日韩亚洲精品电影,九九热线视频只有这里最精品,精品久久久久久无,国产日产精品1区

ISO27001標準簡介

iso27001標準簡介 世界廣泛采用的關(guān)于信息安全管理體系的英國標準——bs 7799-2:2002,經(jīng)修訂后,于2005年10月15日作為國際標準isoiec27001:2005發(fā)布。 本文旨在向組織指出標準的變化及在實際應(yīng)用中的意義,協(xié)助組織做好向新標準過渡的準備。 新標準的正式標題是:《bs 7799-2:2005 (isoiec 27001:2005)信息技術(shù)-安全技術(shù)-信息安全管理體系-要求》這意味著它不僅僅是it標準,標題中的“信息技術(shù)-安全技術(shù)”表明它還是以iso委員會(jtc1sc27)的名義發(fā)表的。該標準的焦點還是放在貫穿組織的信息安全管理上。盡管大部分控制在實際中會在it部門或it組織內(nèi)部實現(xiàn),但總體上標準執(zhí)行的重點仍應(yīng)放在業(yè)務(wù)信息的風險上。 標準的主要改變在于它現(xiàn)在是國際公認的,這意味著除了英國標準的國際認可,組織可以構(gòu)建一個全球性的框架來管理他們的信息安全。不管是為了組織自身的商業(yè)信息,如財政信息,知識產(chǎn)權(quán),職員資料等等,或者是客戶或第三方與組織間溝通的信息,標準都是適用的。實際上,它是組織能夠?qū)λ麄兊男畔踩芾硐到y(tǒng)進行客觀獨立評估的國際標準。 新版的國際標準已經(jīng)有一系列更新來闡明鞏固原始英國標準——bs 7799-2:2002的要求。這些更新主要集中在以下范圍:風險評估、合同責任、范圍、管理決策以及所選控制措施有效性的測量等。對于采用bs7799-2:2002的組織來說,新版的國際標準并沒有太大的影響。的影響就是要求對所選的控制措施或控制措施組合的有效性進行測量。(詳見isoiec 27001:2005的4.2.2 d) 下面是該標準重大改變的解釋概要。附錄a是一個顯示bs 7799-2:2002和 isoiec 27001:2005之間的變化的表格。《isoiec 27001:2005》。 范圍和界線 在執(zhí)行信息安全管理體系的時候,組織所要做的件事就是定義isms的范圍。現(xiàn)在國際標準要求組織定義isms的范圍和界線[4.2.1 a],包括被排除在范圍外的詳細說明及理由。盡管富有經(jīng)驗的bsi審核員在評估過程中也會尋找這些東西,但是現(xiàn)在把這個要求加到標準中了,如果組織打算超越根據(jù)2002版標準取得的認證而達到新標準的要求,就必須把這個要求考慮在內(nèi)。 評估風險 該國際標準的基礎(chǔ)是:信息的保護是基于業(yè)務(wù)信息的風險,該風險能促使組織運用合適的措施來保護業(yè)務(wù)的安全。很少有業(yè)務(wù)信息會暴露在多種風險之下,因此太多的安全措施可能使公司花費過多的成本。 標準的一個重大改變是組織現(xiàn)在需要詳細說明(并文件化)風險評估的步驟[4.2.1 c],這也意味著挑選并文件化風險評估方法將會使風險評估“產(chǎn)生可比較、可重復(fù)的結(jié)果” [4.2.1 c 和 4.3.1 d]。目前已通過bs 7799-2:2002認證的組織不會把這點看成一個比較大的變化,因為在評估過程中已經(jīng)考慮過它了。打算通過bs 7799-2:2002認證的組織可能會把它看成該國際標準的新要求。 風險評估按照計劃的時間間隔[4.2.3 d]進行復(fù)查,對風險評估和風險處理計劃[7.3 b]的更新進行復(fù)查管理已經(jīng)是標準的要求。這個要求必須作為組織信息安全管理體系的管理復(fù)查的一部分[7.1],至少一年完成一次。 在對bs 7799-2:2002版標準進行審核的過程中,審核員應(yīng)該根據(jù)isms的方針和目標[4.3.1],尋找所選擇的控制措施與風險評估結(jié)果和風險處理程序之間的關(guān)系。盡管bs 7799-2:2002標準提到過這點,但現(xiàn)在已經(jīng)在國際標準中闡明了。想獲得bs 7799-2:2002認證的組織可以把它看作國際標準的新要求。 合同責任 除了法律法規(guī)的要求,該國際標準還特別強調(diào)在所有isms所有過程中的合同責任,包括風險評估、風險處理、控制選擇、記錄控制、資源、isms的監(jiān)視和復(fù)查、以及文件要求。 通過bs 7799-2認證的組織現(xiàn)在需要做什么? 需要特別注意的是:新的國際標準是雙重的,既可以是isoiec 27001:2005,又可以是 bs 7799-2:2005。這種情況會持續(xù)一段時間(預(yù)期2年左右),這就意味著bs 7799-2:2005認證和isoiec 27001:2005認證沒有什么不同。然而,目前所有通過現(xiàn)行的bs 7799-2:2002認證的組織必須考慮2005版本的變化,及時更新他們信息安全管理體系。 通過bs 7799-2:2002認證的組織會逐步轉(zhuǎn)換到isoiec 27001認證。轉(zhuǎn)換期限多久現(xiàn)在還不得而知,要等待國際認可論壇(iaf),或國家認可機構(gòu)(如ukas)發(fā)表正式聲明來公布。實際上,在以后的監(jiān)督審核中,會把這些不同點考慮在內(nèi);如果合適的話,建議客戶取得isoiec 27001:2005標準的認證。 如果在轉(zhuǎn)換期內(nèi)客戶不及時轉(zhuǎn)換到新標準,一直停留在舊標準,審核員可以把與iso的不一致作為“注釋觀察項”記錄在案。一旦轉(zhuǎn)換期結(jié)束,觀察項就上升為不符合項,證書的注冊就存在了風險。 新標準發(fā)布后,就可以依據(jù)isoiec 27001:2005進行認證了。

倒流雨屋出售 網(wǎng)紅倒流雨屋 倒流雨屋總代直銷

藥品實驗室廢液收集處理裝置

2024上海第九屆國際教育留學展覽會

國煤 礦用泥漿泵TBW 200 40

普陀區(qū)曹楊路專業(yè)窗簾維修窗簾改裝窗簾軌道維修安裝

陜西省綜合評標評審專家?guī)焐暾垪l件

雙效霉殺清飼料黃曲霉菌一脫沒

TPU德國科思創(chuàng)(拜耳)385SX代理商

澳大利亞TGA發(fā)布《醫(yī)療器械和IVD產(chǎn)品在ARTG 中的條目變更指南》

心理沙盤解讀【中育普德】

主站蜘蛛池模板: 隆安县| 潼南县| 洛川县| 博客| 萍乡市| 永兴县| 贺兰县| 渝中区| 北海市| 舒兰市| 通州区| 鱼台县| 娄烦县| 永福县| 琼海市| 当雄县| 宽甸| 石楼县| 台江县| 望城县| 肥西县| 五原县| 化州市| 鞍山市| 邵阳市| 长宁区| 高清| 庆安县| 东丰县| 苍梧县| 德格县| 六安市| 平安县| 无极县| 开江县| 通海县| 景洪市| 抚州市| 高雄市| 梁山县| 新平|