信息安全风险评估服务资质

资质介绍
  信息安全风险评估是信息安全保障的基础性工作和重要环节,贯穿于网络和信息系统建设运行的全过程。服务提供者通过对信息系统提供风险评估服务,系统地分析网络与信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和安全整改措施,防范和消除信息安全风险,或将风险控制在可接受的水平,为网络和信息安全保障提供科学依据。
  信息安全风险评估服务资质级别是衡量服务提供者服务能力的尺度。风险评估服务提供方的服务能力主要从以下四个方面体现:基本资格、服务管理能力、服务技术能力和服务过程能力;服务人员的能力主要从掌握的知识,风险评估服务的经验等综合,对服务提供方的背景审查主要指客户投诉、违法违纪行为等;服务人员的背景审查主要指行业主管部门或使用单位对从事风险评估服务的人员进行必要的审查。资质级别分为一级、二级、三级和四级共四个级别,其中一级最高,四级最低。
评定条件

  信息安全风险评估服务资质评定条件

  第一条 信息安全风险评估服务资质分为一级、二级、三级、四级四个等级,其中一级最高,四级最低。

  第二条 一级评定条件

  (一)具有独立法人资格,在中国市场监督管理部门登记注册,注册资本不少于1000万元。

  (二)近三年对应类别收入总额不少于3000万元。

  (三)拥有固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。

  (四)应建立完备的质量管理体系、信息安全管理体系、信息技术服务管理体系,将服务项目纳入与管理体系相符合的管理流程或管理工具中,体系须通过国家认可的第三方认证机构认证,且连续有效运行时间不少于一年。

  (五)企业主要负责人拥有5年以上信息技术领域管理经历。

  (六)企业主要技术负责人具备信息安全服务对应类别管理能力,且从事信息安全服务对应类别技术工作的经历不少于5年。

  (七)从事信息安全服务的人力资源充足、人员结构合理、技术队伍相对稳定。拥有专职的信息安全专业人员,其中信息安全工程师不少于15人,信息安全项目经理不少于5人。

  (八)企业具有与承接信息安全项目相适应的施工及检测设备。具有完善的质量、安全生产管理体系。具有完善的人事、财务等档案管理制度。具有完善的售后服务管理体系。

  第三条 二级评定条件

  (一)具有独立法人资格,在中国市场监督管理部门登记注册,注册资本不少于500万元。

  (二)近三年对应类别收入总额不少于500万元。

  (三)拥有固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。

  (四)应建立完备的质量管理体系,建立信息安全管理体系或信息技术服务管理体系,将服务项目纳入与管理体系相符合的管理流程或管理工具中,体系须通过国家认可的第三方认证机构认证,且连续有效运行时间不少于一年。

  (五)企业主要负责人拥有3年以上信息技术领域管理经历。

  (六)企业主要技术负责人具备信息安全服务对应类别管理能力,且从事信息安全服务对应类别技术工作的经历不少于4年。

  (七)从事信息安全服务的人力资源充足、人员结构合理、技术队伍相对稳定。拥有专职的信息安全专业人员,其中信息安全工程师不少于8人,信息安全项目经理不少于3人。

  (八)企业具有与承接信息安全项目相适应的软硬件设备。具有完善的保密管理体系。具有完善的人事、财务等档案管理制度。具有完善的售后服务管理体系。

  第四条 三级评定条件

  (一)具有独立法人资格,在中国市场监督管理部门登记注册,注册资本不少于100万元。

  (二)近三年对应类别收入总额不少于100万元。

  (三)拥有固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。

  (四)应建立质量管理体系,体系须通过国家认可的第三方认证机构认证,且连续有效运行时间不少于一年。

  (五)企业主要负责人拥有1年以上信息技术领域管理经历。

  (六)企业主要技术负责人具备信息安全服务对应类别管理能力,且从事信息安全服务对应类别技术工作的经历不少于2年。

  (七)从事信息安全服务的人力资源充足、人员结构合理、技术队伍相对稳定。拥有专职的信息安全专业人员,其中信息安全工程师不少于4人,信息安全项目经理不少于2人。

  (八)企业具有与承接信息安全项目相适应的软硬件设备。具有完善的保密管理体系。具有完善的人事、财务等档案管理制度。具有完善的售后服务管理体系。

  第五条 四级评定条件

  (一)具有独立法人资格,在中国市场监督管理部门登记注册。

  (二)具有与从事信息安全业务相适应的注册资本。

  (三)拥有固定办公场所和相适应的办公条件,能够满足机构设置及其业务需要。

  (四)建立完备的质量管理体系,有效运行时间不少于一年。

  (五)企业主要负责人拥有1年以上信息技术领域管理经历。

  (六)企业主要技术负责人具备信息安全服务对应类别管理能力,且从事信息安全服务对应类别技术工作的经历不少于1年。

  (七)从事信息安全服务的人力资源充足、人员结构合理、技术队伍相对稳定。拥有专职的信息安全专业人员,其中信息安全工程师不少于2人,信息安全项目经理不少于1人。

  (八)企业具有与承接信息安全项目相适应的软硬件设备。具有完善的保密管理体系。具有完善的人事、财务等档案管理制度。具有完善的售后服务管理体系。


证书展示