1.背景介紹
信息作為組織的重要資產,需要得到妥善保護。但隨著信息技術的高速發展,特別是Internet的問世及網上交易的啟用,許多信息安全的問題也紛紛出現:系統癱瘓、黑客入侵、病毒感染、網頁改寫、客戶資料的流失及公司內部資料的泄露等等。這些已給組織的經營管理、生存甚至國家安全都帶來嚴重的影響。安全問題所帶來的損失遠大于交易的帳面損失,它可分為三類,包括直接損失、間接損失和法律損失:
Ø直接損失:丟失訂單,減少直接收入,損失生產率;
Ø間接損失:恢復成本,競爭力受損,品牌、聲譽受損,負面的公眾影響,失去未來的業務機會,影響股票市值或政治聲譽;
Ø法律損失:法律、法規的制裁,帶來相關聯的訴訟或追索等。
所以,在享用現代信息系統帶來的快捷、方便的同時,如何充分防范信息的損壞和泄露,已成為當前企業迫切需要解決的問題。
俗話說“三分技術七分管理”。目前組織普遍采用現代通信、計算機、網絡技術來構建組織的信息系統。但大多數組織的*高管理層對信息資產所面臨的威脅的嚴重性認識不足,缺乏明確的信息安全方針、完整的信息安全管理制度、相應的管理措施不到位,如系統的運行、維護、開發等崗位不清,職責不分,存在一人身兼數職的現象。這些都是造成信息安全事件的重要原因。缺乏系統的管理思想也是一個重要的問題。所以,我們需要一個系統的、整體規劃的信息安全管理體系,從預防控制的角度出發,保障組織的信息系統與業務之安全與正常運作。
目前,在信息安全管理體系方面,英國標準BS7799已經成為世界上應用最廣泛與典型的信息安全管理標準。BS7799標準于1993年由英國貿易工業部立項,于1995年英國首次出版BS7799-1:1995《信息安全管理實施細則》,它提供了一套綜合的、由信息安全*佳慣例組成的實施規則,其目的是作為確定工商業信息系統在大多數情況所需控制范圍的參考基準,并且適用于大、中、小組織。1998年英國公布標準的第二部分BS7799-2《信息安全管理體系規范》,它規定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作為一個正式認證方案的根據。BS7799-1與BS7799-2經過修訂于1999年重新予以發布,1999版考慮了信息處理技術,尤其是在網絡和通信領域應用的近期發展,同時還非常強調了商務涉及的信息安全及信息安全的責任。2000年12月,BS7799-1:1999《信息安全管理實施細則》通過了國際標準化組織ISO的認可,正式成為國際標準----- ISO/IEC17799-1:2000《信息技術-信息安全管理實施細則》。2002年9月5日,BS7799-2:2002草案經過廣泛的討論之后,終于發布成為正式標準,同時BS7799-2:1999被廢止。BS7799標準得到了很多國家的認可,是國際上具有代表性的信息安全管理體系標準。2005年11月,ISO27001:2005出版,取代了之前的BS7799-2:2002,今后,7799系列標準的編號將會發生一定的改變,更改為ISO27001系列。在某些行業如IC和軟件外包,信息安全管理體系認證已成為一些客戶的要求條件之一。
2.標準特點
Ø注重體系的完整性,是一套科學的信息安全管理體系
Ø以風險評估為基礎
Ø強調對法律法規的符合性
Ø廣泛適用于各類組織
Ø與ISO9000標準有很強的兼容性
3.認證好處
獲得ISMS認證您將獲得以下好處:
Ø保護企業的知識產權、商標、競爭優勢
Ø維護企業的聲譽、品牌和客戶信任
Ø減少可能潛在的風險隱患,減少信息系統故障、人員流失帶來的經濟損失
Ø強化員工的信息安全意識,規范組織信息安全行為
Ø在信息系統受到侵襲時,確保業務持續開展并將損失降到*低程度
4.適用范圍
BS7799-2 從1998年頒布后,在全世界范圍內得到廣泛的認可。目前已有80多個國家和地區開展信息安全管理體系的認證。
信息安全對每個企業或組織來說都是需要的,所以信息安全管理體系認證具有普遍的適用性,不受地域、產業類別和公司規模限制。從目前的獲得認證的企業情況看,較多的是涉及電信、保險、銀行、數據處理中心、IC制造和軟件外包等行業。
5.認證基本流程
Ø組織應建立符合BS7799-2標準要求的文件化信息安全管理體系,在申請認證之前應完成內部審核和管理評審,并保證體系的有效、充分運行三個月以上;
Ø組織應向認證公司提供信息安全管理體系運行的充分信息,對于多現場應說明各現場的認證范圍、地址及人員分布等情況,認證公司將以抽樣的方式對多現場進行審核;
Ø組織如要求,可向認證公司提出預審核的申請;
Ø認證分兩個階段進行:*一階段文件審核,文件審核可在組織現場或非現場進行;第二階段現場審核; |
 |
|