最美情侣中文字幕电影,在线麻豆精品传媒,在线网站高清黄,久久黄色视频

歡迎光臨散文網(wǎng) 會員登陸 & 注冊

干貨|關(guān)于ISO27001信息安全管理體系(上)

2023-08-17 14:04 作者:華菱咨詢有限公司  | 我要投稿

什么是ISO27001?

ISO27001認證是信息安全管理體系認證。

信息安全對每個企業(yè)或組織來說都是需要的,所以信息安全管理體系認證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。

通過ISO27001認證的企業(yè),能有效保證企業(yè)在信息安全領(lǐng)域的可靠性,降低企業(yè)泄密風險,更好的保存核心數(shù)據(jù)。

ISO27001起源和發(fā)展

ISO27001的前身為英國的BS7799標準,該標準由英國標準協(xié)會(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該標準。

BS7799分為兩個部分:BS7799-1,信息安全管理實施規(guī)則BS7799-2,信息安全管理體系規(guī)范。第一部分對信息安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用;第二部分說明了建立、實施和文件化信息安全管理體系(ISMS)的要求,規(guī)定了根據(jù)獨立組織的需要應(yīng)實施安全控制的要求。

2000年,國際標準化組織(ISO)在BS7799-1的基礎(chǔ)上制定通過了ISO 17799標準。BS7799-2在2002年也由BSI進行了重新的修訂。ISO組織在2005年對ISO 17799再次修訂,BS7799-2也于2005年被采用為ISO27001:2005。

2013年修訂原版本,正式使用ISO/IEC27001:2013版。

如何建立信息安全管理體系?

·首先是確立管理體系適用的范圍

需要覆蓋公司的各個職能部門,也可以覆蓋公司信息系統(tǒng)相連的外部機構(gòu),如供應(yīng)商、合作伙伴等。同時從系統(tǒng)層次考慮覆蓋網(wǎng)絡(luò)系統(tǒng)、服務(wù)器平臺系統(tǒng)、應(yīng)用系統(tǒng)、數(shù)據(jù)、安全管理以及支撐信息系統(tǒng)的場所和所處的周邊環(huán)境及場所內(nèi)保障計算機系統(tǒng)正常運行的設(shè)施設(shè)備等。

·安全風險評估,主要包括企業(yè)安全管理類的評估和企業(yè)安全技術(shù)類的評估

安全管理類評估的內(nèi)容包括ISO27001信息安全管理體系相關(guān)的11個方面,包括信息安全策略、安全組織、資產(chǎn)分類與控制、人員安全、物理和環(huán)境安全、通信和操作管理、訪問控制、系統(tǒng)開發(fā)與維護、安全事件管理、業(yè)務(wù)連續(xù)性管理、符合性。安全技術(shù)類評估是基于資產(chǎn)安全等級的分類,通過對信息設(shè)備進行的安全掃描、安全設(shè)備的配置,檢查分析現(xiàn)有網(wǎng)絡(luò)設(shè)備、服務(wù)器系統(tǒng)、終端、網(wǎng)絡(luò)安全架構(gòu)的安全現(xiàn)狀和存在的弱點,為安全加固提供依據(jù)。

規(guī)劃體系建設(shè)方案

規(guī)劃體系建設(shè)方案是在風險評估的基礎(chǔ)上,對企業(yè)中存在的安全風險提出安全建議,增強系統(tǒng)的安全性和抗攻擊性。

信息安全體系的建設(shè)與運行

信息安全體系是在信息安全模型與企業(yè)信息化的基礎(chǔ)上建立的,體系應(yīng)該兼顧內(nèi)外安全的功能。規(guī)劃信息安全技術(shù)可以從安全基礎(chǔ)設(shè)施、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用等四個方面進行規(guī)劃。

改進

ISO27001認證標準的信息安全管理體系文件編制完成以后,按照文件控制的要求進行審核批準,向各部門發(fā)放先行有效的體系文件,保留體系運行過程中的記錄,并定期進行內(nèi)審和管理評審,對不符合或潛在不符合項進行糾正和預(yù)防措施,不斷改進信息安全管理體系。

所需資料

·組織法律證明文件,如營業(yè)執(zhí)照及年檢證明復印件(蓋公章);

·組織機構(gòu)代碼證書復印件、稅務(wù)登記證復印件(蓋公章);

·申請認證組織的信息安全管理體系有效運行的證明文件(如體系文件發(fā)布控制表,有時間標記的記錄等復印件);

申請組織的簡介

4.1、組織簡介(1000字左右);

4.2、申請組織的主要業(yè)務(wù)流程;

4.3、組織機構(gòu)圖或職能表述文件;

·申請組織的體系文件,需包含但不僅限于(可以合并):

5.1、信息安全管理體系ISMS方針文件;

5.2、風險評估程序;

5.3、適用性聲明;

5.4、風險處理程序;

5.5、文件控制程序;

5.6、記錄控制程序;

5.7、內(nèi)部審核程序;

5.8、管理評審程序;

5.9、糾正措施與預(yù)防措施程序;

5.10、控制措施有效性的測量程序;

5.11、職能角色分配表;

5.12、整個體系文件結(jié)構(gòu)與清單。

·申請組織體系文件與GB/ T22080-2016/ ISO/IEC 27001: 2013要求的文件對照說明;

·申請組織內(nèi)部審核和管理評審的證明資料;

·申請組織記錄保密性或敏感性聲明;

·認證機構(gòu)要求申請組織提交的其他補充資料。?

華菱咨詢成立于2001年,是長三角,珠三角、京津冀和西南地區(qū)具有影響力的咨詢機構(gòu)。專注于標準體系咨詢、產(chǎn)品認證咨詢、企業(yè)管理項目咨詢以及相關(guān)教育訓練的顧問公司。公司已在北京、上海、深圳、杭州、、江西、西安設(shè)立了分支機構(gòu)。經(jīng)過20多年的發(fā)展,現(xiàn)已成為江蘇省咨詢協(xié)會理事單位、蘇州工商聯(lián)咨詢協(xié)會理事單位北京企業(yè)管理咨詢協(xié)會會員單位、上海認證協(xié)會會員單位、上海咨詢協(xié)會會員單位、廣東省咨詢協(xié)會會員單位;同時也被評為江蘇省和廣東省優(yōu)秀管理咨詢機構(gòu)。


干貨|關(guān)于ISO27001信息安全管理體系(上)的評論 (共 條)

分享到微博請遵守國家法律
徐州市| 图木舒克市| 钟祥市| 兰考县| 且末县| 临漳县| 石狮市| 会同县| 石河子市| 鸡西市| 永修县| 洛浦县| 通许县| 甘孜县| 山西省| 双桥区| 灵宝市| 竹溪县| 墨脱县| 汤原县| 金坛市| 镇平县| 三台县| 财经| 石景山区| 松阳县| 皮山县| 靖边县| 镇巴县| 桐乡市| 大荔县| 桦甸市| 乌苏市| 林甸县| 怀安县| 双辽市| 招远市| 乌拉特后旗| 彰武县| 镇赉县| 景洪市|