ISO27001-2013标准中文版学习资料(3)
f) 保留和处置。
组织信息安全管理体系的规划和运作必要的外来文档化信息,应被适当识别和管理。
注:访问表示有权查看文档化信息,或获得授权以查看和更改文档化信息等。
8运行
8.1运行计划及控制
组织应策划,实施和控制过程需求以满足信息安全要求,并实施在6.1中确定措施。组织还应当实施计划,以实现信息安全在6.2中确定的目标。
组织应保存相关的文档化信息,以保证过程已按照计划实施。
组织应控制计划变更,同时审计非计划变更,并采取适当措施以减轻任何不良影响。
组织应确保外包过程是被确定和受控。
8.2信息安全风险评估
组织应在技术时间间隔或发生重大变化时执行信息安全风险评估,将6.1.2中建立的标准纳入考虑范围。
组织应保留信息安全风险评估结果的相关文档化信息。
8.3信息安全风险处置
组织应实施信息安全风险处置计划。
组织应保留信息安全风险处置结果的文档化信息。
9绩效评价
9.1监控,度量,分析和评价
组织应评估信息安全绩效和信息安全管理体系的有效性。
组织应确定:
a) 需要进行监视和测量,包括信息安全过程和控制要求;
b) 监测,测量,分析和评估(如适用)的方法,以确保结果有效;
注:选择被认为是有效的方法应该可以产生可比性和可再现的结果。
c) 监视和测量时间;
d) 谁应监视和测量;
e) 何时对监视和测量的结果进行分析和评估;
f) 谁应分析和评估这些结果。
组织应保留适当的监视和测量结果的文档化信息作为证据。
9.2内部审核
组织应在计划的时间间隔进行内部审核,根据提供的信息判断是否安全管理体系: a) 符合
1) 组织自身信息安全管理体系的要求;
2) 本国际标准的要求;
b) 有效实施和保持。
组织应:
c) 计划,建立,实施并保持审核方案,其中包括频率,方法,职责,计划要求和报告。 审核程序应考虑相关过程和以往审核结果的重要性;
d) 定义每次审核的章程和范围;
e) 选择审核员和审核组长以确保审核过程的客观性和公正;
f) 确保审核结果报告提交相关管理层;
g) 保留审核程序和审核结果相关的文档化信息作为证据。
9.3管理评审
最高管理者应在计划的时间间隔评审组织的信息安全管理体系,以确保其持续的适宜性,充分性和有效性。
管理评审应考虑:
a) 以往管理评审行动措施的状态;
b) 与信息安全管理体系相关的内外部问题的变化;
c) 反馈信息安全绩效和趋势,包括:
1) 不符合与纠正措施;
2) 监控和测量结果;
3) 审核结果;
4) 信息安全目标的实现;
d) 相关方的反馈;
e) 风险评估的结果和风险处置的状态;
f) 持续改改进的机会。
管理评审的输出应包括持续改进的机会和任何信息安全管理体系需要变更的相关决定。 组织应保留管理评审结果的文档化信息作为证据。
10改进
10.1不符合及纠正措施
出现不符合时,组织应:
a) 对不符合作出反应,如适用:
1) 采取行动控制和纠正;
2) 处理结果;
b) 评估采取措施的必要性,以消除不符合的原因,使不复发或不在其他地方发生,通过:
1) 审查不符合;
2) 确定不符合的原因;
3) 确定是否存在类似的不符合和发生的可能;
c) 实施所需的任何措施;
d) 审查已采取纠正措施的有效性;
e) 如果有必要的话,改进信息安全管理体系。
纠正措施应对不符合产生适当的影响。
组织应保留以下文档化信息作为证据:
f) 不符合的性质和后续措施;
g) 任何纠正措施的结果。
10.2持续改进
组织应不断提高信息安全管理体系的适宜性,充分性和有效性。
附录A
(规范性附录)
参考控制目标和控制项
表A.1所列的控制目标和控制项,直接与ISO / IEC DIS 27002第5至18所对应。表中的控制目标和控制项并不详尽,如有必要,组织可以考虑增加额外的控制目标和控制项。作为信息安全管理体系过程中的一部分,表中的控制目标和控制措施,应在实施6.1.3节中被选择。
ISO / IEC DIS 27002第5至18条规定实施最佳实践的建议和指导,支持A.5到A.18(A.0以
A.4指定的控制中未使用 - 控制项参考指导部分与ISO / IEC DIS 27002)。
A.6.1.4项目管理中的信息控制安全信息安全应融入项目管理中,与项目类型无关
A.6.1.5职责分离
控制冲突的职责和权限应被分开,减少对资产未经授权或无意的修改与误用
A.6.2移动设备和远程办公目的:确保远程办公和移动设备使用的安全性 A.6.2.1移动设备策略
控制应使用配套策略和安全措施来防止移动设备带来的风险
A.6.2.2远程办公
控制应使用配套策略和安全措施来保护信息访问,处理或远程存储
A.7人力资源安全 A.7.1任用之前目的:确保组织内人员理解其职责、考虑其承担的角色是适合的。 A.7.1.1筛选
控制根据相关法律、法规、道德规范,对员工、合同人员及第三方人员的应聘人员进行背景调查,调查应符合业务需求、访问信息的类别及已知风险
A.7.1.2任用的条款及条件控制作为合同义务的一部分,员工应同意并签订就业合同的条款和条件,应当载明其对组织信息安全的职责 A.7.2任用中目的:确保员工和外部方用户意识到并履行信息安全职责 A.7.2.1管理职责
控制管理层应要求员工、合同方和第三方用户应用符合组
织建立的安全策略和程序的安全
A.7.2.2信息安全意识,教控制育和培训组织内所有员工、相关合同人员及第三方人员应接受适当的意识培训,并定期更新与他们工作相关的组织策略及程序 A.7.2.3纪律处理过程
控制19国际信息安全学习联盟
对于安全违规的雇员,应有一个正式与可沟通的纪律处理过程 A.7.3任用的终止或变化目的:保证组织利益是雇佣终止和变更的一部分 A.7.3.1任用终止或变化的控制责任任用终止或变更后依然有信息安全责任和义务的人,应该被界定和传达给雇员或给外部方执行。 A.8资产管理 A.8.1对资产负责目的:实现和保持对组织资产的适当保护 A.8.1.1资产清单
控制应确定与信息和信息处理设施相关的资产,编制并维护资产清单
A.8.1.2资产责任人
控制库存的资产应有责任人
A.8.1.3资产的允许使用
控制与信息处理设施有关的信息和资产可接受使用规则应被确定、形成文件并加以实施
A.8.2信息分类目的:依照信息重要性分级,确保信息受到分级保护 A.8.2.1信息的分类
控制信息应依照其对组织的价值,法律要求,敏感性和关键性分类
A.8.2.2信息的标记
控制根据组织采用的信息分类方案,应制定并实施一套信息标记流程
A.8.2.3资产的处理
控制根据组织采用的信息分类方法,应制定并实施一套资产处理流程
A.8.2.4资产的归还
控制所有员工、外部方用户在合同终止或协议终止后应归还组织的资产
A.8.3介质处理目的:为了防止存储在介质上的信息被未经授权的披露,修改,删除或破坏
20国际信息安全学习联盟
A.8.3.1可移动介质的管理控制根据组织采用的分类方法来执行可移动介质管理流程 A.8.3.2介质的处置
…… 此处隐藏:2555字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [专业资料]《蜜蜂之家》教学反思
- [专业资料]过去分词作定语和表语1
- [专业资料]苏州工业园区住房公积金贷款申请表
- [专业资料]保安管理制度及处罚条例细则
- [专业资料]2018年中国工程咨询市场发展现状调研及
- [专业资料]2015年电大本科《学前教育科研方法》期
- [专业资料]数字信号处理实验 matlab版 离散傅里叶
- [专业资料]“十三五”重点项目-虎杖白藜芦醇及功
- [专业资料]2015-2020年中国竹木工艺市场需求及投
- [专业资料]国际贸易理论与实务作业五:理论案例分
- [专业资料]财政部修订发布事业单位会计制度
- [专业资料]BCA蛋白浓度测定试剂盒(增强型)
- [专业资料]工程进度总计划横道图模板(通用版)
- [专业资料]七年级地理同步练习(天气与气候)
- [专业资料]X光安检机介绍火灾自动报警系统的组成
- [专业资料]衢州市人民政府办公室关于印发衢州市区
- [专业资料]经济全球化及其影响[1]
- [专业资料]质粒DNA限制性酶切图谱分析
- [专业资料]国家安全人民防线工作“六项”制度
- [专业资料]劳动力投入计划及保证措施
- 电子账册联网监管培训手册
- 人教版语文七年级上第1课《在山的那边
- 对我区担保行业发展现状的思考与建议
- 平面四边形网格自动生成方法研究
- 2016年党课学习心得体会范文
- 如何设置电脑定时关机
- 全球最美人妖排行榜新鲜出炉
- 社会实践调查报告及问卷
- Visual Basic习题集
- 《鱼我所欲也》课件2
- 浙江省会计从业资格考试试卷
- 全遥控数字音量控制的D 类功率放大器资
- 鞍钢宪法与后福特主义
- 电表的改装与校准实验报告(1)
- 2014年高考理科数学真题解析分类汇编:
- Windows 7 AIK 的使用
- 风电场全场停电事故应急处置方案
- 化工原理选填题题库(下)
- 关于产学研合作教育模式的学习与思考
- 西安先锋公馆项目前期定位报告




