歡迎光臨 佛山市沃博企業(yè)管理服務(wù)有限公司 官方網(wǎng)站
網(wǎng)站地圖發(fā)布者: 沃博 時(shí)間:2023-06-01 14:22:13
ISO/IEC 27001是信息安全管理體系國際標(biāo)準(zhǔn),規(guī)定了如何恰當(dāng)?shù)貞?yīng)用經(jīng)獨(dú)立評估認(rèn)證的信息安全管理體系,可為您更有效地保護(hù)所有公司數(shù)據(jù)和保密信息提供基準(zhǔn),從而將非法獲取相關(guān)資料的風(fēng)險(xiǎn)降至最低。
ISO 27001是一個(gè)信息安全管理體系實(shí)施規(guī)范,并可使用該規(guī)范對組織的信息安全管理體系進(jìn)行審核與認(rèn)證,以保證組織能擺脫信息安全遭破壞。ISO 27001:2013標(biāo)準(zhǔn),是建立信息安全管理體系(ISMS)的一套規(guī)范,其中詳細(xì)說明了建立、實(shí)施和維護(hù)信息安全管理體系的要求,指出實(shí)施機(jī)構(gòu)應(yīng)該遵循的風(fēng)險(xiǎn)評估標(biāo)準(zhǔn)。作為一套管理標(biāo)準(zhǔn),ISO 27001指導(dǎo)相關(guān)人員如何去應(yīng)用ISMS,其最終目的在于建立適合企業(yè)需要的信息安全管理體系。信息安全管理標(biāo)準(zhǔn)是國際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。信息安全管理對每個(gè)企業(yè)或組織來說都是需要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。
ISO/IEC 27001標(biāo)準(zhǔn)信息安全管理體系體系簡介
隨著信息化建設(shè)工作不斷推進(jìn),計(jì)算機(jī)網(wǎng)絡(luò)規(guī)模和應(yīng)用范圍逐步擴(kuò)大,信息科技的作用已經(jīng)從業(yè)務(wù)支持逐步走向與業(yè)務(wù)的融合。同時(shí),信息化在給企事業(yè)單位帶來發(fā)展和效益的同時(shí),其所形成的風(fēng)險(xiǎn)與傳統(tǒng)操作風(fēng)險(xiǎn)的內(nèi)涵發(fā)生了根本性變化。許多信息安全的問題紛紛出現(xiàn):商業(yè)秘密的泄露、客戶資料的流失、系統(tǒng)癱瘓、黑客入侵、病毒感染、網(wǎng)絡(luò)釣魚、網(wǎng)頁改寫等。ISO/IEC 27001標(biāo)準(zhǔn)各行業(yè)重要信息安全事件也屢屢發(fā)生并呈快速上長趨勢,特別是一些企業(yè)發(fā)生的嚴(yán)重信息安全事件,更是給事發(fā)企業(yè)造成了難以估量的經(jīng)濟(jì)或聲譽(yù)損失,影響了企業(yè)業(yè)務(wù)的穩(wěn)健運(yùn)行。
ISO/IEC 27001標(biāo)準(zhǔn)信息安全管理體系(Information Security Management System,簡稱為ISMS)是1998年前后從英國發(fā)展起來的信息安全領(lǐng)域中的一個(gè)新概念,是管理體系(Management System,MS)思想和方法在信息安全領(lǐng)域的應(yīng)用。近年來,伴隨著ISMS國際標(biāo)準(zhǔn)的制修訂,ISMS迅速被全球接受和認(rèn)可,成為世界各國、各種類型、各種規(guī)模的組織解決信息安全問題的一個(gè)有效方法。ISMS認(rèn)證隨之成為組織向社會(huì)及其相關(guān)方證明其信息安全水平和能力的一種有效途徑。
信息安全管理體系是組織機(jī)構(gòu)單位按照信息安全管理體系相關(guān)標(biāo)準(zhǔn)的要求,制定信息安全管理方針和策略,采用風(fēng)險(xiǎn)管理的方法進(jìn)行信息安全管理計(jì)劃、實(shí)施、評審檢查、改進(jìn)的信息安全管理執(zhí)行的工作體系。 信息安全管理體系是按照ISO/IEC 27001標(biāo)準(zhǔn)《信息技術(shù) 安全技術(shù) 信息安全管理體系要求》的要求進(jìn)行建立的,ISO/IEC 27001認(rèn)證標(biāo)準(zhǔn)是由BS7799-2標(biāo)準(zhǔn)發(fā)展而來。
ISO/IEC 27001標(biāo)準(zhǔn)信息安全管理體系認(rèn)證ISMSI是建立和維持信息安全管理體系的標(biāo)準(zhǔn),標(biāo)準(zhǔn)要求組織通過確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險(xiǎn)評估為基礎(chǔ)選擇控制目標(biāo)與控制方式等活動(dòng)建立信息安全管理體系;體系一旦建立組織應(yīng)按體系規(guī)定的要求進(jìn)行運(yùn)作,保持體系運(yùn)作的有效性;信息安全管理體系應(yīng)形成一定的文件,即組織應(yīng)建立并保持一個(gè)文件化的信息安全管理體系,其中應(yīng)闡述被保護(hù)的資產(chǎn)、組織風(fēng)險(xiǎn)管理的方法、控制目標(biāo)及控制方式和需要的保證程度。

1背景介紹
為進(jìn)一步保障我國信息系統(tǒng)建設(shè)的業(yè)務(wù)安全需要,加強(qiáng)網(wǎng)絡(luò)和信息安全服務(wù)市場的規(guī)范化管理,有利于各級政府、央企及大中型國有企業(yè)選擇具備行業(yè)領(lǐng)域?qū)I(yè)性的信息化承建單位,保證信息系統(tǒng)行業(yè)領(lǐng)域的安全服務(wù)質(zhì)量,中國通信工業(yè)協(xié)會(huì)受工業(yè)和信息化部委托,本著制定行業(yè)標(biāo)準(zhǔn)、規(guī)范行業(yè)行為的職能,審核并發(fā)放《信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)》證書。
《信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)》證書將有效的協(xié)助政府部門規(guī)范和加強(qiáng)信息網(wǎng)絡(luò)安全工作的管理,促進(jìn)網(wǎng)絡(luò)安全技術(shù)的交流,提高用戶安全意識,保障信息建設(shè)社會(huì)化和產(chǎn)業(yè)化的健康發(fā)展。
2016年4月工業(yè)和信息化部著力搭建“矩陣式信息化建設(shè)企業(yè)管理平臺(tái)”,并首次將《信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)》作為平臺(tái)的入口管理依據(jù),用以充分評估平臺(tái)內(nèi)信息化建設(shè)企業(yè)的行業(yè)服務(wù)方向和專業(yè)能力水平,從而充分發(fā)揮政府部門對信息化建設(shè)企業(yè)的管理、指導(dǎo)及政策支持等職能。
隨著我國信息化進(jìn)程不斷提速,標(biāo)準(zhǔn)、規(guī)范制定脫離和難以跟上實(shí)際應(yīng)用需求的問題日益突出?!靶畔⑾到y(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)”評價(jià)的出臺(tái),通過對信息化建設(shè)企業(yè)的專業(yè)分類、分級的資質(zhì)認(rèn)證,能夠?qū)π畔⒒ㄔO(shè)服務(wù)提供商的專業(yè)領(lǐng)域、基本資格、管理能力、技術(shù)能力、安**力和服務(wù)過程能力等方面進(jìn)行權(quán)威、客觀、公正的評價(jià),證明其服務(wù)能力滿足社會(huì)對信息化建設(shè)服務(wù)的選擇需求。同時(shí),認(rèn)證過程也將有效促進(jìn)信息化建設(shè)的服務(wù)提供方完善自身管理體系,提高服務(wù)質(zhì)量和水平,引導(dǎo)行業(yè)健康規(guī)范發(fā)展。
2資質(zhì)介紹
信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)評定是指中國通信工業(yè)協(xié)會(huì)依據(jù)資質(zhì)管理辦法和資質(zhì)等級評定條件對信息化承建企業(yè)的綜合能力和水平進(jìn)行的評價(jià)和評定,按照不同行業(yè)分項(xiàng)頒發(fā)資質(zhì)評定證書。是對信息系統(tǒng)服務(wù)提供者的資格狀況、技術(shù)實(shí)力和實(shí)施安全工程過程質(zhì)量保證能力等方面的評定。
該資質(zhì)是評估信息化建設(shè)企業(yè)的專項(xiàng)領(lǐng)域及服務(wù)水平的一項(xiàng)政府措施,是工業(yè)和信息化部委托中國通信工業(yè)協(xié)會(huì)(國家一級協(xié)會(huì))對國內(nèi)的信息化承建單位進(jìn)行資質(zhì)評價(jià)的活動(dòng)。參與并通過信息系統(tǒng)業(yè)務(wù)安全服務(wù)資質(zhì)評審的企業(yè),由中國通信工業(yè)協(xié)會(huì)發(fā)放統(tǒng)一的評級編號及等級證書,同時(shí)獲得工業(yè)和信息化部“矩陣式信息化建設(shè)企業(yè)管理平臺(tái)”準(zhǔn)入資格。
3實(shí)施意義:
1)充分展示自身的專業(yè)服務(wù)能力,便于信息系統(tǒng)項(xiàng)目采購單位對承建單位的選擇,降低溝通成本。
2)無障礙參與信息化項(xiàng)目采購單位的招投標(biāo)活動(dòng),進(jìn)一步提升企業(yè)的產(chǎn)品、技術(shù)服務(wù)差異化和市場競爭力。
3)持續(xù)加強(qiáng)自身技術(shù)基礎(chǔ)建設(shè),優(yōu)化提高信息化建設(shè)企業(yè)行業(yè)專業(yè)領(lǐng)域服務(wù)的技術(shù)能力和服務(wù)水平。
4)獲得工信部“矩陣式信息化建設(shè)企業(yè)管理平臺(tái)”的準(zhǔn)入資格,享受政府部門相關(guān)政策、資金的支持。
4適用范圍
面向所有的信息化企業(yè),其中包括通信、互聯(lián)網(wǎng)、軟件開發(fā)、系統(tǒng)集成等IT行業(yè)中的大、中、小型信息化企業(yè)。
友情鏈接:
Copyright? 佛山市沃博企業(yè)管理服務(wù)有限公司 版權(quán)所有 粵ICP備11088590號
技術(shù)支持:萬迪網(wǎng)絡(luò)