信息安全技术电子认证服务机构从业人员岗位技能规范(GB-T 35288-2017).pdf
《信息安全技术电子认证服务机构从业人员岗位技能规范(GB-T 35288-2017).pdf》由会员分享,可在线阅读,更多相关《信息安全技术电子认证服务机构从业人员岗位技能规范(GB-T 35288-2017).pdf(24页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35.040L80中中 华华 人人 民民 共共 和和 国国 国国 家家 标标 准准GB/T XXXXXXXXX信息安全技术电子认证服务机构从业人员岗位技能规范Information security technology Specification on the job skills of certificate authority employees点击此处添加与国际标准一致性程度的标识(报批稿)(本稿完成日期:2016 年 8 月 12 日)XXXX-XX-XX 发布XXXX-XX-XX 实施GB/T XXXXXXXXXI目次前言.II1范围.12规范性引用文件.13术语和定义.1
2、4缩略语.25电子认证服务岗位划分.25.1岗位划分.25.2岗位职责.35.3岗位重要性划分.45.4岗位从业人员管理共性要求.56电子认证服务岗位技能要求.56.1安全管理类岗位.56.2运行维护类岗位.106.3客户服务类岗位.136.4专业技术类岗位.17附录 A(资料性附录)某电子认证服务机构组织架构示意图.19参考文献.20GB/T XXXXXXXXXII前言本标准按照GB/T1.1-2009给出的规则起草。本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本标准起草单位:北京天威诚信电子商务服务有限公司、北京天诚安信科技股份有限公司、中国电子信息产业发展研究院
3、。本标准主要起草人:唐志红、刘旭、刘权、白波、刘艳丽、许蕾、王亚静、陈韶光、金露。GB/T XXXXXXXXX1信息安全技术电子认证服务机构从业人员岗位技能规范1范围本标准规定了电子认证服务机构的岗位划分及从业人员岗位技能要求。本标准适用于提供电子认证服务的机构。2规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T28447-2012 信息安全技术 电子认证服务机构运营管理规范GB/T 25056-2010 信息安全技术 证书认证系统密码及其相关安全技术规范GB/T
4、 25069-2010 信息安全技术 术语3术语和定义GB/T 25069-2010 中界定的以及下列术语和定义适用于本文件。3.1数字证书 digital certificate由证书认证机构签名的包含公开密钥拥有者信息、公开密钥、签发者信息、有效期以及一些扩展信息的数字文件。(即“电子签名认证证书”,本标准中也简称为“证书”,引用 GB/T 25056-2010 标准中的定义)。3.2电子签名 electronic signature数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据。3.3电子认证 electronic certification采用电子技术检
5、验用户真实性的操作。3.4电子认证服务 electronic certification service电子认证服务是指为电子签名相关各方提供真实性、可靠性验证的活动。3.5电子认证服务机构 certificationauthority负责创建、分发证书并在必要时提供验证以证实用户身份的机构,一般是受用户信任的权威机构,用户可以选择该机构为其创建密钥。通常将电子认证服务机构简称为 CA,也称为 CA 中心、CA 机构、认证机构、证书认证机构、电子认证服务提供者等。3.6电子认证服务质量 electronic certification service qualityGB/T XXXXXXXXX
6、2是指电子认证服务过程和结果满足明确的、隐含的要求所呈现的特征。3.7订户 subscriber从电子认证服务机构接收证书的实体。在电子签名应用中,订户即为电子签名人。3.8电子认证业务规则 certification practices statement(CPS)电子认证服务机构在提供电子认证服务时,在责任范围、作业操作规范、信息安全保障措施等方面所遵循的业务规则。(引用 GB/T28447-2012 中的定义)3.9可信雇员 trusted employee根据CPS规定,对正式雇员及非正式雇员进行背景调查,调查结果符合如下要求:没有伪造教育、工作经历,没有违法犯罪记录,工作中没有严重的
7、不诚实行为的,即为可信雇员。4缩略语下列缩略语适用于本文件:CA认证机构 Certification AuthorityCP证书策略 Certificate PolicyCPS认证业务规则 Certification Practice StatementCRL证书撤销列表 Certificate Revocation ListFAQ频繁提及的问题 Frequently Asked QuestionsKMC密钥管理中心 Key Management CenterLDAP轻量级目录访问协议 Lightweight Directory Access ProtocolPKI公钥基础设施 Public
8、Key InfrastructureRA注册机构 Registration AuthorityUSB KEY采用 USB 接口的证书存储介质 Universal Serial Bus KEY5电子认证服务岗位划分5.1岗位划分电子认证服务岗位指依据 GB/T 25056-2010 中对机构运营安全和系统安全管理要求,设置的能够支撑开展电子认证服务的相关岗位。电子认证服务岗位划分成四类:安全管理类岗位、运行维护类岗位、客户服务类岗位、专业技术类岗位。岗位划分如图1所示:GB/T XXXXXXXXX3图1 电子认证服务机构从业人员岗位划分电子认证服务机构设置机构岗位时,不限于本标准规定的范围。电子
9、认证服务机构组织架构图可参考附录 A。5.2岗位职责5.2.1安全管理类岗位安全管理类岗位是提供安全、稳定、高质量的电子认证服务而必须进行的安全管理、财务管理、可信雇员管理、运营管理、密钥管理、服务质量管理等相关安全管理岗位。主要职责有:a)负责制定、发布、废止、批准、实施电子认证服务机构总体信息安全策略、安全管理制度,并监督、检查安全运营和生产活动;b)监督管理财务运营状况,进行风险评估,并按照主管部门要求上报财务数据信息;c)制定可信雇员管理策略并监督执行,并按照主管部门要求上报可信雇员数据信息;d)组织进行安全运营审计,发布审计报告;e)对机构的人员安全、场地安全等进行监控和审计;f)维
10、护证书私钥的生命周期及其物理安全和逻辑安全,确保所创建私钥和证书的完整性和可审计性等;g)对业务办理、业务咨询等工作进行全流程质量跟踪及管理。5.2.2运行维护类岗位运行维护类岗位是对机构物理环境、网络系统、电子认证系统(包括数字证书认证系统、密钥管理系统)和数据库系统等进行日常维护,保障电子认证服务业务连续稳定运行。主要职责有:a)负责机电、门禁监控设备、消防设备等机电设备的管理及维护;b)负责本机构网络的正常管理及维护;GB/T XXXXXXXXX4c)负责对电子认证系统进行维护,协调和监督电子认证系统和运营物理环境等基础设施正常运行;d)保障数据库系统正常运作。5.2.3客户服务类岗位客
11、户服务类岗位,是指面向证书服务申请人提供受理、鉴证、证书制作、证书分发以及提供相关技术支持、售后服务的岗位。其主要职责有:a)为客户提供业务咨询;b)负责证书业务办理;c)对证书订户身份真实性、过程真实性进行鉴证,并对客户资料进行正确保管;d)解决订户在证书使用过程中的各种技术问题和电子认证系统故障提供的技术支持服务;e)为客户提供电子认证服务培训;f)负责提供电子认证服务相关法律解读、咨询。5.2.4专业技术类岗位专业技术类岗位是指为保障订户不同需求而设置的产品、系统等技术研发、项目实施岗位。其职责主要有:a)负责电子认证服务产品、系统、集成接口等的开发工作;b)负责为客户提供现场系统安装、
12、部署、调试、测试以及上线运行工作。5.3岗位重要性划分5.3.1划分依据依据国家法律法规及 GB/T 25056-2010 和 GB/T28447-2012 的要求,对不同的岗位进行了重要性的划分,分为关键岗位、重要岗位和一般岗位三类。其中关键岗位 9 个,重要岗位 8 个,一般岗位 3 个。不同岗位有不同的重要性要求。如表 1 所示:表1 岗位重要性层次划分关键岗位重要岗位一般岗位安全管理类岗位安全策略管理组织负责人岗位财务管理岗位可信雇员管理岗位安全经理岗位密钥管理岗位运营审计岗位服务质量管理岗位-运行维护类岗位系统维护岗位数据库维护岗位物理环境维护岗位网络维护岗位-客户服务类岗位鉴证服务
13、岗位客户档案管理岗位业务办理服务岗位技术支持服务岗位法律事务岗位业务咨询服务岗位客户培训岗位专业技术类岗位-项目实施岗位产品研发岗位注:表中的“-”表示本标准不作规定表 1 中,关键岗位和重要岗位是必须设置的,一般岗位根据机构业务发展需要设置。其中,关键岗位和重要岗位中,每个岗位不少于 1 人。业务办理岗不少于 2 人,系统维护岗不少于 2 人,物理环境岗GB/T XXXXXXXXX5不少于 3 人,鉴证岗不少于 2 人。其他岗位人员数量可根据机构业务发展需要设置。5.3.2关键岗位法律法规、标准规范明确规定的提供电子认证服务必须的岗位。5.3.3重要岗位对电子认证服务水平有重大影响的岗位,该
14、岗位在主管部门对机构的监管中有重要参考意义,是必须设置的。5.3.4一般岗位当需要时,电子认证服务机构设置的岗位。5.4岗位从业人员管理共性要求5.4.1背景调查对经历犯罪记录、信用记录进行调查。应将调查结果形成报告并归档,并应对调查报告保密。背景调查应为周期性调查,宜以每 3 年为周期对全体雇员进行背景调查。通过调查的员工入职时除了签署劳动合同,还应签署保密协议以及其他相关协议。5.4.2安全培训确定每个关键岗位、重要岗位和一般岗位的培训要求和流程、再培训的周期和流程。培训要求如下:a)关键岗位应进行1个月的培训,培训的范围应与人员对应的职责相关。电子认证服务机构应明确再培训周期和流程;b)
15、重要岗位应进行1-2周的培训,培训的范围应与人员对应的职责相关。电子认证服务机构应明确再培训周期和流程;c)一般岗位应进行2-3天的与安全相关的培训。5.4.3职责分割职责分割指根据知识分割、双重控制、最小权限的原则,限制某些岗位由同一组人员兼任的安全要求。涉及职责分割的岗位主要有安全策略管理组织负责人岗位、财务管理岗位、可信雇员管理岗位、安全经理岗位、密钥管理岗位、服务质量管理岗位、物理环境维护岗位、网络维护岗位、鉴证服务岗位。5.4.4人员离职和转岗当发生人员离职或转岗时,应进行妥善的业务交接和权限的调整,并与其签订保密协议。保证电子认证服务机构运营安全和资产不受影响。5.4.5人员异动所
16、谓人员异动是指由于不可预测的事件导致员工不能履行职责或员工不辞而别。电子认证服务机构应设置人员异动管理策略,要求关键岗位必须设置备用人员,避免由于人员异动发生而影响电子认证服务机构运营。6电子认证服务岗位技能要求GB/T XXXXXXXXX66.1安全管理类岗位6.1.1安全策略管理组织负责人岗位6.1.1.1设置目的协调电子认证服务机构内部的运营管理人员、客户服务人员、服务管理人员等,组建安全策略管理组织,并进行CPS管理、监督执行,评估机构运营风险,应对突发情况管理。依法对CPS进行管理和监督执行。6.1.1.2岗位职责该岗位属于关键岗位,其主要职责如下:组建公司安全策略管理组织,并领导该
17、组织工作;负责定期组织制定和维护公司 CPS,并监督执行;有效控制公司运营风险,保证电子认证服务质量和业务连续性。6.1.1.3安全管理要求该岗位应是可信雇员,与其他岗位不可兼任,应设置备用人员,避免由于人员异动而影响电子认证服务机构运营。6.1.1.4岗位技能要求岗位技能要求如下:具有五年以上电子认证行业或相关行业高级管理工作经验;应能理解电子认证服务机构、证书订户、证书依赖方权利和责任的规定;能够正确理解电子认证方面的法规、规章和行业政策;能够正确理解本机构的 CPS;掌握电子认证事故应急救援和预案程序;能够制定信息安全管理方针和策略;能够正确采用风险管理的方法进行信息安全管理计划、实施、
18、评审检查和改进。6.1.2财务管理岗位6.1.2.1设置目的对机构的财务进行综合管理和风险评估,依法对电子认证服务机构的财务进行管理和风险评估,降低财务风险和机构运营风险。6.1.2.2岗位职责该岗位属于关键岗位,其主要职责如下:财务制度的建立、更新和监督执行;组织编制机构年度综合财务预算和控制标准;编制财务报告,对机构的财务保障能力进行正确评估。6.1.2.3安全管理要求该岗位应是可信雇员,与其他岗位不可兼任,应设置备用人员,避免由于人员异动而影响电子认证服务机构运营。GB/T XXXXXXXXX76.1.2.4岗位技能要求岗位技能要求如下:会计、财务相关专业;三年以上财务相关工作经验;能够
19、依照国家财务会计法规条例办理会计事务;应独立进行全盘帐务处理,合并报表和机构账务;能够按照税务流程进行税务业务办理;能够及时准确地对电子认证服务机构风险评估,降低财务风险和机构运营风险。6.1.3可信雇员管理岗位6.1.3.1设置目的依据可信雇员策略对机构各关键岗位、重要岗位、一般岗位人员进行安全管理的岗位,包括建立可信雇员管理制度、流程和规范,进行背景调查、入职、培训、上岗、转岗、离职等管理。6.1.3.2岗位职责该岗位属于关键岗位,其主要职责如下:建立可信雇员策略,包括岗位可信雇员要求、背景调查内容和程序;在正式聘任员工授权接触公司重要资料前,证明其可信性,并签署员工保密协议;建立每个工作
20、岗位的工作范围及其责任,并确定关键岗位、重要岗位、一般岗位等不同职位的可信要求;建立可信雇员培训制度及档案管理制度;建立可信雇员异动管理制度,可信雇员离职后应立即删除其接触公司资料的权限;建立可信雇员清单及所有雇员清单。6.1.3.3安全管理要求该岗位应是可信雇员,与其他岗位不可兼任,应设置备用人员,避免由于人员异动而影响电子认证服务机构运营。6.1.3.4岗位技能要求岗位技能要求如下:人力资源、劳动经济等相关管理类专业;两年以上人事管理工作经验;能够依据国家有关劳动、社保、可信雇员的政策法规进行人事管理;能够协助领导进行人员的管理;能够理解可信雇员管理的要求;具有良好的沟通表达能力。6.1.
21、4安全经理岗位6.1.4.1设置目的对本机构运营场地安全、人员安全、信息系统安全、通信系统安全、及重要IT资产安全进行日常监控和审计。GB/T XXXXXXXXX86.1.4.2岗位职责该岗位属于关键岗位,其主要职责如下:制定运营场地安全策略,包括物理访问控制、电脑终端的安全接触、电力空调等设备的安全使用;制定人员安全策略,包括定义接触电子认证系统的各类安全角色和岗位、职责分割原则和权限控制机制。定期检查物理访问权限和逻辑访问权限的设置情况,并对物理访问记录和系统操作日志进行审计;对电子认证系统各类安全事件进行分级,建立各类安全事件报告、跟进策略及处理机制的应急响应计划,并定期测试、评估和更新
22、此计划的内容;制定通信安全管理策略、变更申请和批准流程,保证通信系统的可靠性,预防通信系统泄露信息,防止非授权使用通信系统;监控各类介质包括光盘、硬盘、软盘、移动存储介质以及磁带等,防止被盗、毁坏、被修改、信息泄露未授权访问等情况发生;制定风险管理策略,对涉及运营的各类风险进行分析、评估和分级,并提供解决方法;对记录认证机构涉及运营条件和环境、密钥和证书生命周期管理的日志和事件进行监控和审计;定期对相关人员开展安全培训;对当前的安全策略和管理程序进行风险评估,并上报安全策略管理组织。6.1.4.3安全管理要求该岗位应是可信雇员,与其他岗位不可兼任,应设置备用人员,避免由于人员异动而影响电子认证
23、服务机构运营。6.1.4.4岗位技能要求岗位技能要求如下:具有信息安全相关认证资质;具有两年以上场地维护经验;具有两年以上机房安全管理工作经验;熟悉 ISO27001 管理体系、电子签名法、国家相关运营管理法规、标准等安全相关规范;能够正确运用计算机网络、信息系统、PKI/CA 知识实现信息安全管理;能够对电子认证服务安全隐患排查及事故防范;能够对电子认证事故进行应急救援与预案程序;能够对电子认证事故进行统计,编制相关报告制度;能够对机房运营安全制定相应的策略;能够指导相关人员进行安全培训。6.1.5运营审计岗位6.1.5.1设置目的定期对电子认证系统进行安全审计,负责对涉及系统安全的事件、各
24、类管理和操作人员的行为进行审计和监督,确保遵从法律和法规,降低运营风险,提高服务质量,保证运营的可持续性。6.1.5.2岗位职责GB/T XXXXXXXXX9该岗位属于重要岗位,依据包括电子认证服务机构发布和制定的所有与运营相关的安全策略、证书策略、电子认证业务规则等,以及国家法律法规和行业相关标准,对以下内容进行审计,并根据审计结果撰写审计报告和改进意见:检查法律和法规方面的符合性,运营是否符合安全策略、证书策略、认证业务规则等;评估服务能力和运营安全性,是否在人力资源、运营管理、技术、安全管理、财务等方面存在风险;向安全策略管理组织提交审计报告。6.1.5.3安全管理要求该岗位应是可信雇员
25、,与其他岗位不可兼任。6.1.5.4岗位技能要求岗位技能要求如下:具有两年以上运营审计相关工作经验;了解运营业务的各项制度、流程和系统;能够对涉及系统安全等事件进行审计;能够对服务和运营风险进行正确评估。6.1.6密钥管理岗位6.1.6.1设置目的负责对电子认证私钥和证书的生命周期进行维护,及相关密码设备进行管理和操作。维护电子认证私钥的物理安全和逻辑安全,确保所创建私钥和证书的完整性和可审计性等。6.1.6.2岗位职责该岗位属于关键岗位,其主要职责如下:为电子认证服务机构及客户创建并维护电子认证密钥对和证书;建立密码硬件设备的采购、使用、测试、维修、保管、报废等管理制度,维护所有密钥相关设备
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术电子认证服务机构从业人员岗位技能规范GB-T 35288-2017 信息 安全技术 电子 认证 服务机构 从业人员 岗位 技能 规范 GB 35288 2017
限制150内