ISO27000 信息安全管理体系认证_ISO27000 信息安全管理体系_南京贯标质量管理咨询中心 

025-66921198

13382035157



  • 项目简介
  • 认证范围
  • 申报条件
  • 服务流程
  • 证书样本
  • 贯标优势

项目简介

信息安全管理实用规则ISO/IEC27001的前身为英国的BS7799标准,该标准由英国标准协会(BSI)于1995年2月提出,并于1995年5月修订而成的。1999年BSI重新修改了该标准。BS7799分为两个部分:
BS7799-1,信息安全管理实施规则
BS7799-2,信息安全管理体系规范。
 

第一部分对信息安全管理给出建议,供负责在其组织启动、实施或维护安全的人员使用;第二部分说明了建立、实施和文件化信息安全管理体系(ISMS)的要求,规定了根据独立组织的需要应实施安全控制的要求。

       建立健全信息安全管理体系对企业的安全管理工作和企业的发展意义重大。首先,此体系的建立将提高员工信息安全意识,提升企业信息安全管理的水平,增强组织抵御灾难性事件的能力,是企业信息化建设中的重要环节,必将大大提高信息管理工作的安全性和可靠性,使其更好地服务于企业的业务发展。其次,通过信息安全管理体系的建设,可有效提高对信息安全风险的管控能力,通过与等级保护、风险评估等工作接续起来,使得信息安全管理更加科学有效。最后,信息安全管理体系的建立将使得企业的管理水平与国际先进水平接轨,从而成长为企业向国际化发展与合作的有力支撑。


ISO27000 信息安全管理体系认证的益处:

 

1、符合法律法规要求

证书的获得,可以向权威机构表明,组织遵守了所有适用的法律法规。从而保护企业和相关方的信息系统安全、知识产权、商业秘密等。

 

2、维护企业的声誉、品牌和客户信任

证书的获得,可以强化员工的信息安全意识,规范组织信息安全行为,减少人为原因造成的不必要的损失。

 

3、履行信息安全管理责任

证书的获得,本身就能证明组织在各个层面的安全保护上都付出了卓有成效的努力,表明管理层履行了相关责任。

 

4、增强员工的意识、责任感和相关技能

证书的获得,可以强化员工的信息安全意识,规范组织信息安全行为,减少人为原因造成的不必要的损失。

 

5、保持业务持续发展和竞争优势

全面的信息安全管理体系的建立,意味着组织核心业务所赖以持续的各项信息资产得到了妥善保护,并且建立有效的业务持续性计划框架,提升了组织的核心竞争力。

 

6、实现风险管理

有助于更好地了解信息系统,并找到存在的问题以及保护的办法,保证组织自身的信息资产能够在一个合理而完整的框架下得到妥善保护,确保信息环境有序而稳定地运作。

 

7、减少损失,降低成本

降低因为潜在安全事件发生而给组织带来的损失,在信息系统受到侵袭时,能确保业务持续开展并将损失降到最低程度

 

建立ISO27000 信息安全管理体系的步骤:

 

1、信息安全管理体系策划和准备

 

策划和准备阶段主要是做好建立信息安全管理体系的各种前期工作。内容包括教育培训、拟定计划、安全管理发展情况调研,以及相关资源的配置与管理。

 

2、确定信息安全管理体系适用的范围

 

信息安全管理体系的范围就是需要重点进行管理的安全领域。组织需要根据自己的实际情况,可以在整个组织范围内、也可以在个别重要部门或领域内实施。 在本阶段的工作,应将组织划分成不同的信息安全控制领域,这样做易于组织对有不同需求的领域进行适当的信息安全管理。在定义适用范围时,应重点考虑组织的 适用环境、适用人员、现有信息系统、现有信息资产及它们之间相互关系等。

 

3、现状调查与风险评估

 

依据有关信息安全技术与管理标准,对信息系统及由其生成、处理、传输和存储的信息的机密性、完整性和可用性等安全属性进行调研和评价,以及评估信息资产面临的威胁以及导致安全事件发生的可能性,并结合安全事件所涉及的信息资产价值来判断安全事件一旦发生对组织造成的影响。

 

4、建立信息安全管理框架

 

建立信息安全管理体系要规划和建立一个合理的信息安全管理框架,要从整体和全局的视角,从信息系统的所有层面进行整体安全建设,从信息系统本身出 发,根据业务性质、组织特征、信息资产状况和技术条件,建立信息资产清单,进行风险分析、需求分析和选择安全控制,准备适用性声明等步骤,从而建立安全体 系并提出安全解决方案 。

 

5、信息安全管理文件体系编写

 

建立并保持一个文件化的信息安全管理体系是ISO/IEC27001:2005标准的总体要求,编写信息安全管理体系文件是建立信息安全管理体系的 基础工作,也是一个组织实现风险控制、评价和改进信息安全管理体系、实现持续改进不可少的依据。在信息安全管理体系建立的文件中应该包含有:安全方针文 档、适用范围文档、风险评估文档、实施与控制文档、适用性声明文档。

 

6、信息安全管理体系的运行与改进

 

信息安全管理体系文件编制完成以后,组织应按照文件的控制要求进行审核与批准并发布实施,至此,信息安全管理体系将进入运行阶段。在此期间,组织应 加强运作力度,充分发挥体系本身的各项功能,及时发现体系策划中存在的问题,找出问题根源,采取纠正措施,并按照更改控制程序要求对体系予以更改,以达到 进一步完善信息安全管理体系的目的。

 

7、信息安全管理体系审核

 

体系审核是为获得审核证据,对体系进行客观的评价,以确定满足审核准则的程度所进行的系统的、独立的并形成文件的检查过程。体系审核包括内部审核和 外部审核(第三方审核)。内部审核一般以组织名义进行,可作为组织自我合格检查的基础;外部审核由外部独立的组织进行,可以提供符合要求(如 ISO/IEC27001)的认证或注册。

 

信息安全管理体系的建立是一个目标叠加的过程,是在不断发展变化的技术环境中进行的,是一个动态的、闭环的风险管理过程,要想获得有效的成果,需要 从评估、防护、监督、响应和恢复,这些都需要从上到下的参与和重视,否则只能是流于形式与过程,起不到真正有效的安全控制的目的和作用。

 

ISO27000 信息安全管理体系的适用范围:

 

信息安全对每个企业或组织来说都是需要的,所以信息安全管理体系认证具有普遍的适用性,不受地域、产业类别和公司规模限制。从目前的获得认证的企业情况看,较多的是涉及电信、保险、银行、数据处理中心、IC制造和软件外包等行业。

认证范围

信息安全管理体系认证业务范围
认证用标准: GB/T 22080
 

大类 中类 描述 备注
01
政务
01。01 国家机构 包括人大、政府、法院、检察院 ,不含税务和海关
01.02 税务机关  
01。03 海关  
01.04 其他 包括政党、政协、人民团体等
02
公共
02。01 通信、广播电视  
02.02 新闻出版 包括互联网内容的提供
02.03 科研 涉及特别重大项目的应提升为一级
02.04 社会保障 例如社会保险基金管理、慈善团体等。包括医疗保险
02.05 医疗服务  
02.06 教育  
02.07 其他 包括市政公用事业(水的生产和供应、污水处理、燃气生产和供应、热力生产和供应、城市水陆交通设施的维护管理等)
03
商务
03.01 金融 包括:银行、证券、期货、保险、资产管理等
03。02 电子商务 以在线交易为主要特点,含网络游戏
03.03 物流 包括邮政
03.04 咨询中介 包括法律、会计、审计、公证等
03。05 旅游、宾馆、饭店  
03。06 其他 包括金融服务、销售、广告、公关等。
 
 
04
产品的生产
 
 
 
 
 
04。01 电力 包括发电和输、变、配电等
04。02 铁路  
04。03 民航  
04.04 化工  
04.05 航空航天  
04.06 水利  
04。07 交通运输 包括公路、水路、城市公共客运交通等,不含航空和铁路
04.08 信息与通信技术 包括软、硬件生产及其服务,系统集成及其服务,数字版权保护等
04。09 冶金  
04.10 采矿 含石油、天然气开采
04。11 食品、药品、烟草  
04.12 农、林、牧、副、渔业  
04.13 其他 包括印刷业、电子元器件、地质勘探

 
 
注:分类依据《CNAS-SC170》

申报条件

ISO27000 信息安全管理体系认证的条件:

 

•1、具备独立的法人资格或经独立的法人授权的组织。

•2、按照ISO/IEC 27000标准的要求建立文件化的信息安全管理体系。

•3、已经按照文件化的体系运行三个月以上,并在进行认证审核前按照文件的要求进行了至少一次管理评审和内部质量体系审核。

服务流程

证书样本

贯标优势


贯标认证中心

提供体系认证、产品认证、生产许可证高企认定等一站式服务,已为 30,000+ 用户成功提供服务