经典三级在线一区,日本午夜精品,久久夜夜操妹子,亚洲欧美一区二区三区久本道91

ISO27001標(biāo)準(zhǔn)簡介

iso27001標(biāo)準(zhǔn)簡介 世界廣泛采用的關(guān)于信息安全管理體系的英國標(biāo)準(zhǔn)——bs 7799-2:2002,經(jīng)修訂后,于2005年10月15日作為國際標(biāo)準(zhǔn)isoiec27001:2005發(fā)布。 本文旨在向組織指出標(biāo)準(zhǔn)的變化及在實(shí)際應(yīng)用中的意義,協(xié)助組織做好向新標(biāo)準(zhǔn)過渡的準(zhǔn)備。 新標(biāo)準(zhǔn)的正式標(biāo)題是:《bs 7799-2:2005 (isoiec 27001:2005)信息技術(shù)-安全技術(shù)-信息安全管理體系-要求》這意味著它不僅僅是it標(biāo)準(zhǔn),標(biāo)題中的“信息技術(shù)-安全技術(shù)”表明它還是以iso委員會(jtc1sc27)的名義發(fā)表的。該標(biāo)準(zhǔn)的焦點(diǎn)還是放在貫穿組織的信息安全管理上。盡管大部分控制在實(shí)際中會在it部門或it組織內(nèi)部實(shí)現(xiàn),但總體上標(biāo)準(zhǔn)執(zhí)行的重點(diǎn)仍應(yīng)放在業(yè)務(wù)信息的風(fēng)險上。 標(biāo)準(zhǔn)的主要改變在于它現(xiàn)在是國際公認(rèn)的,這意味著除了英國標(biāo)準(zhǔn)的國際認(rèn)可,組織可以構(gòu)建一個全球性的框架來管理他們的信息安全。不管是為了組織自身的商業(yè)信息,如財(cái)政信息,知識產(chǎn)權(quán),職員資料等等,或者是客戶或第三方與組織間溝通的信息,標(biāo)準(zhǔn)都是適用的。實(shí)際上,它是組織能夠?qū)λ麄兊男畔踩芾硐到y(tǒng)進(jìn)行客觀獨(dú)立評估的國際標(biāo)準(zhǔn)。 新版的國際標(biāo)準(zhǔn)已經(jīng)有一系列更新來闡明鞏固原始英國標(biāo)準(zhǔn)——bs 7799-2:2002的要求。這些更新主要集中在以下范圍:風(fēng)險評估、合同責(zé)任、范圍、管理決策以及所選控制措施有效性的測量等。對于采用bs7799-2:2002的組織來說,新版的國際標(biāo)準(zhǔn)并沒有太大的影響。的影響就是要求對所選的控制措施或控制措施組合的有效性進(jìn)行測量。(詳見isoiec 27001:2005的4.2.2 d) 下面是該標(biāo)準(zhǔn)重大改變的解釋概要。附錄a是一個顯示bs 7799-2:2002和 isoiec 27001:2005之間的變化的表格。《isoiec 27001:2005》。 范圍和界線 在執(zhí)行信息安全管理體系的時候,組織所要做的件事就是定義isms的范圍?,F(xiàn)在國際標(biāo)準(zhǔn)要求組織定義isms的范圍和界線[4.2.1 a],包括被排除在范圍外的詳細(xì)說明及理由。盡管富有經(jīng)驗(yàn)的bsi審核員在評估過程中也會尋找這些東西,但是現(xiàn)在把這個要求加到標(biāo)準(zhǔn)中了,如果組織打算超越根據(jù)2002版標(biāo)準(zhǔn)取得的認(rèn)證而達(dá)到新標(biāo)準(zhǔn)的要求,就必須把這個要求考慮在內(nèi)。 評估風(fēng)險 該國際標(biāo)準(zhǔn)的基礎(chǔ)是:信息的保護(hù)是基于業(yè)務(wù)信息的風(fēng)險,該風(fēng)險能促使組織運(yùn)用合適的措施來保護(hù)業(yè)務(wù)的安全。很少有業(yè)務(wù)信息會暴露在多種風(fēng)險之下,因此太多的安全措施可能使公司花費(fèi)過多的成本。 標(biāo)準(zhǔn)的一個重大改變是組織現(xiàn)在需要詳細(xì)說明(并文件化)風(fēng)險評估的步驟[4.2.1 c],這也意味著挑選并文件化風(fēng)險評估方法將會使風(fēng)險評估“產(chǎn)生可比較、可重復(fù)的結(jié)果” [4.2.1 c 和 4.3.1 d]。目前已通過bs 7799-2:2002認(rèn)證的組織不會把這點(diǎn)看成一個比較大的變化,因?yàn)樵谠u估過程中已經(jīng)考慮過它了。打算通過bs 7799-2:2002認(rèn)證的組織可能會把它看成該國際標(biāo)準(zhǔn)的新要求。 風(fēng)險評估按照計(jì)劃的時間間隔[4.2.3 d]進(jìn)行復(fù)查,對風(fēng)險評估和風(fēng)險處理計(jì)劃[7.3 b]的更新進(jìn)行復(fù)查管理已經(jīng)是標(biāo)準(zhǔn)的要求。這個要求必須作為組織信息安全管理體系的管理復(fù)查的一部分[7.1],至少一年完成一次。 在對bs 7799-2:2002版標(biāo)準(zhǔn)進(jìn)行審核的過程中,審核員應(yīng)該根據(jù)isms的方針和目標(biāo)[4.3.1],尋找所選擇的控制措施與風(fēng)險評估結(jié)果和風(fēng)險處理程序之間的關(guān)系。盡管bs 7799-2:2002標(biāo)準(zhǔn)提到過這點(diǎn),但現(xiàn)在已經(jīng)在國際標(biāo)準(zhǔn)中闡明了。想獲得bs 7799-2:2002認(rèn)證的組織可以把它看作國際標(biāo)準(zhǔn)的新要求。 合同責(zé)任 除了法律法規(guī)的要求,該國際標(biāo)準(zhǔn)還特別強(qiáng)調(diào)在所有isms所有過程中的合同責(zé)任,包括風(fēng)險評估、風(fēng)險處理、控制選擇、記錄控制、資源、isms的監(jiān)視和復(fù)查、以及文件要求。 通過bs 7799-2認(rèn)證的組織現(xiàn)在需要做什么? 需要特別注意的是:新的國際標(biāo)準(zhǔn)是雙重的,既可以是isoiec 27001:2005,又可以是 bs 7799-2:2005。這種情況會持續(xù)一段時間(預(yù)期2年左右),這就意味著bs 7799-2:2005認(rèn)證和isoiec 27001:2005認(rèn)證沒有什么不同。然而,目前所有通過現(xiàn)行的bs 7799-2:2002認(rèn)證的組織必須考慮2005版本的變化,及時更新他們信息安全管理體系。 通過bs 7799-2:2002認(rèn)證的組織會逐步轉(zhuǎn)換到isoiec 27001認(rèn)證。轉(zhuǎn)換期限多久現(xiàn)在還不得而知,要等待國際認(rèn)可論壇(iaf),或國家認(rèn)可機(jī)構(gòu)(如ukas)發(fā)表正式聲明來公布。實(shí)際上,在以后的監(jiān)督審核中,會把這些不同點(diǎn)考慮在內(nèi);如果合適的話,建議客戶取得isoiec 27001:2005標(biāo)準(zhǔn)的認(rèn)證。 如果在轉(zhuǎn)換期內(nèi)客戶不及時轉(zhuǎn)換到新標(biāo)準(zhǔn),一直停留在舊標(biāo)準(zhǔn),審核員可以把與iso的不一致作為“注釋觀察項(xiàng)”記錄在案。一旦轉(zhuǎn)換期結(jié)束,觀察項(xiàng)就上升為不符合項(xiàng),證書的注冊就存在了風(fēng)險。 新標(biāo)準(zhǔn)發(fā)布后,就可以依據(jù)isoiec 27001:2005進(jìn)行認(rèn)證了。

倒流雨屋出售 網(wǎng)紅倒流雨屋 倒流雨屋總代直銷

藥品實(shí)驗(yàn)室廢液收集處理裝置

2024上海第九屆國際教育留學(xué)展覽會

國煤 礦用泥漿泵TBW 200 40

普陀區(qū)曹楊路專業(yè)窗簾維修窗簾改裝窗簾軌道維修安裝

陜西省綜合評標(biāo)評審專家?guī)焐暾垪l件

雙效霉殺清飼料黃曲霉菌一脫沒

TPU德國科思創(chuàng)(拜耳)385SX代理商

澳大利亞TGA發(fā)布《醫(yī)療器械和IVD產(chǎn)品在ARTG 中的條目變更指南》

心理沙盤解讀【中育普德】

主站蜘蛛池模板: 仙居县| 江津市| 太康县| 怀远县| 大足县| 秦安县| 枣庄市| 同仁县| 马关县| 弋阳县| 新野县| 柘城县| 南城县| 昔阳县| 南宫市| 古蔺县| 天全县| 武平县| 长兴县| 营山县| 公安县| 广德县| 关岭| 靖远县| 开平市| 开江县| 内黄县| 舞阳县| 镇赉县| 山阴县| 黄浦区| 石景山区| 佳木斯市| 和龙市| 怀仁县| 肇源县| 达日县| 吕梁市| 华宁县| 吕梁市| 邢台市|