近年來,隨著信息技術和人類生產生活交匯融合,通過網絡收集、存儲、傳輸、處理和產生的各種數據迅猛增長。海量數據聚集并成為重要的市場經濟要素,對經濟發展、社會治理、人民生活都產生了重大而深刻的影響。2016年11月頒布的《網絡安全法》建立了網絡數據安全相關制度,2019年5月《數據安全管理辦法》草案公開征求意見,2020年7月《數據安全法》草案公開征求意見,由此可見,數據安全已經成為網絡安全乃至國家安全法制體系中的核心內容之一。
01、DSMM標準介紹
《信息安全技術數據安全能力成熟度模型》(GB/T 37988-2019) (以下簡稱“DSMM”)是由阿里巴巴聯合中國電子技術標準化研究院、國家信息安全工程技術研究中心、中國信息安全測評中心等業內權威機構聯合編寫的國家標準,于2019年8月30日發布,2020年3月1日正式實施。
DSMM國家標準以組織的數據為中心,圍繞數據的采集、傳輸存儲、處理、交換、銷毀全生命周期,從組織建設、制度流程、技術工具、人員能力4個能力維度,按照1-5級成熟度,評判組織的數據安全能力。
02、DCMM評估概述
評估依據
數據安全能力成熟度評估(以下簡稱“DSMM評估”)是依據《信息安全技術數據安全能力成熟度模型》(GB/T 37988-2019)國家標準和《數據安全能力建設實施指南V1.0》,對組織的數據安全開展能力評估。
評估內容
DSMM評估以組織為單位,以數據為中心,圍繞數據的生命周期,對組織建設、制度流程、技術工具以及人員能力4個能力維度進行評估,涵蓋5個成熟度級別、30個數據安全能力過程域和576個基本實踐。
1)維度一:安全能力(4個關鍵能力)
安全能力維度明確了組織在數據安全領域應具備的能力,包括:組織建設、制度流程、技術工具和人員能力。
2)維度二:能力成熟度等級(5級)
共分為5級,具體包括:1級是非正式執行級,2級是計劃跟蹤級,3級是充分定義級,4級是量化控制級,5級是持續優化級。
3)維度三:數據安全過程(6+1)
具體包括:數據生存周期安全過程(數據采集安全、數據傳輸安全、數據存儲安全、數據處理安全、數據交換安全、數據銷毀安全)和通用安全過程。
評估對象
DSMM標準的適用范圍非常廣泛,沒有行業的限制,對數據安全有需求、關注自身數據安全能力建設情況的組織均適合申請DSMM,包括但不限于數據運營組織、數據處理組織、數據服務提供組織等。
評估目標
DSMM評估的目標是幫助各企業和組織基于國家標準來評估其數據安全能力,幫助企業和組織發現數據安全能力短板,提升企業組織的數據安全能力,促進大數據在組織間的交換、共享與流轉,發揮大數據的價值。DSMM將數據安全能力劃分為五個等級,級別越高,代表該企業數據安全能力管理方面越優秀;級別自低向高依次為:1級-非正式執行、2級-計劃跟蹤、3級-充分定義、4級-量化控制、5級-持續優化。
申請什么級別主要依據企業的實際情況來判斷,沒有硬性規定初次申請級別的限制。大部分組織適合申請DSMM2級,DSMM3級適合具有較高數據安全實踐水平的組織申請,DSMM4級適合在數據安全領域建設水平領先的組織申請,DSMM5級暫不開放申請。
評價方法
DSMM的評價方法主要是評分制,先對每個過程域(PA)的四個能力維度(BP)進行打分,再通過計算平均分、修正分值的方式得到最終的PA分值,最終得到整體的綜合得分。
貫標流程
Step1:差距分析——Step2:能力建設——Step3:測量評估。
評估流程
評估交付物
評估結果:DSMM標準重點關注企業業務數據,以衡量組織機構安全能力,全面展示企業數據安全能力項成熟度評估等級。
評估報告:幫助企業展示數據安全能力現狀,識別數據安全能力相關問題,給出評估結論、詳細評估結果和階段性安全提升建議等,給出評估等級建議。
評估證書:通過專家評審后,同意給定對應數據安全能力成熟度等級,并頒發DSMM證書。
03、需要哪些部門和角色參與?
申請DSMM涉及到的相關部門主要有數據安全管理部門、信息安全部門、信息科技部門、數據管理部門、業務條線部門(業務主管、業務處理)、風險管理部門、法務部門、人力資源部門、內控合規部門、審計部門等。
04、實施DSMM意義
DSMM標準可為組織在不同階段,開展數據保護建設,提供分級別的實踐指南。通過實施DSMM評估,可以:
1、促進組織機構了解并提升自身的數據安全水平,從數據生命周期的角度出發,結合各類數據業務發展所體現的安全需求開展數據安全保障工作;
2、保障數據在組織機構之間安全地交換與共享,充分發揮數據的價值,打造更安全的大數據應用環境。
05、證書模板
OHSAS18000認證產生背景ISO14000認證對中國企業發展的意義世界博覽會標志備案辦法(2005年)ISO/IEC20000-3的主要內容是什么在哪辦理AAA級信用企業等級證書辦理的條件,詳細流程ISO14001背景RB/T 304-2017 b2b城市配送服務認證要求初創型高新技術企業,如何布局知識產權?