客服热线:021-8034****

ISO20000认证体系信息安全管理的控制(ISO认证申请需要注意什么)

  
很多企业对ISO20000认证体系信息安全管理的控制(ISO认证申请需要注意什么)都不是很了解,今天企业易就为大家简单介绍一下ISO20000认证体系信息安全管理的控制(ISO认证申请需要注意什么),希望大家能对ISO20000认证体系信息安全管理的控制(ISO认证申请需要注意什么)有一个深入的了解.如果对ISO20000认证体系信息安全管理的控制(ISO认证申请需要注意什么)还有疑问,可查看更多内容.
ISO20000认证体系信息安全管理的控制(ISO认证申请需要注意什么)

ISO20000认证体系信息安全管理的控制

怎样实施ISO20000认证体系信息安全管理的控制呢?本篇摘要介绍ISO20000认证体系信息安全管理内容、概念、要求和信息安全控制以供实施ISO20000认证体系企业参考。

ISO20000认证体系信息安全管理要求内容 INTENT OF THEREQUIREMENTS

信息安全管理过程应确保信息安全控制措施能保护信息资产,同时,新的和变更的服务的设计与转换应考虑信息安全需求。

ISO20000认证体系信息安全管理概念 CONCEPTS

信息安全应是一系列方针和程序的结果,以识别、控制和保护组织的信息以及在存储、传送和处理过程中所需的资源。

管理层应明确清晰且明确的信息安全管理目标,并与业务需求相一致。

服务提供者应根据信息资产的价值、机密性或业务影响对其进行分类。对于每类资产,服务提供者和顾客应明确并达成风险可接受等级。

ISO20000认证体系信息安全管理要求说明 EXPLANATION OFREQUIREMENTS

ISO20000认证体系信息安全政策Information security policy

服务需求、法律法规要求和和合同要求是形成信息安全方针的基础。方针应指导物理的、管理的和技术的信息安全控制措施的使用以保护信息资产的安全,如机密性、完整性和可访问性。同时,方针应由对SMS和服务负责的管理人员批准。

信息安全策略的范围应包含但不限于必需的物理的、管理的和技术的控制,以确保SMS范围内信息资产的机密性、完整性和可访问性。信息安全方针的范围可能超越SMS的范围以满足业务需求。

管理层应确保个人、顾客供应商和内部团队不仅能充分理解方针的内容,并且要对坚持遵守方针的重要性予以毫无疑问。

管理层还应确保信息安全方针作为风险评估和信息安全审计时的一部分。

信息安全方针应为制定风险接受准则和管理所识别的信息安全风险提供指导,如口令管理。

信息安全方针应确保定期执行信息安全内部审核,如信息安全漏洞,新的和变更的服务的部署。

信息安全方针应确保对信息安全审核结果进行定期评审,以识别信息安全改进机会。如,改正在信息安全审核中发现的弱点。

注:具备专业信息安全职责的人员会发现熟悉ISO/IEC27002,Informationtechnology—Securitytechniques—Codeofpracticeforinformationsecuritymanagement.是很有协助的。此国际标准包含关于安全策略的内容。

ISO20000认证体系信息安全控制Information securitycontrols

信息安全控制应保证实现信息安全管理目标,同时管理信息安全风险。信息安全控制包含物理控制、管理控制或技术控制。

服务提供者应确保控制控制措施文件化,且描述了相关风险及风险应对策略。服务提供者也应明确评审控制的权限和责任,及评审周期。服务提供者也应明确信息安全控制以管理必须访问、使用或管理组织信息或服务的外部组织或个人。

免责声明
• 
本文仅代表作者个人观点,本站未对其内容进行核实,请读者仅做参考,如若文中涉及有违公德、触犯法律的内容,一经发现,立即删除,作者需自行承担相应责任。涉及到版权或其他问题,请及时联系我们