GB/T 36959-2026 网络安全技术 网络安全等级保护测评机构能力要求和评估规范
GB/T 36959-2026 Cyber security technology—Capability requirements and evaluation specification for cybersecurity classified protection assessment organization
基本信息
本文件适用于网络安全等级保护测评机构的管理、能力建设,以及对网络安全等级保护测评机构的能力评估等活动。
发布历史
-
2018年12月
-
2026年05月
文前页预览
研制信息
- 起草单位:
- 公安部第三研究所、公安部网络安全保卫局、浙江东安检测技术有限公司、山东新潮信息技术有限公司、中国电子信息产业集团有限公司第六研究所、国家信息技术安全研究中心、中检集团天帷网络安全技术(合肥)有限公司、国家信息中心、上海计算机软件技术开发中心、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、河北华测信息技术有限公司、云南南天电子信息产业股份有限公司、上海文鳐信息科技有限公司、国家广播电视总局监管中心、广州竞远安全技术股份有限公司、山西因弗美讯科技有限公司、广州华南检验检测中心有限公司、中国电子科技集团公司第十五研究所、国家工业信息安全发展研究中心、中国电子技术标准化研究院、海南正邦信息科技有限公司、西安西电安行永道信息安全技术有限公司、中国电力科学研究院有限公司、浙江辰龙检测技术有限公司、深圳市网安计算机安全检测技术有限公司、国家计算机网络应急技术处理协调中心、联通数字科技有限公司、中国人寿养老保险股份有限公司、华夏银行股份有限公司
- 起草人:
- 罗峥、李升、石铀、任娟娟、刘静、赵大鹏、朱建兴、张振峰、王李乐、张笑笑、郭敏、张杰、吴晓艳、孙晓丽、武建双、耿同成、吴建华、李婧、林峰、徐杨子凡、仲凯韬、李炎、杨普煜、石竹、梁承东、王海宾、谭剑成、刘健、陈雪鸿、徐克超、林明瑜、王斌、肖红阳、祝利锋、张瑶、袁静、罗瑞盟、赵帅、杨继、牟家刘、薛辉、蒋斌、刘佳、卜天、王京源、徐金鹏、魏治锬、杨雪熳、华珊、赵大荔
- 出版信息:
- 页数:32页 | 字数:52 千字 | 开本: 大16开
内容描述
ICS350300312020
;
CCSL.70A00..
;
中华人民共和国国家标准
GB/T36959—2026
代替GB/T36959—2018
网络安全技术网络安全等级保护测评
机构能力要求和评估规范
Cybersecuritytechnology—Capabilityrequirementsandevaluation
specificationforcybersecurityclassifiedprotectionassessmentorganization
2026-05-25发布2026-12-01实施
国家市场监督管理总局发布
国家标准化管理委员会
GB/T36959—2026
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范围
1………………………1
规范性引用文件
2…………………………1
术语和定义
3………………1
测评机构能力要求
4………………………2
测评机构的分级
4.1……………………2
等级测评人员的分级
4.2………………2
级测评机构能力要求
4.3Ⅰ……………2
级测评机构能力要求
4.4Ⅱ……………8
级测评机构能力要求
4.5Ⅲ……………14
测评机构行为规范性要求
4.6…………20
测评机构能力评估流程
5…………………21
评估流程
5.1……………21
初次评估
5.2……………22
期间评估
5.3……………23
能力复评
5.4……………23
附录规范性网络安全等级保护测评师能力要求
A()…………………24
初级等级测评师
A.1…………………24
中级等级测评师
A.2…………………24
高级等级测评师
A.3…………………24
参考文献
……………………25
Ⅰ
GB/T36959—2026
前言
本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定
GB/T1.1—2020《1:》
起草
。
本文件代替信息安全技术网络安全等级保护测评机构能力要求和评估规
GB/T36959—2018《
范与相比除结构调整和编辑性改动外主要技术变化如下
》,GB/T36959—2018,,:
删除了注册资金的要求见年版的和
a)(20184.3.1、4.4.14.5.1);
增加了专职渗透人员能力要求见和
b)(4.3.3.1.4、4.4.3.1.44.5.3.1.4);
更改了技术主管的任职要求见和年版的和
c)(4.3.3.1.6、4.4.3.1.64.5.3.1.6,20184.3.3.1.5、4.4.3.1.5
4.5.3.1.5);
增加了被测评系统类型要求见
d)(4.4.3.2.1、4.5.3.2.1);
增加了重大隐患和风险发现能力和出具测评结论能力要求见和
e)(4.3.3.2.2、4.4.3.2.34.5.3.2.3);
增加了参加能力验证活动的要求见和
f)(4.3.3.2.4、4.4.3.2.84.5.3.2.8);
增加了测评业务相关管理系统的网络安全等级保护要求见和
g)(4.3.4.1、4.4.4.14.5.4.1);
更改了安全测试设备和工具的要求见和年版的
h)(4.3.4.3、4.4.4.34.5.4.3,20184.3.4.2、4.4.4.2
和
4.5.4.2);
增加了数据生存周期和处理活动中安全和保密的具体措施见和
i)(4.3.6.2.6、4.4.6.2.64.5.6.2.6);
更改了规范性保证能力见和年版的
j)(4.3.6.3、4.4.6.34.5.6.3,20184.3.6.3、4.3.6.4、4.3.6.5、
和
4.4.6.3、4.4.6.4、4.4.6.5、4.5.6.3、4.5.6.44.5.6.5);
增加了风险规避和控制的具体措施见和
k)(4.3.7.2、4.4.7.24.5.7.2)。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任
。。
本文件由全国网络安全标准化技术委员会提出并归口
(SAC/TC260)。
本文件起草单位公安部第三研究所公安部网络安全保卫局浙江东安检测技术有限公司山东新
:、、、
潮信息技术有限公司中国电子信息产业集团有限公司第六研究所国家信息技术安全研究中心中检
、、、
集团天帷网络安全技术合肥有限公司国家信息中心上海计算机软件技术开发中心中国软件评测
()、、、
中心工业和信息化部软件与集成电路促进中心河北华测信息技术有限公司云南南天电子信息产业
()、、
股份有限公司上海文鳐信息科技有限公司国家广播电视总局监管中心广州竞远安全技术股份有限
、、、
公司山西因弗美讯科技有限公司广州华南检验检测中心有限公司中国电子科技集团公司第十五研
、、、
究所国家工业信息安全发展研究中心中国电子技术标准化研究院海南正邦信息科技有限公司西安
、、、、
西电安行永道信息安全技术有限公司中国电力科学研究院有限公司浙江辰龙检测技术有限公司
、、、
深圳市网安计算机安全检测技术有限公司国家计算机网络应急技术处理协调中心联通数字科技有限
、、
公司中国人寿养老保险股份有限公司华夏银行股份有限公司
、、。
本文件主要起草人罗峥李升石铀任娟娟刘静赵大鹏朱建兴张振峰王李乐张笑笑郭敏
:、、、、、、、、、、、
张杰吴晓艳孙晓丽武建双耿同成吴建华李婧林峰徐杨子凡仲凯韬李炎杨普煜石竹
、、、、、、、、、、、、、
梁承东王海宾谭剑成刘健陈雪鸿徐克超林明瑜王斌肖红阳祝利锋张瑶袁静罗瑞盟赵帅
、、、、、、、、、、、、、、
杨继牟家刘薛辉蒋斌刘佳卜天王京源徐金鹏魏治锬杨雪熳华珊赵大荔
、、、、、、、、、、、。
本文件及其所代替文件的历次版本发布情况为
:
年首次发布为
———2018GB/T36959—2018;
本次为第一次修订
———。
Ⅲ
GB/T36959—2026
引言
中华人民共和国网络安全法第二十一条规定国家实行网络安全等级保护制度等级保护制度
《》,。
推进工作的一个重要内容是对等级保护对象开展安全测评通过基于实战化的测评活动全面掌握其安
,,
全状况及时发现重大风险隐患为整改建设和监督管理提供依据开展安全测评需选择符合规定条件
,,。
和相应能力的测评机构并规范化其测评活动通过专业化技术队伍建设最终构建起网络安全等级保
,,,
护测评体系在此背景下为确保有效指导测评机构的能力建设满足等级保护工作要求特制定本
,,,,
文件
。
Ⅳ
GB/T36959—2026
网络安全技术网络安全等级保护测评
机构能力要求和评估规范
1范围
本文件规定了网络安全等级保护测评机构的能力要求和能力评估
。
本文件适用于网络安全等级保护测评机构的管理能力建设以及对网络安全等级保护测评机构的
、,
能力评估等活动
。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文
。,
件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于
,;,()
本文件
。
信息安全技术网络安全等级保护基本要求
GB/T22239
信息安全技术网络安全等级保护测评要求
GB/T28448
3术语和定义
下列术语和定义适用于本文件
。
31
.
网络安全等级保护测评机构assessmentorganizationofclassifiedprotectionofcybersecurity
从事网络安全等级保护测评活动的专业第三方检测评估机构
。
32
.
等级测评师classifiedcybersecurityprotectionassessor
经能力认定的从事网络安全等级保护测评的专业技术人员
。
33
.
能力评估capabilityevaluation
依据标准和或其他规范性文件对网络安全等级保护测评机构以下简称测评机构申请单位的
/,(“”)
能力进行评审验证和评价的过程
、。
34
.
评估机构evaluationorganization
经授权对申请成为测评机构的企事业单位进行能力评估的专业技术机构
。
35
.
初次评估first-timeevaluation
评估机构依据本文件和相关文件首次对测评机构能力进行核查验证和评价的过程
,、。
36
.
期间评估continuousevaluation
为已经获得资质证书的测评机构是否持续地符合能力要求而在证书有效期内安排的定期或不定期
的评估抽查等活动
、。
1
定制服务
推荐标准
- DB43/T 2321-2022 团头鲂繁育技术规程 2022-05-06
- DB43/T 2326-2022 桑黄液体菌种生产技术规程 2022-05-06
- DB43/T 2320-2022 田头菇栽培技术规程 2022-05-06
- DB43/T 2328-2022 灵芝代料栽培技术规程 2022-05-06
- DB43/T 2324-2022 桑黄多糖液体发酵生产技术规程 2022-05-06
- DB43/T 2318-2022 早稻淹水控镉丰产栽培技术规程 2022-05-06
- DB43/T 2327-2022 羊肚菌菌种质量检验规程 2022-05-06
- DB43/T 2319-2022 金耳袋料栽培技术规程 2022-05-06
- DB43/T 2325-2022 桑黄段木栽培技术规程 2022-05-06
- DB43/T 2323-2022 荷花虾综合种养技术规程 2022-05-06