“信息安全服务资质认定”是对信息安全服务的提供者的技术、资源、法律、管理等方面的资质、能力和稳定性、可靠性进行评估,依据公开的标准和程序,对其安全服务保障能力进行评定和确认。为我国信息安全服务行业的发展和政府主管部门的信息安全管理以及全社会选择信息安全服务提供一种独立、公正的评判依据。
信息安全服务(安全开发类)资质认定是对信息安全开发服务提供者的资格状况、技术实力和安全开发过程能力等方面的具体衡量和评价。
信息安全服务(安全开发类)资质级别的评定,是依据《信息安全服务资质评估准则》和不同级别的信息安全服务资质(安全开发类)具体要求,在对申请组织的基本资格、技术实力、信息安全开发能力以及安全开发项目的组织管理水平等方面的评估结果基础上的综合评定后,由中国信息安全测评中心给予相应的资质级别。
信息安全服务(安全开发类)资质认定是对信息安全开发服务提供者的综合实力的客观评价和确认,信息安全服务(安全开发类)资质级别反映了信息安全开发服务提供者从事信息安全开发保障能力的成熟程度。资质级别划分的主要依据包括:基本资格与基本能力要求、安全开发过程能力要求、项目与组织管理能力要求和其他补充要求等。
信息安全服务资质分为五个级别,由一级到五级依次递增,一级是最基本级别,五级为最高级别。 一级:基本执行级;二级:计划跟踪级;三级:充分定义级;四级:量化控制级;五级:持续改进级;
1、 基本资格要求:
申请信息安全服务(安全开发类一级)资质的组织必须是一个独立的实体,具有工商行政管理部门颁发的营业执照,并遵守国家现行法律法规。
2、 基本能力要求:
2.1 组织与管理要求
a、必须拥有健全的组织和管理体系,为持续的信息安全开发服务提供保障;
b、必须具有专业从事信息安全开发的队伍和相应的质量保证;
c、必须具有比较完善的安全管理机制,保证开发的产品安全;
d、与安全开发服务相关的所有成员要签订保密合同,并遵守有关法律法规。
2.2 技术能力要求
a、了解信息技术的最新动向,有能力掌握信息系统的最新技术;
b、具有不断的技术更新能力;
c、具有对信息系统和信息技术产品面临的安全威胁、存在的安全隐患进行信息收集、识别、分析和提供防范措施的能力;
d、具有对用户信息系统和信息技术产品安全风险的分析和处理能力;
e、具有对开发的产品进行安全检测和验证的能力;
f、具有对信息技术产品安全进行有效维护的能力;
g、有跟踪、了解、掌握、应用国际、国家和行业标准的能力。
2.3 人员构成与素质要求
a、具有充足的人力资源和合理的人员结构;
b、所有与信息安全开发有关人员应具有基本的信息安全知识;
c、有相对稳定的从事信息安全开发的技术队伍;
d、技术骨干人员应系统地掌握信息安全基础理论和核心技术,并有足够的专业工作经验;
e、必须有2名以上(含2名)专职的注册信息安全专业人员(CISE或CISD)。
2.4 设备、设施与环境要求
a、具有固定的工作场所和良好的工作环境;
b、具有先进的开发、生产和测试设备与工具;
2.5 规模与资产要求
a、有足够的注册资金和充足的流动资金;
b、具有与所申请安全服务业务范围、承担的安全开发规模相适应的服务体系;
c、有足够的人员从事与信息安全开发相关的活动。
2.6、业绩要求
a、应有从事信息安全开发的经验;
b、近3年内在信息安全开发方面,没有出现验收未通过的情况。
1、法人营业执照副本或上级主管部门批准成立文件;
2、法人机构代码证副本;
3、已获国家信息安全服务资质证书;
4、其他重要的法律文件;
5、申请单位近三年资产运营情况;
6、三年审计报告信用等级证明材料;
7、信用等级证明材料;
8、申请单位负责人任职、学历、职称、业绩证明材料;
9、申请单位技术负责人任职、学历、职称、业绩证明材料;
10、申请单位开发负责人任职、学历、职称、业绩证明材料;
11、开发技术人员基本情况;
12、开发测试人员基本情况;
13、安全服务内容;
14、CISP证书;
15、安全开发过程能力九项能力相应文档、记录;
16、项目和组织过程能力相应六项文档、记录;
17、申请单位安全开发项目汇总表;
18、项目承接合同;
19、获奖、资格授权;
20、《申请单位情况调查表》;
21、《申请单位安全服务项目使用安全产品调查表》;
企业申请信息安全服务资质(安全开发类一级)的服务流程:
企业申请信息安全服务资质(安全开发类一级),从受理到颁发证书的周期为3-4个月,但由于申请方原因(如,资料补充需要的时间等)造成的时间延误不计算在内。
关于信息安全服务资质(安全开发类一级)的收费说明:
1、知企网报价为咨询服务费的价格,不包含其他费用。
2、官费收取的信息安全服务资质认定收费划分为如下四个部分:
2.1、申请费:2000元;
2.2、测评费:3000元/人日;
2.3、审定与注册费(含证书费):3000元;
2.4、年金(含标志使用费):5000元/年;
注意:
1、首次获得一级资质证书费用:
2000(申请费)+3000×3×2(三人二日测评费)+3000(审定与注册费)+5000(一年年金)=28000元。
2、一级资质证书维持换证费用:
2000(申请费)+3000×2×2.5(二人二日半测评费)+3000(审定与注册费)+5000(一年年金)=25000元。
3、申请组织还应承担因现场审核活动审核组成员所发生的交通和食宿费用。
1、获得资质的组织需通过持续发展自身信息安全服务体系以保持基本能力及安全开发过程能力。CNITSEC将通过申诉系统、现场见证以及对信息安全开发服务项目进行抽样检查来验证每个获得资质组织的能力。
2、证书在三年有效期内实行年确认制度,每三年进行一次维持换证。
3、获证后,每年在证书签发之日前30天内,获证组织要向CNITSEC提交年度调查表,并到CNITSEC办理年检。CNITSEC年检中发现获证组织不符合资质认定要求的,将要求其限期整改,整改后仍不合格,CNITSEC将暂停或取消证书。
4、在证书有效期届满前90天内,由获证组织提出维持换证申请。CNITSEC将依据信息安全服务资质维持有关政策进行评审,以确定获证组织符合信息安全开发服务能力一级资质要求的持续性。
1、企业或组织申请并且获得信息安全服务资质(安全开发类一级)认证证书后,官方机构CNITSEC会给企业建立档案吗?
答:官方机构CNITSEC将对每个获证企业或者组织建立专项档案,所有资料将保存10年以上。
服务评价
好评度