一家专业从事认证知识公司 认证电话:134-0573-2482 | 专题页面

ISO27001认证流程(附图)

发布时间:2022-09-19 17:24:03 阅读次数:146

ISO27001认证流程

构建ISO27001信息安全管理体系不是一蹴而就的,欲速则不达,每家组织都是不同的,不同的组织在建立与完善信息安全管理体系时,可根据自己的特点和具体情况,采取不同的步骤和方法。但总体来说,建立ISO27001信息安全管理体系一般要经过以下几个主要步骤:

1、信息安全管理体系策划和准备

策划和准备阶段主要是做好建立信息安全管理体系的各种前期工作。内容包括教育培训、拟定计划、安全管理发展情况调研,以及相关资源的配置与管理。

2、确定信息安全管理体系适用的范围

信息安全管理体系的范围就是需要重点进行管理的安全领域。组织需要根据自己的实际情况,可以在整个组织范围内、也可以在个别重要部门或领域内实施。 在本阶段的工作,应将组织划分成不同的信息安全控制领域,这样做易于组织对有不同需求的领域进行适当的信息安全管理。在定义适用范围时,应重点考虑组织的 适用环境、适用人员、现有信息系统、现有信息资产及它们之间相互关系等。

3、现状调查与风险评估

依据有关信息安全技术与管理标准,对信息系统及由其生成、处理、传输和存储的信息的机密性、完整性和可用性等安全属性进行调研和评价,以及评估信息资产面临的威胁以及导致安全事件发生的可能性,并结合安全事件所涉及的信息资产价值来判断安全事件一旦发生对组织造成的影响。

4、建立信息安全管理框架

建立信息安全管理体系要规划和建立一个合理的信息安全管理框架,要从整体和全局的视角,从信息系统的所有层面进行整体安全建设,从信息系统本身出 发,根据业务性质、组织特征、信息资产状况和技术条件,建立信息资产清单,进行风险分析、需求分析和选择安全控制,准备适用性声明等步骤,从而建立安全体 系并提出安全解决方案 。

5、信息安全管理文件体系编写

建立并保持一个文件化的信息安全管理体系是ISO/IEC27001:2013标准的总体要求,编写信息安全管理体系文件是建立信息安全管理体系的 基础工作,也是一个组织实现风险控制、评价和改进信息安全管理体系、实现持续改进不可少的依据。在信息安全管理体系建立的文件中应该包含有:安全方针文 档、适用范围文档、风险评估文档、实施与控制文档、适用性声明文档。

6、信息安全管理体系的运行与改进

信息安全管理体系文件编制完成以后,组织应按照文件的控制要求进行审核与批准并发布实施,至此,信息安全管理体系将进入运行阶段。在此期间,组织应 加强运作力度,充分发挥体系本身的各项功能,及时发现体系策划中存在的问题,找出问题根源,采取纠正措施,并按照更改控制程序要求对体系予以更改,以达到 进一步完善信息安全管理体系的目的。

7、信息安全管理体系审核

体系审核是为获得审核证据,对体系进行客观的评价,以确定满足审核准则的程度所进行的系统的、独立的并形成文件的检查过程。体系审核包括内部审核和 外部审核(第三方审核)。内部审核一般以组织名义进行,可作为组织自我合格检查的基础;外部审核由外部独立的组织进行,可以提供符合要求(如 ISO/IEC27001)的认证或注册。

信息安全管理体系的建立是一个目标叠加的过程,是在不断发展变化的技术环境中进行的,是一个动态的、闭环的风险管理过程,要想获得有效的成果,需要 从评估、防护、监督、响应和恢复,这些都需要从上到下的参与和重视,否则只能是流于形式与过程,起不到真正有效的安全控制的目的和作用。

以上就是老师总结关于:ISO27001认证流程(附图)的相关信息了,希望能帮助到大家,如还需要了解更多专业性问题可直接联系我们。

ISO27001认证流程(附图)相关文章推荐:

1 ISO27001认证要求以及认证条件

2 ISO27001认证的好处

3 ISO27001认证有什么用

本文标题:ISO27001认证流程(附图)

本文链接:http://www.isozc.com/zhishi/525.html

免责声明:本站部分文章信息来源网络或网友投稿,本站只负责对文章进行整理、排版、编辑,转载目的在于传递更多的信息,并不是赞同和验证文章内容的真实性,如本站文章和转稿涉及版权等问题,可与我们联系处理。

电话: 134-0573-2482
量身定制辅导方案,解决企业实际需求
  • 12 +
    行业经验
  • 50 +
    认证品类
  • 3000 +
    证书数量
  • 1500 +
    企业客户