当前位置:首页 新闻资讯

​什么叫ISO27001 信息安全管理体系以及其认证之前该做什么?


发布日期:2020-9-3

ISO27001认证是用于保护组织的信息安全,制定了安全管理方针与职责,再认证前需要准备初步的计划总结和适用范围,下面小编就来详细说明一下。

一、ISO 27001 信息安全管理体系

ISO/IEC27001(BS7799)全称信息安全管理体系认证,主要用于保障组织的信息安全,对每个企业或组织来说都是需要的,具有普适性,尤其适合涉及电信、银行、数据处理中心、IC制造和软件外包行业。

信息安全管理体系(ISMS)是组织依据GB/T22080/ ISO/IEC27001(信息技术安全技术信息安全管理体系要求)的要求,是组织整体管理体系的一个部分,是基于风险评估,来建立、实施、运行、监视、评审、保持和改进信息安全等一系列的管理活动,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。

ISO/IEC27001是建立和维护信息安全管理体系的标准,它要求组织通过一系列的过程如确定信息安全管理体系范围,制定信息安全方针和策略,明确管理职责,以风险评估为基础选择控制目标和控制措施等,使组织达到动态的、系统的、全员参与的、制度化的、以预防为主的信息安全管理方式。

ISMS认证针是对组织ISMS符合GB/T 22080/ ISO/IEC27001要求的一种认证。这是一种通过权威的审核之后提供的保证:受认证的组织实施了ISMS,并且符合GB/T 22080/ ISO/IEC 27001标准的要求。通过认证的组织,将会被注册登记。

ISO/IEC27001证书最长三年有效,每年需进行年审,三年需要换证,根据监督审核结果,可以保持,暂停或撤销认证证书的注册。

逾期不年审或换证,证书将会被暂停,面临过期和失效。无法正常使用。


什么叫ISO27001 信息安全管理体系以及其认证之前该做什么?


二、ISO27001认证之前准备工作

1.规划和准备。

规划和准备阶段主要包括执行所有类型的初步工作以建立ISO27001认证体系。内容包括教育和培训,文案计划,安全管理发展调查以及人力资源的分配和管理。

2.确定ISO27001认证体系的适用范围

ISO27001认证体系的范围是应侧重于管理的安全领域。必须在整个组织或各个部门区域实施,具体取决于他们的实际情况。

在这个工作阶段,组织必须分为信息安全控制的不同领域,这有助于有不同需求的领域组织适当的信息安全管理。在定义应用程序的范围时,应考虑组织的适用环境,适用人员,现有IT技术和现有信息资产。

以上就是小编对“什么叫ISO27001 信息安全管理体系以及其认证之前该做什么?”的详细说明,希望能够帮助到大家。

版权所有    上海开成认证有限公司    沪ICP备16031031号-1