当前位置:首页 新闻资讯

ISO27001安全管理针对哪些问题?各部门应准备哪些材料?


发布日期:2020-9-27

ISO27001认证针对资产、人力资源、物理与环境等安全管理,需要准备材料的部门有行政部、IT部门、业务部、研发部等部门,下面小编就来为大家详细说明一下。

一、ISO27001信息安全管理体系方法

随着互联时代的飞速发展,越来越多的企业开始思考如何能保证信息的安全,那么信息安全管理体系就可以协调各个方面信息管理,从而使解决信息的保密性、可用性、完整性;保证信息的安全不是仅有一个防火墙就可以解决的,它需要全面的防御体系管理--ISO27001:2013信息安全管理体系,它既不仅是一个工具,也是一种管理方法。

通过推行ISO27001信息安全管理体系认证,可以增进公司业务往来的信用度,能够建立起供应商与客户之间的互相信任,通过信息安全管理的可以看到信息安全管理明显的利益,如:资产识别,重要资产的管控方法,信息安全防御策略等,为IT业、制造业、服务业、金融业等行业提供一个有效的保证,通过业务连续的管理,把组织的干扰因素降到最小,为客户交期与服务提供强有力的保障,双方创造更大收益,那么如何建立-ISO27001:2013信息安全管理体系,从以下几个方面着手进行:

1、安全方针:制定信息安.物理与环境全方针,为信息安全提供管理指导和支持,并定期评审;

信息安全组织:建立信息安全基础设施,管理组织范围内的信息安全;维护被第三方所访问的组织的信息处理设施和信息资产的安全,以及当信息处理外包给其他组织时,确保信息的安全。

2、资产管理:核查所有信息资产,做好信息分类,确保信息资产受到适当程度的保护。

3、人力资源安全:确保所有员工、合同方和第三方了解信息安全威胁和相关事宜,他们的责任、义务,以减少人为差错、盗窃、欺诈或误用设施的风险。

4、安全:定义安全区域,防止对办公场所和信息的未授权访问、破坏和干扰;保护设备的安全,防止信息资产的丢失、损坏或被盗,以及对业务活动的干扰;同时,还要做好一般控制,防止信息和信息处理设施的损坏或被盗。

5、通讯和操作管理:制定操作规程和职责,确保信息处理设施的正确和安全操作;建立系统规划和验收准则,将系统失效的风险减到最低;防范恶意代码和移动代码,保护软件和信息的完整性;做好信息备份和网络安全管理,确保信息在网络中的安全,确保其支持性基础设施得到保护;建立媒体处置和安全的规程,防止资产损坏和业务活动的中断;防止信息和软件在组织之间交换时丢失、修改或误用。

6、访问控制:制定文件化的访问控制策略,避免信息系统的未授权访问,并让用户了解其职责和义务,包括网络访问控制、操作系统访问控制、应用系统和信息访问控制、监视系统访问和使用,定期检测未授权的活动;当使用移动办公和远程工作时,也要确保信息安全。

信息系统的获取、开发和维护:标识系统的安全要求,确保安全成为信息系统的内置部分;控制应用系统的安全,防止应用系统中用户数据的丢失、被修改或误用;通过加密手段保护信息的保密性、真实性和完整性;控制对系统文件的访问,确保系统文档的安全;严格控制开发和支持过程,维护应用系统软件和信息的安全。

7、信息安全事故的管理:报告信息安全事件和弱点,及时采取纠正措施,确保使用持续有效的方法管理信息安全事故。

业务连续性管理:目的是为了减少业务活动的中断,使关键业务过程免受主要故障或天灾的影响,并确保他们的及时恢复。

8、符合性:信息系统的设计、操作、使用和管理要符合法律法规的要求,符合组织安全方针和标准,还要控制系统审核,使系统审核过程的效力最大化、干扰最小化。

9、项目方法将基于贵公司的业务现状、对信息安全的要求及建立信息安全策略和目标。在贵公司的整体业务风险框架内,依据ISO27001标准,以风险评估为基础,根据风险处置计划建立和实施信息安全管理体系(ISMS)以管理信息安全风险。并通过建立相关监控体系评估ISMS的有效性,最终将针对监测结果对信息安全管理体系进行持续改进。


ISO27001安全管理针对哪些问题?各部门应准备哪些材料?


二、ISO27001信息安全管理体系各部门准备清单

随着网络的飞速发展,人们越来越关注信息的保密性,信息的完整性, 信息的可用性。

很多企业开始准备认证ISO27001信息安全管理体系,今天给大家介绍下,在认证准备过程中各部门应准备哪些材料:

1、行政部

(1)来访人员登记(进出管理,物理安全)

(2)所有人员进出应通过门禁(物理安全)

(3)所有人员保密协议(信息安全)

(4)与27001相关的法律法规清单、符合性评价

(5)部门的资产识别与风险管理

(6)与27001相关的培训计划、培训签到

(7)电脑杀毒软件、定期杀毒、屏保、密码等

(8)U盘管理

2、IT部门

(1)部门的资产识别与风险管理

(2)服务器管理(包括设备点检、测试日志记录与审查)

(3)机房应隔离,如上锁、并标识,未经允不可动服务器

(4)监督各部门定期杀毒、屏保、密码等检查

(5)公司软件使用清单、标注容量

(6)重要数据备份记录

(7)上网安全检查

(8)企业用邮箱、OA系统用户账号权限复查

3、业务部

(1)合同、订单(最近三个月,以已完成好的,正在进行中的订单,确保未因网络系统导致中断)

(2)业务连续性资料(计划、验证)

(3)访问区域如装卸区域,及其他未经授权人员可能进入的地点,由行政协助。

(4)部门的资产识别与风险管理

(5)电脑杀毒软件、定期杀毒、屏保、密码等

(6)敏感信息处理,如客户要求保密的信息

4、研发部

(1)产品技术资料(设计开发资料,应包括信息安全风险评估)

(2)研发人员保密协议

(3)生产工艺流程图

(4)部门的资产识别与风险管理

(5)电脑杀毒软件、定期杀毒、屏保、密码等

(6)敏感信息处理,如客户要求保密的信息


ISO27001安全管理针对哪些问题?各部门应准备哪些材料?


5、采购部

(1)合格供应商名录

(2)供应商调查表

(3)供应商签署安全要求的文件协议(IT 基

础设施组件、信息的访问、处理、存储、沟通)

(4)供应商基本资料(营业执照、ISO9001证书)

(5)部门的资产识别与风险管理

(6)电脑杀毒软件、定期杀毒、屏保、密码等

6、管理代表

(1)目标达成统计表

(2)文件清单(手册、程序、作业指导书)

(3)文件发放记录

(4)记录清单

(5)外来文件清单

(6)全公司资产识别与风险管理汇总

(7)内审资料

(8)管理资料

7、其它部门

(1)部门的资产识别与风险管理

(2)电脑杀毒软件、定期杀毒、屏保、密码等

以上就是小编对“ISO27001安全管理针对哪些问题?各部门应准备哪些材料?”的总结说明,希望能够帮助到大家。

版权所有    上海开成认证有限公司    沪ICP备16031031号-1