全国咨询热线

0755-21010617

业务咨询
手机:13902455120
邮箱:steven@gdszdh.com
地址:深圳市南山区科技园朗山路7号南航大厦410
邮编:510610

认证咨询

IEC27001 信息安全管理体系

信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等,这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。
27001
横版资质模板副本

全国咨询热线:0755-21010617

信息安全管理体系认证背景介绍

         信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等,这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。所以,在享用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前企业迫切需要解决的问题。

  俗话说“三分技术七分管理”。目前组织普遍采用现代通信、计算机、网络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全方针和完整的信息安全管理制度,如系统的运行、维护、开发等岗位不清,职责不分,存在一人身兼数职的现象。这些都是造成信息安全事件的重要原因。


企业为什么需要实施信息安全?

   信息、信息处理过程及对信息起支持作用的信息系统和信息网络都是重要的商务资产。信息的保密性、完整性和可用性对保持竞争优势、资金流动、效益、法律符合性和商业形象都是至关重要的。

   然而,越来越多的组织及其信息系统和网络面临着包括计算机诈骗、间谍、蓄意破坏、火灾、水灾等大范围的安全威胁,诸如计算机病毒、计算机入侵、DoS攻击等手段造成的信息灾难已变得更加普遍。组织对信息系统和信息服务的依赖意味着更易受到安全威胁的破坏,公共和私人网络的互连及信息资源的共享增大了实现访问控制的难度。许多信息系统本身就不是按照安全系统的要求来设计的,所以仅依靠技术手段来实现信息安全有其局限性,所以信息安全的实现必须得到管理和程序控制的适当支持。


  信息安全适用的范围

  信息安全管理体系适用于所有类型的组织(例如:商业企业、政府机构、非盈利组织),包括但不限于,银行、证券、保险等金融机构;交通、能源等大型国有企业;互联网数据中心(IDC)服务提供商;软件和信息技术服务企业;公共管理、社会保障和社会组织等。

ISO27001标准内容简介

  目前,在信息安全管理体系方面,ISO/IEC 27001:2013――信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。ISO270012013标准包括14个控制域、35个控制目标和113项控制措施,为组织提供全方位的信息安全保障。主要的14个控制域包括:1、信息安全方针和策略;2、信息安全组织;3、人力资源安全;4、资产管理;5、访问控制;6、密码;7、物理和环境安全;8、操作安全;9、通信安全;10、系统获取、开发和维护;11、供应商关系;12、信息安全事件管理;13、业务连续性管理的信息安全方面;14、符合性。


信息安全管理体系实施意义

有一套“量体裁衣”的信息安全管理控制措施和保护信息资产的制度框架

形成了高层管理人员与技术负责人进行信息安全沟通的共同语言

使组织将IT策略和组织发展方向统一起来,确保与IT相关的风险受到适当的控制

通过方针、惯例、程序、组织结构和软件功能来确定控制方式并实施控制,持续提高组织信息安全管理水平

降低信息安全对持续发展造成的风险,利用信息技术为组织创造新的战略竞争机遇

根据控制费用与风险平衡的原则合理选择安全控制方式

使信息风险的发生概率和结果降低到可接受收水平,保持组织稳定

首页    管理体系认证资质类    IEC27001 信息安全管理体系