ISO27001信息安全管理體系
2018-08-21 分享
ISO27001信息安全管理體系益處
1、信息及其支持過(guò)程的系統(tǒng)和網(wǎng)絡(luò)都是組織的重要資產(chǎn)。信息的機(jī)密性、完整性和可用性對(duì)保持一個(gè)組織的競(jìng)爭(zhēng)優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合性和商務(wù)形象都是至關(guān)重要的。
2、任何組織及其信息系統(tǒng)(如一個(gè)組織的ERP系統(tǒng))和網(wǎng)絡(luò)都可能面臨著包括計(jì)算機(jī)輔助欺詐、刺探、陰謀破壞行為、火災(zāi)、水災(zāi)等大范圍的安全威脅。隨著計(jì)算機(jī)的日益發(fā)展和普及,計(jì)算機(jī)病毒、計(jì)算機(jī)盜竊、服務(wù)器的非法入侵破壞已變得日益普遍和錯(cuò)綜復(fù)雜。
3、目前一些組織,特別是一些較大型公司的業(yè)務(wù)已經(jīng)完全依賴信息系統(tǒng)進(jìn)行生產(chǎn)業(yè)務(wù)管理,這意味著組織更易受到安全威脅的破壞。組織內(nèi)網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問(wèn)控制的難度。
4、有些組織的信息系統(tǒng)盡管在設(shè)計(jì)時(shí)可能已考慮了安全,但僅僅依靠技術(shù)手段實(shí)現(xiàn)安全仍然是有限的,還應(yīng)當(dāng)通過(guò)管理和程序來(lái)支持。
至于應(yīng)采取哪些控制方式則需要周密計(jì)劃,并注意控制細(xì)節(jié)。信息安全管理需要組織中的所有雇員的參與,比如為了防止組織外的第三方人員非法進(jìn)入組織的辦公區(qū)域獲取組織的技術(shù)機(jī)密,除物理控制外,還需要組織全體人員參與,加強(qiáng)控制。此外還需要供應(yīng)商,顧客或股東的參與,需要組織以外的專家建議。
申請(qǐng)條件
申請(qǐng)方應(yīng)具有明確的法律地位;
受審核方已經(jīng)按照ISMS標(biāo)準(zhǔn)建立文件化的管理體系;
現(xiàn)場(chǎng)審核前,受審核方的管理體系至少有效運(yùn)行三個(gè)月并進(jìn)行了一次完整的內(nèi)部審核和管理評(píng)審;
2. ISMS須提交的材料清單
法律地位證明文件(如企業(yè)法人營(yíng)業(yè)執(zhí)照、事業(yè)單位法人代碼證書(shū)、社團(tuán)法人登記證等)
有效的資質(zhì)證明、產(chǎn)品生產(chǎn)許可證強(qiáng)制性產(chǎn)品證書(shū)等
組織簡(jiǎn)介(產(chǎn)品及與產(chǎn)品/服務(wù)有關(guān)的技術(shù)標(biāo)準(zhǔn)、強(qiáng)制性標(biāo)準(zhǔn)、使用設(shè)備、人員情況等)
申請(qǐng)產(chǎn)品的生產(chǎn)、加工或服務(wù)工藝流程圖;
臨時(shí)場(chǎng)所、多場(chǎng)所需提供清單;
最近一年內(nèi)國(guó)家、行業(yè)等監(jiān)督抽查情況(如發(fā)生);
管理手冊(cè)、程序文件及組織機(jī)構(gòu)圖;
服務(wù)器數(shù)量以及終端數(shù)量;
適用性聲明
信息安全敏感區(qū)域的聲明;
支持ISMS的規(guī)程和控制措施、風(fēng)險(xiǎn)評(píng)估方法的描述、風(fēng)險(xiǎn)評(píng)估報(bào)告、風(fēng)險(xiǎn)處置計(jì)劃、組織為確保其信息安全過(guò)程的有效規(guī)范/運(yùn)行和控制以及描述如何測(cè)量控制措施的有效性所需的形成文件的規(guī)程
備注
申請(qǐng)方有責(zé)任識(shí)別其信息資產(chǎn)中哪些屬于國(guó)家機(jī)密和涉官信息系統(tǒng),以及適用的法律法規(guī)要求(包括哪些人員或組織有資格接觸)和組織的要求,并將這些要求書(shū)面告知,并應(yīng)確認(rèn)機(jī)構(gòu)及其人員能否接觸上述涉密信息資產(chǎn)。