随着我国信息化和信息安全保障工作的不断深入推进,以安全集成、安全运维、安全开发、应急处理、风险评估、灾难恢复、系统测评、安全运维、安全审计、安全培训和安全咨询等为主要内容的信息安全服务在信息安全保障中的作用日益突出,加强和规范信息安全服务资质管理已成为信息安全管理的重要基础性工作。在此背景下,由中国网络安全审查认证和市场监管大数据中心颁发的信息安全服务资质CCRC认证的重要性愈发凸显。
CCRC认证分为三个等级,二级(专业级)适用于具备较强服务能力的机构,可应对中大规模或较复杂场景的信息安全服务需求。本篇将针对CCRC认证二级的通用评价要求进行介绍,该要求适用于全部8个认证方向,具体内容如下:
1、办公场所要求:拥有长期固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。
2、人员能力要求:技术负责人应具备与申报类别一致的信息安全服务管理能力;项目负责人、项目工程师应具备与申报类别一致的信息安全服务技术能力。
3、业绩要求:①从事信息安全服务(与申报类别一致)3年以上,或取得信息安全服务(与申报类别一致)三级1年以上;②近3年内签订并完成至少6个信息安全服务(与申报类别一致)项目。
4、服务管理要求:①建立并运行文档管理程序,包括组织管理、服务过程管理、质量管理等内容,明确项目产生、发布、保存、传输、使用(包括交付和内部使用)、废弃等环节的文档控制;②建立并运行项目管理程序,明确服务项目的组织、计划、实施、风险控制、交付等环节的操作规程,提供项目风险管理记录;③建立并运行保密管理程序,明确岗位保密责任,签订保密协议,并能够适时对相关人员进行保密教育;④建立与运行供应商管理程序,确保其供应商满足服务安全要求(仅适用于安全集成、安全 运维、灾难备份与恢复方向)。
5、技术工具要求:应配备承担信息安全服务(与申报类别一致)所需的安全、可信的软硬件工具和设备。
6、服务技术要求:建立和制定信息安全服务(与申报类别一致)所需的流程和规范,并遵照实施。
以上为CCRC认证二级的通用评价标准,需要注意的是,通用要求仅为基础门槛,企业申报某一特定方向资质,还必须满足该领域对应的专业评价条件。相较于CCRC认证三级,二级的评价内容更为严格,对企业提出了更高的要求。评审难度增大、申报流程严谨,计划申请CCRC认证二级的企业需要提前做好充分准备。
在CCRC认证咨询领域,昌旭咨询拥有多年行业积淀与大量实操经验,可根据企业自身现状,打造专业高效的专属申报解决方案。若您想进一步探究CCRC认证相关事宜,可与昌旭咨询进一步取得联络。