信息安全管理体系要求-ISO IEC27001 2005介绍
信息安全管理体系要求-ISO/IEC27001:2005介绍
1 发展:一个重要的里程碑
ISO/IEC 27001:2005的名称是 “Information technology- Security
techniques-Information security management systems-requirements”,可翻译为“信息技术- 安全技术-信息安全管理体系 要求”。
在ISO/IEC 27001:2005标准出现之前,组织只能按照英国标准研究院(British Standard Institute,简称BSI)的BS 7799-2:2002标准,进行认证。现在,组织可以获得全球认可的ISO/IEC 27001:2005标准的认证。这标志着ISMS的发展和认证已向前迈进了一大步:从英国认证认可迈进国际认证认可。ISMS的发展和认证进入一个重要的里程碑。这个新ISMS标准正成为最新的全球信息安全武器。
2 目的:认证
ISO/IEC 27001:2005标准设计用于认证目的,它可帮助组织建立和维护ISMS。标准的4 - 8章定义了一组ISMS要求。如果组织认为其ISMS满足该标准4 - 8章的所有要求,那么该组织就可以向ISMS认证机构申请ISMS认证。如果认证机构对组织的ISMS进行审核(初审)后,其结果是符合ISO/IEC
27001:2005的要求,那么它就会颁发ISMS证书,声明该组织的ISMS符合ISO/IEC 27001:2005标准的要求。
然而,ISO/IEC 27001:2005标准与ISO/IEC 9001:2002标准(质量管理体系标准)不同。ISO/IEC 27001:2005标准的要求十分“严格”。该标准4 - 8章有许多信息安全管理要求。这些要求是“强制性要求”。只要有任何一条要求得不到满足,就不能声称该组织的ISMS符合ISO/IEC 27001:2005标准的要求。相比之下,ISO/IEC 9001:2002标准的第7章的某些要求(或条款),只要合理,可允许其质量管理体系(QMS)作适当删减。
因此,不管是第一方审核、第二方审核,还是第三方审核,评估组织的ISMS对ISO/IEC 27001:2005标准的符合性是十分严格的。 i. 特点:信息资产风险评估
ISO/IEC 27001:2005标准适用于所有类型的组织,而不管组织的性质和规模如何。该新标准的特点之一是基于组织的资产风险评估。也就是说,该标准要求组织通过业务风险评估的方法,来建立、实施、运行、监视、评审、保持和改进其ISMS,确保其信息资产的保密性、可用性和完整性。
(1) 信息资产
ISO/IEC 27001:2005所指“信息”可包括所有形式的数据、文件、通信件(如email和传真等)、交谈(如电话等)、消息、录音带和照片等。信息资产是被认为对组织具有“价值”的,以任何方式存储的信息。通常,系统(如信息系统和数据库等)也可作为一类信息资产。
(2) 安全风险
组织的信息资产可面临许多威胁,包括人员(内部人员和外人员)误操作 (不管有意的,还是无意的)、盗窃、恶意代码和自然灾害等。
另一方面,组织本身存在某些可被威胁者利用或进行破坏的薄弱环节,包括员工缺乏安全意识、基础设施中的弱点和控制中的弱点等。这就导致组织的密级信息资产和应用系统可能遭受未授权访问、修改、泄露或破坏,而使其造成损失,包括经济损失、公司形象损失和顾客信心损失等。
(3) 风险评估与处理
ISO/IEC 27001:2005标准要求组织利用风险评估的方法,确定每一个关键信息资产的风险,并根据各类信息资产的重要度和价值,选择适当的控制措施,减缓风险。
风险评估和风险处理是ISO/IEC 27001:2005标准要求的两个相互关联的必须的活动。一个组织建立ISMS体系,要进行信息资产风险评估和风险处理。其主要过程是:
1) 制定组织的ISMS方针和风险接受准则;
2) 定义组织的风险评估方法;
3) 识别要保护的信息资产,并进行登记;
4) 识别安全风险,包括识别资产所面临的威胁、组织的脆弱点和造成的影响等; 5) 对照组织的风险接受准则,评价和确定已估算的风险的严重性、可否接受;
6) 形成风险评估报告;
7) 制定风险处理计划,选择风险控制措施;
标准明确规定,有4种风险处理方法:采用适当的控制措施、接受风险、避免风险和转移风险;
8) 执行风险处理计划,将风险降低到可接受的级别。
从理论上,风险只能降低(或减少),而不能完全消除。选择控制措施的原则是既能使本组织的资产受到与其价值和保密等级相符的保护,将其所受的风险降低到可接受的水准,又能使所需要的费用在该组织的预算范围之内,使该组织能够保持良好的竞争力和成功运作的状态。
另外,风险是动态的。风险评估活动应定期进行。特别是在出现新的信息资产、技术发生重大变化和内外环境发生重大变化时,风险评估应重新进行。
ii. 要求:基于过程
(1) “PDCA”过程
图1 ISMS“PDCA”过程周期
国际标准化组织(ISO)使用Plan-Do-Check-Act (即计划-实施-检查-纠正)过程模型组织ISO/IEC 27001:2005标准。这个标准4 - 8章规定了ISMS的建立、实 相关方
受控的信息安全 信息安全要求和期望 相关方
检查Check 建立ISMS
实施和
运行ISMS 保持和
改进ISMS
监视和
评审ISMS 规划Plan
实施
Do 处置Act 施与运行、监督与评审、维护与改进所要遵循的活动(过程),并形成一个周期,称“PDCA”周期,如图1
(2) 过程方法
过程是指使用资源把输入转为输出的一组活动。更通俗地说,过程就是将原料(输入)加工成产品(输出)的工作(活动)。输入之所以能转为输出是因为开展了某些工作或活动。
ISO/IEC 27001:2005标准4 - 8章规定了一组ISMS过程。该标准也要求组织使用“过程方法”来管理和控制其ISMS过程。即:
1) 组织必须对应4 - 8章的相应要求,建立其实际的ISMS过程;
2) 组织的ISMS需按“过程方法”进行管理和控制。
这意味着组织的ISMS要包含有许多符合该标准4 - 8章规定的、相互协调的过程。通常,一个过程的输出便是另一个过程的输入。通过这些输出和输入把各个ISMS过程“粘”在一起,而形成一个相互依赖的统一整体。
标准还规定,某些ISMS过程要用形成文件的程序加以控制。
(3) 过程要求
ISO/IEC 27001:2005标准4 - 8章规定了一组ISMS过程。因此,从另一个角度,ISO/IEC 27001:2005标准的要求就是过程要求。组织的ISMS必要满足这些过程要求。
注:与ISO/IEC 27001:2005正文内容不同,ISO/IEC 27001:2005附录A的内容属于控制要求。
ISO27001详细介绍
ISO27001详细介绍
什么是ISO27001
ISO27001是一种国际标准,用于指导组织设计、实施和维护信息安全管理体系(ISMS)。它提供了一种框架,帮助组织管理信息安全风险,并采取必要的预防和保护措施。该标准由国际标准化组织(ISO)和国际电工委员会(IEC)共同制定,是全球范围内信息安全管理的参考。
ISO27001的目标
ISO27001的主要目标是确保组织采取一系列适当的安全措施,以确保信息资源的保密性、完整性和可用性。通过采用ISO27001标准,组织能够对信息安全进行全面的管理和控制,从而降低潜在的风险,并提高业务的连续性。 ISO27001的适用范围
ISO27001适用于所有类型和规模的组织,无论其是政府机构、非营利组织还是商业实体。它可以应用于任何信息系统,包括计算机网络、软件系统、云服务等。
ISO27001的实施过程
1. 制定信息安全政策
组织需要制定一份信息安全政策,明确其对信息安全的承诺,并确保政策符合法律、法规和合同要求。
2. 进行风险评估
组织需要进行风险评估,识别与信息安全相关的风险和威胁,并确定其对组织的潜在影响。 3. 制定风险处理计划
基于风险评估的结果,组织需要制定风险处理计划,确定适当的控制措施以降低或消除风险。
4. 实施控制措施
组织需要实施各种控制措施,包括物理控制、技术控制和行政控制,以确保信息资源的保密性、完整性和可用性。
5. 进行内部审计
组织需要定期进行内部审计,评估信息安全管理体系的有效性和合规性,并采取纠正措施以解决发现的问题。
6. 进行管理评审
组织需要定期进行管理评审,评估信息安全管理体系的整体性能,并确定改进措施以提高其效果。 7. 取得认证
组织可以选择进行ISO27001认证,通过独立第三方机构的审核,以证明其信息安全管理体系符合ISO27001标准的要求。
ISO27001的好处
1. 降低信息安全风险
通过ISO27001的实施,组织能够降低信息安全风险,减少潜在的损失和威胁。
ISO27001信息安全管理国标新版解读精要
1. 综述 ISO27001:2013 新版解读精要
ISO/IEC 27001(信息安全管理体系国际标准)是全球范围内发展最为快速的管理体系标准之一,2005 年发布迄今在全国 100 多个国家中已签发 17,500 多张证书,证书数量保持每年两位数增长。信息安全最佳实践标准 ISO/IEC 27002 为该 ISO27001 的使用提供了必要的支持。这两个标准均通过国际标准化组织(该组织的成员包括 47 个国家标准机构)达成共识的方式而制定。
信息安全管理体系国际标准新版BS ISO/IEC 27001:2013 与BS ISO/IEC 27002:2013 在2013 年10 月已正式发布。
相关的几个标准,包括 27003,27004,27005 亦正在修订中。
ISO27001:2013 版(以下简称新版)大幅修改了结构,以适应未来管理体系标准中使用的新的架构,简化与其他管理体系的整合。标准新版删除了旧版中重复、不适用的内容,结构上更清晰,内容上更精炼,逻辑上更严谨,并且在管理要求的定义上变得更具弹性,给予组织更灵活的实施空间。值得信息安全从业人员去学习、实践。
2. 标准新版与旧版的差异
2.1 整体变化
注:图 1 ISO 27001:2005 有 11 个域、133 项控制措施,新版已调整为 14 个域、114 项控制措施。
2.2 正文的变化
a) 编写架构
新版编写终于采用了标准化的ISO Annex SL通用架构(同ISO22301),采用此架构的好处在于可将各标准的要求,以统一的架构进行描述。Annex SL架构考虑了管理体系间的兼容性,有利于不同管理体系间进行接轨、整合。
b) PDCA 与持续改进
PDCA 是旧版标准中强调在体系建设及实施过程使用的过程方法,新版标准中已不见旧版 0.2 中大段对过程方法 PDCA 模型的描述,取而代之的是正文 10.2 中的一句“持续改进”。但从标准编写的目录结构上看,新版调整为 Planning-Support-Operation-Performance evaluation-Improvement,架构上其实是更趋 PDCA 了。至于为什么在 Planning 与 Operation 间插一个 Support,而不是把 Support 的内容简单纳入到
iso27001体系标准详解
iso27001体系标准详解
ISO27001是一个信息安全管理体系(ISMS)标准,它规定了建立、实施和维护信息安全管理体系的要求。该标准适用于所有类型的组织,包括企业、政府机构、教育机构等,不受地域、产业类别和公司规模限制。
ISO27001体系标准详细规定了信息安全管理体系的建立、实施和维护过程,包括以下内容:
1. 信息安全方针和目标:组织应制定明确的信息安全方针和目标,以确保组织的信息安全与业务目标相一致。
2. 组织架构和职责:组织应建立适当的信息安全组织架构和职责分工,以确保信息安全工作的有效实施。
3. 资产管理:组织应建立资产管理制度,确保对组织的重要资产进行全面、准确的管理和保护。
4. 访问控制:组织应建立访问控制机制,确保只有授权人员才能访问组织的敏感信息和重要资产。
5. 密码管理:组织应建立密码管理制度,确保密码的安全性和保密性。
6. 物理安全:组织应采取必要的物理安全措施,如门禁系统、监控摄像头等,以确保组织资产的安全。
7. 网络安全:组织应建立网络安全管理制度,包括网络安全策略、网络安全监测和网络安全事件应对等,以确保组织的网络安全。 8. 应用程序安全:组织应建立应用程序安全管理制度,包括应用程序安全策略、应用程序漏洞管理等,以确保应用程序的安全性。
9. 数据安全:组织应建立数据安全管理制度,包括数据加密、数据备份和恢复等,以确保数据的机密性和完整性。
10. 应急响应:组织应建立应急响应机制,包括应急预案、应急演练和应急响应等,以确保组织在发生信息安全事件时能够及时、有效地应对。
ISO27001信息安全管理体系标准解析
1信息安全管理体系标准解析(ISO27001体系)
2ISO27000标准概述ISO27001:2013正文解析ISO27001:2013附录A解析内容目录
23ISO27000体系标准概述
4最早是英国标准协会(British Standards Institute)和英国工贸部组织制定的信息安全标准,1992年在英国首次作为行业标准发布。BS7799BS7799-1BS7799-2在1998年、1999年经过两次修订之后成为BS7799-1:1999和BS7799-2:1999。ISO27002ISO270012000年4月,将BS7799-1:1999提交ISO,同年10月获得通过成为ISO/IEC17799:2000版。2005年对ISO/IEC17799:2000版进行了修订,于6月15日发布了ISO/IEC17799:2005版。2007年上半年正式更名为ISO27002:2007版2001年修订BS7799-2:1999,同年BS7799-2:2000发布。2002年对BS7799-2:2000进行了修订发布了BS7799-2:2002版。ISO于2005年10月15采用BS7799-2:2002版本成为国际标准-ISO/IEC27001:2005版ISO于2013年发布了ISO/IEC27001:2013版发展历史
35ISO27000体系标准是由一系列标准集组成.27000-27009预留给ISMS基本标准27010-27019预留给ISMS行业标准27031之后开始制定控制与服务的相关标准ISO27000体系标准集
6ISO27001:2013:规定了一个组织建立/实施/运行/监视/评审/保持/改进信息安全管理体系的要求;基于”风险管理”思想, 旨在通过持续改进的过程使组织达到有效的信息安全.ISO27001是用于ISMS认证和审核的标准.该标准与ISO27002共同使用, 一个组织在按照该标准实施ISMS的过程中, 应首先选择ISO27002中推荐的控制措施.ISO27002:2007:是实施ISO27001的支撑标准, 给出了组织建设ISMS时候应选择实施的控制目标和控制措施集是一个信息安全最佳实践的汇总集, 而不是一个认证和审核标准.ISO27000 概述与词汇2009年5月1日发布.它规定了ISMS标准族所共用的基本原则,概念和词汇主要基于ISO13335-1:2004的第一部分:信息与通信技术安全管理概念和模型ISO27000标准简介
27000信息安全管理体系
27000信息安全管理体系
信息安全管理体系(ISMS)是指一个组织为了保护其信息资产而采取的有组织的方法。ISO/IEC 27000系列是国际信息安全标准化组织(ISO)和国际电工委员会(IEC)联合组织制定的关于信息安全管理标准的系列标准。本文将介绍ISO/IEC 27000系列标准中的信息安全管理体系。
一、ISO/IEC 27001
ISO/IEC 27001是ISO/IEC 27000系列标准中最重要的标准,它规定了信息安全管理体系的要求。它通过制定一系列政策和程序,帮助组织管理信息安全风险。ISO/IEC 27001的应用范围包括所有的组织类型,无论其规模如何,都可以通过执行这个标准来建立,实施,维护和持续改进信息安全管理体系。
ISO/IEC 27001标准的实施包括以下几个关键步骤:
1. 制定信息安全政策:组织需要明确其信息安全政策,并确保该政策符合法律法规及相关利益相关者的要求。
2. 进行风险评估:组织需要对其信息资产进行风险评估,确定哪些信息资产存在潜在的威胁和漏洞,并根据评估结果采取相应的控制措施。
3. 设计和实施安全控制措施:基于风险评估的结果,组织需要确定和实施适当的安全控制措施,以减轻或消除风险。 4. 进行内部审核和管理评审:组织应定期进行内部审核和管理评审,以确保信息安全管理体系的有效性和持续改进。
5. 进行监督和持续改进:组织应对信息安全管理体系进行监督和持续改进,以确保其与业务需求的一致性和有效性。
二、ISO/IEC 27002
ISO/IEC 27002是一份指南性文件,提供了ISO/IEC 27001标准中信息安全管理要求的解释和实施指导。它列举了一系列信息安全控制措施,包括组织安全政策、人员安全、资产管理、访问控制、密码管理、物理和环境安全、通信和运营管理、安全事件管理等。
ISO/IEC 27002标准的应用可以帮助组织制定并实施适合其特定需求的信息安全管理措施。通过参照这个标准,组织可以更好地管理信息安全风险,保护其信息资产,并满足法律、法规和合同中的信息安全要求。
ISOIEC27000系列标准介绍
ISO/IEC27000系列标准介绍
一、背景
病毒破坏、黑客攻击、信息系统瘫痪、网络欺诈、重要信息资料丢失以及利用计算机网络实施的各种犯罪行为,人们已不再陌生,并且这样的事件好像经常在我们身边程度不同的发生过。因此,保护信息资产,解决信息安全问题,已经成了企业必须高度重视并着力解决的问题。
人们在解决信息安全问题以满足信息安全要求的过程中,经历了由“重技术轻管理”到“技术和管理并重”的两个不同阶段。
当信息安全问题开始出现的初期,人们解决信息安全问题的主要途径就是安装和使用信息安全产品,如加密机、防火墙、入侵检测设备等。信息安全技术和产品的应用,一定程度上解决了部分信息安全问题。但是人们发现仅仅靠这些产品和技术还不够,即使采购和使用了足够先进、足够多的信息安全产品,仍然无法避免一些信息安全事件的发生。与组织中个人有关的信息安全问题、信息安全成本和效益的平衡、信息安全目标、业务连续性、信息安全相关法规符合性等,这些问题与信息安全的要求都密切相关,而仅仅通过产品和技术是无法解决的。
例如,与企业员工相关的信息安全问题、信息安全和效益的平衡问题、信息安全目标、业务连续性、信息安全法规遵从等问题,只靠产品和技术是解决不了的。有效解决信息安全问题,还要靠“三分技术、七分管理”。
ISO国际标准化组织近10年来针对信息安全和信息安全管理体系(ISMS)先后发布了一系列的国际标准,下面列出其中的一部分:
⒈ ISO/IEC 27001(Information security management system-
fundamentals and vocabulary 信息安全管理体系-基础和术语:
提供了ISMS标准族中所涉及的通用术语及基本原则,是ISMS标准族中最基础的标准之一。ISMS标准族中的其他每个标准都有“术语和定义”部分,但不同标准的术语间往往缺乏协调性,而ISO/IEC 27000则主要用于实现这种协调。
ISO IEC 27000系列标准介绍
ISO27000系列标准介绍
ISO已为信息安全管理体系标准预留了ISO/IEC 27000系列编号,类似于质量管理体系的ISO 9000系列和环境管理体系的ISO 14000系列标准。规划的ISO 27000系列包含下列标准:
ISO27000,ISO27001,ISO27002,ISO27003,ISO27004,ISO27005,ISO27006,ISO27007
上述标准中,ISO 27001是ISO 27000系列的主标准,类似于ISO 9000系列中的ISO9001,各类组织可以按照ISO 27001的要求建立自己的信息安全管理体系(ISMS),并通过认证。目前的有效版本是ISO/IEC
27001:2005。
注:上述标准以ISO发布的为准。
• ISO/IEC 27000
Information technology -- Security techniques --
Information security management systems -- Overview and vocabulary
信息技术—安全技术—信息安全管理体系—概况与术语
该标准目前已完成委员会草案,计划2007年11月完成最终标准草案,2008年5月发布。
标准介绍:该标准对应用于信息安全管理体系的ISO/IEC
27000系列标准的概况、状态和关系提供说明,并规定了与ISO/IEC 27000
ISMS系列标准相关的术语。ISO/IEC 27000标准有三个章节,第一章是标准的范围说明,第二章对ISO27000系列的各个标准进行了介绍,说明了各个标准之间的关系,包 括:ISO27000,ISO27001,ISO27002,ISO27003,ISO27004,ISO27005,ISO27006。第三章给出了与 ISO27000系列标准相关的术语和定义,共63个。
ISO 270001 信息安全管理体系标准业务
页眉内容
4
业务介绍 业务流程 赛宝能力 服务指南 意见反馈
一、 信息安全管理体系标准业务介绍
1、 背景介绍
信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等。这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。 安全问题所带来的损失远大于交易的帐面损失,它可分为三类,包括直接损失、间接损失和法律损失:
·直接损失:丢失订单,减少直接收入,损失生产率;
·间接损失:恢复成本,竞争力受损,品牌、声誉受损,负面的公众影响,失去未来的业务机会,影响股票市值或政治声誉;
·法律损失:法律、法规的制裁,带来相关联的诉讼或追索等。
所以,在享用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前企业迫切需要解决的问题。
俗话说“三分技术七分管理”。目前组织普遍采用现代通信、计算机、网络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全方针、完整的信息安全管理制度、相应的管理措施不到位,如系统的运行、维护、开发等岗位不清,职责不分,存在一人身兼数职的现象。这些都是造成信息安全事件的重要原因。缺乏系统的管理思想也是一个重要的问题。所以,我们需要一个系统的、整体规划的信息安全管理体系,从预防控制的角度出发,保障组织的信息系统与业务之安全与正常运作。
2、标准发展
目前,在信息安全管理体系方面,ISO27001:2005――信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。标准适用于各种性质、各种规模的组织,如政府、银行、电讯、研究机构、外包服务企业、软件服务企业等。
27001 信息安全管理体系标准
27001 信息安全管理体系标准
27001 信息安全管理体系标准
一、引言
信息安全管理体系标准是指国际标准化组织(ISO)发布的ISO/IEC
27001标准,它是全球范围内被广泛采用的信息安全管理标准之一,是组织建立、实施、运行、监控、审查、维护和改进信息安全管理体系的基础。
二、信息安全管理体系概述
1. 定义
信息安全管理体系是指为满足信息资产保护需求而制定、实施、运行、监控、审查、维护和不断改进的组织或团体的整体信息安全相关安排和措施。
2. 核心理念
ISO/IEC 27001标准的核心理念是基于风险管理,强调了建立信息安全管理体系的持续改进和适应性。通过风险评估和处理等方法,能够帮助组织准确识别信息安全风险,采取相应的控制措施,并实现信息资产的保护。
三、ISO/IEC 27001标准要求
1. 综述
ISO/IEC 27001标准要求组织根据自身的信息安全风险情况确定适当的信息安全目标,并制定相应的政策、程序和流程来实现这些目标。
2. 风险管理
在确定信息安全目标的过程中,组织需要进行风险评估和风险处理,确保对现有和潜在的信息安全风险进行有效应对。
3. 控制措施
ISO/IEC 27001标准要求组织根据风险评估结果,确定并实施适当的控制措施,包括技术、管理和物理措施等,以保护信息资产的安全。
4. 管理体系
信息安全管理体系的建立和运行需要进行持续监控和审查,确保其有效性和适应性,并不断进行改进。
四、ISO/IEC 27001标准的价值
1. 对组织的价值
建立、实施和认证ISO/IEC 27001标准的信息安全管理体系,能够帮助组织提高信息资产的安全性和保护能力,增强对信息安全风险的管理和控制,提升组织的整体竞争力和信誉度。
2. 对个人的价值
ISO/IEC 27001标准不仅对组织有着重要的意义,对个人信息的保护也具有积极的促进作用,能够加强对个人信息的保护和隐私权的尊重。
ISO27001信息安全管理体系标准中文版
1 ISO/IEC 27001:2005(E)
ISO标准——IEC 27001:2005
信息安全管理体系——
规范与使用指南
Reference number ISO/IEC 27001:2005(E)
© ISO/IEC 2005 – All rights reserved 2 ISO/IEC 27001:2005(E)
0简介
0.1总则
本国际标准的目的是提供建立、实施、运作、
监控、评审、维护和改进信息安全管理体系
(ISMS)的模型。采用ISMS应是一个组织
的战略决定。组织ISMS的设计和实施受业
务需求和目标、安全需求、应用的过程及组
织的规模、结构的影响。上述因素和他们的
支持系统预计会随事件而变化。希望根据组
织的需要去扩充ISMS的实施,如,简单的
环境是用简单的ISMS解决方案。
本国际标准可以用于内部、外部评估其符合
性。
0.2过程方法
本国际标准鼓励采用过程的方法建立、实
施、运作、监控、评审、维护和改进一个组
织的ISMS的有效性。
一个组织必须识别和管理许多活动使其有
效地运行。通过利用资源和管理,将输入转
换为输出的活动,可以被认为是一个过程。
通常,一个过程的输出直接形成了下一个过
程的输入。
组织内过程体系的应用,连同这些过程的识
别和相互作用及管理,可以称之这“过程的
方法”。
在本国际标准中,信息安全管理的过程方法
鼓励用户强调以下方面的重要性:
a) 了解组织信息安全需求和建立信息安
全策略和目标的需求;
b) 在组织的整体业务风险框架下,通过
实施及运作控制措施管理组织的信息
安全风险;
c) 监控和评审ISMS的执行和有效性;
d) 基于客观测量的持续改进。
本国际标准采用了“计划-实施-检查-改进”
(PDCA)模型去构架全部ISMS流程。图1
显示ISMS如何输入相关方的信息安全需求
和期望,经过必要的处理,产生满足需求和
期望的产品信息安全输出,图1阐明与条款
4、5、6、7、8相关。
