移动互联网应用程序(App)数据安全测评服务机构能力评定准则(T-ISC 0019—2022).pdf
《移动互联网应用程序(App)数据安全测评服务机构能力评定准则(T-ISC 0019—2022).pdf》由会员分享,可在线阅读,更多相关《移动互联网应用程序(App)数据安全测评服务机构能力评定准则(T-ISC 0019—2022).pdf(14页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35.240.01L70移动互联网应用程序(App)数据安全测评服务机构能力评定准则Capability determination criteria for mobile Internet applications datasecurity assessment service organization2022-11-01 发布2023-02-01 实施团体标准T/ISC 00192022中国互联网协会发 布T/ISC 00192022I目次1 范围.12 规范性引用文件.13 术语、定义和缩略语.13.1 术语和定义.13.2 缩略语.14 能力评定原则.25 能力评定评审机构.2
2、6 能力评定要求.26.1 基本条件.26.2 规模与资产要求.26.2.1 C 级.26.2.2 B 级.36.2.3 A 级.36.3 人员构成和素质要求.36.3.1 C 级.36.3.2 B 级.36.3.3 A 级.36.4 经验业绩要求.36.4.1 C 级.36.4.2 B 级.46.4.3 A 级.46.5 组织与管理要求.46.5.1 C 级.46.5.2 B 级.46.5.3 A 级.46.6 质量保证要求.46.6.1 C 级.46.6.2 B 级.46.6.3 A 级.46.7 项目管理要求.56.7.1 C 级.56.7.2 B 级.56.7.3 A 级.56.8 技
3、术能力要求.56.8.1 C 级.56.8.2 B 级.56.8.3 A 级.56.9 专业培训要求.66.9.1 C 级.6T/ISC 00192022II6.9.2 B 级.66.9.3 A 级.66.10 禁止性要求.67 能力评定申请.67.1 能力评定等级申请.67.2 申请材料提交.77.3 预审与意见反馈.78 能力评定评审.78.1 评审原则.78.2 培训.78.3 考评.78.4 评审合格标准.88.5 结果公示.89 能力评定监督管理.89.1 能力评定监督的频次和方式.89.2 能力评定监督的结论.89.3 能力评定书管理.89.3.1 能力评定书有效期.89.3.2
4、能力评定书续期申请.89.3.3 暂停能力评定书.99.3.4 撤销能力评定书.99.3.5 注销评定证书.910 行为规范.910.1 申请移动互联网应用程序(APP)数据安全测评服务机构行为规范.910.2 能力评定评审机构行为规范.910.3 移动互联网应用程序(APP)数据安全测评机构行为规范.1011 其它相关要求.1011.1 针对数据安全测评服务机构.1011.2 针对能力评定评审机构.10T/ISC 00192022III前言本标准按照GB/T 1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担
5、识别这些专利的责任。本标准由中国互联网协会归口。本标准主要起草单位:中国信息通信研究院、中国电子技术标准化研究院、中国软件评测中心、国家工业信息安全发展研究中心本标准主要起草人:王丹辉、解伯延、谢玮、魏薇、陈湉、刘行、高超、唐刚、秦晓磊、余宇舟、张渊、秦博阳、钟子呈T/ISC 001920221移动互联网应用程序(App)数据安全测评服务机构能力评定准则1范围本标准针对移动互联网应用程序数据安全测评服务机构的基本条件、规模与资产、人员构成和素质、经验业绩、组织与管理、质量保证、项目管理、技术能力、专业培训等方面,进行了基线统筹和细化明确,为机构资格评定的申请、评审、监督管理等流程与日常管理事项
6、实施提供指引。本标准适用于对开展App数据安全测评的服务机构进行能力资格评定。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。通信网络安全服务能力评定管理办法规范性文件App违法违规收集使用个人信息行为认定方法GB/T 352732020信息安全技术 个人信息安全规范GB/T 379882019信息安全技术 数据安全能力成熟度模型YD/T 26692013电信网和互联网第三方安全服务能力评定准则3术语、定义和缩略语3.1术语和定义下列术语和定义
7、适用于本文件。3.1.1 移动互联网应用程序 mobile internet Application安装、运行在智能移动终端上的应用程序。3.1.2 数据安全 data security通过管理和技术措施,确保数据有效保护和合规使用的状态。来源:GB/T 379882019,定义 3.13.1.3 个人信息 personal information以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。来源:GB/T 35273-2020,定义 3.13.2缩略语T/ISC 001920222下列缩略语适用于本文件。App 移动互联网应用程序
8、mobile Internet ApplicationCISP 注册信息安全专业人员 Certified Information Security ProfessionalCISSP 信息系统安全专业认证 Certification for Information System Security ProfessionalPMP 项目管理专业人士资格认证 Project Management ProfessionalCPMP 中国项目管理师 China Project Management Division4能力评定原则App数据安全测评服务能力是对App数据安全测评服务机构的客观评价,直接反应
9、了服务机构的资格、水平和能力。App数据安全测评服务能力评定要求是对App数据安全测评服务机构的资格状况、经济实力、技术水平、管理能力、服务队伍等方面的具体衡量和评价。5能力评定评审机构组建能力评定评审机构,负责App数据安全测评服务机构资格及能力等级进行评定、开展培训考试及日常管理工作。能力评定评审机构成员由各相关单位App数据安全、法务领域专家组成,专家至少来自3家不同单位,人数不少于5名。6能力评定要求6.1基本条件申请App数据安全测评服务机构能力评定的服务机构应具备的基本条件包括:a)在中华人民共和国境内注册成立(港澳台地区除外)。b)由中国公民投资、中国法人投资或者国家投资的,具有
10、独立法人资格及相关部门颁发的合法经营资格的企事业单位(港澳台地区除外)。c)从事涉密服务的机构须满足国家保密机关的相关要求。d)近 3 年经营状况良好,财务数据真实可信,可提供在中华人民共和国境内登记注册的会计师事务所出具的近三年财务审计报告。e)法人及主要业务、技术人员无违法犯罪记录。f)拥有健全的组织机构和管理体系,有专门从事 App 数据安全测评服务的部门或团队;配备相应的 App 数据安全测评专业人员。g)具有固定的办公场所。6.2规模与资产要求6.2.1C 级T/ISC 001920223a)单位正式编制员工应不少于 15 人;b)产权关系明晰,注册资金(或开办资金)实缴不少于 10
11、0 万元人民币。6.2.2B 级a)单位正式编制员工应不少于 50 人;b)产权关系明晰,注册资金(或开办资金)实缴不少于 500 万元人民币。6.2.3A 级a)单位正式编制员工应不少于 100 人;b)产权关系明晰,注册资金(或开办资金)实缴不少于 3000 万元人民币。6.3人员构成和素质要求6.3.1C 级a)了解 App 安全基本情况、数据安全和个人信息安全法律法规要求、相关标准,承接过 App 安全测评相关服务项目或撰写过相关研究报告;b)从事 App 安全相关工作的人员至少 10 名,其中大学本科以上学历不少于 50%;c)专职从事 App 数据安全测评服务的人员至少 5 名,至
12、少应有 2 名具备 2 年以上测评经验的专业人员;d)建议 2 名以上专业人员具备 CISP、CISSP 等相关资质(非必要)。6.3.2B 级a)了解 App 安全基本情况、数据安全和个人信息安全法律法规要求、相关标准,承接过 App 安全测评相关服务项目或撰写过相关研究报告;b)从事 App 安全相关工作的人员至少 20 名,其中大学本科以上学历不少于 70%;c)专职从事 App 数据安全测评服务的人员至少 8 名,至少应有 3 名具备 2 年以上测评经验的专业人员;d)具有 App 安全和个人信息安全相关规范或标准编制经验人员至少 1 名;e)建议 2 名以上专业人员具备 CISP、C
13、ISSP 等相关资质(非必要)。6.3.3A 级a)了解 App 安全基本情况、国内外数据安全和个人信息安全法律法规要求、相关标准、发展趋势,承接过 App 安全测评相关服务项目或撰写过相关研究报告;b)从事 App 安全相关工作的人员至少 30 名,其中大学本科以上学历不少于 90%;c)专职从事 App 数据安全测评服务的人员至少 12 名,至少应有 5 名具备 2 年以上测评经验的专业人员;d)具有 App 安全和个人信息安全相关规范或标准编制经验人员至少 3 名;e)建议 3 名以上专业人员具备 CISP、CISSP 等相关资质(非必要)。6.4经验业绩要求6.4.1C 级a)应具备
14、1 年以上的 App 测评业务实践经验;T/ISC 001920224b)近 2 年间完成 5 次以上 App 测评、咨询类相关服务(可依据合同或测评报告);c)近 1 年没有出现因各阶段验收未通过或企业自身原因而废止的测评服务项目。6.4.2B 级a)应具备 2 年以上的 App 测评业务实践经验;b)近 2 年间完成 10 次以上 App 测评、咨询类相关服务(可依据合同或测评报告);c)至少有 3 个涉及 App 测评、咨询等相关服务内容、金额超过 10 万元人民币的项目,或至少承接过行业主管部门委托的 1 项相关支撑或研究任务(可依据合同或任务书);d)近 2 年没有出现因各阶段验收未
15、通过或企业自身原因而废止的测评服务项目。6.4.3A 级a)应具备 2 年以上的 App 测评业务实践经验;b)近 2 年间完成 15 次以上 App 测评、咨询类相关服务(可依据合同或测评报告);c)至少有 6 个涉及 App 测评、咨询等相关服务内容、金额超过 10 万元人民币的项目,或至少承接过行业主管部门委托的 2 项相关支撑或研究任务(可依据合同或任务书);d)近 2 年没有出现因各阶段验收未通过或企业自身原因而废止的测评服务项目。6.5组织与管理要求6.5.1C 级a)具有健全的组织与管理体系;b)建立人员管理程序,明确岗位与职责,定期对测评服务人员进行教育培训。6.5.2B 级a
16、)具有专门从事 App 安全测评服务的部门或团队。b)对项目实施过程中获取、保存、传播和销毁商业秘密信息等方面作出明确规定。6.5.3A 级a)具有专门从事 App 安全测评服务的部门或团队,并成立 2 年以上。b)具有专门制定和宣贯保密制度的部门或团队,对项目实施过程中涉及处理商业秘密信息的全过程有明确且行之有效的控制手段。6.6质量保证要求6.6.1C 级a)建立并落实质量管理办法;b)能够自行评估服务质量的状况,并能对服务质量进行持续改进;c)建立相关投诉、应急响应服务机制。6.6.2B 级a)配备专职部门或人员制定质量保证体系,针对质量管理建立宣传及培训机制。b)质量体系应针对项目开始
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 移动互联网应用程序App数据安全测评服务机构能力评定准则T-ISC 00192022 移动 互联网 应用程序 App 数据 安全 测评 服务机构 能力 评定 准则 ISC 0019 2022
链接地址:https://www.taowenge.com/p-76725887.html
限制150内