数字世界的全球技能和能力框架

信息安全 SCTY

确定和运行安全控制与安全管理策略的框架。

指导说明

安全控制和管理策略的目的是:

  • 维护信息系统的安全性、保密性、完整性、可用性和可追溯性
  • 确保信息系统符合法律法规和相关标准。

活动可能包括但不限于:

  • 选择、采用和适应安全控制框架
  • 设计、论证和实施安全管理策略
  • 识别技术解决方案架构的风险
  • 确保在设计及制定期间应用安全原则,进而减少风险。

安全控制类型的示例包括但不限于:

  • 物理控制 
  • 程序或行政控制 
  • 技术或逻辑控制 
  • 法律和法规或合规控制。

此类活动通常与其他领域的专家合作进行,包括但不限于法律、技术基础设施、审计、架构、软件工程。

该技能的责任级别

3 4 5 6 7

信息安全: 级别 1-2

这种技能通常不会在这些责任和问责级别上被观察到或实践。

信息安全: 级别 3

根据组织政策和当地风险评估的要求,应用和维护特定的安全控制。与业务经理和其他人员沟通安全风险和问题。对小型信息系统进行基本的风险评估。协助识别潜在技术解决方案架构存在的风险。提出可选择的解决方案或对策来降低风险。根据预期的架构确定安全的系统配置。支持调查可疑的攻击和安全漏洞。

信息安全: 级别 4

就基本物理、程序和技术安全控制的应用和操作提供指导。阐述安全控制的目的,并对中等复杂程度的信息系统进行安全风险和业务影响分析。识别潜在技术解决方案架构存在的风险。设计可选择的解决方案或对策,并确保其减轻已识别的风险。调查可疑攻击并支持安全事件管理。

信息安全: 级别 5

提供有关安全策略的建议与指导,以管理已识别的风险并确保采用和遵守标准。协助制定信息安全策略、标准和指导方针。获取漏洞信息并对其采取行动,对复杂的信息系统实施安全风险评估、业务影响分析和认证。调查重要的安全漏洞,并提出适当的控制改进措施。开发新型架构,减轻新技术和业务实践带来的风险。

信息安全: 级别 6

制定并传达公司的信息安全策略、标准和准则。确保在设计过程中应用架构原则,以降低风险并推动采用和遵守策略、标准和指导方针。协助制定满足信息控制要求的组织战略。识别和监测环境和市场趋势,并对业务战略、利益和风险的影响做出前瞻性的评估。与主题专家合作,就安全控制的需求提供权威性的建议与指导。

信息安全: 级别 7

指导与业务战略相匹配的企业信息安全战略的开发、实施、交付和支持。确保业务战略和信息安全之间的合规性。领导提供执行战略和运营计划所必要的信息安全专业知识、指导和系统。确保组织资源以执行信息安全策略。