《信息安全技术 数据安全能力成熟度模型-编制说明》_第1页
《信息安全技术 数据安全能力成熟度模型-编制说明》_第2页
《信息安全技术 数据安全能力成熟度模型-编制说明》_第3页
《信息安全技术 数据安全能力成熟度模型-编制说明》_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一、任务来源

《信息安全技术数据安全能力成熟度模型》是国家标准化管理委员会下达的信息

安全国家标准制定项目,国标计划号为XXX。本标准为自主制定标准,牵头单位为阿里

巴巴(北京)软件服务有限公司,参与标准申请单位有中国电子技术标准化研究院、中

国信息安全测评中心、国家信息中心、中国移动通信集团公司、四川大学、中国软件评

测中心、浙江蚂蚁小微金融服务集团股份有限公司、公安部第三研究所、中国科学院软

件研究所、国家信息技术安全研究中心、阿里云计算有限公司、深圳市腾讯计算机系统

有限公司、腾讯云计算(北京)有限责任公司、北京京东叁佰陆拾度电子商务有限公司、

陕西省信息化工程研究院、中国软件与技术服务股份有限公司、中国科学院计算机网络

信息中心、中国科学院信息工程研究所、北京奇安信科技有限公司、北京数字认证股份

有限公司、广州赛宝认证中心服务有限公司、南京中新赛克科技有限责任公司、深圳开

源互联网安全技术有限公司、启明星辰信息技术集团股份有限公司、北京聚睿智能科技

有限公司、远江盛邦(北京)网络安全科技股份有限公司、杭州华途软件有限公司、深

信服科技股份有限公司、勤智数码科技股份有限公司、北京世纪互联宽带数据中心有限

公司、北京天融信科技有限公司、成都亚信网络安全技术产业研究院有限公司等27家

单位,归口单位为全国信息安全标准化技术委员会(简称信安标委)。

二、项目的目的与意义

数据安全能力成熟度模型是针对大数据的各参与组织(如:数据提供者、数据消费

者、服务提供商等)的自身数据安全能力的评估模型,模型旨在提供一个结构化的数据

安全管理实践框架,帮助大数据的参与组织建立一套关于如何管理数据安全能力的通用

术语和共识,指导参与大数据的组织自身以及产业链上下游、合作方建立数据安全能力

评估模型及其数据安全能力的提升方案,为第三方机构评估组织的数据安全成熟度水平

提供了划分基准,有助于促进大数据行业的健康发展和公平竞争。

数据安全能力成熟度模型可以帮助大数据组织:

●构建数据安全管理框架

●评估组织的数据安全能力水准

●衡量数据安全能力提升的进展

●建立自己的数据安全能力提升路线

三、主要工作过程

(一)《大数据安全能力成熟度评估模型》国标研究项目:

1、2016年8月,研究课题下达。

2、2016年8月24日,召开第一次专题研讨会;

3、2016年10月19日,信安标委第二次会议周的讨论;

4、2016年12月7日,召开第二次专题研讨会;

5、2016年12月28日,召开第三次专题研讨会;

6、2017年1月17日,召开项目结题评审会,评审通过,输出研究报告和标准草

案。

(二)《大数据安全能力成熟度模型》国家标准制定项目:

1、2017年4月,立项在大数据安全特别工作组获得通过;

2、2017年5月8日,标准编制组召开第一次专题研讨会,并对标准草案进行修

改完善;

3、2017年6月7日,标准编制组召开第二次专题研讨会,并对标准草案进行修

改完善;

4、2017年6月12日,标准编制组召开与《大数据服务安全能力要求》的联合研

讨会;

5、2017年6月14日,标准编制组召开第三次专题研讨会,并对标准草案进行修

改完善;

6、2017年6月21日,标准编制组召开第四次专题研讨会,并对标准草案进行修

改完善;

7、2017年6月26日,召开专家评审会,收集到对标准草案的修改完善的意见;

8、2017年6月28日,召开大数据安全特别工作组会议,同意根据会议意见,对

标准文稿修改后,作为征求意见稿提交;

9、2017年7月12日,标准编制组召开第五次专题研讨会,并对标准草案进行修改

完善;

10、2017年7月27日,标准编制组召开第六次专题研讨会,并对标准草案进行修

改完善,形成了《信息安全技术数据安全能力成熟度模型》的征求意见稿。

四、标准的主要内容

本标准定义了数据安全能力成熟度模型。本模型基于大数据环境下电子化数据在组

7

织机构业务场景中的数据生命周期,定义了数据安全过程域体系。在本体系下从组织建

设、制度流程、技术工具以及人员能力四个方面构建了规范性的数据安全能力成熟度分

级评估方法。

本标准适用于组织机构评估自身的数据安全能力,也适用于第三方机构对组织机构

的数据安全能力进行评估。

本标准涉及的主要内容包括:

1、数据安全能力成熟度模型架构

具体包括模型架构、数据生命周期安全、数据安全过程域体系、安全能力维度、成

熟等级定义等。

安全能力维度包括:组织建设、制度流程、技术工具和人员能力四个方面。

2、各成熟度等级下的安全能力通用实践

具体包括对各能力级别的安全能力通用实践的描述,五个能力等级分别为:能力等

级1—非正式执行、能力级别2—计划跟踪、能力级别3—充分定义、能力级别4—量

化控制、能力级别5—持续优化。

3、数据生命周期通用的安全基本实践

数据生命周期通用的安全过程域具体包括:策略与规程、数据与系统资产、组织和

人员管理、业务规划与管理、数据供应链管理、合规性管理等。

本标准定义了这些过程域的安全基本实践。

4、数据生命周期各阶段的安全基本实践

数据生命周期各阶段的安全过程域具体包括:数据采集安全、数据传输安全、数据

存储安全、数据处理安全、数据交换安全、数据销毁安全等。

本标准定义了这些过程域的安全基本实践。

5、数据安全能力成熟度等级的评定方法。

6、数据安全能力成熟度模型额使用方法。

五、产业化情况、推广应用论证和预期达到的经济效果

《数据安全能力成熟度模型》的标准草案,已经实现在全国各行各业30多家企业

的试点落地,很好地帮助这些企业提升自身的数据安全保护能力,促进了数据的交易与

共享,有效促进了大数据产业的安全健康发展。

六、采用国际标准和国外先进标准情况

7

本标准为自主制定。

七、与相关法律法规及国家有关规定、国内相关标准的关系

本标准与现行法律、法规以及国家标准没有冲突与矛盾的地方。

本标准与全国信息安全标准化技术委员会制定的《大数据服务安全能力要求》相配

套,将《大数据服务安全能力要求》中的安全要求作为安全基本实践的基础,来实现数

据安全能力成熟度的等级评定。

八、有关问题的说明

项目组在标准编制过程中,经历了内部讨论与论证、技术研讨会等过程,项目组在

工作过程中遵循GB/T1.1—2009编制原则,对国内外现状做了大量调研,完成了标准草

案的编写工作。在整个过程中未遇到重大意见分歧,但对专家提出的意见和建议,我们

做了应答和处理,更好地完善了我们的标准编制工作。

九、有关专利的说明

本标准不涉及

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论