认证咨询 About us
ISO 27001认证

ISO 27001 信息安全管理体系认证简介

一、背景介绍

        信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等,这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。

所以,在享用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前企业迫切需要解决的问题。

俗话说“三分技术七分管理”。目前组织普遍采用现代通信、计算机、网络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全方针和完整的信息安全管理制度,如系统的运行、维护、开发等岗位不清,职责不分,存在一人身兼数职的现象。这些都是造成信息安全事件的重要原因。缺乏系统的管理思想也是一个重要的问题。所以,我们需要一个系统的、整体规划的信息安全管理体系,从预防控制的角度出发,以确保组织的信息系统和业务数据的安全性。

二、企业为什么需要实施ISO27001信息安全管理体系

         信息、信息处理过程及对信息起支持作用的信息系统和信息网络都是重要的商务资产。信息的保密性、完整性和可用性对保持竞争优势、资金流动、效益、法律符合性和商业形象都是至关重要的。然而,越来越多的组织及其信息系统和网络面临着包括计算机诈骗、间谍、蓄意破坏、火灾、水灾等大范围的安全威胁,诸如计算机病毒、计算机入侵、DoS攻击等手段造成的信息灾难已变得更加普遍。组织对信息系统和信息服务的依赖意味着更易受到安全威胁的破坏,公共和私人网络的互连及信息资源的共享增大了实现访问控制的难度。许多信息系统本身就不是按照安全系统的要求来设计的,所以仅依靠技术手段来实现信息安全有其局限性,所以信息安全的实现必须得到管理和程序控制的适当支持。确定应采取哪些控制方式则需要周密计划,并注意细节。信息安全管理至少需要组织中的所有雇员的参与,此外还需要供应商、顾客或股东的参与和信息安全的专家建议。在信息系统设计阶段就将安全要求和控制进行一体化考虑,则成本会更低、效率会更高。

三、哪些企业需要申请信息安全体系

        信息安全管理体系适用于所有类型的组织(例如:商业企业、政府机构、非盈利组织),包括但不限于,银行、证券、保险等金融机构;交通、能源等大型国有企业;互联网数据中心(IDC)服务提供商;软件和信息技术服务企业;公共管理、社会保障和社会组织等。

四、ISO27001信息安全管理体系标准内容简介

        目前,在信息安全管理体系方面,ISO/IEC 27001:2013――信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。

ISO27001:2013标准包括14个控制域、35个控制目标和113项控制措施,为组织提供全方位的信息安全保障。主要的14个控制域包括:1、信息安全方针和策略;2、信息安全组织;3、人力资源安全;4、资产管理;5、访问控制;6、密码;7、物理和环境安全;8、操作安全;9、通信安全;10、系统获取、开发和维护;11、供应商关系;12、信息安全事件管理;13、业务连续性管理的信息安全方面;14、符合性。

五、信息安全认证是实现信息安全目标的最佳途径

       信息安全管理体系规范向组织提出了一系列认证的要求,在总则中提出组织应建立并保持一个文件化的信息安全管理体系,阐述被保护的资产、组织风险管理的渠道、控制目标及控制方式和需要的保证等级并加以实施来达到识别控制目标和控制方式,并形成文件和记录。

在国际标准ISO/IEC 27002给出了为实现信息安全认证所需的各项措施的详细指导,具有很强的可操作性和指导性。

说到底,信息安全工作的目的就是在法律、法规、政策的支持与指导下,通过采用合适的安全技术与安全管理措施,提供安全需求的保证,而ISO 27001信息安全认证标准正是综合了这些要求。组织可以根据自身特点,在ISO/IEC 27002指导下,实现信息安全的要求。

六、实施ISO27001信息安全管理系统认证的相关意义

● 有一套“量体裁衣”的信息安全管理控制措施和保护信息资产的制度框架

● 形成了高层管理人员与技术负责人进行信息安全沟通的共同语言

● 使组织将IT策略和组织发展方向统一起来,确保与IT相关的风险受到适当的控制

● 通过方针、惯例、程序、组织结构和软件功能来确定控制方式并实施控制,持续提高组织信息安全管理水平

● 降低信息安全对持续发展造成的风险,利用信息技术为组织创造新的战略竞争机遇

● 根据控制费用与风险平衡的原则合理选择安全控制方式

● 使信息风险的发生概率和结果降低到可接受收水平,保持组织业务运作的持续性


ISO27001 信息安全认证


IS027000咨询认证流程:


建立信息安全管理体系一般要经过下列四个基本步骤:

1、信息安全管理体系的策划与准备;

2、信息安全管理体系文件的编制;

3、信息安全管理体系运行:

4、信息安全管理体系审核与评审。


申请ISO27001认证的基本条件:


1、申请方应具有明确的法律地位;

2、受审核方已经按照ISMS标准建立文件化的管理体系;

3、现场审核前,受审核方的管理体系至少有效运行三个月并进行了一次完整的内部审核和管理评审;


申请ISO27001认证的周期时间


每个企业对ISO27001认证的期望和需求都不同,ISO27001办理的费用主要与企业的实际情况规模(人数)、培训要求、证书类别、行业类别及出证周期有关。


1、快速拿证的企业:一般是2个月,特殊情况可以加急到一个半月完成,办理ISO27001信息安全管理体系的周期最多的取决于企业的执行度与推行的配合度,以及在推行过程中组织机构要求是否发生变化;

2、全力推行标准的企业:大约需要3-6个月的时间。前期培训、组织机构设置、文件编写、文件修改大约需要1个月的时间,接着有三个月的运行期间。申请认证、现场审核、认证通过、颁发证书一般一个月左右。 

 

 

1、ISO27001认证有什么优势

a.保障信息安全

明确定义所有组织的内部和外部的信息接口目标:谨防数据的误用和丢失,建立安全工具使用方针,谨防技术诀窍的丢失,在组织内部增强安全意识。


b.消除不信任,改善公司整体业绩

通过信息安全管理认证,能让企业和用户之间建立一个更加信任的桥梁和纽带让彼此的信任值上升


c.提升竞争优势,得到国际承认拓展业务不是梦

ISO27001虽然不是认证三体系的成员,但是也是非常重要的国际标准之一尤其是对软件这一类公司而言通过道守目际标准的方式来提高自身企业的竞争力,从而起到提升企业形象的作用


d.吸引投资

通过第三方专业机构的认证可以在一定程度上增加投资者和其他利益相关方的投

资信心,不能保证 定会吸引到投资,但是却是吸引投资的筹码和资本。






联系我们 contact us
联系方式
邮编:510610
林老师:13902455120
公司邮箱:steven@gdszdh.com
地址:中国·深圳·南山区科技园朗山路7号南航大厦410
微信公众号
客服热线
+86 0755-2101 0617
服务时间 9:00-18:00
Copyright ©2005 - 2013 深圳市东航信息技术有限公司
犀牛云提供企业云服务