ISO27001

BS7799标準於1993年由英國貿易工業部立項,於1995年英國首次出版BS7799-1:1995《信息安全管理實施細則》,它提供瞭(le)一套綜合的、由信息安全最佳慣例組成的實施規則,其目的是作爲確定各類信息系統通用控制範圍的唯一參考基準,並(bìng)且适用於大、中 、小組織。

  • 在線QQ:: 838983466
  • 聯系電話:: 13701153675
  • .: 咨詢顧問
  • 服務對象 :: 依靠信息系統進行商業活動的組織

微信圖片_20181227114156.jpg

1、ISO27001的産生背景和發展曆程  咨詢熱(rè)線(xiàn):010-88462211/33/55

ISO 27001源於英國标準BS7799的第二部分,即BS7799-2 《信息安全管理體系規範》。英國标準BS7799是在BSI/DISC的BDD/2信息安全管理委員會指導下制定完成。BS7799标準於1993年由英國貿易工業部立項,於1995年英國首次出版BS7799-1:1995《信息安全管理實施細則》,它提供瞭(le)一套綜合的、由信息安全最佳慣例組成的實施規則,其目的是作爲確定各類信息系統通用控制範圍的唯一參考基準,並(bìng)且适用於大、中、小組織。

1998年英國公布标準的第二部分《信息安全管理體系規範》,它規定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作爲一個正式認證方案的根據。BS7799-1與BS7799-2經過修訂於(yú)1999年重新予以發布,1999版考慮瞭(le)信息處理技術,尤其是在網絡和通信領域應用的近期發展,同時還非常強調瞭(le)商務涉及的信息安全及信息安全的責任。

2000年12月,BS7799-1:1999《信息安全管理實施細則》通過瞭(le)國際标準化組織ISO的認可,正式成爲國際标準-----ISO/IEC17799:2000《信息技術—信息安全管理實施細則》。2005年6月 ,ISO 對(duì)ISO/IEC 17799進行瞭(le)改版,新版标準爲 ISO/IEC 17799:2005《信息技術—安全技術—信息安全管理實施細則》。

2002年,BSI對(duì)BS7799-2:2000《信息安全管理體系規範》進行瞭(le)改版,發布瞭(le)BS7799-2:2002《信息安全管理體系規範》。

2005年10月,BS7799-2:2002通過瞭(le)國(guó)際标準化組織ISO的認可,正式成爲國(guó)際标準?— ISO/IEC 27001:2005《信息技術—安全技術—信息安全管理體系要求》。

ISO 27001發(fā)展曆程簡要歸(guī)納如下:

1993年,BS 7799标準由英國(guó)貿(mào)易工業部立項。

1995年,BS 7799-1《信息安全管理實施細則》首次出版,标準提供瞭(le)一套綜合的、由信息安全最佳慣例組成的實施細則 ,其目的是作爲確定各類信息系統通用控制範圍的唯一參考基準,並(bìng)且适用於大、中、小型組織。

1998年,英國公布BS 7799-2《信息安全管理體系規範(fàn)》,本标準規定信息安全管理體系要求與信息安全控制要求,它是一個組織信息安全管理體系評估的基礎(chǔ),可以作爲認證的依據。

1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導下對BS 7799這兩部分進行瞭(le)修訂和擴展,取代瞭(le)BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋瞭(le)以前版本的所有内容,並(bìng)在原有的基礎上擴展瞭(le)新的控制,新版本考慮瞭(le)信息處理技術,尤其是在網絡和通信領域應用的最新發展,例如電子商務、移動計算、遠程工作等領域的控制。

2000年12月,BS 7799-1:1999《信息安全管理實施細則》通過瞭(le)國(guó)際标準化組織ISO的認可,正式成爲國(guó)際标準——ISO/IEC 17799:2000《信息技術—信息安全管理實施細則》。

2002年,爲瞭(le)與其他管理标準協調一緻,例如ISO 9001:2000和ISO 14001:1996,以及引入並(bìng)應用PDCA過程模式,以建立 、實施組織的信息安全管理體系,並(bìng)持續改進有效性,BSI對BS 7799-2:1999進行瞭(le)修訂,於2002年9月5日發布BS 7799-2:2002。

2005年6月,ISO對ISO/IEC 17799:2000進行瞭(le)修訂(dìng),發布爲 ISO/IEC 17799:2005《信息技術—安全技術—信息安全管理實施細則》。

2005年10月,BS 7799-2:2002通過瞭(le)國(guó)際标準化組織ISO的認可,正式成爲國(guó)際标準—ISO/IEC 27001:2005《信息技術—安全技術—信息安全管理體系要求》。  

2、什麽機構可採用 ISO/IEC 27001:2005 标準?  咨詢熱(rè)線(xiàn):010-88462211/33/55

任何使用内部或外部電腦系統、擁有機密資料及(或)依靠信息系統進行商業活動地機構,均可採(cǎi)用 ISO/IEC 27001:2005标準 。簡單的說,也就是那些需要處理信息、並(bìng)認識到信息保護重要性的機構。

3、ISO/IEC 27001 的控制目标及措施   咨詢熱(rè)線(xiàn):010-88462211/33/55

ISO/IEC 27001制定的宗旨是確保機構信息的機密性、完整性及可用性,爲達成上述宗旨,該标準共提出瞭(le)39個控制目标及134項控制措施,推行ISO/IEC 27001标準的機構可在其中選擇适用於(yú)自身業務的控制措施,同時也可增加其他的控制措施。而與ISO/IEC 27001相輔的 ISO 17799:2005 标準是信息安全管理的實務守則,爲如何推行控制措施提供指引。

4.認證申請條件  咨詢熱(rè)線(xiàn):010-88462211/33/55

4.1申請(qǐng)方應具有明確(què)的法律地位;

4.2受審(shěn)核方已經(jīng)按照ISMS标準建立文件化的管理體系;

4.3現場審核前,受審核方的管理體系至少有效運行三個月並(bìng)進行瞭(le)一次完整的内部審核和管理評審;

5.ISMS認證須提交的材料清單  咨詢熱(rè)線(xiàn):010-88462211/33/55

5.1法律地位的證明文件,如營業執照及年檢(jiǎn)證明複(fù)印件;

5.2 組織機構(gòu)代碼證書複(fù)印件;

 5.3 申請(qǐng)認證體系有效運行的證明文件(至少三個(gè)月)  

5.4 申請組織簡介;

5.5 申請(qǐng)組織的主要業務(wù)流程;

5.6 組織機(jī)構(gòu)圖或職能表述文件;

5.7 申請組織的體系文件,需包含但不僅(jǐn)限於(yú):

    (1)ISMS方針(zhēn)文件;

    (2)風(fēng)險評(píng)估程序;

    (3)風(fēng)險處(chù)理程序;

    (4)文件控制程序;

    (5)記(jì)錄(lù)控制程序;

    (6)内部審(shěn)核程序;

    (7)糾(jiū)正措施與(yǔ)預防措施程序;

    (8)控制措施有效性的測(cè)量程序;

    (9)适用性聲(shēng)明;

    (10)管理評(píng)審(shěn)程序;

5.8 如适用,組織(zhī)的自主決(jué)定文件;

5.9 申請(qǐng)組織的體系文件與ISO/IEC27001:2005(E)的對(duì)照說明文件; 

5.10 申請(qǐng)組織内部審核和管理評(píng)審的證明資料;

5.11 申請組織ISMS記(jì)錄(lù)的保密性或敏感性聲明;

5.12 中國(guó)信息安全認證中心要求申請組織提交的其他補(bǔ)充資料。


标簽: 信息安全