1.ISO27001信息安全管理體系介紹:
一、信息及信息安全:
信息像其他重要的商務資產(chǎn)一樣,也是一種資產(chǎn),對一個組織而言具有價值,因而需要被妥善保護。信息安全使信息避免一系列威脅,保障了組織商務的連續(xù)性,最大限度地減小組織的商務損失,順利獲取投資和商務回報。
信息可以以多種形式存在。它可以是打印或寫在紙上(如:書面的財務報表等);電子形式存貯(如:一個組織ERP系統(tǒng)的備份磁帶);通過郵件或用電子手段傳輸;顯示在膠片上;表達在會話中。不論信息采用什么方式或采取什么手段共享和存貯,因為它有價值,應該得到妥善的保護。
信息安全的維持可表征為:
A、 機密性:確保信息僅可讓授權獲取的人士訪問;
B、 完整性:保護信息和處理方法的準確和完善;
C、 可用性:確保授權人需要時可以獲取信息和相應的資產(chǎn)。
信息安全是通過執(zhí)行一套適當?shù)目刂苼磉_到的??梢允欠结槨T例、程序、組織結構和軟件功能來實現(xiàn),這些控制方式需要確定,才能保障組織特定的安全目標的實現(xiàn)。
二、信息安全的重要性:
信息及其支持過程的系統(tǒng)和網(wǎng)絡都是組織的重要資產(chǎn)。信息的機密性、完整性和可用性對保持一個組織的競爭優(yōu)勢、資金流動、效益、法律符合性和商務形象都是至關重要的。
任何組織及其信息系統(tǒng)(如一個組織的ERP系統(tǒng))和網(wǎng)絡都可能面臨著包括計算機輔助欺詐、刺探、陰謀破壞行為、火災、水災等大范圍的安全威脅。隨著計算機的日益發(fā)展和普及,計算機病毒、計算機盜竊、服務器的非法入侵破壞已變得日益普遍和錯綜復雜。
目前一些組織,特別是一些較大型公司的業(yè)務已經(jīng)完全依賴信息系統(tǒng)進行生產(chǎn)業(yè)務管理,這意味著組織更易受到安全威脅的破壞。組織內網(wǎng)絡的互連及信息資源的共享增大了實現(xiàn)訪問控制的難度。
有些組織的信息系統(tǒng)盡管在設計時可能已考慮了安全,但僅僅依靠技術手段實現(xiàn)安全仍然是有限的,還應當通過管理和程序來支持。
至于應采取哪些控制方式則需要周密計劃,并注意控制細節(jié)。信息安全管理需要組織中的所有雇員的參與,比如為了防止組織外的第三方人員非法進入組織的辦公區(qū)域獲取組織的技術機密,除物理控制外,還需要組織全體人員參與,加強控制。此外還需要供應商,顧客或股東的參與,需要組織以外的專家建議。
2、獲取認證應具備的條件:
應具備相應的資質,(如營業(yè)執(zhí)照、組織機構代碼、相關的國家行政審批資質或行業(yè)資質),具備相關設施和資源,能正常開展經(jīng)營活動。能提供三個月以上的經(jīng)營活動記錄。
3. ISO27001認證的程序:
通常把取得認證的程序分為兩個階段
認證服務階段:合同簽訂后,安排認證服務老師對企業(yè)進行調研,確定企業(yè)的認證意圖,幫助企業(yè)確定組織機構和職責權限劃分,體系的覆蓋范圍,編制和完善認證所需要的體系文件,對企業(yè)人員進行相關的培訓,指導企業(yè)按照管理體系文件的要求運行,負責企業(yè)進行認證的申請。
認證審核階段:安排認證審核員到企業(yè)按照認證標準及企業(yè)體系文件規(guī)定對企業(yè)申請認證范圍的活動進行認證審核,重點是核實企業(yè)的情況及編制認證文件和記錄,認證審核結束上報認證機構頒發(fā)證書。