歡迎光臨 佛山市沃博企業(yè)管理服務(wù)有限公司 官方網(wǎng)站
網(wǎng)站地圖發(fā)布者: 沃博 時間:2023-06-01 14:22:13
ISO/IEC 27001是信息安全管理體系國際標(biāo)準(zhǔn),規(guī)定了如何恰當(dāng)?shù)貞?yīng)用經(jīng)獨立評估認(rèn)證的信息安全管理體系,可為您更有效地保護(hù)所有公司數(shù)據(jù)和保密信息提供基準(zhǔn),從而將非法獲取相關(guān)資料的風(fēng)險降至最低。
ISO 27001是一個信息安全管理體系實施規(guī)范,并可使用該規(guī)范對組織的信息安全管理體系進(jìn)行審核與認(rèn)證,以保證組織能擺脫信息安全遭破壞。ISO 27001:2013標(biāo)準(zhǔn),是建立信息安全管理體系(ISMS)的一套規(guī)范,其中詳細(xì)說明了建立、實施和維護(hù)信息安全管理體系的要求,指出實施機(jī)構(gòu)應(yīng)該遵循的風(fēng)險評估標(biāo)準(zhǔn)。作為一套管理標(biāo)準(zhǔn),ISO 27001指導(dǎo)相關(guān)人員如何去應(yīng)用ISMS,其最終目的在于建立適合企業(yè)需要的信息安全管理體系。信息安全管理標(biāo)準(zhǔn)是國際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。信息安全管理對每個企業(yè)或組織來說都是需要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。
ISO/IEC 27001標(biāo)準(zhǔn)信息安全管理體系體系簡介
隨著信息化建設(shè)工作不斷推進(jìn),計算機(jī)網(wǎng)絡(luò)規(guī)模和應(yīng)用范圍逐步擴(kuò)大,信息科技的作用已經(jīng)從業(yè)務(wù)支持逐步走向與業(yè)務(wù)的融合。同時,信息化在給企事業(yè)單位帶來發(fā)展和效益的同時,其所形成的風(fēng)險與傳統(tǒng)操作風(fēng)險的內(nèi)涵發(fā)生了根本性變化。許多信息安全的問題紛紛出現(xiàn):商業(yè)秘密的泄露、客戶資料的流失、系統(tǒng)癱瘓、黑客入侵、病毒感染、網(wǎng)絡(luò)釣魚、網(wǎng)頁改寫等。ISO/IEC 27001標(biāo)準(zhǔn)各行業(yè)重要信息安全事件也屢屢發(fā)生并呈快速上長趨勢,特別是一些企業(yè)發(fā)生的嚴(yán)重信息安全事件,更是給事發(fā)企業(yè)造成了難以估量的經(jīng)濟(jì)或聲譽損失,影響了企業(yè)業(yè)務(wù)的穩(wěn)健運行。
ISO/IEC 27001標(biāo)準(zhǔn)信息安全管理體系(Information Security Management System,簡稱為ISMS)是1998年前后從英國發(fā)展起來的信息安全領(lǐng)域中的一個新概念,是管理體系(Management System,MS)思想和方法在信息安全領(lǐng)域的應(yīng)用。近年來,伴隨著ISMS國際標(biāo)準(zhǔn)的制修訂,ISMS迅速被全球接受和認(rèn)可,成為世界各國、各種類型、各種規(guī)模的組織解決信息安全問題的一個有效方法。ISMS認(rèn)證隨之成為組織向社會及其相關(guān)方證明其信息安全水平和能力的一種有效途徑。
信息安全管理體系是組織機(jī)構(gòu)單位按照信息安全管理體系相關(guān)標(biāo)準(zhǔn)的要求,制定信息安全管理方針和策略,采用風(fēng)險管理的方法進(jìn)行信息安全管理計劃、實施、評審檢查、改進(jìn)的信息安全管理執(zhí)行的工作體系。 信息安全管理體系是按照ISO/IEC 27001標(biāo)準(zhǔn)《信息技術(shù) 安全技術(shù) 信息安全管理體系要求》的要求進(jìn)行建立的,ISO/IEC 27001認(rèn)證標(biāo)準(zhǔn)是由BS7799-2標(biāo)準(zhǔn)發(fā)展而來。
ISO/IEC 27001標(biāo)準(zhǔn)信息安全管理體系認(rèn)證ISMSI是建立和維持信息安全管理體系的標(biāo)準(zhǔn),標(biāo)準(zhǔn)要求組織通過確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險評估為基礎(chǔ)選擇控制目標(biāo)與控制方式等活動建立信息安全管理體系;體系一旦建立組織應(yīng)按體系規(guī)定的要求進(jìn)行運作,保持體系運作的有效性;信息安全管理體系應(yīng)形成一定的文件,即組織應(yīng)建立并保持一個文件化的信息安全管理體系,其中應(yīng)闡述被保護(hù)的資產(chǎn)、組織風(fēng)險管理的方法、控制目標(biāo)及控制方式和需要的保證程度。
1背景介紹
為進(jìn)一步保障我國信息系統(tǒng)建設(shè)的業(yè)務(wù)安全需要,加強(qiáng)網(wǎng)絡(luò)和信息安全服務(wù)市場的規(guī)范化管理,有利于各級政府、央企及大中型國有企業(yè)選擇具備行業(yè)領(lǐng)域?qū)I(yè)性的信息化承建單位,保證信息系統(tǒng)行業(yè)領(lǐng)域的安全服務(wù)質(zhì)量,中國通信工業(yè)協(xié)會受工業(yè)和信息化部委托,本著制定行業(yè)標(biāo)準(zhǔn)、規(guī)范行業(yè)行為的職能,審核并發(fā)放《信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)》證書。
《信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)》證書將有效的協(xié)助政府部門規(guī)范和加強(qiáng)信息網(wǎng)絡(luò)安全工作的管理,促進(jìn)網(wǎng)絡(luò)安全技術(shù)的交流,提高用戶安全意識,保障信息建設(shè)社會化和產(chǎn)業(yè)化的健康發(fā)展。
2016年4月工業(yè)和信息化部著力搭建“矩陣式信息化建設(shè)企業(yè)管理平臺”,并首次將《信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)》作為平臺的入口管理依據(jù),用以充分評估平臺內(nèi)信息化建設(shè)企業(yè)的行業(yè)服務(wù)方向和專業(yè)能力水平,從而充分發(fā)揮政府部門對信息化建設(shè)企業(yè)的管理、指導(dǎo)及政策支持等職能。
隨著我國信息化進(jìn)程不斷提速,標(biāo)準(zhǔn)、規(guī)范制定脫離和難以跟上實際應(yīng)用需求的問題日益突出?!靶畔⑾到y(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)”評價的出臺,通過對信息化建設(shè)企業(yè)的專業(yè)分類、分級的資質(zhì)認(rèn)證,能夠?qū)π畔⒒ㄔO(shè)服務(wù)提供商的專業(yè)領(lǐng)域、基本資格、管理能力、技術(shù)能力、安**力和服務(wù)過程能力等方面進(jìn)行權(quán)威、客觀、公正的評價,證明其服務(wù)能力滿足社會對信息化建設(shè)服務(wù)的選擇需求。同時,認(rèn)證過程也將有效促進(jìn)信息化建設(shè)的服務(wù)提供方完善自身管理體系,提高服務(wù)質(zhì)量和水平,引導(dǎo)行業(yè)健康規(guī)范發(fā)展。
2資質(zhì)介紹
信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)評定是指中國通信工業(yè)協(xié)會依據(jù)資質(zhì)管理辦法和資質(zhì)等級評定條件對信息化承建企業(yè)的綜合能力和水平進(jìn)行的評價和評定,按照不同行業(yè)分項頒發(fā)資質(zhì)評定證書。是對信息系統(tǒng)服務(wù)提供者的資格狀況、技術(shù)實力和實施安全工程過程質(zhì)量保證能力等方面的評定。
該資質(zhì)是評估信息化建設(shè)企業(yè)的專項領(lǐng)域及服務(wù)水平的一項政府措施,是工業(yè)和信息化部委托中國通信工業(yè)協(xié)會(國家一級協(xié)會)對國內(nèi)的信息化承建單位進(jìn)行資質(zhì)評價的活動。參與并通過信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)評審的企業(yè),由中國通信工業(yè)協(xié)會發(fā)放統(tǒng)一的評級編號及等級證書,同時獲得工業(yè)和信息化部“矩陣式信息化建設(shè)企業(yè)管理平臺”準(zhǔn)入資格。
3實施意義:
1)充分展示自身的專業(yè)服務(wù)能力,便于信息系統(tǒng)項目采購單位對承建單位的選擇,降低溝通成本。
2)無障礙參與信息化項目采購單位的招投標(biāo)活動,進(jìn)一步提升企業(yè)的產(chǎn)品、技術(shù)服務(wù)差異化和市場競爭力。
3)持續(xù)加強(qiáng)自身技術(shù)基礎(chǔ)建設(shè),優(yōu)化提高信息化建設(shè)企業(yè)行業(yè)專業(yè)領(lǐng)域服務(wù)的技術(shù)能力和服務(wù)水平。
4)獲得工信部“矩陣式信息化建設(shè)企業(yè)管理平臺”的準(zhǔn)入資格,享受政府部門相關(guān)政策、資金的支持。
4適用范圍
面向所有的信息化企業(yè),其中包括通信、互聯(lián)網(wǎng)、軟件開發(fā)、系統(tǒng)集成等IT行業(yè)中的大、中、小型信息化企業(yè)。
友情鏈接:
Copyright? 佛山市沃博企業(yè)管理服務(wù)有限公司 版權(quán)所有 粵ICP備11088590號
技術(shù)支持:萬迪網(wǎng)絡(luò)