ISO27001认证适用于哪些企业?iso27000系列标准有哪些?
发布日期:2020-9-30
相较于其他行业IT行业是很有必要认证ISO27001的,能够有效地防止客户信息泄密、企业内部服务平台减少中断等情况发生,iso27000系列标准有ISO 27000 原理与术语、ISO 27001 信息安全管理体系、ISO 27002 信息技术—安全技术—信息安全管理实践规范等待,下面小编就来为大家详细说明一下。
一、需要认证ISO27001的企业
比如:IT行业,向客户提供IT服务的企业,为了防止客户信息泄密、企业内部服务平台减少中断,出现中断后能采取紧急预案;网络或软件公司,还有银行、医院等等这些公司都是可以认证ISO27001。
二、认证ISO27001的好处
a.证书的获得,可以向权威机构表明,组织遵守了所有适用的法律法规;从而保护企业和相关方的信息系统安全、知识产权、商业 秘密等;
b.维护企业的声誉、品牌和客户信任;
c.可以强化员工的信息安全意识,规范组织信息安全行为,减少人为原因造成的不必要的损失;
d. 增强员工的意识、责任感和相关技能;
e.建立有效的业务持续性计划框架,提升了组织的核心竞争力;
f .实现风险管理
有助于更好地了解信息系统,并找到存在的问题以及保护的办法,保证组织自身的信息资产能够在一个合理而完整的框架下得到妥善保护。
三、申请ISO27001:2013认证要准备的材料
a.与信息安体管理体系相关的法律法规清单。
b.公司资产信息的识别与管理
c.风险处理计划
d.残余风险处理计划
e.新版体系文件(一、二、三阶)
f.业务连续性计划/业务连续性报告
g.目标统计资料
h.内部审核与管理评审资料
四、iso27000系列标准有哪些?
ISO 27000 原理与术语Principles and vocabulary
ISO 27001 信息安全管理体系—要求 ISMS Requirements (以BS 7799-2为基础)
ISO 27002 信息技术—安全技术—信息安全管理实践规范 (ISO/IEC 17799:2005)
ISO 27003 信息安全管理体系—实施指南ISMS Implementation guidelines
ISO 27004 信息安全管理体系—指标与测量ISMS Metrics and measurement
ISO 27005 信息安全管理体系—风险管理ISMS Risk management
ISO 27006 信息安全管理体系—认证机构的认可要求ISMS Requirements for the
accreditation of bodies providing certification
ISO 27007 信息技术-安全技术-信息安全管理体系审核员指南
Information technology_Security techniques_ISMS auditor guidelines
ISO/IEC 17799:2005 共有11章,134项控制措施
五、iso27000认证的步骤是怎样的
信息安全管理体系建设项目划分成五个大的阶段,并包含25项关键的活动,如果每项前后关联的活动都能很好地完成,最终就能建立起有效的ISMS,实现信息安全建设整体蓝图,接受ISO27001审核并获得认证更是水到渠成的事情。
1、现状调研:从日常运维、管理机制、系统配置等方面对组织信息安全管理安全现状进行调研,通过培训使组织相关人员全面了解信息安全管理的基本知识。
2、风险评估:对组织信息资产进行资产价值、威胁因素、脆弱性分析,从而评估组织信息安全风险,选择适当的措施、方法实现管理风险的目的。
3、管理策划:根据组织对信息安全风险的策略,建立信息安全管理体系文件,其中文件包括:管理手册、方针与目录、程序文件、作业指导书、信息安全管理体系SOA适用性声明
4、体系实施阶段:ISMS建立起来(体系文件正式发布实施)之后,应进行各部门风险评估,建立业务连续性管理计划,业务连续性管理方案,业务影响分析报告,应急风险预
案,相适应的法规清单,对信息安全管理体系进行运行控制。
5、认证审核阶段:经过一定时间运行,ISMS达到一个稳定的状态,各项文档和记录已经建立完备,此时,可以提请进行认证。
以上就是小编对“ISO27001认证适用于哪些企业?iso27000系列标准有哪些?”的总结说明,希望能够帮助到您。