ISO27001是信息安全管理體系的標準,該標準基于風險評估,建立、實施、運行、監視、評審、保持和持續改進信息安全等一系列的管理活動。ISO27001管理體系主要針對信息安全中的系統漏洞、黑客入侵、病毒感染等內容進行保護,是全球應用最廣泛與典型的信息安全管理標準。
該標準通過嚴格的審查標準和權威的認證體系,為組織提供了一個建立、實施、運行、監視、評審、保持和改進信息安全管理體系(ISMS)的模型。以及確保信息的機密性、完整性和可用性。
ISO2700認證的范圍:
信息安全對每個企業或組織來說都是需要的,所以信息安全管理體系認證具有普遍的適用性,不受地域、產業類別和公司規模限制。從目前的獲得認證的企業情況看,較多的是:
1、以信息為主生命線的行業
金融行業:銀行、保險、證券、基金、期貨等
通信行業:電信、網通、移動、聯通等
服務公司:外貿、進出口、HR、獵頭、會計事務所等
2、對信息技術依賴度較高的行業
鋼鐵、半導體、物流
電力、能源
外包(ITO或BPO):IT、軟件、電信IDC、呼叫中心、數據錄入、數據處理加工等
3、工藝技術要求高的行業
醫藥、精細化工
研究機構
ISO2700認證的內容:
1、安全策略。指定信息安全方針,為信息安全提供管理指引和支持,并定期評審。
2、信息安全的組織。建立信息安全管理組織體系,在內部開展和控制信息安全的實施。
3、資產管理。核查所有信息資產,做好信息分類,確保信息資產受到適當程度的保護。
4、人力資源安全。確保所有員工,合同方和第三方了解信息安全威脅和相關事宜以及各自的責任,義務,以減少人為差錯,盜竊,欺詐或誤用設施的風險。
5、物理和環境安全。定義安全區域,防止對辦公場所和信息的未授權訪問,破壞和干擾;保護設備的安全,防止信息資產的丟失,損壞或被盜,以及對企業業務的干擾;同時,還要做好一般控制,防止信息和信息處理設施的損壞和被盜。
6、通信和操作管理。制定操作規程和職責,確保信息處理設施的正確和安全操作;建立系統規劃和驗收準則,將系統失效的風險降到最低;防范惡意代碼和移動代碼,保護軟件和信息的完整性;做好信息備份和網絡安全管理,確保信息在網絡中的安全,確保其支持性基礎設施得到保護;建立媒體處置和安全的規程,防止資產損壞和業務活動的中斷;防止信息和軟件在組織之間交換時丟失,修改或誤用。