前言
信息和網(wǎng)絡(luò)技術(shù)的高速發(fā)展,在給我們的生產(chǎn)生活帶來便利的同時,也存在著相當大的信息安全隱患。據(jù)IDC統(tǒng)計,全球每分鐘就有2家企業(yè)因為信息安全問題倒閉,在所有的信息安全事故中,有20%-30%是因為黑客入侵或其他外部原因造成的,70%-80%是由于內(nèi)部員工的疏忽或有意泄露造成的,其中又有高達78%的數(shù)據(jù)泄露是來自內(nèi)部員工的不規(guī)范操作。因此企業(yè)信息安全建設(shè)需要內(nèi)外兼修,構(gòu)建企業(yè)信息安全整體解決方案,要從信息安全技術(shù)和信息安全管理兩個方面去考慮。
伴隨著信息技術(shù)的發(fā)展,我們國家也陸續(xù)出臺了網(wǎng)絡(luò)安全相關(guān)的法律法規(guī)和配套標準,如《中華人民共和國網(wǎng)絡(luò)安全法》、《網(wǎng)絡(luò)安全等級保護標準》 (簡稱等保2.0)、《互聯(lián)網(wǎng)個人信息安全保護指南》、《加強工業(yè)互聯(lián)網(wǎng)安全工作的指導意見》、《中華人民共和國密碼法》、《電信和互聯(lián)網(wǎng)行業(yè)提升網(wǎng)絡(luò)數(shù)據(jù)安全保護能力專項行動方案》等,對于違反信息安全和網(wǎng)絡(luò)安全相關(guān)法律法規(guī)的,會承擔相應(yīng)的法律責任。因此,企業(yè)建立信息安全管理體系(ISO27001)并通過第三方認證,重要性日漸凸顯。
一、信息安全管理體系標準簡介
信息安全管理體系(Information Security Management System,簡稱ISMS)的概念最初來源于英國標準學會制定的BS7799-1:1995《信息安全管理實施細則》。2002年,英國標準學會發(fā)布了BS7799-2:2002《信息安全管理體系規(guī)范》,2005年10月,該規(guī)范通過了國際標準化組織ISO的認可,正式成為國際標準,被廣泛接受?,F(xiàn)行的ISO27001:2013標準于2013年10月19日由國際標準化組織(ISO)正式頒布實施。信息安全管理體系標準提供建立、實現(xiàn)、維護和持續(xù)改進信息安全管理體系的要求,通過應(yīng)用風險管理過程來保持信息的保密性、完整性和可用性,從而為相關(guān)方樹立風險得到充分管理的信心。該標準的框架如下:
標準要求組織建立風險評估管理模型,進行信息安全風險的分析,并對其進行實施控制措施,以此達到信息安全保護的目的。標準也提供了控制目標和控制的參考列表,包含14個控制域,35個目標,114個控制措施。組織在建立自己的控制措施時,需與標準進行比較,驗證沒有遺漏必要的控制措施。
二、信息安全管理體系認證的價值
組織實施信息安全管理體系,通過ISO27001標準認證,證明了企業(yè)已經(jīng)建立了一套科學有效的體系作為保障,為企業(yè)帶來全面的價值提升,包括但不限于以下五個方面:
1.提升企業(yè)品牌形象
企業(yè)實施信息安全管理體系并通過第三方認證機構(gòu)相關(guān)認證,能向公眾和外部客戶展示自身的管理水平和實力,能向外部證明自身管理能力符合相關(guān)信息安全標準及相關(guān)法律法規(guī)的要求,體現(xiàn)企業(yè)較于同業(yè)企業(yè)的競爭優(yōu)勢。
2.滿足市場準入需求
各類體系認證證書是IT行業(yè)招投標的敲門磚,不同證書在不同的投標標的會有不同的分數(shù)占比。部分項目標的已經(jīng)明確要求ISO27001認證證書作為準入門檻。
3.提高企業(yè)信息安全管理能力
通過實施ISO27001.按照PDCA模型建立信息安全管理自我約束機制,有助于企業(yè)識別信息安全風險并加改進規(guī)避,減少可能存在的安全隱患,降低潛在安全事件發(fā)生給企業(yè)帶來的損失,規(guī)范企業(yè)各個部門各個崗位的職責,提升員工信息安全意識,不斷改善,有效預(yù)防,最終實現(xiàn)組織的良性發(fā)展。
4.其他資質(zhì)前置條件
目前有許多IT行業(yè)內(nèi)通用的證書如業(yè)務(wù)連續(xù)性管理體系(ISO22301)、 云服務(wù)信息安全管理體系、(ISO27017)云隱私保護體系、(ISO27018)隱私信息安全管理體系(ISO27701)、個人身份信息保護管理體系(ISO21951)、國際云安全認證(C-STAR)等,在申報這些認證證書時,申報企業(yè)需要提前建立ISO27001管理體系并通過第三方認證。
5.獲取政府財務(wù)支持
為響應(yīng)國家相關(guān)行業(yè)政策,推進區(qū)域企業(yè)高質(zhì)量發(fā)展,鼓勵企業(yè)提升自身信息安全管理能力,各地主管部門對本地區(qū)通過第三方認證的企業(yè)有不同的財務(wù)補貼政策。
三、如何建立信息安全管理體系
建立信息安全管理體系,需要基于公司的業(yè)務(wù)現(xiàn)狀和組織戰(zhàn)略,建立信息安全目標和策略,以ISO27001標準為依據(jù),風險評估為基礎(chǔ),在組織的整體業(yè)務(wù)風險框架內(nèi),建立和運行信息安全管理體系(ISMS),并通過建立相關(guān)監(jiān)控體系評估ISMS的有效性,最終將針對監(jiān)測結(jié)果對信息安全管理體系進行持續(xù)改進。
建設(shè)ISMS系統(tǒng),可以由組織自己完成,要求組織擁有信息安全專業(yè)的人才,大部分的公司不具備這樣的能力。也可以由專業(yè)的咨詢公司或者安全公司等有27001專業(yè)實施經(jīng)驗的專家協(xié)助完成。
四、信息安全認證流程
五、認證申請的條件
中國企業(yè)持有工商行政管理部門頒發(fā)的《企業(yè)法人營業(yè)執(zhí)照》、《生產(chǎn)許可證》或等效文件;外國企業(yè)持有關(guān)機構(gòu)的登記注冊證明。
申請方的信息安全管理體系已按ISO/IEC 27001:2013標準的要求建立,并實施運行3個月以上。
至少完成一次內(nèi)部審核,并進行了管理評審。
信息安全管理體系運行期間及建立體系前的一年內(nèi)未受到主管部門行政處罰。
六、認證審核需提交的材料
在進行信息安全管理體系審核之前,需要準備和提交完備的體系材料如下:
1、組織法律證明文件,如營業(yè)執(zhí)照及年檢證明復印件;
2、申請認證體系有效運行的證明文件(如體系文件發(fā)布控制表,有時間標記的記錄等); 3、企業(yè)簡介、主要業(yè)務(wù)流程;組織機構(gòu)圖和部門職責;
4、申請組織的體系文件(包括管理手冊、管理程序、作業(yè)文件、記錄文件等);
5、申請組織體系文件與標準要求的文件對照說明;
6、申請組織內(nèi)部審核和管理評審的證明資料;
7、申請組織記錄保密性或敏感性聲明
8、標準要求的其他文件
管理體系文件通常分為管理手冊、程序文件、作業(yè)文件、運行記錄四級文件。各級文件對應(yīng)的材料包括但不限于如下材料:
中企檢測認證網(wǎng)提供iso體系認證機構(gòu)查詢,檢驗檢測、認證認可、資質(zhì)資格、計量校準、知識產(chǎn)權(quán)貫標一站式行業(yè)企業(yè)服務(wù)平臺。中企檢測認證網(wǎng)為檢測行業(yè)相關(guān)檢驗、檢測、認證、計量、校準機構(gòu),儀器設(shè)備、耗材、配件、試劑、標準品供應(yīng)商,法規(guī)咨詢、標準服務(wù)、實驗室軟件提供商提供包括品牌宣傳、產(chǎn)品展示、技術(shù)交流、新品推薦等全方位推廣服務(wù)。這個問題就給大家解答到這里了,如還需要了解更多專業(yè)性問題可以撥打中企檢測認證網(wǎng)在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產(chǎn)權(quán)、版權(quán)法律法規(guī)知識資訊,包括商標注冊、食品檢測、第三方檢測機構(gòu)、網(wǎng)絡(luò)信息技術(shù)檢測、環(huán)境檢測、管理體系認證、服務(wù)體系認證、產(chǎn)品認證、版權(quán)登記、專利申請、知識產(chǎn)權(quán)、檢測法、認證標準等信息,中企檢測認證網(wǎng)為檢測認證商標專利從業(yè)者提供多種檢測、認證、知識產(chǎn)權(quán)、版權(quán)、商標、專利的轉(zhuǎn)讓代理查詢法律法規(guī),咨詢輔導等知識。
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場監(jiān)督總局 、國家認證認可監(jiān)督管理委員會、質(zhì)量認證中心
免責聲明:本文部分內(nèi)容根據(jù)網(wǎng)絡(luò)信息整理,文章版權(quán)歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內(nèi)容、版權(quán)和其它問題,請跟我們聯(lián)系刪除并致歉!