1、背景介绍
信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等,这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。所以,在运用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前组织迫切需要解决的问题。
目前组织普遍采用现代通信、计算机、网络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全管理方针和完整的信息安全管理制度,如系统的运行、维护、开发等岗位不清、职责不分、存在一人身兼数职的现象,这些都是造成信息安全事件的重要原因;同时,缺乏系统的管理思想也是一个重要的问题。所以,我们需要一个系统的、整体规划的信息安全管理体系,从预防控制的角度出发,以确保组织的信息系统和业务数据的安全性。
2、标准简介
目前,在信息安全管理体系方面,ISO/IEC 27001:2013——信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。ISO/IEC 27001:2013标准包括14个控制域、35个控制目标和114项控制措施,为组织提供全方位的信息安全保障。主要的14个控制域包括:
1) 信息安全方针和策略;
2) 信息安全组织;
3) 人力资源安全;
4) 资产管理;
5) 访问控制;
6) 密码;
7) 物理和环境安全;
8) 操作安全;
9) 通信安全;
10) 系统获取、开发和维护;
11) 供应商关系;
12) 信息安全事件管理;
13) 业务连续性管理的信息安全方面;
14) 符合性。
3、实施意义
Ø 有一套“量体裁衣”的信息安全管理控制措施和保护信息资产的制度框架。
Ø 形成了高层管理人员与技术负责人进行信息安全沟通的共同语言。
Ø 使组织将IT策略和组织发展方向统一起来,确保与IT相关的风险受到适当的控制。
Ø 通过方针、惯例、程序、组织结构和软件功能来确定控制方式并实施控制,持续提高组织信息安全管理水平。
Ø 降低信息安全对持续发展造成的风险,利用信息技术为组织创造新的战略竞争机遇。
Ø 根据控制费用与风险平衡的原则合理选择安全控制方式。
Ø 使信息风险的发生概率和结果降低到可接受水平,保持组织业务运作的持续性。
4、认证依据
ISO/IEC 27001:2022或GB/T 22080-2016/ISO/IEC 27001:2013
5、适用范围
适用于所有类型的组织(例如:商业组织、政府机构、非盈利组织),例如:银行、证券、保险等金融机构;交通、能源等大型国有组织;互联网数据中心(IDC)服务提供商;软件和信息技术服务组织;公共管理、社会保障和社会组织等。