IS027001介紹
一、IS0/IEC 27001標(biāo)準(zhǔn)的由來
ISO/IEC 27001:2005的名稱是 Information technology Security techniquesInformation security management systemsrequirements”可翻譯為“信息技術(shù) 安全技術(shù)信息安全管理體系 要求”
信息安全最早是由英國貿(mào)工部以及BSI英國標(biāo)準(zhǔn)協(xié)會、KPMG畢馬威國際會計公司等公司的相關(guān)專家共同開發(fā)制定的一套信息安全管理體系標(biāo)準(zhǔn)。BS77991:1995信息安全管理實施規(guī)則,它提供了一套綜合的、由信息安全最佳慣例組成的實施規(guī)則,其目的是作為確定企業(yè)信息系統(tǒng)在大多數(shù)情況下,所需控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小型組織。由于該標(biāo)準(zhǔn)采用指導(dǎo)和建議的方式編寫,因而不宜作為認(rèn)證標(biāo)準(zhǔn)使用,1998年為了適用第三方認(rèn)證的需求,英國又制定了世界上第一個信息安全管理體系認(rèn)證標(biāo)準(zhǔn)BS77992:1998信息安全管理體系規(guī)范,它規(guī)定信息安全管理體系要求與信息安全控制要求,是一個組織的全面或部分信息安全管理體系評估的基礎(chǔ),它可以作為對一個組織的全面或部分信息安全管理體系進(jìn)行評審認(rèn)證的標(biāo)準(zhǔn)。
二、為什么需要信息安全
信息及信息安全
信息像其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對一個組織而言具有價值,因而需要被妥善保護(hù)。
信息安全使信息避免一系列威脅,保障了組織商務(wù)的連續(xù)性,最大限度地減小組織的商務(wù)損失,順利獲取投資和商務(wù)回報。
信息可以以多種形式存在。它可以是打印或?qū)懺诩埳先纾簳娴呢攧?wù)報表等;電子形式存貯如:一個組織ERP系統(tǒng)的備份磁帶;通過郵件或用電子手段傳輸;顯示在膠片上;表達(dá)在會話中。不論信息采用什么方式或采取什么手段共享和存貯,因為它有價值,應(yīng)該得到妥善的保護(hù)。
信息安全主要體現(xiàn)在以下三個方面:
一是保密性。二是完整性。三是可用性。
建立信息安全管理體系的意義
組織可以參照信息安全管理模型,按照先進(jìn)的信息安全管理標(biāo)準(zhǔn)ISO/IEC 27001:2005標(biāo)準(zhǔn)建立組織完整的信息安全管理體系并實施與保持,達(dá)到動態(tài)的、系統(tǒng)的、全員參與、制度化的、以預(yù)防為主的信息安全管理方式,用最低的成本,使信息風(fēng)險的發(fā)生概率和結(jié)果降低到可接受水平,并采取措施保證業(yè)務(wù)不會因風(fēng)險的發(fā)生而中斷。
組織建立、實施與保持信息安全管理體系將會:
強(qiáng)化員工的信息安全意識,規(guī)范組織信息安全行為;
對組織的關(guān)鍵信息資產(chǎn)進(jìn)行全面系統(tǒng)的保護(hù),維持競爭優(yōu)勢;
在信息系統(tǒng)受到侵襲時,確保業(yè)務(wù)持續(xù)開展并將損失降到最低程度;
使組織的生意伙伴和客戶對組織充滿信心
聯(lián)系人:莫 先生
電 話:13777162286 0574-22671996
關(guān)于我們 | 友情鏈接 | 網(wǎng)站地圖 | 聯(lián)系我們 | 最新產(chǎn)品
浙江民營企業(yè)網(wǎng) www.mnzi.cn 版權(quán)所有 2002-2010
浙ICP備11047537號-1