一、ISMS實施背景
1.1 背景簡介
隨著信息技術的高速發(fā)展,特別是Internet的問世及網(wǎng)上交易的啟用,許多信息安全的問題也紛紛出現(xiàn):系統(tǒng)癱瘓、黑客入侵、病毒感染、網(wǎng)絡釣魚、網(wǎng)頁改寫、客戶資料的流失及公司內部資料的泄露等等。ISO/IEC27001:2013正為我們建立這樣一個管理體系提供有力的幫助,它可以幫助組織識別、管理和減少信息所面臨的各種風險,保障組織的信息安全。
1.2 為什么要實施基于ISO27001標準的IT服務管理
隨著在世界范圍內,信息化水平的不斷發(fā)展,信息安全逐漸成為人們關注的焦點,世界范圍內的各個機構、組織、個人都在探尋如何保障信息安全的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關信息安全的本國標準,國際標準化組織(ISO)也發(fā)布了ISO17799、ISO13335、ISO15408等與信息安全相關的國際標準及技術報告。目前,在信息安全管理方面,英國標準ISO27001:2005已經(jīng)成為世界上應用最廣泛與典型的信息安全管理標準,它是在BSI/DISC的BDD/2信息安全管理委員會指導下制定完成,最新版本為:ISO27001:2013.
ISO27001新版與2005版結構的對比和差異
二、ISO/IEC27001簡介
2.1 ISO/IEC27001發(fā)展史
信息安全管理實用規(guī)則ISO/IEC27001的前身為英國的BS7799標準,該標準由英國標準協(xié)會(BSI)于1995年2月提出,并于1995年5月修訂而成的。現(xiàn)在,ISO27000:2005標準已得到了很多國家的認可,是國際上具有代表性的信息安全管理體系標準。 2000年,國際標準化組織(ISO)在BS7799-1的基礎上制定通過了ISO 17799標準。BS7799-2在2002年也由BSI進行了重新的修訂。ISO組織在2005年對ISO 17799再次修訂,BS7799-2也于2005年被采用為ISO27001:2005.
2.2 ISO/IEC27001的主要控制過程
ISO/IEC27001:2013標準包括11大控制方面、39個控制目標和133項控制措施,為企業(yè)提供全方位的信息安全保障。
圖1-1 信息安全管理體系框架
安全方針――管理層應對信息安全提出明確目標,并制定出可操作的安全管理策略,為信息安全提供管理指導和支持。
安全組織――在組織內建立信息安全組織、管理與第三方有關、及外包管理安全問題。
資產(chǎn)分類與管理――對于信息技術有關的資產(chǎn)進行分類,加強與信息技術有關的資產(chǎn)分類管理,并對這些資產(chǎn)就價值和重要性進行分類標識,實施不同安全措施對這些資產(chǎn)進行保護。
人力資源安全――明確工作人員在招聘、雇傭、解聘過程中所涉及的信息保密等安全問題,加強對工作人員信息安全培訓與教育,提高工作人員安全防范意識,減少人為錯誤、偷竊、欺詐或濫用信息及處理設施的風險。
物理和環(huán)境安全――分析安全威脅來源,劃分物理安全區(qū)域,加強對后臺計算機服務器與用戶桌面計算機的保護,防止因水、火、盜竊、雷電、電力供應、化學腐蝕等因素帶來的安全威脅,并制定計算機設備引進、日常運行、銷毀處理程序和辦法。
通信與操作管理――覆蓋應用系統(tǒng)日常運營和維護程序、服務水平管理、網(wǎng)絡管理、存儲介質管理、防惡意軟件攻擊保護、系統(tǒng)和數(shù)據(jù)備份與恢復管理、信息交換管理等,確保信息處理設施正確和安全運行。
訪問控制――定義用戶存取控制策略,管理用戶存取過程,包括對網(wǎng)絡存取控制、操作系統(tǒng)、應用系統(tǒng)及移動設備和遠程工作設備進行存取控制。
系統(tǒng)的獲取、開發(fā)和維護――明確應用系統(tǒng)安全需求,包括輸入數(shù)據(jù)校驗、輸出數(shù)據(jù)校驗、業(yè)務處理過程校驗、傳輸數(shù)據(jù)認證等;確定加密控制辦法,包括加密、數(shù)字簽名、不可否認服務、密鑰管理等管控辦法;確定系統(tǒng)文件的安全保護辦法,以及開發(fā)和支持過程的安全管理辦法。確保將安全納入信息系統(tǒng)的整個生命周期。
信息安全事件管理――確保安全事件發(fā)生后有正確的處理流程和報告方式。
業(yè)務持續(xù)性管理――定義業(yè)務持續(xù)性管理過程,業(yè)務持續(xù)性和影響過程分析,制定和執(zhí)行切實可行的業(yè)務持續(xù)性計劃,定期測試、維護、演練、重新評估業(yè)務持續(xù)性計劃。防止業(yè)務活動的中斷,并保護關鍵的業(yè)務過程免受重大故障或災難的影響。
符合性――識別現(xiàn)有適用的法律法規(guī),保護個人信息的隱私;使用合法的、正版的系統(tǒng)軟件與應用軟件;加強計算機安全審計,保障技術和安全策略的合規(guī)性的合規(guī)性。避免違反任何刑法和民法、法律法規(guī)或合同義務以及任何安全要求。
三、貫徹標準流程介紹
3.1 服務管理體系介紹
3.2 具體活動介紹
四、申報流程介紹
4.1 書面材料審核時限及要求
審核機構收到申請材料后,應當在五日內完成申請材料書面審查。申請材料齊全且符合法定形式的,應當受理并發(fā)出受理通知書;申請材料不齊全或者不符合法定形式的,應當一次告知申請單位十五日內補正。逾期未告知申請單位補正的,自收到申請材料之日起即為受理。申請單位十五日內不予補正的,視為放棄本次行政許可申請。
4.2 現(xiàn)場審核時限及要求
對書面審查合格的單位,審核機構應當指派兩名以上工作人員,并可以結合工作實際指派一名以上審查專家,依據(jù)標準文件和評分標準,對制度、工作機構、監(jiān)督管理、IT人員管理、技術防護以及從事IT業(yè)務的專業(yè)能力等情況進行現(xiàn)場審查。
五、對企業(yè)的重要性
(一)增加企業(yè)自身的管理能力
建立IT部門一整套行之有效的持續(xù)改善機制和內控機制;明晰IT管理成本和組織/企業(yè)業(yè)務戰(zhàn)略和IT戰(zhàn)略目標的結合點,完善現(xiàn)有IT服務結構和資源配置,使各項IT資源的運用符合公司業(yè)務戰(zhàn)略和IT戰(zhàn)略目標;通過建立優(yōu)化、透明的管理流程和權責的定義,監(jiān)控管理流程、進行績效評價。加強公司信息資產(chǎn)的安全性,保障業(yè)務持續(xù)開展與緊急恢復。
(二)增加信任度、提高競爭力
通過業(yè)界普遍認同的國際標準認證;達到相關利益方均滿意的IT服務管理目標;提高IT服務的可用性、可靠性和安全性,為業(yè)務用戶提供高質量的服務;持續(xù)優(yōu)化服務流程,提升服務水平,提高業(yè)務滿意度;提高項目的可提供性并確保如期交付。從總體上提高組織/企業(yè)IT投資的報酬率,提升組織/企業(yè)的綜合競爭力。
(三)業(yè)務規(guī)范化
降低IT運營的管理成本和風險;易于整合服務管理流程和其它管理系統(tǒng),如:信息技術服務管理體系 ITSMS 、質量管理體系ISO9001等。規(guī)范IT部門服務水平,規(guī)范工作流程,降低由人員變動導致的風險;強化員工的信息安全意識,規(guī)范組織信息安全行為;提升IT部門整體運作及部門間溝通的能力,滿足客戶和法律法規(guī)要求。
(四)促進公司IT業(yè)務健康發(fā)展
從 1995年開始,到迄今為止,此標準在全球IT類型企業(yè)中被廣泛推廣接受,涵蓋幾乎所有全球信息化領域的知名大中型企業(yè),從根本上提高組織/企業(yè)的綜合競爭力。羅以智識整理。
實施ISO27001注意要點?信息安全管理體系文件編制完成以后,組織應按照文件的控制要求進行審核與批準,并發(fā)布實施,至此,信息安全管理體系……
ISO/IEC 27001:2013新版信息安全管理國際標準正式發(fā)布
ISO/IEC 27001:2013新版信息安全管理國際標準正式發(fā)布信息安全管理體系國際標準新版BS ISO/IEC 27001:2013與BS ISO/IEC 27002:2013日前已正……
ISO27001信息安全管理體系的三大要素? 一;保密性:確保只有經(jīng)過授權的人才能存取信息。二;完整性:維護提供使用的信息為正確與完整的,未……
ISO27000簡介?標準的主要內容 ISO/IEC17799-2000(BS7799-1)對信息安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用。該……
中企認證咨詢網(wǎng)積累了豐富的國際質量認證工作經(jīng)驗,各項業(yè)務均成果卓著。始終以服務國家經(jīng)濟社會發(fā)展和提升人民生活品質為己任,依托產(chǎn)品認證(包括服務認證、自愿性認證)、管理體系認證和認證培訓業(yè)務,著力開展節(jié)能。在積極促進國際貿(mào)易,調整經(jīng)濟結構,保護消費者安全健康,構建社會誠信體系,參與"兩型"社會建設等方面做出了積極貢獻。同時,自身獲得了跨越式發(fā)展,已成為業(yè)務門類全、服務網(wǎng)絡廣、工作手段新、技術力量強、人員素質高的一流認證機構,可以方便快捷地為世界各地的客戶提供高效、優(yōu)質的"一站式"服務。中企認證咨詢網(wǎng)秉承"和諧、進取、責任"的理念,正在朝著建立社會公信力高,有較強創(chuàng)新能力、市場競爭能力和可持續(xù)發(fā)展能力,向業(yè)界有較高知名度的國際型認證機構的目標努力前行,優(yōu)質的服務、雄厚的技術力量、先進的管理水平保障了中企認證咨詢網(wǎng)業(yè)務的順利開展,為順利實現(xiàn)中企認證咨詢網(wǎng)的質量目標、為認證機構的品牌提供了有力保障。
中企認證咨詢網(wǎng)專業(yè)從事ISO9001、ISO14001、OHSAS18001、IATF16949、ISO27001、ISO13485、ISO22000、HACCP、ISO20000、ISO45001、QC080000、GB/T50430、GB/T27922售后服務體系認證、GB/T29490知識產(chǎn)權管理體系、ISO37001、ISO50001、ISO22163、兩化融合體系、系統(tǒng)集成資質、十環(huán)認證、SMETA、SEDEX、BSCI、SA8000、FSC、ICTI、GSV、C-TPAT、WRAP、EICC、GMP、GMPC、ETI、BRC、驗廠咨詢、商務部信用等級、誠信信用等級、ISO體系、CE、3C、AAA等認證咨詢服務。認證價格實惠,證書真實有效,認監(jiān)委可查,如有疑問,可點擊www.969111.cn了解詳情,竭誠為您服務!
本文內容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場監(jiān)督總局、國家認證認可監(jiān)督管理委員會、質量認證中心
本文標題:ISO27001信息安全管理體系簡介
本文地址:http://www.969111.cn/isos/202309/zs_7512.html