評估依據(jù):數(shù)據(jù)安全能力成熟度評估(以下簡稱“DSMM 評估”)是依據(jù)《信息安全技術(shù)數(shù)據(jù)安全能力成熟度模型》(GB/T 37988-2019)國家標(biāo)準(zhǔn)和《數(shù)據(jù)安全能力建設(shè)實(shí)施指南 V1.0》,對組織的數(shù)據(jù)安全開展能力評估。評估內(nèi)容:DSMM 評估以組織為單位,以數(shù)據(jù)為中心,圍繞數(shù)據(jù)的生命周期,對組織建設(shè)、制度流程、技術(shù)工具以及人員能力4個(gè)能力維度進(jìn)行評估,涵蓋5個(gè)成熟度級(jí)別、30個(gè)數(shù)據(jù)安全能力過程域和576個(gè)基本實(shí)踐。
DSMM的評價(jià)方法主要是評分制,先對每個(gè)過程域(PA)的四個(gè)能力維度(BP)進(jìn)行打分,再通過計(jì)算平均分、修正分值的方式得到較終的PA分值,較終得到整體的綜合得分。北京DSMM標(biāo)準(zhǔn)的適用范圍非常廣泛,沒有行業(yè)的限制,對數(shù)據(jù)安全有需求、關(guān)注自身數(shù)據(jù)安全能力建設(shè)情況的組織均適合申請DSMM,包括但不限于數(shù)據(jù)運(yùn)營組織、數(shù)據(jù)處理組織、數(shù)據(jù)服務(wù)提供組織等。涉及到的相關(guān)部門主要有數(shù)據(jù)安全管理部門、信息安全部門、信息科技部門、數(shù)據(jù)管理部門、業(yè)務(wù)條線部門(業(yè)務(wù)主管、業(yè)務(wù)處理)、風(fēng)險(xiǎn)管理部門、法務(wù)部門、人力資源部門、內(nèi)控合規(guī)部門、審計(jì)部門等。
DSMM 標(biāo)準(zhǔn)和 ISO27000 標(biāo)準(zhǔn)、等保標(biāo)準(zhǔn)有何相同,又有何不同?等保標(biāo)準(zhǔn)以備案系統(tǒng)為主要評估對象,偏向傳統(tǒng)基礎(chǔ)安全管理,側(cè)重于物理安全、網(wǎng)絡(luò)安全、安全建設(shè)管理等方面的安全保護(hù)。ISO27000 側(cè)重于信息安全管理體系的建設(shè),作為體系化的指導(dǎo)文件幫助企業(yè)建立、實(shí)施和文件化信息安全管理體系(ISMS)的要求。DSMM 強(qiáng)調(diào)數(shù)據(jù)保護(hù),以數(shù)據(jù)為中心,在數(shù)據(jù)備份、數(shù)據(jù)銷毀等方面與等保和 ISO27000 有重合,但是 DSMM 關(guān)注的數(shù)據(jù)采集、溯源、分析等視角,等保和 ISO27000 均未涉及,DSMM 對制度流程的要求均建立在具體的數(shù)據(jù)保護(hù)過程之上,DSMM 還強(qiáng)調(diào)對人員能力的評估。DSMM 標(biāo)準(zhǔn)與等保一樣有分級(jí)的概念,但關(guān)注的是數(shù)據(jù)整個(gè)生命周期的安全控制,與業(yè)務(wù)貼合更緊密。