7
ISO/IEC 27001 的控制目标及措施
ISO/IEC 27001制定的宗旨是确保机构信息的机密性、完整性及可用性,为达成上述宗旨,该标准共提出了39个控制目标及134项控制措施,推行ISO/IEC 27001标准的机构可在其中选择适用于其业务的控制措施,同时也可增加其他的控制措施。而与ISO/IEC 27001相辅的 ISO 17799:2005 标准是信息安全管理的实务守则,为如何推行控制措施提供指引。
ISO/ IEC 27001:2005 的架构
ISO/ IEC 27001:2005 标准在 2005 年 10 月公布,同时取缔了多国采纳的英国标准BS 7799-2:2002 ,但新旧标准的要求并无太大分别。ISO / IEC 27001:2005 标准以 Edward Deming 博士提出的“计划-实施-核查-采取行动”循环周期作为制定蓝图,以实现持续改善的目标。
I. 计划
计划重要的部分是设定涵盖的范畴及区域,它可以是:
覆盖整个组织并涉及多个地点的办事处及/或厂房
只涉及一个办事处或厂房
只涉及一个多元化服务供应商的其中一个业务
计划的主要工作包括信息安全管理系统、风险评估、风险管理、风险处理措施和适用性。
信息安全管理系统是运营风险整体管理系统的其中一部分,目的是建立、实施、推行、检讨、维持及改善信息安全。
机构在信息的机密性、完整性和可用性三方面的目标各是什么呢?什么程度的风险是可接受的?是否存在任何限制,如法律、法规或机构内部程序?信息安全政策应该是一份由行政总监签署认可的文件。控制措施应采取由上至下的推行方式。
风险评估 根据需要保护的信息和可接受的风险程度来识别真正的风险,并就这些风险出现的可能性与其影响的严重性作出评估,从而辨别出机构需要管理的风险,即下图红色部分内的风险。
风险管理 / 风险处理
完成风险评估后,便要决定如何处理这些风险。
适用性 (Statement of Applicability)
识别出所有的保安措施,指出哪些对机构而言是适用或不适用的,并说明原因。必须针对风险评估的结果来选择控制措施。
II. 实施
选定了控制措施后,便需落实推行,同时也需制定程序以确保能够*察觉到事故的发生并作出回应,并确保所有员工都了解信息安全的重要性,且确保其接受了适当的培训,及有能力执行他们负责的保安任务。此外,还要妥善管理所需的资源。
III. 核查
核查的目的是确保控制措施都已推行,并能达到既定的目标。尽管有多种可行的核查方法,但只有内部审核与管理检讨是强制性的要求。
IV. 采取行动
便需对核查结果采取适当的行动,相关的行动可以是:
修正
预防
改善
按照ISO27001:2013标准要求,ISO27001信息安全管理体系应在企业内部运行的时间是三个月,*四个月可申请认证。 但是因为各个企业的原有管理水平不同,转化为ISO27001信息安全管理体系的时间就不同。从以往的经验看可分为两种情况:
(1)快速*的企业:一般是2个月,情况可以到一个半月完成,当然办理ISO27001信息安全管理体系的周期多的取决于企业的执行于与推行的配合度,以及在推行过程中组织机构是否发生变化,要求是否发生变化等。
(2)全力推行标准的企业:大约需要3-6个月的时间。前期培训、组织机构设置、文件编写、文件修改大约需要1个月的时间,接着有三个月的运行期间。申请认证、现场审核、认证通过、颁发证书一般一个月左右。
每个企业对ISO27001认证的期望和需求都不同,所以办理ISO27001的费用也有差别,ISO27001办理的费用主要与企业规模(人数)、培训要求、证书类别、行业类别及*周期有关。
ISO27001认证对企业带来的好处:
1.引入信息安全管理体系就可以协调各个方面信息管理,从而使管理更为有效。**信息安全不是仅有一个防火墙,或找一个提供信息安全服务的公司就可以达到的。它需要全面的综合管理。
2.通过进行ISO27001信息安全管理体系认证,可以增进组织间电子电子商务往来的信用度,能够建立起网站和贸易伙伴之间的互相信任,随着组织间的电子交流的增加通过信息安全管理的记录可以看到信息安全管理明显的利益,并为广大用户和服务提供商提供一个基础的设备管理。同时,把组织的干扰因素降到小,创造更大收益。
3.通过认证能**和组织所有的部门对信息安全的承诺。
4.通过认证可改善全体的业绩、消除不信任感。
5.获得**认可的机构的认证证书,可得到**上的承认,拓展您的业务。
6.建立信息安全管理体系能降低这种风险,通过第三方的认证能增强投资者及其他利益相关方的投资信心。
7.组织按照ISO27001标准建立信息安全管理体系,会有一定的投入,但是若能通过认证机关的审核,获得认证,将会获得有价值的回报。企业通过认证将可以向其客户、竞争对手、供应商、员工和投资方展示其在**内的地位;定期的监督审核将确保组织的信息系统不断地被监督和改善,并以此作为增强信息安全性的依据,信任、信用及信心,使客户及利益相关方感受到组织对信息安全的承诺。
8.通过认证能够向及行管部门组织对相关法律法规的符合性。
获服认证应具备的条件
应具备相应的资质,(如营业执照、组织机构代码、相关的国家行政审批资质或行业资质),具备相关设施和资源,能正常开展经营活动。能提供三个月以上的经营活动记录。取得认证的程序
通常把取得认证的程序分为两个阶段,
认证咨询阶段∶合同签订后,我公司会派出咨询老师到企业进行调研,确定企业的认证意图,帮助企业确定组织机构和职毒权限划分,体系的费盖范围,编制和完善认证所需要的体系文件。对企业 人品相关进行的培训。并企业按体系文件的要求运行。并帮企业进行认证的电适。
认证审核阶段∶由认证机构派出的审核员,到企业按照认证标准及企业体系文件规定对企业申请认证范围的活动的进行检查,重点是核实企业的情况及编制认证文件和记录,检查结束上报认证机构颁发证书。取得认证的效益
ISO27001信息安全管理体系认证的重要性:
信息安全管理发展至今,人们越来越认识到安全管理在整个企业运营管理中的重要性,而作为信息安全管理方面的**标准—ISO/IEC 27001(简称ISMS),则成为可以我们现实工作的的参照。ISO27001目前作为**标准,正*被**所接受。依据ISO27001标准进行信息安全管理体系建设,是当前各行业组织在推动信息安全保护方面普遍的思路和正确的决策。
ISO27001的认证过程其详细的步骤如下:
1 现场诊断;
2 确定信息安全管理体系的方针、目标;
3 明确信息安全管理体系的范围,根据组织的特性、地理位置、资产和技术来确定界限;
4 对管理层进行信息安全管理体系基本知识培训;
5 信息安全体系内部审核员培训;
6 建立信息安全管理组织机构;
7 实施信息资产评估和分类,识别资产所受到的威胁、薄弱环节和对组织的影响,并确定风险程度;
8 根据组织的信息安全方针和需要的**程度通过风险评估来确定应实施管理的风险,确定风险控制手段;
9 制定信息安全管理手册和各类必要的控制程序 ;
10 制定适用性声明;
11 制定商业可持续性发展计划;
12 审核文件、发布实施;
13 体系运行,有效的实施选定的控制目标和控制方式;
14 内部审核;
15 外部阶段认证审核;
16 外部*二阶段认证审核;
17 颁发证书;
18 体系持续运行/年度监督审核;
19 复评审核(证书三年有效)。
公司申请办理ISO27001资质认证前需提前准备有关材料,如下:
1.质量手册
2,程序文件
3.作业书或标准规范文件
4.表单纪录
5在申请认证前还需开展内审,管理评审作业
6.对于审查问题的不断改进及记录
以上例出了大类的需要基本资料,公司必须有技术*的体系方可完成任务,或需用管理咨询公司都是完成任务。
在这也列出来具体步聚以仅供参考
1、 深入分析公司内外部具体情况与需用标淮的差异
2、 对于需改进这部分或者的标准化拟定培训方案
3、 制做质量手册,程序文件
4、 按程序运行,形成涉及到的纪要文档
5、 内审,审察运转情形
6、 管理评审,对有欠缺的结合实际持续改善
7、 再提交申请第三方审查
8、实地审查及检验根据上述所例的提前准备基本资料
9、召开会议,对核查具体情况发布
10、核查通过即可待*书
涉及标淮的具体化规定就不一一例出,若有需求热烈欢迎通话咨询。
申请条件
申请ISO27001认证的基本条件
1、中国企业持有工商行政管理部门颁发的《企业法人营业执照》、《生产许可证》或等效文件;外国企业持有关机构的登记注册。
2、申请方的信息安全管理体系已按ISO/IEC 27001:2005标准的要求建立,并实施运行3个月以上。
3、至少完成一次内部审核,并进行了管理评审。
4、信息安全管理体系运行期间及建立体系前的一年内未受到主管部门行政处罚。
申请ISO27001认证应提交的文件及材料
1、组织法律文件,如营业执照及年检复印件(盖公章);
2、组织机构代码证书复印件、税务登记证复印件(盖公章);
3、申请认证组织的信息安全管理体系有效运行的文件(如体系文件发布控制表,有时间标记的记录等复印件);
4、申请组织的简介:
权检认证是提供ISO9001质量体系认证.ISO45001环境管理体系认证,OHSAS18001职业健康安全认证,ISO27001信息安全体系认证,ISO20000信息技术体系认证,五环认证,AAA认证等咨询,CCRC信息安全服务资质、ITSS信息技术服务、售后服务认证(三星、四星、五星)等产品安全认证以及两化融合贯标、知识产权贯标、软著申报、专利申报、高企申报等咨询服务于一体的有限公司。公司拥有多名顾问师,都具有丰富咨询经验,精通各种标准,并且在特定领域有所建树。企添大证有着良好的口碑,多家公司在企添大证的下一次性成功通过了认证。
公司成立以来,一直坚持不懈地推动企业标准化管理,已经为多家客户提供包括业务连续性、信息安全、信息技术服务等认证咨询/培训服务,我公司得到了认证机构和客户的一致认可。 欢迎新老客户合作共赢。