信息安全服务资质认证CCRC

信息安全服务资质认证CCRC

类别:信息安全服务资质认证CCRC日期:2020-08-12
我要分享

关键词:信息安全服务资质认证CCRC


信息安全服务三级-->信息安全服务二级-->信息安全服务一级(CCRC)


    1.CCRC的概念
    (1)定义:信息安全服务资质是信息安全服务机构提供安全服务的一种资格。
    (2)级别:分为一级、二级、三级,其中一级最高,三级最低。
    (3)分类(方向):安全集成、安全运维、应急处理、风险评估、灾难备份与恢复、安全软件开发、网络安全审计、工业控制系统安全。
 
    2、周期(申请被正式受理之日起至颁发认证证书时止,不包括申请单位准备或补充材料的时间)
    (1)一级/二级认证周期一般是12周
    (2)三级认证周期一般为4周。

    3、流程(略)

    4、证书管理

    (1)证书状态:有效、暂停、撤销
    造成证书暂停的情况(最长3个月):
    1)获证组织的服务管理持续地或严重地不满足认证要求,;
    2)逾期未按规定接受监督审核;
    3)违规使用认证证书,且未造成不良影响;
    4)监督审核有严重不符合项;
    5)获证组织主动请求暂停;
    6)其他需要暂停证书的情况。
    造成撤销的情况:
    1)逾期3个月未按规定接受监督审核的;
    2)证书暂停期间,未在规定时间内完成整改并通过验证;
    3)违规使用认证证书,造成不良影响;
    4)获证组织出现严重责任事故、被投诉且经核实,影响其继续有效提供服务;
    5)获证组织因自身原因不再维持证书,可提出撤销认证证书的申请;
    6)其他需要撤销证书的情况。
    (2)年审监督
    1)仅单位名称变更、注册地址变更,可提出证书变更申请(随时申请);
    2)非现场监督审核,提供监督审核通知单回执、相应专业方向自评估表、公共管理部分上一年度开具的不符合及观察项整改情况;
    3)现场监督,全要素进行审核,重点关注上年度开具的不符合及观察项。
    (3)获证后的监督审核周期
    1)每年均需监督审核,提前2个月提交监督审核通知单回执及自评价表(系统提前3个月邮件通知);
    2)原则上证后第1年监督审核为现场审核;
    3)在认证风险可控的情况下,原则上证后第2年为非现场审核,第3年为现场审核,以此类推;
    4)若存在影响认证有效性的情况,增加现场审核的频度与部分项的审核力度。
    (4)现场监督审核项目数量
    三级/二级/一级提供近一年内签订并完成至少1个/2个/2个信息安全服务(与申报类别一致)项目的全套资料。