13167165178
 13173616688
业务推荐
DSMM数据安全能力成熟度模型

DSMM数据安全能力成熟度模型

数据安全能力成熟度模型

数据安全能力成熟度模型(Data Security Capability Maturity Mode,简称DSMM)是阿里巴巴和中国电子技术标准化研究院在大量实践和研究的基础上,联合三十多家企事业单位共同研究制定的。国家标准委于2019年8月30日正式发布了《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)。该标准能够用来衡量一个组织的数据安全能力成熟度水平,可以帮助行业、企业和组织发现数据安全能力短板,相关主管部门也可以用于数据安全管理,根据数据安全能力水平高低决定企业拥有数据的类型和范围,最终提升全社会的数据安全水平和行业竞争力,确保大数据产业及数字经济的发展。

一、数据安全能力成熟度模型架构主要有三个方面:

1.五个等级包括:非正式执行级、计划跟踪级、充分定义级、量化控制级、持续优化级,形成一个三维立体模型,全方面对数据安全进行能力建设。
2.四大安全能力维度包括:组织建设、制度流程、技术工具、人员能力;
3.七大数据安全过程维度包括:数据采集安全、数据传输安全、数据存储安全、数据处理安全、数据交换安全、数据销毁安全、通用安全);

基于大数据环境下数据在组织机构业务中的流转情况,定义数据生命周期的6个阶段,具体各阶段的定义如下:

1.数据采集:指在组织机构内部系统中新生成数据,以及从外部收集数据的阶段。
2.数据传输:指数据在组织机构内部从一个实体通过网络流动到另一个实体的阶段。
3.数据存储:指数据以任何数字格式进行物理存储或云存储的阶段。
4.数据处理:指组织机构在内部针对数据进行计算、分析、可视化等操作的阶段。
5.数据交换:指数据由组织机构与外部组织机构及个人交互的阶段。

6.数据销毁:指通过对数据及数据的存储介质通过相应的操作手段,使数据彻底消除且无法通过任何手段恢复的过程。

二、DSMM每个级别有什么区别
DSMM等级划分与核心特点如下:
L1非正式执行:执行非正式过程,随机、无序、被动执行安全过程,依赖个人经验,无法复制。
L2计划跟踪:在业务系统级别主动实现了安全过程的计划与执行,但没有形成体系化,可验证过程执行与计划一致,跟踪、控制执行的进展。
L3充分定义:在组织级别实现了安全过程的规范执行,标准过程进行制度化,过程可重复执行,执行结果可核查。
L4量化控制:建立了量化目标,安全过程可度量。
L5持续优化:根据组织的整体目标,不断改进和优化组织能力和安全过程有效性。
三、初次申请DSMM可以申请几级
申请什么级别主要依据企业的实际情况来判断,没有硬性规定初次申请级别的限制。大部分组织适合申请DSMM2级,DSMM3级适合具有较高数据安全实践水平的组织申请,DSMM4级适合在数据安全领域建设水平领先的组织申请,DSMM5级暂不开放申请。

四、DSMM贯标流程

Step1:差距分析——Step2:能力建设——Step3:测量评估。

差距分析

五、DSMM评价方法

DSMM的评价方法主要是评分制,先对每个过程域(PA)的四个能力维度(BP)进行打分,再通过计算平均分、修正分值的方式得到最终的PA分值,最终得到整体的综合得分。

评价方法

六、哪些企业适合申请DSMM
DSMM标准的适用范围非常广泛,没有行业的限制,对数据安全有需求、关注自身数据安全能力建设情况的组织均适合申请DSMM,包括但不限于数据运营组织、数据处理组织、数据服务提供组织等。

七、申请DSMM,企业需要哪些部门和角色的参与
涉及到的相关部门主要有数据安全管理部门、信息安全部门、信息科技部门、数据管理部门、业务条线部门(业务主管、业务处理)、风险管理部门、法务部门、人力资源部门、内控合规部门、审计部门等。

八、实施DSMM的意义
DSMM 标准可为组织在不同阶段,开展数据保护建设,提供分级别的实践指南。通过实施DSMM评估,可以:
1、促进组织机构了解并提升自身的数据安全水平,从数据生命周期的角度出发,结合各类数据业务发展所体现的安全需求开展数据安全保障工作;
2、保障数据在组织机构之间安全地交换与共享,充分发挥数据的价值,打造更安全的大数据应用环境。

获取详细报价
  • 准备资料每年2场经典的精益公开课程。每场为期2天
  • 咨询指导咨询师上门讲解,解答认证疑惑
  • 整理申报咨询师编写材料,讲解审核要点
  • 全程陪审专家陪审指导,不符合项纠正
  • 出证无忧出证寄送督促,专家认证规划

扩展支持服务

  • 售后保障服务 1.杭州标领建立了PMO工作组,项目经理负责制,专人负责项目进度、交付物、满意度等质量活动;
    2.项目实施过程中对咨询顾问的任何不满,均可通过公司电话和微信进行投诉;
    3.项目交付验收后提供后续证书维护和到期提醒事项;
    4.签约客户终身提供最新政策动态和及时的标准升级转版资讯。
  • 工具支持提供 可提供ITSM运维管理工具、终端保密管理工具、风险评估工具、漏洞扫描工具、BUG管理工具、评估用工具PIID表、WORKBOOK、项目管理工具 Project,Visual Project、知识库管理 SVN等解决方案。
  • 知识中心 1.通过咨询顾问和客服可获取提供各类业务相关的标准库、知识库、文件库;
    2.已签约客户将不定期收到相关认证咨询行业的简讯(EMAIL方式)。
  • 培训学习 杭州标领每年不定期举办培训公开课,已签约客户可以享受优惠折扣和部分免费名额。
  • 呼叫服务 1.公司400电话和客服QQ,7×12小时不间断服务,任何请求、咨询、建议、投诉均可随时反馈;
    2.“在线咨询”向所有客户实时开放,用户可以通过各类IM工具向指定咨询师垂询业务知识;
    3.邮件系统24小时开放,邮件回复不超过24小时;