上海剑证企业管理咨询有限公司欢迎您!
服务热线:400 005 6811

ISO27000认证

一、标准简介

       信息安全管理体系是在组织内部建立信息安全管理目标,以及完成这些目标所用方法的体系。ISO/LEC27001是建立、实施和维持信息安全管理体系的标准,
通过确定信息安全管理体系范围、制定信息安全方针、明确管理职责、以风险评估为基础,选择控制目标与控制方式等活动建立信息安全管理体系。

二、系列标准

ISO已为信息安全管理体系标准预留了ISO/IEC 27000系列编号,类似于质量管理体系的ISO9000系列和环境管理体系的ISO14000系列标准。

规划的ISO27000系列包含下列标准

ISO 27000 原理与术语Principles and vocabulary

ISO 27001 信息安全管理体系-要求 ISMS Requirements (以BS 7799-2为基础)

ISO 27002 信息技术-安全技术-信息安全管理实践规范 (ISO/IEC 17799:2005)

ISO 27003 信息安全管理体系-实施指南ISMS Implementation guidelines

ISO 27004 信息安全管理体系-指标与测量ISMS Metrics and measurement

ISO 27005 信息安全管理体系-风险管理ISMS Risk management

ISO 27006 信息安全管理体系-认证机构的认可要求ISMS Requirements for the accreditation of bodies providing certification

ISO 27007 信息技术-安全技术-信息安全管理体系审核员指南

Information technology_Security techniques_ISMS auditor guidelines

其中ISO27001:2005 的最终标准草案(FDIS)已经在2005年7月发布,预计在2005年底或2006年初作为正式国际标准发布。

 三、信息安全的必要性和好处
       我国信息安全管理专家沈昌祥介绍,对于我国软件行业,病毒木马、非法入侵、数据泄密、服务瘫痪、漏洞攻击等安全事件时有发生,80%信息泄露都是由内
或内外勾结造成,所以建立信息安全管理体系很有必要。
  1、识别信息安全风险,增强安全防范意识;
  2、明确安全管理职责,强化风险控制责任;
  3、明确安全管理要求,规范从业人员行为;
  4、保护关键信息资产,保持业务稳定运营;
  5、防止外来病毒侵袭,减小最低损失程度;
  6、树立公司对外形象,增加客户合作信心。