企業(yè)需要一個(gè)系統(tǒng)的信息安全管理系統(tǒng),以確保企業(yè)信息系統(tǒng)和業(yè)務(wù)的安全和正常運(yùn)行。英國(guó)標(biāo)準(zhǔn)是世界上應(yīng)用最廣泛、最典型的信息安全管理標(biāo)準(zhǔn)ISO27000:2005可以幫助許多企業(yè)建立信息安全系統(tǒng),防止信息安全。
ISO/IEC27001:2005標(biāo)準(zhǔn)以EdwardDeming博士提出的“計(jì)劃-實(shí)施-驗(yàn)證-采取行動(dòng)”循環(huán)周期作為實(shí)現(xiàn)持續(xù)改進(jìn)目標(biāo)的藍(lán)圖。ISO/IEC27001:2005標(biāo)準(zhǔn)為所有行業(yè)機(jī)構(gòu)提供了一套業(yè)務(wù)工具,幫助他們避免信息安全失誤,從而降低相應(yīng)的風(fēng)險(xiǎn)。正式實(shí)施ISO/IEC27001:2005并取得相關(guān)認(rèn)證的機(jī)構(gòu)將受益匪淺。
ISO27001起源和發(fā)展
信息安全管理實(shí)用規(guī)則ISO/IEC27001的前身是英國(guó)BS英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)7799標(biāo)準(zhǔn)(BSI)1995年2月提出,并于1995年5月修訂。1999年BSI該標(biāo)準(zhǔn)已重新修改。BS7799分為兩部分:
BS信息安全管理實(shí)施規(guī)則7799-1
BS信息安全管理體系規(guī)范7799-2。
第一部分建議信息安全管理,負(fù)責(zé)其組織的啟動(dòng).使用實(shí)施或維護(hù)安全的人員;第二部分說(shuō)明了建立.實(shí)施和文件化信息安全管理系統(tǒng)(ISMS)根據(jù)獨(dú)立組織的需要,規(guī)定了安全控制的要求。
通過(guò)實(shí)現(xiàn)一組合適的控制獲得信息安全??刂瓶梢允遣呗?慣例.規(guī)程.組織結(jié)構(gòu)和軟件功能。為確保組織的具體安全目標(biāo),需要建立這些控制。
ISO27001起源
隨著世界各地信息化水平的不斷發(fā)展,信息安全逐漸成為人們關(guān)注的焦點(diǎn),世界各地的機(jī)構(gòu).組織.個(gè)人正在探索如何確保信息安全。.美國(guó).挪威.瑞典.芬蘭.澳大利亞和其他國(guó)家制定了國(guó)家信息安全標(biāo)準(zhǔn)和國(guó)際標(biāo)準(zhǔn)化組織(ISO)也發(fā)布了ISO17799.ISO13335.ISO與信息安全相關(guān)的國(guó)際標(biāo)準(zhǔn)和技術(shù)報(bào)告,如15408。目前,在信息安全管理方面,英國(guó)標(biāo)準(zhǔn)ISO27000:2005已成為世界上應(yīng)用最廣泛、最典型的信息安全管理標(biāo)準(zhǔn)BSI/DISC的BDD/2在信息安全管理委員會(huì)的指導(dǎo)下制定并完成。
ISO英國(guó)貿(mào)易工業(yè)部于1993年首次出版了27001標(biāo)準(zhǔn)BS《信息安全管理實(shí)施細(xì)則》7799-1:1995,提供了一套綜合性.實(shí)施規(guī)則由最佳信息安全實(shí)踐組成,其目的是確定大多數(shù)情況下工商信息系統(tǒng)控制范圍的唯一參考基準(zhǔn),并適用于大多數(shù)情況.中.小組織。
1998年,《信息安全管理體系規(guī)范》的第二部分,規(guī)定了信息安全管理體系的要求和信息安全控制要求,是組織綜合或部分信息安全管理體系評(píng)價(jià)的基礎(chǔ),可作為正式認(rèn)證方案的依據(jù)。BS7799-1與BS7799-2修訂后于1999年重新發(fā)布。1999年版考慮了信息處理技術(shù)的近期發(fā)展,特別是在網(wǎng)絡(luò)和通信領(lǐng)域,也強(qiáng)調(diào)了信息安全和信息安全的責(zé)任。
2000年12月,BS《信息安全管理實(shí)施細(xì)則》通過(guò)了國(guó)際標(biāo)準(zhǔn)化組織ISO正式成為國(guó)際標(biāo)準(zhǔn)的認(rèn)可—–ISO/IEC17799:2000《信息技術(shù)-信息安全管理實(shí)施細(xì)則》。BS經(jīng)過(guò)廣泛討論,7799-2:2002草案終于發(fā)布成為正式標(biāo)準(zhǔn)。BS7799-2:1999被廢除。2004年9月5日,BS7799-2:2002正式發(fā)布。
2005年,BS7799-2:2002終于被ISO該組織于同年10月啟動(dòng)ISO/IEC27001:2005.
2005年6月,ISO/IEC17799:2000修改后,形成了新的ISO/IEC17799:2005,新版和老版在組織安排和內(nèi)容完整性方面都有了很大的提升。ISO/IEC2007年7月1日,17799:2005已更新并正式發(fā)布ISO/IEC27002:2005,這次更新只是標(biāo)準(zhǔn)號(hào),內(nèi)容沒(méi)有改變。
現(xiàn)在,ISO27000:2005標(biāo)準(zhǔn)得到了許多國(guó)家的認(rèn)可,是國(guó)際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。除了英國(guó),還有荷蘭.丹麥.澳大利亞.巴西和其他國(guó)家同意使用該標(biāo)準(zhǔn);日本.瑞士.盧森堡等國(guó)也是對(duì)的ISO對(duì)27000:2005標(biāo)準(zhǔn)感興趣,臺(tái)灣省.香港也在推廣這一標(biāo)準(zhǔn)。許多國(guó)家的政府機(jī)構(gòu).銀行.證券.保險(xiǎn)公司.電信運(yùn)營(yíng)商.網(wǎng)絡(luò)公司和許多跨國(guó)公司已經(jīng)采用這個(gè)標(biāo)準(zhǔn)系統(tǒng)地管理他們的信息安全。截至2002年9月,全球共有142個(gè)組織獲得批準(zhǔn)ISO27000:2005信息安全管理體系認(rèn)證。
ISO27001發(fā)展
2000年,國(guó)際標(biāo)準(zhǔn)化組織(ISO)在BS在7799-1的基礎(chǔ)上制定通過(guò)ISO17799標(biāo)準(zhǔn)。BS7799-2在2002年也由BSI重新修改。ISO組織在2005年對(duì)ISO17799再次修訂,BS2005年,7799-2也被采用ISO27001:2005。
ISO27001認(rèn)證的好處
信息安全管理體系標(biāo)準(zhǔn)(ISO27001)能有效保護(hù)信息資源,保護(hù)信息化進(jìn)程的健康.有序.可持續(xù)發(fā)展。ISO27001是信息安全領(lǐng)域的管理體系標(biāo)準(zhǔn),類似于質(zhì)量管理體系認(rèn)證ISO9000標(biāo)準(zhǔn)。當(dāng)您的組織通過(guò)時(shí)ISO27001認(rèn)證相當(dāng)于通過(guò)ISO9000的一般質(zhì)量認(rèn)證意味著您的組織信息安全管理已經(jīng)建立了科學(xué)有效的管理體系作為保證。ISO27001認(rèn)證您的信息安全管理系統(tǒng)可以帶來(lái)以下好處:
引入信息安全管理系統(tǒng)可以協(xié)調(diào)信息管理的各個(gè)方面,從而使管理更加有效。確保信息安全不僅僅是一堵防火墻或一家24小時(shí)提供信息安全服務(wù)的公司。它需要全面的綜合管理。
通過(guò)進(jìn)行ISO27001信息安全管理體系認(rèn)證可以提高組織間電子商務(wù)交易的信用,建立網(wǎng)站與貿(mào)易伙伴之間的相互信任。隨著組織間電子交流的增加,信息安全管理的明顯利益可以通過(guò)信息安全管理的記錄看到,并為用戶和服務(wù)提供商提供基本的設(shè)備管理。同時(shí),盡量減少組織的干擾因素,創(chuàng)造更大的收入。
認(rèn)證可以保證和證明組織各部門對(duì)信息安全的承諾。
通過(guò)ISO27001認(rèn)證可以提高所有績(jī)效,消除不信任。
獲得國(guó)際認(rèn)可的機(jī)構(gòu)認(rèn)證證書,可以得到國(guó)際認(rèn)可,拓展業(yè)務(wù)。
通過(guò)第三方認(rèn)證,建立信息安全管理體系可以降低這一風(fēng)險(xiǎn),增強(qiáng)投資者和其他利益相關(guān)者的投資信心。
組織按照ISO建立27001標(biāo)準(zhǔn)的信息安全管理體系將有一定的投資,但如果能夠通過(guò)認(rèn)證機(jī)構(gòu)的審查和認(rèn)證,將獲得有價(jià)值的回報(bào)。企業(yè)將能夠通過(guò)認(rèn)證向其客戶提供服務(wù).競(jìng)爭(zhēng)對(duì)手.供應(yīng)商.員工和投資者將顯示其在同行中的領(lǐng)導(dǎo)地位;定期的監(jiān)督和審計(jì)將確保組織的信息系統(tǒng)不斷被監(jiān)督和改進(jìn),并作為提高信息安全和信任的基礎(chǔ).信用和信心使客戶和利益相關(guān)者能夠感受到組織對(duì)信息安全的承諾。
認(rèn)證可以向政府和行業(yè)主管部門證明組織對(duì)相關(guān)法律法規(guī)的符合性。
科泰集團(tuán)(armta.com) 成立13年來(lái),致力于提供高新技術(shù)企業(yè)認(rèn)定、名優(yōu)高新技術(shù)產(chǎn)品認(rèn)定、省市工程技術(shù)研究中心認(rèn)定、省市企業(yè)技術(shù)中心認(rèn)定、省市工業(yè)設(shè)計(jì)中心認(rèn)定、省市重點(diǎn)實(shí)驗(yàn)室認(rèn)定、專精特新中小企業(yè)、專精特新“小巨人”、專利軟著申請(qǐng)、研發(fā)費(fèi)用加計(jì)扣除、兩化融合貫標(biāo)認(rèn)證、科技型中小企業(yè)評(píng)價(jià)入庫(kù)、專利獎(jiǎng)、科學(xué)技術(shù)獎(jiǎng)、科技成果評(píng)價(jià)、科技成果轉(zhuǎn)化、ISO體系認(rèn)證等服務(wù)。關(guān)注【科小泰】公眾號(hào),及時(shí)獲取最新科技項(xiàng)目資訊!