_多年丰富经验-北京DSMM认证数据安全能力成熟度干货解析!

 
单价: 面议
起订:
供货总量:
发货期限: 自买家付款之日起 天内发货
所在地: 北京
有效期至: 长期有效
最后更新: 2023-03-25 11:51
浏览次数: 2
 
公司基本资料信息
详细说明
0igjcl

DSMM认证,也称为数据安全能力成熟度评估,也有地方称为《数据安全能力成熟度模型》(GB/T 37988—2019,DSMM)认证。


01
DSMM是什么?

DSMM 标准以数据为中心,重点围绕数据生命周期,从组织建设、制度流程、技术工具和人员能力四个方面进行安全保障。


DSMM 标准关注企业自身业务产生的数据和与外部第三方组织交互的数据,以衡量组织机构的数据安全能力,促进组织机构了解并提升自身的数据安全水平。


本标准适用于组织机构数据安全能力的自身评估,也适用于第三方机构对组织机构的数据安全保障能力进行评估。


本标准借鉴能力成熟度模型(CMM)的思想,以CMM的通用实践来衡量能力成熟度等级,以《要求》中的安全要求为基础,定义数据安全过程域和基本实践,指导组织机构如何持续达到所对应的安全要求。


02
DSMM的基础申报条件

  • 具有独立企业法人地位,属于数据拥有方或数据方案提供方;

  • 社会信誉良好,有良好的知识产权保护意识,近三年无触犯国家法律法规的行为,无经营异常或严重违法失信行为,无不正当竞争行为;

  • 满足《GB_T 37988-2019 信息安全技术 数据安全能力成熟度模型》相应级别要求;

  • 有5人左右参与相关数据安全管理工作的人员。


03
DSMM的等级划分有哪些?

DSMM将数据管理能力成熟度划分为五个等级,自低向高依次为1级:非正式执行、2级:计划跟踪、3级:充分定义、4级:量化控制、5级:持续优化,不同等级代表企业数据安全管理和应用的成熟度水平不同。


数据安全过程维度——数据生命周期全过程,包括数据 采集、数据传输、数据存储、数据处理、数据交换、 数据销毁安全,以及通用安全过程。


三维度相互交叉,形成具体的基本实践(BP),全部的基 本实践构成DSMM的条款内容;基于组织企业对各基本实践的满足程度,最终确定企业所达到的成熟度等级。


图片

DSMM每个级别有什么区别?

L1非正式执行:执行非正式过程,随机、无序、被动执行安全过程,依赖个人经验,无法复制。

L2计划跟踪:在业务系统级别主动实现了安全过程的计划与执行,但没有形成体系化,可验证过程执行与计划一致,跟踪、控制执行的进展。

L3充分定义:在组织级别实现了安全过程的规范执行,标准过程进行制度化,过程可重复执行,执行结果可核查。

L4量化控制:建立了量化目标,安全过程可度量。

L5持续优化:根据组织的整体目标,不断改进和优化组织能力和安全过程有效性。


04
DSMM与ISO27001和等保有何不同?


等保标准以备案系统为主要评估对象,偏向传统网络系统安全,侧重于物理安全、网络安全、安全建设管理等方面的网络系统安全保护。


ISO27001标准是以组织为对象,偏向信息安全管理,侧重于指导组织依据信息安全风险评估的结果选择合适的控制措施,设计构建信息安全管理体系。


DSMM标准也是以组织为评估对象,聚焦数据全生命周期的防护,从四个安全能力维度提出分级要求,帮助组织打造与业务贴合紧密的数据安全架构。


05
DSMM的架构

DSMM的架构由四个安全能力维度、七个安全过程维度、五个安全能力等级构成。四个安全能力维度:组织建设、制度流程、技术工具、人员能力;


七个安全过程维度:数据采集安全、数据传输安全、数据存储安全、数据处理安全、数据交换安全、数据销毁安全、通用安全,共计30个过程域;


五个安全能力等级:从低到高依次1至5级。



06
DSMM适合哪些评估对象?

DSMM是针对企业数据安全管理和应用能力的评估框架,从标准本身讲,任何企业都可以申请,目前主要适用于两类。


一是数据拥有方:大数据企业、信息技术产业、互联网企业、金融业、银行业、保险业、证券行业、保险业、电子商务平台、数据中心、政务和高校等企事业单位。


二是数据方案提供方:数据开发/运营商、信息系统建设和服务提供商、信息技术服务提供商等。



07
做DSMM对企业的价值

资产保护:企业通过数据安全认证可建立完善数据安全体系,制定全面合理的数据安全制度流程及 管理措施,提高企业数据安全保护意识,保障企业数据资产安全。


风险防控:数据安全能力体系的建设的不仅拥有应对数据风险的发生时的防护能力,更能从源头对风险进行防控,降低数据安全事故发生的概率。


合规要求:《数据安全法》《个人信息保护法》等相关 法律法规相继出台,对企业数据安全建设提出了要求,数据安全认证可帮助企业满足相关法律法规要求,落实责任义务。


政策扶持:随着相关法律法规完善,各地区政府鼓励当地企业组织建立数据安全合规体系,并提供 政策扶持。


宣传推广:组织通过数据安全认证,结合数据安全体系建设的经验,可形成行业最佳实践,扩大行业知名度,带动行业发展。


核心竞争力:通过数据安全认证的企业,可作为高度受信的数据拥有方及数据服务提供方,提升自身核心竞争力,为企业客户提供安全的数据服务。


反对 0举报 0 收藏 0 评论 0
更多>本企业其它产品
CCRC信息安全服务资质,有效实现企业价值 全面解读!一文轻松了解SPCA的价值! 专业详解数据管理能力成熟度认证北京DCMM认证 选择合适的北京CMMI认证机构,需要重点考虑这几点 北京CS认证信息系统建设和服务能力评估体系能力要求 ISO9001质量管理体系认证证书办理条件、流程与周期 [服务详解]北京GJB5000B认证标准的多标准体系融合问题 精选热评!关于北京CMMI认证评估的条件和流程
申请链接 友情链接