企業(yè)如何建立ISO27001信息安全管理體系?

引言:凡事預(yù)則立。對于ISO27001認(rèn)證體系建設(shè)工作由計劃開始。信息安全管理體系建設(shè)采用PDCA循環(huán)模型,分為四個階段:安全風(fēng)險評估、規(guī)劃體系建設(shè)方案(Plan),建立并實(shí)施信息安全管理體系(Do),體系運(yùn)行績效考核(Check),持續(xù)改進(jìn)(Action)。

iso27001體系認(rèn)證">

下面重點(diǎn)闡述企業(yè)在應(yīng)對ISO27001認(rèn)證時如何建設(shè)符合標(biāo)準(zhǔn)要求的信息安全管理體系,主要從幾個方面進(jìn)行:

1.首先是確立管理體系適用的范圍:需要覆蓋公司的各個職能部門,也可以覆蓋公司信息系統(tǒng)相連的外部機(jī)構(gòu),如供應(yīng)商、合作伙伴等。同時從系統(tǒng)層次考慮覆蓋網(wǎng)絡(luò)系統(tǒng)、服務(wù)器平臺系統(tǒng)、應(yīng)用系統(tǒng)、數(shù)據(jù)、安全管理以及支撐信息系統(tǒng)的場所和所處的周邊環(huán)境及場所內(nèi)保障計算機(jī)系統(tǒng)正常運(yùn)行的設(shè)施設(shè)備等。

2.安全風(fēng)險評估:主要包括企業(yè)安全管理類的評估和企業(yè)安全技術(shù)類的評估。

安全管理類評估的內(nèi)容包括ISO27001信息安全管理體系相關(guān)的11個方面,包括信息安全策略、安全組織、資產(chǎn)分類與控制、人員安全、物理和環(huán)境安全、通信和操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、安全事件管理、業(yè)務(wù)連續(xù)性管理、符合性。

安全技術(shù)類評估是基于資產(chǎn)安全等級的分類,通過對信息設(shè)備進(jìn)行的安全掃描、安全設(shè)備的配置,檢查分析現(xiàn)有網(wǎng)絡(luò)設(shè)備、服務(wù)器系統(tǒng)、終端、網(wǎng)絡(luò)安全架構(gòu)的安全現(xiàn)狀和存在的弱點(diǎn),為安全加固提供依據(jù)。

3.規(guī)劃體系建設(shè)方案:規(guī)劃體系建設(shè)方案是在風(fēng)險評估的基礎(chǔ)上,對企業(yè)中存在的安全風(fēng)險提出安全建議,增強(qiáng)系統(tǒng)的安全性和抗攻擊性。

4.信息安全體系的建設(shè)與運(yùn)行:體系建設(shè)是在信息安全模型預(yù)企業(yè)信息化的基礎(chǔ)上建立的,體系應(yīng)該兼顧內(nèi)外安全的功能。規(guī)劃信息安全技術(shù)可以從安全基礎(chǔ)設(shè)施、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用等四個方面進(jìn)行規(guī)劃。

5.改進(jìn):ISO27001認(rèn)證標(biāo)準(zhǔn)的信息安全管理體系文件編制完成以后,按照文件控制的要求進(jìn)行審核批準(zhǔn),向各部門發(fā)放先行有效的體系文件,保留體系運(yùn)行過程中的記錄,并定期進(jìn)行內(nèi)審和管理評審,對不符合或潛在不符合項進(jìn)行糾正和預(yù)防措施,不斷改進(jìn)信息安全管理體系。

文章名稱:企業(yè)如何建立ISO27001信息安全管理體系?
文章分享:http://bm7419.com/hangye/iso/n14332.html

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

iso認(rèn)證相關(guān)推薦

我想展現(xiàn)iso認(rèn)證信息

加入iso認(rèn)證信息推廣

免費(fèi)獲取iso認(rèn)證推廣方案
  • 姓名:
  • 電話:
  • 需求:

立即獲取推廣方案

廣告投放
iso認(rèn)證咨詢

網(wǎng)站廣告投放說明

提供您的聯(lián)系電話,就能在網(wǎng)上推廣!

1天1元起詳情查看一元廣告投放介紹。

馬上投放我的電話