信息安全服务资质(安全工程类二级)资质要求
信息安全服务资质(安全工程类二级)为计划跟踪级,要求满足基本资格的信息安全工程服务组织通过建立有效的质量管理体系,使安全工程能力方面实施安全工程的过程规范被定义、标准化和文档化,实施工程过程时能普遍按照规范执行,通过跟踪发现工程过程中的重大偏离并采取纠正措施,从而使组织的安全工程能力达到部分可重复的水平。
申请信息安全服务(安全工程类二级)资质的组织需要在基本资格、基本能力、质量管理和安全工程过程能力等几个方面符合《信息安全服务资质具体要求(安全工程类二级)》的规定。
基本资格要求
基本资格要求是评定信息安全服务资质的起评条件。
申请信息安全服务(安全工程类二级)资质的组织必须:
1.是具有独立法人地位的实体;
2.获得相关主管部门的批准;
3.遵守国家现行法律法规;
4.已获信息安全服务(安全工程类一级)资质,且资质证书在有效期内;
5.达到其他补充要求。
基本能力要求
基本能力的要求包括:技术能力要求,资源配置要求(包括人员构成与素质要求、设备、设施与环境要求),规模与资产要求和业绩要求。
申请信息安全服务(安全工程类二级)资质的组织应该:
1.从事信息安全服务行业3年以上;
2.注册资本应在100万元以上,资产总额在200万元以上;
3.近3年的财务状况良好;
4.从事信息安全服务的人力资源充足、人员结构合理、技术队伍相对稳定,拥有专职的注册信息安全专业人员(CISP)数量不少于从事安全工程服务专业技术人员的10%,但不得少于4人;
5.实践过完整的安全工程过程;
6.近3年完成信息安全服务工程项目总值应在200万元以上。
质量管理要求
申请信息安全服务(安全工程类二级)资质的组织,在质量管理方面应该:
1.建立合理的组织架构来满足信息安全工程服务的实施和管理,信息安全工程服务技术部门相对独立;
2.建立合理的管理架构来满足信息安全服务的管理,建立有效的技术管理、质量管理和组织管理机制;
3.建立有效的质量管理体系,至少满足支持信息安全工程技术能力达到计划跟踪级所需的相关管理能力要求。
3.4安全工程过程能力要求
安全工程过程能力方面的要求是信息安全工程服务资质的核心要求。
申请信息安全服务(安全工程类二级)资质的组织应该:
1.在按照一级所要求的各个过程域最佳实践的基础上将实践上升为理论,形成规范指导工程过程有计划、规范化地实施;
2.验证工程实施过程与规范的一致性;
3.通过可测量的计划跟踪过程的实施情况,当过程实施与计划产生重大偏离时应采取纠正措施。
信息安全服务(安全工程类一级)基本资格要求
申请信息安全服务(安全工程类一级)资质的组织必须是一个独立的实体,具有工商行政管理部门颁发的营业执照,并遵守国家现行法律法规。
基本能力要求
组织与管理要求
1.必须拥有健全的组织和管理体系,为持续的信息安全工程服务提供保障;
2.必须具有专业从事信息安全工程服务的队伍和相应的质量保证;
3.与安全工程服务相关的所有成员要签订保密合同,并遵守有关法律法规。
技术能力要求
1.了解信息系统技术的最新动向,有能力掌握信息系统的最新技术;
2.具有不断的技术更新能力;
3.具有对信息系统面临的安全威胁、存在的安全隐患进行信息收集、识别、分析和提供防范措施的能力;
4.能根据对用户信息系统风险的分析,向用户建议有效的安全保护策略及建立完善的安全管理制度;
5.具有对发生的突发性安全事件进行分析和解决的能力;
6.具有对市场上的信息系统产品进行功能分析,提出安全策略和安全解决方案及安全产品的系统集成能力;
7.具有根据服务业务的需求开发信息系统应用、产品或支持性工具的能力;
8.具有对集成的信息系统进行检测和验证的能力;
9.有能力对信息系统系统进行有效的维护;
10.有跟踪、了解、掌握、应用国际、国家和行业标准的能力。
人员构成与素质要求
1.具有充足的人力资源和合理的人员结构;
2.所有与信息安全服务有关的管理和销售人员应具有基本的信息安全知识;
3.有相对稳定的从事信息安全服务的技术队伍;
4.技术骨干人员应系统地掌握信息系统安全基础理论和核心技术,并有足够的专业工作经验;
5.必须有2名以上(含2名)专职的注册信息安全专业人员(CISP)。