教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 专业资料 >

ISO27001-2013标准中文版学习资料(3)

来源:网络收集 时间:2026-09-02
导读: f) 保留和处置。 组织信息安全管理体系的规划和运作必要的外来文档化信息,应被适当识别和管理。 注:访问表示有权查看文档化信息,或获得授权以查看和更改文档化信息等。 8运行 8.1运行计划及控制 组织应策划,实

f) 保留和处置。

组织信息安全管理体系的规划和运作必要的外来文档化信息,应被适当识别和管理。

注:访问表示有权查看文档化信息,或获得授权以查看和更改文档化信息等。

8运行

8.1运行计划及控制

组织应策划,实施和控制过程需求以满足信息安全要求,并实施在6.1中确定措施。组织还应当实施计划,以实现信息安全在6.2中确定的目标。

组织应保存相关的文档化信息,以保证过程已按照计划实施。

组织应控制计划变更,同时审计非计划变更,并采取适当措施以减轻任何不良影响。

组织应确保外包过程是被确定和受控。

8.2信息安全风险评估

组织应在技术时间间隔或发生重大变化时执行信息安全风险评估,将6.1.2中建立的标准纳入考虑范围。

组织应保留信息安全风险评估结果的相关文档化信息。

8.3信息安全风险处置

组织应实施信息安全风险处置计划。

组织应保留信息安全风险处置结果的文档化信息。

9绩效评价

9.1监控,度量,分析和评价

组织应评估信息安全绩效和信息安全管理体系的有效性。

组织应确定:

a) 需要进行监视和测量,包括信息安全过程和控制要求;

b) 监测,测量,分析和评估(如适用)的方法,以确保结果有效;

注:选择被认为是有效的方法应该可以产生可比性和可再现的结果。

c) 监视和测量时间;

d) 谁应监视和测量;

e) 何时对监视和测量的结果进行分析和评估;

f) 谁应分析和评估这些结果。

组织应保留适当的监视和测量结果的文档化信息作为证据。

9.2内部审核

组织应在计划的时间间隔进行内部审核,根据提供的信息判断是否安全管理体系: a) 符合

1) 组织自身信息安全管理体系的要求;

2) 本国际标准的要求;

b) 有效实施和保持。

组织应:

c) 计划,建立,实施并保持审核方案,其中包括频率,方法,职责,计划要求和报告。 审核程序应考虑相关过程和以往审核结果的重要性;

d) 定义每次审核的章程和范围;

e) 选择审核员和审核组长以确保审核过程的客观性和公正;

f) 确保审核结果报告提交相关管理层;

g) 保留审核程序和审核结果相关的文档化信息作为证据。

9.3管理评审

最高管理者应在计划的时间间隔评审组织的信息安全管理体系,以确保其持续的适宜性,充分性和有效性。

管理评审应考虑:

a) 以往管理评审行动措施的状态;

b) 与信息安全管理体系相关的内外部问题的变化;

c) 反馈信息安全绩效和趋势,包括:

1) 不符合与纠正措施;

2) 监控和测量结果;

3) 审核结果;

4) 信息安全目标的实现;

d) 相关方的反馈;

e) 风险评估的结果和风险处置的状态;

f) 持续改改进的机会。

管理评审的输出应包括持续改进的机会和任何信息安全管理体系需要变更的相关决定。 组织应保留管理评审结果的文档化信息作为证据。

10改进

10.1不符合及纠正措施

出现不符合时,组织应:

a) 对不符合作出反应,如适用:

1) 采取行动控制和纠正;

2) 处理结果;

b) 评估采取措施的必要性,以消除不符合的原因,使不复发或不在其他地方发生,通过:

1) 审查不符合;

2) 确定不符合的原因;

3) 确定是否存在类似的不符合和发生的可能;

c) 实施所需的任何措施;

d) 审查已采取纠正措施的有效性;

e) 如果有必要的话,改进信息安全管理体系。

纠正措施应对不符合产生适当的影响。

组织应保留以下文档化信息作为证据:

f) 不符合的性质和后续措施;

g) 任何纠正措施的结果。

10.2持续改进

组织应不断提高信息安全管理体系的适宜性,充分性和有效性。

附录A

(规范性附录)

参考控制目标和控制项

表A.1所列的控制目标和控制项,直接与ISO / IEC DIS 27002第5至18所对应。表中的控制目标和控制项并不详尽,如有必要,组织可以考虑增加额外的控制目标和控制项。作为信息安全管理体系过程中的一部分,表中的控制目标和控制措施,应在实施6.1.3节中被选择。

ISO / IEC DIS 27002第5至18条规定实施最佳实践的建议和指导,支持A.5到A.18(A.0以

A.4指定的控制中未使用 - 控制项参考指导部分与ISO / IEC DIS 27002)。

A.6.1.4项目管理中的信息控制安全信息安全应融入项目管理中,与项目类型无关

A.6.1.5职责分离

控制冲突的职责和权限应被分开,减少对资产未经授权或无意的修改与误用

A.6.2移动设备和远程办公目的:确保远程办公和移动设备使用的安全性 A.6.2.1移动设备策略

控制应使用配套策略和安全措施来防止移动设备带来的风险

A.6.2.2远程办公

控制应使用配套策略和安全措施来保护信息访问,处理或远程存储

A.7人力资源安全 A.7.1任用之前目的:确保组织内人员理解其职责、考虑其承担的角色是适合的。 A.7.1.1筛选

控制根据相关法律、法规、道德规范,对员工、合同人员及第三方人员的应聘人员进行背景调查,调查应符合业务需求、访问信息的类别及已知风险

A.7.1.2任用的条款及条件控制作为合同义务的一部分,员工应同意并签订就业合同的条款和条件,应当载明其对组织信息安全的职责 A.7.2任用中目的:确保员工和外部方用户意识到并履行信息安全职责 A.7.2.1管理职责

控制管理层应要求员工、合同方和第三方用户应用符合组

织建立的安全策略和程序的安全

A.7.2.2信息安全意识,教控制育和培训组织内所有员工、相关合同人员及第三方人员应接受适当的意识培训,并定期更新与他们工作相关的组织策略及程序 A.7.2.3纪律处理过程

控制19国际信息安全学习联盟

对于安全违规的雇员,应有一个正式与可沟通的纪律处理过程 A.7.3任用的终止或变化目的:保证组织利益是雇佣终止和变更的一部分 A.7.3.1任用终止或变化的控制责任任用终止或变更后依然有信息安全责任和义务的人,应该被界定和传达给雇员或给外部方执行。 A.8资产管理 A.8.1对资产负责目的:实现和保持对组织资产的适当保护 A.8.1.1资产清单

控制应确定与信息和信息处理设施相关的资产,编制并维护资产清单

A.8.1.2资产责任人

控制库存的资产应有责任人

A.8.1.3资产的允许使用

控制与信息处理设施有关的信息和资产可接受使用规则应被确定、形成文件并加以实施

A.8.2信息分类目的:依照信息重要性分级,确保信息受到分级保护 A.8.2.1信息的分类

控制信息应依照其对组织的价值,法律要求,敏感性和关键性分类

A.8.2.2信息的标记

控制根据组织采用的信息分类方案,应制定并实施一套信息标记流程

A.8.2.3资产的处理

控制根据组织采用的信息分类方法,应制定并实施一套资产处理流程

A.8.2.4资产的归还

控制所有员工、外部方用户在合同终止或协议终止后应归还组织的资产

A.8.3介质处理目的:为了防止存储在介质上的信息被未经授权的披露,修改,删除或破坏

20国际信息安全学习联盟

A.8.3.1可移动介质的管理控制根据组织采用的分类方法来执行可移动介质管理流程 A.8.3.2介质的处置

…… 此处隐藏:2555字,全部文档内容请下载后查看。喜欢就下载吧 ……
ISO27001-2013标准中文版学习资料(3).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/52941.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)