ISO27001信息安全管理框架的建設只是建設信息安全管理體系ISMS的第一步。在具體實施ISO27001信息安全管理體系的過程中,還必須充分考慮其他方面的因素,如實施的各項費用因素(培訓費、報告費等)、與組織員工原有工作習慣的沖突、不同部門/機構之間在實施過程中的相互協(xié)作問題等。
組織要按照所選擇的控制目標和控制方式進行有效的安全控制,即按照策略、程序等要求展開信息處理、安全管理等各項活動。實施的有效性包括兩方面的含義,一是控制活動應嚴格按要求執(zhí)行;二是活動的結果應達到預期的目標要求,即風險控制的結果是可接受的。
文檔化
在信息安全管理體系ISMS構建和實施的過程中,還必須建立起各種相關的文檔、文件,如ISMS管理范圍中所規(guī)定的文檔內容、對管理框架的總結、在信息安全管理體系ISMS管理范圍內規(guī)定的管制采取過程、信息安全管理體系ISMS管理和具體操作的過程等。文檔可以以各種形式進行保存,但必須劃分為不同的等級和類型。同時,為了今后信息安全認證工作的順利進行,文檔還必須能夠非常容易地被指定的第三方訪問和理解。信息安全管理體系的文檔層次結構如下圖所示。
信息安全管理體系的文檔層次結構圖
在建立起各種文檔之后,組織還必須對它進行嚴格的管理,并結合組織業(yè)務和規(guī)模的變化,對文檔進行有規(guī)律、周期性的回顧和修正。當某些文檔不再適合組織的信息安全策略需求時,就必須將其廢止。
記錄
組織應對實施ISO27001信息安全管理體系ISMS過程中發(fā)生的各種與信息安全有關的事件進行全面記錄。安全事件的記錄對高效實現(xiàn)信息安全管理體系ISMS具有很重要的作用,它為組織進行信息安全策略的定義、安全管理措施的選擇與修正等提供了現(xiàn)實的依據。安全事件記錄還必須清晰,并進行適當保存以及加以維護,使得當記錄被破壞、損壞或丟失時能夠容易得到挽救。
中企檢測認證網提供iso體系認證機構查詢,檢驗檢測、認證認可、資質資格、計量校準、知識產權貫標一站式行業(yè)企業(yè)服務平臺。中企檢測認證網為檢測行業(yè)相關檢驗、檢測、認證、計量、校準機構,儀器設備、耗材、配件、試劑、標準品供應商,法規(guī)咨詢、標準服務、實驗室軟件提供商提供包括品牌宣傳、產品展示、技術交流、新品推薦等全方位推廣服務。這個問題就給大家解答到這里了,如還需要了解更多專業(yè)性問題可以撥打中企檢測認證網在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產權、版權法律法規(guī)知識資訊,包括商標注冊、食品檢測、第三方檢測機構、網絡信息技術檢測、環(huán)境檢測、管理體系認證、服務體系認證、產品認證、版權登記、專利申請、知識產權、檢測法、認證標準等信息,中企檢測認證網為檢測認證商標專利從業(yè)者提供多種檢測、認證、知識產權、版權、商標、專利的轉讓代理查詢法律法規(guī),咨詢輔導等知識。
本文內容整合網站:百度百科、搜狗百科、360百科、知乎、市場監(jiān)督總局 、國家認證認可監(jiān)督管理委員會、質量認證中心
免責聲明:本文部分內容根據網絡信息整理,文章版權歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內容、版權和其它問題,請跟我們聯(lián)系刪除并致歉!