国家标准项目《信息技术服务 应对突发公共安全事件的IT风险管理》由 TC28(全国信息技术标准化技术委员会)归口,TC28SC40(全国信息技术标准化技术委员会信息技术服务分会)执行 ,主管部门为国家标准委。
主要起草单位 上海谷航信息科技发展有限公司 、中国电子技术标准化研究院等单位 。
| 35 信息技术、办公机械 |
| 35.080 软件开发和系统文件 |
本标准提出了IT应急风险管理总则和框架,规定了IT应急风险管理的顶层设计、环境、管理体系、管理要素及管理过程等内容,该本标准适用于组织治理主体实施IT应急风险管理顶层设计职能、建立或完善组织IT应急风险管理体系、明确组织IT应急风险管理过程相关要求、规范组织IT应急风险管理实施、第三方或其他相关机构开展IT应急风险管理咨询业务的指导。 本标准的主要技术内容包含IT应急风险管理总则、风险管理框架、顶层设计、风险管理环境、管理体系、管理要素及风险管理过程。其中,风险管理总则包含风险管理原则、风险管理策略、风险管理依据、风险管理技术及风险管理防线。顶层设计包含战略规划、组织构建、架构设计。风险管理环境包含外部环境、内部环境、促成要素。管理体系包含信息系统应急使用风险管理、IT应急支撑风险管理、IT应急研发与运营风险管理、IT应急风险综合管理、IT应急内部控制管理、IT应急合规管理及IT应急审计管理等。管理要素包含专业人员、风险类型、信息系统、数据及风险文化等。管理过程中,实施主体应结合实施环境,构建管理实施过程,明确统筹和规划、构建和运行、监督和评估、改进和优化的目标和基本任务。