ISO27001-2013标准中文版学习资料(2)
免受到影响,也需根据新标要求进行升级。
本翻译版DIS标准非正式发布版本,供企业开展内部信息安全管理体系改进时参考之用,如在开展过程中遇到进一步的疑问,也可与我们联系。
0引言
0.1总则
本国际标准提供给准备建立、运作、维护、改进信息安全管理体系(ISMS)的组织。采用ISMS应是一个组织的战略决策。组织 ISMS 的设计和实施受业务需求和目标、安全需求、应用的过程及组织的规模、结构的影响。上述因素预计会随时间而变化。
信息安全管理体系通过使用风险管理过程来保护信息的保密性,完整性,可用性,给相关方带来信心并使风险得到充分管理。
重要的是,信息安全管理体系是组织结构过程和整体管理架构的一部分,在设计流程、信息系统、控制措施时都应考虑信息安全。信息安全管理体系应占组织需求的一定比例。
本标准可被用于内部、外部,包括认证机构,评估组织的能力来满足组织自身信息安全要求。 本国际标准中要求的顺序并不能反映他们的重要性或暗示他们实现的顺序。列表中的列举项仅供参考。
ISO/IEC 27000描述了信息安全管理体系的概述词汇表。主要从ISMS标准簇(包括ISO/IEC 27003, ISO/IEC 27004,ISO/IEC 27005)并定义了相关术语。
0.2与其他管理体系标准的兼容性
本国际标准适用于高层次的结构,相同的副条款标题,相同的文本,常用词汇和ISO/ IEC导则第1部分的附件SL中定义的核心定义,因此可以采用附件SL与其他管理体系标准相兼容。
附件SL中定义的这种常见方法,在选择符合两个或两个以上管理系体标准的单一管理系统时是很有用的。
1适用范围
本国际标准规定了在组织的背景下建立,实施,维护和不断改进信息安全管理体系的要求。本标准还包括信息安全风险评估和根据组织需求定制的信息安全风险处理方法。当一个组织声称其符合此国际标准但没有达到4到10章规定的要求,是不可接受的。
2规范性引用
以下引用的文件对于本文件的应用是必不可少的。 凡是注日期的引用文件,仅引用的版本适用。 凡是不注日期的引用文件,其最新版本的参考文件(包括所有的修改单)适用。
ISO / IEC 27000,信息技术-安全技术-信息安全管理体系-概述和词汇
3术语和定义
ISO / IEC 27000的术语和定义适用于本文档。
4组织的背景
4.1了解组织现状及背景
组织应明确与信息安全管理体系目的及影响其能力有关的内外部问题,以达到信息安全管理体系的预期效果。
注:确定这些问题是指建立ISO 31000第5.3.1考虑外部和内部环境的组织。
4.2理解相关方的需求和期望
组织应确定:
a) 信息安全管理体系的相关方;
b) 这些相关方信息安全相关要求。
注:有关各方的要求可能包括法律、监管规定和合同义务。
4.3确定 ISMS的范围
组织应确定信息安全管理体系的边界和适用性,以确定其范围。
在确定此范围时,组织应考虑:
a) 4.1提及的外部和内部的问题;
b) 4.2提及的要求;
c) 接口和执行组织之间活动的依赖关系,以及其他组织的相关活动。
范围应可成为文档化信息。
4.4 ISMS
组织应按照本国际标准的要求建立,实施,保持和持续改进信息安全管理体系。
5领导力
5.1领导力和承诺
最高管理者应表现出对信息安全管理体系的领导力和承诺:
a) 确保信息安全策略和信息安全目标的制定,并与组织的战略方向兼容;
b) 确保信息安全管理体系的要求整合到组织的过程中;
c) 确保信息安全管理体系所需要的资源;
d) 传达有效的信息安全管理的重要性,并符合信息安全管理体系的要求;
e) 确保信息安全管理体系达到其预期的效果;
f) 指导和支持员工对信息安全管理体系作出有效的贡献;
g) 促进持续改进;
h) 支持其他相关管理角色来展示自己的领导力,因为它适用于他们的职责范围。
5.2方针
最高管理者应建立一个信息安全方针:
a) 与组织的宗旨相适应;
b) 包括信息安全目标(见6.2),或为信息安全目标提供框架;
c) 包括满足与信息安全相关要求的承诺;
d) 包括信息安全管理体系持续改进的承诺。
信息安全的方针应:
e) 可成为文档化信息;
f) 在组织内沟通;
g) 视情况提供给相关方。
5.3角色,责任和承诺
最高管理者应确保与信息安全相关角色的职责和权限的分配和沟通。
最高管理者应指定责任和权限:
a) 确保信息安全管理体系符合本国际标准的要求;
b) 将ISMS的绩效报告给最高管理者。
注:最高管理层可以授权他人负责ISMS的绩效报告。
6计划
6.1处理风险和机遇的行动
6.1.1总则
当规划组织的信息安全管理体系时,应当考虑4.1提到的问题和4.2中所提到的要求,并确定需要解决的风险和机遇:
a) 确保信息安全管理体系可实现预期的结果;
b) 防止或减少不良影响;
c) 实现持续改进。
组织应策划:
d) 解决这些风险和机遇的措施;
e) 如何
1) 整合和实施这些措施,并纳入其信息安全管理体系过程中;
2) 评估这些措施的有效性。
6.1.2信息安全风险评估
组织应确定信息安全风险评估过程:
a) 建立和维护信息安全风险的标准,包括风险接受准则;
b) 决定执行的信息安全风险评估的标准;
c) 确保重复使用信息安全风险评估过程能产生一致的,有效的和可比较的结果。
组织应:
d) 识别信息安全的风险。
1) 应用信息安全风险评估过程,以识别ISMS范围内的信息保密性,完整性和
可用性的损失风险。
2) 识别风险的所有者。
e) 分析信息安全风险。
1) 评估6.1.1e)1)实现后潜在的后果。
2) 评估6.1.1e)1)实现的可能性。
3) 确定风险等级。
f) 评估信息安全风险。
1) 用6.1.2a)建立的风险标准比较风险分析结果,并建立优先级。
组织应保留的信息安全风险评估过程中的文档化信息。
6.1.3信息安全风险处置
组织应采用信息安全风险处置过程:
a) 选择适当的信息安全风险处理方法,考虑风险评估的结果;
b) 确定所有实施的信息安全风险处置措施是必要的;
注:组织可以设计所需的控制项,或从任何来源中识别它们。
c) 比较6.1.3 b)中与附件A中的控制项,并确认已省略没有必要的控制项;
注1:附件A中包含控制目标和控制项的完整列表。本国际标准的用户应注意附件A,以确保没有重要的控制项被忽略
注2:控制目标是隐含在所选择的控制项中。附件A所列的控制目标和控制项并不详尽,可能还需要额外的控制目标和控制项。
d) 制作一个包含必要的控制项(见6.1.3),B)和C))和包含理由的适用性声明,无论实施与否,并应包含删减附件A中控制项的理由;
e) 制定信息安全风险处置计划;
f) 风险处置方案和残余风险应得到风险负责人的批准。
组织应保留信息安全风险的处理过程中的文档化信息。
注意:信息安全风险评估和处置过程与国际标准ISO 31000规定的原则和通用的准则相一致。
6.2可实现的信息安全目标和计划
组织应建立相关职能和层次的信息安全目标。
相关推荐:
- [专业资料]《蜜蜂之家》教学反思
- [专业资料]过去分词作定语和表语1
- [专业资料]苏州工业园区住房公积金贷款申请表
- [专业资料]保安管理制度及处罚条例细则
- [专业资料]2018年中国工程咨询市场发展现状调研及
- [专业资料]2015年电大本科《学前教育科研方法》期
- [专业资料]数字信号处理实验 matlab版 离散傅里叶
- [专业资料]“十三五”重点项目-虎杖白藜芦醇及功
- [专业资料]2015-2020年中国竹木工艺市场需求及投
- [专业资料]国际贸易理论与实务作业五:理论案例分
- [专业资料]财政部修订发布事业单位会计制度
- [专业资料]BCA蛋白浓度测定试剂盒(增强型)
- [专业资料]工程进度总计划横道图模板(通用版)
- [专业资料]七年级地理同步练习(天气与气候)
- [专业资料]X光安检机介绍火灾自动报警系统的组成
- [专业资料]衢州市人民政府办公室关于印发衢州市区
- [专业资料]经济全球化及其影响[1]
- [专业资料]质粒DNA限制性酶切图谱分析
- [专业资料]国家安全人民防线工作“六项”制度
- [专业资料]劳动力投入计划及保证措施
- 电子账册联网监管培训手册
- 人教版语文七年级上第1课《在山的那边
- 对我区担保行业发展现状的思考与建议
- 平面四边形网格自动生成方法研究
- 2016年党课学习心得体会范文
- 如何设置电脑定时关机
- 全球最美人妖排行榜新鲜出炉
- 社会实践调查报告及问卷
- Visual Basic习题集
- 《鱼我所欲也》课件2
- 浙江省会计从业资格考试试卷
- 全遥控数字音量控制的D 类功率放大器资
- 鞍钢宪法与后福特主义
- 电表的改装与校准实验报告(1)
- 2014年高考理科数学真题解析分类汇编:
- Windows 7 AIK 的使用
- 风电场全场停电事故应急处置方案
- 化工原理选填题题库(下)
- 关于产学研合作教育模式的学习与思考
- 西安先锋公馆项目前期定位报告




