ISO27001信息安全管理體系簡介

如何辦理ISO27001

2024-05-06 13:29
762


ISO27001起源和發展


信息安全管理體系ISO/IEC27001的前身為英國的BS7799標準。2000年,國際標準化組織(ISO)在BS7799-1的基礎上制定通過了ISO17799標準,在2005年對ISO17799再次修訂,于2005年被采用為ISO27001:2005。

自2005年ISO27001:2005發布以來,此標準在國際上獲得了空前的認可,相當數量的組織采納并進行了信息安全管理體系的認證。
在我國,自從2008年將ISO27001:2005轉化為國家標準GB/T 22080:2008以來,信息安全管理體系認證在國內進一步獲得了全面推廣。

目前最新版為ISO27001:2013,控制域如下:


ISO27001針對信息安全領域,不僅包含資產管理、數據處理以及信息管理等技術層面要求,還涉及法律法規、人員管理、權限管理等諸多方面,對信息安全、隱私保護管理提出了非常具體的要求和標準。該標準通過14個安全控制域、114項控制措施的選擇和落實,實現了對信息安全的全面保障。

ISO27001可以幫助企業更好地識別并應對信息安全風險,它有助于確保業務安全,幫助企業在運行日常業務的同時,清楚地向客戶和供應商表明公司對信息安全的承諾。


ISO27001認證的意義



ISO27001可有效保護信息資產,保護信息化進程健康、有序、可持續發展。

認證收益包括不限于如下:

1

通過定義、評估和控制風險,確保經營的持續性和風險管理能力

2

減少由于違規行為以及直接觸犯信息安全法律法規要求所造成的責任

3

通過遵守國際標準提高企業競爭能力,提升企業形象

4

明確定義所有組織的內部和外部的信息接口目標:謹防數據的誤用和丟失

5

建立安全工具使用方針

6

謹防技術訣竅的丟失

7

在組織內部增強安全意識

8

可作為公共會計審計的證據,增強信任


ISO27001認證所需材料



組織法律證明文件,如營業執照;

其他與申請認證的業務相關的必要許可資質;
申請認證組織的信息安全管理體系有效運行的證明文件;
申請組織的簡介:
(1)組織簡介;
(2)申請組織的主要業務流程;
(3)組織機構圖或職能表述文件;
申請組織的體系文件:
(1)信息安全管理體系ISMS方針文件;
(2)風險評估程序;
(3)適用性聲明;
(4)風險處理程序;
(5)文件控制程序;
(6)記錄控制程序;
(7)內部審核程序;
(8)管理評審程序;
(9)糾正措施與預防措施程序;
(10)控制措施有效性的測量程序;
(11)職能角色分配表;
(12)整個體系文件結構與清單等。
申請組織內部審核和管理評審的證明資料;
申請組織記錄保密性或敏感性聲明;
認證機構要求申請組織提交的其他補充資料。


ISO27001認證流程



第一階段:項目啟動和差距分析

從日常運維、管理機制、系統配置等方面對貴公司信息安全管理安全現狀進行調研,通過培訓使貴公司相關人員全面了解信息安全管理的基本知識。

第二階段:風險評估

對貴公司信息資產進行資產價值、威脅因素、脆弱性分析,從而評估信息安全風險,選擇適當的措施、方法實現管理風險的目的。


第三階段:體系設計與發布

根據貴公司對信息安全風險的策略,制定相應信息安全整體規劃、管理規劃、技術規劃等,形成完整的信息安全管理系統。


第四階段:體系運行與監控

ISMS建立起來(體系文件正式發布實施)之后,要通過一定時間的試運行來檢驗其有效性和穩定性。


第五階段:認證及持續改進

經過一定時間運行,ISMS達到一個穩定狀態,文檔和記錄已經建立完備,此時可以提請進行認證。








昵稱:
內容:
驗證碼:
提交評論
評論一下
專業 · 價值 · 傳遞信任