申請ISO27001認證審核費用及周期
申請條件
申請iso27001認證的基本條件:
1、中國企業(yè)持有工商行政管理部門頒發(fā)的《企業(yè)法人營業(yè)執(zhí)照》、《生產(chǎn)許可證》或等效文件;外國企業(yè)持有關(guān)機構(gòu)的登記注冊證明。
2、申請方的信息安全管理體系已按ISO/IEC 27001:2005標準的要求建立,并實施運行3個月以上。
3、至少完成一次內(nèi)部審核,并進行了管理評審。
4、信息安全管理體系運行期間及建立體系前的一年內(nèi)未受到主管部門行政處罰。
認證與遵從
一個組織可以僅遵從ISO17799來建立和發(fā)展ISMS(信息安全管理體系),因為實踐指南中的內(nèi)容是普遍適用的。然而,由于ISO17799并非基于認證框架,它不具備關(guān)于通過認證所必需的信息安全管理體系的要求。而ISO/EC27001則包含這些具體詳盡的管理體系認證要求。在技術(shù)層面來講,這就表明一個正在獨立運用ISO17799的機構(gòu)組織,完全符合實踐指南的要求,但是這并不足以讓外界認可其已經(jīng)達到認證框架所制定的認證要求。不同的是,一個正在同時運用ISO27001和ISO17799標準的機構(gòu)組織,可以建立一個完全符合認證具體要求的ISMS,同時這個ISMS體系也符合實踐指南的要求,于是,這一組織就可以獲得外界的認同,即獲得認證。
ISO27001認證要求
ISO27001標準是為了與其他管理標準,比如ISO9000和ISO14001等相互兼容而設計的,這一標準中的編號系統(tǒng)和文件管理需求的設計初衷,就是為了提供良好的兼容性,使得組織可以建立起這樣一套管理體系:能夠在zui大程度上融入這個組織正在使用的其他任何管理體系。一般來說,組織通常會使用為其ISO9000認證或者其他管理體系認證提供認證服務的機構(gòu),來提供ISO27001認證服務。正是因為這個緣故,在ISMS體系建立的過程中,質(zhì)量管理的經(jīng)驗舉足輕重。
但是有一點需要注意,一個組織如果沒有事先擁有并使用任何形式的管理體系,并不意味著該組織不能進行ISO27001認證。這種情況下,該組織就應當從經(jīng)濟利益考慮,選擇一個合適的管理體系的認證機構(gòu)來提供認證服務。認證機構(gòu)必須得到一個國家鑒定機構(gòu)的委托授權(quán),才能為認證組織提供認證服務,并發(fā)放認證證書。
風險評估應對計劃
任何一個ISMS體系的建立和開發(fā)都應當滿足組織獨特的需求。每個組織不僅都有自己獨特的業(yè)務模式、運營目標、形象特點和內(nèi)部文化,他們對待風險的態(tài)度傾向也大相徑庭。換句話說,同一個東西,一個機構(gòu)組織認為是必須提防的威脅,在另一個組織看來可能是一個必須抓住的機遇。同樣地,各個機構(gòu)組織對于既有風險防護的投入也參差不齊?;谝陨匣蛘咂渌?,每個運行ISMS的組織,其內(nèi)部成員必須對風險評估有一個共識,這個風險評估的方法論、結(jié)果發(fā)現(xiàn)和推薦解決方式都必須得到董事會的首肯。
ISMS項目和PDCA流程
ISMS項目很復雜,可能持續(xù)若干個月甚至若干年,涉及整個機構(gòu)組織以及從管理層到收發(fā)部門的每個成員。ISO27001認證誕生時間短,成功的案例比較少。從務實的角度考慮,這表明在項目計劃過程中,必須盡早對這些僅有的指導性的書籍和案例進行分析和研究。
ISO27001標準指導一個企業(yè)如何著手開展ISMS項目,并且關(guān)注整個項目進程中的若干重要元素。
1950年W. Edwards Deming提出PDCA流程,即計劃(Plan)-執(zhí)行(Do)-檢查(Check)-提升(Act)過程,意在說明業(yè)務流程應當是不斷改進的,該方法使得職能部門經(jīng)理可以識別出那些需要修正的環(huán)節(jié)并進行修正。這個流程以及流程的改進,都必須遵循這樣一個過程:先計劃,再執(zhí)行,而后對其運行結(jié)果進行評估,緊接著按照計劃的具體要求對該評估進行復查,而后尋找到任何與計劃不符的結(jié)果偏差(即潛在改進的可能性),zui后向管理層提出如何運行的zui終報告。
ISO27001認證審核費用及周期
除了組織自身投入之外,ISO27001 認證審核費用主要體現(xiàn)在聘請第三方認證機構(gòu)及審核員方面了。在組織向認證機構(gòu)提出申請之后,認證機構(gòu)會初步了解組織現(xiàn)狀,確定審核范圍,提出審核報價。認證機構(gòu)的報價通常是根據(jù)其投入的時間和人員來確定的,決定因素包括:
1、受審核組織的員工數(shù)量;
2、納入審核范圍的信息量;
3、場所數(shù)量;
4、組織與外界的關(guān)聯(lián);
5、組織 IT 的復雜性;
6、組織類型和業(yè)務性質(zhì)等。
除了費用問題,認證審核的周期通常也是組織比較關(guān)心的。一般來說,從組織啟動 ISMS建設項目開始,到zui終通過審核,至少要有半年時間(不包括獲取證書的時間)。對于很多因為外部驅(qū)動力而決心實施 ISO27001 認證項目的組織來說,提早進行規(guī)劃是必要的。
認證材料
1、組織法律證明文件,如營業(yè)執(zhí)照及年檢證明復印件(蓋公章)
2、組織機構(gòu)代碼證書復印件、稅務登記證復印件(蓋公章)
3、申請認證組織的信息安全管理體系有效運行的證明文件(如體系文件發(fā)布控制表,有時間標記的記錄等復印件)
4、申請組織的簡介
5、申請組織的體系文件
6、申請組織體系文件與GB/T22080-2008/ISO/IEC 27001:2005要求的文件對照說明;
7、申請組織內(nèi)部審核和管理評審的證明資料
8、申請組織記錄保密性或敏感性聲明
9、認證機構(gòu)要求申請組織提交的其他補充資料
新版變化
現(xiàn)版的信息安全管理系統(tǒng)ISO 27001:2005標準已經(jīng)使用了8年,日前ISO組織(化組織)終于將新版ISO 27001:2013 DIS版(草案Draft International Standard)草稿向公眾開放并征求意見,預計在今年6-7月會發(fā)布DISzui終版。目前ISO組織公布的正式版本的頒布時間為2013年10月19日,在新版公布后的18至24個月內(nèi)是轉(zhuǎn)換緩沖期,即原有已取得證書的企業(yè)zui遲需要在2015年10月19日前轉(zhuǎn)換到新版標準。
表示,此次改版與舊版相比主要有三大差異:一、管理體系更容易整合;二、融入企業(yè)面臨的新挑戰(zhàn);三、更多指引延伸參考。說明如下:
(1) 易整合:以前各管理系統(tǒng)對管理制度面的要求有不太一致的描述方式,且章節(jié)不一。例如管理制度的PDCA(Plan,Do,Check,Act)、政策與支持等管理制度面要求不同。在新版當中采取Annex SL做結(jié)構(gòu)性要求,讓不同管理系統(tǒng)易于接軌、整合。Annex SL的結(jié)構(gòu)是ISO組織未來所有管理制度制定時的重要依據(jù),目前已經(jīng)有ISO 22301(前BS 25999營運持續(xù)管理系統(tǒng))和這次的ISO 27001新版都已采此結(jié)構(gòu)進行調(diào)整。預計已頒布的標準如ISO9000/ ISO20000未來的改版也將以相同的思路進行調(diào)整。
(2) 新要求:ISO 27001:2005原本有11個領(lǐng)域(domain)、133項控制措施,新版DIS目前調(diào)整為14個領(lǐng)域(A.5-A.18)、113個控制措施(未來仍可能有改動)。新增的領(lǐng)域是將原分散在各領(lǐng)域中的部分控制目標級別提升,組成新領(lǐng)域,如加密與供應鏈管理因其重要性而被獨立出來成為新領(lǐng)域;或是將原有領(lǐng)域分拆,如將通訊與作業(yè)管理分開成兩個獨立的領(lǐng)域,以反映目前信息安全的發(fā)展趨勢。而控制措施的減少則是通過合并重復的項目來進行,像變更管理在不同的領(lǐng)域中有重復就予以合并。也有新增的控制項目比如對智能型裝置的管理、強化ICT供應鏈的委外管理、以及系統(tǒng)開發(fā)項目管理的信息安全要求等。
(3) 更多參考:此次ISO也新增許多指引供企業(yè)參考,組織可以通過不同的面以及風險進行深度的強化,通過ISO 27001驗證只是基本要求。目前ISO 27000系列指引編號已超過44號(001-044),例如金融服務、數(shù)字鑒識、供應鏈管理(4本)、軟件開發(fā)測試等,主管機關(guān)可參考這些指引做升級的要求。
對于正在準備ISO 27001的企業(yè),建議無須等待新版,按照原訂進度先取得27001:2005驗證,在緩沖期結(jié)束前轉(zhuǎn)到新版即可,新版會向下兼容接軌。
企業(yè)申請ISO27001認證需要哪些條件及材料?近期申請ISO27001認證的企業(yè)在國內(nèi)IT行業(yè)巨頭阿里云、騰訊云的帶動下是風起云涌,申請ISO27001認證的信息技……
中企認證咨詢網(wǎng)積累了豐富的國際質(zhì)量認證工作經(jīng)驗,各項業(yè)務均成果卓著。始終以服務國家經(jīng)濟社會發(fā)展和提升人民生活品質(zhì)為己任,依托產(chǎn)品認證(包括服務認證、自愿性認證)、管理體系認證和認證培訓業(yè)務,著力開展節(jié)能。在積極促進國際貿(mào)易,調(diào)整經(jīng)濟結(jié)構(gòu),保護消費者安全健康,構(gòu)建社會誠信體系,參與"兩型"社會建設等方面做出了積極貢獻。同時,自身獲得了跨越式發(fā)展,已成為業(yè)務門類全、服務網(wǎng)絡廣、工作手段新、技術(shù)力量強、人員素質(zhì)高的一流認證機構(gòu),可以方便快捷地為世界各地的客戶提供高效、優(yōu)質(zhì)的"一站式"服務。中企認證咨詢網(wǎng)秉承"和諧、進取、責任"的理念,正在朝著建立社會公信力高,有較強創(chuàng)新能力、市場競爭能力和可持續(xù)發(fā)展能力,向業(yè)界有較高知名度的國際型認證機構(gòu)的目標努力前行,優(yōu)質(zhì)的服務、雄厚的技術(shù)力量、先進的管理水平保障了中企認證咨詢網(wǎng)業(yè)務的順利開展,為順利實現(xiàn)中企認證咨詢網(wǎng)的質(zhì)量目標、為認證機構(gòu)的品牌提供了有力保障。
中企認證咨詢網(wǎng)專業(yè)從事ISO9001、ISO14001、OHSAS18001、IATF16949、ISO27001、ISO13485、ISO22000、HACCP、ISO20000、ISO45001、QC080000、GB/T50430、GB/T27922售后服務體系認證、GB/T29490知識產(chǎn)權(quán)管理體系、ISO37001、ISO50001、ISO22163、兩化融合體系、系統(tǒng)集成資質(zhì)、十環(huán)認證、SMETA、SEDEX、BSCI、SA8000、FSC、ICTI、GSV、C-TPAT、WRAP、EICC、GMP、GMPC、ETI、BRC、驗廠咨詢、商務部信用等級、誠信信用等級、ISO體系、CE、3C、AAA等認證咨詢服務。認證價格實惠,證書真實有效,認監(jiān)委可查,如有疑問,可點擊garryr.com了解詳情,竭誠為您服務!
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場監(jiān)督總局、國家認證認可監(jiān)督管理委員會、質(zhì)量認證中心
本文標題:申請ISO27001認證審核費用及周期
本文地址:http://garryr.com/isos/202204/zs_131.html