
1、ISO27001的産生背景和發展曆程 咨詢熱(rè)線(xiàn):010-88462211/33/55
ISO 27001源於英國标準BS7799的第二部分,即BS7799-2 《信息安全管理體系規範》。英國标準BS7799是在BSI/DISC的BDD/2信息安全管理委員會指導下制定完成。BS7799标準於1993年由英國貿易工業部立項,於1995年英國首次出版BS7799-1:1995《信息安全管理實施細則》,它提供瞭(le)一套綜合的、由信息安全最佳慣例組成的實施規則,其目的是作爲確定各類信息系統通用控制範圍的唯一參考基準,並(bìng)且适用於大、中、小組織。
1998年英國公布标準的第二部分《信息安全管理體系規範》,它規定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作爲一個正式認證方案的根據。BS7799-1與BS7799-2經過修訂於(yú)1999年重新予以發布,1999版考慮瞭(le)信息處理技術,尤其是在網絡和通信領域應用的近期發展,同時還非常強調瞭(le)商務涉及的信息安全及信息安全的責任。
2000年12月,BS7799-1:1999《信息安全管理實施細則》通過瞭(le)國際标準化組織ISO的認可,正式成爲國際标準-----ISO/IEC17799:2000《信息技術—信息安全管理實施細則》。2005年6月,ISO 對(duì)ISO/IEC 17799進行瞭(le)改版,新版标準爲 ISO/IEC 17799:2005《信息技術—安全技術—信息安全管理實施細則》。
2002年,BSI對(duì)BS7799-2:2000《信息安全管理體系規範》進行瞭(le)改版,發布瞭(le)BS7799-2:2002《信息安全管理體系規範》。
2005年10月,BS7799-2:2002通過瞭(le)國(guó)際标準化組織ISO的認可,正式成爲國(guó)際标準?— ISO/IEC 27001:2005《信息技術—安全技術—信息安全管理體系要求》。
ISO 27001發(fā)展曆程簡要歸(guī)納如下:
1993年,BS 7799标準由英國(guó)貿(mào)易工業部立項。
1995年,BS 7799-1《信息安全管理實施細則》首次出版,标準提供瞭(le)一套綜合的、由信息安全最佳慣例組成的實施細則,其目的是作爲確定各類信息系統通用控制範圍的唯一參考基準,並(bìng)且适用於大、中、小型組織。
1998年,英國公布BS 7799-2《信息安全管理體系規範(fàn)》,本标準規定信息安全管理體系要求與信息安全控制要求,它是一個組織信息安全管理體系評估的基礎(chǔ),可以作爲認證的依據。
1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導下對BS 7799這兩部分進行瞭(le)修訂和擴展,取代瞭(le)BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋瞭(le)以前版本的所有内容,並(bìng)在原有的基礎上擴展瞭(le)新的控制,新版本考慮瞭(le)信息處理技術,尤其是在網絡和通信領域應用的最新發展,例如電子商務、移動計算、遠程工作等領域的控制。
2000年12月,BS 7799-1:1999《信息安全管理實施細則》通過瞭(le)國(guó)際标準化組織ISO的認可,正式成爲國(guó)際标準——ISO/IEC 17799:2000《信息技術—信息安全管理實施細則》。
2002年,爲瞭(le)與其他管理标準協調一緻,例如ISO 9001:2000和ISO 14001:1996,以及引入並(bìng)應用PDCA過程模式,以建立、實施組織的信息安全管理體系,並(bìng)持續改進有效性,BSI對BS 7799-2:1999進行瞭(le)修訂,於2002年9月5日發布BS 7799-2:2002。
2005年6月,ISO對ISO/IEC 17799:2000進行瞭(le)修訂(dìng),發布爲 ISO/IEC 17799:2005《信息技術—安全技術—信息安全管理實施細則》。
2005年10月,BS 7799-2:2002通過瞭(le)國(guó)際标準化組織ISO的認可,正式成爲國(guó)際标準—ISO/IEC 27001:2005《信息技術—安全技術—信息安全管理體系要求》。
2、什麽機構可採用 ISO/IEC 27001:2005 标準? 咨詢熱(rè)線(xiàn):010-88462211/33/55
任何使用内部或外部電腦系統、擁有機密資料及(或)依靠信息系統進行商業活動地機構,均可採(cǎi)用 ISO/IEC 27001:2005标準。簡單的說,也就是那些需要處理信息、並(bìng)認識到信息保護重要性的機構。
3、ISO/IEC 27001 的控制目标及措施 咨詢熱(rè)線(xiàn):010-88462211/33/55
ISO/IEC 27001制定的宗旨是確保機構信息的機密性、完整性及可用性,爲達成上述宗旨,該标準共提出瞭(le)39個控制目标及134項控制措施,推行ISO/IEC 27001标準的機構可在其中選擇适用於(yú)自身業務的控制措施,同時也可增加其他的控制措施。而與ISO/IEC 27001相輔的 ISO 17799:2005 标準是信息安全管理的實務守則,爲如何推行控制措施提供指引。
4.認證申請條件 咨詢熱(rè)線(xiàn):010-88462211/33/55
4.1申請(qǐng)方應具有明確(què)的法律地位;
4.2受審(shěn)核方已經(jīng)按照ISMS标準建立文件化的管理體系;
4.3現場審核前,受審核方的管理體系至少有效運行三個月並(bìng)進行瞭(le)一次完整的内部審核和管理評審;
5.ISMS認證須提交的材料清單 咨詢熱(rè)線(xiàn):010-88462211/33/55
5.1法律地位的證明文件,如營業執照及年檢(jiǎn)證明複(fù)印件;
5.2 組織機構(gòu)代碼證書複(fù)印件;
5.3 申請(qǐng)認證體系有效運行的證明文件(至少三個(gè)月)
5.4 申請組織簡介;
5.5 申請(qǐng)組織的主要業務(wù)流程;
5.6 組織機(jī)構(gòu)圖或職能表述文件;
5.7 申請組織的體系文件,需包含但不僅(jǐn)限於(yú):
(1)ISMS方針(zhēn)文件;
(2)風(fēng)險評(píng)估程序;
(3)風(fēng)險處(chù)理程序;
(4)文件控制程序;
(5)記(jì)錄(lù)控制程序;
(6)内部審(shěn)核程序;
(7)糾(jiū)正措施與(yǔ)預防措施程序;
(8)控制措施有效性的測(cè)量程序;
(9)适用性聲(shēng)明;
(10)管理評(píng)審(shěn)程序;
5.8 如适用,組織(zhī)的自主決(jué)定文件;
5.9 申請(qǐng)組織的體系文件與ISO/IEC27001:2005(E)的對(duì)照說明文件;
5.10 申請(qǐng)組織内部審核和管理評(píng)審的證明資料;
5.11 申請組織ISMS記(jì)錄(lù)的保密性或敏感性聲明;
5.12 中國(guó)信息安全認證中心要求申請組織提交的其他補(bǔ)充資料。