GB/T 36959-2026 网络安全技术 网络安全等级保护测评机构能力要求和评估规范

GB/T 36959-2026 Cyber security technology—Capability requirements and evaluation specification for cybersecurity classified protection assessment organization

国家标准 中文简体 即将实施 页数:32页 | 格式:PDF

基本信息

标准号
GB/T 36959-2026
标准类型
国家标准
标准状态
即将实施
中国标准分类号(CCS)
国际标准分类号(ICS)
发布日期
2026-05-25
实施日期
2026-12-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国网络安全标准化技术委员会(SAC/TC 260)
适用范围
本文件规定了网络安全等级保护测评机构的能力要求和能力评估。
本文件适用于网络安全等级保护测评机构的管理、能力建设,以及对网络安全等级保护测评机构的能力评估等活动。

文前页预览

研制信息

起草单位:
公安部第三研究所、公安部网络安全保卫局、浙江东安检测技术有限公司、山东新潮信息技术有限公司、中国电子信息产业集团有限公司第六研究所、国家信息技术安全研究中心、中检集团天帷网络安全技术(合肥)有限公司、国家信息中心、上海计算机软件技术开发中心、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、河北华测信息技术有限公司、云南南天电子信息产业股份有限公司、上海文鳐信息科技有限公司、国家广播电视总局监管中心、广州竞远安全技术股份有限公司、山西因弗美讯科技有限公司、广州华南检验检测中心有限公司、中国电子科技集团公司第十五研究所、国家工业信息安全发展研究中心、中国电子技术标准化研究院、海南正邦信息科技有限公司、西安西电安行永道信息安全技术有限公司、中国电力科学研究院有限公司、浙江辰龙检测技术有限公司、深圳市网安计算机安全检测技术有限公司、国家计算机网络应急技术处理协调中心、联通数字科技有限公司、中国人寿养老保险股份有限公司、华夏银行股份有限公司
起草人:
罗峥、李升、石铀、任娟娟、刘静、赵大鹏、朱建兴、张振峰、王李乐、张笑笑、郭敏、张杰、吴晓艳、孙晓丽、武建双、耿同成、吴建华、李婧、林峰、徐杨子凡、仲凯韬、李炎、杨普煜、石竹、梁承东、王海宾、谭剑成、刘健、陈雪鸿、徐克超、林明瑜、王斌、肖红阳、祝利锋、张瑶、袁静、罗瑞盟、赵帅、杨继、牟家刘、薛辉、蒋斌、刘佳、卜天、王京源、徐金鹏、魏治锬、杨雪熳、华珊、赵大荔
出版信息:
页数:32页 | 字数:52 千字 | 开本: 大16开

内容描述

ICS350300312020

;

CCSL.70A00..

;

中华人民共和国国家标准

GB/T36959—2026

代替GB/T36959—2018

网络安全技术网络安全等级保护测评

机构能力要求和评估规范

Cybersecuritytechnology—Capabilityrequirementsandevaluation

specificationforcybersecurityclassifiedprotectionassessmentorganization

2026-05-25发布2026-12-01实施

国家市场监督管理总局发布

国家标准化管理委员会

GB/T36959—2026

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

测评机构能力要求

4………………………2

测评机构的分级

4.1……………………2

等级测评人员的分级

4.2………………2

级测评机构能力要求

4.3Ⅰ……………2

级测评机构能力要求

4.4Ⅱ……………8

级测评机构能力要求

4.5Ⅲ……………14

测评机构行为规范性要求

4.6…………20

测评机构能力评估流程

5…………………21

评估流程

5.1……………21

初次评估

5.2……………22

期间评估

5.3……………23

能力复评

5.4……………23

附录规范性网络安全等级保护测评师能力要求

A()…………………24

初级等级测评师

A.1…………………24

中级等级测评师

A.2…………………24

高级等级测评师

A.3…………………24

参考文献

……………………25

GB/T36959—2026

前言

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GB/T1.1—2020《1:》

起草

本文件代替信息安全技术网络安全等级保护测评机构能力要求和评估规

GB/T36959—2018《

范与相比除结构调整和编辑性改动外主要技术变化如下

》,GB/T36959—2018,,:

删除了注册资金的要求见年版的和

a)(20184.3.1、4.4.14.5.1);

增加了专职渗透人员能力要求见和

b)(4.3.3.1.4、4.4.3.1.44.5.3.1.4);

更改了技术主管的任职要求见和年版的和

c)(4.3.3.1.6、4.4.3.1.64.5.3.1.6,20184.3.3.1.5、4.4.3.1.5

4.5.3.1.5);

增加了被测评系统类型要求见

d)(4.4.3.2.1、4.5.3.2.1);

增加了重大隐患和风险发现能力和出具测评结论能力要求见和

e)(4.3.3.2.2、4.4.3.2.34.5.3.2.3);

增加了参加能力验证活动的要求见和

f)(4.3.3.2.4、4.4.3.2.84.5.3.2.8);

增加了测评业务相关管理系统的网络安全等级保护要求见和

g)(4.3.4.1、4.4.4.14.5.4.1);

更改了安全测试设备和工具的要求见和年版的

h)(4.3.4.3、4.4.4.34.5.4.3,20184.3.4.2、4.4.4.2

4.5.4.2);

增加了数据生存周期和处理活动中安全和保密的具体措施见和

i)(4.3.6.2.6、4.4.6.2.64.5.6.2.6);

更改了规范性保证能力见和年版的

j)(4.3.6.3、4.4.6.34.5.6.3,20184.3.6.3、4.3.6.4、4.3.6.5、

4.4.6.3、4.4.6.4、4.4.6.5、4.5.6.3、4.5.6.44.5.6.5);

增加了风险规避和控制的具体措施见和

k)(4.3.7.2、4.4.7.24.5.7.2)。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

。。

本文件由全国网络安全标准化技术委员会提出并归口

(SAC/TC260)。

本文件起草单位公安部第三研究所公安部网络安全保卫局浙江东安检测技术有限公司山东新

:、、、

潮信息技术有限公司中国电子信息产业集团有限公司第六研究所国家信息技术安全研究中心中检

、、、

集团天帷网络安全技术合肥有限公司国家信息中心上海计算机软件技术开发中心中国软件评测

()、、、

中心工业和信息化部软件与集成电路促进中心河北华测信息技术有限公司云南南天电子信息产业

()、、

股份有限公司上海文鳐信息科技有限公司国家广播电视总局监管中心广州竞远安全技术股份有限

、、、

公司山西因弗美讯科技有限公司广州华南检验检测中心有限公司中国电子科技集团公司第十五研

、、、

究所国家工业信息安全发展研究中心中国电子技术标准化研究院海南正邦信息科技有限公司西安

、、、、

西电安行永道信息安全技术有限公司中国电力科学研究院有限公司浙江辰龙检测技术有限公司

、、、

深圳市网安计算机安全检测技术有限公司国家计算机网络应急技术处理协调中心联通数字科技有限

、、

公司中国人寿养老保险股份有限公司华夏银行股份有限公司

、、。

本文件主要起草人罗峥李升石铀任娟娟刘静赵大鹏朱建兴张振峰王李乐张笑笑郭敏

:、、、、、、、、、、、

张杰吴晓艳孙晓丽武建双耿同成吴建华李婧林峰徐杨子凡仲凯韬李炎杨普煜石竹

、、、、、、、、、、、、、

梁承东王海宾谭剑成刘健陈雪鸿徐克超林明瑜王斌肖红阳祝利锋张瑶袁静罗瑞盟赵帅

、、、、、、、、、、、、、、

杨继牟家刘薛辉蒋斌刘佳卜天王京源徐金鹏魏治锬杨雪熳华珊赵大荔

、、、、、、、、、、、。

本文件及其所代替文件的历次版本发布情况为

:

年首次发布为

———2018GB/T36959—2018;

本次为第一次修订

———。

GB/T36959—2026

引言

中华人民共和国网络安全法第二十一条规定国家实行网络安全等级保护制度等级保护制度

《》,。

推进工作的一个重要内容是对等级保护对象开展安全测评通过基于实战化的测评活动全面掌握其安

,,

全状况及时发现重大风险隐患为整改建设和监督管理提供依据开展安全测评需选择符合规定条件

,,。

和相应能力的测评机构并规范化其测评活动通过专业化技术队伍建设最终构建起网络安全等级保

,,,

护测评体系在此背景下为确保有效指导测评机构的能力建设满足等级保护工作要求特制定本

,,,,

文件

GB/T36959—2026

网络安全技术网络安全等级保护测评

机构能力要求和评估规范

1范围

本文件规定了网络安全等级保护测评机构的能力要求和能力评估

本文件适用于网络安全等级保护测评机构的管理能力建设以及对网络安全等级保护测评机构的

、,

能力评估等活动

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

。,

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

,;,()

本文件

信息安全技术网络安全等级保护基本要求

GB/T22239

信息安全技术网络安全等级保护测评要求

GB/T28448

3术语和定义

下列术语和定义适用于本文件

31

.

网络安全等级保护测评机构assessmentorganizationofclassifiedprotectionofcybersecurity

从事网络安全等级保护测评活动的专业第三方检测评估机构

32

.

等级测评师classifiedcybersecurityprotectionassessor

经能力认定的从事网络安全等级保护测评的专业技术人员

33

.

能力评估capabilityevaluation

依据标准和或其他规范性文件对网络安全等级保护测评机构以下简称测评机构申请单位的

/,(“”)

能力进行评审验证和评价的过程

、。

34

.

评估机构evaluationorganization

经授权对申请成为测评机构的企事业单位进行能力评估的专业技术机构

35

.

初次评估first-timeevaluation

评估机构依据本文件和相关文件首次对测评机构能力进行核查验证和评价的过程

,、。

36

.

期间评估continuousevaluation

为已经获得资质证书的测评机构是否持续地符合能力要求而在证书有效期内安排的定期或不定期

的评估抽查等活动

、。

1

定制服务

    推荐标准