◆森維國際認證集團◆
◆Sanwei International Certification Ltd◆
電話 : +886-2-2918-1959
傳真 : +886-2-2918-1872
郵箱:sanwei.twn@gmail.com
品質: 專業 、 公平 、 公正
態度: 誠信 、 嚴謹 、 熱誠
1.認證簡介:
資訊安全管理實用規則ISO/IEC27001的前身為英國的BS7799標準,該標準由英國標準協會(BSI)於1995年2月提出,並於1995年5月修訂而成的。
1999年BSI重新修改了該標準。BS7799分為兩個部分:BS7799-1,資訊安全管理實施規則BS7799-2,資訊安全管理體系規範。
第一部分對資訊安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用;第二部分說明了建立、實施和檔化資訊安全管理體係(ISMS)的要求,規定了根據獨立組織的需要應實施安全控製的要求。
2.ISO27000的效益:
1、通過定義、評估和控製風險,確保經營的持續性和能力。
2、減少由於合同違規行為以及直接觸犯法律法規要求所造成的責任。
3、通過遵守國際標準提高企業競爭能力,提升企業形象。
4、明確定義所有組織的內部和外部的資訊介麵目標:謹防資料的誤用和丟失。
5、建立安全工具使用方針。
6、謹防技術訣竅的丟失。
7、在組織內部增強安全意識。
8、可作為公共會計審計的證據。
3.資訊安全和法律法規:
業內人士對ISO27001認證趨之若鶩,這其中有兩個關鍵性的驅動因素:一是日益嚴峻的資訊安全威脅,二是不斷增長的資訊保護相關法規的需求。
本質上說,資訊安全威脅是全球化的。一般來說,它將毫無差別地輻射到每一個擁有、使用電子資訊的機構和個人。這種威脅在Internet的環境中自動生成並釋放。更嚴重的問題是,其他各種形式的危險也在整日威脅資料安全,包括從外部攻擊行為到內部破壞、偷盜等一系列危險。
過去的十年內,圍繞資訊和資料安全問題建立起來的法律法規體係從無到有、不斷壯大,其中包括專門針對個人資料保護問題的,也有針對企業財政、運營和風險管理體係建立的法規保障問題的。
一套正式規範的資訊安全管理體係應當可以提供最佳實踐部署指導。目前,建立這樣的管理體係逐漸成為諸多合規專案的必要條件,與此同時,針對該管理體係的認證逐漸成為各種組織(包括政府部門)的熱門需求,這份認證可以為他們帶來重要的潛在商業合同。
4.認證要求:
ISO27001標準是為了與其他管理標準,比如ISO9000和ISO14001等相互相容而設計的,這一標準中的編號係統和檔管理需求的設計初衷,就是為了提供良好的相容性,使得組織可以建立起這樣一套管理體係:能夠在最大程度上融入這個組織正在使用的其他任何管理體係。
一般來說,組織通常會使用為其ISO9000認證或者其他管理體係認證提供認證服務的機構,來提供ISO27001認證服務。正是因為這個緣故,在ISMS體係建立的過程中,品質管製的經驗舉足輕重。
但是有一點需要注意,一個組織如果沒有事先擁有並使用任何形式的管理體係,並不意味著該組織不能進行ISO27001認證。這種情況下,該組織就應當從經濟利益考慮,選擇一個合適的管理體係的認證機構來提供認證服務。
認證機構必須得到一個國家鑒定機構的委託授權,才能為認證組織提供認證服務,並發放認證證書。大多數國家都有自己的國家鑒定機構(比如:英國UKAS),任何獲得該機構授權進行ISMS認證的機構均記錄在案。
5.認證審核費用及時間:
除了組織自身投入之外,ISO27001 認證審核費用主要體現在聘請第三方認證機構及審核員方面了。
在組織向認證機構提出申請之後,認證機構會初步瞭解組織現狀,確定審核範圍,提出審核報價。認證機構的報價通常是根據其投入的時間和人員來確定的,決定因素包括:
1、受審核組織的員工數量;
2、納入審核範圍的信息量;
3、場所數量;
4、組織與外界的關聯;
5、組織 IT 的複雜性;
6、組織類型和業務性質等。
除了費用問題,認證審核的週期通常也是組織比較關心的。
一般來說,從組織啟動 ISMS建設專案開始,到最終通過審核,至少要有半年時間(不包括獲取證書的時間)。對於很多因為外部驅動力而決心實施 ISO27001 認證專案的組織來說,提早進行規劃是必要的。