ISO認證
ISO27001
- 在線QQ:838983466
- 聯系電話:13701153675
- .咨詢顧問
- 服務對象:依靠信息系統進行商業活動的組織
BS7799標準于1993年由英國貿易工業部立項,于1995年英國首次出版BS7799-1:1995《信息安全管理實施細則》,它提供了一套綜合的、由信息安全最佳慣例組成的實施規則,其目的是作為確定各類信息系統通用控制范圍的唯一參考基準,并且適用于大、中、小組織。
1、ISO27001的產生背景和發展歷程 咨詢熱線:010-88462211/33/55
ISO 27001源于英國標準BS7799的第二部分,即BS7799-2 《信息安全管理體系規范》。英國標準BS7799是在BSI/DISC的BDD/2信息安全管理委員會指導下制定完成。BS7799標準于1993年由英國貿易工業部立項,于1995年英國首次出版BS7799-1:1995《信息安全管理實施細則》,它提供了一套綜合的、由信息安全最佳慣例組成的實施規則,其目的是作為確定各類信息系統通用控制范圍的唯一參考基準,并且適用于大、中、小組織。
1998年英國公布標準的第二部分《信息安全管理體系規范》,它規定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作為一個正式認證方案的根據。BS7799-1與BS7799-2經過修訂于1999年重新予以發布,1999版考慮了信息處理技術,尤其是在網絡和通信領域應用的近期發展,同時還非常強調了商務涉及的信息安全及信息安全的責任。
2000年12月,BS7799-1:1999《信息安全管理實施細則》通過了國際標準化組織ISO的認可,正式成為國際標準-----ISO/IEC17799:2000《信息技術—信息安全管理實施細則》。2005年6月,ISO 對ISO/IEC 17799進行了改版,新版標準為 ISO/IEC 17799:2005《信息技術—安全技術—信息安全管理實施細則》。
2002年,BSI對BS7799-2:2000《信息安全管理體系規范》進行了改版,發布了BS7799-2:2002《信息安全管理體系規范》。
2005年10月,BS7799-2:2002通過了國際標準化組織ISO的認可,正式成為國際標準?— ISO/IEC 27001:2005《信息技術—安全技術—信息安全管理體系要求》。
ISO 27001發展歷程簡要歸納如下:
1993年,BS 7799標準由英國貿易工業部立項。
1995年,BS 7799-1《信息安全管理實施細則》首次出版,標準提供了一套綜合的、由信息安全最佳慣例組成的實施細則,其目的是作為確定各類信息系統通用控制范圍的唯一參考基準,并且適用于大、中、小型組織。
1998年,英國公布BS 7799-2《信息安全管理體系規范》,本標準規定信息安全管理體系要求與信息安全控制要求,它是一個組織信息安全管理體系評估的基礎,可以作為認證的依據。
1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導下對BS 7799這兩部分進行了修訂和擴展,取代了BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋了以前版本的所有內容,并在原有的基礎上擴展了新的控制,新版本考慮了信息處理技術,尤其是在網絡和通信領域應用的最新發展,例如電子商務、移動計算、遠程工作等領域的控制。
2000年12月,BS 7799-1:1999《信息安全管理實施細則》通過了國際標準化組織ISO的認可,正式成為國際標準——ISO/IEC 17799:2000《信息技術—信息安全管理實施細則》。
2002年,為了與其他管理標準協調一致,例如ISO 9001:2000和ISO 14001:1996,以及引入并應用PDCA過程模式,以建立、實施組織的信息安全管理體系,并持續改進有效性,BSI對BS 7799-2:1999進行了修訂,于2002年9月5日發布BS 7799-2:2002。
2005年6月,ISO對ISO/IEC 17799:2000進行了修訂,發布為 ISO/IEC 17799:2005《信息技術—安全技術—信息安全管理實施細則》。
2005年10月,BS 7799-2:2002通過了國際標準化組織ISO的認可,正式成為國際標準—ISO/IEC 27001:2005《信息技術—安全技術—信息安全管理體系要求》。
2、什么機構可采用 ISO/IEC 27001:2005 標準? 咨詢熱線:010-88462211/33/55
任何使用內部或外部電腦系統、擁有機密資料及(或)依靠信息系統進行商業活動地機構,均可采用 ISO/IEC 27001:2005標準。簡單的說,也就是那些需要處理信息、并認識到信息保護重要性的機構。
3、ISO/IEC 27001 的控制目標及措施 咨詢熱線:010-88462211/33/55
ISO/IEC 27001制定的宗旨是確保機構信息的機密性、完整性及可用性,為達成上述宗旨,該標準共提出了39個控制目標及134項控制措施,推行ISO/IEC 27001標準的機構可在其中選擇適用于自身業務的控制措施,同時也可增加其他的控制措施。而與ISO/IEC 27001相輔的 ISO 17799:2005 標準是信息安全管理的實務守則,為如何推行控制措施提供指引。
4.認證申請條件 咨詢熱線:010-88462211/33/55
4.1申請方應具有明確的法律地位;
4.2受審核方已經按照ISMS標準建立文件化的管理體系;
4.3現場審核前,受審核方的管理體系至少有效運行三個月并進行了一次完整的內部審核和管理評審;
5.ISMS認證須提交的材料清單 咨詢熱線:010-88462211/33/55
5.1法律地位的證明文件,如營業執照及年檢證明復印件;
5.2 組織機構代碼證書復印件;
5.3 申請認證體系有效運行的證明文件(至少三個月)
5.4 申請組織簡介;
5.5 申請組織的主要業務流程;
5.6 組織機構圖或職能表述文件;
5.7 申請組織的體系文件,需包含但不僅限于:
(1)ISMS方針文件;
(2)風險評估程序;
(3)風險處理程序;
(4)文件控制程序;
(5)記錄控制程序;
(6)內部審核程序;
(7)糾正措施與預防措施程序;
(8)控制措施有效性的測量程序;
(9)適用性聲明;
(10)管理評審程序;
5.8 如適用,組織的自主決定文件;
5.9 申請組織的體系文件與ISO/IEC27001:2005(E)的對照說明文件;
5.10 申請組織內部審核和管理評審的證明資料;
5.11 申請組織ISMS記錄的保密性或敏感性聲明;
5.12 中國信息安全認證中心要求申請組織提交的其他補充資料。
ISO是世界上最大的國際標準化組織。它成立于1947年2月23日,它的前身是1928年成立的“國際標準化協會國際聯合會”(簡稱ISA)。IEC也比較大。IEC即“國際電工委員會”,1906年在英國倫敦成立,是世界上最早的國際標準化組織。IEC主要負責電工、電子領域的標準化活動。而ISO負責除電工、電子領域之外的所有其他領域的標準化活動。