教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 专业资料 >

ISO27001-2013标准中文版学习资料(2)

来源:网络收集 时间:2026-09-02
导读: 免受到影响,也需根据新标要求进行升级。 本翻译版DIS标准非正式发布版本,供企业开展内部信息安全管理体系改进时参考之用,如在开展过程中遇到进一步的疑问,也可与我们联系。 0引言 0.1总则 本国际标准提供给准备

免受到影响,也需根据新标要求进行升级。

本翻译版DIS标准非正式发布版本,供企业开展内部信息安全管理体系改进时参考之用,如在开展过程中遇到进一步的疑问,也可与我们联系。

0引言

0.1总则

本国际标准提供给准备建立、运作、维护、改进信息安全管理体系(ISMS)的组织。采用ISMS应是一个组织的战略决策。组织 ISMS 的设计和实施受业务需求和目标、安全需求、应用的过程及组织的规模、结构的影响。上述因素预计会随时间而变化。

信息安全管理体系通过使用风险管理过程来保护信息的保密性,完整性,可用性,给相关方带来信心并使风险得到充分管理。

重要的是,信息安全管理体系是组织结构过程和整体管理架构的一部分,在设计流程、信息系统、控制措施时都应考虑信息安全。信息安全管理体系应占组织需求的一定比例。

本标准可被用于内部、外部,包括认证机构,评估组织的能力来满足组织自身信息安全要求。 本国际标准中要求的顺序并不能反映他们的重要性或暗示他们实现的顺序。列表中的列举项仅供参考。

ISO/IEC 27000描述了信息安全管理体系的概述词汇表。主要从ISMS标准簇(包括ISO/IEC 27003, ISO/IEC 27004,ISO/IEC 27005)并定义了相关术语。

0.2与其他管理体系标准的兼容性

本国际标准适用于高层次的结构,相同的副条款标题,相同的文本,常用词汇和ISO/ IEC导则第1部分的附件SL中定义的核心定义,因此可以采用附件SL与其他管理体系标准相兼容。

附件SL中定义的这种常见方法,在选择符合两个或两个以上管理系体标准的单一管理系统时是很有用的。

1适用范围

本国际标准规定了在组织的背景下建立,实施,维护和不断改进信息安全管理体系的要求。本标准还包括信息安全风险评估和根据组织需求定制的信息安全风险处理方法。当一个组织声称其符合此国际标准但没有达到4到10章规定的要求,是不可接受的。

2规范性引用

以下引用的文件对于本文件的应用是必不可少的。 凡是注日期的引用文件,仅引用的版本适用。 凡是不注日期的引用文件,其最新版本的参考文件(包括所有的修改单)适用。

ISO / IEC 27000,信息技术-安全技术-信息安全管理体系-概述和词汇

3术语和定义

ISO / IEC 27000的术语和定义适用于本文档。

4组织的背景

4.1了解组织现状及背景

组织应明确与信息安全管理体系目的及影响其能力有关的内外部问题,以达到信息安全管理体系的预期效果。

注:确定这些问题是指建立ISO 31000第5.3.1考虑外部和内部环境的组织。

4.2理解相关方的需求和期望

组织应确定:

a) 信息安全管理体系的相关方;

b) 这些相关方信息安全相关要求。

注:有关各方的要求可能包括法律、监管规定和合同义务。

4.3确定 ISMS的范围

组织应确定信息安全管理体系的边界和适用性,以确定其范围。

在确定此范围时,组织应考虑:

a) 4.1提及的外部和内部的问题;

b) 4.2提及的要求;

c) 接口和执行组织之间活动的依赖关系,以及其他组织的相关活动。

范围应可成为文档化信息。

4.4 ISMS

组织应按照本国际标准的要求建立,实施,保持和持续改进信息安全管理体系。

5领导力

5.1领导力和承诺

最高管理者应表现出对信息安全管理体系的领导力和承诺:

a) 确保信息安全策略和信息安全目标的制定,并与组织的战略方向兼容;

b) 确保信息安全管理体系的要求整合到组织的过程中;

c) 确保信息安全管理体系所需要的资源;

d) 传达有效的信息安全管理的重要性,并符合信息安全管理体系的要求;

e) 确保信息安全管理体系达到其预期的效果;

f) 指导和支持员工对信息安全管理体系作出有效的贡献;

g) 促进持续改进;

h) 支持其他相关管理角色来展示自己的领导力,因为它适用于他们的职责范围。

5.2方针

最高管理者应建立一个信息安全方针:

a) 与组织的宗旨相适应;

b) 包括信息安全目标(见6.2),或为信息安全目标提供框架;

c) 包括满足与信息安全相关要求的承诺;

d) 包括信息安全管理体系持续改进的承诺。

信息安全的方针应:

e) 可成为文档化信息;

f) 在组织内沟通;

g) 视情况提供给相关方。

5.3角色,责任和承诺

最高管理者应确保与信息安全相关角色的职责和权限的分配和沟通。

最高管理者应指定责任和权限:

a) 确保信息安全管理体系符合本国际标准的要求;

b) 将ISMS的绩效报告给最高管理者。

注:最高管理层可以授权他人负责ISMS的绩效报告。

6计划

6.1处理风险和机遇的行动

6.1.1总则

当规划组织的信息安全管理体系时,应当考虑4.1提到的问题和4.2中所提到的要求,并确定需要解决的风险和机遇:

a) 确保信息安全管理体系可实现预期的结果;

b) 防止或减少不良影响;

c) 实现持续改进。

组织应策划:

d) 解决这些风险和机遇的措施;

e) 如何

1) 整合和实施这些措施,并纳入其信息安全管理体系过程中;

2) 评估这些措施的有效性。

6.1.2信息安全风险评估

组织应确定信息安全风险评估过程:

a) 建立和维护信息安全风险的标准,包括风险接受准则;

b) 决定执行的信息安全风险评估的标准;

c) 确保重复使用信息安全风险评估过程能产生一致的,有效的和可比较的结果。

组织应:

d) 识别信息安全的风险。

1) 应用信息安全风险评估过程,以识别ISMS范围内的信息保密性,完整性和

可用性的损失风险。

2) 识别风险的所有者。

e) 分析信息安全风险。

1) 评估6.1.1e)1)实现后潜在的后果。

2) 评估6.1.1e)1)实现的可能性。

3) 确定风险等级。

f) 评估信息安全风险。

1) 用6.1.2a)建立的风险标准比较风险分析结果,并建立优先级。

组织应保留的信息安全风险评估过程中的文档化信息。

6.1.3信息安全风险处置

组织应采用信息安全风险处置过程:

a) 选择适当的信息安全风险处理方法,考虑风险评估的结果;

b) 确定所有实施的信息安全风险处置措施是必要的;

注:组织可以设计所需的控制项,或从任何来源中识别它们。

c) 比较6.1.3 b)中与附件A中的控制项,并确认已省略没有必要的控制项;

注1:附件A中包含控制目标和控制项的完整列表。本国际标准的用户应注意附件A,以确保没有重要的控制项被忽略

注2:控制目标是隐含在所选择的控制项中。附件A所列的控制目标和控制项并不详尽,可能还需要额外的控制目标和控制项。

d) 制作一个包含必要的控制项(见6.1.3),B)和C))和包含理由的适用性声明,无论实施与否,并应包含删减附件A中控制项的理由;

e) 制定信息安全风险处置计划;

f) 风险处置方案和残余风险应得到风险负责人的批准。

组织应保留信息安全风险的处理过程中的文档化信息。

注意:信息安全风险评估和处置过程与国际标准ISO 31000规定的原则和通用的准则相一致。

6.2可实现的信息安全目标和计划

组织应建立相关职能和层次的信息安全目标。

信息安全目标 …… 此处隐藏:2393字,全部文档内容请下载后查看。喜欢就下载吧 ……

ISO27001-2013标准中文版学习资料(2).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/52941.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)