需求而開展的活動。也包括在已有信息系統(tǒng)的基礎(chǔ)上額外增加信息安全子系統(tǒng)或信息安全設(shè)備等,通常被稱為安全優(yōu)化或安全加固。
安全運(yùn)維服務(wù)資質(zhì)
信息系統(tǒng)安全運(yùn)維服務(wù)是指通過技術(shù)設(shè)施安全評估,技術(shù)設(shè)施安全加固,安全漏洞補(bǔ)丁通告、安全事件響應(yīng)以及信息安全運(yùn)維咨詢,協(xié)助組織的信息系統(tǒng)管理人員進(jìn)行信息系統(tǒng)的安全運(yùn)維工作,以發(fā)現(xiàn)并修復(fù)信息系統(tǒng)中所存在的安全隱患,降低安全隱患被非法利用的可能性,并在安全隱患被利用后及時加以響應(yīng)。
風(fēng)險評估服務(wù)資質(zhì)
信息安全風(fēng)險評估是信息安全保障的基礎(chǔ)性工作和重要環(huán)節(jié),貫穿于網(wǎng)絡(luò)和信息系統(tǒng)建設(shè)運(yùn)行的全過程。服務(wù)提供者通過對信息系統(tǒng)提供風(fēng)險評估服務(wù),系統(tǒng)地分析網(wǎng)絡(luò)與信息系統(tǒng)所面臨的威脅及其存在的脆弱性,評估安全事件一旦發(fā)生可能造成的危害程度,提出有針對性的抵御威脅的防護(hù)對策和安全整改措施,防范和消除信息安全風(fēng)險,或?qū)L(fēng)險控制在可接受的水平,為網(wǎng)絡(luò)和信息安全保障提供科學(xué)依據(jù)。
應(yīng)急處理服務(wù)資質(zhì)
信息安全應(yīng)急處理服務(wù)是通過制定應(yīng)急計(jì)劃使得影響網(wǎng)絡(luò)與信息系統(tǒng)安全的安全事件能夠得到及時響應(yīng),并在安全事件一旦發(fā)生后進(jìn)行標(biāo)識、記錄、分類和處理,直到受影響的業(yè)務(wù)恢復(fù)正常運(yùn)行的過程。應(yīng)急處理服務(wù)是保障業(yè)務(wù)連續(xù)性的重要手段之一,它涵蓋了在安全事件發(fā)生后為了維持和恢復(fù)關(guān)鍵業(yè)務(wù)所進(jìn)行的系列活動。
軟件安全開發(fā)服務(wù)資質(zhì)
通過對軟件開發(fā)過程的控制,將開發(fā)的軟件存在的風(fēng)險控制在可接受的水平。軟件安全開發(fā)資質(zhì)認(rèn)證是對軟件開發(fā)方的基本資格、管理能力、技術(shù)能力和軟件安全過程能力等方面進(jìn)行評價。安全軟件開發(fā)服務(wù)資質(zhì)級別是衡量服務(wù)提供方的軟件安全開發(fā)服務(wù)資格和能力的尺度。
信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)資質(zhì)
信息系統(tǒng)災(zāi)難備份與恢復(fù)服務(wù)是將信息系統(tǒng)的數(shù)據(jù)、數(shù)據(jù)處理系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)、基礎(chǔ)設(shè)施、專業(yè)技術(shù)支持能力和運(yùn)行管理能力進(jìn)行備份,并在災(zāi)難發(fā)生時,將信息系統(tǒng)從災(zāi)難造成的故障或癱瘓狀態(tài)恢復(fù)到可正常運(yùn)行狀態(tài),將其支持的業(yè)務(wù)功能從災(zāi)難造成的不正常狀態(tài)恢復(fù)到可接受狀態(tài),而設(shè)計(jì)和提供的活動。
工業(yè)控制安全服務(wù)資質(zhì)
工業(yè)控制系統(tǒng)安全服務(wù)圍繞提升工業(yè)控制系統(tǒng)的高可用性和業(yè)務(wù)連續(xù)性,提升功能安全、物理安全和信息安全的保障能力為目標(biāo),涉及工業(yè)控制系統(tǒng)設(shè)計(jì)、建設(shè)、運(yùn)維和技改各個階段,主要包括系統(tǒng)集成、系統(tǒng)運(yùn)維、應(yīng)急處理、風(fēng)險評估等工業(yè)控制系統(tǒng)安全服務(wù),形成系統(tǒng)的、獨(dú)立的、形成文件的過程。
網(wǎng)絡(luò)安全審計(jì)服務(wù)資質(zhì)
網(wǎng)絡(luò)安全審計(jì)是指網(wǎng)絡(luò)安全審計(jì)機(jī)構(gòu)對被審計(jì)方所屬的計(jì)算機(jī)信息系統(tǒng)的安全性、可靠性和經(jīng)濟(jì)性進(jìn)行檢查、監(jiān)督,通過獲取審計(jì)證據(jù)并對其進(jìn)行客觀評價所開展的系統(tǒng)的、獨(dú)立的、形成文件的活動。
3、評估條件
企業(yè)為獨(dú)立法人的主體
三級:1份對應(yīng)子項(xiàng)合同,2名對應(yīng)子項(xiàng)的信息安全保障人員;
二級:6份對應(yīng)子項(xiàng)合同,6名對應(yīng)子項(xiàng)的信息安全保障人員;
一級:10份對應(yīng)子項(xiàng)的合同,10名對應(yīng)子項(xiàng)的信息安全保障人員;
二、服務(wù)流程
評估流程整體分為四個階段:提交認(rèn)證申請、文檔審核、現(xiàn)場審核、發(fā)布認(rèn)證結(jié)果
三、資料清單
1、企業(yè)營業(yè)執(zhí)照復(fù)印件
2、企業(yè)簡介、組織機(jī)構(gòu)圖、各部門工作職責(zé)
3、獨(dú)立的工作環(huán)境與相應(yīng)的設(shè)備情況介紹
4、最近三年財(cái)務(wù)狀況
5、近期信息安全服務(wù)項(xiàng)目匯總表
6、信息安全服務(wù)人員組成表
7、主要信息安全服務(wù)人員基本情況介紹表
8、證明具有相應(yīng)信息安全服務(wù)技術(shù)能力的材料
9、證明具有相應(yīng)信息安全服務(wù)管理能力的材料
10、典型的信息安全服務(wù)項(xiàng)目材料
11、企業(yè)同意遵守認(rèn)證要求,提供審核所需信息的規(guī)定或承諾