1)獲證組織的服務管理持續(xù)地或嚴重地不滿足認證要求;
2)逾期未按規(guī)定接受監(jiān)督審核;
3)違規(guī)使用認證證書,且未造成不良影響;
4)監(jiān)督審核有嚴重不符合項;
5)獲證組織主動請求暫停;
6)其他需要暫停證書的情況。
第0年
![]() ![]() ![]() ![]() ![]() |
|
在我國信息化和信息安全保障工作的不斷深入推進,以應急處理、風險評估、災難恢復、系統(tǒng)測評、安全運維、安全審計、安全培訓和安全咨詢等為主要內(nèi)容的信息安全服務在信息安全保障中的作用日益突出。加強和規(guī)范信息安全服務資質(zhì)管理已成為信息安全管理的重要基礎性工作。
一、CCRC(原名ISCCC)概況 CCRC(原名ISCCC)信息安全服務資質(zhì)認證是中國網(wǎng)絡安全審查技術與認證中心依據(jù)國家法律法規(guī)、國家標準、行業(yè)標準和技術規(guī)范,按照認證基本規(guī)范及認證規(guī)則,對提供信息安全服務機構的信息安全服務資質(zhì)包括法律地位、資源狀況、管理水平、
技術能力等方面的要求進行評價。 通過對信息安全服務分類分級的資質(zhì)認證,可以對信息安全服務提供商的基本資格、管理能力、技術能力和服務過程能力等方面進行權威、客觀、公正的評價,證明其服務能力,滿足社會對服務的選擇需求。同時,認證過程也將有效促進服務提供方完善自身管理體系,提高服務質(zhì)量和水平,引導行業(yè)健康規(guī)范發(fā)展。 該資質(zhì)共8個單項,每個單項分為一、二、三級(最低)。 1. 信息系統(tǒng)安全集成服務資質(zhì) 2. 安全運維服務資質(zhì) 3. 風險評估服務資質(zhì) 4. 應急處理服務資質(zhì) 5. 軟件安全開發(fā)服務資質(zhì) 6. 信息系統(tǒng)災難備份與恢復服務資質(zhì) 7. 工業(yè)控制安全服務資質(zhì) 8. 網(wǎng)絡安全審計服務資質(zhì) 二、信息安全服務資質(zhì)認證服務流程 那么申請CCRC信息安全服務資質(zhì)認證服務,究竟是怎樣的一個流程呢?下面就來給各位詳細地講解一下。 認證流程可分為:自評估-認證申請-申請材料評審-現(xiàn)場審核-認證決定-證書頒發(fā)-監(jiān)督審核 一級/二級認證周期一般是12周,三級認證周期4周。 認證周期包括自申請被正式受理之日起至頒發(fā)認證證書時止實際發(fā)生的時間,不包括申請單位準備或補充材料的時間。 1)獲證組織的服務管理持續(xù)地或嚴重地不滿足認證要求; 2)逾期未按規(guī)定接受監(jiān)督審核; 3)違規(guī)使用認證證書,且未造成不良影響; 4)監(jiān)督審核有嚴重不符合項; 5)獲證組織主動請求暫停; 6)其他需要暫停證書的情況。 1)逾期3個月未按規(guī)定接受監(jiān)督審核的; 2)證書暫停期間,未在規(guī)定時間內(nèi)完成整改并通過驗證; 3)違規(guī)使用認證證書,造成不良影響; 4)獲證組織出現(xiàn)嚴重責任事故、被投訴且經(jīng)核實,影響其繼續(xù)有效提供服務; 5)獲證組織因自身原因不再維持證書,可提出撤銷認證證書的申請; 6)其他需要撤銷證書的情況 1)僅單位名稱變更、注冊地址變更,可提出證書變更申請(隨時申請); 2)非現(xiàn)場監(jiān)督審核,提供監(jiān)督審核通知單回執(zhí)、相應專業(yè)方向自評估表、公共管理部分上一年度開具的不符合及觀察項整改情況; 3)現(xiàn)場監(jiān)督,全要素進行審核,重點關注上年度開具的不符合及觀察項。 1)僅單位名稱變更、注冊地址變更,可提出證書變更申請(隨時申請); 2)非現(xiàn)場監(jiān)督審核,提供監(jiān)督審核通知單回執(zhí)、相應專業(yè)方向自評估表、公共管理部分上一年度開具的不符合及觀察項整改情況; 3)現(xiàn)場監(jiān)督,全要素進行審核,重點關注上年度開具的不符合及觀察項。 現(xiàn)場監(jiān)督審核項目數(shù)量: 三級/二級/一級申請方提供近一年內(nèi)簽訂并完成至少1個/2個/2個信息安全服務(與申報類別一致)項目的全套資料。