申請ISO27001認證的基本條件和要求
ISO27001認證,由英國標(biao)準協會(hui)(BSI)于1995年2月(yue)提出,并于1995年5月(yue)修(xiu)訂而成的,1999年BSI重新修(xiu)改(gai)了(le)該標(biao)準。分為兩個部分:BS7799-1信(xin)息(xi)安全管理實施規則,BS7799-2信(xin)息(xi)安全管理體系(xi)規范。

ISO27001信(xin)(xin)(xin)息(xi)(xi)安(an)(an)(an)全管(guan)(guan)理(li)(li)實(shi)(shi)用規(gui)則ISO/IEC27001的前身為(wei)英(ying)國的BS7799標準(zhun),該標準(zhun)由(you)英(ying)國標準(zhun)協會(BSI)于1995年(nian)2月提(ti)出,并于1995年(nian)5月修(xiu)訂而成的。1999年(nian)BSI重新修(xiu)改了(le)該標準(zhun)。BS7799分(fen)為(wei)兩個部(bu)分(fen):BS7799-1,信(xin)(xin)(xin)息(xi)(xi)安(an)(an)(an)全管(guan)(guan)理(li)(li)實(shi)(shi)施(shi)規(gui)則BS7799-2,信(xin)(xin)(xin)息(xi)(xi)安(an)(an)(an)全管(guan)(guan)理(li)(li)體(ti)系(xi)規(gui)范。第(di)(di)一部(bu)分(fen)對信(xin)(xin)(xin)息(xi)(xi)安(an)(an)(an)全管(guan)(guan)理(li)(li)給出建議,供負責在其組織啟(qi)動、實(shi)(shi)施(shi)或維(wei)護安(an)(an)(an)全的人(ren)員使用;第(di)(di)二部(bu)分(fen)說明了(le)建立、實(shi)(shi)施(shi)和文件(jian)化信(xin)(xin)(xin)息(xi)(xi)安(an)(an)(an)全管(guan)(guan)理(li)(li)體(ti)系(xi)(ISMS)的要求,規(gui)定了(le)根據獨立組織的需(xu)要應實(shi)(shi)施(shi)安(an)(an)(an)全控(kong)制的要求。
背景介紹
信(xin)息作為(wei)組織(zhi)的(de)(de)重(zhong)要資(zi)產,需(xu)要得到妥善保護。但隨著信(xin)息技術的(de)(de)高速發展,特別是Internet的(de)(de)問世(shi)及網上交易(yi)的(de)(de)啟用(yong),許(xu)多信(xin)息安(an)全的(de)(de)問題也紛(fen)紛(fen)出(chu)現:系統癱(tan)瘓、黑客入侵、病(bing)毒(du)感染、網頁改寫、客戶資(zi)料(liao)的(de)(de)流(liu)失(shi)(shi)(shi)及公司內部資(zi)料(liao)的(de)(de)泄露(lu)等(deng)等(deng)。這些已給(gei)組織(zhi)的(de)(de)經營管(guan)理、生(sheng)存甚至國家安(an)全都(dou)帶來(lai)嚴重(zhong)的(de)(de)影響。安(an)全問題所帶來(lai)的(de)(de)損失(shi)(shi)(shi)遠大(da)于交易(yi)的(de)(de)帳(zhang)面損失(shi)(shi)(shi),它(ta)可分(fen)為(wei)三類,包(bao)括直接(jie)損失(shi)(shi)(shi)、間(jian)接(jie)損失(shi)(shi)(shi)和法(fa)律(lv)損失(shi)(shi)(shi):
·直接損失
丟失訂單,減少直接收(shou)入(ru),損失生產率;
·間接損失
恢復成(cheng)本,競爭(zheng)力受損(sun),品牌、聲譽(yu)(yu)受損(sun),負(fu)面的公眾(zhong)影響,失去未來的業務機會(hui),影響股票市值或(huo)政(zheng)治聲譽(yu)(yu);
·法律損失
法律(lv)、法規(gui)的制裁(cai),帶(dai)來相關聯的訴訟或追索等(deng)。
所以,在(zai)享(xiang)用現代信息(xi)系(xi)統(tong)帶(dai)來(lai)的快捷、方便(bian)的同(tong)時,如何充分(fen)防范信息(xi)的損壞和泄露(lu),已成為(wei)當前企業迫切需要解決的問題(ti)。
俗話(hua)說“三分技術(shu)七(qi)分管(guan)理”。組織普遍采用現代通信、計算機、網絡技術(shu)來構建組織的(de)(de)信息(xi)(xi)系(xi)(xi)(xi)(xi)統(tong)(tong)。但(dan)大(da)多數組織的(de)(de)最 高管(guan)理層對信息(xi)(xi)資(zi)產所(suo)(suo)面臨的(de)(de)威(wei)脅的(de)(de)嚴重性認識不足(zu),缺(que)(que)乏明確的(de)(de)信息(xi)(xi)安(an)(an)全(quan)方(fang)針、完整的(de)(de)信息(xi)(xi)安(an)(an)全(quan)管(guan)理制度、相應的(de)(de)管(guan)理措施(shi)不到位,如(ru)系(xi)(xi)(xi)(xi)統(tong)(tong)的(de)(de)運行、維護、開發(fa)(fa)等崗位不清,職(zhi)責不分,存在(zai)一人(ren)身兼(jian)數職(zhi)的(de)(de)現象。這些都是造成信息(xi)(xi)安(an)(an)全(quan)事件的(de)(de)重要(yao)原因。缺(que)(que)乏系(xi)(xi)(xi)(xi)統(tong)(tong)的(de)(de)管(guan)理思想也是一個重要(yao)的(de)(de)問題。所(suo)(suo)以,我(wo)們(men)需要(yao)一個系(xi)(xi)(xi)(xi)統(tong)(tong)的(de)(de)、整體規劃的(de)(de)信息(xi)(xi)安(an)(an)全(quan)管(guan)理體系(xi)(xi)(xi)(xi),從預防(fang)控(kong)制的(de)(de)角度出發(fa)(fa),保障(zhang)組織的(de)(de)信息(xi)(xi)系(xi)(xi)(xi)(xi)統(tong)(tong)與業務之安(an)(an)全(quan)與正常運作(zuo)。
ISO27001標準是為了(le)與其(qi)他管(guan)理(li)標準,比如ISO9000和ISO14001等相互兼(jian)容(rong)而設計的(de)(de)(de),這一標準中(zhong)的(de)(de)(de)編號系(xi)統和文件管(guan)理(li)需求的(de)(de)(de)設計初衷,就是為了(le)提供(gong)良好的(de)(de)(de)兼(jian)容(rong)性(xing),使(shi)得(de)組(zu)織(zhi)(zhi)可以建立起這樣一套管(guan)理(li)體(ti)系(xi):能夠在最 大程度上融入這個(ge)(ge)組(zu)織(zhi)(zhi)正(zheng)在使(shi)用的(de)(de)(de)其(qi)他任何管(guan)理(li)體(ti)系(xi)。一般(ban)來說,組(zu)織(zhi)(zhi)通常會使(shi)用為其(qi)ISO9000認證(zheng)或者其(qi)他管(guan)理(li)體(ti)系(xi)認證(zheng)提供(gong)認證(zheng)服務的(de)(de)(de)機構,來提供(gong)ISO27001認證(zheng)服務。正(zheng)是因為這個(ge)(ge)緣故,在ISMS體(ti)系(xi)建立的(de)(de)(de)過程中(zhong),質量管(guan)理(li)的(de)(de)(de)經驗舉足輕重。
但是有(you)一(yi)點需要注(zhu)意,一(yi)個(ge)(ge)組(zu)織(zhi)如果沒(mei)有(you)事(shi)先擁有(you)并使用任(ren)何(he)形式的(de)(de)(de)管理體(ti)系,并不(bu)意味著該(gai)組(zu)織(zhi)不(bu)能進行ISO27001認(ren)證。這種情況下,該(gai)組(zu)織(zhi)就應(ying)當從經(jing)濟利益(yi)考慮,選(xuan)擇一(yi)個(ge)(ge)合(he)適的(de)(de)(de)管理體(ti)系的(de)(de)(de)認(ren)證機(ji)(ji)構(gou)(gou)來提(ti)供認(ren)證服(fu)務。認(ren)證機(ji)(ji)構(gou)(gou)必須得到(dao)一(yi)個(ge)(ge)國(guo)家鑒(jian)定機(ji)(ji)構(gou)(gou)的(de)(de)(de)委(wei)托授(shou)權,才能為(wei)認(ren)證組(zu)織(zhi)提(ti)供認(ren)證服(fu)務,并發放認(ren)證證書。大(da)多數國(guo)家都(dou)有(you)自己(ji)的(de)(de)(de)國(guo)家鑒(jian)定機(ji)(ji)構(gou)(gou)(比(bi)如:英國(guo)UKAS),任(ren)何(he)獲得該(gai)機(ji)(ji)構(gou)(gou)授(shou)權進行ISMS認(ren)證的(de)(de)(de)機(ji)(ji)構(gou)(gou)均記錄在案。
認證好處
1.符合法律法規要求
證書的獲得,可以向機(ji)構表(biao)明,組織遵守(shou)了(le)所(suo)有適(shi)用(yong)的法(fa)律法(fa)規。從而(er)保護(hu)企業和相關方的信(xin)息(xi)系統(tong)安全、知識(shi)產權(quan)、商業秘密(mi)等。
2.維護企(qi)業的聲譽、品(pin)牌和(he)客戶(hu)信任
證書的(de)(de)(de)獲得,可以強(qiang)化(hua)員工的(de)(de)(de)信息(xi)安(an)全意識,規范組織信息(xi)安(an)全行為,減少人為原因造成(cheng)的(de)(de)(de)不必要的(de)(de)(de)損失。
3.履行信息安全管理責(ze)任(ren)
證書的獲得(de),本(ben)身就能證明組織(zhi)在各(ge)個(ge)層(ceng)面的安(an)全(quan)保護上(shang)都付出了(le)(le)卓(zhuo)有成效的努力(li),表明管理層(ceng)履行(xing)了(le)(le)相關責任。
4.增(zeng)強員工(gong)的意識、責任(ren)感(gan)和相(xiang)關(guan)技能
證(zheng)書的(de)(de)獲得,可(ke)以強化(hua)員(yuan)工的(de)(de)信息安全意識,規范組織信息安全行為,減少人(ren)為原因造(zao)成(cheng)的(de)(de)不(bu)必要的(de)(de)損失。
5.保持(chi)業務(wu)持(chi)續(xu)發展和競(jing)爭優(you)勢(shi)
全面的信息(xi)安(an)全管理體系的建(jian)立(li),意味(wei)著組織核心業務所賴(lai)以(yi)持續的各(ge)項信息(xi)資產(chan)得到了妥(tuo)善保(bao)護(hu),并且(qie)建(jian)立(li)有效的業務持續性計劃(hua)框架,提(ti)升(sheng)了組織的核心競(jing)爭力(li)。
6.實現風險管理
有助(zhu)于更好(hao)地了解信(xin)息(xi)(xi)系統,并找到存在(zai)的(de)問題以及保護(hu)(hu)的(de)辦法(fa),保證組織自身的(de)信(xin)息(xi)(xi)資產能(neng)夠在(zai)一個合理而完(wan)整的(de)框(kuang)架(jia)下得(de)到妥(tuo)善保護(hu)(hu),確保信(xin)息(xi)(xi)環(huan)境(jing)有序(xu)而穩定地運作。
7.減少損失,降低成本
ISMS的實施,能(neng)降(jiang)(jiang)低(di)因為(wei)潛在安全(quan)事件(jian)發生而給組織帶來的損失,在信息系統受到侵(qin)襲時,能(neng)確保業務持續(xu)開展并將損失降(jiang)(jiang)到最低(di)程度
適用范圍
信(xin)息安全對(dui)每個企業或(huo)組織來說都(dou)是需要(yao)的(de)(de),所以(yi)信(xin)息安全管理(li)體系認(ren)證具(ju)有普遍的(de)(de)適用性,不受地域(yu)、產業類別和公司規模限制(zhi)。從獲(huo)得認(ren)證的(de)(de)企業情況(kuang)看,較多的(de)(de)是涉(she)及電信(xin)、保險、銀行(xing)(xing)、數據(ju)處理(li)中心、IC制(zhi)造(zao)和軟件外包(bao)等行(xing)(xing)業。
證書有效期
ISO27001信息安全(quan)管理體系的認證(zheng)證(zheng)書有效(xiao)期(qi)(qi)是三年,期(qi)(qi)間每年要接(jie)受發證(zheng)機(ji)(ji)構(gou)的監督審核(也稱(cheng)為:年檢或年審),三年證(zheng)書到(dao)期(qi)(qi)后,要接(jie)受認證(zheng)機(ji)(ji)構(gou)的再認證(zheng)(也稱(cheng)為復評或換證(zheng))。