ISO20000認(rèn)證體系信息安全管理的控制
如何實(shí)施ISO20000認(rèn)證體系信息安全管理的控制呢?本篇摘要介紹ISO20000認(rèn)證體系信息安全管理內(nèi)容、概念、要求和信息安全控制以供實(shí)施ISO20000認(rèn)證體系企業(yè)參考。
ISO20000認(rèn)證體系信息安全管理要求內(nèi)容 INTENT OF THEREQUIREMENTS
信息安全管理過(guò)程應(yīng)確保信息安全控制措施能保護(hù)信息資產(chǎn),同時(shí),新的和變更的服務(wù)的設(shè)計(jì)與轉(zhuǎn)換應(yīng)考慮信息安全需求。
ISO20000認(rèn)證體系信息安全管理概念 CONCEPTS
信息安全應(yīng)是一系列方針和程序的結(jié)果,以識(shí)別、控制和保護(hù)組織的信息及其在存儲(chǔ)、傳送和處理過(guò)程中所需的資源。
管理層應(yīng)確定清晰且明確的信息安全管理目標(biāo),并與業(yè)務(wù)需求相一致。
服務(wù)提供者應(yīng)根據(jù)信息資產(chǎn)的價(jià)值、機(jī)密性或業(yè)務(wù)影響對(duì)其進(jìn)行分類。對(duì)于每類資產(chǎn),服務(wù)提供者和客戶應(yīng)確定并達(dá)成風(fēng)險(xiǎn)可接受等級(jí)。
ISO20000認(rèn)證體系信息安全管理要求說(shuō)明 EXPLANATION OFREQUIREMENTS
ISO20000認(rèn)證體系信息安全政策Information security policy
服務(wù)需求、法律法規(guī)要求和和合同要求是形成信息安全方針的基礎(chǔ)。方針應(yīng)指導(dǎo)物理的、管理的和技術(shù)的信息安全控制措施的使用以保護(hù)信息資產(chǎn)的安全,如機(jī)密性、完整性和可訪問(wèn)性。同時(shí),方針應(yīng)由對(duì)SMS和服務(wù)負(fù)責(zé)的管理人員批準(zhǔn)。
信息安全策略的范圍應(yīng)包括但不限于必需的物理的、管理的和技術(shù)的控制,以確保SMS范圍內(nèi)信息資產(chǎn)的機(jī)密性、完整性和可訪問(wèn)性。信息安全方針的范圍可能超越SMS的范圍以滿足業(yè)務(wù)需求。
管理層應(yīng)確保個(gè)人、客戶供應(yīng)商和內(nèi)部團(tuán)隊(duì)不僅能充分理解方針的內(nèi)容,而且要對(duì)堅(jiān)持遵守方針的重要性予以肯定。
管理層還應(yīng)確保信息安全方針作為風(fēng)險(xiǎn)評(píng)估和信息安全審計(jì)時(shí)的一部分。
信息安全方針應(yīng)為制定風(fēng)險(xiǎn)接受準(zhǔn)則和管理所識(shí)別的信息安全風(fēng)險(xiǎn)提供指導(dǎo),如口令管理。
信息安全方針應(yīng)確保定期執(zhí)行信息安全內(nèi)部審核,如信息安全漏洞,新的和變更的服務(wù)的部署。
信息安全方針應(yīng)確保對(duì)信息安全審核結(jié)果進(jìn)行定期評(píng)審,以識(shí)別信息安全改進(jìn)機(jī)會(huì)。如,改正在信息安全審核中發(fā)現(xiàn)的弱點(diǎn)。
注:具備專業(yè)信息安全職責(zé)的人員會(huì)發(fā)現(xiàn)熟悉ISO/IEC27002,Informationtechnology—Securitytechniques—Codeofpracticeforinformationsecuritymanagement.是很有幫助的。此國(guó)際標(biāo)準(zhǔn)包括關(guān)于安全策略的內(nèi)容。
ISO20000認(rèn)證體系信息安全控制Information securitycontrols
信息安全控制應(yīng)保證實(shí)現(xiàn)信息安全管理目標(biāo),同時(shí)管理信息安全風(fēng)險(xiǎn)。信息安全控制包括物理控制、管理控制或技術(shù)控制。
服務(wù)提供者應(yīng)確保控制控制措施文件化,且描述了相關(guān)風(fēng)險(xiǎn)及風(fēng)險(xiǎn)應(yīng)對(duì)策略。服務(wù)提供者也應(yīng)確定評(píng)審控制的權(quán)限和責(zé)任,及評(píng)審周期。服務(wù)提供者也應(yīng)確定信息安全控制以管理需要訪問(wèn)、使用或管理組織信息或服務(wù)的外部組織或個(gè)人。
iso45001認(rèn)證對(duì)企業(yè)有哪些好處企業(yè)做知識(shí)產(chǎn)權(quán)貫標(biāo)體系認(rèn)證有什么好處?企業(yè)商業(yè)秘密保護(hù)之合理保密措施化妝品行業(yè)辦理榮譽(yù)證書如何提高商品經(jīng)營(yíng)服務(wù)認(rèn)證通過(guò)率電推剪3C認(rèn)證如何辦理GB/T45001-2020職業(yè)健康安全管理體系已正式發(fā)布商標(biāo)不良影響實(shí)務(wù)的判定