ISO27001信息安全管理體系認(rèn)證
一、什么是ISO27001信息安全管理體系認(rèn)證?
ISO27001是信息安全管理體系認(rèn)證,是由國(guó)際標(biāo)準(zhǔn)化組織(ISO)采納英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)BS7799-2標(biāo)準(zhǔn)后實(shí)施的管理體系,成為了“信息安全管理”的國(guó)際通用語言,企業(yè)建立ISO27001體系能有效保證企業(yè)在信息安全領(lǐng)域的可靠性,降低企業(yè)泄密風(fēng)險(xiǎn),更好的保存核心數(shù)據(jù)和重要信息。
信息安全對(duì)每個(gè)企業(yè)都是非常重要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。目前認(rèn)證較多的行業(yè)主要是軟件和信息技術(shù)服務(wù)業(yè)、通信、金融等行業(yè)。
二、ISO27001標(biāo)準(zhǔn)基于保密性、完整性和實(shí)用性三大原則,認(rèn)證內(nèi)容以下方面:
1. 信息安全方針;
2. 信息安全組織;
3. 人力資源安全;
4. 資產(chǎn)管理;
5. 訪問控制;
6. 加密;
7. 物理和環(huán)境安全;
8. 操作安全;
9. 通信安全;
10. 系統(tǒng)的獲取、開發(fā)和維護(hù);
11. 供應(yīng)關(guān)系;
12. 信息安全事件管理;
13. 信息安全方面的業(yè)務(wù)持續(xù)管理;
14. 符合性。
三、ISO27001信息安全管理體系認(rèn)證認(rèn)證的基本條件:
1、企業(yè)持有工商行政管理部門頒發(fā)的《企業(yè)法人營(yíng)業(yè)執(zhí)照》、《生產(chǎn)許可證》或等效文件;
2、申請(qǐng)方的IT服務(wù)管理體系已按ISO/IEC 20000-1:2005標(biāo)準(zhǔn)的要求建立,并實(shí)施運(yùn)行3個(gè)月以上。
3、至少完成一次內(nèi)部審核,并進(jìn)行了管理評(píng)審。
4、信息技術(shù)服務(wù)管理體系運(yùn)行期間及建立體系前的一年內(nèi)未受到主管部門行政處罰。
四、ISO27001信息安全管理體系認(rèn)證益處:
1、招投標(biāo)加分項(xiàng)
2、享受政府獎(jiǎng)勵(lì)(獎(jiǎng)勵(lì)金額幾十萬不等)
3、通過定義、評(píng)估和控制風(fēng)險(xiǎn),確保經(jīng)營(yíng)的持續(xù)性和能力
4、減少由于合同違規(guī)行為以及直接觸犯法律法規(guī)要求所造成的責(zé)任
5、通過遵守國(guó)際標(biāo)準(zhǔn)提高企業(yè)競(jìng)爭(zhēng)能力,提升企業(yè)形象
6、明確定義所有組織的內(nèi)部和外部的信息接口目標(biāo):謹(jǐn)防數(shù)據(jù)的誤用和丟失。
五、申請(qǐng)ISO27001所需資料:
1.營(yíng)業(yè)執(zhí)照(成立日期是否滿3個(gè)月);
2.認(rèn)證申請(qǐng)表、認(rèn)證合同填寫(蓋公章);
3.質(zhì)量手冊(cè)、程序文件(體系運(yùn)行滿3個(gè)月);
4.信息安全適用性聲明;
5.信息安全策略;
6.風(fēng)險(xiǎn)評(píng)估報(bào)告;
7.風(fēng)險(xiǎn)處理計(jì)劃;
8.殘余風(fēng)險(xiǎn)評(píng)估報(bào)告;
9.適用的法律法律法規(guī)清單。