ISO27001信息安全管理体系

一、ISO/IEC27001:2013正式实施
ISO组织在现行ISO/IEC27001:2005标准使用8年后,在众多组织的呼声中,将新版2013版的颁布时间提前,于2013年9月26日推出正式版本
ISO/IEC27001:2013信息安全管理体系标准。新标准与原标准的变化主要体现在以下几方面。
1、标准正文变化。
ISO指引2012版AnnexSL对管理体系标准在结构、格式、通用短语和定义方面进行了统一。这将确保今后编制或修订的管理体系标准的持续性、整合性和简单化,这也将使标准更易读、易懂。采用AnnexSL颁布的管理体系标准已有:ISO22301,ISO20121,ISO30301,ISO27001,将来发布的ISO9001:2015和ISO14001:2015都将采用相同的框架结构。见附表。03章 前言、范围规范性引用文件、术语和定义P 47章组织环境、领导力、策划和支持D 8章运行C9章绩效评价A10章改进
2、风险管理变化。
新版的ISO27001标准中信息安全风险管理要求与ISO31000:2009(风险管理-原则和指引)保持一致,并遵从其中的定义,这样让信息安全风险管理更容易与企业级风险管理集成。
3、标准附录变化。
新版ISO27001依然保留适用性声明(SoA)和附录A控制目标、控制措施的架构;由原来的11个控制域39个控制目标133个控制措施修订为14个控制域35个控制目标114个控制措施,这些控制目标和控制措施突显了加密管理、供应链管理的重要性;增强了控制域的结构性和系统性;同时减少对技术实现的关注,增加对管理控制的要求。控制措施变化:增加13个、删除25个、合并减少7个,总计减少了19个。
4、认证转换时间。
通过英国皇家认可委员会(UKAS)获悉:已确认标准正式发布日期为2013年10月1日,认证过渡期为两年,从2013年10月1日至2015年09月30日。已获证企业***迟需要在2015年9月30日前的监督审核或换证审核时将符合2005版的管理体系认证转换到2013新版标准。
二、企业应以改版为契机提升信息安全管理在全球聚焦信息安全的背景下,建议企业通过采取如下措施,以改版为契机提升企业信息安全管理。
1、企业管理者代表或其他负责人积极参加新版标准解读或相关研讨会了解标准改版内容,用于领导和策划改版工作;企业内部审核员、风险评估小组成员参加专业技术培训,了解改版方向。
2、在企业人员了解标准改版方向及要点后,应该内部进行风险管理检查,评估原有风险管理程序和风险评估过程记录,修订程序,进行风险再评估,从原来的信息资产关注转换为业务风险和相关方影响关注。
3、进行体系文件升级,根据新标准要求并结合风险再评估结果,主要对手册、SoA、制度和表格进行修订,并重点关注职责权限,信息安全管理目标、利益相关方的信息安全需求收集、供应链信息安全风险的考虑。
4、对体系运行评审,修订后体系在运行一段时间后,组织利用信息安全目标、有效性测量、内部审核、管理评审等评审工具对体系的运行进行评审,以迎接新版的外部评审。
ISO 27001:2005已经代替BS 7799成为信息安全管理体系新标准。
今天,恐怕没有一个组织会否认信息安全的重要性,信息已经成为关系组织发展和持续运营的重要资产。而信息安全问题也已经引起国家、社会、公司甚至个人的广泛关注和高度重视。解决信息安全问题仅仅依靠安全产品和技术已不能满足组织对信息安全的需求,对安全产品和技术用安全管理来整合势在必行。BS 7799信息安全管理体系正是在这种情况下应运而生.
它主要包括三部分内容:
保密性-保护重要信息以防泄露
完整性-维护信息和软件的准确和完整
可用性- 确保信息和服务在需要时能立即使用
ISO 27001对贵组织的好处?
1.将更多精力集中在持续改进信息系统的安全性,因而能增加您合作伙伴和客户间的数据交换量
2.通过营造公司内外的信任度,巩固和加强竞争优势
3.保证业务的连贯性,保护数据免受侵害以尽量减少损失
4.在保证重要数据的安全的同时展示公司符合信息安全标准
5.增强数据委托保管人的信心
常见问题解答:
ISO 27001涵盖了哪些方面?
ISO 27001覆盖信息交换的所有方面,从计算机数据到公共场所的交谈。其基本原则是防止有人滥用组织的信息。组织根据ISO 27001的标准制定自身的信息安全策略,以管理所有形式的信息通讯和数据储存。
ISO 27001的两部分内容是什么?能否与其它管理系统整合?
第一部分,是信息安全管理实施细则(Code of Practice for Information Security Management),主要供负责信息安全系统开发的人员作为参考使用;第二部分,是建立信息安全管理体系(ISMS)的一套规范(Specification for Information Security Management Systems),其中详细说明了建立、实施和维护信息安全管理系统的要求,指出实施机构应该遵循的风险评估准则。
通过ISO9001,ISO14001或ISO18001质量管理体系审核的组织很容易导入ISO 27001信息安全系统,因为本标准被设计成易与其它国际管理标