這真不是您需要的服務?
企業(yè)如何建立ISO/IEC 27001信息安全管理體系?
ISO/IEC 27001信息安全管理體系,采用PDCA循環(huán)模型,分為四個階段:安全風險評估、規(guī)劃體系建設方案(Plan),建立并實施信息安全管理體系(Do),體系運行績效考核(Check),持續(xù)改進(Action)。我們重點說說企業(yè)在應對ISO/IEC 27001認證時應該怎么建設符合標準要求的信息安全管理系統(tǒng),重點從五個方面來進行:
1、確立管理系統(tǒng)使用的范圍
◇ 必須覆蓋到公司的每一個職能部門,或者覆蓋公司信息系統(tǒng)相連的外部機構,例如合作伙伴、供應商等。同時從系統(tǒng)層次考慮覆蓋網絡系統(tǒng)、服務器平臺系統(tǒng)、數(shù)據(jù)、安全管理、應用系統(tǒng)以及支撐信息系統(tǒng)的場所和所處的周邊環(huán)境以及場所內,確保計算機系統(tǒng)正常運營的設施設備等。
2、安全風險評估
◇ 安全風險評估,主要包括企業(yè)安全管理類的評估和企業(yè)安全技術類的評估
安全管理評估的內容包括與ISO/IEC 27001信息安全管理體系相關的11個方面,包括信息安全政策、安全組織、資產分類與控制、人員安全、物理與環(huán)境安全、通信與運行管理、訪問控制等,系統(tǒng)開發(fā)和維護、安全事件管理、業(yè)務連續(xù)性管理和合規(guī)性。
安全技術評估是基于資產安全等級的分類。通過對信息設備的安全掃描和安全設備的配置,對現(xiàn)有網絡設備、服務器系統(tǒng)、終端和網絡安全架構的安全狀況和薄弱環(huán)節(jié)進行檢查和分析,為安全加固提供依據(jù)。
3、規(guī)劃系統(tǒng)建設方案
◇ 規(guī)劃系統(tǒng)建設方案在風險評估的基礎上,針對企業(yè)存在的安全風險提出安全建議,提高系統(tǒng)的安全性和抗攻擊能力。
4、信息安全體系建設與運行
◇ 系統(tǒng)建設以信息安全模式和企業(yè)信息化為基礎,兼顧內外部安全功能。規(guī)劃信息安全技術可以從安全基礎設施、網絡、系統(tǒng)和應用四個方面進行規(guī)劃。
5、改進
◇ ISO/IEC 27001認證標準的信息安全管理體系文件編制完成以后,按照文件控制的要求進行審核批準,向各部門發(fā)放先行有效的體系文件,保留體系運行過程中的記錄,并定期進行內審和管理評審,對不符合或潛在不符合項進行糾正和預防措施,不斷改進信息安全管理體系。
企業(yè)申請ISO/IEC 27001認證的基本條件
1、中國企業(yè)持有工商行政管理部門頒發(fā)的《企業(yè)法人營業(yè)執(zhí)照》、《生產許可證》或等效文件;外國企業(yè)持有關機構的登記注冊證明。
2、申請方的信息安全管理體系已按ISO/IEC 27001: 2013標準的要求建立,并實施運行3個月以上。
3、至少完成一次內部審核,并進行了管理評審。
4、信息安全管理體系運行期間及建立體系前的一年內未受到主管部門行政處罰。
專業(yè)認證機構 孫女士 18834158001