分享好友 资讯首页 频道列表

ISO27001体系建设指导(怎么申请ISO认证)

0
ISO27001体系建设指导(怎么申请ISO认证)

ISO27001体系建设指导

ISO27001作为信息安全管理领域的权威标准,经过多年的实践和优化改进,目前已是全球业界一致公认的辅助信息安全治理的手段和最佳指导。

这是1个通用型的国际标准,在金融行业、制造业、航空运输、互联网行业等等各个领域都有良好的最佳实践成功案例。组织或企业或机构,都能够参考此标准构建符合组织自身环境和需求的信息安全管理体系。

第一、ISO27001体系建设实施方法

下图是ISO27001项目实施最佳方法论:

项目的目标达成和预期收益,是项目核心关注点。上图示例的项目方法论,是一套全面、系统化的实施方法论。从策略、结构、流程、人员、技术5个维度,导入标准,实施优化和变革。之后,以运维变更管理为主轴,实现持续运营。

我们都晓得,信息安全不是一次标准导入、一次评估审计整改,就能达到预期目标和目的的。信息安全的建设,必须1个良好的运作机制,实现持续运营,持续改进,以推进信息安全治理不断达到新高度。

第二、ISO27001管理体系的框架

ISO组织于2013年9月26日,推出了最新的版本ISO/IEC27001:2013信息安全管理体系标准,其框架图如下:

以上的框架,有详细的标准解读,这里不多做介绍了。标准的体系框架,几乎能够涵盖目前所有的组织管理领域,即使是互联网企业,仍然适用。只不过,部分域在某些组织或机构中,比较薄弱而已,例如:供应关系管理。

当然,云计算时代,标准中的众多管理已经由云服务商实施落地了,这种情况,我们更多关注的是检查或审计云服务商的信息安全符合性。

第三、ISO27001导入及认证步骤

整体过程从战略明确,到现状评估和差异分析,再到体系设计与建立,之后实施体系运行发布,接着实行内部审核和改进,最后获取认证。必须特别说明一点的是,ISO27001信息安全管理体系认证,每一年都必须进行审核,3年重新认证。

下图为ISO27001认证步骤示例:

以上参考的标准和监管要求,各个行业的要求各不相同。金融行业的监管要求就是非常丰富和严格,需进行解读匹配。在标准和要求冲突时,以监管要求、本地标准优先。如金融监管要求的优先级,要高于ISO标准要求;互联网行业注重敏捷、简洁、快速,需和ISO标准进行融合沟通,达成一致。

第四、PDCA持续改进理论

基于PDCA循环框架构建信息安全管理体系,通过规划、设计实施、监控审计、以及持续改进,保证体系运作的有效性和长效性,真正实现信息安全的持续改进和优化,从而保障组织的业务安全。

这也是一套通用的信息安全PDCA循环方法论。无论互联网企业,还是传统的金融行业,都能够采用这种方式。

总 结

标准是固定不变的,但行业的最佳实践各有各的不同。因此,ISO27001体系建设,必须和组织自身情况相结合,不能为了标准符合而限制业务。

ISO27001认证费用一般是多少钱?(怎么申请ISO认证)
ISO27001认证费用ISO27001认证多少钱,这是我们企业在做ISO27001认证的情况下,比较关注的还是ISO27001认证价格怎样,这个关系到我们办理ISO27001信息安全体系认证证书的成本,其实ISO27001认证价格与诸多因素有关系,不能一概而论,价格都有一定的区别。小编整理I
哪些企业适合做ISO27001信息安全管理体系认证服务?(怎么申请ISO认证)
ISO27001即信息安全管理体系,它以其严格的审查标准和权威的认证体系,成为全球应用最广泛与典型的信息安全管理标准,主要是针对信息安全中的系统漏洞、黑客入侵、病毒感染等内容进行保护。现在,ISO27001标准已得到了许多国家的认可,是国际上具有代表性的信息安全管理体系标准。什么
ISO13485:2003认证概况(怎么申请ISO认证)
ISO13485:2003认证概况ISO13485的概况 本规范是医疗器械生产和质量管理的基本准则,适用于医疗器械制剂生产的全过程生产中影响成品质量的关键工序。2003年,国际标准化组织“医疗器械质量管理和通用要求技术委员会(ISO/TC210)”发布
iso14000认证涉及到的法律法规(ISO认证申请需要注意什么)
ISO14000认证涉及到的法律法规1、中华人民共和国宪法2、中华人民共和国刑法3、中华人民共和国环境保护法4、中华人民共和国大气污染防治法5、中华人民共和国水污染防治法 6、中华人民共和国固体废物污染环境防治
ISO9000认证和ISO9001认证有什么区别?(iso9001资质申请)
ISO9000认证和ISO9001认证有什么区别?( ISO9001资质申请)根据IS09000—1给出的定义,IS09000族是指由ISO/TC176技术委员会制定的所有国际标准。那么由 ISO/TC176技术委员会制定的标准目前有多?众不一。准确的说
ISO27001信息安全管理体系认证所需材料清单(怎么申请ISO认证)
在审核以前,必须准备的资料有:1、公司简介;2、公司工商营业执照;3、其他相关的行业许可资质(如系统集成资质、增值电信许可资质、软件著作权、专利、商标许可等);4、组织结构图(部门架构和目前公司的主要人员姓名、归属部门、岗位);<
ISO20000IT服务管理体系认证咨询(怎么申请ISO认证)
ISO20000IT服务管理体系认证咨询2001年由英国政府计算机和电信中心(CCTA)整合而来的英国商务办公室(OGC),从20世纪80年代开始就致力于研究和解决“IT服务质量不佳”的问题。1989年,CCTA发布了一套10卷本的IT服务管理指南,这10本书系统地介绍了根据“最
家具ISO9000标准推行的重点?(ISO认证申请需要注意什么)
家具ISO9000标准推行的重点? 家具ISO9000认证往往由受益者(顾客、员工、所有者、分供方、社会)推动的,出于对外提供质量保证的必须,为满足顾客在订货时,向供方提出ISO9000认证的要求,而寻求家具ISO9000认证,即供方最高管理者处于被动状态,由受益者推动供方按顾客
深圳ISO9001认证质量管理体系持续改进的实施(ISO认证申请需要注意什么)
深圳ISO9001认证质量管理体系持续改进的实施深圳ISO9001认证在持续改进的实施过程中,我们重点抓了以下工作,促进质量管理体系的持续有效运行:1. 深圳ISO9001认证始终坚持预防为主。IS09000标准强调,所有的控制都应一针