建立四川ISO27001信息安全管理體系的六個(gè)步驟
具體步驟如下:
(1)ISO27001信息安全管理體系信息:安全策略
組織應(yīng)制定信息安全策略以對組織的信息安全提供管理方向與支持?組織不僅要有一個(gè)總體的安全策略,而且,在總體策略的框架內(nèi),根據(jù)風(fēng)險(xiǎn)評估的結(jié)果,制定更加具體的安全方針,明確規(guī)定具體的控制規(guī)則,如清理桌面和清楚屏幕策略訪問控制策略等?
(2)ISO27001信息安全管理體系:范圍
組織要根據(jù)組織的特性?地理位置?資產(chǎn)和技術(shù)對信息安全管理體系范圍進(jìn)行界定?組織信息安全管理體系范圍包括以下項(xiàng)目:
a?需保護(hù)的信息系統(tǒng)?資產(chǎn)?技術(shù)?
b?實(shí)物場所(地理位置?部門)?
(3)ISO27001信息安全管理體系:風(fēng)險(xiǎn)評估
組織需要選擇一個(gè)適合其安全要求的風(fēng)險(xiǎn)評估和管理方案,然后進(jìn)行合乎規(guī)范的評估,識別目前面臨的風(fēng)險(xiǎn)及風(fēng)險(xiǎn)等級;風(fēng)險(xiǎn)評估的對象是組織的信息資產(chǎn),評估考慮的因素包括資產(chǎn)所受的威脅?薄弱點(diǎn)及威脅發(fā)生后對組織的影響?無論采用何種風(fēng)險(xiǎn)評估工具方法,其終評估結(jié)果應(yīng)是一致的?
(4)ISO27001信息安全管理體系:風(fēng)險(xiǎn)管理
組織應(yīng)根據(jù)信息安全策略和所要求的安全程度,識別所要管理的風(fēng)險(xiǎn)內(nèi)容?控制風(fēng)險(xiǎn)包括識別所需的安全措施,通過降低?避免?轉(zhuǎn)移將風(fēng)險(xiǎn)降至可接受的水平?風(fēng)險(xiǎn)隨著過程的更改?組織的變化?技術(shù)的發(fā)展及新出現(xiàn)的潛在威脅而變化?
(5)信息安全管理體系:控制目標(biāo)與控制方式的選擇
風(fēng)險(xiǎn)評估之后,組織應(yīng)從已有信息安全技術(shù)中選擇適當(dāng)?shù)目刂品椒?包括額外的控制,降低已識別的風(fēng)險(xiǎn)?
(6)ISO27001信息安全管理體系:適用性聲明
信息安全適用性聲明記錄了組織內(nèi)相關(guān)的風(fēng)險(xiǎn)管制目標(biāo)和針對每種風(fēng)險(xiǎn)所采取的控制措施?它的準(zhǔn)備,一方面是為了向組織內(nèi)的員工聲明對信息安全面對風(fēng)險(xiǎn)的態(tài)度;另一方面也是為了向外界表明組織的態(tài)度和作為?