ISO27001是信息安全管理體系的標(biāo)準(zhǔn),該標(biāo)準(zhǔn)基于風(fēng)險(xiǎn)評(píng)估,建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和持續(xù)改進(jìn)信息安全等一系列的管理活動(dòng)。ISO27001管理體系主要針對(duì)信息安全中的系統(tǒng)漏洞、黑客入侵、病毒感染等內(nèi)容進(jìn)行保護(hù),是全球應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn)。
該標(biāo)準(zhǔn)通過(guò)嚴(yán)格的審查標(biāo)準(zhǔn)和權(quán)威的認(rèn)證體系,為組織提供了一個(gè)建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和改進(jìn)信息安全管理體系(ISMS)的模型。以及確保信息的機(jī)密性、完整性和可用性。
ISO2700認(rèn)證的范圍:
信息安全對(duì)每個(gè)企業(yè)或組織來(lái)說(shuō)都是需要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類(lèi)別和公司規(guī)模限制。從目前的獲得認(rèn)證的企業(yè)情況看,較多的是:
1、以信息為主生命線的行業(yè)
金融行業(yè):銀行、保險(xiǎn)、證券、基金、期貨等
通信行業(yè):電信、網(wǎng)通、移動(dòng)、聯(lián)通等
服務(wù)公司:外貿(mào)、進(jìn)出口、HR、獵頭、會(huì)計(jì)事務(wù)所等
2、對(duì)信息技術(shù)依賴(lài)度較高的行業(yè)
鋼鐵、半導(dǎo)體、物流
電力、能源
外包(ITO或BPO):IT、軟件、電信IDC、呼叫中心、數(shù)據(jù)錄入、數(shù)據(jù)處理加工等
3、工藝技術(shù)要求高的行業(yè)
醫(yī)藥、精細(xì)化工
研究機(jī)構(gòu)
ISO2700認(rèn)證的內(nèi)容:
1、安全策略。指定信息安全方針,為信息安全提供管理指引和支持,并定期評(píng)審。
2、信息安全的組織。建立信息安全管理組織體系,在內(nèi)部開(kāi)展和控制信息安全的實(shí)施。
3、資產(chǎn)管理。核查所有信息資產(chǎn),做好信息分類(lèi),確保信息資產(chǎn)受到適當(dāng)程度的保護(hù)。
4、人力資源安全。確保所有員工,合同方和第三方了解信息安全威脅和相關(guān)事宜以及各自的責(zé)任,義務(wù),以減少人為差錯(cuò),盜竊,欺詐或誤用設(shè)施的風(fēng)險(xiǎn)。
5、物理和環(huán)境安全。定義安全區(qū)域,防止對(duì)辦公場(chǎng)所和信息的未授權(quán)訪問(wèn),破壞和干擾;保護(hù)設(shè)備的安全,防止信息資產(chǎn)的丟失,損壞或被盜,以及對(duì)企業(yè)業(yè)務(wù)的干擾;同時(shí),還要做好一般控制,防止信息和信息處理設(shè)施的損壞和被盜。
6、通信和操作管理。制定操作規(guī)程和職責(zé),確保信息處理設(shè)施的正確和安全操作;建立系統(tǒng)規(guī)劃和驗(yàn)收準(zhǔn)則,將系統(tǒng)失效的風(fēng)險(xiǎn)降到最低;防范惡意代碼和移動(dòng)代碼,保護(hù)軟件和信息的完整性;做好信息備份和網(wǎng)絡(luò)安全管理,確保信息在網(wǎng)絡(luò)中的安全,確保其支持性基礎(chǔ)設(shè)施得到保護(hù);建立媒體處置和安全的規(guī)程,防止資產(chǎn)損壞和業(yè)務(wù)活動(dòng)的中斷;防止信息和軟件在組織之間交換時(shí)丟失,修改或誤用。
網(wǎng)站簡(jiǎn)介 | 聯(lián)系我們 | 認(rèn)證新聞 | 版權(quán)聲明 | 下載聲明 | 隱私聲明 | 添加收藏 | 服務(wù)條款 | 廣告服務(wù) | 積分簡(jiǎn)介| 會(huì)員中心 | 網(wǎng)址導(dǎo)航 | 證書(shū)查詢(xún)
版權(quán)所有 2002-2026 曼頓認(rèn)證信息網(wǎng)(www.waterfront-hotel.cn)
咨詢(xún)熱線:- | E-mail:support@cniso.com.cn