DSMM标准介绍

《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)(以下简称“DSMM”)是由阿里巴巴联合中国电子技术标准化研究院、国家信息安全工程技术研究中心、中国信息安全测评中心等业内权威机构联合编写的国家标准,于2019年8月30日发布,2020年3月1日正式实施。

DSMM国家标准以组织的数据为中心,围绕数据的采集、传输、存储、处理、交换、销毁全生命周期,从组织建设、制度流程、技术工具、人员能力4个能力维度,按照1-5级成熟度,评价组织的数据安全能力。

近年来,随着信息技术和人类生产生活交汇融合,通过网络收集、存储、传输、处理和产生的各种数据迅猛增长。为了便于大家可以快速了解DSMM,智达鑫业小编给大家将常见的问题做了汇总

DSMM是什么?

DSMM 标准以数据为中心,重点围绕数据生命周期,从组织建设、制度流程、技术工具和人员能力四个方面进行安全保障。

DSMM 标准关注企业自身业务产生的数据和与外部第三方组织交互的数据,以衡量组织机构的数据安全能力,促进组织机构了解并提升自身的数据安全水平。

本标准适用于组织机构数据安全能力的自身评估,也适用于第三方机构对组织机构的数据安全保障能力进行评估。

本标准借鉴能力成熟度模型(CMM)的思想,以CMM的通用实践来衡量能力成熟度等级,以《要求》中的安全要求为基础,定义数据安全过程域和基本实践,指导组织机构如何持续达到所对应的安全要求。

DSMM的基础申报条件

  • 具有独立企业法人地位,属于数据拥有方或数据方案提供方;
  • 社会信誉良好,有良好的知识产权保护意识,近三年无触犯国家法律法规的行为,无经营异常或严重违法失信行为,无不正当竞争行为;
  • 满足《GB_T 37988-2019 信息安全技术 数据安全能力成熟度模型》相应级别要求;
  • 有5人左右参与相关数据安全管理工作的人员。

DSMM的等级划分有哪些?

DSMM将数据管理能力成熟度划分为五个等级,自低向高依次为1级:非正式执行、2级:计划跟踪、3级:充分定义、4级:量化控制、5级:持续优化,不同等级代表企业数据安全管理和应用的成熟度水平不同。

数据安全过程维度——数据生命周期全过程,包括数据 采集、数据传输、数据存储、数据处理、数据交换、 数据销毁安全,以及通用安全过程。

DSMM每个级别有什么区别?

L1非正式执行:执行非正式过程,随机、无序、被动执行安全过程,依赖个人经验,无法复制。

L2计划跟踪:在业务系统级别主动实现了安全过程的计划与执行,但没有形成体系化,可验证过程执行与计划一致,跟踪、控制执行的进展。

L3充分定义:在组织级别实现了安全过程的规范执行,标准过程进行制度化,过程可重复执行,执行结果可核查。

L4量化控制:建立了量化目标,安全过程可度量。

L5持续优化:根据组织的整体目标,不断改进和优化组织能力和安全过程有效性。

DSMM的架构

DSMM的架构由四个安全能力维度、七个安全过程维度、五个安全能力等级构成。四个安全能力维度:组织建设、制度流程、技术工具、人员能力;

七个安全过程维度:数据采集安全、数据传输安全、数据存储安全、数据处理安全、数据交换安全、数据销毁安全、通用安全,共计30个过程域;

五个安全能力等级:从低到高依次1至5级。

DSMM适合哪些评估对象?

DSMM是针对企业数据安全管理和应用能力的评估框架,从标准本身讲,任何企业都可以申请,目前主要适用于两类。

一是数据拥有方:大数据企业、信息技术产业、互联网企业、金融业、银行业、保险业、证券行业、保险业、电子商务平台、数据中心、政务和高校等企事业单位。

二是数据方案提供方:数据开发/运营商、信息系统建设和服务提供商、信息技术服务提供商等。

做DSMM对企业的价值

资产保护:企业通过数据安全认证可建立完善数据安全体系,制定全面合理的数据安全制度流程及 管理措施,提高企业数据安全保护意识,保障企业数据资产安全。

风险防控:数据安全能力体系的建设的不仅拥有应对数据风险的发生时的防护能力,更能从源头对风险进行防控,降低数据安全事故发生的概率。

合规要求:《数据安全法》《个人信息保护法》等相关 法律法规相继出台,对企业数据安全建设提出了要求,数据安全认证可帮助企业满足相关法律法规要求,落实责任义务。

政策扶持:随着相关法律法规完善,各地区政府鼓励当地企业组织建立数据安全合规体系,并提供 政策扶持。

宣传推广:组织通过数据安全认证,结合数据安全体系建设的经验,可形成行业最佳实践,扩大行业知名度,带动行业发展。

核心竞争力:通过数据安全认证的企业,可作为高度受信的数据拥有方及数据服务提供方,提升自身核心竞争力,为企业客户提供安全的数据服务。

帮助指导组织机构发现数据安全能力短板;提升组织机构的数据安全管理能力;增加企业数据安全的意识。

DSMM评估方式有哪些?

DSMM评估方式主要包括人员访谈、文档审 核、配置检查、工具测试、旁站式验证等方式,具体情况如下:

(1)文档审核:由被评价组织输入与数据安全相关的文档材料(如数据 安全的方针政策、制度规范流程、培训教育材料、以及 与产品技术相关的设计实施方案、配置说明、运行记录 和其他配套表单)、审核小组审核相关的文档材料是否 已涵盖完整数据生存周期的PA和控制项。

(2)配置检查:根据被审核方提供的技术材料,登陆相关的系统工具 平台,检査配置是否与材料保持一致,对文档审核内容进行核实。

(3)工具测试:利用技术工具对系统工具进行测试,验证是 否符合数据安全成熟度模型特定等级的技术 能力要求,也可采信第三方的测试报告。

(4)旁站式验证:审核人员在现场通过实地观察人员行为、技术设施和环境状况判断人员的安全 意识、业务操作、管理程序等方面的安全情况。

(5)人员访谈:通过访谈的方式与被审核方进行交流、讨论 等活动,获取相关证据,了解有关信息。

评估内容

DSMM评估以组织为单位,以数据为中心,围绕数据的生命周期,对组织建设、制度流程、技术工具以及人员能力4个能力维度进行评估,涵盖5个成熟度级别、30个数据安全能力过程域和576个基本实践。

DSMM证书样本

全国DSMM公共服务平台(证书查询)

全国DSMM公共服务平台(dsmm.org.cn)汇集行业最新动态、知识成果,服务于行业数据安全能力的提升。该平台按照DSMM评估标准流程实现了DSMM评估管理的电子化,包括企业信息管理、评估项目管理、证书管理等功能模块。通过该平台,一方面企业可通过评估项目管理模块提交评估申请流程,经审核通过之后可查询当前评估所处的环节;另一方面企业可通过企业信息管理模块查询企业信息,同时在通过评估之后可进行企业证书的查询。

DSMM数据安全能力成熟度相关推荐

  1. DSMM数据安全能力成熟度模型及配套实施指南笔记(附原文下载)

    说明 <GBT 37988-2019 信息安全技术 数据安全能力成熟度模型>和<数据安全能力建设实施指南>原文下载链接在文末 2020年3月1日<GBT 37988-20 ...

  2. 数据安全能力成熟度模型DSMM----1、DSMM架构

    文章目录 一.DSMM简介 二.DSMM架构 三.安全能力维度 1.能力构成 2.组织建设 3.制度流程 4.技术工具 5.人员能力 四.能力成熟度等级维度 五.数据安全过程维度 一.DSMM简介 数 ...

  3. 《数据安全能力成熟度模型》实践指南02:数据采集管理

    2019年8月30日,<信息安全技术数据安全能力成熟度模型>(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布, ...

  4. 《数据安全能力成熟度模型》实践指南05:数据传输加密

    <信息安全技术 数据安全能力成熟度模型>(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布,并已于2020年3月 ...

  5. 《数据安全能力成熟度模型》实践指南11:数据分析安全

    <信息安全技术 数据安全能力成熟度模型>(GB/T 37988-2019)简称DSMM正式成为国标对外发布,并已正式实施.美创科技将以DSMM数据安全治理思路为依托,针对各过程域,基于充分 ...

  6. 数据安全能力成熟度模型DSMM----7、数据销毁安全

    文章目录 一.PA18 数据销毁处置 1.PA描述 2.等级描述 二.PA19 存储媒体销毁处置 1.PA描述 2.等级描述 一.PA18 数据销毁处置 1.PA描述 通过建立针对数据的删除.净化机制 ...

  7. 数据安全能力成熟度模型DSMM----八、通用安全

    文章目录 一.PA20 数据安全策略规划 1.PA描述 2.等级描述 二.PA21 组织和人员管理 1.PA描述 2.等级描述 三.PA22 合规管理 1.PA描述 2.等级描述 四.PA23 数据资 ...

  8. 数据安全能力成熟度模型DSMM----2、数据采集安全

    文章目录 一.PA01 数据分类分级 1.PA描述 2.等级描述 二.PA02 数据采集安全管理 1.PA描述 2.等级描述 三.PA03 数据源鉴别及记录 1.PA描述 2.等级描述 四.PA04 ...

  9. 数据安全能力成熟度模型DSMM----6、数据交换安全

    文章目录 一.PA15 数据共享安全 1.PA描述 2.等级描述 二.PA16 数据发布安全 1.PA描述 2.等级描述 三.PA17 数据接口安全 1.PA描述 2.等级描述 一.PA15 数据共享 ...

最新文章

  1. 2021腾讯数字生态大会:腾讯安全聚焦安全共建,护航数字经济发展
  2. conda 和 pip 安装本地包
  3. 计算机组成原理 — CPU — 缓存访问
  4. 河南测绘职业学院招生计算机,河南测绘职业学院代码
  5. CTF(Capture The Flag)
  6. afinal Android 快速开发框架
  7. MySQL的reset master
  8. 找到软件供应链的薄弱链条
  9. 微信限制内置浏览器的访问方法
  10. 09月28日 pytorch与resnet(三)预训练的Mask R-CNN 模型进行微调
  11. 您的计算机无法正常启动,3种简单的方法 修复错误 ‘您的电脑无法正常启动’...
  12. oracle快照点,Oracle快照(snapshot)管理
  13. 你应该会的一道多线程笔试题
  14. npm 同时安装同一个包的不同版本(npm@6.9 alias)
  15. 安卓iccid_普通人也可以做码农?安卓手机上这些代码你也可以用
  16. 视频怎么去水印教程 视频怎么去水印无痕迹
  17. Oracle数据泵导入导出dmp数据文件详细教程
  18. HBase读写性能调优(一)
  19. 伤感qq日志-爱冷了 情淡了、心累了,陌生了
  20. linux 安装swig

热门文章

  1. 深入浅出CTC loss
  2. 计算机无法识别佳能5d2,计算机无法识别所有的Usb设备
  3. KotlinAndroid项目实战
  4. Python-面向对象-魔法方法(未完待续)
  5. 在自己的服务器上部署 GitLab 社区版
  6. TP-LINK路由器固定IP地址
  7. GitHub 主页美化设置教程
  8. Vue2 手势解锁密码 / 支付宝手势解锁
  9. android traceroute 功能实现,traceroute使用以及实现原理
  10. Fedora30 工具