《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)(以下简称“DSMM”)是由阿里巴巴联合中国电子技术标准化研究院、国家信息安全工程技术研究中心、中国信息安全测评中心等业内权威机构联合编写的国家标准,于2019年8月30日发布,2020年3月1日正式实施。
近年来,随着信息技术和人类生产生活交汇融合,通过网络收集、存储、传输、处理和产生的各种数据迅猛增长。为了便于大家可以快速了解DSMM,擎标给大家将常见的问题做了汇总。
一、DSMM的基础申报条件
具有独立企业法人地位,属于数据拥有方或数据方案提供方;
社会信誉良好,有良好的知识产权保护意识,近三年无触犯国家法律法规的行为,无经营异常或严重违法失信行为,无不正当竞争行为;
满足《GB_T 37988-2019 信息安全技术 数据安全能力成熟度模型》相应级别要求;
有5人左右参与相关数据安全管理工作的人员。
二、DSMM的等级划分有哪些?
DSMM将数据管理能力成熟度划分为五个等级,自低向高依次为
1级:非正式执行、2级:计划跟踪、3级:充分定义、4级:量化控制、5级:持续优化,不同等级代表企业数据安全管理和应用的成熟度水平不同。
数据安全过程维度——数据生命周期全过程,包括数据 采集、数据传输、数据存储、数据处理、数据交换、 数据销毁安全,以及通用安全过程。
三、DSMM每个级别有什么区别?
L1非正式执行:执行非正式过程,随机、无序、被动执行安全过程,依赖个人经验,无法复制。
L2计划跟踪:在业务系统级别主动实现了安全过程的计划与执行,但没有形成体系化,可验证过程执行与计划一致,跟踪、控制执行的进展。
L3充分定义:在组织级别实现了安全过程的规范执行,标准过程进行制度化,过程可重复执行,执行结果可核查。
L4量化控制:建立了量化目标,安全过程可度量。
L5持续优化:根据组织的整体目标,不断改进和优化组织能力和安全过程有效性。
四、DSMM的架构
DSMM的架构由四个安全能力维度、七个安全过程维度、五个安全能力等级构成。四个安全能力维度:组织建设、制度流程、技术工具、人员能力;
七个安全过程维度:数据采集安全、数据传输安全、数据存储安全、数据处理安全、数据交换安全、数据销毁安全、通用安全,共计30个过程域;
五个安全能力等级:从低到高依次1至5级。
五、DSMM评估方式有哪些?
DSMM评估方式主要包括人员访谈、文档审 核、配置检查、工具测试、旁站式验证等方式,具体情况如下:
(1)文档审核:由被评价组织输入与数据安全相关的文档材料(如数据 安全的方针政策、制度规范流程、培训教育材料、以及 与产品技术相关的设计实施方案、配置说明、运行记录 和其他配套表单)、审核小组审核相关的文档材料是否 已涵盖完整数据生存周期的PA和控制项。
(2)配置检查:根据被审核方提供的技术材料,登陆相关的系统工具 平台,检査配置是否与材料保持一致,对文档审核内容进行核实。
(3)工具测试:利用技术工具对系统工具进行测试,验证是 否符合数据安全成熟度模型特定等级的技术 能力要求,也可采信第三方的测试报告。
(4)旁站式验证:审核人员在现场通过实地观察人员行为、技术设施和环境状况判断人员的安全 意识、业务操作、管理程序等方面的安全情况。
(5)人员访谈:通过访谈的方式与被审核方进行交流、讨论 等活动,获取相关证据,了解有关信息。
擎标信息技术服务有限公司(www.itsscs.cn)是一家致力于科技风险与合规内控领域提供解决方案的咨询服务机构。公司主要从事ITSS、CMMI、ISO27001、ISO27701、ISO22301、ISO20000、CCRC、涉密资质等领域的管理规划、体系建设、工具支持及咨询评估服务。