如何實(shí)施ISO27001
ISO27001標(biāo)準(zhǔn)要求組織建立并保持一個(gè)文件化的信息安全管理體系,其中應(yīng)闡述需要保護(hù)的資產(chǎn)、組織風(fēng)險(xiǎn)管理的渠道、控制目標(biāo)及控制方式和需要的保證程度。
不同的組織在建立與完善信息安全管理體系時(shí),可根據(jù)自己的特點(diǎn)和具體情況,采取不同的步驟和方法。但總體來(lái)說(shuō),建立信息安全管理體系一般要經(jīng)過(guò)下列四個(gè)基本步驟:信息安全管理體系的策劃與準(zhǔn)備;信息安全管理體系文件的編制;信息安全管理體系運(yùn)行;信息安全管理體系審核與評(píng)審。
如果考慮認(rèn)證過(guò)程其詳細(xì)的步驟如下:
1、現(xiàn)場(chǎng)診斷;
2、確定信息安全管理體系的方針、目標(biāo);
3、明確信息安全管理體系的范圍,根據(jù)組織的特性、地理位置、資產(chǎn)和技術(shù)來(lái)確定界限;
4、對(duì)管理層進(jìn)行信息安全管理體系基本知識(shí)培訓(xùn);
5、信息安全體系內(nèi)部審核員培訓(xùn);
6、建立信息安全管理組織機(jī)構(gòu);
7、實(shí)施信息資產(chǎn)評(píng)估和分類,識(shí)別資產(chǎn)所受到的威脅、薄弱環(huán)節(jié)和對(duì)組織的影響,并確定風(fēng)險(xiǎn)程度;
8、根據(jù)組織的信息安全方針和需要的保證程度通過(guò)風(fēng)險(xiǎn)評(píng)估來(lái)確定應(yīng)實(shí)施管理的風(fēng)險(xiǎn),確定風(fēng)險(xiǎn)控制手段;
9、制定信息安全管理手冊(cè)和各類必要的控制程序 ;
10、制定適用性聲明;
11、制定商業(yè)可持續(xù)性發(fā)展計(jì)劃;
12、審核文件、發(fā)布實(shí)施;
13、體系運(yùn)行,有效的實(shí)施選定的控制目標(biāo)和控制方式;
14、內(nèi)部審核;
15、外部第一階段認(rèn)證審核;
16、外部第二階段認(rèn)證審核;
17、頒發(fā)證書(shū);
18、體系持續(xù)運(yùn)行/年度監(jiān)督審核;
19、復(fù)評(píng)審核(證書(shū)三年有效)。
至于應(yīng)采取哪些控制方式則需要周密計(jì)劃,并注意控制細(xì)節(jié)。信息安全管理需要組織中的所有雇員的參與,比如為了防止組織外的第三方人員非法進(jìn)入組織的辦公區(qū)域獲取組織的技術(shù)機(jī)密,除物理控制外,還需要組織全體人員參與,加強(qiáng)控制。此外還需要供應(yīng)商,顧客或股東的參與,需要組織以外的專家建議。信息、信息處理過(guò)程及對(duì)信息起支持作用的信息系統(tǒng)和信息網(wǎng)絡(luò)都是重要的商務(wù)資產(chǎn)。信息的保密性、完整性和可用性對(duì)保持競(jìng)爭(zhēng)優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合性和商業(yè)形象都是至關(guān)重要的。
當(dāng)前,越來(lái)越多的組織及其信息系統(tǒng)和網(wǎng)絡(luò)面臨著包括計(jì)算機(jī)詐騙、間諜、蓄意破壞、火災(zāi)、水災(zāi)等大范圍的安全威脅,諸如計(jì)算機(jī)病毒、計(jì)算機(jī)入侵、DoS攻擊等手段造成的信息災(zāi)難已變得更加普遍,有計(jì)劃而不易被察覺(jué)。組織對(duì)信息系統(tǒng)和信息服務(wù)的依賴意味著更易受到安全威脅的破壞,公共和私人網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問(wèn)控制的難度。
許多信息系統(tǒng)本身就不是按照安全系統(tǒng)的要求來(lái)設(shè)計(jì)的,所以僅依靠技術(shù)手段來(lái)實(shí)現(xiàn)信息安全有其局限性,所以信息安全的實(shí)現(xiàn)必須得到管理和程序控制的適當(dāng)支持。確定應(yīng)采取哪些控制方式則需要周密計(jì)劃,并注意細(xì)節(jié)。信息安全管理至少需要組織中的所有雇員的參與,此外還需要供應(yīng)商、顧客或股東的參與和信息安全的專家建議。
信息安全技術(shù)是信息安全控制的重要手段,一些安全性要求高的信息系統(tǒng)的安全性必須借助于技術(shù)手段來(lái)實(shí)現(xiàn),但單獨(dú)依靠技術(shù)手段實(shí)現(xiàn)安全的能力是有限的,而且安全技術(shù)應(yīng)由適當(dāng)?shù)墓芾?和程序來(lái)支持,否則,安全技術(shù)發(fā)揮不了其應(yīng)有的安全作用,或者當(dāng)應(yīng)用環(huán)境發(fā)生變化時(shí),不做適當(dāng)?shù)募夹g(shù)調(diào)整,其安全作用會(huì)大打 折扣,甚至喪失。信息安全來(lái)自“三分技術(shù),七分管理”,必須注重信息安全管理,而且信息安全管理需要組織所有員工 的參與,還需要供應(yīng)商、客戶的參與,以及組織以外的專家建議。
如何保障信息安全?
信息安全管理是指導(dǎo)和控制組織的關(guān)于信息安全風(fēng)險(xiǎn)的相互協(xié)調(diào)的活動(dòng),關(guān)于信息安全風(fēng)險(xiǎn)的指導(dǎo)和控制活動(dòng)通常包括制定信息安全方針、進(jìn)行風(fēng)險(xiǎn)評(píng)估、確定控制目標(biāo)、選擇控制方式、實(shí)施風(fēng)險(xiǎn)控制、獲得安全保證等。信息安全管理實(shí)際上是風(fēng)險(xiǎn)管理的過(guò)程,管理的基礎(chǔ)是風(fēng)險(xiǎn)識(shí)別與評(píng)估。
系統(tǒng)的信息安全管理體現(xiàn)以下原則:
●制定信息安全方針為信息安全管理提供導(dǎo)向和支持;
●以風(fēng)險(xiǎn)評(píng)估為基礎(chǔ)選擇控制目標(biāo)與控制方式;
●考慮控制費(fèi)用與風(fēng)險(xiǎn)平衡的原則,將風(fēng)險(xiǎn)降低到組織可接受的水平;
●預(yù)防控制為主的思想;
●業(yè)務(wù)持續(xù)性原則,即從故障與災(zāi)難中恢復(fù)業(yè)務(wù)運(yùn)作,減少故障與災(zāi)難對(duì)關(guān) 鍵業(yè)務(wù)過(guò)程的影響;
●動(dòng)態(tài)管理原則,即對(duì)風(fēng)險(xiǎn)實(shí)施動(dòng)態(tài)管理;
●全員參與的原則;
遵循管理的一般循環(huán)模式 ——Plan (策劃) -Do(執(zhí)行)-Check(檢查)-Act(措施)的持續(xù)改進(jìn)模式。
ISO / IEC 27001:2013 [ISO / IEC 27001:2013]
信息技術(shù)—安全技術(shù)—信息安全管理系統(tǒng)—要求
該標(biāo)準(zhǔn)的最新審查日期為2019年。因此,此版本保持最新。
摘要
ISO / IEC 27001:2013規(guī)定了在組織范圍內(nèi)建立,實(shí)施,維護(hù)和持續(xù)改進(jìn)信息安全管理系統(tǒng)的要求。它還包括根據(jù)組織需求評(píng)估和處理信息安全風(fēng)險(xiǎn)的要求。ISO / IEC 27001:2013中列出的要求是通用的,旨在適用于所有組織,無(wú)論類型,規(guī)?;蛐再|(zhì)如何。
標(biāo)準(zhǔn)的好處:
更好的業(yè)務(wù),更好的監(jiān)管,更好的產(chǎn)品和服務(wù)
ISO國(guó)際標(biāo)準(zhǔn)可幫助各種規(guī)模和部門的企業(yè)降低成本,提高生產(chǎn)率并開(kāi)拓新市場(chǎng)。
對(duì)于中小型企業(yè)(SME),標(biāo)準(zhǔn)可以幫助:
建立客戶對(duì)您產(chǎn)品安全可靠的信心
符合法規(guī)要求,成本更低
降低業(yè)務(wù)各個(gè)方面的成本
獲得全球市場(chǎng)準(zhǔn)入
標(biāo)準(zhǔn)使市場(chǎng)準(zhǔn)入更加容易,特別是對(duì)于中小型企業(yè)而言。它們可以增強(qiáng)品牌知名度,并為客戶提供技術(shù)經(jīng)過(guò)測(cè)試和可靠的保證。
ISO/IEC 27001信息安全管理體系有哪些好處?
1.識(shí)別風(fēng)險(xiǎn)并采取適當(dāng)?shù)拇胧┮怨芾砘驕p少它們
2.靈活適應(yīng)對(duì)所有或特定領(lǐng)域的業(yè)務(wù)控制
3.使利益相關(guān)者和客戶相信他們的數(shù)據(jù)是被保護(hù)的
4.證明合規(guī)性并成為首選供應(yīng)商
什么是ISO 27001?
標(biāo)題為“信息安全管理-使用指南的規(guī)范”的ISO 27001替代了原始文檔BS7799-2.它旨在為第三方審核提供基礎(chǔ),并與其他管理標(biāo)準(zhǔn)(例如ISO 9001和ISO 14001)“協(xié)調(diào)一致”。
該標(biāo)準(zhǔn)的基本目標(biāo)是使用持續(xù)改進(jìn)的方法來(lái)幫助建立和維護(hù)有效的信息管理系統(tǒng)。它執(zhí)行OECD(經(jīng)濟(jì)合作與發(fā)展組織)原則,管理信息和網(wǎng)絡(luò)系統(tǒng)的安全性。
您在信息安全管理體系認(rèn)證中處于哪個(gè)階段?
無(wú)論您是剛開(kāi)始了解ISO/IEC 27001.還是希望進(jìn)一步加深您的知識(shí),我們都有適合您的培訓(xùn)和資源。我們提供可根據(jù)您公司具體情況進(jìn)行定制的工具包,以啟動(dòng)貴公司的信息安全管理工作無(wú)論您的起點(diǎn)如何,ISO/IEC 27001包都可將您實(shí)現(xiàn)目標(biāo)的過(guò)程化繁為簡(jiǎn)。
標(biāo)準(zhǔn)內(nèi)容?
ISO 27001認(rèn)證
與BS7799-2一樣,強(qiáng)大的審核和認(rèn)證計(jì)劃也支持該標(biāo)準(zhǔn)。對(duì)于先前通過(guò)BS7799認(rèn)證的企業(yè),獲得認(rèn)證的認(rèn)證機(jī)構(gòu)已制定了過(guò)渡安排。有關(guān)更多詳細(xì)信息和說(shuō)明,請(qǐng)參見(jiàn)我們的特定認(rèn)證頁(yè)面(請(qǐng)參見(jiàn)左側(cè)面板)
ISO 27000系列
ISO 27001的最終版本于2005年10月發(fā)布,廣受好評(píng)。但是,應(yīng)該指出的是,這實(shí)際上只是支持信息安全的一系列標(biāo)準(zhǔn)中的第一個(gè)。這么說(shuō),至少?gòu)?ldquo;自上而下”的角度來(lái)看,它可能是最重要的,因?yàn)樗x了信息安全管理系統(tǒng)。
該標(biāo)準(zhǔn)本身和/或支持文檔可以從我們下載頁(yè)面上確定的任何供應(yīng)商處獲得。
無(wú)論您是消費(fèi)者還是企業(yè),都可以成為下一代標(biāo)準(zhǔn)的一部分。
參與可以使您盡早獲得行業(yè)信息,使您的公司在標(biāo)準(zhǔn)制定過(guò)程中有發(fā)言權(quán),并有助于保持市場(chǎng)準(zhǔn)入的開(kāi)放性。
1)ISO 27001何時(shí)發(fā)布?
在2005年10月,盡管最終版本已在此之前幾個(gè)月發(fā)布。
2)是否與ISO 27002/17799有關(guān)?
是。它本質(zhì)上描述了如何應(yīng)用ISO 27002中定義的控件,當(dāng)然還包括如何構(gòu)建和維護(hù)ISMS。
ISO27001共分成11個(gè)主題,39個(gè)控制目標(biāo),133個(gè)控制措施。
11 個(gè)主題包括:
一 Security Policy(安全政策)
二 Organization of information security(組織信息安全)
三 Asset management(資產(chǎn)管理)
四 Human resources security(人力資源安全)
五 Physical and environmental security(實(shí)體與環(huán)境安全)
六 Communications and operations management(通信和操作管理)
七 Access control(訪問(wèn)控制)
八 Information systems acquisition,development and maintenance(信息系統(tǒng)獲取、開(kāi)發(fā)與維護(hù))
九 Information security incident management(信息安全事故管理)
十 Business continuity management(業(yè)務(wù)持續(xù)性管理)
十一 Compliance(符合性)信息安全管理體系建置方案ISO27001所規(guī)范的『計(jì)劃-執(zhí)行-檢查-行動(dòng)』(PDCA,Plan-Do-Check-Act)發(fā)展模式及流程來(lái)建置信息安全管理體系(ISMS),本公司將遵循此精神將咨詢顧問(wèn)分成四大階段:
一 項(xiàng)目啟動(dòng)
1 現(xiàn)況了解
2 進(jìn)行差異性分析
3 提供ISMS推動(dòng)相關(guān)計(jì)劃
4 ISMS 第一階段培訓(xùn)
二 風(fēng)險(xiǎn)評(píng)估與管理
1 資產(chǎn)清點(diǎn)
2 風(fēng)險(xiǎn)評(píng)估與報(bào)告產(chǎn)出
3 風(fēng)險(xiǎn)處理與管理審查
三 ISMS文件修訂與實(shí)施
1 四級(jí)文件制定及實(shí)施
2 ISMS第二階段培訓(xùn)
3 營(yíng)運(yùn)持續(xù)演練
4 內(nèi)部審核與管理審查
四 預(yù)評(píng)與認(rèn)證
1 ISMS預(yù)評(píng)及協(xié)助不符合項(xiàng)改善
2 ISMS正式認(rèn)證(分為第一階段文審及第二階段現(xiàn)場(chǎng)審核)
3 協(xié)助認(rèn)證各階段不符事項(xiàng)進(jìn)行改善
4 取得建議發(fā)證報(bào)告及ISO27001證書(shū)
5 協(xié)助擬定ISMS 維運(yùn)計(jì)劃
ISO27001體系認(rèn)證適用范圍和需要提供的資料
一、體系標(biāo)準(zhǔn)適用范圍
ISO/IEC 27001標(biāo)準(zhǔn)適用于所有類型的組織(例如,商業(yè)企業(yè)、政府機(jī)構(gòu)、非贏利組織)。ISO/IEC 27001從組織的整體業(yè)務(wù)風(fēng)險(xiǎn)的角度,為建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和改進(jìn)文件化的ISMS規(guī)定了要求。它規(guī)定了為適應(yīng)不同組織或其部門的需要而定制的安全控制措施的實(shí)施要求。
二、組織所需提供的資料
1.法律地位證明文件(如企業(yè)法人營(yíng)業(yè)執(zhí)照、事業(yè)單位法人代碼證書(shū)、社團(tuán)法人登記證等),組織機(jī)構(gòu)代碼證書(shū);
2.有效的資質(zhì)證明、產(chǎn)品生產(chǎn)許可證強(qiáng)制性產(chǎn)品認(rèn)證證書(shū)等(需要時(shí))
3.組織簡(jiǎn)介(產(chǎn)品及與產(chǎn)品/服務(wù)有關(guān)的技術(shù)標(biāo)準(zhǔn)、強(qiáng)制性標(biāo)準(zhǔn)、使用設(shè)備、人員情況等)
4.申請(qǐng)認(rèn)證產(chǎn)品的生產(chǎn)、加工或服務(wù)工藝流程圖;
5.服務(wù)場(chǎng)所、多場(chǎng)所需提供清單;
6.管理手冊(cè)、程序文件及組織機(jī)構(gòu)圖;
7.服務(wù)器數(shù)量以及終端數(shù)量;
8.服務(wù)計(jì)劃、服務(wù)報(bào)告、容量計(jì)劃
ISO27001認(rèn)證咨詢費(fèi)用因素有哪些?
ISO27001認(rèn)證咨詢費(fèi)用因素有哪些?1、組織的業(yè)務(wù)范圍(信息安全管理體系覆蓋范圍、ISO27001認(rèn)證范圍);2、組織人員數(shù)、規(guī)模、業(yè)務(wù)活動(dòng)及信息系統(tǒng)的復(fù)雜……
ISO 27001體系怎么辦理ISO 27001體系認(rèn)證周期
ISO 27001體系怎么辦理ISO 27001體系認(rèn)證周期一、ISO27001體系的概念信息安全管理體系標(biāo)準(zhǔn)(ISO27001)可有效保護(hù)信息資源,保護(hù)信息化進(jìn)程健康、有序、……
ISO 27001信息安全管理體系認(rèn)證效益及認(rèn)證周期
信息安全管理發(fā)展至今,人們?cè)絹?lái)越認(rèn)識(shí)到安全管理在整個(gè)企業(yè)運(yùn)營(yíng)管理中的重要性,而作為信息安全管理方面最著名的國(guó)際標(biāo)準(zhǔn)ISO/IEC 27001(簡(jiǎn)稱ISMS),……
企業(yè)需知ISO27001信息安全管理體系介紹及認(rèn)證流程
企業(yè)需知ISO27001信息安全管理體系介紹及認(rèn)證流程ISO27001信息安全管理體系,即Information Security Management System,簡(jiǎn)稱ISMS。概念最初來(lái)源于英……
中企認(rèn)證咨詢網(wǎng)積累了豐富的國(guó)際質(zhì)量認(rèn)證工作經(jīng)驗(yàn),各項(xiàng)業(yè)務(wù)均成果卓著。始終以服務(wù)國(guó)家經(jīng)濟(jì)社會(huì)發(fā)展和提升人民生活品質(zhì)為己任,依托產(chǎn)品認(rèn)證(包括服務(wù)認(rèn)證、自愿性認(rèn)證)、管理體系認(rèn)證和認(rèn)證培訓(xùn)業(yè)務(wù),著力開(kāi)展節(jié)能。在積極促進(jìn)國(guó)際貿(mào)易,調(diào)整經(jīng)濟(jì)結(jié)構(gòu),保護(hù)消費(fèi)者安全健康,構(gòu)建社會(huì)誠(chéng)信體系,參與"兩型"社會(huì)建設(shè)等方面做出了積極貢獻(xiàn)。同時(shí),自身獲得了跨越式發(fā)展,已成為業(yè)務(wù)門類全、服務(wù)網(wǎng)絡(luò)廣、工作手段新、技術(shù)力量強(qiáng)、人員素質(zhì)高的一流認(rèn)證機(jī)構(gòu),可以方便快捷地為世界各地的客戶提供高效、優(yōu)質(zhì)的"一站式"服務(wù)。中企認(rèn)證咨詢網(wǎng)秉承"和諧、進(jìn)取、責(zé)任"的理念,正在朝著建立社會(huì)公信力高,有較強(qiáng)創(chuàng)新能力、市場(chǎng)競(jìng)爭(zhēng)能力和可持續(xù)發(fā)展能力,向業(yè)界有較高知名度的國(guó)際型認(rèn)證機(jī)構(gòu)的目標(biāo)努力前行,優(yōu)質(zhì)的服務(wù)、雄厚的技術(shù)力量、先進(jìn)的管理水平保障了中企認(rèn)證咨詢網(wǎng)業(yè)務(wù)的順利開(kāi)展,為順利實(shí)現(xiàn)中企認(rèn)證咨詢網(wǎng)的質(zhì)量目標(biāo)、為認(rèn)證機(jī)構(gòu)的品牌提供了有力保障。
中企認(rèn)證咨詢網(wǎng)專業(yè)從事ISO9001、ISO14001、OHSAS18001、IATF16949、ISO27001、ISO13485、ISO22000、HACCP、ISO20000、ISO45001、QC080000、GB/T50430、GB/T27922售后服務(wù)體系認(rèn)證、GB/T29490知識(shí)產(chǎn)權(quán)管理體系、ISO37001、ISO50001、ISO22163、兩化融合體系、系統(tǒng)集成資質(zhì)、十環(huán)認(rèn)證、SMETA、SEDEX、BSCI、SA8000、FSC、ICTI、GSV、C-TPAT、WRAP、EICC、GMP、GMPC、ETI、BRC、驗(yàn)廠咨詢、商務(wù)部信用等級(jí)、誠(chéng)信信用等級(jí)、ISO體系、CE、3C、AAA等認(rèn)證咨詢服務(wù)。認(rèn)證價(jià)格實(shí)惠,證書(shū)真實(shí)有效,認(rèn)監(jiān)委可查,如有疑問(wèn),可點(diǎn)擊garryr.com了解詳情,竭誠(chéng)為您服務(wù)!
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場(chǎng)監(jiān)督總局、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)、質(zhì)量認(rèn)證中心
本文標(biāo)題:ISO27001體系認(rèn)證適用范圍和需要提供的資料
本文地址:http://garryr.com/isos/202208/zs_2584.html