DB21 T 2702.6—2019 信息安全 个人信息安全管理体系评价 第6部分:资格审核.pdf
《DB21 T 2702.6—2019 信息安全 个人信息安全管理体系评价 第6部分:资格审核.pdf》由会员分享,可在线阅读,更多相关《DB21 T 2702.6—2019 信息安全 个人信息安全管理体系评价 第6部分:资格审核.pdf(14页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.020 L70 DB21 辽宁省 地 方 标 准 DB21/T 2702.6 2019 信息安全 个人信息安全管理体系评价 第 6 部分:资格审核 Information security-Personal information security management system evaluation part6: Qualification audit 2019 - 09 - 30 发布 2019 - 10 - 30 实施 辽宁省市场监督管理局 发布 DB21/T 2702.6 2019 I 目 次 前言 . II 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定
2、义 . 1 4 要求 . 1 5 申请资格 . 1 6 申请条件 . 2 7 受理机构 . 2 8 审核构成 . 4 9 接受申请 . 4 10 资格审核 . 4 11 评估 . 10 12 过程改进 . 10 DB21/T 2702.6 2019 II 前 言 DB21/T 2702 分为 11 部分: 信息安全 个人信息安全管理体系评价 第 1 部分:要求 信息安全 个人信息安全管理体系 评价 第 2 部分:管理指南 信息安全 个人信息安全管理体系 评价 第 3 部分:评价员管理 信息安全 个人信息安全管理体系评价 第 4 部分: 评价指标 信息安全 个人信息安全管理体系评价 第 5 部分
3、:评价方法 信息安全 个人信息安全管理体系评价 第 6 部分:资格 审核 信息安全 个人信息安全管理体系评价 第 7 部分:现场管理 信息安全 个人信息安全 管理体系评价 第 8 部分:保证方法 信息安全 个人信息安全管理体系评价 第 9 部分:仲裁指南 信息安全 个人信息安全管理体系评价 第 10 部分:审批指南 信息安全 个人信息安全管理体系评价 第 11 部分: 资格管理 本部分是 DB21/T 2702 的第 6 部分。 本部分按照 GB/T 1.1 2009标准化工作导则 第 1 部分:标准的结构与编写 给出 的规则 起草 。 本部分由辽宁省工业和信息化厅提出并归口。 本部分主要起草
4、单位:大连软件行业协会、 大连软信咨询服务有限公司、 大连交通大学 、大连市计 算机学会。 本部分主要起草人 : 郎庆斌、孙鹏、 尹宏、 丁宗安 、 董晶 、 杨万清 、杨莉、 郭玉梅 、 曹剑、司丹 、 孙毅、王小庚 、王鑫 。 本标准发布实施后,任何单位和个人如有问题和意见建议,均可以通过来电和来函等方式进行反馈, 我们将及时答复并认真处理,根据实际情况依法进行评估及复审。 归口管理部门 : 辽宁省工业和信息化厅:沈阳市皇姑区北陵大街 45-2 号, 024-86913384; 起草单位 : 大连软件行业协会:大连市高新区七贤岭 10 号人才服务大厦 102 室, 0411-8365518
5、1。 DB21/T 2702.6 2019 1 信息安全 个人信息安全管理体系评价 第 6 部分:资格审核 1 范围 个人信息安全管理体系评价系列标准的本 部分 为实施 个人信息安全管理体系评价 申请资格审核 提 供指导和通用规则。 本部分 适用于各类个人信息安全管理体系评价机构,亦为已建立个人信息安全管理体系的个人、企 业、事业、社会团体等组织提供参照。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 DB21/T 1628.1 信息安全 个人信息保护规范 D
6、B21/T 1628.2 信息安全 个人信息安全管理体系 第 2部分:实施指南 DB21/T 2702.1 信息安全 个人信息安全管理体系评价 第 1部分:要求 DB21/T 2702.2 信息安全 个人信息安全管理体系评价 第 2部分: 管理指南 3 术语和定义 DB21/T 1628、 DB21/T 2702界定的以及 下列术语 和 定义适用于本文件。 3.1 资格 qualification 为申请 PISMSE应具备 的 条件和 PISMS活动过程 。 3.2 资格审核 evaluation 分析、判断 、 评估 申请 PISMSE应具备 的 条件 和 PISMS活动 。 4 要求 本
7、 部分 遵循 DB21/T 2702.1 确立 的 PISMSE 的基本 原则和要求,重点描述 和指导申请 PISMSE 资格审 核的约束规范 ,具体要求应符合: a) PISMSE 资格审核, 应 以 DB21/T 1628 系列标准为基准 ; b) PISMSE 资格审核 ,应同时使用 DB21/T 2702.1 和本指南,并参照 DB21/T 2702 系列其它标准 ; c) PISMSE 资格审核 ,亦应同时融合、参照信息安全、质量管理、服务管理等其它标准体系。 5 申请 资格 DB21/T 2702.6 2019 2 5.1 主体 特征 个人信息管理者是申请 PISMSE的主体 ,其
8、 主体 特征 应如 DB21/T 1628.2 9.1节所述: a)合法、有效、独立的机关 、企业、事业、社会团体等组织; b)个人; c)具有民事权利和民事能力,享有民事义务,承担民事责任; d)具有公共管理职能。 5.2 相关资格 个人信息管理者 申请 PISMSE所需的相关资格,主要应包括: a) 法律、法规、标准(规范)的遵从性; b) 组织管理的规范性、科学性; c) 体系管理的充分性、规范性、有效性; d) 员工的个人信息安全认知性; e) 最高管理者、管理者的个人信息安全认知性等。 6 申请条件 6.1 社会角色 在社会形态中, 个人信息管理者 的角色 ,主要应包括: a) 主体
9、 特征 合法、合规; b) 个人信息管理者运行正常, 风险可控; c) 个人信息管理者 遵循 DB21/T 1628.2 9.1.2节 规定,承担相应 的责任和义务 。 6.2 相关条件 个人信息管理者申请 PISMSE应具备的相关申请条件,主要应包括: a) 相关资格确认; b) 申请 PISMSE的个人信息管理者依据个人信息安全相关法规、标准和实际需要构建、实施了 PISMS; c) 申请 PISMSE前未发生个人信息安全相关事故、事件; d) 申请 PISMSE前, PISMS应 正常、安全、有效运行 3个月以上; e) 申请 PISMSE前, PISMS应 经过内审和评估,无重大、实质
10、性安全隐患; f) 申请 PISMSE前存在的个人信息安全隐患、缺陷 应 有效整改、完善; g) 申请 PISMSE的个人信息管理者根据实际需求主动申请 PISMSE等。 7 受理机构 7.1 要求 PISMSE申请,应由评价机构受理。 评价机构依据 DB21/T 2702.1 8.1.2审核申请 PISMSE的个人信息 管理者的资格,确认申请 PISMSE的个人信息管理者具有 PISMSE申请资格: a) 依据 DB21/T 2702.2,评价机构应是管理主体指导、批准设立的管理机构,为管理、实施 PISMSE 派出的评价主体; b) 评价机构应依据 DB21/T 2702.2 6.3.4建
11、立了相对完善的管理机制; DB21/T 2702.6 2019 3 c) 依据 DB21/T 2702.2 6.4,评价机构应具有一定的组织能力,并配备相应的评价员队伍; d) 评价机构应依据 DB21/T 2702.2 第 7章,建立了完善的评价体系,并制定了相应的评价规则; e) 评价机构宜依据 DB21/T 2702.2 第 9章,建立 PISMSE指标体系。 7.2 责任和义务 7.2.1 责任 依据 DB21/T 2702.2,评价机构应承担的责任和义务 主要包括 : a) 社会责任 ,包括: 1) 客观、真实的事实判定; 2) 权威、有信誉的质量保证; 3) 获得第一方 和第二方充
12、分信任的信用保证; 4) 引导行业自律,保护个人信息主体权益 ; 5) 评价相关方的协调、沟通; 6) 提供安全策略和相应建议。 b) 法律责任 : 评价主体应承担和履行评价过程中保证个人信息安全的法律责任,避免因评价引发 个人信息主体权益受损。 7.2.2 义务 评价主体应承担的相应义务主要包括: a) 社会义务:为承担和履行社会责任,保证评价的客观、公正、公平展开的评价相关的活动; b) 法律 义务:为承担法律责任,保证评价质量和个人信息主体权益所应遵循的相关法规、标准。 7.3 审核管理 7.3.1 职责 评价机构应遵循 DB21/T 2702.2 6.3.4.4确立的职责。 7.3.2
13、 管理制度 评价机构应遵循 DB21/T 2702.2 6.3.4.5的规则,建立相应的管理制度。 7.3.3 审核活动 7.3.3.1 活动组织 评价机构应遵循 DB21/T 2702.2 6.4.的规则,组织 PISMSE资格审核相关活动 ,主要应包括: a) 明确职责和行为规范:受理活动的行为准则; b) 受理活动:依据相关标准受理 PISMSE申请; c) 资格 审核 : PISMSE申请者申请资格 审核 ; d) 受理评估:评估受理质量、效果、效率; e) 后处理: 1) 选择适宜的评价人员; 2) 组建现场审核组; 3) 评价 后的 其它 相关工作 。 f) 其它:其它需要完成的工
14、作等。 DB21/T 2702.6 2019 4 7.3.3.2 控制和协调 评价机构应遵循 DB21/T 2702.2 6.5、 6.6节的规则, 控制资格审核过程,协调相关事宜。 8 审核构成 PISMSE资格审核 ,由 2部分构成: a) 资格审查:确认 申请 PISMSE的个人信息管理者 是否具备 PISMSE申请资格; b) 文档审查: 申请 PISMSE的个人信息管理者 提交审查的个人信息管理相关文档 的完整性、规范性、 有效性审查。 9 接受申请 评价机构 应依据 DB21/T 1628、 DB21/T 2702系列标准(包括本标准) 接受 PISMSE申请,并应于 15 日 内
15、 决定是否受理申请: a) 受理申请应书面通知 PISMSE申请者,说明已受理 PISMSE申请,将开展 PISMSE相关活动; b) 不受理申请,应书面通知 PISMSE申请者,说明原因。 10 资格 审核 10.1 资格审查 10.1.1 要求 评价机构 接受 PISMSE申请后,应 组织评价 机构相关人员, 审查、 评估 申请 PISMSE的个人信息管理者 的 申请资格、申请条件 等,以判断 申请 PISMSE的个人信息管理者 是否具备 PISMSE申请资格。并确定是否 受理申请。 10.1.2 审查方式 10.1.2.1 概述 资格审查可以采用多种方式,综合评估申请 PISMSE的个人
16、信息管理者的评价资格,以获得相对公 允 的审查结果。 10.1.2.2 面谈 评价机构人员可在申请 PISMSE的个人信息管理者提交申请时面谈,了解申请 PISMSE的个人信息管 理 者的基本情况、个人信息管理的一般情况,以及个人基本素质等。 面谈可以形成对申请 PISMSE的个人信息管理者的基本认知,但不应形成偏见。 10.1.2.3 检查文档 依据 DB21/T 1628、 DB21/T 2702系列标准,检查 申请 PISMSE的个人信息管理者提交文档的完整性、 规范性、可信性。 10.1.2.4 其它 DB21/T 2702.6 2019 5 可采取其它方式,辅 助资格审查,如利用网络
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB21 2702.62019 信息安全 个人信息安全管理体系评价 第6部分:资格审核 2702.6 2019 信息 安全 个人信息 管理体系 评价 部分 资格 审核
