DB34 T 4091.2-2022 网络安全等级保护测评机构 第2部分ː测评质量检查规范.pdf
《DB34 T 4091.2-2022 网络安全等级保护测评机构 第2部分ː测评质量检查规范.pdf》由会员分享,可在线阅读,更多相关《DB34 T 4091.2-2022 网络安全等级保护测评机构 第2部分ː测评质量检查规范.pdf(13页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.040 CCS L 80 34 安徽省地方标准 DB34/T 4091.22022 网络安全 等级保护 测评机构 第2 部分:测评质 量检查规 范 Assessment organization of classified protection of cybersecurityPart 2:Evaluation quality inspection specification 2022-03-29 发布 2022-04-29 实施 安徽省市场 监 督管理 局 发 布 DB34/T 4091.22022 前 言 本文件 按照GB/T 1.12020 标准 化工 作导则 第1 部分
2、:标准化 文件 的结构 和起草 规则 的规 定起草。本文件 是DB34/T 4091 网 络安全 等级 保护 测评 机构 的第2部分。DB34/T 4091 已经 发布 了以 下部分:第1 部分:测 评质 量要 求;第2 部 分:测评 质量 检查 规范。请注意 本文 件的 某些 内容 可能涉 及专 利。本文 件的 发布机 构不 承担 识别 这些 专利的 责任。本文件 由安 徽省 公安 厅提 出并归 口。本文件 起草 单位:安徽 省 质量和 标准 化研 究院、安 徽省公 安厅 网安 总队、合 肥市公 安局 网络 安全 保卫支队、亳州 市公 安局网 络安全 保卫支 队、安徽科 测信息 技术有 限公
3、 司、安 徽省电 子产品 监督 检验 所、合肥天 帷信息 安全 技术有 限公司、安徽 祥盾 信息科 技有限 公司、安徽 等保信 息安全 测评技 术有 限公 司、安徽安 正测 评技 术有 限公 司、安徽 国康 网络 安全 测 评有限 公司、安徽 溯源 电 子科技 有限 公司、安徽 风 雪网络安 全测 评有 限公 司、淮南师 范学 院。本文件 主要 起草 人:刘菖、冯响 林、杨 波、袁宁、朱 伟、唐 珂、张 强强、王 寒冰、胡欣 瑞、赵 家辉、王理冬、武 建双、房仲 珂、冯玲 莉、刘 芝影、张多 福、陈 传宇、张松、陈宗 明、方 成成、周天 熠、周 苏皖、刘 磊、孙业 国。I DB34/T 409
4、1.22022 引 言 中华 人民 共和 国网 络安 全法 中规 定“国家 实行 网络安 全等 级保 护制 度”。网络 安全 等级 保 护 工作 要 求建 立健 全网 络安 全保 障 体系,重点 保护 涉及国 家 安全、国计 民生、社会公 共 利益 等的 关键 网络 信息 系 统的 基础 设施 安全、运 行 安全 和数 据安 全。网络 安 全等 级保 护测 评机 构根 据 国家 网络 安全等级保护制度规 定从事 等级 测评工 作,其 测评质 量直 接关系 到网络 安全防 护是 否规范、网络 安全管 理是 否落 实、网络安 全风 险意 识是 否得 到增强。DB34/T 4091旨在规 定 网络
5、安全 等级 保护 测评 机 构的 测评 质量 要求和对测评 机构 的检 查规 范,以达到 提升 网络 安全 等级 保护测 评机 构的 测评 质量 为目的,由 两部 分构 成。第1 部分:测评 质量 要 求。目 的在于 规定 网络安 全等级 保护测 评机 构测评 质量要 求,为 测评 质量检查 确立 检查 内容。第2 部分:测评 质量 检 查规范。目的 在于 规定对 网络安 全等级 保护 测评机 构测评 质量检 查的 组织、检 查方 法、检查 流程 和评价 方法。II DB34/T 4091.22022 网 络安全 等级保护 测评机 构 第 2 部分:测评质 量检查 规范 1 范围 本文件 规定
6、 了网 络安 全等 级保护 测评 机构(以 下简 称“测 评机 构”)测 评质 量 检查的 基本 要求 和 检查流程。本文件 适用 于对 测评 机构 测评质 量的 检查 和评 价,也适用 于测 评机 构的 自查 活动。2 规范性 引用 文件 下列文 件中 的内 容通 过文 中的规 范性 引用 而构 成本 文件必 不可 少的 条款。其 中,注日 期的 引用 文件,仅该日 期对 应的 版本 适用 于本文 件;不注 日期 的引 用文件,其 最新 版本(包 括所有 的修 改单)适 用 于 本文件。GB/T 222392019 信息 安全技 术 网络 安全 等级 保护基 本要 求 GB/T 284482
7、019 信息 安全技 术 网络 安全 等级 保护测 评要 求 GB/T 284492018 信息 安全技 术 网络 安全 等级 保护测 评 过程 指南 DB34/T 4091.12022 网 络安全 等级 保护 测评 机构 第1部分:测 评质 量要 求 3 术语和 定义 GB/T 222392019、GB/T 284482019、GB/T 284492018 界定 的以及 下列术 语和定义 适用 于本文件。3.1 检查评 价机 构 inspection and evaluation agency 负责组 织和 开展 网络 安全 等级保 护测 评机 构测 评质 量检查 的机 构。注:检查评价机构
8、可以是网络安全等级保护测评质量管理机构或其委托的第三方机构、网络安全等级保护测评机构、测评委托单位或其委托的第三方机构。3.2 复核验 证 review and verification 检查人 员与 测评 人员 到测 评委托 单位,对 测评 记录、测评 报告 的内 容进 行现 场核查、测 试和 验证。4 基本要 求 测评质 量检 查应 遵循 客观 公正、合规 自律、科 学合 理、风 险可 控的 原则。4.1 实施测 评质 量检 查的 检查 评价机 构应 满足 下列 要求:4.2 a)在中华 人民 共和 国境 内注 册成立,由 中国 公民、法 人投资 或国 家投 资的 组织;b)具有固 定的
9、办公 场所 和必 要的设 施;c)不涉及 网络 安全 等级 保护 测评及 其他 相关 的咨 询、培训等 可能 影响 检查 公正 性的活 动;d)应与被 检查 测评 机构 无利 益冲突;e)具有3 名以 上符 合条 件的 检查人 员。1 DB34/T 4091.22022 实施测 评质 量检 查的 检查 人员应 满足 以下 要求:4.3 a)检查人 员可由 检查 评价机 构的检 查人员、网 络安全 和等级 保护相 关领 域专家、测评 委托 单 位网络安 全专 业人 员等 构成;b)熟悉网 络安 全等 级保 护测 评相关 的法 律法 规和 标准 要求;c)熟悉网 络安 全等 级保 护测 评的测 评
10、内 容、测评 流程 和测评 方法;d)熟悉测 评质 量检 查的 流程 和方法;e)应与被 检查 测评 机构 无利 益冲突。5 检查流 程 概述 5.1 测评质 量检 查可 分为 检查 准备活 动、检查 实施 活动、总结 分析 活动,各 项活 动的主 要任 务见 表1。表1 检查流 程及 其主 要任 务 检查流程 主要任务 检查准备活动 接受检查任务 确定检查人员 确定检查内容和测评机构测评质量评价方法 制定并发布检查方案 确定被检查项目 检查实施活动 召开首次会议 开展检查 开展测评机构测评质量评价 召开末次会议 总结分析活动 汇总分析 形成检查报告 检查准 备活 动 5.2 5.2.1 检查
11、准 备活 动包 括接 受检 查任务、确 定检 查人 员、确 定检查 内容 和测 评机 构测 评质量 评价 方法、制定并 发布 检查 方案、确 定被检 查项 目五 项主 要任 务,这 五项 任务 的流 程如 图 1 所示。5.2.2 检查评 价机 构接 受检 查任 务,根 据检 查任 务要 求开 展检查 准备 活动。5.2.3 检查评 价机 构根 据检 查任 务需要 和 4.3 的要 求确 定 检查人 员,成立 检查 组,检查组 成员 不少 于3 人。5.2.4 检查组 应根 据检 查任 务需 要和下 列要 求确 定检 查内 容和测 评机 构测 评质 量评 价方法:a)应 根据 DB34/T 4
12、091.12022 中第 4 章规 定的 质量 要求或 按 检查 任务 需要 裁剪 后 的质 量要求确定检 查内 容;b)应根据检 查任 务需 要选 择附 录 A 所列 方法 开展 测评 机构测 评质 量评 价。2 DB34/T 4091.22022 接受检查任务确定检查人员制定 并发布 检查方案确定检查内容和检查结果评价方法确定被检查项目 图1 检查准 备活 动流 程 5.2.5 检查组 应制定 检查 方案,必要时,可进 行技 术评审。检查 方案应 作为 开展质 量检查 通知的附件发布。检查 方案 应包 括但 不限于 下列 内容:a)检查时 间;b)检查依 据;c)检查评 价机 构;d)检查
13、人 员;e)被检查 的测 评机 构(以下 简称“被检 查机 构”)列 表:明 确被 检查 机构 名称 及检查 顺序;f)检查内 容;g)检查方 法:针对 检查 内容 可采用 的检 查方 法(如:访谈、文档 审查、复 核验 证等);h)检查流 程和 各方 职责;i)结果评 价方 法;j)附件:检查过 程中 用到的 材料、表格(如:检查人 员廉洁 自律声 明、被检查 机构廉 洁自 律 声明、被 检查 机构 确认 人员 授权书、会 议签 到表、检 查记录 表、资料 交接 声明 等)。5.2.6 检查组 应根 据检 查任 务需 要和下 列要 求确 定被 检查 项目:a)应从每 个被 检查 的测 评机
14、构已完 成的 测评 项目 中选 择不少 于 3 个项 目用 于检查,并从 确定的被检查 项目 中确 定 1 项用 于复核 验证。b)应优先 选择 最近 一年 内开 展的测 评项 目用 于检 查;c)应优先 选择 等级 保护 级别 高的测 评项 目用 于检 查;d)应优先 选择 需要 使用 安全 测评扩 展要 求的 测评 项目 用于检 查;e)应优先 选择需 要执 行相关 行业标 准的特 殊行 业(如:电力、金融 等行 业)的 测评项 目用 于 检查;f)应优先 选择影 响国 计民生 的信息 系统(如:关键信 息基础 设施、公共 服务信 息系统)对 应 的测评项 目用 于检 查。检查实 施活 动
15、 5.3 5.3.1 检查组 应根据 检查 方案确 定的检 查顺序 到各 被检查 机构开 展检查,检 查组在 各被检 查机构 的 检查实施 活动包 括召 开首次 会议、开展检 查、开展测 评机构 测评质 量评 价、召 开末次 会议四 项主 要任 务,这四项 任务 的流 程如 图 2 所示。3 DB34/T 4091.22022 召开首次会议开展 检查开展测评机构测评质量评价召开末次会议 图2 检查实 施活 动流 程 5.3.2 检查组 应召 集被 检查 机构 主要负 责人(包 括技 术负 责 人和质 量负 责人)和 测评 师 召开首 次会 议,介绍检 查工 作分 工,明确 检查内 容和 要求,
16、确 定联 系人。5.3.3 检查组 应按 下列 要求 开展 检查:a)应根据 确定的 被检 查项目 收集测 评记录、测 评报告,及与 之相关 的质 量记录 和材料(如:测评委托 协议、保 密协 议、风 险 告知 书、人 员档 案、设 备 档案 及维 护使 用记 录、评审记录等);b)应访谈 被检查 项目 涉及的 测评师,检查 项目 实施和 质量控 制过程 记录,检查 测评过 程和 记 录的真实 性、正确 性、一致 性、有 效性;c)应访谈 测评委 托单 位相关 人员,检查项 目实 施过程、被测 定级对 象概 况、安 全管理 机构、安全 管 理人 员、漏 洞扫 描和渗 透 测试 实施 细节 与测
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB34 4091.2-2022 网络安全等级保护测评机构 第2部分测评质量检查规范 4091.2 2022 网络安全 等级 保护 测评 机构 部分 质量 检查 规范
