ISO20000認(rèn)證體系信息安全管理的控制
如何實(shí)施ISO20000認(rèn)證體系信息安全管理的控制呢?本篇摘要介紹ISO20000認(rèn)證體系信息安全管理內(nèi)容、概念、要求和信息安全控制以供實(shí)施ISO20000認(rèn)證體系企業(yè)參考。
ISO20000認(rèn)證體系信息安全管理要求內(nèi)容 INTENT OF THEREQUIREMENTS
信息安全管理過(guò)程應(yīng)確保信息安全控制措施能保護(hù)信息資產(chǎn),同時(shí),新的和變更的服務(wù)的設(shè)計(jì)與轉(zhuǎn)換應(yīng)考慮信息安全需求。
ISO20000認(rèn)證體系信息安全管理概念 CONCEPTS
信息安全應(yīng)是一系列方針和程序的結(jié)果,以識(shí)別、控制和保護(hù)組織的信息及其在存儲(chǔ)、傳送和處理過(guò)程中所需的資源。
管理層應(yīng)確定清晰且明確的信息安全管理目標(biāo),并與業(yè)務(wù)需求相一致。
服務(wù)提供者應(yīng)根據(jù)信息資產(chǎn)的價(jià)值、機(jī)密性或業(yè)務(wù)影響對(duì)其進(jìn)行分類。對(duì)于每類資產(chǎn),服務(wù)提供者和客戶應(yīng)確定并達(dá)成風(fēng)險(xiǎn)可接受等級(jí)。
ISO20000認(rèn)證體系信息安全管理要求說(shuō)明 EXPLANATION OFREQUIREMENTS
ISO20000認(rèn)證體系信息安全政策Information security policy
服務(wù)需求、法律法規(guī)要求和和合同要求是形成信息安全方針的基礎(chǔ)。方針應(yīng)指導(dǎo)物理的、管理的和技術(shù)的信息安全控制措施的使用以保護(hù)信息資產(chǎn)的安全,如機(jī)密性、完整性和可訪問(wèn)性。同時(shí),方針應(yīng)由對(duì)SMS和服務(wù)負(fù)責(zé)的管理人員批準(zhǔn)。
信息安全策略的范圍應(yīng)包括但不限于必需的物理的、管理的和技術(shù)的控制,以確保SMS范圍內(nèi)信息資產(chǎn)的機(jī)密性、完整性和可訪問(wèn)性。信息安全方針的范圍可能超越SMS的范圍以滿足業(yè)務(wù)需求。
管理層應(yīng)確保個(gè)人、客戶供應(yīng)商和內(nèi)部團(tuán)隊(duì)不僅能充分理解方針的內(nèi)容,而且要對(duì)堅(jiān)持遵守方針的重要性予以肯定。
管理層還應(yīng)確保信息安全方針作為風(fēng)險(xiǎn)評(píng)估和信息安全審計(jì)時(shí)的一部分。
信息安全方針應(yīng)為制定風(fēng)險(xiǎn)接受準(zhǔn)則和管理所識(shí)別的信息安全風(fēng)險(xiǎn)提供指導(dǎo),如口令管理。
信息安全方針應(yīng)確保定期執(zhí)行信息安全內(nèi)部審核,如信息安全漏洞,新的和變更的服務(wù)的部署。
信息安全方針應(yīng)確保對(duì)信息安全審核結(jié)果進(jìn)行定期評(píng)審,以識(shí)別信息安全改進(jìn)機(jī)會(huì)。如,改正在信息安全審核中發(fā)現(xiàn)的弱點(diǎn)。
注:具備專業(yè)信息安全職責(zé)的人員會(huì)發(fā)現(xiàn)熟悉ISO/IEC27002,Informationtechnology—Securitytechniques—Codeofpracticeforinformationsecuritymanagement.是很有幫助的。此國(guó)際標(biāo)準(zhǔn)包括關(guān)于安全策略的內(nèi)容。
ISO20000認(rèn)證體系信息安全控制Information securitycontrols
信息安全控制應(yīng)保證實(shí)現(xiàn)信息安全管理目標(biāo),同時(shí)管理信息安全風(fēng)險(xiǎn)。信息安全控制包括物理控制、管理控制或技術(shù)控制。
服務(wù)提供者應(yīng)確??刂瓶刂拼胧┪募?,且描述了相關(guān)風(fēng)險(xiǎn)及風(fēng)險(xiǎn)應(yīng)對(duì)策略。服務(wù)提供者也應(yīng)確定評(píng)審控制的權(quán)限和責(zé)任,及評(píng)審周期。服務(wù)提供者也應(yīng)確定信息安全控制以管理需要訪問(wèn)、使用或管理組織信息或服務(wù)的外部組織或個(gè)人。
中企檢測(cè)認(rèn)證網(wǎng)提供iso體系認(rèn)證機(jī)構(gòu)查詢,檢驗(yàn)檢測(cè)、認(rèn)證認(rèn)可、資質(zhì)資格、計(jì)量校準(zhǔn)、知識(shí)產(chǎn)權(quán)貫標(biāo)一站式行業(yè)企業(yè)服務(wù)平臺(tái)。中企檢測(cè)認(rèn)證網(wǎng)為檢測(cè)行業(yè)相關(guān)檢驗(yàn)、檢測(cè)、認(rèn)證、計(jì)量、校準(zhǔn)機(jī)構(gòu),儀器設(shè)備、耗材、配件、試劑、標(biāo)準(zhǔn)品供應(yīng)商,法規(guī)咨詢、標(biāo)準(zhǔn)服務(wù)、實(shí)驗(yàn)室軟件提供商提供包括品牌宣傳、產(chǎn)品展示、技術(shù)交流、新品推薦等全方位推廣服務(wù)。這個(gè)問(wèn)題就給大家解答到這里了,如還需要了解更多專業(yè)性問(wèn)題可以撥打中企檢測(cè)認(rèn)證網(wǎng)在線客服13550333441。為您提供全面檢測(cè)、認(rèn)證、商標(biāo)、專利、知識(shí)產(chǎn)權(quán)、版權(quán)法律法規(guī)知識(shí)資訊,包括商標(biāo)注冊(cè)、食品檢測(cè)、第三方檢測(cè)機(jī)構(gòu)、網(wǎng)絡(luò)信息技術(shù)檢測(cè)、環(huán)境檢測(cè)、管理體系認(rèn)證、服務(wù)體系認(rèn)證、產(chǎn)品認(rèn)證、版權(quán)登記、專利申請(qǐng)、知識(shí)產(chǎn)權(quán)、檢測(cè)法、認(rèn)證標(biāo)準(zhǔn)等信息,中企檢測(cè)認(rèn)證網(wǎng)為檢測(cè)認(rèn)證商標(biāo)專利從業(yè)者提供多種檢測(cè)、認(rèn)證、知識(shí)產(chǎn)權(quán)、版權(quán)、商標(biāo)、專利的轉(zhuǎn)讓代理查詢法律法規(guī),咨詢輔導(dǎo)等知識(shí)。
本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科、360百科、知乎、市場(chǎng)監(jiān)督總局 、國(guó)家認(rèn)證認(rèn)可監(jiān)督管理委員會(huì)、質(zhì)量認(rèn)證中心
免責(zé)聲明:本文部分內(nèi)容根據(jù)網(wǎng)絡(luò)信息整理,文章版權(quán)歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)跟我們聯(lián)系刪除并致歉!



 
  





