数据安全治理服务商履约评价_第1页
数据安全治理服务商履约评价_第2页
数据安全治理服务商履约评价_第3页
数据安全治理服务商履约评价_第4页
数据安全治理服务商履约评价_第5页
已阅读5页,还剩8页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全治理服务商履约评价一、总则履约评价是约束数据安全治理服务商交付质量、规避“重采购轻落地”风险的核心管控环节,所有结果直接对应服务费结算、合作续约与服务商分级,无有效评价结果不得发起任何阶段的服务费支付流程。1.制定目的:为规范数据安全治理类采购项目的履约管控,量化服务商交付质量,避免服务商“重投标承诺、轻落地执行”导致的数据安全合规风险、经济损失与监管处罚风险,特制定本评价规则。2.适用范围:本规则适用于所有为甲方提供数据安全治理相关服务的供应商,涵盖数据分类分级咨询、数据安全制度体系建设、数据安全技术平台部署、数据安全驻场运营、数据安全应急响应、个人信息保护合规整改等六类服务场景。3.评价原则:◦证据导向原则:所有评分必须对应可核验的客观材料(交付件、系统日志、沟通记录、问题台账等),无证据的主观评分一律无效;◦权责对等原则:谁评分、谁负责,评价人对评分结果的真实性承担责任;◦闭环整改原则:评价发现的问题必须跟踪至整改完成,不搞“一评了之”;◦公开透明原则:评价标准、流程、结果对服务商公开,保障服务商的申诉权利。二、评价组织与职责责任边界模糊是评价走过场、人情分泛滥的核心诱因,必须明确各参与角色的权责与追责规则,保障评价过程独立公正。1.履约评价牵头组:由甲方信息安全部负责人担任组长,成员包括采购部、合规审计部、核心业务部门(客户数据、员工数据、研发数据归口管理部门)的对接人,核心职责包括:◦在评价启动日当天向各参与方下发评价通知与资料清单;◦收集、核验各部门提交的评价证据,在5个工作日内完成分数核算与初步评价报告编制;◦受理服务商的申诉,2个工作日内完成异议核实与反馈;◦跟踪评价发现问题的整改进度,组织复查。牵头组必须对评价全程的合规性负责,若审计发现评价过程存在弄虚作假,牵头组组长承担首要管理责任。2.业务使用部门:即实际使用服务商交付成果(数据安全制度、分类分级工具、运营服务等)的业务部门,核心职责包括:在评价启动后2个工作日内提交本部门的成果使用反馈,对交付物的可落地性、实用性打分,所有扣分点必须附具体问题场景与影响说明。3.合规审计部:核心职责包括:◦核验服务商交付成果的合规性,对照《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络安全等级保护基本要求》(GB/T22239-2019)及所属行业监管规则,排查合规硬伤;◦核查服务商履行保密义务的情况,排查数据泄露、越权访问等违规行为;◦对评价过程的廉洁性进行监督。4.采购管理部:核心职责包括:◦将最终评价结果与合同条款绑定,执行服务费结算、履约保证金扣除/返还、供应商库更新等动作;◦在服务商触发合同终止条款时,3个工作日内启动离场流程与追责程序。严禁任何部门要求服务商自行编制评价材料、自行打分代替甲方核验,一经发现对部门对接人按甲方廉洁规定处理。三、评价周期与触发条件固定节点评价与专项触发评价相结合,避免等到项目终验才发现问题导致损失无法挽回,实现风险早识别、早纠偏。1.常规固定周期评价:按照项目阶段设置四个固定评价节点,节点到达后自动启动评价:◦进场准备评价:合同签订后10个工作日,评价服务商项目组配置、进场准备、保密协议签署情况;◦中期交付评价:项目进度达到合同约定的50%交付节点后3个工作日内,评价中期交付物质量、进度管控情况;◦终验评价:项目终验前5个工作日,评价全部交付成果质量、问题整改闭环情况;◦运营期持续评价:针对服务周期1年以上的驻场运营、长期运维服务,每季度最后1个工作周启动季度评价,合同到期前1个月启动年度总评。2.触发式专项评价:出现以下任意一种情况时,牵头组必须在24小时内启动专项评价,无需等待固定节点:◦发生数据泄露、违规采集、越权访问等数据安全事件,经初步排查与服务商交付缺陷或服务违规有关;◦服务商交付进度延期超过7个自然日,且无合理说明;◦1个月内累计收到3个及以上业务部门的有效服务投诉;◦监管部门现场检查发现服务商交付的成果存在合规缺陷,可能导致甲方被行政处罚或通报。四、量化评价指标与评分规则所有评价指标均设置可核验的量化判据,杜绝“服务较好”“质量一般”等模糊评价表述,总分设置为100分,另设一票否决项。

评分规则说明:所有指标扣分按项累计,扣完本项权重分为止;加分项累计不超过对应权重上限;触发一票否决项的,当期评价直接记0分。评价维度权重量化评分规则核验依据责任评分部门项目团队履约20分1.人员资质(8分):项目经理持CISP-DSG或同等数据安全资质、核心工程师满足合同约定资质要求得满分,每发现1人资质不符扣2分,擅自更换项目经理扣5分,更换核心工程师未提前3个工作日报备扣3分;2.到岗率(7分):驻场人员月到岗率100%得满分,每降低5%扣1分,到岗率低于80%得0分;3.响应时效(5分):工作日一般问题1小时内响应、4小时内落地方案,非工作日紧急问题2小时内响应得满分,每发现1次响应超时扣1分人员资质证书、考勤记录、工单系统响应日志信息安全部交付成果质量40分1.交付完整性(10分):对照合同交付物清单无缺失、文档符合甲方版本管理规范得满分,每缺1项交付物扣2分,交付物无版本号、无操作说明、无签字确认每发现1项扣1分;2.合规性(15分):交付成果覆盖监管要求、无合规硬伤得满分,每发现1项一般合规缺陷扣3分,存在重大合规缺陷(如未覆盖核心数据全生命周期防护)得0分;3.可落地性(15分):交付的规则、工具、方案经业务部门验证可直接使用得满分,每发现1项成果脱离业务实际无法落地扣3分,技术工具上线后核心功能周故障率超过5%扣5分交付物台账、合规核查报告、业务验证记录、系统日志合规部、业务部门项目进度管控15分1.节点及时率(10分):所有合同约定节点按时交付得满分,每延期1个自然日扣1分,延期超过7个自然日得0分;2.问题闭环率(5分):甲方提出的整改问题按时闭环率100%得满分,每降低10%扣1分,逾期未整改问题超过3项得0分项目甘特图、整改台账、交付签收单评价牵头组安全与保密履约15分1.保密义务(10分):未发生数据泄露、未擅自拷贝/外传甲方敏感数据、未越权访问核心系统得满分,每发现1次违规操作扣5分;2.作业规范(5分):现场作业遵守甲方机房管理、权限审批、操作审计要求得满分,每发现1次无审批操作核心系统、绕过审计设备作业扣2分操作审计日志、保密检查记录、安全事件台账信息安全部、合规部增值服务贡献10分1.主动识别甲方未发现的高危数据安全风险并推动落地整改,每条加2分;2.配合甲方完成监管检查、应急演练获得监管认可或内部通报表扬,每次加3分;3.为甲方提供免费数据安全培训覆盖超100人次,每次加2分;本项累计加分不超过10分风险报告、监管反馈、培训签到记录评价牵头组出现任意一项一票否决情形的,当期评价直接记0分,不再进行分项评分:1.服务商存在擅自留存、泄露、出售甲方核心数据、个人信息的行为;2.交付成果存在造假行为(包括伪造合规检测报告、伪造人员资质、虚构工作量、伪造测试数据等);3.因服务商故意或重大过失,导致甲方发生数据安全事件,被监管部门行政处罚、或造成直接经济损失超过10万元、或引发10起以上客户有效投诉;4.存在项目转包、违法分包给未在合同中列明的第三方的行为。五、评价实施流程评价全流程执行PDCA闭环管理,每个节点明确时限与交付物,所有流程资料全程留痕可追溯,杜绝暗箱操作。1.计划阶段(评价准备):牵头组在评价启动当日,向各评价参与部门、服务商下发《履约评价通知》,明确评价范围、指标、证据提交要求、截止时间,同步开放证据上传共享目录;若为触发式专项评价,通知中需明确专项评价的触发原因与核查重点。2.执行阶段(证据收集与初评):各责任部门必须在3个工作日内完成证据核验与分项评分,所有扣分/加分项必须在评分表中备注对应的证据编号与事件说明,无备注的评分无效;服务商可同步提交履约证明材料与异议说明,牵头组对服务商提出的异议在2个工作日内完成核实,核实成立的调整对应评分。3.检查阶段(分数核算与等级判定):牵头组收集完所有评分后,按照权重加权计算总分,当参与评分人数≥5人时,去掉1个最高分、1个最低分后取平均值作为最终得分;得分对应的等级划定标准为:90分及以上为优秀,80-89分为良好,60-79分为合格,60分以下为不合格;初步结果形成后同步提交合规审计部做廉洁性与合规性复核。4.处理阶段(结果反馈与整改):牵头组在复核通过后2个工作日内,将正式评价报告反馈给服务商与采购部;对评价中发现的问题,向服务商出具《整改通知书》,明确整改事项、整改时限(最长不超过15个自然日)与验收标准;整改完成后牵头组在3个工作日内组织复查,复查不通过的触发合同追责条款。服务商对评价结果有异议的,可在收到结果后3个工作日内提交加盖公章的书面申诉材料及佐证证据,牵头组组织重新复核,5个工作日内出具最终复核结果,逾期未申诉视为认可评价结果。六、评价结果应用规则评价结果必须与服务商的实际利益直接绑定,杜绝“评好评坏一个样”的形式主义,所有应用条款严格对应合同约定的履约责任。1.优秀(≥90分):◦当期对应阶段的服务费100%支付,可按合同约定给予不超过当期服务费5%的履约奖励;◦优先纳入甲方核心服务商库,后续同类数据安全项目可直接进入短名单邀标,合同到期后可优先续约,最长可签订2年服务框架协议;◦项目结束后甲方可为服务商出具加盖公章的履约优秀证明。2.良好(80-89分):◦当期对应阶段的服务费100%支付,无奖励无扣款;◦保留甲方合格服务商资格,可正常参与后续项目投标。3.合格(60-79分):◦当期对应阶段服务费按照实际得分比例支付(如得分70分,支付对应阶段服务费的70%),扣除部分作为履约违约金;◦服务商必须在规定时限内完成所有问题整改,整改通过后方可进入下一阶段服务;◦自评价结果出具之日起6个月内,暂停该服务商参与甲方同类新项目的投标资格,整改复查通过后恢复资格。4.不合格(<60分)或触发一票否决项:◦停止支付所有未付服务费,按照合同约定扣除全额履约保证金,若给甲方造成经济损失的,依法追究赔偿责任;◦立刻启动合同终止流程,要求服务商在3个工作日内完成离场交接,归还所有甲方涉密资料、注销全部系统访问权限;◦将服务商纳入甲方采购黑名单,3年内不得参与甲方任何项目的采购活动。所有评价资料(评分表、证据材料、评价报告、整改记录)由信息安全部统一归档,保存期限不低于3年,作为内部采购审计、合规审计的必备备查材料。七、异常场景处置规则评价过程中遇到特殊场景不得搞“一刀切”,必须明确判定标准与处置流程,兼顾管控要求与公平性。1.甲方原因导致履约偏差:因甲方未按时提供必要的业务数据、未及时协调业务部门配合、正式提出需求变更等原因导致交付延期、质量不达标的,由牵头组核实后,对应评分项不予扣分,双方协商调整项目计划节点后重新开展评价,不计入服务商违约记录。2.不可抗力影响:因自然灾害、政策重大调整等不可抗力因素导致服务无法正常交付的,服务商必须在不可抗力发生后24小时内提交证明材料,牵头组核实后,对应时段的到岗率、进度指标不予扣分,双方协商顺延交付时间。3.评价廉洁问题:若发现评价人员存在接受服务商宴请、礼品、消费安排等利益输送行为,故意抬高或压低评分的,对应评分一律无效,重新组建评价组开展评价,同时按甲方员工廉洁管理规定追究相关人员责任;若发现服务商存在行贿、提供虚假材料干扰评价的,直接触发一票否决项,纳入黑名单。附件1数据安全治理服务商履约评价评分表评价维度权重分项得分扣分/加分说明(附证据编号)评分人评分日期项目团队履约20分交付成果质量40分项目进度管控15分安全与保密履约15分增值服务贡献10分合计得分100分评价等级:□优秀□良好□合格□不合格一票否决项核查-□是□否核查说明:核查人附件2履约问题整改通知书模板数据安全治理服务商履约问题整改通知书

编号:DS-EV-[年份]-[序号]

[服务商全称]:

根据[XXXX年XX月XX日]开展的履约评价结果,贵司在服务过程中存在以下问题,需按期完成整改:

1.问题1:[具体问题描述,附证据编号],整改要求:[具体验收标准],整改时限:[XXXX年XX月XX日]

2.问题2:[同上]

请贵司在收到本

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论