ISO27001:2013《信息安全管理体系 要求》
ISO27001是ISO27000系列的主标准,类似于ISO9000系列中的ISO9001,各类组织可以按照ISO27001的要求建立自己的信息安全管理体系(ISMS),并通过认证
ISO已为信息安全管理体系标准预留了ISO/IEC 27000系列编号,类似于质量管理体系的ISO9000系列和环境管理体系的ISO14000系列标准
ISO27001标准于1993年由英国贸易工业部立项,于1995年英国**出版BS 7799-1:1995《信息安全管理实施细则》,它提供了一套综合的、由信息安全惯例组成的实施规则,其目的是作为确定工商业信息系统在大多数情况所需控制范围的参考基准,并且适用于大、中、小组织。1998年英国公布标准的*二部分《信息安全管理体系规范》,它规定信息安全管理体系要求与信息安全控制要求,它是一个组织的全面或部分信息安全管理体系评估的基础,它可以作为一个正式认证方案的根据。BS 7799-1与BS 7799-2经过修订于1999年重新予以发布,1999版考虑了信息处理技术,尤其是在网络和通信领域应用的近期发展,同时还非常强调了商务涉及的信息安全及信息安全的责任。2000年12月,BS 7799-1:1999《信息安全管理实施细则》通过了国际标准化组织ISO的认可,正式成为国际标准-----ISO/IEC17799:2000《信息技术-信息安全管理实施细则》。2002年9月5日,BS 7799-2:2002草案经过广泛的讨论之后,终于发布成为正式标准,同时BS 7799-2:1999被废止。2004年9月5日,BS 7799-2:2002正式发布。2005年,BS 7799-2:2002终于被ISO组织所采纳,于同年10月推出ISO/IEC 27001:2005.2005年6月,ISO/IEC 17799:2000经过改版,形成了新的ISO/IEC 17799:2005,新版本较老版本无论是组织编排还是内容完整性上都有了很大增强和提升。ISO/IEC 17799:2005已更新并在2007年7月1日正式发布为ISO/IEC 27002:2005,这次更新只是在标准上的号码,内容并没有改变
已经发布的ISO27000 系列标准有 ISO/IEC 27000《信息安全管理体系 基础和词汇》、ISO/IEC 27001:2005《信息安全管理体系 要求》、ISO/IEC 17799:2005《信息安全管理实用规则》(2007年4月后,编号将改为27002)、ISO/IEC 27003《信息安全管理体系实施指南》、ISO/IEC 27004《信息安全管理测量》、ISO/IEC 27005《信息安全风险管理》
ISO 27001:2005标准已经使用了8年,ISO国际标准化组织于2013年10月19日发布了ISO 27001:2013 版标准
ISO27001特点
⑴易整合:在ISO27001:2013新版当中采取Annex SL做结构性要求,让不同管理系统易于接轨、整合;Annex SL的结构是ISO组织未来所有管理制度制定时的重要依据,目前已经有ISO 22301(前BS 25999营运持续管理系统)和这次的ISO 27001新版都已采此结构进行调整
⑵新要求:ISO 27001:2005原本有11个领域(domain)、133项控制措施,ISO27001:2013新版调整为14个领域(A.5-A.18)、113个控制措施;新增的领域是将原分散在各领域中的部分控制目标级别提升,组成新领域,如加密与供应链管理因其重要性而被独立出来成为新领域;或是将原有领域分拆,如将通讯与作业管理分开成两个独立的领域,以反映目前信息安全的发展趋势。而控制措施的减少则是通过合并重复的项目来进行,像变更管理在不同的领域中有重复就予以合并。也有新增的控制项目比如对智能型装置的管理、强化ICT供应链的委外管理、以及系统开发项目管理的信息安全要求等。
⑶更多参考:此次ISO也新增许多指引供企业参考,组织可以通过不同的面以及风险进行深度的强化,通过ISO 27001验证只是基本要求。目前ISO 27000系列指引编号已**过44号(001-044),例如金融服务、数字鉴识、供应链管理(4本)、软件开发测试等,主管机关可参考这些指引做升级的要求
ISO27001实施亮点
⑴引入信息安全管理体系就可以协调各个方面信息管理,从而使管理更为有效
⑵通过进行ISO27001信息安全管理体系认证,可以增进组织间电子电子商务往来的信用度,能够建立起网站和贸易伙伴之间的互相信任,随着组织间的电子交流的增加通过信息安全管理的记录可以看到信息安全管理明显的利益,并为广大用户和服务提供商提供一个基础的设备管理。同时,把组织的干扰因素降到更小,创造更大收益
⑶通过认证能保证和证明组织所有的部门对信息安全的承诺
⑷通过认证可改善全体的业绩、消除不信任感
⑸获得国际认可的机构的认证证书,可得到国际上的承认,拓展您的业务
⑹建立信息安全管理体系能降低这种风险,通过第三方的认证能增强投资者及其他利益相关方的投资信心。
⑺通过认证将可以向其客户、竞争对手、供应商、员工和投资方展示其在**内的**地位
⑻通过认证能够向**及行业主管部门证明组织对相关法律法规的符合性
绍兴ISO9001认证|绍兴ISO14001认证|绍兴TS16949认证|绍兴ISO45001认证|绍兴ISO27001认证|绍兴ISO20000认证|绍兴GB/T50430认证|浙江绍兴资产管理体系认证|绍兴内审员培训|上虞ISO9001认证|上虞ISO14001认证|上虞TS16949认证|上虞ISO45001认证|上虞ISO27001认证|上虞ISO20000认证|上虞GB/T50430认证|上虞资产管理体系认证|上虞内审员培训|诸暨ISO9001认证|诸暨ISO14001认证|诸暨TS16949认证|诸暨ISO45001认证|诸暨ISO27001认证|诸暨ISO20000认证|诸暨GB/T50430认证|诸暨资产管理体系认证|诸暨内审员培训|新昌ISO9001认证|新昌ISO14001认证|新昌TS16949认证|新昌ISO45001认证|新昌ISO27001认证|新昌ISO20000认证|新昌GB/T50430认证|新昌资产管理体系认证|新昌内审员培训|嵊州ISO9001认证|嵊州ISO14001认证|嵊州TS16949认证|嵊州ISO45001认证|嵊州ISO27001认证|嵊州ISO20000认证|嵊州GB/T50430认证|嵊州资产管理体系认证|嵊州内审员培训|柯桥ISO9001认证|柯桥ISO14001认证|柯桥TS16949认证|柯桥ISO45001认证|柯桥ISO27001认证|柯桥ISO20000认证|柯桥GB/T50430认证|柯桥资产管理体系认证|柯桥内审员培训|余姚ISO9001认证|余姚ISO14001认证|余姚TS16949认证|余姚ISO45001认证|余姚ISO27001认证|余姚ISO20000认证|余姚GB/T50430认证|余姚资产管理体系认证|余姚内审员培训|慈溪ISO9001认证|慈溪ISO14001认证|慈溪TS16949认证|慈溪ISO45001认证|慈溪ISO27001认证|慈溪ISO20000认证|慈溪GB/T50430认证|慈溪资产管理体系认证|慈溪内审员培训|