银行
电子银行整体安全/商业银行移动营销系统信息安全及无纸化/商业银行柜面无纸化安全/商业银行电子回单安全/商业银行网银助手安全/商业银行批量代发代扣数据安全/商业银行在线借贷电子合同安全/电子银行风险监控证券
证券行业移动柜台及信息安全保险
保险行业移动无纸化展业安全互联网金融
P2P ( 网贷平台) 安全/供应链融资平台安全/融资租赁平台安全/在线身份认证第三方支付
第三方支付整体安全电子商务
电子招标投标安全/大宗交易平台数字证书应用安全移动金融
移动支付TSM 平台接入安全/金融IC 卡发卡系统/金融IC 卡证书多应用安全移动安全
移动平台整体安全/移动平台客户端应用安全加固/移动平台应用市场渠道监控/移动平台数字证书安全应用/移动办公安全企业安全基础设施
CA 数字证书认证系统建设资金管理
企业资金管理系统安全基础通用
数字证书应用与建设电子取证
电子签名验证技术(电子取证)税务
电子发票安全卫生医疗
卫生系统安全证照合一
电子证照及“三证合一”政务办公
政府行政审批系统安全/政府电子化采购平台安全/移动电子政务安全智慧城市
智慧城市智慧钥匙产品检测服务> 认证检测服务
移动金融技术服务认证/IT产品信息安全认证(EAL4+/EAL5+级)芯片 嵌入式软件/北京移动金融产业联盟团体标准检测认证产品检测服务> 预测试服务
产品检测服务> 委托测试
金融IC卡检测/受理终端检测/移动终端应用软件(APP)兼容性能检测安全加固渠道监控行为监控/USBKey和OTP检测/移动金融安全芯片检测/移动金融安全载体(SE)检测/TEE和TA检测/条码技术检测其他服务
金融领域安全IC卡和密码经验示范工程验收测试国密验收测试(国密算法改造验收测试)/信息安全资讯与同行业动态通报合规类
非金检测/ADSS合规评估/银联入网测评/电子招投标系统检测/等保测评评估类
电子银行评估/渗透测试/移动APP安全检测/代码审计咨询类
数据安全治理/信息安全规划/ISO/IEC27001咨询/ISO/IEC20000咨询/ISO/IEC22301咨询/客户信息安全保护/信息科技风险管理咨询/信息系统审计(IS审计)生产系统证书下载
新证书下载平台(生产证书)/证书下载支持手册测试系统证书下载
新证书下载平台(测试证书)/证书下载支持手册字号:大中小
当前,银行业所面临的内外部环境加速变化,呈现出日益复杂化和多样化的特点。为应对激烈的市场竞争现状,推行国际和国内标准化管理体系的应用、认证,对内部管理持续改革与创新,在规范管理、防范风险、提升竞争力方面有着重要作用。信息安全管理体系中的安全控制与业务流程的融合更是一个有益的探索。
“管理体系”已成为一类标准,例如,质量管理体系(ISO 9001)、IT服务管理体系(ISO/IEC 20000-1)和环境质量管理体系(ISO 14001)等,但是相互之间都在强调体系整合,并没有相互包含的关系。
本文主要就信息安全控制与业务流程的结合,提供了三种途径:校准、整合以及嵌入。
1.校准
校准是指信息安全控制也以流程的形式呈现,且无法通过其他途径精简,需要与最相关的业务流程进行校准,以确保该流程尽量少影响或不会影响业务流程的运转。此外,新产生的信息安全流程也列入该类,因为之所以产生,意味着不可被精简。
图1 流程校准
2.整合
整合也是指信息安全控制以流程的形式呈现,这个流程与已有的业务流程各有重点,但是存在程序上或逻辑上的共同之处,可以考虑将两者或更多整合成一个流程,从而减少了流程的总体数量,同时降低了执行者的负担。
图2 流程整合
3.嵌入
实际上,更多的信息安全控制是以控制点的形式呈现,并不能作为单独的流程。嵌入主要针对信息安全控制点,是将这些控制点嵌入到现有的业务流程上。
图3 流程嵌入
无论是流程的校准、整合还是嵌入,最主要的目的之一是要降低对主营业务流程的干扰,以更节约的方式促进信息安全控制的落地。这与是否重视信息安全并不矛盾。孤立地看待信息安全,很容易陷入到“为了安全而安全”的误区,更严重的是可能导致“尽职免责”的模式,由于专业技术人员和其他部门之间存在信息不对称问题,基于各种考虑,可能会导致最后发布的信息安全制度充满陷阱。
本文节选自《ISO/IEC 27701:2019隐私信息管理体系(PIMS)标准解读》。
中国金融认证中心(CFCA)在信息安全领域具有丰富的实战经验,服务涵盖个人信息安全评估、数据安全治理、移动APP安全检测、渗透测试、代码审计、电子银行评估、电子招投标系统检测、芯片及嵌入式软件检测等,愿助力企业安全合规发展。
作者:业务安全团队
版权所有 CFCA 地址:北京市西城区菜市口南大街平原里20-3 邮编:100054
客服电话:400-880-9888(业务咨询请按4) 投诉电话:010-80864105 传真:010-63555032