欢迎光临 佛山市沃博企业管理服务有限公司 官方网站

网站地图

佛山市沃博企业管理服务有限公司

Foshan Wobo Management Services CO.,Ltd.

158-0008-7775 0757-22177500
ISO27001的相关标准

发布者: 沃博    时间:2023-08-07 14:32:28


信息安全管理体系是组织管理体系的一部分,用于管理相关信息安全方面的管理体系,以使组织履行合规义务,应对风险和机遇。在互联网的世界里,所有类型和规模的组织都要采用不同方式收集、处理、存储和传输信息。相关过程、系统、网络及其操作、处理和保护的信息安全具有固有的脆弱性,容易受到故意或意外的威胁,这些潜在的信息安全风险一直存在,并时常会发生。有效的信息安全管理可以降低各方的威胁和脆弱性,从而为社会持续地创造价值。


信息安全管理体系ISO/IEC27001的前身为英国的BS7799标准。2000年,国际标准化组织(ISO)在BS7799-1的基础上制定通过了ISO17799标准,在2005年对ISO17799再次修订,于2005年被采用为ISO27001:2005。自2005年ISO27001:2005发布以来,此标准在国际上获得了空前的认可,相当数量的组织采纳并进行了信息安全管理体系的认证。在我国,自从2008年将ISO27001:2005转化为国家标准GB/T 22080:2008以来,信息安全管理体系认证在国内进一步获得了全面推广。


image.png



ISO27001的相关标准


    信息安全管理体系(Information security management systems,简称ISMS)(即ISO/IEC 27000系列)是目前国际信息安全管理标准研究的重点。


      27000 系列共包括10个标准,当前已经发布和在研究的有6个,分别为:


          1、ISO/IEC 27000《信息安全管理体系 基础和词汇》;

          2、ISO/IEC 27001:2005《信息安全管理体系 要求》;

          3、ISO/IEC 17799:2005《信息安全管理实用规则》(2007年4月后,编号将改为27002);

          4、ISO/IEC 27003《信息安全管理体系实施指南》;

          5、ISO/IEC 27004《信息安全管理测量》;

          6、ISO/IEC 27005《信息安全风险管理》。


ISO/IEC 27001


      Information technology -- Security techniques -- Information security management systems --Requirements


      信息技术—安全技术—信息安全管理体系—要求


      该标准源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式发布。


标准介绍:


      ISO27001用于为建立、实施、运行、监视、评审、保持和改进信息安全管理体系(Information Security Management System,简称ISMS)提供模型。采用ISMS应当是一个组织的一项战略性决策。一个组织的ISMS的设计和实施受业务需求和目标、安全需求、所采用的过程以及组织的规模和结构的影响。上述因素及其支持过程会不断发生变化。期望信息安全管理体系可以根据组织的需求而测量,例如简单的情形可采用简单的ISMS解决方案。


      ISO27001标准可以作为评估组织满足顾客、组织本身及法律法规的信息安全要求的能力的依据,无论是组织自我评估还是评估供方能力,都可以采用,也可以用作独立第三方认证的依据。

ISO/IEC 27002


      Information technology -- Security techniques -- Code of practice for information security management


      信息技术—安全技术—信息安全管理实践规则


      该标准将取代 ISO /IEC 17799:2005 ,直接由ISO/IEC 17799:2005更改标准编号为ISO/IEC 27002,计划2007年4月实施。


标准介绍:


      本标准为在组织内启动、实施、保持和改进信息安全管理提供指南和通用的原则。本标准概述的目标提供了有关信息安全管理通常公认的目标的通用指南。


      本标准的控制目标和控制措施预期被实施以满足由风险评估所识别的要求。本标准可以作为一个实践指南服务于开发组织的安全标准和有效的安全管理实践,帮助构建组织间活动的信心。


      本标准包含的实施规则可以认为是开发组织具体指南的起点。本实施规则中的控制和指导并不全都是适用的。而且,可能需要本标准中未包括的附加控制和指南。当开发包括附加控制和指南的文件时,包括对本标准适用的条款进行交叉引用可能是有用的,该交叉引用便于审核员和商业伙伴进行符合性核查。


ISO/IEC 27003


      Information technology -- Security techniques -- Information security management systems implementation guidance


      信息技术—安全技术—信息安全管理体系实施指南


标准介绍:


      该标准为按照ISO/IEC 27001建立、实施、运作、监控、评审、维持和改进信息安全管理体系提供应用实施指南。


      该标准适用于所有类型、所有规模和所有业务形式的机构。各类组织可以利用本标准,实施符合ISO/IEC 27001的信息安全管理体系。


ISO/IEC 27004


      Information technology -- Security techniques -- Information security management —Measurements


      信息技术—安全技术—信息安全管理—测量


      该标准阐述信息安全管理的测量和指标,用于测量信息安全管理的实施效果,预计2008年5月发布。该标准目前处于委员会草案状态。


标准介绍:


      本标准提供指南和建议,用于评估按照ISO/IEC 27001建立的ISMS、控制目标以及控制措施的有效性。


      管理者可以使用本标准作为有效的测量方法,判断信息安全管理体系的有效性。测量结果可以作为评审现有控制有效性的输入,以决定是否需要更改或改进。


ISO/IEC 27005


      Information technology -- Security techniques --Information security risk management


ISO27001的相关标准


    信息安全管理体系(Information security management systems,简称ISMS)(即ISO/IEC 27000系列)是目前国际信息安全管理标准研究的重点。


      27000 系列共包括10个标准,当前已经发布和在研究的有6个,分别为:


          1、ISO/IEC 27000《信息安全管理体系 基础和词汇》;

          2、ISO/IEC 27001:2005《信息安全管理体系 要求》;

          3、ISO/IEC 17799:2005《信息安全管理实用规则》(2007年4月后,编号将改为27002);

          4、ISO/IEC 27003《信息安全管理体系实施指南》;

          5、ISO/IEC 27004《信息安全管理测量》;

          6、ISO/IEC 27005《信息安全风险管理》。


ISO/IEC 27001


      Information technology -- Security techniques -- Information security management systems --Requirements


      信息技术—安全技术—信息安全管理体系—要求


      该标准源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式发布。


标准介绍:


      ISO27001用于为建立、实施、运行、监视、评审、保持和改进信息安全管理体系(Information Security Management System,简称ISMS)提供模型。采用ISMS应当是一个组织的一项战略性决策。一个组织的ISMS的设计和实施受业务需求和目标、安全需求、所采用的过程以及组织的规模和结构的影响。上述因素及其支持过程会不断发生变化。期望信息安全管理体系可以根据组织的需求而测量,例如简单的情形可采用简单的ISMS解决方案。


      ISO27001标准可以作为评估组织满足顾客、组织本身及法律法规的信息安全要求的能力的依据,无论是组织自我评估还是评估供方能力,都可以采用,也可以用作独立第三方认证的依据。


ISO/IEC 27002


      Information technology -- Security techniques -- Code of practice for information security management


      信息技术—安全技术—信息安全管理实践规则


      该标准将取代 ISO /IEC 17799:2005 ,直接由ISO/IEC 17799:2005更改标准编号为ISO/IEC 27002,计划2007年4月实施。


标准介绍:


      本标准为在组织内启动、实施、保持和改进信息安全管理提供指南和通用的原则。本标准概述的目标提供了有关信息安全管理通常公认的目标的通用指南。


      本标准的控制目标和控制措施预期被实施以满足由风险评估所识别的要求。本标准可以作为一个实践指南服务于开发组织的安全标准和有效的安全管理实践,帮助构建组织间活动的信心。


      本标准包含的实施规则可以认为是开发组织具体指南的起点。本实施规则中的控制和指导并不全都是适用的。而且,可能需要本标准中未包括的附加控制和指南。当开发包括附加控制和指南的文件时,包括对本标准适用的条款进行交叉引用可能是有用的,该交叉引用便于审核员和商业伙伴进行符合性核查。


ISO/IEC 27003


      Information technology -- Security techniques -- Information security management systems implementation guidance


      信息技术—安全技术—信息安全管理体系实施指南


标准介绍:


      该标准为按照ISO/IEC 27001建立、实施、运作、监控、评审、维持和改进信息安全管理体系提供应用实施指南。


      该标准适用于所有类型、所有规模和所有业务形式的机构。各类组织可以利用本标准,实施符合ISO/IEC 27001的信息安全管理体系。


ISO/IEC 27004


      Information technology -- Security techniques -- Information security management —Measurements


      信息技术—安全技术—信息安全管理—测量


      该标准阐述信息安全管理的测量和指标,用于测量信息安全管理的实施效果,预计2008年5月发布。该标准目前处于委员会草案状态。


标准介绍:


      本标准提供指南和建议,用于评估按照ISO/IEC 27001建立的ISMS、控制目标以及控制措施的有效性。


      管理者可以使用本标准作为有效的测量方法,判断信息安全管理体系的有效性。测量结果可以作为评审现有控制有效性的输入,以决定是否需要更改或改进。


ISO/IEC 27005


      Information technology -- Security techniques --Information security risk management







Copyright© 佛山市沃博企业管理服务有限公司 版权所有 粤ICP备11088590号

技术支持:万迪网络