ISO 27001信息安全管理體系
信息安全管理要求ISO/IEC27001的前身為英國的BS7799標準,該標準由英國標準協會(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該標準。BS7799分為兩個部分:BS7799-1,信息安全管理實施規則 BS7799-2,信息安全管理體系規范。 第一部分對信息安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用;第二部分說明了建立、實施和文件化信息安全管理體系(ISMS)的要求,規定了根據獨立組織的需要應實施安全控制的要求。ISO發布的一個關注企業內部信息安全的管理體系,企業內部信息包括:企業人員安全防范意識、企業文檔(電子、紙質)的安全保護、企業信息平臺(包括網絡、服務器、用戶PC端等)、企業軟件的安全防護等。體系通過一整套風險評估管理模型,進行分析安全隱患,繼而對其進行實施控制措施,以此達到安全保護的目的;ISO27001標準文件:7個章節,14個領域,113個控制措施。企業通過認證將可以向其客戶、競爭對手、供應商、員工和投資方展示其在同行內的領導地位:定期的監督審核將確保組織的信息系統不斷地被監督和改善,并以此作為增強信息安全性的依據,信任、信用及信心,使客戶及利益相關方感受到組織對信息安全的承諾。
認證帶來的好處:
1、通過定義,評估和控制風險,確保經營的持續性和能力
2、可改善全體的業績,消除不信任感
3、提高企業投標競爭優勢
4、企業對外的宣傳名片
5、謹防技術訣竅的丟失
6、在組織內部增強內部的安全意識
ISO20000 信息技術服務管理體系
ISO20000,即"信息技術服務管理體系標準",是面向機構的IT服務管理標準。ISO 20000是面向機構的IT服務管理標準,目的是提供建立、實施、運作、監控、評審、維護和改進IT服務管理體系(ITSM)的模型。建立IT服務管理體系(ITSM)已成為各種組織,特別是金融機構、電信、高科技產業等管理運營風險不可缺少的重要機制。ISO 20000讓IT管理者有一個參考框架用來管理IT服務,完善的IT管理水平也能通過認證的方式表現出來。ISO20000標準著重于通過"IT服務標準化"來管理IT問題,即將IT問題歸類,識別問題的內在聯系,然后依據服務水準協議進行計劃、推行和監控,并強調與客戶的溝通。該標準同時關注體系的能力,體系變更時所要求的管理水平、財務預算、軟件控制和分配。
認證帶來的好處:
1、保持服務目標與企業業務目標一致,有效的支持業務戰略
2、建立規范的服務流程,提高信息技術服務和運營效率
3、有效及高效地整合和利用信息、基礎架構、應用及人員等IT資源
4、建立持續改進的服務管理機制,快速應對市場需求,提高客戶滿意度
5、向國際標桿靠齊,增強市場競爭力,提高組織聲譽,提升投資回報
6、控制IT風險及相關的成本,提高與控制IT服務質量、降低長期的服務成本
7、靈活應對來自客戶、認證機構、內部機構等不同的合規審核要求,增加投資者信心。
更新時間:2024/5/30 15:27:09