做企业服务与 ToB 业务,绕不开各类认证。客户在招标、签约时常见的三类认证是:信息安全等级保护(等保)、信息安全管理认证 ISO27001、能力成熟度模型集成认证 CMMI。本篇为总览,后续三篇分别展开。
能力成熟度模型集成认证 - CMMI
在美国国防部的支持下,1987 年,卡内基·梅隆大学软件工程研究所率先推出了软件工程评估项目的研究成果——软件过程能力成熟度模型(Capability Maturity Model of Software,即 CMM),其研究目的是提供一种评价软件承接方能力的方法,同时它可帮助软件组织改进其软件过程。
CMM 是对软件组织进化阶段的描述,随着软件组织定义、实施、测量、控制和改进其软件过程,软件组织的能力经过这些阶段逐步提高。该能力成熟度模型使软件组织能够较容易地确定其当前过程的成熟度并识别其软件过程执行中的薄弱环节,确定对软件质量和过程改进最为关键的几个问题,从而形成对其过程的改进策略。软件组织只要关注并认真实施一组有限的关键实践活动,就能稳步地改善其全组织的软件过程,使全组织的软件过程能力持续增长。
信息安全等级保护认证
随着国内对网络安全的逐步重视,以及《网络安全法》的出台,在金融、电力、广电、医疗、教育等行业,主管单位明确要求从业机构的信息系统(APP)要开展等级保护工作。落实到企业,包含等级保护认证和每年的护网活动等。
信息安全管理认证 - ISO27001
信息安全管理实用规则 ISO/IEC27001 的前身为英国的 BS7799 标准,该标准由英国标准协会(BSI)于 1995 年 2 月提出,并于 1995 年 5 月修订而成。1999 年 BSI 重新修改了该标准。BS7799 分为两个部分:BS7799-1《信息安全管理实施规则》和 BS7799-2《信息安全管理体系规范》。第一部分对信息安全管理给出建议,供负责在其组织启动、实施或维护安全的人员使用;第二部分说明了建立、实施和文件化信息安全管理体系(ISMS)的要求,规定了根据独立组织的需要应实施安全控制的要求。
三类认证速览
| 认证 | 关注领域 | 来源/依据 | 详见 |
|---|---|---|---|
| 信息安全等级保护(等保) | 信息系统安全 | 国内制度,依据《网络安全法》《信息安全等级保护管理办法》 | 信息安全等级保护认证 |
| ISO27001 | 信息安全管理体系(ISMS) | 国际标准(ISO/IEC 27001,源自英国 BS7799) | 信息安全管理认证 - ISO27001 |
| CMMI | 软件过程能力成熟度 | 美国卡内基·梅隆大学软件工程研究所(SEI)模型 | 能力成熟度模型集成认证 - CMMI |
系列导航
- 上一篇:知识共享许可协议文本
- 下一篇:信息安全等级保护认证