人人妻人人澡人人爽欧美二区,18成禁人看免费无遮挡动态图,亚洲欧洲无码专区av,亚洲制服丝中文字幕

檢測領(lǐng)域

ISO體系認證

首頁 > 檢測領(lǐng)域 > ISO體系認證

ISO27001信息安全體系

2021-05-07

ISO27001簡介

ISO27001 信息安全管理實用規(guī)則ISO/IEC27001的前身為英國的BS7799標準,該標準由英國標準協(xié)會(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該標準。BS7799分為兩個部分:BS7799-1,信息安全管理實施規(guī)則BS7799-2,信息安全管理體系規(guī)范。第一部分對信息安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用;第二部分說明了建立、實施和文件化信息安全管理體系(ISMS)的要求,規(guī)定了根據(jù)獨立組織的需要應(yīng)實施安全控制的要求。


ISO/IEC27001對信息安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用。該標準為開發(fā)組織的安全標準和有效的安全管理做法提供公共基礎(chǔ),并為組織之間的交往提供信任。


標準指出“象其他重要業(yè)務(wù)資產(chǎn)一樣,信息也是一種資產(chǎn)”。它對一個組織具有價值,因此需要加以合適地保護。信息安全防止信息受到的各種威脅,以確保業(yè)務(wù)連續(xù)性,使業(yè)務(wù)受到損害的風險減至最小,使投資回報和業(yè)務(wù)機會最大。


信息安全是通過實現(xiàn)一組合適控制獲得的??刂瓶梢允遣呗?、慣例、規(guī)程、組織結(jié)構(gòu)和軟件功能。需要建立這些控制,以確保滿足該組織的特定安全目標。

推行ISO27001的效益

1.符合法律法規(guī)要求
證書的獲得,可以向權(quán)威機構(gòu)表明,組織遵守了所有適用的法律法規(guī)。從而保護企業(yè)和相關(guān)方的信息系統(tǒng)安全、知識產(chǎn)權(quán)、商業(yè)秘密等。
2.維護企業(yè)的聲譽、品牌和客戶信任
證書的獲得,可以強化員工的信息安全意識,規(guī)范組織信息安全行為,減少人為原因造成的不必要的損失。
3.履行信息安全管理責任
證書的獲得,本身就能證明組織在各個層面的安全保護上都付出了卓有成效的努力,表明管理層履行了相關(guān)責任。
4.增強員工的意識、責任感和相關(guān)技能
證書的獲得,可以強化員工的信息安全意識,規(guī)范組織信息安全行為,減少人為原因造成的不必要的損失。
5.保持業(yè)務(wù)持續(xù)發(fā)展和競爭優(yōu)勢
全面的信息安全管理體系的建立,意味著組織核心業(yè)務(wù)所賴以持續(xù)的各項信息資產(chǎn)得到了妥善保護,并且建立有效的業(yè)務(wù)持續(xù)性計劃框架,提升了組織的核心競爭力。
6.實現(xiàn)風險管理
有助于更好地了解信息系統(tǒng),并找到存在的問題以及保護的辦法,保證組織自身的信息資產(chǎn)能夠在一個合理而完整的框架下得到妥善保護,確保信息環(huán)境有序而穩(wěn)定地運作。
7.減少損失,降低成本
ISMS的實施,能降低因為潛在安全事件發(fā)生而給組織帶來的損失,在信息系統(tǒng)受到侵襲時,能確保業(yè)務(wù)持續(xù)開展并將損失降到最低程度。

ISO27001適用于哪些行業(yè)

適用于適用于各種類型、規(guī)模和特性的組織(例如:商業(yè)企業(yè)、政府機構(gòu)、非盈利組織等),規(guī)定了為適應(yīng)不同組織或其部門的需要而定制的安全控制措施的實施要求。以下示例說明了風險的不同類別。 
一、適用于所有組織的特定風險類別: 
1)工資、養(yǎng)老金、健康與安全、組織檔案、內(nèi)部和部門間的信息等; 
2)任何其他與個人有關(guān)的可識別信息; 
3)任何其他商業(yè)敏感/關(guān)鍵信息,例如,研發(fā)信息、設(shè)計信息、客戶組織詳細信息、財務(wù)結(jié)果 
4)與預(yù)測、商業(yè)計劃、知識產(chǎn)權(quán)、制造過程等。 
二、適用于政府的敏感和(或)關(guān)鍵信息的特定風險類別: 
1)公共信息; 
2)電子政務(wù)應(yīng)用; 
3)持有的公民信息,例如,健康、救濟金、稅金、檔案等; 
4)政府的供應(yīng)商和生產(chǎn)商持有的信息,例如,信息通信技術(shù)(ICT)設(shè)計、設(shè)施、產(chǎn)品、服務(wù)等。 
三、適用于組織種類的特定風險類別: 
1)法人治理—上市公司(可能也有其他大型的實體)。 
2)適用于行業(yè)的特定風險類別: 
3)衛(wèi)生保健; 
4)教育; 
5)航空航天; 
6)電信; 
7)金融服務(wù); 
8)慈善團體和非盈利組織。