ISO27001是什么?信息安全管理體系認(rèn)證原理和好處,ISO27001認(rèn)證流程及證書(shū)查詢網(wǎng)址
ISO27001是什么
信息安全管理體系(InformationSecurityManagementSystems,ISMS)是組織整體管理系統(tǒng)的一部分。它是基于風(fēng)險(xiǎn)評(píng)估的一系列管理活動(dòng),如信息安全的建立、實(shí)施、運(yùn)行、監(jiān)控、審查、維護(hù)和持續(xù)改進(jìn)。它是一個(gè)組織在整體或特定范圍內(nèi)建立信息安全政策和目標(biāo)的系統(tǒng),以及實(shí)現(xiàn)這些目標(biāo)所采用的方法。
GB/T22080/ISO/IEC27001是建立和維護(hù)信息安全管理體系的標(biāo)準(zhǔn)。它要求組織采取確定信息安全管理體系范圍、制定信息安全政策和策略、明確管理職責(zé)、基于風(fēng)險(xiǎn)評(píng)估選擇控制目標(biāo)和措施等一系列流程。它是一種動(dòng)態(tài)的、系統(tǒng)的、系統(tǒng)的、預(yù)防性的組織信息安全管理方法。
信息安全管理體系認(rèn)證原理和好處
國(guó)際標(biāo)準(zhǔn)化組織/IEC17799-2000包含127項(xiàng)安全控制措施,幫助組織識(shí)別運(yùn)營(yíng)期間影響信息安全的因素。組織可以根據(jù)適用的法律、法規(guī)和公司章程選擇和使用它們,或者添加其他附加控制。國(guó)際標(biāo)準(zhǔn)化組織(標(biāo)準(zhǔn)化組織)于2005年修訂了ISO 17799.修訂后的標(biāo)準(zhǔn)是ISO27000標(biāo)準(zhǔn)系列的第一部分——國(guó)際標(biāo)準(zhǔn)化組織/IEC 27001.新標(biāo)準(zhǔn)去掉了9項(xiàng)控制措施,增加了17項(xiàng)控制措施,對(duì)部分控制措施進(jìn)行了重組,增加了新的一章,更符合邏輯,更適合應(yīng)用。并修改了一些控制措施措辭。修訂后的標(biāo)準(zhǔn)包括11章:
(1)安全策略。指定信息安全策略,為信息安全提供管理指導(dǎo)和支持,并定期審查。
(2)信息安全組織。建立信息安全管理組織體系,在內(nèi)部實(shí)施和控制信息安全的實(shí)施。
(3)資產(chǎn)管理。檢查所有信息資產(chǎn),對(duì)信息進(jìn)行良好分類(lèi),并確保信息資產(chǎn)得到適當(dāng)保護(hù)。
(4)人力資源保障。確保所有員工、承包商和第三方都了解信息安全威脅和相關(guān)事項(xiàng)以及各自的責(zé)任和義務(wù),以減少人為錯(cuò)誤、盜竊、欺詐或?yàn)E用設(shè)施的風(fēng)險(xiǎn)。
(5)物理和環(huán)境安全。定義安全區(qū)域,防止未經(jīng)授權(quán)的訪問(wèn)、損壞和干擾辦公空間和信息;保護(hù)設(shè)備安全,防止信息資產(chǎn)丟失、損壞或被盜,干擾企業(yè)業(yè)務(wù);同時(shí),應(yīng)進(jìn)行全面控制,以防止信息和信息處理設(shè)施被損壞或被盜。
(6)溝通和運(yùn)營(yíng)管理。制定操作規(guī)則和職責(zé),確保信息處理設(shè)施的正確和安全運(yùn)行;建立系統(tǒng)規(guī)劃和驗(yàn)收標(biāo)準(zhǔn),將系統(tǒng)故障風(fēng)險(xiǎn)降至最低;防范惡意代碼和移動(dòng)代碼,保護(hù)軟件和信息的完整性;做好信息備份和網(wǎng)絡(luò)安全管理,確保網(wǎng)絡(luò)中信息的安全及其配套基礎(chǔ)設(shè)施的保護(hù);建立媒體處置和安全法規(guī),防止資產(chǎn)損壞和業(yè)務(wù)中斷;防止信息和軟件在組織間交換時(shí)丟失、修改或?yàn)E用。
(7)訪問(wèn)控制。制定訪問(wèn)控制策略,避免未經(jīng)授權(quán)訪問(wèn)信息系統(tǒng),讓用戶知道自己的責(zé)任和義務(wù),包括網(wǎng)絡(luò)訪問(wèn)控制、操作系統(tǒng)訪問(wèn)控制、應(yīng)用系統(tǒng)和信息訪問(wèn)控制,監(jiān)控系統(tǒng)訪問(wèn)和使用,定期檢測(cè)未經(jīng)授權(quán)的活動(dòng);在使用移動(dòng)辦公和遠(yuǎn)程控制時(shí),也要保證信息安全。
(8)系統(tǒng)獲取、開(kāi)發(fā)和維護(hù)。標(biāo)記系統(tǒng)的安全需求,確保安全成為信息系統(tǒng)的內(nèi)置部分,控制應(yīng)用系統(tǒng)的安全性,防止應(yīng)用系統(tǒng)中用戶數(shù)據(jù)的丟失、修改或誤用;通過(guò)加密手段保護(hù)信息的機(jī)密性、真實(shí)性和完整性;控制對(duì)系統(tǒng)文件的訪問(wèn),確保系統(tǒng)文檔和源代碼的安全;嚴(yán)格控制開(kāi)發(fā)和支持過(guò)程,維護(hù)應(yīng)用系統(tǒng)軟件和信息的安全。
(9)信息安全事故管理。報(bào)告信息安全事件和薄弱環(huán)節(jié),及時(shí)采取糾正措施,確保信息安全事件得到持續(xù)有效的管理,并確保及時(shí)修復(fù)。
(10)業(yè)務(wù)連續(xù)性管理。目的是減少業(yè)務(wù)活動(dòng)的中斷,保護(hù)關(guān)鍵業(yè)務(wù)流程免受重大故障或自然災(zāi)害的影響,并確保及時(shí)恢復(fù)。
(11)合規(guī)性。信息系統(tǒng)的設(shè)計(jì)、運(yùn)行、使用過(guò)程和管理應(yīng)符合法律法規(guī)、組織安全政策和標(biāo)準(zhǔn)的要求,并對(duì)系統(tǒng)審計(jì)進(jìn)行控制,使信息審計(jì)過(guò)程的有效性最大化,干擾最小化。
有如下好處:
1.通過(guò)定義、評(píng)估和控制風(fēng)險(xiǎn),確保運(yùn)營(yíng)的連續(xù)性和能力。
2.減少因違反合同和直接違反法律法規(guī)而導(dǎo)致的責(zé)任。
3.遵循國(guó)際標(biāo)準(zhǔn),提高企業(yè)競(jìng)爭(zhēng)力和形象。
4.明確定義所有組織的內(nèi)部和外部信息接口目標(biāo):謹(jǐn)防數(shù)據(jù)誤用和丟失。
5.建立安全工具的使用政策。
6.當(dāng)心失去技術(shù)訣竅。
7.提高組織內(nèi)部的安全意識(shí)。
8、可以作為公共會(huì)計(jì)審計(jì)的證據(jù)。
ISO27001認(rèn)證流程及證書(shū)查詢網(wǎng)址
ISO27001標(biāo)準(zhǔn)旨在與其他管理標(biāo)準(zhǔn)兼容,如ISO9000和ISO14001.本標(biāo)準(zhǔn)中編號(hào)系統(tǒng)和文件管理要求的初衷是提供良好的兼容性,以便組織能夠建立這樣一個(gè)管理系統(tǒng),該系統(tǒng)可以最大程度地集成到組織正在使用的任何其他管理系統(tǒng)中。一般來(lái)說(shuō),組織通常使用為其ISO9000認(rèn)證或其他管理體系認(rèn)證提供認(rèn)證服務(wù)的組織來(lái)提供ISO27001認(rèn)證服務(wù)。正因?yàn)槿绱耍诮SMS體系的過(guò)程中,質(zhì)量管理的經(jīng)驗(yàn)是非常重要的。
但是需要注意的是,如果一個(gè)組織沒(méi)有提前擁有和使用任何形式的管理體系,并不意味著該組織不能進(jìn)行ISO27001認(rèn)證。在這種情況下,組織應(yīng)從經(jīng)濟(jì)效益的角度選擇合適的管理體系認(rèn)證機(jī)構(gòu)提供認(rèn)證服務(wù)。認(rèn)證機(jī)構(gòu)必須獲得國(guó)家認(rèn)證機(jī)構(gòu)的授權(quán),為認(rèn)證機(jī)構(gòu)提供認(rèn)證服務(wù)并頒發(fā)認(rèn)證證書(shū)。大多數(shù)國(guó)家都有自己的國(guó)家認(rèn)證機(jī)構(gòu)(例如,UKAS、英國(guó)),任何由該機(jī)構(gòu)授權(quán)進(jìn)行ISMS認(rèn)證的機(jī)構(gòu)都有記錄。
風(fēng)險(xiǎn)評(píng)估響應(yīng)計(jì)劃
任何ISMS系統(tǒng)的建立和發(fā)展都應(yīng)滿足本組織的獨(dú)特需求。每個(gè)組織不僅有自己獨(dú)特的商業(yè)模式、運(yùn)營(yíng)目標(biāo)、形象特征和內(nèi)部文化,而且對(duì)風(fēng)險(xiǎn)的態(tài)度也各不相同。換句話說(shuō),同樣的事情,一個(gè)組織認(rèn)為必須防范的威脅,可能是另一個(gè)組織必須抓住的機(jī)會(huì)。同樣,各組織對(duì)現(xiàn)有風(fēng)險(xiǎn)保護(hù)的投資也不均衡。出于上述或其他原因,運(yùn)營(yíng)ISMS的每個(gè)組織的內(nèi)部成員必須就風(fēng)險(xiǎn)評(píng)估達(dá)成共識(shí),并且該風(fēng)險(xiǎn)評(píng)估的方法、結(jié)果和建議的解決方案必須得到董事會(huì)的批準(zhǔn)。
ISMS項(xiàng)目和PDCA過(guò)程
ISMS項(xiàng)目非常復(fù)雜,可能會(huì)持續(xù)幾個(gè)月甚至幾年,涉及整個(gè)組織以及從管理層到收發(fā)部門(mén)的每個(gè)成員。ISO27001認(rèn)證誕生時(shí)間短,成功案例少。從務(wù)實(shí)的角度來(lái)看,這說(shuō)明在項(xiàng)目策劃過(guò)程中,一定要盡快分析研究這些僅有的指導(dǎo)性書(shū)籍和案例。
ISO27001標(biāo)準(zhǔn)指導(dǎo)企業(yè)如何啟動(dòng)ISMS項(xiàng)目,并關(guān)注整個(gè)項(xiàng)目過(guò)程中的一些重要元素。
1950年,w·愛(ài)德華茲·戴明提出了PDCA過(guò)程,即計(jì)劃-做-檢查-行動(dòng)的過(guò)程,意在表明業(yè)務(wù)流程應(yīng)該不斷改進(jìn)。這種方法使職能部門(mén)經(jīng)理能夠識(shí)別那些需要修改和糾正的環(huán)節(jié)。這個(gè)過(guò)程及其改進(jìn)必須遵循這樣一個(gè)過(guò)程:先計(jì)劃,再實(shí)施,然后評(píng)估其運(yùn)行結(jié)果,然后根據(jù)計(jì)劃的具體要求重新檢查評(píng)估,然后找出與計(jì)劃不一致的任何結(jié)果偏差(即潛在的改進(jìn)可能性),最后向管理層提出如何運(yùn)行的最終報(bào)告。
ISO27001認(rèn)證審核費(fèi)用和周期
除了機(jī)構(gòu)自身的投入外,ISO27001認(rèn)證審核的成本主要體現(xiàn)在聘請(qǐng)第三方認(rèn)證機(jī)構(gòu)和審核員。機(jī)構(gòu)向認(rèn)證機(jī)構(gòu)提出申請(qǐng)后,認(rèn)證機(jī)構(gòu)會(huì)對(duì)機(jī)構(gòu)現(xiàn)狀有初步了解,確定審核范圍,提出審核報(bào)價(jià)。認(rèn)證機(jī)構(gòu)的報(bào)價(jià)通常根據(jù)其投入的時(shí)間和人員來(lái)確定,決定性因素包括:
1.被審計(jì)組織的雇員人數(shù);
2.納入審計(jì)范圍的信息量;
3.名額;
4.組織與外界的聯(lián)系;
5.IT組織的復(fù)雜性;
6.組織類(lèi)型和業(yè)務(wù)性質(zhì)等。
除了成本,認(rèn)證審核的周期通常也是組織所關(guān)心的。一般來(lái)說(shuō),從ISMS建設(shè)項(xiàng)目開(kāi)始到最終批準(zhǔn),至少需要半年時(shí)間(不包括取得證書(shū)的時(shí)間)。對(duì)于許多因?yàn)橥獠框?qū)動(dòng)力而決心實(shí)施ISO27001認(rèn)證項(xiàng)目的組織來(lái)說(shuō),有必要提前做好規(guī)劃。
ISO27001體系認(rèn)證證書(shū)查詢
國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì):http://www.cnca.gov.cn/
信息作為組織的重要資產(chǎn),需要得到妥善保護(hù)。但隨著信息技術(shù)的高速發(fā)展,特別是Internet的問(wèn)世及網(wǎng)上交易的啟用,許多信息安全的問(wèn)題也紛紛出現(xiàn):系統(tǒng)……
為什么說(shuō)企業(yè)做ISO27001認(rèn)證是非常必要的?
為了提升企業(yè)形象,提高企業(yè)的競(jìng)爭(zhēng)力,越來(lái)越多的企業(yè)申請(qǐng)ISO27001認(rèn)證,但是大部分企業(yè)都不清楚辦理ISO27001認(rèn)證的為什么這么必要,這里給大家做一個(gè)……
ISO27001認(rèn)證作用有哪些?ISO27001認(rèn)證有什么好處?
ISO27001認(rèn)證是世界上應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn),主要用于保障組織的信息安全,它是在BSI/DISC的BDD/2信息安全管理委員會(huì)指導(dǎo)下制定完成,……
ISO27001認(rèn)證意義信息化的普及,信息化給我國(guó)中小企業(yè)帶來(lái)積極影響的同時(shí)也帶來(lái)了信息安全方面的消極影響。一方面信息化在中小企業(yè)的發(fā)展過(guò)程中,對(duì)節(jié)……
中企認(rèn)證咨詢網(wǎng)積累了豐富的國(guó)際質(zhì)量認(rèn)證工作經(jīng)驗(yàn),各項(xiàng)業(yè)務(wù)均成果卓著。始終以服務(wù)國(guó)家經(jīng)濟(jì)社會(huì)發(fā)展和提升人民生活品質(zhì)為己任,依托產(chǎn)品認(rèn)證(包括服務(wù)認(rèn)證、自愿性認(rèn)證)、管理體系認(rèn)證和認(rèn)證培訓(xùn)業(yè)務(wù),著力開(kāi)展節(jié)能。在積極促進(jìn)國(guó)際貿(mào)易,調(diào)整經(jīng)濟(jì)結(jié)構(gòu),保護(hù)消費(fèi)者安全健康,構(gòu)建社會(huì)誠(chéng)信體系,參與"兩型"社會(huì)建設(shè)等方面做出了積極貢獻(xiàn)。同時(shí),自身獲得了跨越式發(fā)展,已成為業(yè)務(wù)門(mén)類(lèi)全、服務(wù)網(wǎng)絡(luò)廣、工作手段新、技術(shù)力量強(qiáng)、人員素質(zhì)高的一流認(rèn)證機(jī)構(gòu),可以方便快捷地為世界各地的客戶提供高效、優(yōu)質(zhì)的"一站式"服務(wù)。中企認(rèn)證咨詢網(wǎng)秉承"和諧、進(jìn)取、責(zé)任"的理念,正在朝著建立社會(huì)公信力高,有較強(qiáng)創(chuàng)新能力、市場(chǎng)競(jìng)爭(zhēng)能力和可持續(xù)發(fā)展能力,向業(yè)界有較高知名度的國(guó)際型認(rèn)證機(jī)構(gòu)的目標(biāo)努力前行,優(yōu)質(zhì)的服務(wù)、雄厚的技術(shù)力量、先進(jìn)的管理水平保障了中企認(rèn)證咨詢網(wǎng)業(yè)務(wù)的順利開(kāi)展,為順利實(shí)現(xiàn)中企認(rèn)證咨詢網(wǎng)的質(zhì)量目標(biāo)、為認(rèn)證機(jī)構(gòu)的品牌提供了有力保障。
中企認(rèn)證咨詢網(wǎng)專(zhuān)業(yè)從事ISO9001、ISO14001、OHSAS18001、IATF16949、ISO27001、ISO13485、ISO22000、HACCP、ISO20000、ISO45001、QC080000、GB/T50430、GB/T27922售后服務(wù)體系認(rèn)證、GB/T29490知識(shí)產(chǎn)權(quán)管理體系、ISO37001、ISO50001、ISO22163、兩化融合體系、系統(tǒng)集成資質(zhì)、十環(huán)認(rèn)證、SMETA、SEDEX、BSCI、SA8000、FSC、ICTI、GSV、C-TPAT、WRAP、EICC、GMP、GMPC、ETI、BRC、驗(yàn)廠咨詢、商務(wù)部信用等級(jí)、誠(chéng)信信用等級(jí)、ISO體系、CE、3C、AAA等認(rèn)證咨詢服務(wù)。認(rèn)證價(jià)格實(shí)惠,證書(shū)真實(shí)有效,認(rèn)監(jiān)委可查,如有疑問(wèn),可點(diǎn)擊www.969111.cn了解詳情,竭誠(chéng)為您服務(wù)!
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場(chǎng)監(jiān)督總局、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)、質(zhì)量認(rèn)證中心
本文標(biāo)題:ISO27001是什么?信息安全管理體系認(rèn)證原理和好處,ISO27001認(rèn)證流程及證書(shū)查詢網(wǎng)址
本文地址:http://www.969111.cn/isos/202208/zs_2574.html