ISO 三个体系认证之间的差异
2022-12-08
今天是信息安全认证的最后一个章节,需要和大家说到的地方有:ISMS管理体系文件审核、发布实施、组织全员进行文件学习、业务连续性管理、审核培训及内审、管理体系有效性测量、管理评审、认证机构正式审核等相关部分的内容,也是ISO27001认证方面的知识接近尾声的部分,下面就和小编一起来看看吧!
十、ISMS管理体系文件审核
目的:确保ISMS信息安全管理体系文件的系统性、有效性和效率。
内容:对信息安全管理体系文件进行评审
包括:
① 对照风险评估结果,对照核心业务流程,审核程序文件及作业指导书的系统性;
② 针对每一个具体的管理流程,审核文件所描述的管理职责、管理活动是否符合实际情况,流程责任人是否能够按照文件要求执行管理活动;
③ 针对文件所要求的管理活动,审核其效率是否满足管理的要求;形成文件审核的结论,并通过管理层的审批,对文件进行修订,形成发布稿
十一、ISMS体系文件发布实施
目的:发布ISMS信息安全管理体系文件,落实管理要求。
内容:由最高管理者组织发布管理文件,并提出管理要求
包括:
① 召开文件发布会,最高管理者提出信息安全管理体系运行的总要求,使全员意识到信息安全管理体系文件是管理活动的行动指南和强制要求;
② 各流程责任人根据信息安全管理体系文件的要求落实各项管理活动,保持信息安全管理体系所要求的记录;认证项目组搜集体系运行中所发现的问题,包括流程上的、职责上的、 资源上的、技术上的等,统一修改、处理、答复。
十二、组织全员进行文件学习
目的:确保信息安全管理体系文件要求在各个层级、各个岗位均得到有效的沟通和理解。
内容:培训是提升信息安全意识,明确信息安全要求的有效途径,组织全员参与到体系的运行维护中,发挥每一个员工的重要作用
包括:
① 充分考虑管理活动的范围,设计分层次、分阶段的系统性的培训计划;
② 培训中考虑到管理要求的内容,也将考虑到技术上的要求,不简单的对 体系文件照本宣科;对培训的效果进行评价,采用考试、实际操作、讨论等多种方式进行,确保培训的有效性。
十三、业务连续性管理
目的:确保在任何情况下,核心业务均可保持提供连续提供服务的能力。
内容:根据标准要求,对重大的灾难性事件发生时所引发的业务中断进行应急响应和灾难恢复的设计
包括:
① 从战略的层面进行业务连续、永续经营的考虑,明确各核心业务流程的最大可容许中断时间;
② 识别核心业务可能遭受到的灾难性风险事件;
③ 评估灾难性事件所引发的影响;
④ 针对灾难性事件,设计管控措施,制定详细的业务连续性计划,包括应急响应的组织架构、人员职责、响应流程、恢复流程等;
⑤ 实施业务连续性计划所要求的管理上及技术上的改进;
⑥ 测试业务连续性计划的每一个步骤,确保其有效性;根据测试的结果进一步改进业务连续性计划,为应对灾难事件提供信心保证。
十四、审核培训及内审
目的:实施内部审核,发现信息安全管理体系运行中的不符合,寻找改进的机会。
内容:根据项目计划实施内部审核
包括:
① 制定内部审核计划,与受审核人员进行沟通;
② 召开内部审核首次会议,明确审核计划、审核范围、审核目的、审核活动的安排等事项;
③ 带领内审员实施现场审核活动:
④ 根据审核发现开具不符合项报告,明确审核的对象、审核发现、不符合事实、改进要求,并确定整改责任人,限期改进:
⑤ 召开内部审核末次会议,报告所有的审核发现:对不符合事项进行跟踪验证,确保所有的不符合均被有效关闭。
十五、管理体系有效性测量
目的:根据量化指标,测量信息安全管理体系的有效性。
内容:制定测量的方法论,根据 ISO27004 指南的内容,进行信息安全管理体系有效性测量。
包括:
① 设计测量方法,从各个管理流程中制定安全关键绩效指标KPI;
② 搜集运行过程中的记录数据,利用量化的数据分析,体现信息安全管理体系所带来的改进;
③ 对比信息安全管理目标和指标体系,测量KPI是否达成管理目标的要求;
④ 对所发现的问题进行沟通,制定纠正预防措施并落实责任人,改进管理 体系的有效性。
十六、管理评审
目的:将体系运行过程中的成效和问题向管理层汇报,由最高管理者提出改进的要求和资源的支持。
内容:根据管理评审流程的要求实施管理评审,
包括:
① 制定管理评审计划;
② 准备管理评审输入材料,包括风险状况、安全措施落实情况、各相关方的反馈、业务连续性管理架构、信息安全管理体系内部审核情况、体系有效性测 量报告等;
③ 召开管理评审会议;根据最高管理者提出的管理要求,实施纠正预防措施或管理改进方案;
④ 跟踪纠正预防措施及管理改进方案的落实情况。
十七、认证机构正式审核
目的:由第三方权威机构审核信息安全管理体系的有效性。
内容:由认证机构对建立的信息安全管理体系进行进一步的审核验证,发现改进机会。
至此,ISO27001所有相关的改进部分就全部介绍完了,对于企业来说,ISO27001认证是为了让企业在ISO管理体系的框架上持续稳定的发展。