|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有账号?免费注册用户名
×
1、什么是ISMS
+ c7 ^ c* b. Q5 }* O( Z信息安全管理体系(Information Security ManagementSystem,简称ISMS)起源于英国标准协会(British Standards Institution, BSI)1990年代制定的英国国家标准BS7799,是系统化管理思想在信息安全领域的应用。
2 @; [* H7 J& ~( m! \: r7 T& ~随着国际标准化组织(ISO)和国际电工学会(IEC)联合将BSI的相关工作转化为ISMS国际标准(ISO/IEC27001:2005),ISMS迅速得到全球各类组织的接受和认可,成为世界不同国家和地区、不同类型、不同规模的组织解决信息安全问题的有力武器。ISMS证书也成为组织向其客户、合作伙伴等各种相关方及社会大众证明其信息安全能力和水平的标志。1 w4 }9 f6 p6 C" f/ X
/ Y! X' r0 ~6 J5 I! R+ L) L% }
2、为什么需要ISMS
! O, o2 X/ M$ Q/ n* S; Z- x我们已经身处信息时代,计算机和网络已经成为各类组织不可或缺的工具,信息成为组织赖以生存的重要资产,价值与日俱增,与此同时也面临各种各样、越来越多的安全威胁。病毒破坏、黑客攻击、网络欺诈、重要信息资料丢失、信息系统瘫痪以及利用计算机网络实施的各种犯罪行为层出不穷、防不胜防。信息资产一旦遭到破坏,将给组织带来直接的经济损失,并导致组织的声誉和公众形象受到损害,使组织丧失市场机会和竞争力,甚至威胁组织的生存。因此,组织必须解决信息安全问题,有效保护信息资产。
" F0 ?5 r% M. T9 F, G7 X2000年12月,国际标准化组织(ISO)和国际电工学会(IEC)联合发布第一个信息安全管理国际标准ISO/IEC17799:2000“信息安全管理实用规则(Code of practice for information securitymanagement)”。2005年6月,ISO和IEC对该标准进行修订,发布ISO/IEC17799:2005信息安全管理实用规则(为与随后发布的ISO/IEC 27001:2005相一致,2007年将其改为ISO/IEC27002:2005)。2005年10月,发布ISO/IEC 27001:2005“信息安全管理体系要求(InformationSecurity Management System Requirements)”。
1 [4 T9 x4 q; k8 P自此,ISMS在国际上得到正式确立并蓬勃发展。如今ISMS已经成为信息安全领域的热门话题。基于国际标准ISO/IEC27001:2005的信息安全管理体系(Information Security Management System,ISMS)是目前国际上得到公认的先进的信息安全解决方案,已为越来越多的组织所采用。# X( Y* f$ X* q# U
ISO/IEC27001:2005根植于PDCA管理体系改善模式,指导组织系统地从133项信息安全控制措施中选择适合组织自身信息安全要求的控制措施,以帮助组织解决信息安全问题,实现信息安全目标。
8 H" X [" Q& R2 q8 b为了保障组织信息安全,在计划(Plan)阶段,组织需要进行风险评估以了解组织的信息安全需求,并根据需求设计解决方案;在实施(Do)阶段,组织将解决方案付诸实现;在检查(Check)阶段,需要持续监视和审查解决方案的有效性;在措施(Act)阶段,对所发现的问题并结合组织内、外部环境的变化予以解决,以持续提升组织的信息安全。
: j8 ~+ N' w8 E! t2 M, u' i通过螺旋式的提升过程,组织就能将不断变化的的信息安全需求和期望转化为可管理的信息安全实现。* d& u/ J2 ^7 d, a% P3 R# H: }
/ q0 Z" o; s4 W1 Y9 y/ A& x
3、什么是ISMS认证
3 L/ z# B, O& N" R! A n# c$ O所谓认证,即由可以充分信任的第三方认证机构依据特定的审核准则,按照规定的程序和方法对受审核方实施审核,以证实某一经鉴定的产品或服务符合特定标准或规范性文件的活动。
2 I( u! |1 j r% z5 p针对ISO/IEC 27001的受认可的认证,是对组织的ISMS符合ISO/IEC 27001要求的一种认证。这是一种通过权威的第三方审核之后提供的保证:受认证的组织实施了ISMS,并且符合ISO/IEC27001标准的要求。通过认证的组织,将会被注册登记。$ a/ |; n1 ]7 R$ _ {
8 S8 B! Y! l$ j6 E4 j
4、为什么要进行ISMS认证
7 L4 x* x8 b# O1 w5 Z6 J, f 根据CSI/FBI的Computer Crime and Security Survey2005中的统计,65%的组织至少发生了一次信息安全事故,而在这份报告中同时表明有97%的组织部署了防火墙,96%组织部署了防病毒软件。可见,我们传统的信息安全技术手段并不奏效,信息安全现状不容乐观。
( ]1 ]" y+ u/ h% b实际上,只有在宏观层次上实施了良好的信息安全管理,即采用国际上公认的最佳实践或规则集等,才能使微观层次上的安全,如物理措施等,实现其恰当的作用。采用ISMS标准并得到认证无疑是组织应该考虑的方案之一。% t9 S9 ~" @3 W4 D+ c
1、预防信息安全事故,保证组织业务的连续性,使组织的重要信息资产受到与其价值相 符的保护,包括防范:4 \$ Z5 M6 V9 G4 H( @
 重要的商业秘密信息的泄漏、丢失、篡改和不可用;3 e# t3 P$ k$ v
 重要业务所依赖的信息系统因故障、遭受病毒或攻击而中断。3 e3 [, l, u/ h- [. Z6 m4 z
2、节省成本。一个好的ISMS不仅可通过避免安全事故而使组织节省成本,而且也能帮助组织合理筹划信息安全费用支出,包括:
7 g- |+ f; ~# h6 J: V. m) K2 O 依据信息资产的风险级别,安排安全控制措施的投资优先级;1 O0 [, D( ~+ H# V0 k( S
 对于可接受的信息资产的风险,不投资安全控制。2 l. \+ X \" H
3、保持组织良好的竞争力和成功运作的状态,提高在公众中的形象和声誉,最大限度的增加投资回报和商业机会,增强客户、合作伙伴等相关方的信任和信心。" n1 R0 t5 g; v; `8 V
ISMS认证有助于组织节约信息安全成本,增强客户、合作伙伴等相关方的信心和信任,提高组织的公众形象和竞争力,有助于管理和保护组织宝贵的信息资产。' @" T+ z1 v' S
5、ISMS认证的适用范围
0 b9 B9 M; b2 O- lISO/IEC 27001标准适用于所有类型的组织(例如,商业企业、政府机构、非赢利组织)。ISO/IEC27001从组织的整体业务风险的角度,为建立、实施、运行、监视、评审、保持和改进文件化的ISMS规定了要求。它规定了为适应不同组织或其部门的需要而定制的安全控制措施的实施要求。任何组织,不论其规模大小,所属行业或地理位置如何,均可采纳ISO/IEC27001标准。该标准尤其适合对信息安全有较高要求的行业,例如金融、健康、公共事业及IT行业。ISO/IEC27001对于代表他方管理信息的组织(例如IT外包公司)也十分有效:它可用于使发包方有足够的信息确信其信息得到接包方的有效保护。' @6 \, ?* W6 o
4 B6 A2 K& i. s2 P2 k3 V5 T3 ?$ f
5、实施ISMS的收益
% A3 d0 _4 o! b获得ISO/IEC 27001证书,可以为组织带来以下收益:
0 s( r1 @( }8 h9 u- L 证明组织可以独立保证内部控制,同时符合公司治理和业务连续性要求;& ?1 v/ q8 E. g
 充分证明组织遵守适用的法律法规;0 r4 e7 u7 v+ w/ @7 ]& B5 _/ [
 通过符合合同要求,并向客户证明它们的信息安全是组织的头等大事,从而带来竞争优势;1 c2 S/ R; s0 A
 充分证明组织的风险已得到正确的识别、评估和管理,同时使信息安全流程、程序和文档得到正式化;
+ L' ~" [8 {$ V/ b 证明组织的高级管理层在信息维护方面所作的承诺;
- j: h3 K1 D" m" O' @0 N f 定期评估过程有助于组织持续监控绩效与改进。
) I" [7 M6 s! N5 Y0 a3 I注: 如果组织仅声明遵守ISO/IEC 27001或者业务规范标准ISO/IEC27002中的建议,将无法实现上述认证收益。
* l4 `# ^6 d4 S$ i1 s6 N 8 j4 n# g$ R1 P5 `" v Q0 J
* q5 o9 s$ T7 n# V& v0 b9 M6、政府相关补贴政策" ~4 ^. x1 B7 x# h
为了鼓励服务外包企业(ITO,BOP,KPO),从中央到地方各级政府推出一系列针对ISO27001认证的鼓励政策:
. [& o2 x8 ?4 P0 g6 r商务部-服务外包企业 财企[2011]69号--(四)对服务外包企业取得的开发能力成熟度模型集成(CMMI)、开发能力成熟度模型(CMM)、人力资源成熟度模型(PCMM)、信息安全管理(ISO27001/BS7799)、IT服务管理(ISO20000)、服务提供商环境安全性(SAS70)、国际实验动物评估和认可委员会认证(AAALAC)、优良实验室规范(GLP)、信息技术基础架构库认证(ITIL)、客户服务中心认证(COPC)、环球同业银行金融电讯协会认证(SWIFT)、质量管理体系要求(ISO9001)、业务持续性管理标准(BS25999)等相关认证及认证的系列维护、升级给予支持,每个企业每年最多可申报3个认证项目,每个项目不超过50万元的资金支持。
8 T5 W7 P: i% `( _3 A/ V e" I3 f6 t8 h3 W/ s% H
苏州经信委 -软件及集成电路企业 --《关于推进软件产业和集成电路产业跨越发展的实施意见2011-2013》
! }5 y8 p& _" q5 e, \7 B$ n# W! s8 d鼓励企业开展信息安全管理(ISO27001)认证、CMMI认证等资质认证工作。对通过ISO27001认证的企业一次性奖励5万元,对通过CMMI三级以上认证的企业一次性奖励20-40万元。
5 o4 s) o8 r5 A8 _: H2 m
/ q" \' V1 \! R; {. ] F: f1 k苏州工业园区经济贸易发展局-- 服务外包企业-- 苏园管〔2010〕18号
( U$ R: h& S( a鼓励服务外包企业通过CMM/CMMI、PCMM、ISO27001、CMA、GLP、GCP、GMP、ISO20000、SAS70等服务标准国际认证。对当年获得国际认证或认证升级的,给予部分认证费用补贴,最高不超过50万元。CMM/CMMI认证奖励按《关于加快苏州工业园区软件产业和集成电路设计产业发展的试行办法》相关规定执行。
9 h- C/ @" Y3 h% ?
6 _, E( S. L2 ?5 c2 V7、建立ISMS的具体步骤
* b& t% M1 O: P- E6 L# ]不同的组织在建立与完善信息安全管理体系时,可根据自己的特点和具体情况,采取不同的步骤和方法。总体上,建立信息安全管理体系一般要经过下列PDCA四个基本阶段:( V/ ^3 u3 d5 W4 O
Plan 信息安全管理体系的策划与准备;6 ]; h& W4 g' y7 M+ c% x# ^# Q; n9 ~
Do 信息安全管理体系文件的编制;" ~4 F) H, ^. b, b# g& J6 R
Check 信息安全管理体系运行;& i- q, s- u$ I: X6 A, h; u
Act 信息安全管理体系审核、评审和持续改进。 j! A' A8 y" ~3 M7 w2 p
/ _- E6 x- ^6 ~* ~ G, a* v- B3 f联系电话:叶小姐 13584882490 QQ:9974073154 O$ e# P x9 J& f9 c8 \
|
|