ISO27001認(rèn)證申請步驟的最后一步相當(dāng)重要
發(fā)布時(shí)間:2020-09-10 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
一般來說企業(yè)進(jìn)行ISO27001認(rèn)證,其步驟有以下幾點(diǎn):
1、認(rèn)證策劃與準(zhǔn)備;
2、認(rèn)證確定信息安全管理體系適用的范圍;
3、認(rèn)證現(xiàn)狀調(diào)查與風(fēng)險(xiǎn)評估;
4、認(rèn)證建立信息安全管理框架;
5、認(rèn)證體系文件編寫;
6、認(rèn)證體系的運(yùn)行與改進(jìn);
7、認(rèn)證體系審核。
其中,最后一步審核是非常關(guān)鍵的:體系審核是為獲得審核證據(jù),對體系進(jìn)行客觀的評價(jià),以確定滿足審核準(zhǔn)則的程度所進(jìn)行的系統(tǒng)的、獨(dú)立的并形成文件的檢查過程。體系審核包括內(nèi)部審核和外部審核(第三方審核)。內(nèi)部審核一般以組織名義進(jìn)行,可作為組織自我合格檢查的基礎(chǔ);外部審核由外部獨(dú)立的組織進(jìn)行,可以提供符合要求的認(rèn)證或注冊。至于應(yīng)采取哪些控制方式則需要周密計(jì)劃,并注意控制細(xì)節(jié)。信息安全管理需要組織中的所有雇員的參與,比如為了防止組織外的第三方人員非法進(jìn)入組織的辦公區(qū)域獲取組織的技術(shù)機(jī)密,除物理控制外,還需要組織全體人員參與,加強(qiáng)控
制。此外還需要供應(yīng)商,顧客或股東的參與,需要組織以外的專家建議。信息、信息處理過程及對信息起支持作用的信息系統(tǒng)和信息網(wǎng)絡(luò)都是重要的商務(wù)資產(chǎn)。信息的保密性、完整性和可用性對保持競爭優(yōu)勢、資金流動、效益、法律符合性和商業(yè)形象都是至關(guān)重要的。