體系的整合會對企業(yè)組織來講,無論在是規(guī)劃上,還是日常操作中,都將產(chǎn)生重大的影響意義。企業(yè)組織關(guān)心的是如何將多體系整合,下面著重介紹一下,ISO20000與ISO27001體系是如何進(jìn)行整合的。為了能夠*好的發(fā)揮兩套體系整合所帶來的企業(yè)*,需要遵從體系整合原則,進(jìn)而開展體系整合的建設(shè)與管理。體系整合原則,是企業(yè)建設(shè)服務(wù)管理與信息安全管理的前提基礎(chǔ)與依據(jù),整合原則在體系整合構(gòu)建與實(shí)施發(fā)揮其大作用。(1)關(guān)注客戶服務(wù)水平ISO20000是以客戶為中心,以流程為導(dǎo)向的IT服務(wù)管理體系,旨在提高客戶滿意度水平。而ISO27001主要是對信息資產(chǎn)的風(fēng)險控制,同樣是為了保障企業(yè)內(nèi)部整體服務(wù)能力。
ISO27001認(rèn)證:
1. 風(fēng)險識別
通過進(jìn)行風(fēng)險識別活動,識別了以下內(nèi)容:
1) 識別了信息安全管理體系范圍內(nèi)的資產(chǎn)及其責(zé)任人;
2) 識別了資產(chǎn)所面臨的威脅;
3) 識別了可能被威脅利用的脆弱點(diǎn);
4) 識別了喪失保密性、完整性和可用性可能對資產(chǎn)造成的影響。
2. 風(fēng)險估計與評價
1) 通過對資產(chǎn)的保密性(C)、完整性(I)、可用性(A)及業(yè)務(wù)影響度(BI)賦值對公司資產(chǎn)喪失CIA(BI)所造成的后果進(jìn)行了判斷。
資產(chǎn)賦值常常是很困難的,因為需要對某些資產(chǎn)進(jìn)行客觀的賦值,但不同的人員可能做出不同的判斷。應(yīng)該用明確的術(shù)語,通過書面形式描述作為每一資產(chǎn)賦值基礎(chǔ)的準(zhǔn)則。用于判斷資產(chǎn)*的可能準(zhǔn)則包括:
a) 資產(chǎn)的原始*;
b) 替代或重建的成本;
c) 資產(chǎn)的抽象*,如組織聲譽(yù)的*;
d) 由事件導(dǎo)致資產(chǎn)喪失保密性、完整性和可用性所帶來的成本。如果適用、還應(yīng)該考慮不可否認(rèn)性、可審計性、真實(shí)性和可靠性;
e) 資產(chǎn)的其他資產(chǎn)依賴性。
ISO27001認(rèn)證目標(biāo):
加強(qiáng)固定資產(chǎn)的管理,固定資產(chǎn)的完好無損,防止資產(chǎn)流失,使公司固定資產(chǎn)能夠*好的為公司運(yùn)營及管理服務(wù)。
管理部門職責(zé):
1、行政部:
1)對辦公類設(shè)備固定資產(chǎn)做統(tǒng)一編號。
2)負(fù)責(zé)**辦公設(shè)備硬件類固定資產(chǎn)安全管理制度。
3)編制維護(hù)行政部硬件固定資產(chǎn)清單庫。
織全體人員都參與進(jìn)來,從而大家在思路上的共識;(8)體系運(yùn)行模式滿足原則遵照PDCA過程方法來對體系進(jìn)行不間斷的持續(xù)改進(jìn);(9)工具接口滿足原則如要對IT服務(wù)管理與信息安全,要建設(shè)兩個系統(tǒng)時,要求兩個系統(tǒng)要設(shè)計詳細(xì)的接口,并有的文檔來記錄接口定義。通過以往的項目經(jīng)驗及對兩套體系的研究,歸納與總結(jié)ISO20000與ISO27001的體系對比,兩套體系整合的可行性可能會存在以下幾個方面,(1)體系實(shí)施人員的整合作為兩套體系整合的要素,也是整合重要的因素,只有對實(shí)施人員的統(tǒng)一管理與任務(wù)分派,才能*好的管理體系實(shí)施與改進(jìn)。即使人員有很大變動時,也能正常的服務(wù)運(yùn)營;(2)體系規(guī)范的整合體系實(shí)施人員通過自身研究或借助咨詢公司深入研究兩套體系規(guī)范。
ISO27001是有關(guān)信息安全管理的*標(biāo)準(zhǔn)。初源于英標(biāo)準(zhǔn)準(zhǔn)BS7799,經(jīng)過十年的不斷改版,終于在2005年被*標(biāo)準(zhǔn)化組織(ISO)轉(zhuǎn)化為正式的*標(biāo)準(zhǔn),于2005年10月15日發(fā)布為ISO/IEC 27001:2005。該標(biāo)準(zhǔn)可用于組織的信息安全管理體系的建立和實(shí)施,保障組織的信息安全,采用PDCA過程方法,基于風(fēng)險評估的風(fēng)險管理理念,全面系統(tǒng)
ISO27001的優(yōu)勢
1)通過定義、評估和控制風(fēng)險,確保經(jīng)營的持續(xù)性和能力
2)減少由于合同違規(guī)行為以及直接觸犯法律法規(guī)要求所造成的責(zé)任
3)通過遵守*標(biāo)準(zhǔn)提高企業(yè)競爭能力,提升企業(yè)形象
4)明確定義所有組織的內(nèi)部和外部的信息接口目標(biāo):謹(jǐn)防數(shù)據(jù)的誤用和丟失
5)建立安全工具使用方針
6)謹(jǐn)防技術(shù)訣竅的丟失
7)在組織內(nèi)部增強(qiáng)安全意識
8)可作為公共會計審計的證據(jù)
ISO27001認(rèn)證:
1. 目的和范圍
為了規(guī)定公司所采用的信息安全風(fēng)險評估方法。通過識別信息資產(chǎn)、風(fēng)險等級評估本公司的信息安全風(fēng)險,選擇合適控制目標(biāo)和控制方式將信息安全風(fēng)險控制在可接受的水平,保持業(yè)務(wù)持續(xù)性發(fā)展,以滿足信息安全管理方針的要求,特制訂本制度。
本制度適用信息安全管理體系范圍內(nèi)信息安全風(fēng)險評估活動。
2. 引用文件
1) 下列文件中的條款通過本制度的引用而成為本制度的條款。凡是注日期的引用文件,其隨后所有的修(不包括勘誤的內(nèi)容)或修訂版均不適用于本制度,然而,鼓勵各部門研究是否可使用這些文件的版本。凡是不注日期的引用文件,其版本適用于本制度。
2) GB/T 22080-2016/ISO/IEC 27001:2013 信息技術(shù)-安全技術(shù)-信息安全管理體系要求
3) GB/T 22081-2016/ISO/IEC 27002:2013 信息技術(shù)-安全技術(shù)-信息安全管理實(shí)施細(xì)則
4) ISO/IEC 27005:2008《信息技術(shù)-安全技術(shù)-風(fēng)險管理》
5) 《GB/T 20984-2007信息安全風(fēng)險評估指南》
3. 職責(zé)和權(quán)限
1) 信息安全管理小組:負(fù)責(zé)匯總確認(rèn)《信息安全風(fēng)險評估表》,并根據(jù)評估結(jié)果形成《信息安全風(fēng)險評估報告》和《余風(fēng)險批示報告》。
2) 公司全體員工:在信息安全管理小組協(xié)調(diào)下,負(fù)責(zé)本部門使用或管理的資產(chǎn)的識別和風(fēng)險評估;負(fù)責(zé)本部門所涉及的資產(chǎn)的具體安全控制工作。信息安全管理員在本部門信息資產(chǎn)發(fā)生變更時,需要及時清點(diǎn)和評估,并報送信息安全管理小組*新《信息安全風(fēng)險評估表》。
6年
危害分析與關(guān)鍵控制點(diǎn)體系認(rèn)證東莞HACCP認(rèn)證是什么意思
¥30000
ISO認(rèn)證輔導(dǎo)ISO管理體系認(rèn)證
¥20000
湛江ISO45001認(rèn)證費(fèi)用職業(yè)健康安全管理體系認(rèn)證
價格面議
食品安全管理體系認(rèn)證汕尾ISO22000認(rèn)證辦理費(fèi)用
¥30000
環(huán)境管理體系認(rèn)證佛山ISO14001認(rèn)證費(fèi)用一般是多少
¥32000
汽車質(zhì)量管理體系認(rèn)證珠海IATF16949認(rèn)證公司
¥63800