<ins id="pbnwb"><video id="pbnwb"><var id="pbnwb"></var></video></ins>
    

    1. <kbd id="pbnwb"><video id="pbnwb"></video></kbd>
      <tr id="pbnwb"></tr>
      <ins id="pbnwb"><video id="pbnwb"><var id="pbnwb"></var></video></ins><menuitem id="pbnwb"><video id="pbnwb"></video></menuitem>
    2. <menuitem id="pbnwb"><acronym id="pbnwb"></acronym></menuitem>
                您現在的位置: 網站首頁  > ISOIEC27001
      ISOIEC27001


      一、 信息安全管理體系標準業務介紹 

      1、 背景介紹

         信息作為組織的重要資產,需要得到妥善保護。但隨著信息技術的高速發展,特別是Internet的問世及網上交易的啟用,許多信息安全的問題也紛紛出現:系統癱瘓、黑客入侵、病毒感染、網頁改寫、客戶資料的流失及公司內部資料的泄露等等。這些已給組織的經營管理、生存甚至國家安全都帶來嚴重的影響。 安全問題所帶來的損失遠大于交易的帳面損失,它可分為三類,包括直接損失、間接損失和法律損失:

         ●直接損失:丟失訂單,減少直接收入,損失生產率;

         ●間接損失:恢復成本,競爭力受損,品牌、聲譽受損,負面的公眾影響,失去未來的業務機會,影響股票市值或政治聲譽;

         ●法律損失:法律、法規的制裁,帶來相關聯的訴訟或追索等。

         所以,在享用現代信息系統帶來的快捷、方便的同時,如何充分防范信息的損壞和泄露,已成為當前企業迫切需要解決的問題。

         俗話說“三分技術七分管理”。目前組織普遍采用現代通信、計算機、網絡技術來構建組織的信息系統。但大多數組織的最高管理層對信息資產所面臨的威脅的嚴重性認識不足,缺乏明確的信息安全方針、完整的信息安全管理制度、相應的管理措施不到位,如系統的運行、維護、開發等崗位不清,職責不分,存在一人身兼數職的現象。這些都是造成信息安全事件的重要原因。缺乏系統的管理思想也是一個重要的問題。所以,我們需要一個系統的、整體規劃的信息安全管理體系,從預防控制的角度出發,保障組織的信息系統與業務之安全與正常運作。

      2、標準發展

         目前,在信息安全管理體系方面,ISO/IEC 27001:2013――信息安全管理體系標準已經成為世界上應用最廣泛與典型的信息安全管理標準。標準適用于各種性質、各種規模的組織,如政府、銀行、電訊、研究機構、外包服務企業、軟件服務企業等。

         2008年6月,ISO27001同等轉換成國內標準GB/T22080-2008,并在2008年11月1日正式實施。

         經過多年的發展,信息安全管理體系國際標準已經出版了一系列的標準,其中ISO/IEC27001是可用于認證的標準,其他標準可為實施信息安全管理的組織提供實施的指南。目前各標準的現行狀態如下表1:。

         2013年10月,為適應信息安全管理的發展趨勢,ISO組織發布了ISO/IEC 27001:2013-信息安全管理體系標準,新版標準相對舊版標準作了較大修訂,為組織加強信息安全管理提供的指導。

      表1  ISO27000標準族現行

      序號標準編號標準名稱現行狀態

      1ISO27000信息技術 – 安全技術 - 信息安全管理體系 - 概論及術語2009年出版

      2ISO27001信息技術 – 安全技術 - 信息安全管理體系 - 要求2013年出版

      3ISO/IEC 27002信息技術 – 安全技術 - 信息安全管理 - 為規范2013年出版

      4ISO/IEC 27003信息技術 – 安全技術 - 信息安全管理體系 - 實施指南2010年出版

      5ISO/IEC 27004信息技術 – 安全技術 - 信息安全管理- 測量2009年出版

      6ISO/IEC 27005信息技術 – 安全技術 - 信息安全風險管理2011年出版

      7ISO/IEC 27006信息技術 – 安全技術 - 認證機構要求2011年出版

      8ISO/IEC 27007信息技術 – 安全技術 - 信息安全管理體系審核指南2011年出版

      9ISO/IEC TR 27008信息安全控制措施審核指南2011年出版

      10ISO/IEC 27010行業間交流的信息安全管理2012年出版

      11ISO/IEC 27011信息技術 – 安全技術 - 基于ISO/IEC 27002通訊行業信息安全管理體系2008年出版

      12ISO/IEC 27013信息技術 – 安全技術 -  ISO/IEC 20000-1及 ISO/IEC 27001一體化實施指南2012年出版

      13ISO/IEC 27014信息安全治理框架工作組草案

      14ISO/IEC TR 27015金融及保險行業信息安全管理體系2012年出版

      15ISO/IEC 27031信息技術 – 安全技術 – 業務連續性的ICT準備能力指南2011年出版

      16ISO/IEC 27032信息技術 – 安全技術 – 網絡空間安全指南2012年出版

      17ISO/IEC 27033-1信息技術 – 安全技術 – 網絡安全 – 第1部分:概述和概念2009年出版

      18ISO/IEC 27033-2信息技術 – 安全技術 – 網絡安全 – 第2部分:設計和實施網絡安全指南2012年出版

      19ISO/IEC 27033-3信息技術 – 安全技術 – 網絡安全 – 第3部分:參考網絡情境 – 威脅、設計技術和控制活動2010年出版

      20ISO/IEC 27033-4信息技術 – 安全技術 – 網絡安全 – 第4部分:使用安全網關確保網絡間的通信安全 – 威脅、設計技術和控制活動工作組草案

      21ISO/IEC 27034-1應用安全 – 第1部分:概述和概念2011年出版

      22ISO/IEC 27034-2應用安全 – 第2部分:組織規范性框架批準的新項目

      23ISO/IEC 27034-3應用安全 – 第3部分:應用安全管理過程批準的新項目

      24ISO/IEC 27034-4應用安全 – 第4部分:應用安全確認批準的新項目

      25ISO/IEC 27034-5應用安全 – 第5部分:協議和應用安全控制的數據結構批準的新項目

      26ISO/IEC 27035信息技術 – 安全技術 – 信息安全事件管理2011年出版  

      27ISO/IEC 27036信息技術 – 安全技術 – 外包安全指南批準的新項目

      28ISO/IEC 27037識別、收集、獲取和保存數字證據指南2012年出版

      29ISO/IEC 27038信息技術 – 安全技術 – 數字化修訂詳述批準的新項目

      3、ISO27001標準內容簡介

         ISO27001:2013標準包括14控制領域(見表2)、35個控制目標和113項控制措施,為組織提供全方位的信息安全保障。

      表2  ISO27001:2013版標準控制目標

      控制域控制目標

      A.5 安全方針A.5.1信息安全方針

      A.6 信息安全組織A.6.1 內部組織

      A.6.2 移動設備和遠程工作

      A.7 人力資源安全A.7.1 雇傭前

      A.7.2 雇傭期間

      A.7.3 雇傭終止或變更

      A.8 資產管理A.8.1 資產責任

      A.8.2 信息分類

      A.8.3 介質處置

      A.9 訪問控制A.9.1 安全區域

      A.9.2 用戶訪問管理

      A.9.3 用戶職責

      A.9.4系統和應用訪問控制

      A.10 密碼學A.10.1 密碼控制

      A.11 物理和環境安全A.11.1安全區域

      A.11.2 設備

      A.12 操作安全A.12.1 操作規程和職責

      A.12.2 惡意軟件防護

      A.12.3 備份

      A.12.4 日志和監視

      A.12.5 運行軟件控制

      A.12.6 技術脆弱性管理

      A.12.7 信息系統審計考慮

      A.13 通信安全A.13.1 網絡安全管理

      A.13.2 信息交換

      A.14 系統獲取、開發和維護A.14.1 信息系統的安全需求

      A.14.2 開發和支持過程中的安全

      A.14.3 測試數據

      A.15 供應商關系A.15.1 供應商關系的信息安全

      A.15.2 供應商服務交付管理

      A.16 信息安全事件管理A.16.1 信息安全事件和改進的管理

      A.17 業務連續性管理的信息安全方面A.17.1 信息安全連續性

      A.17.2 冗余

      A.18 符合性A.18.1 符合法律和合同要求

      A.18.2 信息安全評審

      4、標準特點

      ISO27001:2013版新標準特點:

         1)采用新結構, 在ISO27001:2013新版當中采用ISO導則83做結構性要求,這個結構未來在ISO其他標準改版中會普遍采用,將未企業管理體系融合提供了統一的體系架構,管理體系融合將更加便捷。新結構保持與PDCA方法的對應關系。

      2)控制更精簡

          ISO27001:2013附錄A中將舊版133個控制項縮減到113個,合并了類型的控制措施(如變更管理),新增的控制項目比如對智能型裝置的管理、強化ICT供應鏈的委外管理、以及系統開發項目管理的信息安全要求等,以反映目前信息安全的發展趨勢。

          ISO27001:2013將通信與操作管理領域拆分為通信安全與操作安全兩個領域,比舊版標準更清晰的反應了實際的需求,與企業的信息系統的管理實踐結合更緊密。ISO27001:2013將舊版業務連續性管理更新為信息安全方面的業務連續性管理,表述更準確。

         3)提供更多參考

      此次ISO也新增許多指引供企業參考,組織可以通過不同的方面以及風險進行深度的強化,通過ISO 27001認證只是基本要求。目前ISO 27000系列指引編號已超過44號(001-044),例如金融服務、數字鑒識、供應鏈管理、軟件開發測試等,企業組織可參考這些指引做升級的要求。

      二、認證的價值和適用范圍

      ISMS認證的價值有以下幾點:

      1)符合法律法規要求:

         證書的獲得,可以向權威機構表明,組織遵守了所有適用的法律法規。從而保護企業和相關方的信息系統安全、知識 產權、商業秘密等。

      2)維護企業的聲譽、品牌和客戶信任:

         證書的獲得,可以向合作伙伴、股東和客戶表明組織為保護信息而付出的努力,令其對組織的信心將得到加強。同樣的,證書的獲得,有助于確定組織在同行業內的競爭優勢,提升其市場地位。事實上,現在很多國際或國內的投標項目已經開始要求ISO27001的符合性了。

      3)履行信息安全管理責任:

         證書的獲得,本身就能證明組織在各個層面的安全保護上都付出了卓有成效的努力,表明管理層履行了相關責任。

      4)增強員工的意識、責任感和相關技能:

         證書的獲得,可以強化員工的信息安全意識,規范組織信息安全行為,減少人為原因造成的不必要的損失。

      5)保持業務持續發展和競爭優勢:

         全面的信息安全管理體系的建立,意味著組織核心業務所賴以持續的各項信息資產得到了妥善保護,并且建立有效的業務持續性計劃框架,提升了組織的核心競爭力。

      6)實現風險管理:

         有助于更好地了解信息系統,并找到存在的問題以及保護的辦法,保證組織自身的信息資產能夠在一個合理而完整的框架下得到妥善保護,確保信息環境有序而穩定地運作。

      7)減少損失,降低成本:

         ISMS的實施,能降低因為潛在安全事件發生而給組織帶來的損失,在信息系統受到侵襲時,能確保業務持續開展并將損失降到最低程度

      ISMS認證的適用范圍

         信息安全管理標準正式發布后得到了很多國家的認可,是國際上具有代表性的信息安全管理體系標準。

         信息安全管理對每個企業或組織來說都是需要的,所以信息安全管理體系認證具有普遍的適用性,不受地域、產業類別和公司規模限制。

      三、必備條件

      1、適用于各種性質、各種規模的組織,如政府、銀行、電訊、研究機構、外包服務企業、軟件服務企業、印刷等;

      2、體系運行不少于3個月;

      3、要求獲得ISO27001認證注冊的公司,必須具備有至少連續3個月的管理體系記錄,包括內部評審和管理評審的完整記錄。

      四、資料清單

      1、合同

      2、申請書

      3、調查問卷

      4、法律地位證明文件(如企業法人營業執照、事業單位法人代碼證書、社團法人登記證等),組織機構代碼證。

      5、有效的資質證明等(適用時)等涉及法律法規規定的行政許可的須提交相應的行政許可證件復印件(需要時);

      6、組織簡介(含組織結構圖)

      7、適用性聲明;

      8、適用的法律法規的標準的清單;

      五、服務流程


      版權所有 Copyright(C)2009-2017 意大利質量認證中心(香港)有限公司
      協辦單位:英國皇家認可委員會
      郵箱:chinaqcc010@163.com
      必赢娱乐 霍州市 长寿区 阿瓦提县 习水县 建瓯市 库尔勒市