T/ZJXTJC 001-2020 信息安全服务 企业能力评估标准

T/ZJXTJC 001-2020

团体标准 中文(简体) 现行 页数:17页 | 格式:PDF

基本信息

标准号
T/ZJXTJC 001-2020
标准类型
团体标准
标准状态
现行
中国标准分类号(CCS)
-
国际标准分类号(ICS)
发布日期
2020-04-13
实施日期
2020-05-13
发布单位/组织
-
归口单位
浙江省计算机信息系统集成行业协会
适用范围
范围:本标准规定了对信息安全服务提供方的服务能力通用等级要求。 本标准适用于评估组织和监管部门对信息安全服务提供方的服务能力进行评估,也为信息安全服务提供方对其自身服务能力的改善提供指导,同样对信息安全服务需求方具有参考意义; 主要技术内容:本标准是对提供信息安全服务的组织进行能力评估,在编制过程中考虑到省内环境与信息安全行业的实际情况,同时结合GB/T 32914-2016、GB/T 30271-2013、GB/T 30283-2013等国家或行业标准制定而成

发布历史

研制信息

起草单位:
浙江省计算机信息系统集成行业协会、浙江省标准化协会、奇安信科技集团股份有限公司、深圳深信服科技股份有限公司、杭州安恒信息技术股份有限公司
起草人:
金承钰、凌伟、廉清云、陈蕴韵、裘丹娜、张晓燕、潘金日、丁晓钟、陆新宁、毛祥根、钱高平、凌繁荣、卢文康、胡利军、刘蓝岭、张韵、向海涛、杨辉、曾希雯
出版信息:
页数:17页 | 字数:- | 开本: -

内容描述

ICS35.040

L80ZJXTJC

团体标准

T/ZJXTJC001-2020

信息安全服务企业能力评估标准

Informationsecurityservice

-Assessmentcriteriaforenterprisecapability

2020-04-13发布2020-05-13实施

浙江省计算机信息系统集成行业协会发布

T/ZJXTJC001-2020

目次

前言............................................................................II

引言...........................................................................III

1范围...............................................................................1

2规范性引用文件.....................................................................1

3术语和定义.........................................................................1

4信息安全服务原则...................................................................3

4.1合规性.........................................................................3

4.2数据和业务保护.................................................................4

5能力评估要求.......................................................................4

5.1肆级能力要求...................................................................4

5.2叁级能力要求...................................................................5

5.3贰级能力要求...................................................................6

5.4壹级能力要求...................................................................8

5.5特级能力要求..................................................................10

附录A(资料性附录)信息安全服务类别及对应项目级别划分...............................13

I

T/ZJXTJC001-2020

前言

本标准依据GB/T1.1-2009给出的规则起草。

本标准由浙江省计算机信息系统集成行业协会提出并归口管理。

本标准由浙江省计算机信息系统集成行业协会牵头组织制定。

本标准主要起草单位:浙江省计算机信息系统集成行业协会、浙江省标准化协会、奇安信科技集团

股份有限公司、深圳深信服科技股份有限公司、杭州安恒信息技术股份有限公司

本标准主要起草人:金承钰、凌伟、廉清云、陈蕴韵、裘丹娜、张晓燕、潘金日、丁晓钟、陆新

宁、毛祥根、钱高平、凌繁荣、卢文康、胡利军、刘蓝岭、张韵、向海涛、杨辉、曾希雯

本标准由浙江省计算机信息系统集成行业协会负责解释。

II

T/ZJXTJC001-2020

引言

本标准是对提供信息安全服务的组织进行能力评估,在编制过程中考虑到省内环境与信息安全行业

的实际情况,同时结合GB/T32914-2016、GB/T30271-2013、GB/T30283-2013等国家或行业标准制定

而成。

III

T/ZJXTJC001-2020

信息安全服务企业能力评估标准

1范围

本标准规定了对信息安全服务提供方的服务能力通用等级要求。

本标准适用于评估组织和监管部门对信息安全服务提供方的服务能力进行评估,也为信息安全服务

提供方对其自身服务能力的改善提供指导,同样对信息安全服务需求方具有参考意义。

2规范性引用文件

下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。

凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T32914-2016信息安全技术信息安全服务提供方管理要求

GB/T30271-2013信息安全技术信息安全服务能力评估准则

GB/T30283-2013信息安全技术信息安全服务分类

YD/T1621-2007网络与信息安全服务资质评估准则

3术语和定义

GB/T32914-2016所界定的以及下列术语和定义适用于本文件。

信息安全服务informationsecurityservice

面向组织或个人的各类信息安全需求和信息安全保障需求,由服务提供方按照服务协议所执行的一

个信息安全过程或任务。

信息安全服务通常以信息安全服务提供方和信息安全服务需求方之间的服务项目形式进行。

信息安全服务需求方informationsecurityserviceacquirer

获取外部所提供的信息安全服务,以满足信息安全需求和信息安全保障需求,实现自身业务目标的

组织(或个人用户)。

信息安全服务提供方informationsecurityserviceprovider

按照服务协议,通过专业的信息安全人员提供信息安全服务的组织。

服务协议serviceagreement

服务需求方和服务提供方在服务开始前共同签署的约定,并在服务过程中共同遵守。

1

T/ZJXTJC001-2020

通常包含服务原则、服务内容、服务形式、服务级别、服务价格、服务交付成果、服务安全要求等,在形式上可以

是服务合同及其附属的工作说明书。

服务级别servicelevel

在服务协议中对服务交付成果明确约定、可测量和文档化的一系列服务指标。

服务目录servicecatalogue

在服务协议中明确展示服务内容、服务形式、服务价格、服务交付成果和服务级别等的一份列表。

服务组合serviceportfolio

多个服务类别或服务项目以及其他工作的集合。

供应链supplychain

通过多个资源和过程联系在一起的一系列组织,根据由服务协议或其他采购协议建立连续的供应关

系,每个组织充当一个需求方、提供方或双重角色。

服务要素servicefactors

设计和实施服务的关键要素,包括服务人员、服务流程、服务工具、规章,以及其他服务所需的资

源。

服务方案serviceplans

基于服务目标,对服务各阶段中所需执行的过程、任务、活动以及相关服务要素、服务级别进行详

细描述的文档。

服务工具servicetools

为达成服务目标或提高服务质量和效率所需要的设备、软件、模板、知识库等。

服务变更servicechange

任何可能对服务产生影响的新增、修改或解除的活动。

服务变更可能涉及服务的范围、人员、内容、形式、价格、时间、方案、流程、工具、服务级别等。

2

T/ZJXTJC001-2020

信息安全风险评估informationsecurityriskassessment

从风险管理角度,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属

性进行识别、分析和评价的过程。

信息安全风险评估贯穿于信息系统的规划、设计、实施、运行维护以及废弃各个阶段。

信息安全系统集成informationsecuritysystemintegration

按照信息系统建设的安全需求,采用信息系统安全工程的方法和理论,将安全单元、产品部件进行

集成的行为或活动。

信息安全系统运维informationsecuritysystemoperationandmaintenance

依据信息安全服务需求方的安全需求对信息系统进行安全运维准备、安全运维实施,并对实施安全

运维服务的有效性进行评审,从而进行持续性改进,全过程、全生命周期地为信息系统运行提供安全保

障的过程。

信息安全应急处理informationsecurityemergencytreatment

针对各类信息安全事件,提供实施层面的应急响应和应急演练。

应急响应是对已发生的各类信息安全事件做出快速响应,及时而有效进行事件处理,最大程度减少损失和该事件造

成的消极影响。应急演练是根据组织已有的应急预案,在设备、系统、业务、组织等不同层面进行测试和演练,

从而提高组织的应对各类突发信息安全事件的能力。

信息安全服务能力级别informationsecurityservicelevel

信息安全服务提供方在提供满足需求方的安全服务的组织、协调、技术水平和管理的能力成熟程度。

4信息安全服务原则

合规性

遵循国家和行业关于信息安全服务的要求,基于明确的信息安全保障需求和信息安全服务目标。具

体原则如下:

a)应符合国家信息安全法律法规和政策、国家和行业相关信息安全标准的要求;

b)应遵循服务过程有记录,可监视,可检查,服务行为预先告知、服务和产品中立、资产保护等

信息安全服务原则;

c)应根据信息安全服务类别,通过需求调研、风险评估等手段,提取信息安全保障要求;

d)应根据信息安全保障要求,结合服务对象业务、系统或设备的实际情况,确定信息安全服务目

标;

3

T/ZJXTJC001-2020

e)应按照服务协议所规定的关键节点、交付成果和服务级别要求,记录、监视、检查和评审服务

目标的完成情况及差异程度。

数据和业务保护

在信息安全服务实施过程中,对信息安全服务需求方的数据和业务进行保护。具体原则如下:

a)在服务实施之前,应与需求方签订数据保护协议,明确规定身份数据、业务数据、系统数据等

保护内容,明确规定最小数据范围、最小特权

定制服务

    推荐标准

    相似标准推荐

    更多>