-
2022-2-8 ISO27001+20000 全國補貼政策匯總
-
2021-12-7 上海市高新技術企業認定各區補貼政策
-
2021-12-27 2022年國家高新技術企業認定補貼10-50萬
-
2022-4-28 2022年 ISO 27001全國補貼政策匯總(最新)
案例展示
ISO27001信息安全管理體系認證證書
隨著在世界范圍內,信息化水平的不斷發展,信息安全逐漸成為人們關注的焦點,世界范圍內的各個機構、組織、個人都在探尋如何保障信息安全的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關信息安全的本國標準,國際標準化組織(ISO)也發布了ISO17799、ISO13335、ISO15408等與信息安全相關的國際標準及技術報告。在信息安全管理方面,英國標準ISO27000:2005已經成為世界上應用最廣泛與典型的信息安全管理標準,它是在BSI/DISC的BDD/2信息安全管理委員會指導下制定完成。
發展歷程
ISO27001標準于1993年由英國貿易工業部立項,于1995年英國首次出版BS 7799-1:1995《信息安全管理實施細則》,它提供了一套綜合的、由信息安全最佳慣例組成的實施規則,其目的是作為確定工商業信息系統在大多數情況所需控制范圍的唯一參考基準,并且適用于大、中、小組織。
1998年英國公布標準的第二部分《信息安全管理體系規范》,它規定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作為一個正式認證方案的根據。BS 7799-1與BS 7799-2經過修訂于1999年重新予以發布,1999版考慮了信息處理技術,尤其是在網絡和通信領域應用的近期發展,同時還非常強調了商務涉及的信息安全及信息安全的責任。
現在,ISO27000:2005標準已得到了很多國家的認可,是國際上具有代表性的信息安全管理體系標準。目前除英國之外,還有荷蘭、丹麥、澳大利亞、巴西等國已同意使用該標準;日本、瑞士、盧森堡等國也表示對ISO27000:2005標準感興趣,我國的臺灣、香港也在推廣該標準。許多國家的政府機構、銀行、證券、保險公司、電信運營商、網絡公司及許多跨國公司已采用了此標準對自己的信息安全進行系統的管理。截至2002年9月,全球共有142家各類組織通過了ISO27000:2005信息安全管理體系認證。
主要內容
除了費用問題,認證審核的周期通常也是組織比較關心的。一般來說,從組織啟動 ISMS建設項目開始,到最終通過審核,至少要有半年時間(不包括獲取證書的時間)。對于很多因為外部驅動力而決心實施 ISO27001 認證項目的組織來說,提早進行規劃是必要的。
新版變化
現版的信息安全管理系統ISO 27001:2005標準已經使用了8年,日前ISO組織(國際標準化組織)終于將新版ISO 27001:2013 DIS版(國際標準草案Draft International Standard)草稿向公眾開放并征求意見,預計在今年6-7月會發布DIS最終版。目前ISO組織公布的正式版本的頒布時間為2013年10月19日,在新版公布后的18至24個月內是轉換緩沖期,即原有已取得證書的企業最遲需要在2015年10月19日前轉換到新版標準。
安言咨詢技術總監張威表示,此次改版與舊版相比主要有三大差異:一、管理體系更容易整合;二、融入企業面臨的新挑戰;三、更多指引延伸參考。說明如下:
(1)易整合:以前各管理系統對管理制度面的要求有不太一致的描述方式,且章節不一。例如管理制度的PDCA(Plan,Do,Check,Act)、政策與高級支持等管理制度面要求不同。在新版當中采取Annex SL做結構性要求,讓不同管理系統易于接軌、整合。Annex SL的高級結構是ISO組織未來所有管理制度制定時的重要依據,目前已經有ISO 22301(前BS 25999營運持續管理系統)和這次的ISO 27001新版都已采此結構進行調整。預計已頒布的標準如ISO9000/ ISO20000未來的改版也將以相同的思路進行調整。
(2)新要求:ISO 27001:2005原本有11個領域(domain)、133項控制措施,新版DIS目前調整為14個領域(A.5-A.18)、113個控制措施(未來仍可能有改動)。新增的領域是將原分散在各領域中的部分控制目標級別提升,組成新領域,如加密與供應鏈管理因其重要性而被獨立出來成為新領域;或是將原有領域分拆,如將通訊與作業管理分開成兩個獨立的領域,以反映目前信息安全的發展趨勢。而控制措施的減少則是通過合并重復的項目來進行,像變更管理在不同的領域中有重復就予以合并。也有新增的控制項目比如對智能型裝置的管理、強化ICT供應鏈的委外管理、以及系統開發項目管理的信息安全要求等。
(3)更多參考:此次ISO也新增許多指引供企業參考,組織可以通過不同的面以及風險進行深度的強化,通過ISO 27001驗證只是基本要求。目前ISO 27000系列指引編號已超過44號(001-044),例如金融服務、數字鑒識、供應鏈管理(4本)、軟件開發測試等,主管機關可參考這些指引做升級的要求。
對于正在準備ISO 27001的企業,建議無須等待新版,按照原訂進度先取得27001:2005驗證,在緩沖期結束前轉到新版即可,新版會向下兼容接軌。
- 上一個:業務連續性管理體系認證證書(國家標準)
- 下一個:災難備份與恢復服務資質認證