如何實施ISO27001
ISO27001標(biāo)準(zhǔn)要求組織建立并保持一個文件化的信息安全管理體系,其中應(yīng)闡述需要保護(hù)的資產(chǎn)、組織風(fēng)險管理的渠道、控制目標(biāo)及控制方式和需要的保證程度。
不同的組織在建立與完善信息安全管理體系時,可根據(jù)自己的特點和具體情況,采取不同的步驟和方法。但總體來說,建立信息安全管理體系一般要經(jīng)過下列四個基本步驟:信息安全管理體系的策劃與準(zhǔn)備;信息安全管理體系文件的編制;信息安全管理體系運行;信息安全管理體系審核與評審。
如果考慮認(rèn)證過程其詳細(xì)的步驟如下:
1、現(xiàn)場診斷;
2、確定信息安全管理體系的方針、目標(biāo);
3、明確信息安全管理體系的范圍,根據(jù)組織的特性、地理位置、資產(chǎn)和技術(shù)來確定界限;
4、對管理層進(jìn)行信息安全管理體系基本知識培訓(xùn);
5、信息安全體系內(nèi)部審核員培訓(xùn);
6、建立信息安全管理組織機(jī)構(gòu);
7、實施信息資產(chǎn)評估和分類,識別資產(chǎn)所受到的威脅、薄弱環(huán)節(jié)和對組織的影響,并確定風(fēng)險程度;
8、根據(jù)組織的信息安全方針和需要的保證程度通過風(fēng)險評估來確定應(yīng)實施管理的風(fēng)險,確定風(fēng)險控制手段;
9、制定信息安全管理手冊和各類必要的控制程序 ;
10、制定適用性聲明;
11、制定商業(yè)可持續(xù)性發(fā)展計劃;
12、審核文件、發(fā)布實施;
13、體系運行,有效的實施選定的控制目標(biāo)和控制方式;
14、內(nèi)部審核;
15、外部第一階段認(rèn)證審核;
16、外部第二階段認(rèn)證審核;
17、頒發(fā)證書;
18、體系持續(xù)運行/年度監(jiān)督審核;
19、復(fù)評審核(證書三年有效)。
至于應(yīng)采取哪些控制方式則需要周密計劃,并注意控制細(xì)節(jié)。信息安全管理需要組織中的所有雇員的參與,比如為了防止組織外的第三方人員非法進(jìn)入組織的辦公區(qū)域獲取組織的技術(shù)機(jī)密,除物理控制外,還需要組織全體人員參與,加強(qiáng)控制。此外還需要供應(yīng)商,顧客或股東的參與,需要組織以外的專家建議。信息、信息處理過程及對信息起支持作用的信息系統(tǒng)和信息網(wǎng)絡(luò)都是重要的商務(wù)資產(chǎn)。信息的保密性、完整性和可用性對保持競爭優(yōu)勢、資金流動、效益、法律符合性和商業(yè)形象都是至關(guān)重要的。
當(dāng)前,越來越多的組織及其信息系統(tǒng)和網(wǎng)絡(luò)面臨著包括計算機(jī)詐騙、間諜、蓄意破壞、火災(zāi)、水災(zāi)等大范圍的安全威脅,諸如計算機(jī)病毒、計算機(jī)入侵、DoS攻擊等手段造成的信息災(zāi)難已變得更加普遍,有計劃而不易被察覺。組織對信息系統(tǒng)和信息服務(wù)的依賴意味著更易受到安全威脅的破壞,公共和私人網(wǎng)絡(luò)的互連及信息資源的共享增大了實現(xiàn)訪問控制的難度。
許多信息系統(tǒng)本身就不是按照安全系統(tǒng)的要求來設(shè)計的,所以僅依靠技術(shù)手段來實現(xiàn)信息安全有其局限性,所以信息安全的實現(xiàn)必須得到管理和程序控制的適當(dāng)支持。確定應(yīng)采取哪些控制方式則需要周密計劃,并注意細(xì)節(jié)。信息安全管理至少需要組織中的所有雇員的參與,此外還需要供應(yīng)商、顧客或股東的參與和信息安全的專家建議。
信息安全技術(shù)是信息安全控制的重要手段,一些安全性要求高的信息系統(tǒng)的安全性必須借助于技術(shù)手段來實現(xiàn),但單獨依靠技術(shù)手段實現(xiàn)安全的能力是有限的,而且安全技術(shù)應(yīng)由適當(dāng)?shù)墓芾?和程序來支持,否則,安全技術(shù)發(fā)揮不了其應(yīng)有的安全作用,或者當(dāng)應(yīng)用環(huán)境發(fā)生變化時,不做適當(dāng)?shù)募夹g(shù)調(diào)整,其安全作用會大打 折扣,甚至喪失。信息安全來自“三分技術(shù),七分管理”,必須注重信息安全管理,而且信息安全管理需要組織所有員工 的參與,還需要供應(yīng)商、客戶的參與,以及組織以外的專家建議。
如何保障信息安全?
信息安全管理是指導(dǎo)和控制組織的關(guān)于信息安全風(fēng)險的相互協(xié)調(diào)的活動,關(guān)于信息安全風(fēng)險的指導(dǎo)和控制活動通常包括制定信息安全方針、進(jìn)行風(fēng)險評估、確定控制目標(biāo)、選擇控制方式、實施風(fēng)險控制、獲得安全保證等。信息安全管理實際上是風(fēng)險管理的過程,管理的基礎(chǔ)是風(fēng)險識別與評估。
系統(tǒng)的信息安全管理體現(xiàn)以下原則:
●制定信息安全方針為信息安全管理提供導(dǎo)向和支持;
●以風(fēng)險評估為基礎(chǔ)選擇控制目標(biāo)與控制方式;
●考慮控制費用與風(fēng)險平衡的原則,將風(fēng)險降低到組織可接受的水平;
●預(yù)防控制為主的思想;
●業(yè)務(wù)持續(xù)性原則,即從故障與災(zāi)難中恢復(fù)業(yè)務(wù)運作,減少故障與災(zāi)難對關(guān) 鍵業(yè)務(wù)過程的影響;
●動態(tài)管理原則,即對風(fēng)險實施動態(tài)管理;
●全員參與的原則;
遵循管理的一般循環(huán)模式 ——Plan (策劃) -Do(執(zhí)行)-Check(檢查)-Act(措施)的持續(xù)改進(jìn)模式。
ISO / IEC 27001:2013 [ISO / IEC 27001:2013]
信息技術(shù)—安全技術(shù)—信息安全管理系統(tǒng)—要求
該標(biāo)準(zhǔn)的最新審查日期為2019年。因此,此版本保持最新。
摘要
ISO / IEC 27001:2013規(guī)定了在組織范圍內(nèi)建立,實施,維護(hù)和持續(xù)改進(jìn)信息安全管理系統(tǒng)的要求。它還包括根據(jù)組織需求評估和處理信息安全風(fēng)險的要求。ISO / IEC 27001:2013中列出的要求是通用的,旨在適用于所有組織,無論類型,規(guī)模或性質(zhì)如何。
標(biāo)準(zhǔn)的好處:
更好的業(yè)務(wù),更好的監(jiān)管,更好的產(chǎn)品和服務(wù)
ISO國際標(biāo)準(zhǔn)可幫助各種規(guī)模和部門的企業(yè)降低成本,提高生產(chǎn)率并開拓新市場。
對于中小型企業(yè)(SME),標(biāo)準(zhǔn)可以幫助:
建立客戶對您產(chǎn)品安全可靠的信心
符合法規(guī)要求,成本更低
降低業(yè)務(wù)各個方面的成本
獲得全球市場準(zhǔn)入
標(biāo)準(zhǔn)使市場準(zhǔn)入更加容易,特別是對于中小型企業(yè)而言。它們可以增強(qiáng)品牌知名度,并為客戶提供技術(shù)經(jīng)過測試和可靠的保證。
ISO/IEC 27001信息安全管理體系有哪些好處?
1.識別風(fēng)險并采取適當(dāng)?shù)拇胧┮怨芾砘驕p少它們
2.靈活適應(yīng)對所有或特定領(lǐng)域的業(yè)務(wù)控制
3.使利益相關(guān)者和客戶相信他們的數(shù)據(jù)是被保護(hù)的
4.證明合規(guī)性并成為首選供應(yīng)商
什么是ISO 27001?
標(biāo)題為“信息安全管理-使用指南的規(guī)范”的ISO 27001替代了原始文檔BS7799-2.它旨在為第三方審核提供基礎(chǔ),并與其他管理標(biāo)準(zhǔn)(例如ISO 9001和ISO 14001)“協(xié)調(diào)一致”。
該標(biāo)準(zhǔn)的基本目標(biāo)是使用持續(xù)改進(jìn)的方法來幫助建立和維護(hù)有效的信息管理系統(tǒng)。它執(zhí)行OECD(經(jīng)濟(jì)合作與發(fā)展組織)原則,管理信息和網(wǎng)絡(luò)系統(tǒng)的安全性。
您在信息安全管理體系認(rèn)證中處于哪個階段?
無論您是剛開始了解ISO/IEC 27001.還是希望進(jìn)一步加深您的知識,我們都有適合您的培訓(xùn)和資源。我們提供可根據(jù)您公司具體情況進(jìn)行定制的工具包,以啟動貴公司的信息安全管理工作無論您的起點如何,ISO/IEC 27001包都可將您實現(xiàn)目標(biāo)的過程化繁為簡。
標(biāo)準(zhǔn)內(nèi)容?
ISO 27001認(rèn)證
與BS7799-2一樣,強(qiáng)大的審核和認(rèn)證計劃也支持該標(biāo)準(zhǔn)。對于先前通過BS7799認(rèn)證的企業(yè),獲得認(rèn)證的認(rèn)證機(jī)構(gòu)已制定了過渡安排。有關(guān)更多詳細(xì)信息和說明,請參見我們的特定認(rèn)證頁面(請參見左側(cè)面板)
ISO 27000系列
ISO 27001的最終版本于2005年10月發(fā)布,廣受好評。但是,應(yīng)該指出的是,這實際上只是支持信息安全的一系列標(biāo)準(zhǔn)中的第一個。這么說,至少從“自上而下”的角度來看,它可能是最重要的,因為它定義了信息安全管理系統(tǒng)。
該標(biāo)準(zhǔn)本身和/或支持文檔可以從我們下載頁面上確定的任何供應(yīng)商處獲得。
無論您是消費者還是企業(yè),都可以成為下一代標(biāo)準(zhǔn)的一部分。
參與可以使您盡早獲得行業(yè)信息,使您的公司在標(biāo)準(zhǔn)制定過程中有發(fā)言權(quán),并有助于保持市場準(zhǔn)入的開放性。
1)ISO 27001何時發(fā)布?
在2005年10月,盡管最終版本已在此之前幾個月發(fā)布。
2)是否與ISO 27002/17799有關(guān)?
是。它本質(zhì)上描述了如何應(yīng)用ISO 27002中定義的控件,當(dāng)然還包括如何構(gòu)建和維護(hù)ISMS。
ISO27001共分成11個主題,39個控制目標(biāo),133個控制措施。
11 個主題包括:
一 Security Policy(安全政策)
二 Organization of information security(組織信息安全)
三 Asset management(資產(chǎn)管理)
四 Human resources security(人力資源安全)
五 Physical and environmental security(實體與環(huán)境安全)
六 Communications and operations management(通信和操作管理)
七 Access control(訪問控制)
八 Information systems acquisition,development and maintenance(信息系統(tǒng)獲取、開發(fā)與維護(hù))
九 Information security incident management(信息安全事故管理)
十 Business continuity management(業(yè)務(wù)持續(xù)性管理)
十一 Compliance(符合性)信息安全管理體系建置方案ISO27001所規(guī)范的『計劃-執(zhí)行-檢查-行動』(PDCA,Plan-Do-Check-Act)發(fā)展模式及流程來建置信息安全管理體系(ISMS),本公司將遵循此精神將咨詢顧問分成四大階段:
一 項目啟動
1 現(xiàn)況了解
2 進(jìn)行差異性分析
3 提供ISMS推動相關(guān)計劃
4 ISMS 第一階段培訓(xùn)
二 風(fēng)險評估與管理
1 資產(chǎn)清點
2 風(fēng)險評估與報告產(chǎn)出
3 風(fēng)險處理與管理審查
三 ISMS文件修訂與實施
1 四級文件制定及實施
2 ISMS第二階段培訓(xùn)
3 營運持續(xù)演練
4 內(nèi)部審核與管理審查
四 預(yù)評與認(rèn)證
1 ISMS預(yù)評及協(xié)助不符合項改善
2 ISMS正式認(rèn)證(分為第一階段文審及第二階段現(xiàn)場審核)
3 協(xié)助認(rèn)證各階段不符事項進(jìn)行改善
4 取得建議發(fā)證報告及ISO27001證書
5 協(xié)助擬定ISMS 維運計劃
ISO27001體系認(rèn)證適用范圍和需要提供的資料
一、體系標(biāo)準(zhǔn)適用范圍
ISO/IEC 27001標(biāo)準(zhǔn)適用于所有類型的組織(例如,商業(yè)企業(yè)、政府機(jī)構(gòu)、非贏利組織)。ISO/IEC 27001從組織的整體業(yè)務(wù)風(fēng)險的角度,為建立、實施、運行、監(jiān)視、評審、保持和改進(jìn)文件化的ISMS規(guī)定了要求。它規(guī)定了為適應(yīng)不同組織或其部門的需要而定制的安全控制措施的實施要求。
二、組織所需提供的資料
1.法律地位證明文件(如企業(yè)法人營業(yè)執(zhí)照、事業(yè)單位法人代碼證書、社團(tuán)法人登記證等),組織機(jī)構(gòu)代碼證書;
2.有效的資質(zhì)證明、產(chǎn)品生產(chǎn)許可證強(qiáng)制性產(chǎn)品認(rèn)證證書等(需要時)
3.組織簡介(產(chǎn)品及與產(chǎn)品/服務(wù)有關(guān)的技術(shù)標(biāo)準(zhǔn)、強(qiáng)制性標(biāo)準(zhǔn)、使用設(shè)備、人員情況等)
4.申請認(rèn)證產(chǎn)品的生產(chǎn)、加工或服務(wù)工藝流程圖;
5.服務(wù)場所、多場所需提供清單;
6.管理手冊、程序文件及組織機(jī)構(gòu)圖;
7.服務(wù)器數(shù)量以及終端數(shù)量;
8.服務(wù)計劃、服務(wù)報告、容量計劃
ISO27001認(rèn)證咨詢費用因素有哪些?1、組織的業(yè)務(wù)范圍(信息安全管理體系覆蓋范圍、ISO27001認(rèn)證范圍);2、組織人員數(shù)、規(guī)模、業(yè)務(wù)活動及信息系統(tǒng)的復(fù)雜……
ISO 27001體系怎么辦理ISO 27001體系認(rèn)證周期
ISO 27001體系怎么辦理ISO 27001體系認(rèn)證周期一、ISO27001體系的概念信息安全管理體系標(biāo)準(zhǔn)(ISO27001)可有效保護(hù)信息資源,保護(hù)信息化進(jìn)程健康、有序、……
ISO 27001信息安全管理體系認(rèn)證效益及認(rèn)證周期
信息安全管理發(fā)展至今,人們越來越認(rèn)識到安全管理在整個企業(yè)運營管理中的重要性,而作為信息安全管理方面最著名的國際標(biāo)準(zhǔn)ISO/IEC 27001(簡稱ISMS),……
企業(yè)需知ISO27001信息安全管理體系介紹及認(rèn)證流程
企業(yè)需知ISO27001信息安全管理體系介紹及認(rèn)證流程ISO27001信息安全管理體系,即Information Security Management System,簡稱ISMS。概念最初來源于英……
中企認(rèn)證咨詢網(wǎng)積累了豐富的國際質(zhì)量認(rèn)證工作經(jīng)驗,各項業(yè)務(wù)均成果卓著。始終以服務(wù)國家經(jīng)濟(jì)社會發(fā)展和提升人民生活品質(zhì)為己任,依托產(chǎn)品認(rèn)證(包括服務(wù)認(rèn)證、自愿性認(rèn)證)、管理體系認(rèn)證和認(rèn)證培訓(xùn)業(yè)務(wù),著力開展節(jié)能。在積極促進(jìn)國際貿(mào)易,調(diào)整經(jīng)濟(jì)結(jié)構(gòu),保護(hù)消費者安全健康,構(gòu)建社會誠信體系,參與"兩型"社會建設(shè)等方面做出了積極貢獻(xiàn)。同時,自身獲得了跨越式發(fā)展,已成為業(yè)務(wù)門類全、服務(wù)網(wǎng)絡(luò)廣、工作手段新、技術(shù)力量強(qiáng)、人員素質(zhì)高的一流認(rèn)證機(jī)構(gòu),可以方便快捷地為世界各地的客戶提供高效、優(yōu)質(zhì)的"一站式"服務(wù)。中企認(rèn)證咨詢網(wǎng)秉承"和諧、進(jìn)取、責(zé)任"的理念,正在朝著建立社會公信力高,有較強(qiáng)創(chuàng)新能力、市場競爭能力和可持續(xù)發(fā)展能力,向業(yè)界有較高知名度的國際型認(rèn)證機(jī)構(gòu)的目標(biāo)努力前行,優(yōu)質(zhì)的服務(wù)、雄厚的技術(shù)力量、先進(jìn)的管理水平保障了中企認(rèn)證咨詢網(wǎng)業(yè)務(wù)的順利開展,為順利實現(xiàn)中企認(rèn)證咨詢網(wǎng)的質(zhì)量目標(biāo)、為認(rèn)證機(jī)構(gòu)的品牌提供了有力保障。
中企認(rèn)證咨詢網(wǎng)專業(yè)從事ISO9001、ISO14001、OHSAS18001、IATF16949、ISO27001、ISO13485、ISO22000、HACCP、ISO20000、ISO45001、QC080000、GB/T50430、GB/T27922售后服務(wù)體系認(rèn)證、GB/T29490知識產(chǎn)權(quán)管理體系、ISO37001、ISO50001、ISO22163、兩化融合體系、系統(tǒng)集成資質(zhì)、十環(huán)認(rèn)證、SMETA、SEDEX、BSCI、SA8000、FSC、ICTI、GSV、C-TPAT、WRAP、EICC、GMP、GMPC、ETI、BRC、驗廠咨詢、商務(wù)部信用等級、誠信信用等級、ISO體系、CE、3C、AAA等認(rèn)證咨詢服務(wù)。認(rèn)證價格實惠,證書真實有效,認(rèn)監(jiān)委可查,如有疑問,可點擊了解詳情,竭誠為您服務(wù)!
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場監(jiān)督總局、國家認(rèn)證認(rèn)可監(jiān)督管理委員會、質(zhì)量認(rèn)證中心
本文標(biāo)題:ISO27001體系認(rèn)證適用范圍和需要提供的資料
本文地址:http:///isos/202208/zs_2584.html