DSMM数据安全管理能力成熟度简介

1. DSMM标准介绍

《信息安全技术数据安全能力成熟度模型》(GB/T 37988-2019) (以下简称“DSMM”)是由阿里巴巴联合中国电子技术标准化研究院、国家信息安全工程技术研究中心、中国信息安全测评中心等业内权威机构联合编写的国家标准,于2019年8月30日发布,2020年3月1日正式实施。

DSMM国家标准以组织的数据为中心,围绕数据的采集、传输存储、处理、交换、销毁全生命周期,从组织建设、制度流程、技术工具、人员能力4个能力维度,按照1-5级成熟度,评判组织的数据安全能力。

2. DSMM评估概述

评估依据

数据安全能力成熟度评估(以下简称“DSMM评估”)是依据《信息安全技术数据安全能力成熟度模型》(GB/T 37988-2019)国家标准和《数据安全能力建设实施指南V1.0》,对组织的数据安全开展能力评估。

评估内容

DSMM评估以组织为单位,以数据为中心,围绕数据的生命周期,对组织建设、制度流程、技术工具以及人员能力4个能力维度进行评估,涵盖5个成熟度级别、30个数据安全能力过程域和576个基本实践。

1)维度一:安全能力(4个关键能力)

安全能力维度明确了组织在数据安全领域应具备的能力,包括:组织建设、制度流程、技术工具和人员能力。

2)维度二:能力成熟度等级(5级)

共分为5级,具体包括:1级是非正式执行级,2级是计划跟踪级,3级是充分定义级,4级是量化控制级,5级是持续优化级。

3)维度三:数据安全过程(6+1)

具体包括:数据生存周期安全过程(数据采集安全、数据传输安全、数据存储安全、数据处理安全、数据交换安全、数据销毁安全)和通用安全过程。

评估对象

DSMM标准的适用范围非常广泛,没有行业的限制,对数据安全有需求、关注自身数据安全能力建设情况的组织均适合申请DSMM,包括但不限于数据运营组织、数据处理组织、数据服务提供组织等。

评估目标

DSMM评估的目标是帮助各企业和组织基于国家标准来评估其数据安全能力,帮助企业和组织发现数据安全能力短板,提升企业组织的数据安全能力,促进大数据在组织间的交换、共享与流转,发挥大数据的价值。DSMM将数据安全能力划分为五个等级,级别越高,代表该企业数据安全能力管理方面越优秀;级别自低向高依次为:1级-非正式执行、2级-计划跟踪、3级-充分定义、4级-量化控制、5级-持续优化。

申请什么级别主要依据企业的实际情况来判断,没有硬性规定初次申请级别的限制。大部分组织适合申请DSMM2级,DSMM3级适合具有较高数据安全实践水平的组织申请,DSMM4级适合在数据安全领域建设水平领先的组织申请,DSMM5级暂不开放申请。

评价方法

DSMM的评价方法主要是评分制,先对每个过程域(PA)的四个能力维度(BP)进行打分,再通过计算平均分、修正分值的方式得到最终的PA分值,最终得到整体的综合得分。

贯标流程

Step1:差距分析——Step2:能力建设——Step3:测量评估。

评估流程

评估交付物

评估结果:DSMM标准重点关注企业业务数据,以衡量组织机构安全能力,全面展示企业数据安全能力项成熟度评估等级。

评估报告:帮助企业展示数据安全能力现状,识别数据安全能力相关问题,给出评估结论、详细评估结果和阶段性安全提升建议等,给出评估等级建议。

评估证书:通过专家评审后,同意给定对应数据安全能力成熟度等级,并颁发DSMM证书。

03、需要哪些部门和角色参与?

申请DSMM涉及到的相关部门主要有数据安全管理部门、信息安全部门、信息科技部门、数据管理部门、业务条线部门(业务主管、业务处理)、风险管理部门、法务部门、人力资源部门、内控合规部门、审计部门等。

04、实施DSMM意义

DSMM标准可为组织在不同阶段,开展数据保护建设,提供分级别的实践指南。通过实施DSMM评估,可以:

1、促进组织机构了解并提升自身的数据安全水平,从数据生命周期的角度出发,结合各类数据业务发展所体现的安全需求开展数据安全保障工作;

2、保障数据在组织机构之间安全地交换与共享,充分发挥数据的价值,打造更安全的大数据应用环境。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
DSMM(Data Security Maturity Model,数据安全能力成熟度模型),用于描述和评估组织的数据安全能力。该模型分为5个成熟度级别,从初级到领先,每个级别都与组织在数据安全方面的实践和能力相关。以下是对DSMM的回答: DSMM成熟度级别分别是初始、重复、定义、管理和领先。在初始级别,组织可能对数据安全的重要性有一定认识,但缺乏组织化和系统的方法来保护数据。在重复级别,组织开始采取一些数据安全措施,但这些措施通常是分散和不统一的,缺乏标准化和流程化。 而在定义级别,组织开始建立一套完整的数据安全政策、标准和流程,并对其进行沟通和培训。此外,组织也会对数据进行分类和识别,以便更好地管理和保护敏感信息。在管理级别,组织不仅能够建立和执行数据安全策略,还能够监测和响应安全事件,并采取预防和纠正措施。 最后,在领先级别,组织具备高度成熟的数据安全能力。他们不仅能够持续改进和优化数据安全措施,还能够利用最新的技术和工具来保护数据。此外,领先级别的组织还拥有强大的风险管理体系,能够在面临各种威胁和风险时做出相应的决策。 总体而言,DSMM通过对组织数据安全能力的评估,帮助组织了解当前的水平,并提供一个指导框架来提高数据安全能力。不同的成熟度级别代表着组织在数据安全方面的成熟程度,而对于组织来说,提高数据安全能力至领先级别是至关重要的,以保护组织的数据免受潜在的威胁和攻击。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小金子的夏天

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值