来宝网Logo

热门词:生物显微镜 水质分析仪 微波消解 荧光定量PCR 电化学工作站 生物安全柜

AED
现在位置首页>实验室常用设备>恒温/加热/干燥设备>浸入式恒温器>苏州ISO27001认证咨询
苏州ISO27001认证咨询
苏州ISO27001认证咨询
  • 苏州ISO27001认证咨询

苏州ISO27001认证咨询

产品报价:询价

更新时间:2012/9/3 8:50:23

地:江苏

牌:JULABO

号:ISO27001

厂商性质: 生产型,服务型,

公司名称: 苏州思特瑞信息技术有限公司

产品关键词:

729
访问人数
0
累计评论


叶莉 : (13584882490) (0512-62653189)

(联系我时,请说明是在来宝网上看到的,谢谢!)


1.背景介绍
  信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等。这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。安全问题所带来的损失远大于交易的帐面损失,它可分为三类,包括直接损失、间接损失和法律损失:
Ø直接损失:丢失订单,减少直接收入,损失生产率;
Ø间接损失:恢复成本,竞争力受损,品牌、声誉受损,负面的公众影响,失去未来的业务机会,影响股票市值或政治声誉;
Ø法律损失:法律、法规的制裁,带来相关联的诉讼或追索等。
  所以,在享用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前企业迫切需要解决的问题。

  俗话说“三分技术七分管理”。目前组织普遍采用现代通信、计算机、网 络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全方针、完整的信息安全管理制度、相应 的管理措施不到位,如系统的运行、维护、开发等岗位不清,职责不分,存在一人身兼数职的现象。这些都是造成信息安全事件的重要原因。缺乏系统的管理思想也 是一个重要的问题。所以,我们需要一个系统的、整体规划的信息安全管理体系,从预防控制的角度出发,保障组织的信息系统与业务之安全与正常运作。

  目前,在信息安全管理体系方面,英国标准BS7799已经成为世界上应用最广泛与典型的信息安全管理标准。BS7799标准于1993年由英国贸易工业部立项,于1995年英国首次出版BS7799-11995《信息安全管理实施细则》,它提供了一套综合的、由信息安全最佳惯例组成的实施规则,其目的是作为确定工商业信息系统在大多数情况所需控制范围的参考基准,并且适用于大、中、小组织。1998年英国公布标准的第二部分BS7799-2《信息安全管理体系规范》,它规定信息安全管理体系要求与信息安全控制要求,它是一个组织的全面或部分信息安全管理体系评估的基础,它可以作为一个正式认证方案的根据。BS7799-1BS7799-2经过修订于1999年重新予以发布,1999版考虑了信息处理技术,尤其是在网络和通信领域应用的近期发展,同时还非常强调了商务涉及的信息安全及信息安全的责任。200012月,BS7799-11999《信息安全管理实施细则》通过了国际标准化组织ISO的认可,正式成为国际标准----- ISO/IEC17799-12000《信息技术-信息安全管理实施细则》。200295BS7799-2:2002草案经过广泛的讨论之后,终于发布成为正式标准,同时BS7799-2:1999被废止。BS7799标准得到了很多国家的认可,是国际上具有代表性的信息安全管理体系标准。200511,ISO27001:2005出版,取代了之前的BS7799-2:2002,今后,7799系列标准的编号将会发生一定的改变,更改为ISO27001系列。在某些行业如IC和软件外包,信息安全管理体系认证已成为一些客户的要求条件之一。

 

2.标准特点
Ø注重体系的完整性,是一套科学的信息安全管理体系
Ø以风险评估为基础
Ø强调对法律法规的符合性
Ø广泛适用于各类组织
ØISO9000标准有很强的兼容性

 

3.认证好处
获得ISMS认证您将获得以下好处:
Ø保护企业的知识产权、商标、竞争优势
Ø维护企业的声誉、品牌和客户信任
Ø减少可能潜在的风险隐患,减少信息系统故障、人员流失带来的经济损失
Ø强化员工的信息安全意识,规范组织信息安全行为
Ø在信息系统受到侵袭时,确保业务持续开展并将损失降到最低程度

 

4.适用范围
  BS7799-2 1998年颁布后,在全世界范围内得到广泛的认可。目前已有80多个国家和地区开展信息安全管理体系的认证。
  信息安全对每个企业或组织来说都是需要的,所以信息安全管理体系认证具有普遍的适用性,不受地域、产业类别和公司规模限制。从目前的获得认证的企业情况看,较多的是涉及电信、保险、银行、数据处理中心、IC制造和软件外包等行业。

 

5.认证基本流程
Ø组织应建立符合BS7799-2标准要求的文件化信息安全管理体系,在申请认证之前应完成内部审核和管理评审,并保证体系的有效、充分运行三个月以上;
Ø组织应向认证公司提供信息安全管理体系运行的充分信息,对于多现场应说明各现场的认证范围、地址及人员分布等情况,认证公司将以抽样的方式对多现场进行审核;
Ø组织如要求,可向认证公司提出预审核的申请;
Ø认证分两个阶段进行:第一阶段文件审核,文件审核可在组织现场或非现场进行;第二阶段现场审核;
Ø获得认证后每年进行一次监督;


6. 实施ISMS的基本步骤
1).正确理解ISMS的含义和要素
ISMS建设人员只有正确地理解ISMS的含义、要素和ISO/IEC27001:2005标准的要求之后,才有可能建立一个符合要求的完善的ISMS。
ISMS的含义
在ISO/IEC27001标准中,已对ISMS做出了明确的定义。通俗地说,组织有一个总管理体系,ISMS是这个总管理体系的一部分,或总管理体系的一个子体系。ISMS的建立是以业务风险方法为基础,其目的是建立、实施、运行、监视、评审、保持和改进信息安全。
如果一个组织有多个管理体系,例如包括ISMS、QMS(质量管理体系)和EMS(环境管理体系)等,那么这些管理体系就组成该组织的总管理体系,而每一 个管理体系只是该组织总管理体系中的一个组成部分,或一个子管理体系。各个子管理体系必须相互配合、协调一致地工作,才能实现该组织的总目标。
ISMS的要素
标准还指出,管理体系包括“组织的结构、方针、规划活动、职责、实践、程序、过程和资源”(见ISO/IEC 27001:20053.7)。这些就是构成管理体系的相互依赖、协调一致,缺一不可的组成部分或要素。我们将其归纳后,ISMS的要素要包括:
信息安全管理机构
通过信息安全管理机构,可建立各级安全组织、确定相关人员职责、策划信息安全活动和实践等。
ISMS文件
包括ISMS方针、过程、程序和其它必须的文件等。
资源
包括建立与实施ISMS所需要的合格人员、足够的资金和必要的设备等。
ISMS的建立要确保这些ISMS要素得到满足。

2). 建立信息安全管理机构
信息安全管理机构的名称
标准没有规定信息安全管理机构的名称,因此名称并不重要。从目前的情况看,许多组织在建立ISMS之前,已经运行了其它的管理体系,如QMS和EMS等。因此,最有效与节省资源的办法是将信息安全管理机构合并于现有管理体系的管理机构,实行一元化领导。

信息安全管理机构的级别
信息安全管理机构的级别应根据组织的规模和复杂性而决定。从管理效果看,对于中等以上规模的组织,最好设立三个不同级别的信息安全管理机构:
高层:以总经理或管理者代表为领导,确保信息安全工作有一个明确的方向和提供管理承诺和必要的资源。
中层:负责该组织日常信息安全的管理与监督活动。
基层:基层部门指定一位兼职的信息安全检查员,实施对其本部门的日常信息安全监视和检查工作。

3).执行标准要求的ISMS建立过程
按照ISO/IEC 27001:2005“4.2.1建立ISMS ”条款的要求,建立ISMS的步骤包括:
a). 定义ISMS的范围和边界,形成ISMS的范围文件;
b). 定义ISMS方针(包括建立风险评价的准则等),形成ISMS方针文件;
c). 定义组织的风险评估方法;
d). 识别要保护的信息资产的风险,包括识别:
e). 资产及其责任人;
f). 资产所面临的威胁;
g). 组织的脆弱点;
h). 资产保密性、完整性和可用性的丧失造成的影响。
i). 分析和评价安全风险,形成《风险评估报告》文件,包括要保护的信息资产清单;
j). 识别和评价风险处理的可选措施,形成《风险处理计划》文件;
k). 根据风险处理计划,选择风险处理控制目标和控制措施,形成相关的文件;
l). 管理者正式批准所有残余风险;
m). 管理者授权ISMS的实施和运行;
n). 准备适用性声明。

4) 完成所需要的ISMS文件
ISMS文件是ISMS的主要要素,既要与ISO/IEC27001:2005保持一致,又要符合本组织的信息安全的需要。实际上,ISMS文件是本组织 “度身定做”的适合本组织需要的实际的信息安全管理标准,是ISO/IEC 27001:2005的具体体现。对一般员工来说,在其实际工作中,可以不过问国际信息安全管理标准-ISO/IEC27001:2005,但必须按照 ISMS文件的要求执行工作。
ISMS文件的类型:
根据ISO/IEC 27001:2005标准的要求,ISMS文件有三种类型。
方针类文件(Policies
方针是政策、原则和规章。主要是方向和路线上的问题,包括:
a).ISMS方针(ISMS policy);
b).信息安全方针(information security policy)。
程序类文件(Procedures
记录(Records
记录是提供客观证据的一种特殊类型的文件。通常,记录发生于过去,是相关程序文件运行产生的结果(或输出)。记录通常是表格形式。
适用性声明文件(Statement ofApplicability,简称SOA
ISO/IEC27001:2005标准的附录A提供许多控制目标和控制措施。这些控制目标和控制措施是最佳实践。对于这些控制目标和控制措施,实施 ISMS的组织只要有正当性理由,可以只选择适合本组织使用的那些部分,而不适合使用的部分,可以不选择。选择,或不选择,要做出声明(说明),并形成 《适用性声明》文件。

必须的文件:
“必须的ISMS文件”是指ISO/IEC27001:2005“4.3.1总则”明确规定的,一定要有的文件。这些文件就是所谓的强制性文件(mandatorydocuments)。“4.3.1总则”要求ISMS文件必须包括9方面的内容:
a). ISMS方针
ISMS方针是组织的顶级文件,规定该组织如何管理和保护其信息资产的原则和方向,以及各方面人员的职责等。
b).ISMS的范围
c).支持ISMS的程序和控制措施;
d).风险评估方法的描述;
e).风险评估报告;
f).风险处理计划;
g).控制措施有效性的测量程序;
h).本标准所要求的记录;
i).适用性声明。

可选的文件:
除了上述必须的文件外,组织可以根据其实际的业务活动和风险的需要,而确定某些文件(包括某些程序文件和方针类文件)。这些文件就是所谓的可选的文件(Discretionarydocuments)。这类文件的内容可随组织的不同而有所不同,主要取决于:
a).组织的业务活动及风险;
b).安全要求的严格程度;
c).管理的体系的范围和复杂程度。
这里,需要特别提出的是,ISMS的特点之一是风险评估和风险管理。组织需要哪些ISMS文件及其复杂程度如何,通常可根据风险评估决定。如果风险评估的结果,发现有不可接受的风险,那么就应识别处理这些风险的可能方法,包括形成相关文件。

文件的符合性:
ISMS文件的符合性包括符合相关法律法规的要求、符合ISO/IEC27001:2005标准4-8章的所有要求和符合本组织的实际要求。为此:
a).参考相关法律法规要求和标准要求
在编写ISMS文件时,编写者应参考相关法律法规要求和标准的相应条款的要求,例如,在编写ISMS方针时,要参考ISO/IEC 27001“4.2.1b) 定义ISMS方针”;编写适用性声明时,要参考ISO/IEC 27001 “4.2.1 j)准备适用性声明”;编写文件控制程序时,要参考ISO/IEC 27001 “4.3.2文件控制”等等。
b).将本组织的最好实践形成文件
为了易于操作,编写者最好把本组织当前的最好实践写下来,补充标准的要求,形成统一格式的文件。
c).保持一致性
同一个文件中,上下文不能有不一致或矛盾的地方
同一个体系的不同文件之间不能有矛盾的地方
不同体系的文件之间不能有不一致的地方
如果组织同时运行多个管理体系,例如质量管理体系(QMS)、环境管理体系(EMS)和ISMS等,那么各个体系的文件之间应相互协调,避免产生不一致的地方。此外,在文字的表达上,应准确,无二义。

苏州思特瑞信息技术有限公司专业ISO27001 CMMI ISO20000咨询服务提供商
姓名:叶小姐
手机:13584882490
Q Q:997407315
邮箱:lily@szstr.com
地址:苏州工业园区仁爱路258号C207