本文将从方法论的视角对ISO27001审核应关注的内容进行探讨。 一、ISO27001标准简介 该标准分为三个部分,分别为引言、正文和附录。 引言介绍了建立信息安全管理体系(简称ISMS)的意义和原则;描述了体系建设过程中使用的过程方法和PDCA模型}说明了ISMS与其他管理体系的兼容性。 正文的**章介绍了标准的基本情况和涉及的术语和定义,从*四章开始,正式提出了ISMS的要求。标准也指出:“组织声称符合本标准时,对于*4章、*5章、*6章、*7章和*8章的要求不能删减。” 标准有3个附录,其中附录A是规范性附录,根据标准要求,依据附录A的控制目标和控制措施的选择和实施是标准正文的一部分。 ISO27001的审核依据主要集中在标准的*4到*8章和附录A。 二、ISMS审核内容 标准的正文采用了PDCA模型,并将该模型应用于ISMS的所《认证技术》9011·05有过程中。 ISMS的提出是源于较佳实践,在附录A中给出的39个控制目标和133条控制措施,涉及信息安全的11个方面。得到了世界上绝大多数国家的认同。控制措施的选择和实施是ISMS建设很重要的一部分。标准利用PDCA模型,通过风险管理等方法将附录A中的133条控制措施串联起来,形成一个**的整体。 在实际审核过程中,通常会采用系统的方式对组织建立的ISMS进行审查,不同的审核人员采用的审核方法都可能存在着一定差别,在这里仅介绍一下“方法论”的审核方式。 三、“方法论”审核的方式 哲学上的方法论是指人们认识世界、改造世界的一般方法,是指人们用什么样的方式、方法来观察事物和处理问题。简单地说就是发现问题,分解问题,解决问题,检查问题,改进问题。 所谓方法论”审核方式是指对整个ISMS的实施情况按照方法论的步骤进行审核。其实ISO27001正是提出了一个信息安全管理的方法论:发现问题(建立信息安全方针、目标和范围),分解问题(风险评估),解决问题(风险处理、控制措施选择实施),检查问题(监视、测量和评审),改进问题(保持和改进)。将这些过程串起来,再加上证据维护(文件管理)和资源**(管理职责)即构成完整的ISMS体系建立和管理过程。 在上述审核过程中,每个环节各有侧重点。 1.发现问题 任何组织的信息安全方针、目标和范围的建立都是以组织的业务目标和业务风险为基础的,业务是组织赖以生存的核心活动,因此任何管理体系的建设都是以业务为导向的。 2.分解问题 将复杂的问题分解为小问题是解决问题的有效方式,采用风险评估是一个很有效的方法。大多数风险评估方法大同小异,标准也对风险评估的步骤和关键点给出了要求,关键是以下几个方面:资产的统计是否充分,分类是否合理;威胁和脆弱点的识别是否遵照惯例,补充的威胁和脆弱点是否体现了组织的业务特点;风险评估的结果是否符合常识和业务风险特点。 3.解决问题 通过风险评估,问题分解为多个简单的问题。这些问题是否需要解决,如何解决取决于组织的业务特点和法律法规的要求。本阶段审核的重点包含以下几个方面。 (1)风险接受是否合理; (2)适用性声明中对附录A的删减是否合理; (3)选择的控制目标是否有适宜、充分和有效的控制措施; (4)人力和物力**是否到位。 对*三条内容的审核过程非常重要,将涉及到组织范围内选择实施的一百多条控制措施。在这些控制措施中,虽然不同的组织侧重点也有所不同,但附录A中包含的11个安全域对组织都很重要,对任何内容的删减都必须有充足的理由。 在标准的正文中至少有五个地方提到了ISMS的建设是基于业务风险,因此,在ISMS的审核过程中,要充分了解和理解组织的业务,包括对控制措施的审核也要充分考虑组织的业务特点。 控制措施分为两类:预防类控制措施和纠正类控制措施。附录A的133条控制措施*多数为预防类控制措施,例如:人力资源安全、物理和环境安全通信和操作安全等。这些控制措施的充分性、适宜性和有效性是**组织内部信息安全的基础,是审核的关注点。还有一些是纠正类的控制措施,例如:信息安全事件管理和业务连续性管理。 其中信息安全事件管理是组织内信息安全的重点,对于使用中的信息没有**的安全,对安全事件的有效处理,可以将事件的影响降到较低。 业务连续性管理则是所有控制措施中涵盖面较广的一类控制措施,无论是预防类措施还是纠正类措施,其实都是为了保证组织的核心活动:业务。其他10个安全域的控制措施是业务连续性管理的基础,有关业务连续性管理的控制措施一般是不能删减的。 ISO27001的业务连续性管理为组织的业务连续性提供了一个很好的管理模型。它不同于简单的应急预案,除了常规的审核点之外,还应关注以下几个方面:业务连续性管理是否体现了组织的业务特点;与风险管理和业务影响分析的关联。业务连续性计划是否能够保证业务的持续提供;恢复过程中的业务保持持续的方法。 4.检查问题 监视、测量和评审是进行ISMS检查的主要方法。ISMS检查是体系运行的重要组成部分,就像每年参加体检是保持身体健康的方法一样,ISMS检查是保持ISMS健康发展的有效方法。 对这一方面的审核主要集中在以下几个方面:文件评审;内审和管理评审;控制措施有效性测量方法和策略记录;日常监视,包括监控、日志、网络及桌面监控等。 5.改进问题 在ISMS检查过程中和信息安全事件管理过程中,总是会发现各类问题,包括流程需要改进;信息的安全技术的应用;新的威胁和脆弱性的出现;发生违规事件,控制措施未满足目标等多个方面。针对这些问题,组织需要实施预防和纠正控制措施来保证体系的改进和完善。对这一方面的审核主要关注以下几个方面:ISMS检查过程中发现的问题是否都已经解决;未解决的问题是否制定了处理计划或被组织接受,接受是否合理;针对潜在的问题是否有相应的预防措施。 四、小结 ISMS是一个文件化的管理体系,因此,审核一个重点就是查看证据,即上述所有的审核都是基于文件和记录等相关的证据进行的。另外,ISMS是组织管理体系中的一部分,体系的范围和与其他管理的接口也是在审核之初就应该关注的内容。 如您想更详细的了解更多认证资讯,请您网络搜索广汇联合,快人一步,成就管理者风范。
词条
词条说明
1、所需活动 组织创建、实施和维护反映服务管理方针、目标和服务需求的信息服务管理计划。 2、说明 此活动的目的是计划信息服务管理体系,并在信息服务管理计划中描述其设计,该计划将有助于理解信息服务管理体系,以支持服务的交付。 该计划与信息服务管理方针保持一致,并概述了如何在组织内实施信息服务管理体系。信息服务管理计划的关键输入(除了服务管理方针外)包括服务管理目标、业务策略和服务需求。 组织将计划传
信息安全发展至今,人们越来越认识到安全管理在整个信息安全建设过程中的重要性,而作为信息安全管理方面较着名的国际标准——ISO27001(即之前所称的BS7799标准),则成为可以指导我们现实工作的较好的参照。 BS7799是英国标准协会(British Standards InstituteBSI于1995年2月制定的信息安全管理标准,分两个部分,其**部分于2000年被ISO组织采纳,正式成为I
ISO27001认证的主要步骤ISO27001认证的主要步骤
1、ISO27001认证策划与准备、策划与准备阶段主要是做好建立信息安全管理体系的各种前期工作。内容包括教育培训、拟定计划、安全管理发展情况调研,以及人力资源的配置与管理。 2、ISO27001认证确定信息安全管理体系适用的范围 信息安全管理体系的范围就是需要重点进行管理的安全领域。组织需要根据自己的实际情况,可以在整个组织范围内、也可以在个别部门或领域内实施。在本阶段的工作,应将组织划分成不同的
·ISO20000 与 ISO9000 的实用范畴不同:ISO20000 只针对 IT 服务管理,在 IT 服务提供商和**及企业的IT部门应用较多;而 ISO9000 适用各行业的质量标准,在制造企业应用得较多。 ·ISO20000 与 ISO9000 的侧重点不同:ISO20000 与 IT 服务流程相关,其流程的名称和控制采用的IT 人员*接受的术语,对 IT 系统变更的风险进行管理;而
公司名: 广汇联合(北京)认证服务有限公司
联系人: 杨
电 话: 13310854062
手 机: 13265828856
微 信: 13265828856
地 址: 北京通州砖厂南里47号3层307
邮 编:
网 址: dbiso9000.b2b168.com
公司名: 广汇联合(北京)认证服务有限公司
联系人: 杨
手 机: 13265828856
电 话: 13310854062
地 址: 北京通州砖厂南里47号3层307
邮 编:
网 址: dbiso9000.b2b168.com