供應(yīng)商 | 成都通標認證服務(wù)有限公司 店鋪 |
---|---|
認證 | |
報價 | 面議 |
工業(yè)品 | ISO27001 |
關(guān)鍵詞 | 信息安全管理體系認證,ISO27001 |
所在地 | 四川成都金牛區(qū) |
信息安全管理體系認證可有效保護信息資源,保護信息化進程健康、有序、可持續(xù)發(fā)展。
隨著在世界范圍內(nèi),信息化水平的不斷發(fā)展,信息安全逐漸成為人們關(guān)注的焦點,世界范圍內(nèi)的各個機構(gòu)、組織、個人都在探尋如何保障信息安全的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關(guān)信息安全的本國標準,國際標準化組織(ISO)也發(fā)布了ISO17799、ISO13335、ISO15408等與信息安全相關(guān)的國際標準及技術(shù)報告。在信息安全管理方面,英國標準ISO27000:2005已經(jīng)成為世界上應(yīng)用廣泛與典型的信息安全管理標準,它是在BSI/DISC的BDD/2信息安全管理指導(dǎo)下制定完成。
一個組織可以僅遵從ISO17799來建立和發(fā)展ISMS(信息安全管理體系),因為實踐指南中的內(nèi)容是普遍適用的。然而,由于ISO17799并非基于認證框架,它不具備關(guān)于通過認證所必需的信息安全管理體系的要求。而ISO/EC27001則包含這些具體詳盡的管理體系認證要求。在技術(shù)層面來講,這就表明一個正在立運用ISO17799的機構(gòu)組織,完全符合實踐指南的要求,但是這并不足以讓外界認可其已經(jīng)達到認證框架所制定的認證要求。不同的是,一個正在同時運用ISO27001和ISO17799標準的機構(gòu)組織,可以建立一個完全符合認證具體要求的ISMS,同時這個ISMS體系也符合實踐指南的要求,于是,這一組織就可以獲得外界的認同,即獲得認證。
ISO27001認證要求
ISO27001標準是為了與其他管理標準,比如ISO9000和ISO14001等相互兼容而設(shè)計的,這一標準中的編號系統(tǒng)和文件管理需求的設(shè)計初衷,就是為了提供良好的兼容性,使得組織可以建立起這樣一套管理體系:能夠在大程度上融入這個組織正在使用的其他任何管理體系。一般來說,組織通常會使用為其ISO9000認證或者其他管理體系認證提供認證服務(wù)的機構(gòu),來提供ISO27001認證服務(wù)。正是因為這個緣故,在ISMS體系建立的過程中,質(zhì)量管理的經(jīng)驗舉足輕重。
但是有一點需要注意,一個組織如果沒有事先擁有并使用任何形式的管理體系,并不意味著該組織不能進行ISO27001認證。這種情況下,該組織就應(yīng)當(dāng)從經(jīng)濟利益考慮,選擇一個合適的管理體系的認證機構(gòu)來提供認證服務(wù)。認證機構(gòu)得到一個國家鑒定機構(gòu)的委托授權(quán),才能為認證組織提供認證服務(wù),并發(fā)放認證證書。大多數(shù)國家都有自己的國家鑒定機構(gòu)(比如:英國UKAS),任何獲得該機構(gòu)授權(quán)進行ISMS認證的機構(gòu)均記錄在案。
風(fēng)險評估應(yīng)對計劃
任何一個ISMS體系的建立和開發(fā)都應(yīng)當(dāng)滿足組織特的需求。每個組織不僅都有自己特的業(yè)務(wù)模式、運營目標、形象特點和內(nèi)部文化,他們對待風(fēng)險的態(tài)度傾向也大相徑庭。換句話說,同一個東西,一個機構(gòu)組織認為是提防的威脅,在另一個組織看來可能是一個抓住的機遇。同樣地,各個機構(gòu)組織對于既有風(fēng)險防護的投入也參差不齊?;谝陨匣蛘咂渌?,每個運行ISMS的組織,其內(nèi)部成員對風(fēng)險評估有一個共識,這個風(fēng)險評估的方法論、結(jié)果發(fā)現(xiàn)和推薦解決方式都得到董事會的。
ISMS項目和PDCA流程
ISMS項目很復(fù)雜,可能持續(xù)若干個月甚至若干年,涉及整個機構(gòu)組織以及從管理層到收發(fā)部門的每個成員。ISO27001認證誕生時間短,成功的案例比較少。從務(wù)實的角度考慮,這表明在項目計劃過程中,盡早對這些僅有的指導(dǎo)性的書籍和案例進行分析和研究。
ISO27001標準指導(dǎo)一個企業(yè)如何著手開展ISMS項目,并且關(guān)注整個項目進程中的若干重要元素。
1950年W. Edwards Deming提出PDCA流程,即計劃(Plan)-執(zhí)行(Do)-檢查(Check)-提升(Act)過程,意在說明業(yè)務(wù)流程應(yīng)當(dāng)是不斷改進的,該方法使得職能部門經(jīng)理可以識別出那些需要修正的環(huán)節(jié)并進行修正。這個流程以及流程的改進,都遵循這樣一個過程:先計劃,再執(zhí)行,而后對其運行結(jié)果進行評估,緊接著按照計劃的具體要求對該評估進行復(fù)查,而后尋找到任何與計劃不符的結(jié)果偏差(即潛在改進的可能性),后向管理層提出如何運行的終報告。
ISO27001認證審核費用及周期
除了組織自身投入之外,ISO27001 認證審核費用主要體現(xiàn)在聘請三方認證機構(gòu)及審核員方面了。在組織向認證機構(gòu)提出申請之后,認證機構(gòu)會初步了解組織現(xiàn)狀,確定審核范圍,提出審核報價。認證機構(gòu)的報價通常是根據(jù)其投入的時間和人員來確定的,決定因素包括:
1、受審核組織的員工數(shù)量;
2、納入審核范圍的信息量;
3、場所數(shù)量;
4、組織與外界的關(guān)聯(lián);
5、組織 IT 的復(fù)雜性;
6、組織類型和業(yè)務(wù)性質(zhì)等。
除了費用問題,認證審核的周期通常也是組織比較關(guān)心的。一般來說,從組織啟動 ISMS建設(shè)項目開始,到終通過審核,至少要有半年時間(不包括獲取證書的時間)。對于很多因為外部驅(qū)動力而決心實施 ISO27001 認證項目的組織來說,提早進行規(guī)劃是必要的。
主營產(chǎn)品: 體系認證服務(wù)認證,產(chǎn)品認證資質(zhì)許可
成都通標認證服務(wù)有限公司成立于2009年,總部位于四川成都,咨詢師分布在北京、上海、廣州、成都、武漢、西安、南京、濟南、石家莊、鄭州等全國31個地區(qū),能快捷的提供本地化認證服務(wù),業(yè)務(wù)涉及認證(體系認證、產(chǎn)品認證、服務(wù)認證)咨詢服務(wù)、資質(zhì)許可咨詢服務(wù)、檢驗檢測服務(wù)、標準化服務(wù)等。 作為的認證解決方案服務(wù)商,公司運用信息化、大數(shù)據(jù)工具,為企業(yè)提供能產(chǎn)生益的認證產(chǎn)品,助力企業(yè)管理更輕松、中標更容易!
環(huán)境標志產(chǎn)品認證(十環(huán)認證)
面議
產(chǎn)品名:環(huán)境標志產(chǎn)品認證
良好農(nóng)業(yè)規(guī)范認證
面議
產(chǎn)品名:良好農(nóng)業(yè)規(guī)范認證
醫(yī)療行業(yè)質(zhì)量管理體系認證
面議
產(chǎn)品名:ISO13485
IATF16949汽車行業(yè)質(zhì)量管理體系認證
面議
產(chǎn)品名:ISOTS16949
HACCP認證
面議
產(chǎn)品名:HACCP
食品安全管理體系認證
面議
產(chǎn)品名:食品安全管理體系認證
業(yè)務(wù)連續(xù)性管理體系認證
面議
產(chǎn)品名:業(yè)務(wù)連續(xù)性體系認證
SA8000社會責(zé)任管理體系認證
面議
產(chǎn)品名:SA8000