信息安全服务资质和ISO27001的不同及介绍

iso27001标准是information technology-security techniques-information security management systems-requiremengts,翻译为中文为“信息技术—安全技术—信息安全管理体系要求”,可有效保护信息资源,保护信息化进程健康、有序、可持续发展。而信息安全服务资质是信息安全服务机构提供安全服务的一种资格,包括法律地位、资源状况、管理水平、 技术能力等方面的要求,适用于任何企业或组织,不受地域、产业类别和公司规模限制。信息安全服务资质认证是依据国家法律法规、国家标准、行业标准和技术规范,按照认证基本规范及认证规则,对提供信息安全服务机构的信息安全服务资质进行评价;通过对信息安全服务分类分级的资质认证,可以对信息安全服务提供商的基本资格、管理能力、技术能力和服务过程能力等方面进行权威、客观、公正的评价,证明其服务能力,满足社会对服务的选择需求,同时,认证过程也将有效促进服务提供方完善自身管理体系,提高服务质量和水平,引导行业健康规范发展。。两种资质一个是在信息安全管理方面一个是在信息安全服务这块,管理和服务不同的两个领域适用。
今天着重介绍一下信息安全服务资质,这个资质比较小众,但是含金量很高,是中国信息安全认证中心直接审核认证的,下面分为六个小的分项:应急处理服务资质、风险评估服务资质、安全集成服务资质、灾难备份与恢复服务资质、软件安全开发服务资质、安全运维服务资质,其中最为常见的是安全集成服务资质和安全运维服务资质,大部分公司都会优先去做这个两个,因为涉及到系统集成公司和有运维的公司,都是对这两个比较在意。
1、风险评估服务资质
信息安全风险评估服务资质级别是衡量服务提供者服务能力的尺度。风险评估服务提供方的服务能力主要从以下四个方面体现:基本资格、服务管理能力、服务技术能力和服务过程能力;服务人员的能力主要从掌握的知识、风险评估服务的经验等综合评定。对服务提供方的背景审查主要指客户投诉、违法违纪行为等;服务人员的背景审查主要指行业主管部门或使用单位对从事风险评估服务的人员进行必要的审查。
2、应急处理服务资质
信息安全应急处理服务资质认证是对应急处理服务提供方的基本资格、管理能力、技术能力和应急处理服务过程能力等方面进行评价,是衡量服务提供方应急处理服务资格和能力的尺度。
3、安全集成服务资质
信息系统安全集成服务是指从事计算机应用系统工程和网络系统工程的安全需求界定、安全设计、建设实施、安全保证的活动。信息系统安全集成包括在新建信息系统的结构化设计中考虑信息安全保证因素,从而使建设完成后的信息系统满足建设方或使用方的安全需求而开展的活动。也包括在已有信息系统的基础上额外增加信息安全子系统或信息安全设备等,通常被称为安全优化或安全加固。
4、灾难备份与恢复服务资质
信息系统灾难备份与恢复服务是将信息系统的数据、数据处理系统、网络系统、基础设施、专业技术支持能力和运行管理能力进行备份,并在灾难发生时,将信息系统从灾难造成的故障或瘫痪状态恢复到可正常运行状态,将其支持的业务功能从灾难造成的不正常状态恢复到可接受状态,而设计和提供的活动。
5、软件安全开发服务资质
软件安全开发资质认证是对软件开发方的基本资格、管理能力、技术能力和软件安全过程能力等方面进行评价。
6、安全运维资质
安全运维资质认证是对安全运维服务方的基本资格、管理能力、技术能力和安全运维过程能力等方面进行评价。通过技术设施安全评估,技术设施安全加固,安全漏洞补丁通告、安全事件响应以及信息安全运维咨询,协助组织的信息系统管理人员进行信息系统的安全运维工作,以发现并修复信息系统中所存在的安全隐患,降低安全隐患被非法利用的可能性,并在安全隐患被利用后及时加以响应。
一般的大型公司都会去申请这个信息安全服务资质,因为现在顾客都在乎自己的个人信息能不能得到保护,公司也在意公司的信息安全能否得到保障;而且信息安全服务资质的含金量高于iso27001,在政府投标或者项目申请中更容易得到青睐。