檢測認證人脈交流通訊錄
這真不是您需要的服務?
信息安全管理體系(ISMS)簡介
1.什么是信息安全管理體系(Information Security Management System,簡稱:ISMS)?
按照其定義,就是:組織在整體或特定范圍內建立信息安全方針和目標,以及完成這些目標所用方法的體系。
國際標準組織(ISO)為信息安全管理體系(ISMS)預留了ISO/IEC 27000系列編號,如同ISO9000系列標準一樣,ISO/IEC 27000系列同樣也是由一系列的國際標準所組成的,比如:《ISO27000原理與術語》、《ISO27001信息安全管理體系——要求》、《ISO 27002信息技術——安全技術——信息安全管理實踐規范》等等,其中ISO27001是ISO27000系列的主標準,各類組織可以按照該標準的要求建立自己的信息安全管理體系(ISMS),并通過認證。而ISO27001起源于英國標準BS7799的第二部分,即BS7799-2《信息安全管理體系規范》。并經過十年的不斷改版,于2005年被國際標準化組織(ISO)轉化為正式的國際標準,于2005年10月15日發布為ISO/IEC 27001:2005。該標準可用于組織的信息安全管理體系的建立和實施,保障組織的信息安全,采用PDCA過程方法,基于風險評估的風險管理理念,全面系統地持續改進組織的信息安全管理體系。
2.為什么需要信息安全,信息安全的特性是什么?
當今社會信息如其他重要資產一樣,對于企業(組織)也是一種資產,同樣具有價值,因而需要被妥善地保護。信息安全是為了信息避免一系列威脅,保障了組織商務的連續性,最大限度地減小組織的商務損失,順利獲取投資和商務回報。
作為一種特殊的資產,信息要想保證安全,有三個主要特性必須考慮:
A.機密性(Confidentiality):指只有授權用戶可以獲取信息。
B.完整性(Integrality):指信息在輸入和傳輸的過程中,不被非法授權修改和破壞,保證數據的一致性。
C.可用性(Availability):指信息的可靠度。
ISMS就是基于上述三個特性為目標,通過建立ISMS模型和管理過程,利用技術和管理的方法來達到組織業務的連續性。
3.建立信息安全管理體系(ISMS)對組織的重要意義
組織可以參照信息安全管理模型,按照先進的信息安全管理標準ISO 27001標準建立組織完整的信息安全管理體系并實施與保持,達到動態的、系統的、全員參與、制度化的、以預防為主的信息安全管理方式,用最低的成本,使信息風險的發生概率和結果降低到可接受水平,并采取措施保證業務不會因風險的發生而中斷。組織建立、實施與保持信息安全管理體系將會
a強化員工的信息安全意識,規范組織信息安全行為;
b對組織的關鍵信息資產進行全面系統的保護,維持競爭優勢;
c在信息系統受到侵襲時,確保業務持續開展并將損失降到最低程度;
d使組織的生意伙伴和客戶對組織充滿信心。
4.基于PDCA模型建立ISMS
5.建立和實施ISMS的流程


