分享

网络安全等级保护:明确测评双方的责任从了解测评过程指南开始(思维导图下载)

 祺印说信安 2023-05-25 发布于河南

旧话重提,责任单位做等级测评过程中,一定要明白自己需要承担的责任,需要做的工作,不是花钱做甩手掌柜,若要明确这些内容,了解一下测评过程指南是非常有必要的。

首先,网络安全等级保护工作的主体直接责任在各个责任单位,在测评环节也就是委托测评机构,第三方测评机构承担的则是间接责任。《信息安全等级保护管理办法》中,明确的是各个责任单位开展网络安全等级保护的责任。
测评委托单位其实也是需要了解一些有关测评过程的,而不是仅仅测评机构的测评人员需要了解,了解测评过程指南可以更顺畅的配合测评工作,属于应知应会的范畴。同时,测评委托单位在测评过程中,也有对测评机构监督的责任。公安机关接收的测评报告,从理论上是接收的测评委托单位送交的材料,而若送交材料不符合要求或者存在弄虚作假,则测评委托单位则需要承担直接责任。

针对很多测评委托单位,还不知道怎么配合测评工作?甚至什么是测评工作,测评已经结束了,在这个过程中竟然不知道自己如何配合的工作,甚至不知道自己如何配合了工作。这也就说明,测评委托单位,也就是公安机关称之为责任单位,并未在测评过程中,尽到自己应有的责任,而是在这个过程中,做了甩手掌柜。只片面追求测评好成绩,而不是通过扎实的工作获得最终测评好成绩,其实这是有风险的,一旦出现安全事件,则可能被加重处罚。我们整理了测评过程指南给出了一些参考,作为测评委托单位的IT人员可以多多参考之。

一定要明确,网络安全工作可以外包,但是法律责任无法外包,工作外包最多能解决经济损失,降低在经济方面的损失。但是,公安机关在网络安全事件处罚时,还有行政警告,这块内容是没有办法量化的,但是对于责任单位相关人员来说,和自己的利益切实相关的。

本次,我将《信息安全技术 网络安全等级保护测评过程指南》整理成思维导图形式,希望能够让大家对此有个大致的了解,不至于工作结束了,拿到测评报告了,不知道测评咋做的。测评报告中的遗留的风险隐患是什么也不知道,整改情况也不知道。有时,可能大家都有千万条理由,千万条借口,但是工作所在职责所在,本身就是需要应知应会东西,借口推脱是无法规避责任的。

在配合测评过程中,很多单位的朋友总是很忙有很多理由,最终测评报告是出来了。但是,在监督检查过程中,连制度都是松散不成型的,更别谈制度体系了。所有制度只是制度,没有方针政策、没有法律法规遵循、没有操作规程等等,虽然网络安全工作开展多年,等级保护工作也开展多年,但是我想这样的单位现在依然还是不少的!

测评工作其实是甲方、乙方双方共同的工作,想告诉大家,等级保护测评在落实过程中,尽量是务实而不是务虚。务实尚且还存在无法发现或解决的风险隐患,何况是务虚呢?任何一种务虚行为产生的资料可以理解成是虚假材料,其无论何种层面讲都是无价值的。前面我曾经整理了一篇《网络安全等级保护:如何做好网络安全监督检查迎检工作》,有兴趣的朋友也可以参考一下。
等级保护测评只是落实等级保护工作的一个关键环节,不是等级保护的全部。等级保护最终要求是通过技术和管理手段提升等级保护对象的整体安全防护能力,所以等级保护测评是等级保护的必要不充分条件。
如何落实等级保护制度,做好等级测评工作?联系我,咱们一起探讨。

参考文件

《信息安全技术 网络安全等级保护基本要求》

《信息安全技术 网络安全等级保护测评要求》

《信息安全技术 网络安全等级保护测评过程指南》

《网络安全等级保护测评报告模板》(2021版)

>>>等级保护<<<

开启等级保护之路:GB 17859网络安全等级保护上位标准

回看等级保护:重要政策规范性文件43号文(上)

网络安全等级保护实施指南培训PPT

网络安全等级保护安全物理环境测评培训PPT

网络安全等级保护:等级保护测评过程要求PPT

网络安全等级保护:安全管理中心测评PPT

网络安全等级保护:安全管理制度测评PPT

网络安全等级保护:定级指南与定级工作PPT

网络安全等级保护:云计算安全扩展测评PPT

网络安全等级保护:工业控制安全扩展测评PPT

网络安全等级保护:移动互联安全扩展测评PPT

网络安全等级保护:第三级网络安全设计技术要求整理汇总

网络安全等级保护:等级测评中的渗透测试应该如何做

网络安全等级保护:等级保护测评过程及各方责任

网络安全等级保护:政务计算机终端核心配置规范思维导图

网络安全等级保护:什么是等级保护?

网络安全等级保护:信息技术服务过程一般要求

网络安全等级保护:浅谈物理位置选择测评项

闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载

闲话等级保护:什么是网络安全等级保护工作的内涵?

闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求

闲话等级保护:测评师能力要求思维导图

闲话等级保护:应急响应计划规范思维导图

闲话等级保护:浅谈应急响应与保障

闲话等级保护:如何做好网络总体安全规划

闲话等级保护:如何做好网络安全设计与实施

闲话等级保护:要做好网络安全运行与维护

闲话等级保护:人员离岗管理的参考实践

信息安全服务与信息系统生命周期的对应关系

>>>工控安全<<<

工业控制系统安全:信息安全防护指南

工业控制系统安全:工控系统信息安全分级规范思维导图

工业控制系统安全:DCS防护要求思维导图

工业控制系统安全:DCS管理要求思维导图

工业控制系统安全:DCS评估指南思维导图

工业控制安全:工业控制系统风险评估实施指南思维导图

工业控制系统安全:安全检查指南思维导图(内附下载链接)

工业控制系统安全:DCS风险与脆弱性检测要求思维导图

>>>数据安全<<<

数据治理和数据安全

数据安全风险评估清单

成功执行数据安全风险评估的3个步骤

美国关键信息基础设施数据泄露的成本

备份:网络和数据安全的最后一道防线

数据安全:数据安全能力成熟度模型

数据安全知识:什么是数据保护以及数据保护为何重要?

信息安全技术:健康医疗数据安全指南思维导图

金融数据安全:数据安全分级指南思维导图

金融数据安全:数据生命周期安全规范思维导图

>>>供应链安全<<<

美国政府为客户发布软件供应链安全指南

OpenSSF 采用微软内置的供应链安全框架

供应链安全指南:了解组织为何应关注供应链网络安全

供应链安全指南:确定组织中的关键参与者和评估风险

供应链安全指南:了解关心的内容并确定其优先级

供应链安全指南:为方法创建关键组件

供应链安全指南:将方法整合到现有供应商合同中

供应链安全指南:将方法应用于新的供应商关系

供应链安全指南:建立基础,持续改进。

思维导图:ICT供应链安全风险管理指南思维导图

英国的供应链网络安全评估

>>>其他<<<

网络安全十大安全漏洞

网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图

网络安全等级保护:应急响应计划规范思维导图

安全从组织内部人员开始

VMware 发布9.8分高危漏洞补丁

影响2022 年网络安全的五个故事

2023年的4大网络风险以及如何应对

网络安全知识:物流业的网络安全

网络安全知识:什么是AAA(认证、授权和记账)?

美国白宫发布国家网络安全战略

开源代码带来的 10 大安全和运营风险

不能放松警惕的勒索软件攻击

10种防网络钓鱼攻击的方法

Mozilla通过发布Firefox 111修补高危漏洞

Meta 开发新的杀伤链理论

最佳CISO如何提高运营弹性

5年后的IT职业可能会是什么样子?

累不死的IT加班人:网络安全倦怠可以预防吗?

网络风险评估是什么以及为什么需要

美国关于乌克兰战争计划的秘密文件泄露

五角大楼调查乌克兰绝密文件泄露事件

湖南网安适用《数据安全法》对多个单位作出行政处罚

如何减少制造攻击面的暴露

来自不安全的经济、网络犯罪和内部威胁三重威胁

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多