ISO27001信息安全管理體系認(rèn)證

一、什么是ISO27001信息安全管理體系認(rèn)證?

ISO27001是信息安全管理體系認(rèn)證,是由國際標(biāo)準(zhǔn)化組織(ISO)采納英國標(biāo)準(zhǔn)協(xié)會BS7799-2標(biāo)準(zhǔn)后實施的管理體系,成為了“信息安全管理”的國際通用語言,企業(yè)建立ISO27001體系能有效保證企業(yè)在信息安全領(lǐng)域的可靠性,降低企業(yè)泄密風(fēng)險,更好的保存核心數(shù)據(jù)和重要信息。

信息安全對每個企業(yè)都是非常重要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。目前認(rèn)證較多的行業(yè)主要是軟件和信息技術(shù)服務(wù)業(yè)、通信、金融等行業(yè)。

二、ISO27001標(biāo)準(zhǔn)基于保密性、完整性和實用性三大原則,認(rèn)證內(nèi)容以下方面:

1. 信息安全方針;

2. 信息安全組織;

3. 人力資源安全;

4. 資產(chǎn)管理;

5. 訪問控制;

6. 加密;

7. 物理和環(huán)境安全;

8. 操作安全;

9. 通信安全;

10. 系統(tǒng)的獲取、開發(fā)和維護;

11. 供應(yīng)關(guān)系;

12. 信息安全事件管理;

13. 信息安全方面的業(yè)務(wù)持續(xù)管理;

14. 符合性。

三、ISO27001信息安全管理體系認(rèn)證認(rèn)證的基本條件:

1、企業(yè)持有工商行政管理部門頒發(fā)的《企業(yè)法人營業(yè)執(zhí)照》、《生產(chǎn)許可證》或等效文件;

2、申請方的IT服務(wù)管理體系已按ISO/IEC 20000-1:2005標(biāo)準(zhǔn)的要求建立,并實施運行3個月以上。

3、至少完成一次內(nèi)部審核,并進行了管理評審。

4、信息技術(shù)服務(wù)管理體系運行期間及建立體系前的一年內(nèi)未受到主管部門行政處罰。

四、ISO27001信息安全管理體系認(rèn)證益處:

1、招投標(biāo)加分項

2、享受政府獎勵(獎勵金額幾十萬不等)

3、通過定義、評估和控制風(fēng)險,確保經(jīng)營的持續(xù)性和能力

4、減少由于合同違規(guī)行為以及直接觸犯法律法規(guī)要求所造成的責(zé)任

5、通過遵守國際標(biāo)準(zhǔn)提高企業(yè)競爭能力,提升企業(yè)形象

6、明確定義所有組織的內(nèi)部和外部的信息接口目標(biāo):謹(jǐn)防數(shù)據(jù)的誤用和丟失。

五、申請ISO27001所需資料:

1.營業(yè)執(zhí)照(成立日期是否滿3個月);

2.認(rèn)證申請表、認(rèn)證合同填寫(蓋公章);

3.質(zhì)量手冊、程序文件(體系運行滿3個月);

4.信息安全適用性聲明;

5.信息安全策略;

6.風(fēng)險評估報告;

7.風(fēng)險處理計劃;

8.殘余風(fēng)險評估報告;

9.適用的法律法律法規(guī)清單。