欢迎光临 佛山市沃博企业管理服务有限公司 官方网站

网站地图

佛山市沃博企业管理服务有限公司

Foshan Wobo Management Services CO.,Ltd.

158-0008-7775 0757-22177500
为什么要认证ISO27001信息安全管理体系

发布者: 沃博    时间:2022-11-12 15:16:31


一、ISO 27001的产生背景和发展历程

   ISO 27001源于英国标准BS7799的第二部分,即BS7799-2 《信息安全管理体系规范》。

   BS7799标准由英国贸易工业部制定,BS 7799-1:1995《信息安全管理实施细则》提供了一套综合的、由信息安全最佳惯例组成的实施规则,其目的是作为确定各类信息系统通用控制范围的唯一参考基准,并且适用于大、中、小组织。BS7799-2 《信息安全管理体系规范》规定信息安全管理体系要求与信息安全控制要求,它是一个组织的全面或部分信息安全管理体系评估的基础,它可以作为一个正式认证方案的根据。   2000年12月,BS7799-1:1999《信息安全管理实施细则》通过了国际标准化组织ISO的认可,正式成为国际标准-----ISO/IEC 17799:2000《信息技术—信息安全管理实施细则》。2005年6月,ISO 对ISO/IEC 17799进行了改版,新版标准为 ISO/IEC 17799:2005《信息技术—安全技术—信息安全管理实施细则》。
  
   2002年,BSI对BS7799-2:2000《信息安全管理体系规范》进行了改版,发布了 BS7799-2:2002《信息安全管理体系规范》。

   2005年10月,BS7799-2:2002通过了国际标准化组织ISO的认可,正式成为国际标准ISO/IEC 27001:2005《信息技术—安全技术—信息安全管理体系要求》。


二、ISO27001是什么?


   ISO27001是有关信息安全管理的国际标准。该标准可用于组织的信息安全管理体系的建立和实施,保障组织的信息安全,采用PDCA过程方法,基于风险评估的风险管理理念,全面系统地持续改进组织的安全管理。其正式名称为:《ISO/IEC 27001:2005 信息技术-安全技术-信息安全管理体系-要求》

三、ISO 27000系列标准介绍


规划的ISO27000系列包含下列标准


ISO 27000  原理与术语Principles and vocabulary


ISO 27001  信息安全管理体系—要求 ISMS Requirements (以BS 7799-2为基础)


ISO 27002  信息技术—安全技术—信息安全管理实践规范 (ISO/IEC 17799:2005)


ISO 27003  信息安全管理体系—风险管理ISMS Risk management ISO 27004  信息安全管理体系—指标与测量ISMS Metrics and measurement  ISO 27005  信息安全管理体系—实施指南ISMS Implementation guidelines 


   其中ISO27001:2005 、ISO27002:2005 的已经在2005年发布为正式国际标准发布。


   ISO27001是ISO27000系列的主标准,类似于ISO9000系列中的ISO9001,各类组织可以按照ISO27001的要求建立自己的信息安全管理体系(ISMS),并通过认证。目前的有效版本是BS7799-2:2002。当ISO27001正式发布后,BS7799-2:2002将被撤销。


    注:上述标准以ISO发布的为准。

四、为什么需要信息安全


信息及信息安全


   信息像其他重要的商务资产一样,也是一种资产,对一个组织而言具有价值,因而需要被妥善保护。信息安全使信息避免一系列威胁,保障了组织商务的连续性,最大限度地减小组织的商务损失,顺利获取投资和商务回报。信息可以以多种形式存在。它可以是打印或写在纸上(如:书面的财务报表等);电子形式存贮(如:一个组织ERP系统的备份磁带);通过邮件或用电子手段传输;显示在胶片上;表达在会话中。不论信息采用什么方式或采取什么手段共享和存贮,因为它有价值,应该得到妥善的保护。

   信息安全主要体现在以下三个方面:


一是保密性。保密性是指确保信息资料,特别是重要的信息资料,不流失,不被非本部门人员非法盗用。比如银行的储户信息,医院的病人就医资料,政府机关、安全部门的机密文件,企业的客户资料、商务信息、**、专有技术资料等等,应该给谁看,不应该给谁看,什么级别/部门的人员可以看什么密别的信息资料,如何储存保管,都应制定具体的措施、规范,以防止因信息流失而造成不良影响和重大经济损失。


二是完整性。所谓信息资料的完整性,是指信息资料不丢失、不少缺。比如采取一定的措施防止存贮在电脑中的磁盘文件不因操作不当或病毒的侵袭而导致文件的残缺或丢失。再如防止存贮的打印文件因霉变、虫蛀而残缺、损坏,防止水灾、火灾、盗窃而毁损文件和资料等。


三是可用性。可用性是指当需要某一信息资料时,可马上拿得到。比如采取一定的措施,防止因某一资料员不在场或其它例外情况下,因为拿不到所需的资料而导致停工或错失商机等。

   ISO 27001标准把信息资料看作是公司的资产,其对公司的生存与发展起着关键作用,尤其是在知识经济和电子信息时代,确保信息安全更是非常有必要的。英国曾做过一项统计,80%的信息资料的损失是与人为因素有关的。所以防止人为因素造成的信息风险被作为信息安全的主要控制对象。     

    ISO 27001信息安全管理体系一个重要的方面是对信息风险的分析与管理。信息风险涉及可能造成信息损失的方方面面。比如电脑病毒有导致信息资料丢失或损坏的危险,可规定定期进行电脑病毒的检查;外来人员进入本公司,有导致信息资料失窃的危险,可规定采用门口设密码、电子卡等方式进入公司;更新电脑软件有导致信息资料无法读取的风险,可规定在进行电脑软件的更新时对电脑软件的兼容性进行评估;聘请外公司人员为本公司工作,本公司信息资料有流失的危险,在这种情况下须与外公司人员签订保密协议;在审核磁盘资料时,有可能导致磁盘文件被更改,可设置程序保证审核人员使用只可读不可改的文件或备份文件;以及防止内部人员和工业间谍的窃取,拷贝的软盘与电脑分别存放于不同的房间,作废的文件资料监视销毁等。


   信息安全是通过执行一套适当的控制来达到的。可以是方针、惯例、程序、组织结构和软件功能来实现,这些控制方式需要确定,才能保障组织特定的安全目标的实现。

信息安全的重要性


   信息及其支持过程的系统和网络都是组织的重要资产。信息的机密性、完整性和可用性对保持一个组织的竞争优势、资金流动、效益、法律符合性和商务形象都是至关重要的。


   任何组织及其信息系统(如一个组织的ERP系统)和网络都可能面临着包括计算机辅助欺诈、刺探、阴谋破坏行为、火灾、水灾等大范围的安全威胁。随着计算机的日益发展和普及,计算机病毒、计算机盗窃、服务器的非法入侵破坏已变得日益普遍和错综复杂。


   目前一些组织,特别是一些较大型公司的业务已经完全依赖信息系统进行生产业务管理,这意味着组织更易受到安全威胁的破坏。组织内网络的互连及信息资源的共享增大了实现访问控制的难度。
   有些组织的信息系统尽管在设计时可能已考虑了安全,但仅仅依靠技术手段实现安全仍然是有限的,还应当通过管理和程序来支持。


   image.png

对ISO27001信息安全体系认证的常见几个问题进行了解答:


一:ISO 27001的目的是什么?ISO 27001旨在为信息保护提供统一和集中控制的管理体系。此外,通过有效监控IT安全风险,可降低各类业务流程所面临的威胁。


二:获得ISO 27001认证对公司有什么益处?防止企业遭受网络攻击;


防止数据丢失,从而杜绝财务和声誉损失。


确保符合法律,减少黑客攻击,最大程度降低黑客访问敏感信息的能力。


三:ISO27001认证的其他优势包括:


信息的保密性 竞争优势 最大程度降低IT风险和潜在损害 发现和消除薄弱环节 IT风险控制 确保满足合规要求 降低成本


四:ISMS指什么?


信息安全管理系统(ISMS)是综合了技术和人为因素的一套系统方法。根据企业所规定的保护需求,帮助企业建立持续优化方案和监管流程。ISO 27001详细说明了信息安全管理系统的实施要求和文件要求。


五:ISO 27001认证需要评估哪些内容?


信息安全指南 人力资源安全 资产管理 物理和环境安全 访问控制 密码 运行安全 通信安全 物理和环境安全 系统获取、开发和维护 供应商关系 信息安全事件管理 业务连续性管理的信息安全 符合性


六:ISO 27001证书的有效期多长?


证书的有效期为三年。通过年度监督审核和在三年期满前重新认证,可确保贵公司持续改进流程。


七:企业如何做到信息安全?


企业需要根据最低标准采取网络安全措施。此外,还需满足有关技术和组织规定,确保数据的可用性、完整性、真实性和保密性。如遇黑客攻击,必须立即报告。









Copyright© 佛山市沃博企业管理服务有限公司 版权所有 粤ICP备11088590号

技术支持:万迪网络