欢迎访问本站!

主营业务

Product classification

13273101356

主营业务

当前位置:首页 》主营业务

ISO 27000 信息安全管理体系(ISMS)认证咨询
发布日期:2021-02-03
ISO 27000 信息安全管理体系(ISMS)认证咨询

ISO 27000信息安 全管理体系(ISMS)

目录

1、项目简介

2、信息安 全管理体系认证业务范围

3、建立ISO27000 信息安 全管理体系的步骤 

一、项目简介

信息安 全管理实用规则ISO/IEC27001的前身为英国的BS7799标准,该标准由英国标准协会(BSI)于1995年2月提出,并于1995年5月修订而成的。1999年BSI重新修改了该标准

BS7799分为两个部分:

BS7799-1,信息安 全管理实施规则、  BS7799-2,信息安 全管理体系规范。

第 一部分:对信息安 全管理给出建议,供负责在其组织启动、实施或维护安 全的人员使用

第二部分:说明了建立、实施和文件化信息安 全管理体系(ISMS)的要求,规定了根据独立组织的需要应实施安 全控制的要求。

建立健全信息安 全管理体系对企业的安 全管理工作和企业的发展意义重大。首先,此体系的建立将提高员工信息安 全意识,提升企业信息安 全管理的水平,增强组织抵御灾难性事件的能力,是企业信息化建设中的重要环节,必将大大提高信息管理工作的安 全性和可靠性,使其更好地服务于企业的业务发展。其次,通过信息安 全管理体系的建设,可有效提高对信息安 全风险的管控能力,通过与等级保护、风险评估等工作接续起来,使得信息安 全管理更加科学有效。后,信息安 全管理体系的建立将使得企业的管理水平与国际先进水平接轨,从而成长为企业向国际化发展与合作的有力支撑。 

二、信息安 全管理体系认证业务范围 

认证用标准: GB/T 22080



注:分类依据《CNAS-SC170》

三、建立ISO27000 信息安 全管理体系的步骤

1、信息安 全管理体系策划和准备

策划和准备阶段主要是做好建立信息安 全管理体系的各种前期工作。内容包括教育培训、拟定计划、安 全管理发展情况调研,以及相关资源的配置与管理。

2、确定信息安 全管理体系适用的范围

信息安 全管理体系的范围就是需要重点进行管理的安 全领域。组织需要根据自己的实际情况,可以在整个组织范围内、也可以在个别重要部门或领域内实施。 在本阶段的工作,应将组织划分成不同的信息安 全控制领域,这样做易于组织对有不同需求的领域进行适当的信息安 全管理。在定义适用范围时,应重点考虑组织的 适用环境、适用人员、现有信息系统、现有信息资产及它们之间相互关系等。

3、现状调查与风险评估

依据有关信息安 全技术与管理标准,对信息系统及由其生成、处理、传输和存储的信息的机密性、完整性和可用性等安 全属性进行调研和评价,以及评估信息资产面临的威胁以及导致安 全事件发生的可能性,并结合安 全事件所涉及的信息资产价值来判断安 全事件一旦发生对组织造成的影响。

4、建立信息安 全管理框架

建立信息安 全管理体系要规划和建立一个合理的信息安 全管理框架,要从整体和全局的视角,从信息系统的所有层面进行整体安 全建设,从信息系统本身出 发,根据业务性质、组织特征、信息资产状况和技术条件,建立信息资产清单,进行风险分析、需求分析和选择安 全控制,准备适用性声明等步骤,从而建立安 全体 系并提出安 全解决方案 。

5、信息安 全管理文件体系编写

建立并保持一个文件化的信息安 全管理体系是ISO/IEC27001:2005标准的总体要求,编写信息安 全管理体系文件是建立信息安 全管理体系的 基础工作,也是一个组织实现风险控制、评价和改进信息安 全管理体系、实现持续改进不可少的依据。在信息安 全管理体系建立的文件中应该包含有:安 全方针文 档、适用范围文档、风险评估文档、实施与控制文档、适用性声明文档。

6、信息安 全管理体系的运行与改进

信息安 全管理体系文件编制完成以后,组织应按照文件的控制要求进行审核与批准并发布实施,至此,信息安 全管理体系将进入运行阶段。在此期间,组织应 加强运作力度,充分发挥体系本身的各项功能,及时发现体系策划中存在的问题,找出问题根源,采取纠正措施,并按照更改控制程序要求对体系予以更改,以达到 进一步完善信息安 全管理体系的目的。

7、信息安 全管理体系审核

体系审核是为获得审核证据,对体系进行客观的评价,以确定满足审核准则的程度所进行的系统的、独立的并形成文件的检查过程。体系审核包括内部审核和 外部审核(第三方审核)。内部审核一般以组织名义进行,可作为组织自我合格检查的基础;外部审核由外部独立的组织进行,可以提供符合要求(如 ISO/IEC27001)的认证或注册。

信息安 全管理体系的建立是一个目标叠加的过程,是在不断发展变化的技术环境中进行的,是一个动态的、闭环的风险管理过程,要想获得有效的成果,需要 从评估、防护、监督、响应和恢复,这些都需要从上到下的参与和重视,否则只能是流于形式与过程,起不到真正有效的安 全控制的目的和作用。   

版权所有@石家庄中环企业管理咨询有限公司保留一切权利冀ICP备2021003372号-1