動態資訊
聯系我們
確立達顧問集團
(廣州.深圳.惠州)
咨詢熱線:
黃先生 135 5482 3909 / 136 4145 8235
郵箱:info@qualtekgz.com
廣州公司:廣州市黃埔區獅山路38號樂淘城115室
深圳公司:深圳市龍崗區園山街道星河智薈A2區E座中興智匯大廈513
惠州公司:惠州市惠城區帝景文化名都大廈B棟1001室
ISO20000認證體系信息安全管理的控制
ISO20000認證系統信息安全管理如何控制?本文摘要介紹了ISO20000認證體系信息安全管理的內容、概念、要求和信息安全控制,供企業參考。
ISO20000認證系統信息安全管理要求內容INTENTOFTHEREQUIREMENTS。
在信息安全管理過程中,應確保信息安全控制措施能夠保護信息資產,同時,新的、變更的服務設計和轉換應考慮信息安全要求。
CONCEPTSISO2000認證系統信息安全管理概念。
信息安全應該是一系列政策和程序的結果,以識別、控制和保護組織信息及其在存儲、傳輸和處理過程中所需的資源。
管理層應確定清晰明確的信息安全管理目標,并與業務需求一致。
服務提供者應根據信息資產的價值、機密性或業務影響進行分類。對于每種資產,服務提供商和客戶應確定并達到可接受的風險等級。
ISO20000認證系統信息安全管理要求說明EXPLANATIONOFREQUIREMENTS。
ISO20000認證系統信息安全政策Informationsecuritypolicy。
服務需求、法律法規要求和合同要求是信息安全政策形成的基礎。政策應指導物理、管理和技術信息安全控制措施的使用,以保護信息資產的安全,如機密性、完整性和可訪問性。同時,政策應由負責SMS和服務的管理人員批準。
信息安全策略的范圍應包括但不限于必要的物理、管理和技術控制,以確保SMS范圍內信息資產的機密性、完整性和可訪問性。信息安全政策的范圍可能超過SMS的范圍,以滿足業務需求。
管理層應確保個人、客戶供應商和內部團隊不僅能夠充分理解政策的內容,而且肯定堅持政策的重要性。
管理層還應確保信息安全政策是風險評估和信息安全審計的一部分。
信息安全政策應為制定風險接受準則和管理識別的信息安全風險提供指導,如密碼管理。
信息安全政策應確保信息安全內部審計的定期實施,如信息安全漏洞、新的和變更服務的部署。
信息安全政策應確保定期評估信息安全審計結果,以確定信息安全改進的機會。例如,糾正信息安全審計中發現的弱點。
注意具有專業信息安全職責的人會發現熟悉ISO/IEC27002、Informationtechnogy-Securitytechniques-Codeofpracticeforinformationsecuritymanagement非常有幫助。這個國際標準包括安全策略的內容。
ISO20000認證系統信息安全控制Informationsecuritycontrols。
信息安全控制應確保信息安全管理目標的實現和信息安全風險的管理。信息安全控制包括物理控制、管理控制或技術控制。
服務提供者應確??刂拼胧┪募?,并描述相關風險和風險應對策略。服務提供者還應確定評估控制的權限和責任,以及評估周期。服務提供者還應確定信息安全控制,以管理需要訪問、使用或管理組織信息或服務的外部組織或個人。