|
|
一、什么是ISO/IEC27001:2013認證?
ISO27001的受認可的認證:
是對組織信息安全管理體系(ISMS)符合ISO27001要求的一種認證,。這是一種通過**的第三方審核之后提供的**:受認證的組織實施了信息安全管理體系,,并且符合ISO27001標(biāo)準(zhǔn)的要求。
是全球廣泛采納和認可的信息安全標(biāo)準(zhǔn),,保護企業(yè)信息的保密,、完整、可用,,證書含金量極高
ISO27001認證適用于任何組織和企業(yè),,證書有效期為3年
通過ISO27001認證的組織,在中國國家認證認可監(jiān)督管理委員會(CNCA)網(wǎng)站進行查詢,?!?*可信,**可查》
二,、企業(yè)做ISO/IEC27001認證有什么好處與作用?
ISO27001認證是關(guān)于信息安全管理體系認證,,能有效**企業(yè)在信息安全領(lǐng)域的可靠性,降低企業(yè)泄密風(fēng)險,,更好的保存核心數(shù)據(jù),。
提升企業(yè)形象,提高企業(yè)的競爭力
1,、通過定義,、評估和控制風(fēng)險,確保經(jīng)營的持續(xù)性和能力
2,、減少由于合同違規(guī)行為以及直接觸犯法律法規(guī)要求所造成的責(zé)任
3,、通過遵守國際標(biāo)準(zhǔn)提高企業(yè)競爭能力,提升企業(yè)形象
4,、明確定義所有組織的內(nèi)部和外部的信息接口目標(biāo):謹(jǐn)防數(shù)據(jù)的誤用和丟失
5,、建立安全工具使用方針
6、謹(jǐn)防技術(shù)訣竅的丟失
7,、在組織內(nèi)部增強安全意識
8,、可作為公共會計審計的證據(jù)
三、那些企業(yè)可以申請ISO/IEC27001認證?
信息安全對每個企業(yè)或組織來說都是需要的,,所以信息安全管理體系認證具有普遍的適用性,,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制,。
從目前的獲得認證的企業(yè)情況看,,較多的是:
以信息為生命線的行業(yè):
1、金融行業(yè):銀行,、保險,、證券,、基金、**等
2,、通信行業(yè):電信,、網(wǎng)通、移動,、聯(lián)通等
3,、皮包公司:外貿(mào)、進出口,、HR,、獵頭、會計師事務(wù)所等
對信息技術(shù)依賴度高的行業(yè):
1,、鋼鐵,、半導(dǎo)體、物流
2,、電力,、能源
3、外包(ITO或BPO):IT,、軟件、電信IDC,、呼叫中心,、數(shù)據(jù)錄入,數(shù)據(jù)處理加工等
工藝技術(shù)要求高,、競爭對手渴望得到的:
1,、**、精細化工
2,、研究機構(gòu)
四,、 企業(yè)申請ISO/IEC27001認證有什么條件?
申請ISO27001認證的基本條件:
1) 中國企業(yè)持有工商行政管理部門頒發(fā)的《企業(yè)法人營業(yè)執(zhí)照》、《生產(chǎn)許可證》或等效文件;外國企業(yè)持有關(guān)機構(gòu)的登記注冊證明,。
2) 申請方的信息安全管理體系已按ISO/IEC 27001:2013標(biāo)準(zhǔn)的要求建立,,并實施運行3個月以上。
3) 至少完成一次信息安全風(fēng)險評估,、內(nèi)部審核,,并進行了管理評審。
4) 信息安全管理體系運行期間及建立體系前的一年內(nèi)未受到主管部門行政處罰,。
5)申請企業(yè)沒有嚴(yán)重失信的情況
申請ISO27001認證應(yīng)提交的文件及材料:
1) 組織法律證明文件,,如營業(yè)執(zhí)照及年檢證明復(fù)印件(蓋公章);
2) 組織機構(gòu)代碼證書復(fù)印件、稅務(wù)登記證復(fù)印件(蓋公章);
3) 申請認證組織的信息安全管理體系有效運行的證明文件(如體系文件發(fā)布控制表,,有時間標(biāo)記的記錄等復(fù)印件);
4) 申請組織的簡介:
組織簡介;
申請組織的主要業(yè)務(wù)流程;
組織機構(gòu)圖或職能表述文件;
5) 申請組織的體系文件,,需包含但不僅限于(可以合并):
信息安全管理體系ISMS方針文件;
風(fēng)險評估程序;
適用性聲明;
風(fēng)險處理程序;
文件控制程序;
記錄控制程序;
內(nèi)部審核程序;
管理評審程序;
糾正措施與預(yù)防措施程序;
控制措施有效性的測量程序;
職能角色分配表;
整個體系文件結(jié)構(gòu)與清單,。
申請ISO27001認證應(yīng)提交的文件及材料:
6) 申請組織體系文件與GB/T22080-2016/ISO/IEC 27001:2013要求的文件對照說明;
7) 申請組織信息安全風(fēng)險評估證明資料、內(nèi)部審核和管理評審的證明資料;
8) 申請組織記錄保密性或敏感性聲明;
9) 認證機構(gòu)要求申請組織提交的其他補充資料(信息安全風(fēng)險清單)
五,、申請ISO/IEC27001認證的流程是什么?
1,、按照ISO27001標(biāo)準(zhǔn)要求建立體系框架(手冊、程序,、作業(yè)指導(dǎo)書,、表格);
2、體系建立后,,需要運行一段時間,,**少三個月,產(chǎn)生三個月的運行記錄;
3,、向認證機構(gòu)遞交審核申請;
4,、認證機構(gòu)評估費用和正式審核時間;
5、認證機構(gòu)將進行一階段審核,,在正式審核前排除一些重大的確失,,同時讓客戶熟悉審核的方 法危險評估,審核方針,,范圍和采用的程序,。檢查體系中遺漏和繁瑣需要修改的地方;
6、認證機構(gòu)將進行**階段審核,,主要進行實施審核,,查看程序規(guī)定的執(zhí)行情況。認證機構(gòu)通常將現(xiàn)場審核并給出建議;
7,、如果能順利完成審核,,在確定清楚認證范圍后,發(fā)放信息安全體系證書,。在滿足持續(xù)審核情況下,,三年有效。
六,、申請ISO/IEC27001認證企業(yè)需要配合什么?
認證前(資料分類準(zhǔn)備好,,裝訂好)---必須找一懂信息安全的人員配合做資料的
1、配合項目啟動:前期溝通,,實施計劃,,項目小組,資源支持;
2,、配合提供認證項目 咨詢 所需的資質(zhì)證明及相關(guān)材料;
3,、配合做好前期培訓(xùn):全員安全意識培訓(xùn),ISMS實施推廣培訓(xùn),,必要的考核;
4,、配合做好貴公司信息資產(chǎn)資產(chǎn)價值,、威脅因素、脆弱性分析與識別,,選擇適當(dāng)?shù)?/span>
措施,、 方法實現(xiàn)管理風(fēng)險的目的(這些內(nèi)容需要懂信息安全的人員配合才能完成)
5、配合咨詢做好相關(guān)的培訓(xùn),,內(nèi)審管審及不合格項糾正預(yù)防及整改,、記錄表格的完善、
文件的打印,、歸檔;
認證中(平等對待審核員,,像接待客戶一樣接待):
6、配合認證公司審核時間,,按排好審核老師的差旅及吃住事宜
7,、協(xié)助審核認證,內(nèi)部審核小組陪同協(xié)助,,應(yīng)對審核中的問題,。
認證后
8、及時整改不符合項,,正確使用認證證書
七,、申請ISO/IEC27001認證需要多久時間?
企業(yè)配合《需要找一位懂信息安全人員對接》
1.能夠及時提供項目認證符合性的資質(zhì)證明,
2.協(xié)助完成各種記錄數(shù)據(jù)的填寫,,
3.配合認證公司審核時間,、協(xié)助陪同審核過程及時整改不合格項
在企業(yè)配合的情況下,一般30天可以完成從“認證申請——現(xiàn)場審核——出證”的流程
八,、ISO/IEC27001認證審核多久?
**階段 一般一人天(疫情期間,通常是遠程,,企業(yè)各部門需要遠程配合
**階段 和企業(yè)的人數(shù)有關(guān),,25人以下一般4人天,人數(shù)增加,,對應(yīng)增加審核人天
|