近期搜索CCRC,ISCCC,信息安全服務資質的非常多,關鍵詞多是“CCRC是什麼?”“ISCCC改名成CCRC了嗎?”“ISCCC認證價值大嗎?”這類問題。那今天小Q-ing就來給大家科普一下CCRC吧。
1.CCRC的概念
信息安全服務資質是信息安全服務機構提供安全服務的一種資格,包括法律地位、資源狀況、管理水平、技術能力等方面的要求。信息安全服務資質認證是依據國家法律法規、國家標準、行業標準和技術規範,按照認證基本規範及認證規則,對提供信息安全服務機構的信息安全服務資質進行評價。
信息安全服務資質級別分為一級、二級、三級共三個級別,其中一級最高,三級最低。共分8個不同的方向,分別是:安全集成、安全運維、應急處理、風險評估、災難備份與恢復、安全軟件開發、網絡安全審計、工業控制系統安全。申請方可根據自身業務需求來申請對應方向的。
通過對信息安全服務分類分級的資質認證,可以對信息安全服務提供商的基本資格、管理能力、技術能力和服務過程能力等方面進行權威、客觀、公正的評價,證明其服務能力,滿足社會對服務的選擇需求。同時,認證過程也將有效促進服務提供方完善自身管理體系,提高服務質量和水平,引導行業健康規範發展。
CCRC認證週期和流程
一級/二級認證週期一般是12周,三級認證週期4周。
認證週期包括自申請被正式受理之日起至頒發認證證書時止實際發生的時間,不包括申請單位準備或補充材料的時間。
證書管理
證書狀態:有效、暫停、撤銷
造成證書暫停的情況(最長3個月):
1)獲證組織的服務管理持續地或嚴重地不滿足認證要求,;
2)逾期未按規定接受監督審核;
3)違規使用認證證書,且未造成不良影響;
4)監督審核有嚴重不符合項;
5)獲證組織主動請求暫停;
6)其他需要暫停證書的情況。
造成撤銷的情況:
1)逾期3個月未按規定接受監督審核的;
2)證書暫停期間,未在規定時間內完成整改並通過驗證;
3)違規使用認證證書,造成不良影響;
4)獲證組織出現嚴重責任事故、被投訴且經核實,影響其繼續有效提供服務;
5)獲證組織因自身原因不再維持證書,可提出撤銷認證證書的申請;
6)其他需要撤銷證書的情況。
年審監督 1)僅單位名稱變更、註冊地址變更,可提出證書變更申請(隨時申請);2)非現場監督審核,提供監督審核通知單回執、相應專業方向自評估表、公共管理部分上一年度開具的不符合及觀察項整改情況;
3)現場監督,全要素進行審核,重點關注上年度開具的不符合及觀察項。
獲證後的監督審核週期
1)每年均需監督審核,提前2個月提交監督審核通知單回執及自評價表(系統提前3個月郵件通知);
2)原則上證後第1年監督審核為現場審核;
3)在認證風險可控的情況下,原則上證後第2年為非現場審核,第3年為現場審核,以此類推;
4)若存在影響認證有效性的情況,增加現場審核的頻度與部分項的審核力度。
現場監督審核項目數量
三級/二級/一級申請方提供近一年內簽訂並完成至少1個/2個/2個信息安全服務(與申報類別一致)項目的全套資料。
上海擎標目前已為數百家單位提供了CCRC信息安全認證諮詢服務,我們高喊“業務持續,與擎標同行”的口號;我們既是信息安全的受益者,也是該標準的傳播者。如需瞭解CCRC信息安全服務資質最新標準認證,歡迎向上海擎標垂詢。