ISO27001信息安全管理體系認(rèn)證咨詢辦理流程:
1、線上咨詢或電話咨詢,企業(yè)方確定辦理;
2、雙方簽訂協(xié)議并遞交資料;
3、咨詢師對接企業(yè);
4、診斷企業(yè)原有的問題總結(jié)、**計劃;
5、體系文件建立**;
6、文件審定、運行;
7、自查及糾正、評審以及咨詢總結(jié);
8、認(rèn)證機構(gòu)審核員審核文件;
9、認(rèn)證機構(gòu)審核員現(xiàn)場審核;
10、認(rèn)證機構(gòu)批準(zhǔn)及注冊頒證。
什么是信息安全
對于公司來說,確保:
1) 不被丟失、惡意篡改;
2) 知識產(chǎn)權(quán)不被取;
3) 公司業(yè)務(wù)在受到網(wǎng)絡(luò)攻擊、自然災(zāi)害等情況時,可在短時間內(nèi)恢復(fù)正常業(yè)務(wù),繼續(xù)為客戶提供服務(wù),將公司損失降低到小…等等
ISO27001認(rèn)證:
1. 風(fēng)險識別
通過進(jìn)行風(fēng)險識別活動,識別了以下內(nèi)容:
1) 識別了信息安全管理體系范圍內(nèi)的資產(chǎn)及其責(zé)任人;
2) 識別了資產(chǎn)所面臨的威脅;
3) 識別了可能被威脅利用的脆弱點;
4) 識別了喪失保密性、完整性和可用性可能對資產(chǎn)造成的影響。
2. 風(fēng)險估計與評價
1) 通過對資產(chǎn)的保密性(C)、完整性(I)、可用性(A)及業(yè)務(wù)影響度(BI)賦值對公司資產(chǎn)喪失CIA(BI)所造成的后果進(jìn)行了判斷。
ISO27001認(rèn)證的辦理時間:配合好的情況下,3-4個月
認(rèn)證iso27000的多少
關(guān)于是要根據(jù)貴公司的實際情況經(jīng)過診斷后才知道的,有貴也有便宜的
ISO27001認(rèn)證:
1. 目的和范圍
為了規(guī)定公司所采用的信息安全風(fēng)險評估方法。通過識別信息資產(chǎn)、風(fēng)險等級評估本公司的信息安全風(fēng)險,選擇合適控制目標(biāo)和控制方式將信息安全風(fēng)險控制在可接受的水平,保持業(yè)務(wù)持續(xù)性發(fā)展,以滿足信息安全管理方針的要求,特制訂本制度。
本制度適用信息安全管理體系范圍內(nèi)信息安全風(fēng)險評估活動。
2. 引用文件
1) 下列文件中的條款通過本制度的引用而成為本制度的條款。凡是注日期的引用文件,其隨后所有的修(不包括勘誤的內(nèi)容)或修訂版均不適用于本制度,然而,鼓勵各部門研究是否可使用這些文件的版本。凡是不注日期的引用文件,其版本適用于本制度。
2) GB/T 22080-2016/ISO/IEC 27001:2013 信息技術(shù)-安全技術(shù)-信息安全管理體系要求
3) GB/T 22081-2016/ISO/IEC 27002:2013 信息技術(shù)-安全技術(shù)-信息安全管理實施細(xì)則
4) ISO/IEC 27005:2008《信息技術(shù)-安全技術(shù)-風(fēng)險管理》
5) 《GB/T 20984-2007信息安全風(fēng)險評估指南》
3. 職責(zé)和權(quán)限
1) 信息安全管理小組:負(fù)責(zé)匯總確認(rèn)《信息安全風(fēng)險評估表》,并根據(jù)評估結(jié)果形成《信息安全風(fēng)險評估報告》和《余風(fēng)險批示報告》。
2) 公司全體員工:在信息安全管理小組協(xié)調(diào)下,負(fù)責(zé)本部門使用或管理的資產(chǎn)的識別和風(fēng)險評估;負(fù)責(zé)本部門所涉及的資產(chǎn)的具體安全控制工作。信息安全管理員在本部門信息資產(chǎn)發(fā)生變更時,需要及時清點和評估,并報送信息安全管理小組*新《信息安全風(fēng)險評估表》。
內(nèi)部組織及溝通
1) 信息安全工作小組組織各個部門通過公告、內(nèi)部網(wǎng)絡(luò)、宣傳物品、活動、通告、會議及培訓(xùn)把有關(guān)信息安全方面的政策及其它事項傳達(dá)予各員工;
2) 員工對公司信息安全管理體系有任何意見可向其部門主管或其所在部門信息安全員建議、投訴;部門主管或信息安全員將員工的意見分類后向信息安全工作小組反映并填寫《信息安全管理體系意見表》,信息安全工作小組聯(lián)同各部門按此表格進(jìn)行跟進(jìn)并進(jìn)行有關(guān)調(diào)查;
3) 信息安全工作小組負(fù)責(zé)收集和匯總《機構(gòu)及特定利益團(tuán)體聯(lián)系表》的信息。
4) 信息安全管理體系的管理評審結(jié)果應(yīng)由信息安全工作小組向各部門負(fù)責(zé)人員講解及監(jiān)察其執(zhí)行情況;
5) 信息安全工作小組聯(lián)同各部門建立及維護(hù)信息安全管理體系的文件控制制度;
6) 每月召開安全例會,傳達(dá)公司安全精神和公司內(nèi)部信息安全相關(guān)工作;
7) 員工有關(guān)于信息安全管理體系方面的建議和問題可以通過email直接發(fā)郵件
6年