評(píng)估目標(biāo):DSMM 評(píng)估的目標(biāo)是幫助各企業(yè)和組織基于標(biāo)準(zhǔn)來(lái)評(píng)估其數(shù)據(jù)安全能力,幫助企業(yè)和組織發(fā)現(xiàn)數(shù)據(jù)安全能力短板,提升企業(yè)組織的數(shù)據(jù)安全能力,促進(jìn)大數(shù)據(jù)在組織間的交換、共享與流轉(zhuǎn),發(fā)揮大數(shù)據(jù)的價(jià)值。DSMM 將數(shù)據(jù)安全能力劃分為五個(gè)等級(jí),級(jí)別越高,代表該企業(yè)數(shù)據(jù)安全能力管理方面越優(yōu)秀;級(jí)別自低向高依次為:1級(jí)-非正式執(zhí)行、2級(jí)-計(jì)劃跟蹤、3級(jí)-充分定義、4級(jí)-量化控制、5級(jí)-持續(xù)優(yōu)化。
DSMM的評(píng)價(jià)方法主要是評(píng)分制,先對(duì)每個(gè)過(guò)程域(PA)的四個(gè)能力維度(BP)進(jìn)行打分,再通過(guò)計(jì)算平均分、修正分值的方式得到較終的PA分值,較終得到整體的綜合得分。北京DSMM標(biāo)準(zhǔn)的適用范圍非常廣泛,沒(méi)有行業(yè)的限制,對(duì)數(shù)據(jù)安全有需求、關(guān)注自身數(shù)據(jù)安全能力建設(shè)情況的組織均適合申請(qǐng)DSMM,包括但不限于數(shù)據(jù)運(yùn)營(yíng)組織、數(shù)據(jù)處理組織、數(shù)據(jù)服務(wù)提供組織等。涉及到的相關(guān)部門主要有數(shù)據(jù)安全管理部門、信息安全部門、信息科技部門、數(shù)據(jù)管理部門、業(yè)務(wù)條線部門(業(yè)務(wù)主管、業(yè)務(wù)處理)、風(fēng)險(xiǎn)管理部門、法務(wù)部門、人力資源部門、內(nèi)控合規(guī)部門、審計(jì)部門等。
DSMM 標(biāo)準(zhǔn)和 ISO27000 標(biāo)準(zhǔn)、等保標(biāo)準(zhǔn)有何相同,又有何不同?等保標(biāo)準(zhǔn)以備案系統(tǒng)為主要評(píng)估對(duì)象,偏向傳統(tǒng)基礎(chǔ)安全管理,側(cè)重于物理安全、網(wǎng)絡(luò)安全、安全建設(shè)管理等方面的安全保護(hù)。ISO27000 側(cè)重于信息安全管理體系的建設(shè),作為體系化的指導(dǎo)文件幫助企業(yè)建立、實(shí)施和文件化信息安全管理體系(ISMS)的要求。DSMM 強(qiáng)調(diào)數(shù)據(jù)保護(hù),以數(shù)據(jù)為中心,在數(shù)據(jù)備份、數(shù)據(jù)銷毀等方面與等保和 ISO27000 有重合,但是 DSMM 關(guān)注的數(shù)據(jù)采集、溯源、分析等視角,等保和 ISO27000 均未涉及,DSMM 對(duì)制度流程的要求均建立在具體的數(shù)據(jù)保護(hù)過(guò)程之上,DSMM 還強(qiáng)調(diào)對(duì)人員能力的評(píng)估。DSMM 標(biāo)準(zhǔn)與等保一樣有分級(jí)的概念,但關(guān)注的是數(shù)據(jù)整個(gè)生命周期的安全控制,與業(yè)務(wù)貼合更緊密。