行业标准网
ICS35.030;03.120.20 CCSL70;A00 中华人民共和国国家标准 GB/T36959—2026 代替GB/T36959—2018 网络安全技术 网络安全等级保护测评 机构能力要求和评估规范 Cybersecuritytechnology—Capabilityrequirementsandevaluation specificationforcybersecurityclassifiedprotectionassessmentorganization 2026-05-25发布 2026-12-01实施 国家市场监督管理总局 国家标准化管理委员会发布目 次 前言 Ⅲ ………………………………………………………………………………………………………… 引言 Ⅳ ………………………………………………………………………………………………………… 1 范围 1 ……………………………………………………………………………………………………… 2 规范性引用文件 1 ………………………………………………………………………………………… 3 术语和定义 1 ……………………………………………………………………………………………… 4 测评机构能力要求 2 ……………………………………………………………………………………… 4.1 测评机构的分级 2 …………………………………………………………………………………… 4.2 等级测评人员的分级 2 ……………………………………………………………………………… 4.3 Ⅰ级测评机构能力要求 2 …………………………………………………………………………… 4.4 Ⅱ级测评机构能力要求 8 …………………………………………………………………………… 4.5 Ⅲ级测评机构能力要求 14 …………………………………………………………………………… 4.6 测评机构行为规范性要求 20 ………………………………………………………………………… 5 测评机构能力评估流程 21 ………………………………………………………………………………… 5.1 评估流程 21 …………………………………………………………………………………………… 5.2 初次评估 22 …………………………………………………………………………………………… 5.3 期间评估 23 …………………………………………………………………………………………… 5.4 能力复评 23 …………………………………………………………………………………………… 附录A(规范性) 网络安全等级保护测评师能力要求 24 ………………………………………………… A.1 初级等级测评师 24 ………………………………………………………………………………… A.2 中级等级测评师 24 ………………………………………………………………………………… A.3 高级等级测评师 24 ………………………………………………………………………………… 参考文献 25 …………………………………………………………………………………………………… ⅠGB/T36959—2026前 言 本文件按照GB/T1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定 起草。 本文件代替GB/T36959—2018《信息安全技术 网络安全等级保护测评机构能力要求和评估规 范》,与GB/T36959—2018相比,除结构调整和编辑性改动外,主要技术变化如下: a) 删除了注册资金的要求(见2018年版的4.3.1、4.4.1和4.5.1); b) 增加了专职渗透人员能力要求(见4.3.3.1.4、4.4.3.1.4和4.5.3.1.4); c) 更改了技术主管的任职要求(见4.3.3.1.6、4.4.3.1.6和4.5.3.1.6,2018年版的4.3.3.1.5、4.4.3.1.5和 4.5.3.1.5); d) 增加了被测评系统类型要求(见4.4.3.2.1、4.5.3.2.1); e) 增加了重大隐患和风险发现能力和出具测评结论能力要求(见4.3.3.2.2、4.4.3.2.3和4.5.3.2.3); f) 增加了参加能力验证活动的要求(见4.3.3.2.4、4.4.3.2.8和4.5.3.2.8); g) 增加了测评业务相关管理系统的网络安全等级保护要求(见4.3.4.1、4.4.4.1和4.5.4.1); h) 更改了安全测试设备和工具的要求(见4.3.4.3、4.4.4.3和4.5.4.3,2018年版的4.3.4.2、4.4.4.2 和4.5.4.2); i) 增加了数据生存周期和处理活动中安全和保密的具体措施(见4.3.6.2.6、4.4.6.2.6和4.5.6.2.6); j) 更改了规范性保证能力(见4.3.6.3、4.4.6.3和4.5.6.3,2018年版的4.3.6.3、4.3.6.4、4.3.6.5、 4.4.6.3、4.4.6.4、4.4.6.5、4.5.6.3、4.5.6.4和4.5.6.5); k) 增加了风险规避和控制的具体措施(见4.3.7.2、4.4.7.2和4.5.7.2)。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口。 本文件起草单位:公安部第三研究所、公安部网络安全保卫局、浙江东安检测技术有限公司、山东新 潮信息技术有限公司、中国电子信息产业集团有限公司第六研究所、国家信息技术安全研究中心、中检 集团天帷网络安全技术(合肥)有限公司、国家信息中心、上海计算机软件技术开发中心、中国软件评测 中心(工业和信息化部软件与集成电路促进中心)、河北华测信息技术有限公司、云南南天电子信息产业 股份有限公司、上海文鳐信息科技有限公司、国家广播电视总局监管中心、广州竞远安全技术股份有限 公司、山西因弗美讯科技有限公司、广州华南检验检测中心有限公司、中国电子科技集团公司第十五研 究所、国家工业信息安全发展研究中心、中国电子技术标准化研究院、海南正邦信息科技有限公司、西安 西电安行永道信息安全技术有限公司、中国电力科学研究院有限公司、浙江辰龙检测技术有限公司、 深圳市网安计算机安全检测技术有限公司、国家计算机网络应急技术处理协调中心、联通数字科技有限 公司、中国人寿养老保险股份有限公司、华夏银行股份有限公司。 本文件主要起草人:罗峥、李升、石铀、任娟娟、刘静、赵大鹏、朱建兴、张振峰、王李乐、张笑笑、郭敏、 张杰、吴晓艳、孙晓丽、武建双、耿同成、吴建华、李婧、林峰、徐杨子凡、仲凯韬、李炎、杨普煜、石竹、 梁承东、王海宾、谭剑成、刘健、陈雪鸿、徐克超、林明瑜、王斌、肖红阳、祝利锋、张瑶、袁静、罗瑞盟、赵帅、 杨继、牟家刘、薛辉、蒋斌、刘佳、卜天、王京源、徐金鹏、魏治锬、杨雪熳、华珊、赵大荔。 本文件及其所代替文件的历次版本发布情况为: ———2018年首次发布为GB/T36959—2018; ———本次为第一次修订。 ⅢGB/T36959—2026引 言 《中华人民共和国网络安全法》第二十一条规定,国家实行网络安全等级保护制度。等级保护制度 推进工作的一个重要内容是对等级保护对象开展安全测评,通过基于实战化的测评活动,全面掌握其安 全状况,及时发现重大风险隐患,为整改建设和监督管理提供依据。开展安全测评需选择符合规定条件 和相应能力的测评机构,并规范化其测评活动,通过专业化技术队伍建设,最终构建起网络安全等级保 护测评体系,在此背景下,为确保有效指导测评机构的能力建设,满足等级保护工作要求,特制定本 文件。 ⅣGB/T36959—2026网络安全技术 网络安全等级保护测评 机构能力要求和评估规范 1 范围 本文件规定了网络安全等级保护测评机构的能力要求和能力评估。 本文件适用于网络安全等级保护测评机构的管理、能力建设,以及对网络安全等级保护测评机构的 能力评估等活动。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于 本文件。 GB/T22239 信息安全技术 网络安全等级保护基本要求 GB/T28448 信息安全技术 网络安全等级保护测评要求 3 术语和定义 下列术语和定义适用于本文件。 3.1 网络安全等级保护测评机构 assessmentorganizationofclassifiedprotectionofcybersecurity 从事网络安全等级保护测评活动的专业第三方检测评估机构。 3.2 等级测评师 classifiedcybersecurityprotectionassessor 经能力认定的从事网络安全等级保护测评的专业技术人员。 3.3 能力评估 capabilityevaluation 依据标准和/或其他规范性文件,对网络安全等级保护测评机构(以下简称“测评机构”)申请单位的 能力进行评审、验证和评价的过程。 3.4 评估机构 evaluationorganization 经授权对申请成为测评机构的企事业单位进行能力评估的专业技术机构。 3.5 初次评估 first-timeevaluation 评估机构依据本文件和相关文件,首次对测评机构能力进行核查、验证和评价的过程。 3.6 期间评估 continuousevaluation 为已经获得

.pdf文档 GB-T 36959-2026 网络安全技术 网络安全等级保护测评机构能力要求和评估规范

文档预览
中文文档 31 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共31页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 36959-2026 网络安全技术 网络安全等级保护测评机构能力要求和评估规范 第 1 页 GB-T 36959-2026 网络安全技术 网络安全等级保护测评机构能力要求和评估规范 第 2 页 GB-T 36959-2026 网络安全技术 网络安全等级保护测评机构能力要求和评估规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-07-04 12:11:57上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。