客服热线:021-8034****

ISO20000认证体系信息安全风险评估与管理(ISO认证申请需要注意什么)

  
很多企业对ISO20000认证体系信息安全风险评估与管理(ISO认证申请需要注意什么)都不是很了解,今天企业易就为大家简单介绍一下ISO20000认证体系信息安全风险评估与管理(ISO认证申请需要注意什么),希望大家能对ISO20000认证体系信息安全风险评估与管理(ISO认证申请需要注意什么)有一个深入的了解.如果对ISO20000认证体系信息安全风险评估与管理(ISO认证申请需要注意什么)还有疑问,可查看更多内容.
ISO20000认证体系信息安全风险评估与管理(ISO认证申请需要注意什么)

ISO20000认证体系信息安全风险评估与管理

ISO20000认证体系信息安全风险评估与管理是企业实施ISO20000认证体系的要点,本篇摘要介绍参考。

ISO20000认证体系风险评估Risk assessment

ISM流程应定期执行风险评估以识别对于现场环境的信息安全风险,并予以记录,其次通过具体的控制预防或减轻所识别风险的影响。除此之外,ISM流程应确保适当的风险评估作为新的或变更的服务的设计和转换的一部分。

信息安全策略应确保信息安全风险评估:

a) 定期执行,包含新的或变更的服务; 

b) 被记录,并仅对授权的人员可见;

c) 业务需求、流程及配置转变时进行维护;

d) 协助理解什么能影响服务; 

e) 详细说明信息安全审核的需求;. 

f) 告知关于所运行控制措施类型的决定。 

信息资产风险应依据风险的类型和对业务的潜在影响进行评估。

注:具备专业信息安全职责的人员会发现熟悉

ISO/IEC27005,Informationtechnology—Securitytechniques—Informationsecurityriskmanagement是很有协助的。

ISO20000认证体系-管理信息安全风险Managinginformation security risks

信息安全控制应确保服务提供者有能力实现服务管理目标及安全策略需求。信息安全控制也能促进服务提供者管理所有识别出来的信息安全风险。

信息安全控制举例如下:

a) 应建立并实施信息安全策略,同时与个人、供应商和顾客进行沟通;

b) 应明确并分派信息安全管理流程的权限和职责; 

c) 应对信息安全策略的有效性进行监控、测量及评估; 

d) 承担重要信息安全角色的个人应接受信息安全培训;

e) 协助实施风险评估和控制实施的专家可用;

f) 变更不会影响控制执行的有效性;

g) 信息安全事件应依据事件和服务请求管理流程进行汇报,并分派适当的优先级; 

h) 信息安全事件应依据优先级和所需访问安全事件报告的授权级别将其升级到适当的人员并进行解决;

i) 信息安全事件的细节应只容许恰当的人员可见;

j) 定期执行风险评估以识别组织可容忍风险的转变度; 

k) 应定期进行审核以确保符合已建立的信息安全策略和控制; 

l) 应明确信息安全基线并有效应用; 

m) 应分析信息安全审核发现,并达成优先行动计划;

n) 应建立信息安全培训计划和培训记录并予以更新。

服务提供者应借助供应商管理流程以确保识别、记录并管理能访问或使用服务提供者信息的外部组织的信息安全控制。

以上仅供企业ISO20000认证体系实施信息安全风险评估和管理参考。

免责声明
• 
本文仅代表作者个人观点,本站未对其内容进行核实,请读者仅做参考,如若文中涉及有违公德、触犯法律的内容,一经发现,立即删除,作者需自行承担相应责任。涉及到版权或其他问题,请及时联系我们