1. ISO27001 认证介绍 :
信息安全管理体系( ISMS )是组织依据 GB/T22080/ ISO/IEC27001 (信息技术安全技术信息安全管理体系 要求)的要求,是组织整体管理体系的一个部分,是基于风险评估,来建立、实施、运行、监视、评审、保持和改进信息安全等一系列的管理活动,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。
ISO/IEC27001 是建立和维护信息安全管理体系的标准,它要求组织通过一系列的过程如确定信息安全管理体系范围,制定信息安全方针和策略,明确管理职责,以风险评估为基础选择控制目标和控制措施等,使组织达到动态的、系统的、全员参与的、制度化的、以预防为主的信息安全管理方式。信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。
2 、 ISO27001 认证对企业的好处:
2.1符合法律法规要求
证书的获得,可以向权威机构表明,组织遵守了所有适用的法律法规。从而保护企业和相关方的信息系统安全、知识产权、商业秘密等。
2.2维护企业的声誉、品牌和客户信任
证书的获得,可以强化员工的信息安全意识,规范组织信息安全行为,减少人为原因造成的不必要的损失。
2.3履行信息安全管理责任
证书的获得,本身就能证明组织在各个层面的安全保护上都付出了卓有成效的努力,表明管理层履行了相关责任。
2.4增强员工的意识、责任感和相关技能
证书的获得,可以强化员工的信息安全意识,规范组织信息安全行为,减少人为原因造成的不必要的损失。
2.5保持业务持续发展和竞争优势
全面的信息安全管理体系的建立,意味着组织核心业务所赖以持续的各项信息资产得到了妥善保护,并且建立有效的业务持续性计划框架,提升了组织的核心竞争力。
2.6实现风险管理
有助于更好地了解信息系统,并找到存在的问题以及保护的办法,保证组织自身的信息资产能够在一个合理而完整的框架下得到妥善保护,确保信息环境有序而稳定地运作。
2.7减少损失,降低成本
ISMS 的实施,能降低因为潜在安全事件发生而给组织带来的损失,在信息系统受到侵袭时,能确保业务持续开展并将损失降到最低程度
3 、 ISO27001 认证适用范围:
信息安全对每个企业或组织来说都是需要的,所以信息安全管理体系认证具有普遍的适用性,不受地域、产业类别和公司规模限制。从目前的获得认证的企业情况看,较多的是涉及保险、证券、银行、金融产业链所涉及的行业(票据印刷、 IC 卡制造)以及为金融行业提供服务的企业、电信行业、电力行业、数据处理中心和软件外包、软件开发等行业。
4 、 ISO27001 认证申请条件 :
4.1 具备独立的法人资格或经独立的法人授权的组织;
4.2按照 ISO/IEC 27001 标准的要求建立文件化的信息安全管理体系;
4.3已经按照文件化的体系运行三个月以上,并在进行认证审核前按照文件的要求进行了至少一次管理评审和内部质量体系审核。
5 、 ISO27001 认证步骤:
ISMS 模型将整个信息安全管理体系建设项目划分成五个大的阶段,并包含 25 项关键的活动,如果每项前后关联的活动都能很好地完成,最终就能建立起有效的 ISMS ,实现信息安全建设整体蓝图,接受 ISO27001 审核并获得认证更是水到渠成的事情。
5.1现状调研阶段:从日常运维、管理机制、系统配置等方面对组织信息安全管理安全现状进行调研,通过培训使组织相关人员全面了解信息安全管理的基本知识。
5.2风险评估阶段:对组织信息资产进行资产价值、威胁因素、脆弱性分析,从而评估组织信息安全风险,选择适当的措施、方法实现管理风险的目的。
5.3管理策划阶段:根据组织对信息安全风险的策略,制定相应的信息安全整体规划、管理规划、技术规划等,形成完整的信息安全管理系统。
5.4体系实施阶段: ISMS 建立起来(体系文件正式发布实施)之后,要通过一定时间的试运行来检验其有效性和稳定性。
5.5认证审核阶段:经过一定时间运行, ISMS 达到一个稳定的状态,各项文档和记录已经建立完备,此时,可以提请进行认证。
6 、 ISO27001 认证的好处
6.1.识别风险并采取适当的措施以管理或减少它们
6.2.灵活适应对所有或特定领域的业务控制
6.3.使利益相关者和客户相信他们的数据是被保护的
6.4.证明合规性并成为首选供应商
7.组织所需提供的资料
7.1.法律地位证明文件(如企业法人营业执照、事业单位法人代码证书等)
7.2.有效的资质证明、产品生产许可证强制性产品认证证书等(需要时)
7.3.组织简介(产品及与产品/服务有关的技术标准、强制性标准、使用设备、人员情况等)
7.4.申请认证产品的生产、加工或服务工艺流程图;
7.5.服务场所、多场所需提供清单;
7.6.管理手册、程序文件及组织机构图;
7.7.服务器数量以及终端数量;
7.8.服务计划、服务报告、容量计划