整理信息安全风险评估服务资质认证自评估表

合集下载

信息安全服务资质认证自评估表-公共管理

信息安全服务资质认证自评估表-公共管理

信息安全服务资质认证自评估表-公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表。

2、申请一、二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。

申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。

3、表中要求的所有程序文件均已发布实施。

自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》中所提供全部信息真实可信,且均可提供相应证明材料。

经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。

信息安全服务资质认证自评估表-公共管理

信息安全服务资质认证自评估表-公共管理

48.
中国信息安全认证中心 制
第 9 页 共 9 页
序 号
自评估 结论 要点 条款 需提供证明材料 符 合 不 符 合 证明材料清单
1.
仅适用于初次认证 财务审计报告或(仅限于三级)加盖 近3年经营状况良好,财务数据真实可 本单位公章的财务报表(近 3 年) 。 信,应提供在中华人民共和国境内登记 注册的会计师事务所出具的近 3年财务 财务资信 审计报告。 要求 监督审核: 应提供在中华人民共和国境内登记注 册的会计师事务所出具的近1 年财务审 计报告。
36.
申请一级 资质条件
37. 38.
以下内容适用于年度监督 近一年业务发展情况,签订、完成的 项目数量及情况,项目经验及教训
业绩情况
业绩情况
中国信息安全认证中心 制
第 7 页 共 9 页
ISCCC-QOT-0432-B/2
信息安全服务资质认证自评估表-公共管理
序 号
自评估 结论 要点 条款 需提供证明材料 符 合 等。 不 符 合 证明材料清单
8.
9.
10. 技术工具 要求 11.
用于信息安全服务的主要软、硬件工 具清单;工具管理程序和要求;有自 主开发产品或工具,并在安全服务项 目中实际应用,需详细介绍,提供产 品销售许可证或软件著作权证书。 提供首个信息安全服务(与申报类别 一致)项目合同,其中包括但不限于 项目名称、合同签订时间、项目验收 时间。 信息安全服务项目(与申报类别一 致)合同及验收报告,项目清单包括 但不限于项目名称、合同金额、签订 时间、验收时间、项目数量、服务内 容等,提交申请书时间为截止时间。
客户投诉制度建设,投诉及处理情况
上一年度提出的观察项跟踪验证情况(如有)

信息安全服务资质自表-风险类-中国信息安全认证中心

信息安全服务资质自表-风险类-中国信息安全认证中心

CCRC-QOT-0428-B/4信息安全风险评估服务资质认证自评估表信息安全风险评估服务资质认证自评估表组织名称评估时间序要点号条款申报级别评估部门 /人员自评估结论需提供证明材料不证明材料清单符符合合按照相关标准建立的信息安全风险1.2.3.4. 服务技术要求基本资格建立信息安全风险评估服务流程。

制定信息安全风险评估服务规范并按照规范实施。

仅三级要求:至少有一个完成的风险评估项目,该系统的用户数在 1,000以上;具备从管理或(和)技术层面对脆弱性进行识别的能力。

仅二级要求:针对多种类型组织,多行业组织,至少完成一个风险评估项目,该系统的用户数在 10,000 以上;具备从管理和技术层面对脆弱性进行识别的能力。

评估服务流程,流程图中应包括每个阶段对应的职责、输入输出等。

已制定的信息安全风险评估服务规范。

一个已完成项目的合同、用户数、验收的证明材料,包括管理或(和)技术层面脆弱性识别的材料。

一个已完成项目的合同、用户数、验收的证明材料,包括管理和技术层面脆弱性识别的材料。

序要点号5.6.7.8.9.10.准备阶段- 11.服务方案制定12.13.条款仅一级要求:能够在全国范围内,针对5个(含)以上行业开展风险评估服务;至少完成两个风险评估项目,该系统的用户数在 100,000 以上;具备从业务、管理和技术层面对脆弱性进行识别的能力。

仅三级要求:具备跟踪信息安全漏洞的能力仅二级要求:具备跟踪、验证信息安全漏洞的能力。

仅一级要求:具备跟踪、验证、挖掘信息安全漏洞的能力。

编制风险评估方案、风险评估模板,并在项目实施过程中按照模板实施。

应为风险评估实施活动提供总体计划或方案,方案应包含风险评价原则。

仅二级 / 一级要求:应进行充分的系统调研,形成调研报告。

仅二级 / 一级要求:宜根据风险评估目标以及调研结果,确定评估依据和评估方法。

仅二级 /一级要求:应形成较为完整的需提供证明材料5个已完成项目的合同、用户数、验收的证明材料,从业务、管理和技术层面对脆弱性进行识别的材料。

信息系统安全运维服务资质认证自评估表(1)

信息系统安全运维服务资质认证自评估表(1)

7.8.信息系统安全运维服务资质认证自评估表要点1. 服务 技术 要求2.3.4.5.6.准备阶段- 需求调研与分析17.18.要点条款需提供证明材料9 . 仅一级要求:内部团队之间的安全运营级别协议应和与安全运维第三方之间的服务级别设计保持一致。

服务级别协议中,安全运维第三方之间的服务级别设计与内部团队之间的安全运营级别协议应一致。

10 . 仅一级要求:安全组织中要设定安全领导小组。

安全组织架构图,其中应有安全领导小组。

11 .12 .准备阶段一签订服务协议与客户签订服务协议,明确范围、目标、时间、内容、金额、质量和输出等。

明确安全运维的方式,方式包括但不限于:驻场值守方式,定期巡检方式,远程值守方式。

13 . 仅二级/一级要求:签订服务级别协议。

14 . 根据系统安全运维需求,编制安全运维服务方案,明确安全运维服务时间、服务内容、服务方式、服务期限、服务人员、服务交付物、服务质量管理、服务沟通机制、服务风险管理等方面要求。

15 . 方案设计阶段在安全运维服务方案中明确健康检查服务的服务方式、检查频次和检查内容。

16 . 专业人员负责安全管理的接口。

仅二级/ 一级要求:编制信息系统的可用性计划,监控可用性事件,报告可用性执行,指导可用性的改进。

仅二级/ 一级要求:识别与分析信息系统运维过程自评估结论证明材料清单项目合同及保密协议,合同内容应至少包含服务范围、目标、时间、内容、金额、质量和输出等。

项目合同/协议中应有明确的安全运维模式。

与客户签订的服务级别协议,协议中应承诺信息系统核心指标,如:可用性、安全事件解决率等。

项目服务方案,内容应包括条款要求。

项目服务方案对健康检查服务的服务方式、检查频次和检查内容进行明确。

运维项目中由高层指定的、负责安全管理接口的运维管理人员信息。

信息系统可用性计划;信息系统可用性事件记录;信息系统可用性执行报告、改进报告。

信息系统运维过程中的分析报告,主要分析项目应有:27.28.19. 20. 21. 22. 23. 24. 25. 26.条款需提供证明材料证明材料清单符 合不 符 合中的历史数据,提出系统 运维的保障策略和解决方 案。

信息安全风险服务资质认证自表填写

信息安全风险服务资质认证自表填写

中国信息安全认证中心 制
第 1 页 共 12 页
ISCCC-QOG-0408-B/0
信息安全风险评估服务资质认证自评估表填写指南
组织名称 评估时间
XX 公司(全称) XX 年 X 月 X 日-X 月 X 日
申报级别
X级
评估部门/人员 XX 部/XX
自评估
序 要点

条款
需提供证明材料
结论 不
符 符
合 合
行业类型:
中国信息安全认证中心 制
第 2 页 共 12 页
ISCCC-QOG-0408-B/0
信息安全风险评估服务资质认证自评估表填写指南
自评估
序 要点

条款
需提供证明材料
结论 不
符 符
合 合
证明材料清单
该系统的用户数在 10,000 以上;具备从 脆弱性识别的材料。
系统规模(用户数):
管理和技术层面对脆弱性进行识别的
用户数在 100,000 以上;具备从业务、 层面对脆弱性进行识别的材料。
行业类型: 系统规模(用户数): 合同签订时间:
管理和技术层面对脆弱性进行识别的
项目验收时间:
能力。
合同金额:
3.项目名称:
行业类型:
系统规模(用户数):
合同签订时间:
项目验收时间:
合同金额:
中国信息安全认证中心 制
第 3 页 共 12 页
证明材料清单
提供《信息安全风险评估服务流程》(包含 XX 阶段、XX
阶段、XX 阶段、XX 阶段),对每个阶段的目标、角色、
1.
建立信息安全风险评估服务流程。 服务技术
要求
按照相关标准建立的信息安全风险 评估服务流程,流程图中应包括每个 阶段对应的职责、输入输出等。

信息安全服务资质认证自表-公共管理

信息安全服务资质认证自表-公共管理

信息安全服务资质认证自评估表-公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表,及表中第24、25项对应服务类别的内容。

2、申请一二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。

申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。

自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》中所提供全部信息真实可信,且均可提供相应证明材料。

经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。

【本文档内容可以自由复制内容或自由编辑修改内容期待你的好评和关注,我们将会做得更好】
感谢您的支持与配合,我们会努力把内容做得更好!。

信息安全风险评估服务资质认证自评估表填写指南

信息安全风险评估服务资质认证自评估表填写指南

信息安全风险评估服务资质认证自评估表填写指南 填写要求:1.当条款对应的需提供证明材料为制度或项目文档时,在“证明材料清单栏目”填写文档的完整名称。

例如《XX公司信息安全风险评估服务规范》、《XX项目信息安全风险评估实施方案》、《XX公司风评工具管理制度》、《XX项目资产清单》、《XX项目信息安全风险评估报告》等,并概括地介绍制度或项目文档各章节的主要内容。

2.当条款对应的需提供证明材料为记录文档时,在“证明材料清单栏目”填写记录的完整名称。

例如《工具适用性测试记录》、《XX项目人员培训记录》、《XX项目专家评审意见》等,并概括地介绍记录文档的主要内容。

3.当条款对应的需提供证明材料为某制度或文档的某章节内容时,在“证明材料清单栏目”填写文档的完整名称及对应的章节编号。

例如《XX项目信息安全风险评估实施方案》第X章项目团队介绍、《XX项目信息安全风险评估报告》第X章脆弱性分析等,并对相关内容进行总结概括。

4.所有出现在“证明材料清单”栏目中的文档,都需提供相应的电子版文档或纸质文档的扫描件作为证明材料,并按照条款的序号建立文件夹整理归档,建立文件夹的格式为“序号-条款的考核内容”,例如“1-服务流程”、“6-挖掘漏洞信息”、“13-风险评估工具”、“32-已有安全措施分析”等。

以下给出了一份填写样例,供申请组织进行参考。

填报组织应按照填写样例的细粒度,进行相关信息的填报。

当申请三级服务资质时,仅填写自评估表中与三级相关的条款(具体分两种情况:1、标明适用于三级的;2、未标明属于哪个级别的);申请二级服务资质时,除填写标明适用于二级的条款之外,还应填写所有属于三级要求的条款;申请一级服务资质时,填写全部条款。

组织名称 XX公司(全称)申报级别X级评估时间 XX年X月X日-X月X日评估部门/人员 XX部/XX序号要点条款需提供证明材料自评估结论证明材料清单符合不符合1.服务技术要求建立信息安全风险评估服务流程。

CCRC-QOT-0428-B-4-风险评估

CCRC-QOT-0428-B-4-风险评估
自评估 结论
证明材料清单


不 符 合
胁;
30.
应识别威胁利用脆弱性的可能性;
已完成项目中分析威胁利用脆弱性 可能性的证明材料。
31.
应分析威胁利用脆弱性对组织可能造 成的影响。
已完成项目中分析脆弱性发生对组 织造成影响的证明材料。
32.
仅二级/一级要求:应识别出组织和信 息系统中潜在的对组织和信息系统造 成影响的威胁。
对资产根据其在保密性、完整性和可用 性上的等级分析结果,经过综合评定进 行赋值。
已完成项目的重要资产赋值表。
23.
仅一级要求:识别信息系统处理的业务 功能,重点识别出关键业务功能和关键 业务流程。
已完成项目中识别信息系统、以及业 务系统承载的业务、业务流程的证明 材料。
24.
仅一级要求:根据业务特点和业务流程 识别出关键数据和关键服务。
已完成项目中识别信息系统、以及业 务系统承载的业务、业务流程的证明 材料。
25.
仅一级要求:识别处理数据和提供服务 所需的关键系统单元和关键系统组件。
已完成项目中对处理数据和提供服 务所需的关键系统单元和关键系统 组件的识别分析证明材料。
26.
风险识别 阶段-脆弱 性识别
应对已识别资产的安全管理或技术脆 弱性利用适当的工具进行核查,并形成 安全管理或技术脆弱性列表。
已制定的信息安全风险评估服务规 范。
3.
基本资格
仅三级要求:至少有一个完成的风险评 估项目,该系统的用户数在1,000以上; 具备从管理或(和)技术层面对脆弱性 进行识别的能力。
一个已完成项目的合同、用户数、验 收的证明材料,包括管理或(和)技 术层面脆弱性识别的材料。
4.

信息系统安全运维服务资质认证自评估表

信息系统安全运维服务资质认证自评估表

信息系统安全运维服务资质认证自评估表组织名称申报级别评估时间评估部门 / 人员序要点条款需提供证明材料号准备阶段运维前的客户需求调查报告,可结合结合1.采集客户对信息系统运维服务时间的需求。

—需求调业务部门,公司高层的战略规划,内容必自评估结论不证明材料清单符符合合研与分析须有服务时间要求。

2.进行信息系统运维预算,定义运维服务。

与客户进行沟通,达成共识并形成记3.录。

运维前的信息系统运维预算表,内容应包括工作量、人力资源项目经费、项目节点等。

运维前与客户沟通的记录,应有沟通结果双方达成共识的体现。

信息系统运维过程中的历史数据清单;历史数据清单的分析报告,内容包含指标仅二级要求:识别与分析信息系统运维完成情况、违例操作、重大事件、重大(失过程中的历史数据,提出系统运维的保障策略和解决方案。

败)变更等。

4.根据报告的分析制定的运维策略,及实施方案;客户需求调查报告,包含信息系统安全服仅二级要求:分析客户对信息系统安全服务的需求和类型。

务的需求和类型;仅二级要求:收集与分析信息系统的可信息系统的可用性指标清单,如整体指标5.或单系统指标等;用性指标,明确可用性指标的类型。

以往提供服务的解决方案,对生产的影响6.仅二级要求:分析以往服务的数据,提的分析报告;取出来未来可自动化的服务。

根据以往安全事件的解决效率进行分析,适宜时提出来未来可自动化的服务。

仅一级要求:内部团队之间的安全运营服务级别设计、安全运营级别协议,两者7.级别协议应和与安全运维第三方之间的应保持一致。

的服务级别设计保持一致。

仅一级要求:安全组织中要设定安全领安全组织架构图及相关运维人员清单,其导小组;在采用外包模式的情况下,执中应有安全领导小组;8.行组还应包含安全运维服务供应商参与外包模式的执行组中应有第三方参与运运维的人员。

维的人员。

仅一级要求:采用基于 PDCA 的管理模信息系统安全运维服务有策划,实施,监9.视与评审和持续改进流程。

信息安全服务资质认证自评估表公共管理[0001]资料

信息安全服务资质认证自评估表公共管理[0001]资料

信息安全服务资质认证自评估表-公共管理
填表说明:
1、申请三级信息安全服务资质认证时,仅需填写该自评估表。

2、申请一、二级服务资质认证时,该自评估表与申报具体的服务类别自评估一并使用,单个文档不作为自评估支撑材料。

申报多个服务类别且级别不同时,按照申请的最高级别服务资质认证的管理要求填写。

自评估结论:
本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》中所提供全部信息真实可信,且均可提供相应证明材料。

经自主评估,本单位的信息安全服务资质满足《信息安全服务规范》要求,申请第三方审核。

信息系统安全运维服务资质认证自评估表

信息系统安全运维服务资质认证自评估表
17.
收集与分析网络及安全设备、服务器、操作系统、网络应用的日志。
有对网络及安全设备日志,服务器、操作系统等日志,网络应用日志的记录与分析报告。
18.
仅二级要求:对信息安全事件进行统计与分析。
信息安全事件的统计表,分析报告;
信息系统的可用性事件、计划、报告;
安全运维角色清单。
19.
仅二级要求:编写安全运维服务目录,目录内容包括但不限于:运维监控与分析、终端安全监控、等级保护合规性运维。
信息系统的可用性事件、计划、报告。
23.
仅二级要求:形成信息安全管理的组织架构,组织结构的构成要素与安全运维活动角色相对应。
信息安全管理的组织架构表,安全运维角色清单,应与组织的构成要素对应。
24.
仅一级要求:编制安全运维项目作业指导书。
安全运维项目中各模块作业指导书。
25.
仅一级要求:建设实施过程中应关注信息系统的功能、性能和安全性方面要求。改造过程中应制定测试计划及回退措施。
内部审核的响应文件与记录;
管理评审的响应文件与记录,内容应包含服务和流程的执行情况和符合性;
60.
仅二级要求:定期回顾安全运维服务,确保其持续适用和有效。管理评审的输入至少包括:客户反馈、服务和流程的执行情况和符合性、当前和预测资源水平、纠正措施的进展情况、可能影响安全运维服务的变更、改进的机会。
当前和预测资源水平;
15.
提供安全设备、业务系统的健康检查服务,并约定服务方式、检查频次和检查内容。
有安全运维服务使用者约定的服务方式(现场检查,远程检查)、检查频次和检查的文件记录。
16.
采集系统配置、流量信息、系统状态等安全信息。
安全设备、业务系统的健康检查服务,应与安全运维服务使用者约定的服务方式(现场检查,远程检查)、检查频次和检查的文件的记录。
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息安
JUNE 2021全风险
评估服
务资质
认证自
信息安全风险评估服务资质认证自评估表
度提出的观察项整改情况(如有)
度提出的不符合项整改情况(如有)
自评估结论:
经自主评估,本单位的信息安全风险评估服务满足《信息安全服务规范》级要求,申请第三方审核。

本单位郑重承诺,《信息安全服务资质认证自评估表-公共管理》与本自评估表中所提供全部信息真实可信,且均可提供相应证明材料。

整理丨尼克
本文档信息来自于网络,如您发现内容不准确或不完善,欢迎您联系我修正;如您发现内容涉嫌侵权,请与我们联系,我们将按照相关法律规定及时处理。

相关文档
最新文档