资料介绍
中华人民共和国认证认可行业标准
RB/T 202—2013
信息安全保障人员认证准则
2013-12-02发布 2014-06-15实施
中国国家认证认可监督管理委员会发 布
前言
本标准按照 GB/T 1. 1—2009给出的规则起草。
本标准由国家认证认可监督管理委员会提出并归口。
本标准起草单位 : 中国信息安全认证中心、中华人民共和国国家质量监督检验检疫总局标准与技术法规研究中心。
本标准主要起草人 :张剑、段静辉、宋志刚、徐然、郑莹、毛作奎、张斌。
1 范围
本标准规定了信息安全保障人员认证的专业方向、级别和资格要求。
本标准适用于对信息安全保障人员进行认证考试和认证。
本标准不适用于对认证审核人员进行注册。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件 ,仅注日期的版本适用于本文件。凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件。
GB/T 27024 合格评定人员认证机构通用要求
3 术语和定义
GB/T 27024界定的以及下列术语和定义适用于本文件。
信息安全保障人员 information security assuranceprofessional
从事信息安全相关工作的所有人员 ,如组织的管理人员(包括 CIO、CSO、科技管理部门和风险控制管理部门的人员)、IT 相关的技术人员(包括运维、开发和集成人员) ,从事信息安全服务组织的技术人员 (包括信息安全产品研发人员、信息安全咨询人员、信息安全服务实施人员和外派服务人员)。
认证专业方向 certified professionalfield
按照信息安全保障的技术方向划分的专业方向 ,并依据其开展人员认证。
获证人员 certified applicant
通过信息安全保障人员认证考试和认证评价 ,获得或保持信息安全保障人员认证证书的人员。
工作经历 occupationalhistory
取得相应学历后的所有工作历史 ,无论是有偿的还是无偿的 ,全职的还是兼职的 ,不包括实习经历。
4 认证专业方向与级别
信息安全保障人员认证专业方向和级别设置如表 1所示。
信息安全保障人员认证分为预备认证、资格认证(基础级)和专业认证(专业级和专业高级)。信息安全保障人员级别从低到高依次分为预备级、Ⅰ 级 (基础级)、Ⅱ级(专业级)、Ⅲ级(专业高级)4个级别。其中 Ⅱ级(专业级)、Ⅲ级(专业高级)设置认证专业方向 , 分别为 : 安全软件、安全集成、安全管理、安全运维、安全咨询、风险管理、应急服务、灾备服务、业务连续性(参见附录 A)。
表 1 认证专业方向设置表
5 认证要求
5. 1 基本要求
获证人员应满足如下基本要求 :
a) 具有独立的民事行为能力 ,具备承担法律责任的能力 ;
b) 未受过刑事处罚 ;
c) 不存在法律法规禁止从业的情形 ;
d) 自愿遵守颁布的信息安全保障人员认证相关文件的有关规定 ,履行相关义务 ;
e) 符合有关法律法规的规定。
5.2 初次申请资格条件
5.2. 1 教育及工作经历
5.2. 1. 1 预备人员认证资格要求
获证人员应满足下面要求 :
a) 教育部发布的 “具有普通高等学历教育招生资格的高等学校名单 ”中 “普通本专科院校 ”在校本专科生或全国研究生招生计划中研究生招生单位在校研究生 ;
b) 通过 4 门以上经认定的考试课程(参见附录 B)考试。
5.2. 1.2 基础级认证工作经历要求
获证人员应至少满足下面一项要求 :
a) 本科(含)以上学历 , 1 年以上从事信息安全有关工作经历 ;
b) 专科毕业 ,3 年以上从事信息安全有关的工作经历 ;
c) 5 年以上从事信息安全有关的工作经历 ;
d) 具有信息技术相关专业的初级技术职称 ,并且至少 1 年以上从事信息安全保障相关工作经历(表 1 中任意一个认证专业方向的工作经历均可)。
5.2. 1.3 专业级认证工作经历要求
a) 硕士研究生(含)以上学历 ,2 年以上从事信息安全有关工作经历 ,并且至少 1 年从事与申请认证专业方向相关的工作经历 ;
b) 本科毕业 ,4年以上从事信息安全有关工作经历 ,并且至少 2 年以上从事与申请认证专业方向相关的工作经历 ;
c) 专科毕业 ,6年以上从事信息安全有关工作经历 ,并且至少 2 年以上从事与申请认证专业方向相关的工作经历 ;
d) 7年以上从事信息安全有关工作经历 ,并且至少 2 年以上从事与申请认证专业方向相关的工作经历 ;
e) 具有信息技术相关专业的中级技术职称 ,并且至少 2 年以上从事与申请认证专业方向相关的工作经历。
5.2. 1.4 专业高级认证工作经历要求
a) 硕士研究生(含)以上学历 , 3 年以上从事信息安全有关工作经历 ,并且至少 2 年以上从事与申请认证专业方向相关的工作经历 ;
b) 本科毕业 ,5 年以上从事信息安全有关工作经历 ,并且至少 3 年以上从事与申请认证专业方向相关的工作经历 ;
c) 专科毕业 ,7年以上从事信息安全有关工作经历 ,并且至少 3 年以上从事与申请认证专业方向相关的工作经历 ;
d) 8年以上从事信息安全有关工作经历 ,并且至少 3 年以上从事与申请认证专业方向相关的工作经历 ;
e) 具有信息技术相关专业的高级技术职称 ,并且至少 3 年以上从事与申请认证专业方向相关的工作经历。
5.2.2 培训要求
获证人员应完成其申请的认证专业方向和相应级别认证考试要求的技术知识和应用能力培训。
5.2.3 考试要求
a) 通过其申请的认证专业方向和相应级别的认证考试(要求参见附录 C) ,包括笔试和实验 ;
b) 必要时 ,通过由认证机构组织的专家面试 ;
c) 必要时 ,通过由认证机构组织的工作现场见证。
5.3 扩展认证专业方向资格要求
a) 已通过信息安全保障人员认证其中一个认证专业方向认证 ;
b) 具有至少 1 年与所扩展认证专业方向相关的工作经历 ;
c) 完成其申请的认证专业方向和相应级别所要求的认证考试要求的技术知识和应用能力培训 ;
d) 通过相应认证专业方向和相应级别的认证考试。
5.4 再认证资格要求
a) 已通过信息安全保障人员认证 ,且在认证有效期内 ;
b) 获证后 3 年内至少有 2 年的工作经历与获得认证的专业方向相关 ;
c) 每年不少于 16h 的信息安全相关专业的持续发展课程学习。
5.5 认证升级资格要求
b) 满足信息安全保障人员认证高一级别认证要求 ,包括工作经历、培训和考试要求。
5.6 预备人员转正资格要求
a) 已通过信息安全保障人员认证预备级认证 ,且在认证有效期内 ;
b) 从事信息安全保障相关工作(表 1 中任意一个认证专业方向的工作经历均可)1 年。注 : 转正时申请更换的信息安全保障人员认证证书为基础级证书。
附录 A
(资料性附录)
信息安全保障人员认证分类分级
A. 1 认证专业方向
信息安全保障人员按照信息安全保障的技术方向进行分类 ,依据能力要求进行分级。信息安全保障人员认证专业方向设置见表 1。
A.2 认证专业方向适合人员
认证专业方向适合人员说明见表 A. 1。
表 A. 1 认证专业适用人员
附录 B
认定的预备人员考试课程
参考目前大专院校信息技术和信息安全相关专业的课程设置 ,采用表 B. 1 中的 12门课程作为认定的考试课程。此外 ,开展培训工作的院校可以推荐表 B. 1 之外的相关课程 ,如通过评审 ,可以增补为认定的考试课程。
表 B. 1 认定的考试课程表
附录 C
认证考试基本要求
C. 1 认证考试科目
认证考试科目如表 C. 1 所示。
考试科目分为 4类 :基础类、通用类、专业类和附加类。其中 ,基础类和附加类不分级别。通用类分为两个级别 : Ⅰ 级和 Ⅱ级 ,专业类分为 Ⅱ级和 Ⅲ级 ,分别代表对相关内容掌握的程度 , Ⅱ级高于 Ⅰ 级 , Ⅲ级高于 Ⅱ级。
表 C. 1 考试科目表
C.2 考试科目内容
各科目的考试内容如表 C. 2所示。
表 C.2 各考试科目内容
表 C.2 (续)
C.3 各认证级别和专业方向的考试要求
各认证级别和专业方向的考试要求见表 C. 3~表 C. 21。
表 C.3 基础级要求
表 C.4 《安全软件专业级》要求
表 C.5 《安全软件专业高级》要求
表 C.6 《安全集成专业级》要求
表 C.7 《安全集成专业高级》要求
表 C. 8 《安全管理专业级》要求
表 C.9 《安全管理专业高级》要求
表 C. 10 《安全运维专业级》要求
表 C. 11 《安全运维专业高级》要求
表 C. 12 《安全咨询专业级》要求
表 C. 13 《安全咨询专业高级》要求
表 C. 14 《风险管理专业级》要求
表 C. 15 《风险管理专业高级》要求
表 C. 16 《应急服务专业级》要求
表 C. 17 《应急服务专业高级》要求
表 C. 18 《灾备服务专业级》要求
表 C. 19 《灾备服务专业高级》要求
表 C.20 《业务连续性专业级》要求
表 C.21 《业务连续性专业高级》要求


