一、服務(wù)介紹

1、為什么需要管理數(shù)據(jù)安全

隨信息技術(shù)的發(fā)展,人類社會已經(jīng)進入數(shù)字時代,數(shù)據(jù)的指數(shù)級增長已經(jīng)成為常態(tài)。數(shù)據(jù)具有極大的價值變現(xiàn)特點,世界各國都強烈意識到數(shù)據(jù)的重要性。然而,數(shù)據(jù)的價值變現(xiàn)、有效利用的前提是數(shù)據(jù)是安全的,所以,數(shù)據(jù)安全的保護能力,是數(shù)據(jù)有效利用的基礎(chǔ)。2020年4月9日,中共中央、國務(wù)院發(fā)布《關(guān)于構(gòu)建更加完善的要素市場化配置體制機制的意見》,數(shù)據(jù)首次被作為要素寫入《意見》,要求推進政府數(shù)據(jù)開放共享,提升社會數(shù)據(jù)資源價值,同時也要加強數(shù)據(jù)資源整合和安全保護,探索建立統(tǒng)一規(guī)范的數(shù)據(jù)管理制度。我國從國家層面,制定了相關(guān)法律法規(guī),明確要求要合規(guī)、合法、有效的做好數(shù)據(jù)安全的保護。

2、DSMM評估

DSMM的架構(gòu)由四個安全能力維度、七個安全過程維度、五個安全能力等級構(gòu)成。四個安全能力維度:組織建設(shè)、制度流程、技術(shù)工具、人員能力

七個安全過程維度:數(shù)據(jù)采集安全、數(shù)據(jù)傳輸安全、數(shù)據(jù)存儲安全、數(shù)據(jù)處理安全、數(shù)據(jù)交換安全、數(shù)據(jù)銷毀安全、通用安全,共計30個過程域

評估維度

3、等級解讀

  L1非正式執(zhí)行:執(zhí)行非正式過程,隨機、無序、被動執(zhí)行安全過程,依賴個人經(jīng)驗,無法復(fù)制

  L2計劃跟蹤:在業(yè)務(wù)系統(tǒng)級別主動實現(xiàn)了安全過程的計劃與執(zhí)行,但沒有形成體系化,可驗證過程執(zhí)行與計劃一致,跟蹤、控制執(zhí)行的進展

  L3充分定義:在組織級別實現(xiàn)了安全過程的規(guī)范執(zhí)行,標準過程進行制度化,過程可重復(fù)執(zhí)行,執(zhí)行結(jié)果可核查

  L4量化控制:建立了量化目標,安全過程可度量

  L5持續(xù)優(yōu)化:根據(jù)組織的整體目標,不斷改進和優(yōu)化組織能力和安全過程有效性

二、服務(wù)流程

貫標流程整體分為三個階段:差距分析、能力建設(shè)、測量評估

評價方法

結(jié)果查詢

可通過國家市場監(jiān)督管理總局全國認證認可信息公共服務(wù)平臺(http://cx.cnca.cn/CertECloud/index/index/page)查詢證書詳情,并核查驗證證書的有效性

三、資料清單

1、企業(yè)基礎(chǔ)信息

2、企業(yè)信息系統(tǒng)清單

3、企業(yè)人員信息

4、企業(yè)數(shù)據(jù)安全管理制度

四、注意事項

1、初次申請DSMM可以申請幾級

申請什么級別主要依據(jù)企業(yè)的實際情況來判斷,沒有硬性規(guī)定初次申請級別的限制。大部分組織適合申請DSMM2級,DSMM3級適合具有較高數(shù)據(jù)安全實踐水平的組織申請,DSMM4級適合在數(shù)據(jù)安全領(lǐng)域建設(shè)水平領(lǐng)先的組織申請,DSMM5級暫不開放申請

2、哪些企業(yè)適合申請DSMM

DSMM標準的適用范圍非常廣泛,沒有行業(yè)的限制,對數(shù)據(jù)安全有需求、關(guān)注自身數(shù)據(jù)安全能力建設(shè)情況的組織均適合申請DSMM,包括但不限于數(shù)據(jù)運營組織、數(shù)據(jù)處理組織、數(shù)據(jù)服務(wù)提供組織等

3、DSMM證書有效性

證書有效期為三年,根據(jù)現(xiàn)行評估規(guī)則不需要每年監(jiān)督。證書到期前至少提前三個月申請再認證評估