山东无棣ISO27000认证企业申请条件
ISO27000认证策划与准备工作企业需要一个系统的信息管理体系,从预防控制的角度出发,保障企业的信息系统与业务之与正常运作。作为世界上应用广泛与典型的信息管理标准,英国标准ISO27000:2005能帮助众多企业构建信息体系,实现信息的防范。
ISO/IEC27001:2005 标准以Edward Deming博士提出的“计划-实施-核查-采取行动”循环周期作为制定蓝图,以实现持续改善的目标。ISO/IEC 27001:2005 标准为所有行业的机构都提供了一套业务工具,协助其避免信息保安的失误,从而降低了相应的风险。正式推行ISO/IEC27001:2005 并取得有关认证的机构将受益匪浅。那么我们接下来看一下ISO27001策划与准备。
首先教育培训
为了强化组织信息意识,明确信息管理体系的基本要求,进行信息管理体系标准和相关知识的培训是十分必要的,这也是组织搞好信息管理的关键因素之一。
并且拟定计划
信息管理体系的建立和维持是一项复杂的系统工程,包括培训、风险评估、文件编写、运行、审核、 纠正和预防措施等大量的工作。为确保体系顺利的建立,组织应进行统筹安排,即制定一个切实可行的工作计划,明确不同时间段的 工作任务目标及责任分工,控制工作进度,突出工作重点,例如采用工程进度计划表。总体计划被批准后,就可以针对具体工作项目 制定详细计划,例如文件编写计划。在制定计划时,组织应考虑资源需求,例如人员的需求、培训经费、办公设施、聘请咨询公司的 费用等,如果寻求体系的第三方认证,还要考虑认证费用,组织管理层应确保提供建立体系所必须的人力与财务资源。
其次确定信息方针与信息管理体系范围
信息方针是关于在一个组织内,指导如何对资产, 包括敏感信息进行管理、保护和分配的规则、指示。这里所谈到的信息方针是组织信息的总体方针,组织首先应制定信息安 全方针,描述信息在组织内的重要性,表明管理层的承诺,提出组织管理信息的方法,以便为组织的信息提供管理方向 与支持。
然后现状调查与风险评估
组织信息管理现状调查与风险评估工作是建立信息管理体系 的基础与关键,在体系建立的整个过程中,风险评估的工作量占了很大比例,风险评估的工作质量直接影响控制的合理选择,因 此,组织应责成专门的部门负责此项基础性工作,风险评估人员应理解标准的基本要求,掌握风险评估的方法,熟悉组织商务运作流 程与信息系统。风险评估需要不同部门的管理、信息技术、操作人员参与,必要时应获得信息专家的支持。风险评估的结果应被 确认。
后信息管理体系策划
在完成现状调查与风险评估工作之后,组织要根据已确立的 信息方针的总体要求与信息管理体系范围、风险评估的结果,明确组织信息结构与职责、选择控制目标与控制方式、编 写控制概要、制定业务持续性计划。