主页 购物车 询价 关于我们
www.GB-GBT.com
收录标准: 223281 (2026-07-05) 搜索

[PDF] GB/T 36959-2026 - 英文版

标准搜索结果: 'GB/T 36959-2026'
标准号码美元购买PDF工期标准名称(英文版)
GB/T 36959-2026 599 GB/T 36959-2026 <=3 网络安全技术 网络安全等级保护测评机构能力要求和评估规范
基本信息
标准编号 GB/T 36959-2026 (GB/T36959-2026)
中文名称 网络安全技术 网络安全等级保护测评机构能力要求和评估规范
英文名称 Cyber security technology - Capability requirements and evaluation specification for cybersecurity classified protection assessment organization
行业 国家标准 (推荐)
中标分类 L70;A00
国际标准分类 35.030; 03.120.20
字数估计 30,375
发布日期 2026-05-25
实施日期 2026-12-01
旧标准 (被替代) GB/T 36959-2018
发布机构 国家市场监督管理总局、国家标准化管理委员会

GB/T 36959-2026: 网络安全技术 网络安全等级保护测评机构能力要求和评估规范 GB/T 36959-2026 英文版: Cyber security technology - Capability requirements and evaluation specification for cybersecurity classified protection assessment organization ICS 35.030;03.120.20 CCSL70;A00 中华人民共和国国家标准 代替GB/T 36959-2018 网络安全技术 网络安全等级保护测评 机构能力要求和评估规范 2026-05-25发布 2026-12-01实施 国 家 市 场 监 督 管 理 总 局 国 家 标 准 化 管 理 委 员 会 发 布 1 范围 本文件规定了网络安全等级保护测评机构的能力要求和能力评估。 本文件适用于网络安全等级保护测评机构的管理、能力建设,以及对网络安全等级保护测评机构的 能力评估等活动。 4 测评机构能力要求 4.1 测评机构的分级 测评机构按能力要求分为三级,级别由低到高依次是Ⅰ级、Ⅱ级和Ⅲ级,级差是通过增加新的能力 要求内容或在原内容基础上提出增强要求来实现。 4.2 等级测评人员的分级 测评机构从事网络安全等级测评工作的人员按能力和岗位要求分为三级,级别由低到高依次是初 级、中级和高级,具体要求应符合附录A的规定。 4.3 Ⅰ级测评机构能力要求 4.3.1 基本条件 测评机构应具备以下基本条件: a) 在中华人民共和国境内注册成立,由中国公民、法人投资的企业,或国有企事业单位; b) 独立经营核算,无违法违规记录,并提供单位性质、股权结构、出资情况、法定代表人及股东身 份等信息的文件材料,证明其机构合规、产权关系明晰; c) 测评机构的法定代表人、机构负责人、报告授权签字人和测评相关人员具有中华人民共和国国 籍,长期在境内居住,无境外永久居留权,并提供无犯罪记录证明; d) 从事网络安全服务2年及以上,具备一定的网络安全检测评估能力; e) 具有固定的办公场所,配备符合测评业务需要的测试设备和工具、实验环境等; f) 具有完备的安全保密管理、项目管理、质量管理、人员管理、档案管理和培训教育等规章制度; g) 不涉及网络安全产品开发、销售或信息系统安全集成等可能影响测评结果公正性的业务(自用 除外); h) 所有在职人员不兼职于信息系统安全集成或网络安全产品研发、生产、销售企业,或持有其股 权(包括在此类上市企业中持股达到信息披露标准及以上的情形); i) 国家网络安全监管部门提出的其他条件。 4.3.2 组织管理能力 4.3.2.1 测评机构管理者应掌握等级保护政策文件,熟悉相关的标准。 4.3.2.2 测评机构应按等级测评活动要求组织并设立相关部门,明确其职责、权限和相互关系,保证各 项工作的有序开展。 4.3.2.3 测评机构应具有胜任等级测评工作的专业技术人员,大学本科(含)以上学历所占比例原则上 不低于70%。 4.3.2.4 测评机构应设置符合等级测评工作需要的岗位,如测评技术员、测评项目组长、技术主管、质量 主管、保密安全员、设备管理员和档案管理员等,岗位职责明确,人员稳定。 4.3.3 测评实施能力 4.3.3.1 人员能力 4.3.3.2 测评能力 4.3.3.2.1 测评机构应通过提供案例、过程记录等资料,证明其具有从事网络安全相关工作2年以上的 工作经验。 4.3.4 设施和设备安全与保障能力 4.3.4.1 测评机构应具备必要的办公环境、设备、设施和管理系统,使用的技术装备和设施除部分检测 类工具符合4.3.4.3外应符合以下条件: a) 产品研制、生产单位是由中国公民、法人投资或国家投资或控股的,在中华人民共和国境内具 有独立的法人资格; b) 产品的核心技术、关键部件具有我国自主知识产权; c) 产品研制、生产单位声明没有故意留有或设置漏洞、后门、木马等程序和功能; d) 对国家安全、社会秩序和公共利益不构成危害; e) 配备经具备资质的机构安全认证合格或安全检测符合要求的网络关键设备和网络安全专用 产品; f) 测评机构的测评业务相关管理系统若涉及处理被测评单位的第三级及以上系统相关敏感数据 (如网络拓扑、资产信息和安全问题等),依照最小必要原则留存并采用符合国家密码管理要求 的密码技术和产品保证数据在存储过程中的保密性和完整性,管理系统原则上需符合第三级 及以上网络安全等级保护要求,并完成定级、备案和第三方等级测评工作,测评结论为符合或 基本符合,且不存在重大风险隐患。 4.4.2 组织管理能力 4.4.2.1 测评机构管理者应掌握等级保护政策文件,熟悉相关的标准。 4.4.2.2 测评机构应明确设立开展等级测评业务的部门,保证测评活动的独立性。 4.4.2.3 测评机构应具有胜任等级测评工作的专业技术人员,大学本科(含)以上学历所占比例原则上 不低于80%。 4.4.3 测评实施能力 4.4.3.1 人员能力 4.4.3.2 测评能力 4.4.3.2.1 测评机构每年开展等级测评的第三级(含)以上系统数量不应少于150个,其中依据等级保 护技术标准的安全扩展要求,测评范围覆盖云计算、大数据、物联网、移动互联网及工业控制系统等新技 术领域的被测评系统类型不应少于3个,数量不应少于50个。 4.4.3.2.2 测评机构应具备开展跨省(直辖市)运行的信息系统的测评实施能力。 4.4.4 设施和设备安全与保障能力 4.4.5 质量管理能力 4.4.5.1 管理体系建设 4.4.5.1.1 测评机构应建立、实施和维护符合等级测评工作需要的文件化的管理体系,并保证测评机构 各级人员能理解和执行。已经建立和运行质量管理体系的,应与质量管理体系整合实施。 4.4.5.1.2 测评机构应制定相应的质量目标,不断提升自身的测评质量和管理水平。 4.4.5.2 管理体系维护 4.4.5.2.1 测评机构应保证管理体系的有效运行,发现问题及时反馈并采取纠正措施,保证其有效性。 4.4.6 保证能力 4.4.6.1 公正性保证能力 4.4.6.1.1 测评机构及其测评人员应执行有关管理规范和标准,开展客观、公正和安全的测评服务。 4.4.6.1.2 测评机构和人员应不受可能影响其测评结果的来自商业、财务和其他因素的压力或干扰。 4.4.6.1.3 测评人员与被测评单位或测评项目存在利益关系的,应予以回避。 4.4.6.1.4 测评机构应以公开方式,向社会公布其开展网络安全等级测评工作所依据的法律法规、政策 和标准。 4.4.6.2 安全与保密性保证能力 4.4.6.2.1 测评机构应重视安全保密工作,指派安全保密工作的责任人。 4.4.6.2.2 测评机构应依据保密管理制度,每年至少组织开展1次安全保密教育培训,测评机构和测评 人员应保守在测评活动中知悉的工作秘密、商业秘密和敏感信息等,以及被测单位未公开的任何数据和 信息。 4.4.6.2.3 测评机构应明确岗位保密要求,与全体人员签订保密责任书,规定其应履行的安全保密义务 和承担的法律责任,并负责检查落实。 4.4.6.3 规范性保证能力 4.4.6.3.1 测评机构应保证测评方法、程序和审批过程的规范性,措施如下: a) 测评机构应制定程序,保证与等级测评工作相关的所有工作程序、指导书、标准、工作表格和核 查记录表等现行有效并便于测评人员获得; b) 上述文件的发布实施应履行统一的审批程序,文件的变更和修订应有授权并及时进行版本 维护。 4.4.6.3.2 测评机构应保证测评记录内容和管理的规范性,措施如下: a) 测评记录应清晰规范,并获得被测评方的书面确认; b) 测评记录应翔实、完整,不应漏记、补记和追记。 4.4.6.3.3 测评机构应保证测评报告内容和出具过程管理的规范性,措施如下: a) 测评机构应按公安行政主管部门统一制定的网络安全等级测评报告模版格式出具测评报告; b) 测评报告应包括所有测评结果、根据这些结果做出的专业判断以及理解和解释这些结果所需 要的所有信息,以上信息均应全面、准确和清晰地表述,并可溯源; c) 测评报告由测评项目组长作为第一编制人,技术主管或具备高级测评师资质的授权人员负责 审核,机构管理者或其授权人员签发或批准; d) 能力评估合格的测评机构应对出具的等级测评报告统一加盖测评机构能力合格专用标识并登 记归档; e) 测评机构应保存最近2年的纸质档案,满2年及以上的纸质档可转为电子档管理,但需保证档 案的完整性和可溯源,并按被测评系统的生存周期合理规划档案保存期限。 4.5 Ⅲ级测评机构能力要求 4.5.1 基本条件 测评机构应具备以下基本条件: a) 在中华人民共和国境内注册成立,由中国公民、法人投资的企业,或国有企事业单位; b) 测评机构资金注册应独立经营核算,无违法违规记录,并提供单位性质、股权结构、出资情况、 法定代表人及股东身份等信息的文件材料,证明其机构合规、产权关系明晰; c) 测评机构的法定代表人、机构负责人、报告授权签字人和测评相关人员应具有中华人民共和国 国籍,长期在境内居住,无境外永久居留权,并提供无犯罪记录证明并进行背景审查; d) 具备国家级行业主管部门网络安全相关服务机构资格,参与5年及以上国家级行业主管部门 网络安全监督检查、重大活动网络安全保卫,及实战化专项技术支持等工作; e) 具有固定的办公场所,配备符合测评业务需要的测试设备和工具、实验环境等; f) 具有完备的安全保密管理、项目管理、质量管理、人员管理、档案管理和培训教育等规章制度; g) 不涉及网络安全产品开发、销售或信息系统安全集成等可能影响测评结果公正性的业务(自用 除外); h) 测评机构所有在职人员不应兼职于信息系统安全集成或网络安全产品研发、生产和销售企业, 或持有其股权(包括在此类上市企业中持股达到信息披露标准及以上的情形); i) 国家网络安全监管部门提出的其他条件。 4.5.2 组织管理能力 4.5.2.1 测评机构管理者应掌握等级保护政策文件,熟悉相关的标准。 4.5.2.2 测评机构应明确设立开展等级测评业务的部门,保证测评活动的独立性。 4.5.2.3 测评机构应具有胜任等级测评工作的专业技术人员,大学本科(含)以上学历所占比例原则上 不低于90%。 4.5.2.4 测评机构应设置符合等级测评工作需要的岗位,如测评技术员、测评项目组长、技术主管、质量 主管、保密安全员、质量监督员、设备管理员和档案管理员等,其中技术主管、质量主管应为专职人员,不 应兼任。 4.5.2.5 测评机构应制定完善的规章制度,包括但不限于以下内容。 a) 应根据国家有关保密规定制定保密管理制度,制度中应明确保密对象的范围、人员保密职责和 测评过程保密管理的各项措施与要求,以及违反保密制度的罚则等内容。 b) 依据GB/T 28449-2018制定完备且符合自身特点的测评项目管理程序,主要应包括测评工 作的组织形式、工作职责,以及测评各阶段的工作内容和管理要求。 c) 应制定设备管理制度,主要包括机构人员在仪器设备(含测试设备和工具)管理中的相关职责, 以及仪器设备的购置、使用和运行维护的工作内容和管理要求。 d) 应制定文档管理制度,主要包括机构人员在测评文档(含电子文档)管理中的相关职责,以及档 案借阅、保管直至销毁的工作内容和管理要求。 e) 应制定人员管理制度,主要包括人员录用、考核、日常管理以及离职/离岗等方面的工作内容和 管理要求。 f) 应制定培训教育制度,主要包括培训计划的制定、培训工作的实施、培训的考核与上岗以及人 员培训档案建立的工作内容和管理要求等。 g) 应制定申诉、投诉及争议处理制度,明确包括测评机构各岗位人员在申诉、投诉和争议处理活 动中相应的职责,建立从受理、确认到处置和答复等环节的完整程序。 4.5.3 测评实施能力 4.5.3.1 人员能力 4.5.3.1.1 测评人员应取得等级测评师证书,具有把握国家法律政策,理解并掌握相关技术标准,熟悉 等级测评的方法、流程和工作规范等方面的知识及能力,并有依据测评结果做出专业判断以及出具等级 测评报告等任务的能力。 4.5.3.1.2 测评机构应组织测评人员进行岗前培训,通过考核后持证上岗。 4.5.3.1.3 测评师数量不应少于45人,其中高级测评师不少于5人,中级测评师不少于10人,人员比 例配置合理,测评技术员、测评项目组长和技术主管岗位人员应分别取得初级、中级和高级等级测评师 证书。 4.5.3.1.4 测评机构应建设专门的攻防实验室,实验室技术人员不少于10人,实验室应具有参加各类 国家级安全监测、通报预警、演习演练和应急处置的技术对抗经验,集攻防实战、技术研究与人才培养的 综合性平台。 4.5.3.1.5 测评人员除具备等级测评师资格外,应参加多种形式的测评业务和技术培训,每年培训时长 累计不少于40学时。 4.5.3.1.6 测评机构应指定1名技术主管,全面负责等级测评方面的技术工作。测评机构技术主管应 具备大学本科(含)以上学历,取得高级测评师证书或具有本领域专业技术高级职称,并从事等级测评工 作满10年。 4.5.3.1.7 测评机构应建立并保存工作人员的人员档案,包括人员基本信息、社会背景、工作经历、培训 记录、专业资格和奖惩情况等,保障人员的稳定和可靠。 4.5.3.2 测评能力 4.5.3.2.1 测评机构每年开展等级测评的第三级(含)系统数量不应少于300个,其中依据等级保护技 术标准的安全扩展要求,测评范围覆盖云计算、大数据、物联网、移动互联网及工业控制系统等新技术领 域的全部被测评系统类型,数量不应少于100个。 4.5.3.2.2 测评机构应具备开展全国联网运行的信息系统的测评实施能力。 4.5.3.2.4 测评机构应建立信息化平台,通过数据采集、处理和报告自动化生成等功能,提高测评工作 效率和规模化实施能力。 4.5.4 设施和设备安全与保障能力 4.5.4.1 测评机构应具备完善的办公环境、设备、设施和管理系统,使用的技术装备和设施除部分检测 类工具符合4.3.4.3外应符合以下条件: a) 产品研制、生产单位是由中国公民、法人投资或国家投资或控股的,在中华人民共和国境内具 有独立的法人资格; b) 产品的核心技术、关键部件具有我国自主知识产权; c) 产品研制、生产单位声明没有故意留有或设置漏洞、后门、木马等程序和功能; d) 对国家安全、社会秩序、公共利益不构成危害; e) 应配备经具备资质的机构安全认证合格或安全检测符合要求的网络关键设备和网络安全专用 产品; f) 测评机构的测评业务相关管理系统若涉及处理被测评单位的第三级及以上系统相关敏感数据 (如网络拓扑、资产信息和安全问题等),依照最小必要原则留存并采用符合国家密码管理要求 的密码技术和产品保证数据在存储过程中的保密性和完整性,管理系统原则上需符合第三级 及以上网络安全等级保护要求,并完成定级、备案和第三方等级测评工作,测评结论为符合或 基本符合,且不存在重大风险隐患。 4.5.5 质量管理能力 4.5.5.1 管理体系建设 4.5.5.1.1 测评机构应建立、实施和维护符合等级测评工作需要的文件化的管理体系,并保证测评机构 各级人员能理解和执行。已经建立和运行质量管理体系的,应与质量管理体系整合实施。 4.5.5.1.2 测评机构应制定相应的质量目标,不断提升自身的测评质量和管理水平。 4.5.5.1.3 测评机构应指定1名质量主管,明确其质量保证的职责。质量主管应熟悉质量管理体系相 关知识,并拥有相应能力证明或资质证书,不应受可能有损工作质量的利益冲突影响,并有权直接与测 评机构最高管理层沟通。 4.5.5.2 管理体系维护 4.5.5.2.1 测评机构应保证管理体系的有效运行,发现问题及时反馈并采取纠正措施,保证其有效性。 4.5.5.2.2 测评机构应制定并遵守申诉、投诉和争议处理制度,并应记录采取的措施。 4.5.6 保证能力 4.5.6.1 公正性保证能力 4.5.6.2 安全与保密性保证能力 4.5.8 可持续性发展能力 4.6 测评机构行为规范性要求 测评机构不应从事下列活动: a) 影响被测评系统正常运行,危害被测评系统安全; b) 泄露知悉的被测评单位及被测评系统的工作秘密、商业秘密和敏感信息等; c) 故意隐瞒测评过程中发现的安全问题,或在测评过程中弄虚作假,未如实出具等级测评报告; d) 非授权占有、使用测评活动中获取的数据信息、文件测评报告和相关资料等; e) 分包或转包等级测评项目; f) 网络安全产品(专用测试设备和工具以外)开发、销售和网络安全集成; g) 限定被测评单位购买、使用其指定的网络安全产品; h) 非法使用或擅自发布、披露在测评活动中收集掌握的网络安全问题隐患、相关信息系统漏洞、 恶意代码和网络入侵攻击等网络安全信息; i) 其他危害国家安全、社会秩序、公共利益以及损害个人、组织合法权益的活动。 5 测评机构能力评估流程 5.1 评估流程 初次评估流程包括委托受理阶段、评估准备阶段、审核准备阶段、现场评估阶段、整改阶段和报告编 制阶段。初次评估流程见图1。 5.2 初次评估 5.2.1 委托受理阶段 5.2.1.1 评估申报 测评机构申请单位向评估机构提交能力评估申报材料。 5.2.1.2 评估受理 评估机构指定评估员受理申请单位的申请。评估员在确定能力评估申报材料齐全、内容符合要求 后,评估机构给予受理确认。 5.2.2 评估准备阶段 5.2.2.1 人员和资料准备 申请单位根据第4章的测评机构能力要求,逐项对照,准备资料,接受现场能力评估的相关管理人 员和专业技术人员做好配合准备工作。 5.2.2.2 实验环境准备 申请单位应建设测评能力见证实验环境,并依据等级保护相关技术标准,选取关键测评指标搭建模 拟系统,并应制定等级测评能力见证相关的技术文档,包括系统调查表、测评指导书、现场测评记录表和 测评相关监督和管理记录等。 5.2.3 审核准备阶段 5.2.4 现场评估阶段 5.2.4.1 首次会议 评估组到达现场后,应以首次会议开始现场评估,首次会议上应明确评估目的、评估计划和注意事 项,明确评估组人员分工和主要工作内容。 5.2.4.2 管理评估 评估员对申请单位管理能力相关的文档进行审核,对申请单位相关岗位人员进行访谈,根据审核情 况填写能力评估管理核查表,并出具管理部分的不符合项记录。 5.2.4.3 技术评估 评估员对申请单位技术能力相关文档进......

英文网页English: GB/T 36959-2026

相关标准: