网络安全等级测评与检测评估机构自律规范

网络安全等级测评与检测评估机构自律规范全文转换稿(共 10 页)。等保测评、整改与合规工作时按条款溯源的原文参考;正式引用请核对官方发布版本。

来源与版权:本页为本地转换稿(源文件 《网络安全等级测评与检测评估机构自律规范》2022011101.pdf,共 10 页),版权归标准发布机构所有,仅供学习与测评工作参考,正式引用请核对官方发布版本。详见 版权声明。

ISEAA

中关村信息安全测评联盟

网络安全等级测评与检测评估机构自律规范

中关村信息安全测评联盟

二零二二年一月

中关村信息安全测评联盟

网络安全等级测评与检测评估机构自律规范

第一章 总则

第一条 为加强中关村信息安全测评联盟(以下简称“联盟”)自律管理,规范网络安全等级测评与检测评估机构(以下简称“测评机构”)的行为,提高测评机构业务能力和服务水平,实现测评市场规范化、测评行为标准化、测评管理制度化,根据《网络安全法》、《关键信息基础设施安全保护条例》、网络安全等级保护制度要求和《中关村信息安全测评联盟章程》(以下简称“章程”),特制定本规范。

第二条 联盟自律的基本原则是坚持中国共产党的全面领导,坚持爱国、守法、公平、诚信。倡议全国测评机构加入联盟,自觉遵守本规范,从维护国家网络安全和行业健康发展的高度出发,积极推进行业自律,创造良好的行业发展环境。

第三条 联盟会员单位应按照国家有关网络安全法律法规规定和标准规范要求,为被测评单位提供科学、安全、客观、公正的网络安全等级测评与检测评估服务。

第四条 联盟鼓励、支持会员单位开展合法、公平、有序的行业竞争,反对采取不正当手段进行行业内竞争。

第二章 会员单位和测评人员管理

第五条 会员单位基本条件:

(一)获得国家认证认可监督管理委员会授权的认证机构(以下简称“认证机构”)颁发的《网络安全等级测评与检测评估机构服务认证证书》;

(二)法定代表人、股东(若有)、主要负责人、测评人员仅限中华人民共和国境内的中国公民,且无犯罪记录;

(三)具有网络安全等级测评师(以下简称“测评师”)不少于 15 人(大学本科以上学历所占比例不低于 70%,高级测评师不少于 1 人,中级测评师不少于 5 人),专职渗透测试人员不少于 2 人。

第六条 会员单位实行目录管理。满足会员单位基本条件,同时符合章程和本规范的要求,自愿申请加入联盟并按有关程序成为会员单位的,联盟将在网络安全等级保护网公布机构目录。

第七条 测评师实行年度注册管理。会员单位应在每年第四季度将本机构测评师在职在岗和培训情况报联盟注册,联盟对在职在岗测评师发放注册标识。

第八条 测评项目采取登记管理。会员单位在实施测评项目之前,须将测评项目信息及时、准确地填报到网络安全等级保护测评项目登记管理系统(以下简称“项目管理系统”)。

会员单位应于测评活动(含异地测评项目)实施前 5 个工作日内,通过项目管理系统填报测评项目基本情况,不得于测评项目完成后进行补录。由于项目实施变更导致已登记信息与实际情况不符的,应及时修改并说明理由。

第九条 会员单位提供测评服务不受地域、行业、领域的限制。会员单位应与被测评单位签署测评服务协议,依据有关标准规范开展测评业务,防范测评风险,客观准确地反映被测评等级保护对象的安全保护状况。

会员单位应按照统一模板出具网络安全等级测评报告,并针对不同的等级保护对象分别出具等级测评报告。

对第三级以上等级保护对象提供等级测评服务的,测评师人数不得少于 4 名,其中高级测评师、中级测评师应各不少于 1 名。

第十条 会员单位应当指定专人管理机构代码标识,制定管理规范,不得滥用。

出具等级测评报告时,会员单位应加盖机构代码标识。未加盖机构代码标识的报告,视为无效。

第十一条 会员单位应采取管理和技术措施保护测评活动中相关数据和信息的安全,不得泄露在测评服务中知悉的商业秘密、重要敏感信息和个人信息,不得擅自发布、披露在测评服务中收集掌握的网络信息、系统漏洞、恶意代码、网络攻击等信息。

第十二条 会员单位应建立网络安全应急处置机制和纠纷处理机制,防范测评风险,妥善处理纠纷。

第十三条 测评项目完成后,会员单位应请被测评单位对测评服务情况进行评价,评价情况表由被测单位反馈会员单位,会员单位进行分析处理、改进服务质量,并留存备查。

第十四条 会员单位在测评活动中,发现重大网络安全事件、重大网络安全风险隐患和重大网络安全威胁时,应按有关规定及时报告公安机关。

第十五条 测评师上岗前,会员单位应组织开展等级测评业务岗前培训;培训合格的,由会员单位配发上岗证。

未取得测评师证书和上岗证的,不得参与等级测评项目。测评师一年内未参与测评活动的,联盟注销其证书。会员单位不得采取挂靠或者聘用兼职测评师开展测评业务。

第十六条 测评师离职前,会员单位应与其签订离职保密承诺书并收回上岗证。测评师发生变更的,会员单位应在变更后 10 个工作日内在项目管理系统中登记,并提交相应的变更材料。

自离职之日起 6 个月内未入职其他会员单位的,联盟将注销其测评师证书。

第十七条 会员单位应监督测评师妥善保管测评师证书、上岗证,不得涂改、出借、出租和转让。

第十八条 会员单位应组织测评师参加多种形式的测评业务和相关技术培训,并进行考核,留存相关记录。测评师每年培训时长累计不少于 40 学时。培训时长不足的,不予年度注册。

联盟每年不定期组织测评师进行测评业务及新技术新应用的培训。

第十九条 会员单位应加强对测评人员的监督管理,定期组织开展安全保密教育培训,签订安全保密责任书,规定其应当履行的安全保密义务和承担的法律责任,并负责检查落实。

第二十条 会员单位名称、法定代表人、注册资本、经营范围、出资人、股权结构、注册地址、办公地址、主要负责人和联系人发生变更的,应按照认证机构的有关要求执行,并在变更后 10 个工作日内向联盟登记。

第二十一条 会员单位不得从事对等级测评相关工作的公正性产生影响的业务,包括从事信息系统安全集成或网络安全产品研发(自用除外)、生产、销售等;不得限定被测评单位购买、使用指定的网络安全产品,或者与产品和服务商存在利益勾结行为等。

会员单位法定代表人、股东(若有)、高管、测评相关人员不得投资或任职于信息系统安全集成或网络安全产品研发、生产、销售企业。

第三章 监督管理

第二十二条 联盟组织专家对新会员单位的首个测评项目实施情况进行跟踪评议,并将结果及时反馈会员单位。会员单位根据评议建议进行整改。

第二十三条 联盟每年对会员单位开展年度项目检查、抽查和能力验证等活动,并不定期派专家对会员单位进行飞行检查。

第二十四条 联盟与认证机构建立沟通机制,定期获取会员单位年度监督、到期再认证结果等。

第二十五条 会员单位应自觉接受公安机关对测评活动的监督管理,自觉接受被测评单位和广大人民群众的监督。监督管理工作中发现会员单位违反本规范行为的,联盟要及时核实处置并反馈。

第二十六条 会员单位和测评人员违反本规范的,任何组织和个人有权向联盟投诉举报。

第四章 规范的执行

第二十七条 联盟负责组织实施本规范,向会员单位传递行业管理的法规、政策及行业自律信息,及时向政府主管部门反映会员单位的意愿和要求,维护会员单位的正当利益,组织实施行业自律,并对会员单位遵守本规范的情况进行督促检查。

第二十八条 会员单位之间发生争议时,争议各方应本着互谅互让的原则协商解决。必要时,也可请联盟进行调解。会员单位应自觉维护行业团结,维护行业健康发展。

第二十九条 会员单位有下列情形之一的,联盟根据本规范通知其整改;情形严重的,予以公开通报,并将相关情况通报认证机构。

(一)未按有关标准规范开展测评,或测评过程不规范,未按规定出具测评报告,或未按测评流程要求开展测评工作的;

(二)分包、转包、代理测评项目,或恶意竞争,扰乱测评工作正常开展的;

(三)年度项目检查、抽查、能力验证、飞行检查等活动中发现问题突出的;

(四)影响被测评网络正常运行,或因测评不到位,未发现网络中存在相关漏洞隐患,导致被测评网络发生重大网络安全事件的;

(五)非本机构测评师或测评人员未取得等级测评师证书和上岗证从事等级测评活动的;

(六)未通过项目管理系统及时填报项目登记信息的;

(七)法定代表人、高管、测评相关人员因违法违规被依法处理,可能影响测评活动的;

(八)限定被测评单位购买、使用指定网络安全产品,或与产品和服务商存在利益勾结行为的;

(九)其他违反本规范有关规定行为或者违反公正性行为的。

第三十条 会员单位具有以下情形的,取消联盟会员资格,并将相关情况通报认证机构:

(一)不符合会员单位基本条件的;

(二)连续两年项目检查、抽查、能力验证、飞行检查等活动未通过,屡次被整改,严重影响测评服务质量的;

(三)泄露被测评单位工作秘密、重要数据信息的;

(四)隐瞒测评过程中发现的重大安全问题或者在测评过程中弄虚作假的;

(五)有网络安全产品开发、销售或系统安全集成等影响测评结果公正性行为;

(六)违反第二十九条规定,且情形特别严重的;

(七)其他违反法律法规或严重违反本规范规定情形的。

第三十一条 测评师有下列行为之一的,联盟通知会员单位督促其改正;情形特别严重的,联盟将注销其测评师证书。

(一)未经允许擅自使用、泄露或出售等级测评活动中收集的数据信息、资料或测评报告的;

(二)违反本规范规定,有涂改、出借、出租和转让测评师证书、上岗证等行为的;

(三)测评行为失误或不当,影响网络安全或造成被测评单位利益损失的;

(四)其他违反本规范有关规定行为或者违反公正性行为的。

第三十二条 会员单位及其测评师违反本规范的相关规定,给网络运营者造成严重危害和损失,构成违法犯罪的,由相关部门依照有关法律、法规予以处理。

第三十三条 本规范自发布之日起实施,《中关村信息安全测评联盟自律公约》同步废止。本规范由中关村信息安全测评联盟负责解释。

第三十四条 本规范所称以上、以下、以内,均包括本数。