天天看點

幹貨|關于ISO27001資訊安全管理體系,看這一篇就夠了

作者:花容胖

信德成體系咨詢 2022-11-22 09:00 發表于天津

什麼是ISO27001?

ISO27001認證是資訊安全管理體系認證。

資訊安全對每個企業或組織來說都是需要的,是以資訊安全管理體系認證具有普遍的适用性,不受地域、産業類别和公司規模限制。

通過ISO27001認證的企業,能有效保證企業在資訊安全領域的可靠性,降低企業洩密風險,更好的儲存核心資料。

ISO27001起源和發展

ISO27001的前身為英國的BS7799标準,該标準由英國标準協會(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該标準。

BS7799分為兩個部分:BS7799-1,資訊安全管理實施規則BS7799-2,資訊安全管理體系規範。第一部分對資訊安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用;第二部分說明了建立、實施和檔案化資訊安全管理體系(ISMS)的要求,規定了根據獨立組織的需要應實施安全控制的要求。

2000年,國際标準化組織(ISO)在BS7799-1的基礎上制定通過了ISO 17799标準。BS7799-2在2002年也由BSI進行了重新的修訂。ISO組織在2005年對ISO 17799再次修訂,BS7799-2也于2005年被采用為ISO27001:2005。

2013年修訂原版本,正式使用ISO/IEC27001:2013版。

如何建立資訊安全管理體系?

  • 首先是确立管理體系适用的範圍
  • 需要覆寫公司的各個職能部門,也可以覆寫公司資訊系統相連的外部機構,如供應商、合作夥伴等。同時從系統層次考慮覆寫網絡系統、伺服器平台系統、應用系統、資料、安全管理以及支撐資訊系統的場所和所處的周邊環境及場所内保障計算機系統正常運作的設施裝置等。
  • 安全風險評估,主要包括企業安全管理類的評估和企業安全技術類的評估
  • 安全管理類評估的内容包括ISO27001資訊安全管理體系相關的11個方面,包括資訊安全政策、安全組織、資産分類與控制、人員安全、實體和環境安全、通信和操作管理、通路控制、系統開發與維護、安全事件管理、業務連續性管理、符合性。
  • 安全技術類評估是基于資産安全等級的分類,通過對資訊裝置進行的安全掃描、安全裝置的配置,檢查分析現有網絡裝置、伺服器系統、終端、網絡安全架構的安全現狀和存在的弱點,為安全加強提供依據。
  • 規劃體系建設方案
  • 規劃體系建設方案是在風險評估的基礎上,對企業中存在的安全風險提出安全建議,增強系統的安全性和抗攻擊性。
  • 資訊安全體系的建設與運作
  • 資訊安全體系是在資訊安全模型與企業資訊化的基礎上建立的,體系應該兼顧内外安全的功能。規劃資訊安全技術可以從安全基礎設施、網絡、系統、應用等四個方面進行規劃。
  • 改進
  • ISO27001認證标準的資訊安全管理體系檔案編制完成以後,按照檔案控制的要求進行稽核準許,向各部門發放先行有效的體系檔案,保留體系運作過程中的記錄,并定期進行内審和管理評審,對不符合或潛在不符合項進行糾正和預防措施,不斷改進資訊安全管理體系。

如何進行ISO27001認證?

一、項目前期準備階段

  • 将實施ISO27001項目的決定、目的、意義、要求在組織内傳達,這也是展現内部溝通,提高全體員工意識的必要手段。
  • 組織建設,包括任命管理者代表、成立貫标組織機構、各級資訊安全管理人員,明确其職責。

二、現場調研診斷

  • 目的:了解組織的現狀,尋找與ISO27001标準的差距。
  • 内容:實施調研診斷。

三、人員教育訓練

  • 目的:提升各級上司和全員的資訊安全意識,使内審員具備相應能力。
  • 内容:動員會、ISO27001标準教育訓練、資訊安全管理體系檔案編寫教育訓練、教育訓練是落實要求的重要手段。

四、整合體系檔案架設計

  • 目的:策劃覆寫各個業務流程的系統的檔案化程式。
  • 内容:根據現場診斷的結果,梳理所有管理活動流程,根據ISO27001标準要求形成資訊安全管理體系檔案清單。

五、确定資訊安全方針和目标

  • 目的:明确資訊安全方針和目标,為資訊安全管理體系提供導向。
  • 内容:根據業務要求及組織實際情況,制定安全方針和目标。

六、建立管理組織機構

  • 目的:建立完善的内控組織架構,為整合體系提供支援。
  • 内容:良好的組織架構是確定各項管理活動落實的根本。

七、資訊安全風險評估

  • 目的:實施風險評估,識别不可接受風險,明确管理目标。
  • 内容:風險評估是整個風險管理的基礎,本階段将根據前期策劃的風險評估方法。

八、ISMS體系檔案編寫

  • 目的:建立檔案化的資訊安全管理體系。
  • 内容:根據檔案體系策劃的結果,編寫資訊安全管理體系檔案。

九、ISMS管理體系記錄的設計

  • 目的:設計科學的資訊安全管理體系記錄,保證各管理流程的可控性和可追溯性。
  • 内容:根據各個管理流程和檔案對管理過程的記錄要求,設計記錄表格格式。

十、ISMS管理體系檔案稽核

  • 目的:確定ISMS資訊安全管理體系檔案的系統性、有效性和效率。
  • 内容:對資訊安全管理體系檔案進行評審。

十一、ISMS體系檔案釋出實施

  • 目的:釋出ISMS資訊安全管理體系檔案,落實管理要求。
  • 内容:由最高管理者組織釋出管理檔案,并提出管理要求。

十二、組織全員進行檔案學習

  • 目的:確定資訊安全管理體系檔案要求在各個層級、各個崗位均得到有效的溝通和了解。
  • 内容:教育訓練是提升資訊安全意識,明确資訊安全要求的有效途徑,組織全員參與到體系的運作維護中,發揮每一個員工的重要作用。

十三、業務連續性管理

  • 目的:確定在任何情況下,核心業務均可保持提供連續提供服務的能力。
  • 内容:根據标準要求,對重大的災難性事件發生時所引發的業務中斷進行應急響應和災難恢複的設計。

十四、稽核教育訓練及内審

  • 目的:實施内部稽核,發現資訊安全管理體系運作中的不符合,尋找改進的機會。
  • 内容:根據項目計劃實施内部稽核。

十五、管理體系有效性測量

  • 目的:根據量化名額,測量資訊安全管理體系的有效性。
  • 内容:制定測量的方法論,根據 ISO27004 指南的内容,進行資訊安全管理體系有效性測量。

十六、管理評審

  • 目的:将體系運作過程中的成效和問題向管理層彙報,由最高管理者提出改進的要求和資源的支援。
  • 内容:根據管理評審流程的要求實施管理評審。

十七、認證機構正式稽核

  • 目的:由第三方權威機構稽核資訊安全管理體系的有效性。
  • 内容:由認證機構對建立的資訊安全管理體系進行進一步的稽核驗證,發現改進機會。

申請ISO27001認證的基本條件

  • 中國企業持有工商行政管理部門頒發的《企業法人營業執照》、《生産許可證》或等效檔案;外國企業持有關機構的登記注冊證明。
  • 申請方的資訊安全管理體系已按ISO/IEC 27001: 2013标準的要求建立,并實施運作3個月以上。
  • 至少完成一次内部稽核,并進行了管理評審。
  • 資訊安全管理體系運作期間及建立體系前的一年内未受到主管部門行政處罰。

所需資料

  • 組織法律證明檔案,如營業執照及年檢證明影印件(蓋公章);
  • 組織機構代碼證書影印件、稅務登記證影印件(蓋公章);
  • 申請認證組織的資訊安全管理體系有效運作的證明檔案(如體系檔案釋出控制表,有時間标記的記錄等影印件);
  • 申請組織的簡介:

    4.1、組織簡介(1000字左右);

    4.2、申請組織的主要業務流程;

    4.3、組織機構圖或職能表述檔案;

  • 申請組織的體系檔案,需包含但不僅限于(可以合并):

    5.1、資訊安全管理體系ISMS方針檔案;

    5.2、風險評估程式;

    5.3、适用性聲明;

    5.4、風險處理程式;

    5.5、檔案控制程式;

    5.6、記錄控制程式;

    5.7、内部稽核程式;

    5.8、管理評審程式;

    5.9、糾正措施與預防措施程式;

    5.10、控制措施有效性的測量程式;

    5.11、職能角色配置設定表;

    5.12、整個體系檔案結構與清單。

  • 申請組織體系檔案與GB/ T22080-2016/ ISO/IEC 27001: 2013要求的檔案對照說明;
  • 申請組織内部稽核和管理評審的證明資料;
  • 申請組織記錄保密性或敏感性聲明;
  • 認證機構要求申請組織送出的其他補充資料。

繼續閱讀