四川省等级测评与商密评估预算计算方法

文摘   2025-01-07 00:01   河南  

所谓“合规”,合乎法律规定要求。在国内,网络安全领域需要掌握以《网络安全法》《数据安全法》《个人信息保护法》《密码法》四部比较重要的法律,另外还涉及《关键信息基础设施安全保护条例》《商用密码管理条例》《网络数据安全管理条例》《网络安全等级保护条例》(征求意见稿),而网络安全等级保护制度,是各项合规工作的前提和基础。

根据四部门发布的43号文,我们看到等级保护定级、备案工作完成后,就是需要根据所定级别开展建设整改工作,而在这个过程中就涉及到工程化、系统化的项目管理知识,要有科学有序的输入,同时要有实实在在的项目输出,每个阶段再细化,同时又是环环相扣的。更具体的内容则可以参考《网络安全等级保护实施指南》,当然工作也不能止步在《实施指南》,依然要按图索骥不断细化,直到可以配置具体的每一条策略或每一条命令。

看完了河南的等级测评和商用密码应用安全性评估的预算标准,我们看一下四川省的。昨天,谈到低价问题。经和四川测评机构的部分人交流,低价也是司空见惯的一种情况。其实,有些人私下交流,发现低价问题是一个普遍现象,但是这种现象背后如何保证服务质量,令人担忧。

根据四部门发布的43号文,我们知道等级保护工作涉及五个规定动作,分别是定级、备案、建设整改、等级测评、监督检查。等级保护测评是这五个规定动作的重要一环,等级测评工作的具体实施,按照《测评过程指南》去开展,等级测评分解后又涉及测评准备活动、方案编制活动、现场测评活动、报告编制活动等四个重要环节。而每个环节再细分节,又细分若干具体事项。如测评准备活动,则包含工作启动、信息收集和分析、工具和表单准备等。

对于四川省,中关村信息安全测评联盟2016年1月发布的《中关村信息安全测评联盟等级测评项目收费指导意见(试行)》,给各省均有一个指导价格,而四川则二级测评费用每系统5万元,三级是12万元,四级则是16万元。

根据公开资料显示,四川省则以团标《四川省信息化项目费用测算标准》(T/SCSIA 0015-2023)的形式指导着测评市场运作。我通过标准,可以看到四川在等级测评和商用密码应用安全性评估的一个指导思想。具体测评项目实际落地价格,还是有待测评机构之间的角力之后,才是真实。从部分人交流的结果看,实际成交价格要低得多。当然,当地的测评机构,更有观感,甚至是语言无法形容。我在此,不过是隔靴搔痒。通过收集这些资料,只是让大家,多关注关注各地政府指导的方向。

网络安全等级保护测评费

指项目单位委托具有相关资质的第三方专业构进行网络安全等级保护测评,验证信息系统是否满足相应安全保护等级所发生的费用。

计取方法

网络安全等级保护测评费=∑需测评信息系统数量x相应等级费用标准x调整系统。

计费基价表

网络安全等级保护测评费标准见表I.13.

测算说明

测算应注意以下内容:

调整系数为 0.8-1.5,依据测评系统数量、系统复杂程度、服务内容等因素确定,一般情况下取值为 1.0。
示例:某省级信息化项目总投资为1800万元,其中定制开发的软件有2个,其中一个定级为等保三级,一个定级为等保二级,需请第三方机构进行等保测评,等保测评费计算为:经协商沟通,等保二级按照5万元/系统、等保三级按8万元/系统,调整系数为1.0计列,计算等保测评费为(1x5+1X8)X1=13万元。
四川这块,实际上还是考虑到系统复杂度的,如果系统确实足够复杂,在预算制定时,最高可以为1.5倍。也可能是0.8倍。以三级为例,预算将在6.4万到12万之间摆动。当然,实际执行中是什么样子,这还涉及测评机构之间的竞争,或许低价竞争,最终成交价格更低。

密码应用安全性评估费

指项目单位委托具有相关资质的第三方专业构对信息系统开展密码应用安全性评估产生的费用。

计取方法

密码应用安全性评估费=∑需测评信息系统数量x相应等级费用标准x调整系数。

计费基价表

密码应用安全性评估费标准见表I.14。

测算说明

测算应注意以下内容:

——调整系数为 0.8-1.5,依据测评系统数量、系统规模及密码应用的复杂程度等因素确定,一般情况下取值为 1.0。
示例:某省级信息化项目总投资为1800万元,其中定制开发的信息系统有2个,其中一个定级为等保三级,一个定级为等保四级,需请第三方机构进行商用密码应用安全性评估,商用密码应用安全性评估费计算为:经协商沟通,等保三级按照8万元/系统、等保四级按11万元/系统,调整系数按10计列,计算商用密码应用安全性评估费为(1X8+1x11)x1=19 万元。
同时,该团标还设计了分级保护测评的费用档,涉密信息系统有关内容不在咱们讨论之列。
在文件举例中,我没看到。一个项目并不等于一个网络(系统),所以决定等级保护测评费用,是一个系统或等级保护对象作为计算的,有时一个大的项目里可能是多个等级保护对象,或者一个项目只是某个等级保护对象的扩展亦或是二期。所以在制定这块预算是,建议先完成等级保护定级、备案工作,这样等级测评的预算才能更清楚。

2025年,四川的等级测评与商用密码应用安全性评估市场将如何,我们也拭目以待。
鸣谢:感谢蔡总、朱总两位群友提供《四川省信息化项目费用测算标准》(T/SCSIA 0015-2023)团标原文。

— 欢迎关注 往期回顾 —

精彩回顾:祺印说信安2024之前

祺印说信安2024年一年回顾


——数据安全

《网络数据安全管理条例》解读

——错与罚
江苏涟水农村商业银违反网络安全与数据安全管理规定等被罚114.5万
江苏灌南农商行因违反数据安全管理规定等被罚97.5万
网安企业“内鬼”监守自盗,窃取个人信息2.08亿条

祺印说信安
学习网络安全、说网络安全;共同致力于网络安全、网络安全等级保护。
 最新文章