什么是ISO27001?
ISO27001認(rèn)證是信息安全管理體系認(rèn)證。
信息安全對(duì)每個(gè)企業(yè)或組織來說都是需要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。
通過ISO27001認(rèn)證的企業(yè),能有效保證企業(yè)在信息安全領(lǐng)域的可靠性,降低企業(yè)泄密風(fēng)險(xiǎn),更好的保存核心數(shù)據(jù)。
ISO27001起源和發(fā)展
ISO27001的前身為英國的BS7799標(biāo)準(zhǔn),該標(biāo)準(zhǔn)由英國標(biāo)準(zhǔn)協(xié)會(huì)(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該標(biāo)準(zhǔn)。
BS7799分為兩個(gè)部分:BS7799-1,信息安全管理實(shí)施規(guī)則BS7799-2,信息安全管理體系規(guī)范。第一部分對(duì)信息安全管理給出建議,供負(fù)責(zé)在其組織啟動(dòng)、實(shí)施或維護(hù)安全的人員使用;第二部分說明了建立、實(shí)施和文件化信息安全管理體系(ISMS)的要求,規(guī)定了根據(jù)獨(dú)立組織的需要應(yīng)實(shí)施安全控制的要求。
2000年,國際標(biāo)準(zhǔn)化組織(ISO)在BS7799-1的基礎(chǔ)上制定通過了ISO 17799標(biāo)準(zhǔn)。BS7799-2在2002年也由BSI進(jìn)行了重新的修訂。ISO組織在2005年對(duì)ISO 17799再次修訂,BS7799-2也于2005年被采用為ISO27001:2005。
2013年修訂原版本,正式使用ISO/IEC27001:2013版。
如何建立信息安全管理體系?
首先是確立管理體系適用的范圍
需要覆蓋公司的各個(gè)職能部門,也可以覆蓋公司信息系統(tǒng)相連的外部機(jī)構(gòu),如供應(yīng)商、合作伙伴等。同時(shí)從系統(tǒng)層次考慮覆蓋網(wǎng)絡(luò)系統(tǒng)、服務(wù)器平臺(tái)系統(tǒng)、應(yīng)用系統(tǒng)、數(shù)據(jù)、安全管理以及支撐信息系統(tǒng)的場(chǎng)所和所處的周邊環(huán)境及場(chǎng)所內(nèi)保障計(jì)算機(jī)系統(tǒng)正常運(yùn)行的設(shè)施設(shè)備等。
安全風(fēng)險(xiǎn)評(píng)估,主要包括企業(yè)安全管理類的評(píng)估和企業(yè)安全技術(shù)類的評(píng)估
安全管理類評(píng)估的內(nèi)容包括ISO27001信息安全管理體系相關(guān)的11個(gè)方面,包括信息安全策略、安全組織、資產(chǎn)分類與控制、人員安全、物理和環(huán)境安全、通信和操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、安全事件管理、業(yè)務(wù)連續(xù)性管理、符合性。
安全技術(shù)類評(píng)估是基于資產(chǎn)安全等級(jí)的分類,通過對(duì)信息設(shè)備進(jìn)行的安全掃描、安全設(shè)備的配置,檢查分析現(xiàn)有網(wǎng)絡(luò)設(shè)備、服務(wù)器系統(tǒng)、終端、網(wǎng)絡(luò)安全架構(gòu)的安全現(xiàn)狀和存在的弱點(diǎn),為安全加固提供依據(jù)。
規(guī)劃體系建設(shè)方案
規(guī)劃體系建設(shè)方案是在風(fēng)險(xiǎn)評(píng)估的基礎(chǔ)上,對(duì)企業(yè)中存在的安全風(fēng)險(xiǎn)提出安全建議,增強(qiáng)系統(tǒng)的安全性和抗攻擊性。
信息安全體系的建設(shè)與運(yùn)行
信息安全體系是在信息安全模型與企業(yè)信息化的基礎(chǔ)上建立的,體系應(yīng)該兼顧內(nèi)外安全的功能。規(guī)劃信息安全技術(shù)可以從安全基礎(chǔ)設(shè)施、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用等四個(gè)方面進(jìn)行規(guī)劃。
改進(jìn)
ISO27001認(rèn)證標(biāo)準(zhǔn)的信息安全管理體系文件編制完成以后,按照文件控制的要求進(jìn)行審核批準(zhǔn),向各部門發(fā)放先行有效的體系文件,保留體系運(yùn)行過程中的記錄,并定期進(jìn)行內(nèi)審和管理評(píng)審,對(duì)不符合或潛在不符合項(xiàng)進(jìn)行糾正和預(yù)防措施,不斷改進(jìn)信息安全管理體系。
關(guān)于我們:
中標(biāo)通國際認(rèn)證(深圳)有限公司簡稱中標(biāo)通認(rèn)證,是由國家工商管理行政總局行政審批,經(jīng)國家認(rèn)證認(rèn)可監(jiān)督委員會(huì)(CNCA)批準(zhǔn)的第三方認(rèn)證機(jī)構(gòu)(批準(zhǔn)號(hào):CNCA-R-2019-533)。其認(rèn)證業(yè)務(wù)包含管理體系認(rèn)證、知識(shí)產(chǎn)權(quán)管理體系認(rèn)證、信息安全管理體系認(rèn)證、信息技術(shù)服務(wù)管理體系認(rèn)證、服務(wù)體系認(rèn)證。中標(biāo)通認(rèn)證擁有一支來自全國各地各行業(yè)具有豐富管理及認(rèn)證審核實(shí)踐經(jīng)驗(yàn)的專家組成的審核隊(duì)伍,也包括一批掌握現(xiàn)代企業(yè)管理知識(shí)與思想,富于開拓與創(chuàng)新精神,年富力強(qiáng)的中青年管理團(tuán)隊(duì)。
中標(biāo)通認(rèn)證嚴(yán)格遵守國家的有關(guān)法律法規(guī)的規(guī)定,并按照認(rèn)可機(jī)構(gòu)的要求,建立并運(yùn)行有效的質(zhì)量管理體系,確保按有關(guān)文件要求開展認(rèn)證審核活動(dòng),確保認(rèn)證的質(zhì)量滿足國家和有關(guān)認(rèn)可機(jī)構(gòu)的要求,并接受國家認(rèn)證認(rèn)可監(jiān)管部門和認(rèn)可機(jī)構(gòu)的監(jiān)督,為社會(huì)提供增值的認(rèn)證服務(wù)。
認(rèn)證熱線:19935567854