术语解读:GB/T 32914-2016 信息安全服务提供方管理要求

术语解读:GB/T 32914-2016 信息安全服务提供方管理要求

GB/T 32914-2016 信息安全技术 信息安全服务提供方管理要求

Information security technology – Information security service provider management requirements

 

主要内容

  1. 管理体系要求
    • 建立信息安全管理体系:服务提供方应按照 GB/T 22080 建立信息安全管理体系,确保信息安全服务过程中的信息保密性、完整性和可用性。
    • 设置专业技术部门或团队:需设置与网络安全服务规模相适应的专业技术部门或团队,以保证有足够的技术力量支持服务的开展。
    • 项目负责人要求:网络安全服务项目负责人应具备 2 年以上相应网络安全服务项目经验,能够有效地领导和管理项目。
    • 建立服务人员档案:建立服务人员档案,档案内容包括服务人员的资格证明、培训 / 考核记录、技术方向和能力水平、从业经历、实际参与项目及分工等信息,档案至少保存至服务人员离职后 6 年。
    • 项目服务人员要求:服务人员需具备相关的知识和技能要求,熟练掌握《国家网络安全事件应急预案》《网络产品安全漏洞管理规定》等的要求,接受岗前培训并经考核评定合格后上岗;同时要与服务人员签订保密协议,约定服务项目实施中的通用保密要求,并定期进行保密教育。
  2. 项目管理要求
    • 服务成本:服务机构应按照相关标准对网络安全服务项目的成本进行度量后合理确定服务报价。
    • 服务协议:明确服务的范围、目标、要求、责任等内容,确保双方对服务的理解一致。
    • 项目实施计划:制定详细的项目实施计划,包括项目的进度安排、资源需求、风险评估等。
    • 项目监控与评审:对项目的实施过程进行监控和评审,及时发现和解决问题,确保项目按照计划进行。
    • 服务交付:按照服务协议的要求交付服务成果,并确保服务成果的质量符合要求。
  3. 资源管理要求:包括人力资源、技术资源、设备资源等方面的管理要求。例如,确保服务人员具备相应的能力和资质,技术资源能够满足服务的需求,设备资源的安全性和可靠性等。
  4. 风险管理要求:对信息安全服务过程中的风险进行识别、评估、应对和监控。要求服务提供方建立风险管理机制,制定风险应对计划,降低风险对服务的影响。
  5. 持续改进要求:服务提供方应定期对信息安全服务管理体系进行内部审核和管理评审,以发现问题并及时改进。同时,应关注行业的发展动态和客户的需求变化,不断提升服务的质量和水平。

 

术语和定义

1 信息安全服务 information security service

面向组织或个人的各类信息安全需求和信息安全保障需求,由服务提供方按照服务协议所执行的一个信息安全过程或任务。

注 1:信息安全服务通常是基于信息安全技术、产品或管理体系的,通过外包的形式,由专业信息安全人员所提供的支持和帮助。

注 2:信息安全服务通常以信息安全服务提供方和信息安全服务需求方之间的服务项目形式进行。

 

2 信息安全服务需求方 information security service acquirer

获取外部所提供的信息安全服务,以满足信息安全需求和信息安全保障需求,实现自身业务目标的组织(或个人用户)。

 

3 信息安全服务提供方 information security service provider

按照服务协议,通过专业的信息安全人员提供信息安全服务的组织。

 

4 服务协议 service agreement

服务需求方和服务提供方在服务开始前共同签署的约定,并在服务过程中共同遵守。

注:通常包含服务原则、服务内容、服务形式、服务级别、服务价格、服务交付成果、服务安全要求等,在形式上可以是服务合同及其附属的工作说明书。

 

5 服务级别 service level

在服务协议中对服务交付成果明确约定、可测量和文档化的一系列服务指标。

 

6 服务目录 service catalogue

在服务协议中明确展示服务内容、服务形式、服务价格、服务交付成果和服务级别等的一份列表。

 

7 服务组合 service portfolio

多个服务类别或服务项目以及其他工作的集合。

 

8 供应链 supply chain

通过多个资源和过程联系在一起的一系列组织,根据由服务协议或其他采购协议建立连续的供应关系,每个组织充当一个需求方、提供方或双重角色。

 

9 可视性 visibility

系统或过程所具备的可以对系统元素和过程进行记录、监视和检查的属性。

 

10 服务要素 service factors

设计和实施服务的关键要素,包括服务人员、服务流程、服务工具、规章,以及其他服务所需的资源。

 

11 服务方案 service plans

基于服务目标,对服务各阶段中所需执行的过程、任务、活动以及相关服务要素、服务级别进行详细描述的文档。

 

12 服务工具 service tools

为达成服务目标或提高服务质量和效率所需要的设备、软件、模板、知识库等。

 

13 服务变更 service change

任何可能对服务产生影响的新增、修改或解除的活动。

注:服务变更可能涉及服务的范围、人员、内容、形式、价格、时间、方案、流程、工具、服务级别等。

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞6 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码

    暂无评论内容