从成熟度来讲,对应的是五个成熟度。
等级1:非正式执行
该等级的数据安全能力描述如下:
组织建设:未在任何业务中建立成熟稳定的数据安全制度规程,仅根据临时需求或基于个人经验,考虑了数据安全策略和规划。
等级2:计划跟踪
该等级的数据安全能力要求描述如下:
a) 组织建设:应由业务团队具有人员负责制定业务的数据安全策略。
b) 制度流程:核心业务应基于主要的数据安全风险,建立以数据安全生存周期为核心思想的数据安全制度体系。
c) 人员能力:核心业务应负责该项工作的人员具备对组织执行数据安全风险评估,以及将数据安全要求提炼形成制度的能力。
等级3:充分定义
该等级的数据安全能力要求描述如下:
a) 组织建设:组织应设立专职的岗位和人员,负责组织数据安全制度流程和战略规划的建设。
b) 制度流程:
1) 应明确符合组织数据战略规划的数据安全总体策略,明确安全方针、安全目标和安全原则;
2) 应基于组织的数据安全总体策略,在组织层面明确以数据为核心的数据安全制度和规程,覆盖数据生存周期相关的业务、系统和应用,内容包含目的、范围、岗位、责任、管理层承诺、内外部协调机制及合规目标等;
3) 应明确并实施大数据系统和数据应用安全实施细则;
4) 应明确数据安全制度规程分发机制,将数据安全策略、制度和规程分发至组织相关部门、岗位和人员;
5) 应明确数据安全制度及规程的评审、发布流程,并确定适当的频率和时机对制度和规程进行审核和更新;
6) 应明确组织层面的数据安全战略规划,包括各阶段目标、任务、工作重点,并保障其与业务规划相适应。
d) 人员能力:
1) 负责制定数据安全总体策略和战略规划的人员应了解组织的业务发展目标,能够将数据安全工作的目标和业务发展的目标进行有机结合;
2) 负责制定数据安全制度和规程的人员应具备信息安全管理体系建设的知识,并具备良好的规范撰写能力;
3) 负责推广数据安全策略规划的人员应能够以员工和相关方易理解的方式,通过培训等宣导形式对数据安全管理的方针、策略和制度进行有效传达。
等级4:量化控制
该等级的数据安全能力要求描述如下:
a) 制度流程:
1) 在组织架构发生重大调整或数据服务业务发生重大变化时,应及时评估数据安全制度与规程的实施效果,并将效果反映到安全制度和规程文件的修订过程中;
2) 应对数据安全制度和规程进行体系化的评估,制定数据安全能力提升计划;
3) 应对数据安全战略规划进行评估,确保数据安全总体策略、安全目标和战略规划内容的合规性。
b) 人员能力:负责该工作的人员能够应及时评估策略规划的实施效果,并根据实施效果修订数据安全策略规划文件。
等级5:持续优化
该等级的数据安全能力要求描述如下:
a) 制度流程:应持续跟进国内外在数据安全领域的管理标准和技术发展,并关注组织所在行业的发展动态及组织自身的业务发展方向,及时对数据安全策略规划进行调整和改进。
b) 技术工具:
1) 应建立数据安全规划动态调整机制,通过信息化系统执行对数据安全规划的动态管理;
2) 应参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆。
c) 人员能力:负责该工作的人员应能够持续跟踪国内外数据安全政策、标准、产业趋势、新技术,并能够对组织的数据安全策略规划实现持续优化。
数据安全包括安全策略和过程的规划、建立与执行,为数据和信息资产提供正确的身份验证、授权、访问和审计。在制定数据安全策略中,DAMA国际则让我们考虑利益相关方、政府法规、特定业务关注点、合法访问需求、合同义务等几个方面。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...