IT資質
qualifications

-
全國客戶服務熱線
138-2352-8464

ISO27001-信息安全管理體系
什么是ISO27001認證?
ISO27001認證即信息(xi)安全管理體系認證。
信(xin)息安(an)(an)全(quan)(quan)管(guan)理(li)要求ISO/IEC27001的前身(shen)為英國的BS7799標(biao)準,該標(biao)準由英國標(biao)準協會(BSI)于(yu)1995年(nian)2月(yue)提(ti)出(chu),并于(yu)1995年(nian)5月(yue)修訂而成的。1999年(nian)BSI重新修改了該標(biao)準。BS7799分(fen)為兩(liang)個部(bu)(bu)分(fen):①BS7799-1,信(xin)息安(an)(an)全(quan)(quan)管(guan)理(li)實施(shi)(shi)規則;②BS7799-2,信(xin)息安(an)(an)全(quan)(quan)管(guan)理(li)體系規范。第(di)(di)一部(bu)(bu)分(fen)對(dui)信(xin)息安(an)(an)全(quan)(quan)管(guan)理(li)給出(chu)建議,供負責在其(qi)組(zu)織啟動、實施(shi)(shi)或維護安(an)(an)全(quan)(quan)的人員(yuan)使用(yong);第(di)(di)二部(bu)(bu)分(fen)說明(ming)了建立、實施(shi)(shi)和文件化信(xin)息安(an)(an)全(quan)(quan)管(guan)理(li)體系(ISMS)的要求,規定了根據(ju)獨(du)立組(zu)織的需要應實施(shi)(shi)安(an)(an)全(quan)(quan)控制的要求。
為什么開展ISO27001認證?
- 通過定義、評估和控制風險,確保經營的持續性和能力
- 減少由于合同違規行為以及直接觸犯法律法規要求所造成的責任
- 通過遵守國際標準提高企業競爭能力,提升企業形象
- 明確定義所有組織的內部和外部的信息接口目標:謹防數據的誤用和丟失
- 建立安全工具使用方針
- 謹防技術訣竅的丟失
- 在組織內部增強安全意識
- 可作為公共會計審計的證據
在(zai)人類(lei)邁(mai)入信(xin)(xin)(xin)息(xi)(xi)(xi)息(xi)(xi)(xi)時代(dai)的(de)(de)(de)今(jin)天,組織(zhi)在(zai)分享著(zhu)現(xian)代(dai)科技帶來(lai)便利的(de)(de)(de)同時,也面臨(lin)著(zhu)信(xin)(xin)(xin)息(xi)(xi)(xi)安(an)全的(de)(de)(de)威脅。如何既能享用現(xian)代(dai)信(xin)(xin)(xin)息(xi)(xi)(xi)系(xi)統的(de)(de)(de)快捷方便,又能充分防范信(xin)(xin)(xin)息(xi)(xi)(xi)的(de)(de)(de)損壞(huai)和(he)泄露,已成為當(dang)前企業迫切(qie)需要解決的(de)(de)(de)問題。專家(jia)研究表明,信(xin)(xin)(xin)息(xi)(xi)(xi)安(an)全在(zai)于保(bao)證(zheng)信(xin)(xin)(xin)息(xi)(xi)(xi)的(de)(de)(de)保(bao)密(mi)性(xing)、完(wan)整性(xing)、可用性(xing)三種屬性(xing)不(bu)被破壞(huai)。信(xin)(xin)(xin)息(xi)(xi)(xi)安(an)全可使信(xin)(xin)(xin)息(xi)(xi)(xi)避免一系(xi)列威脅,保(bao)障業務的(de)(de)(de)連續性(xing),最大限(xian)度地(di)減(jian)少業務的(de)(de)(de)損失,獲(huo)取相關方的(de)(de)(de)信(xin)(xin)(xin)任,以最大限(xian)度地(di)獲(huo)得投資和(he)業務的(de)(de)(de)回報。
“七分(fen)管(guan)(guan)(guan)理(li)(li),三分(fen)技(ji)術”的(de)信(xin)息(xi)安(an)全(quan)(quan)原則表明,解(jie)決(jue)信(xin)息(xi)安(an)全(quan)(quan)問題不應僅從(cong)技(ji)術方著(zhu)手,同(tong)時(shi)更應加強(qiang)信(xin)息(xi)安(an)全(quan)(quan)的(de)管(guan)(guan)(guan)理(li)(li)工(gong)作(zuo),通過建立正規的(de)信(xin)息(xi)安(an)全(quan)(quan)管(guan)(guan)(guan)理(li)(li)體系以達到(dao)系統、全(quan)(quan)面(mian)地解(jie)決(jue)信(xin)息(xi)安(an)全(quan)(quan)問題。ISO/IEC 27001標(biao)準(zhun)目(mu)前是國際上公認的(de)實(shi)現信(xin)息(xi)安(an)全(quan)(quan)管(guan)(guan)(guan)理(li)(li)的(de)最佳標(biao)準(zhun)。該標(biao)準(zhun)強(qiang)調(diao)以風險管(guan)(guan)(guan)理(li)(li)為基礎的(de)、全(quan)(quan)面(mian)的(de)安(an)全(quan)(quan)管(guan)(guan)(guan)理(li)(li),目(mu)前該方法在(zai)世(shi)界范圍內得(de)到(dao)了(le)廣泛的(de)認可。
辦理ISO27001認證的流程
第一階段現狀調研
從日常運維、管(guan)(guan)理(li)(li)機制、系統配置等方面(mian)對貴(gui)公(gong)司信息安全(quan)(quan)管(guan)(guan)理(li)(li)安全(quan)(quan)現狀進行調研(yan),通過培訓(xun)使貴(gui)公(gong)司相關人員全(quan)(quan)面(mian)了解(jie)信息安全(quan)(quan)管(guan)(guan)理(li)(li)的(de)基本知識。包(bao)括(kuo):
(1)項目(mu)啟動:前期溝通,實施(shi)計(ji)劃,項目(mu)小組,資源支持(chi),啟動會議。
(2)前期培訓(xun):信息安(an)全(quan)管理基礎,風險(xian)評估(gu)方法。
(3)現(xian)狀評估:初步了解信息安(an)全現(xian)狀,分析與(yu)ISO27001標準要求的差距。
(4)業務(wu)(wu)分析:訪談(tan)調查,核(he)心與支持(chi)業務(wu)(wu),業務(wu)(wu)對資源的需求,業務(wu)(wu)影響分析。
第二階段風險評估
對貴公司信息資產進行資產價值、威脅因(yin)素、脆(cui)弱性分(fen)析,從而評估貴公司信息安全風險,選(xuan)擇適當的(de)措施、方法(fa)實現(xian)管理(li)風險的(de)目的(de)。
(1)資產(chan)識別(bie):識別(bie)貴公司的各種(zhong)信息資產(chan)。
(2)風(feng)險評(ping)估:重要資產(chan)、威脅、弱點、風(feng)險識別與評(ping)估。
第三階段管理策劃
根據貴公司對信(xin)息安全(quan)風險(xian)的(de)策略,制(zhi)定(ding)相應信(xin)息安全(quan)整體規(gui)劃、管理規(gui)劃、技術規(gui)劃等(deng),形成完整的(de)信(xin)息安全(quan)管理系統。
(1)文件編(bian)寫:編(bian)寫ISMS各級管理文件,進(jin)行Review及修訂,管理層討論確認。
(2)發布實(shi)施(shi)(shi):ISMS實(shi)施(shi)(shi)計劃,體系文件發布,控制措施(shi)(shi)實(shi)施(shi)(shi)。
(3)中期培訓:全員安全意識培訓,ISMS實(shi)施推(tui)廣(guang)培訓,必要的考核(he)。
第四階段體系實施
ISMS建立起來(體系文(wen)件正式發布實施)之后,要(yao)通過一定時間的試(shi)運行(xing)來檢驗其(qi)有效性和穩(wen)定性。
(1)認(ren)(ren)證(zheng)申請(qing):與認(ren)(ren)證(zheng)機構切磋商,準備材(cai)料申請(qing)認(ren)(ren)證(zheng),制定認(ren)(ren)證(zheng)計劃,預審核。
(2)后(hou)期培訓(xun)(xun):審核員(yuan)等角色的專業技能培訓(xun)(xun)。
(3)內部審(shen)核:審(shen)核計(ji)劃,Checklist,內部審(shen)核,不符合項整改(gai)
(4)管(guan)理(li)評審(shen):信息安全(quan)管(guan)理(li)委員會(hui)組織(zhi)ISMS整體評審(shen),糾(jiu)正預(yu)防。
第五階段認證審核
經(jing)過一(yi)定時間運行(xing)(xing),ISMS達到(dao)一(yi)個穩定的狀態(tai),各(ge)項文檔(dang)和記錄已經(jing)建立(li)完備,此時,可以提(ti)請進(jin)行(xing)(xing)認證。
(1)認(ren)證(zheng)準備:準備送審文件,安(an)排部署審核事項(xiang)。
(2)協(xie)助(zhu)認證:內部審(shen)核小組陪(pei)同(tong)協(xie)助(zhu),應對(dui)審(shen)核問題。
辦理ISO27001認證的標準
ISO/IEC 27001標準基于保密性、完整性和實用(yong)性三大原則,內容覆蓋以下方面:
證書樣圖
