認(rèn)證科普|ISO27001與ISO20000之間的異同點(diǎn)
發(fā)布時間:2020-08-24 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
ISO27001是一個組織的全面或部分信息安全管理體系評估的基礎(chǔ),它可以作為對一個組織的全面或部分信息安全管理體系進(jìn)行評審認(rèn)證的標(biāo)準(zhǔn)。ISO20000是面向機(jī)構(gòu)的IT服務(wù)管理標(biāo)準(zhǔn),目的是提供建立、實(shí)施、運(yùn)作、監(jiān)控、評審、維護(hù)和改進(jìn)IT服務(wù)管理體系(ITSM)的模型。
一、主體的側(cè)重點(diǎn)有所不同
ISO27001以控制點(diǎn)或控制措施為主,比較具體,而ISO20000以流程為核心,定義了一系列比較抽象的流程目標(biāo)。
二、體系規(guī)范的側(cè)重點(diǎn)有所不同
ISO27001強(qiáng)調(diào)以風(fēng)險控制點(diǎn)的方式來達(dá)到信息安全管理的目的,而ISO20000是面向IT服務(wù)管理的質(zhì)量體系標(biāo)準(zhǔn),而ISO27001是面向信息安全的質(zhì)量標(biāo)準(zhǔn)規(guī)范,ISO20000強(qiáng)調(diào)以流程的方式達(dá)到質(zhì)量管理標(biāo)準(zhǔn)。
三、適用范圍不一樣
1、ISO27001適用于整個企業(yè),不僅是IT部門,還包括業(yè)務(wù)部門、財(cái)務(wù)、人事等部門。
2、ISO20000適用于企業(yè)的IT服務(wù)部門,通常是IT部門。
四、體系規(guī)范存在的共性特征
如:事件管理、業(yè)務(wù)連續(xù)性管理、信息資產(chǎn)管理等方面,大多數(shù)的企業(yè)都會選擇將ISO27001與ISO20000認(rèn)證項(xiàng)目一同實(shí)施,使兩套體系間的互補(bǔ)特性得到充分發(fā)揮,更全面更規(guī)范的控制公司的服務(wù)運(yùn)維體系與安全管理。