企業(yè)做ISO27001認(rèn)證的意義是什么
發(fā)布日期:2022-09-14 瀏覽次數(shù):0次
許多人誤以為信息安全是黑客與網(wǎng)絡(luò)專(zhuān)家的事情,其實(shí)并不是這樣,以下我會(huì)有案例來(lái)說(shuō)明,信息技術(shù)只是信息安全的一個(gè)手段與工具,并不是用錢(qián)買(mǎi)過(guò)來(lái)就安全了,企業(yè)的信息安全需要我們平時(shí)工作的時(shí)候要注意一些細(xì)節(jié),如工作機(jī)的數(shù)據(jù)平時(shí)要備份,公共文件夾的權(quán)限要設(shè)定清楚,文件柜要上鎖,計(jì)算機(jī)屏幕要設(shè)定定時(shí)屏保且用密碼恢復(fù),對(duì)于企業(yè)購(gòu)買(mǎi)的防火墻,路由器的安全功能要正確的去應(yīng)用執(zhí)行,日后去管理。
您現(xiàn)在可能很想知道,ISO27001信息安全管理體系能給您企業(yè)帶來(lái)哪些效益,ISO27001到底在做些什么東西?自己公司是不是適合做這個(gè)體系?
這些都是iso27001信息安全管理體系標(biāo)準(zhǔn)所要求的安全事項(xiàng),當(dāng)然這只是標(biāo)準(zhǔn)的冰山一角,自己做過(guò)很多不安全的行為自己都沒(méi)發(fā)覺(jué),標(biāo)準(zhǔn)是國(guó)外先進(jìn)管理經(jīng)驗(yàn)的積累,幫我們收集了所有的安全控制措施,按照這個(gè)標(biāo)準(zhǔn)去執(zhí)行工作,能確保公司信息資產(chǎn)(硬盤(pán)光盤(pán)電子數(shù)據(jù),紙質(zhì)數(shù)據(jù))免受各種威脅(黑客,內(nèi)賊,外部小偷,火災(zāi),雷擊等)。
簡(jiǎn)單的說(shuō),ISO27001信息安全管理體系標(biāo)準(zhǔn)要求我們把公司的各項(xiàng)工作體系化運(yùn)作,保護(hù)重要信息資產(chǎn)不受到各種威脅而導(dǎo)致企業(yè)機(jī)密信息泄漏并被人利用,或者是受到環(huán)境及人為的破壞而不能繼續(xù)使用,保持業(yè)務(wù)的持續(xù)運(yùn)營(yíng)是公司的目標(biāo)。
信息安全管理就是對(duì)信息安全風(fēng)險(xiǎn)進(jìn)行識(shí)別、分析、采取措施將風(fēng)險(xiǎn)降到可接受水平并維持該水平的過(guò)程。企業(yè)的信息安全管理不是一勞永逸的,由于新的威脅不斷出現(xiàn),信息安全管理是一個(gè)相對(duì)的、動(dòng)態(tài)的過(guò)程,企業(yè)能做到的就是要不斷改進(jìn)自身的信息安全狀態(tài),將信息安全風(fēng)險(xiǎn)控制在企業(yè)可接受的范圍之內(nèi),獲得企業(yè)現(xiàn)有條件下和資源能力范圍內(nèi)最大程度的安全。
在信息安全管理領(lǐng)域,“三分技術(shù),七分管理”的理念已經(jīng)被廣泛接受。通過(guò)閱讀文獻(xiàn)可以發(fā)現(xiàn),早期的信息安全研究主要集中在信息安全技術(shù)方面,20世紀(jì)90年代前后,信息安全在管理方面的研究才開(kāi)始受到重視并逐漸發(fā)展起來(lái)。本文的研究目的是針對(duì)當(dāng)前我國(guó)中小企業(yè)在信息安全實(shí)踐中面臨的問(wèn)題,通過(guò)研究國(guó)內(nèi)外的信息安全管理理論和實(shí)踐,結(jié)合ISO/IEC27001信息安全管理體系,提出一個(gè)適合我國(guó)中小企業(yè)的信息安全管理的模型,用以指導(dǎo)我國(guó)中小企業(yè)的信息安全實(shí)踐并不斷提高中小企業(yè)的安全管理能力。
一、ISO27001證書(shū)的獲得,可以客戶(hù)表明,組織/企業(yè)遵循了所有適用的法律法規(guī)。從而保護(hù)企業(yè)和相關(guān)方的信息交換、知識(shí)產(chǎn)權(quán)、商業(yè)秘密等增加市場(chǎng)的競(jìng)爭(zhēng)優(yōu)勢(shì)。
二、信息安全管理體系的建立可以和外部團(tuán)體如合作伙伴及客戶(hù)與內(nèi)部團(tuán)體如股東說(shuō)明組織/企業(yè)為保護(hù)信息所做的努力,同是保護(hù)了客戶(hù)以及企業(yè)自身的知識(shí)產(chǎn)權(quán),使其對(duì)組織/企業(yè)的信心加強(qiáng),并有助于在同行業(yè)中的競(jìng)爭(zhēng)優(yōu)勢(shì),提升客戶(hù)滿意度及形象。
三、提升員工信息安全積極態(tài)度,規(guī)范信息安全制度,降低人為所造成的信息安全事故機(jī)率。
四、提升公司運(yùn)營(yíng)目標(biāo)及達(dá)到業(yè)務(wù)永續(xù)經(jīng)營(yíng)要求目標(biāo)。
五、滿足組織/企業(yè)對(duì)信息安全的要求及期望。
我們公司剛剛通過(guò)了ISO27001的認(rèn)證,在整個(gè)體系的實(shí)施過(guò)程中感受很多。我以前是做IT的,一直關(guān)心技術(shù)方面,對(duì)體系方面的認(rèn)識(shí)不足。公司以前也做過(guò)ISO9000、CMMI,可是我一直抱著一種得過(guò)且過(guò)的抵觸態(tài)度,所以也沒(méi)有從過(guò)程中學(xué)習(xí)到什么知識(shí)。這次通過(guò)準(zhǔn)備ISO27001,從文件體系,業(yè)務(wù)持續(xù)計(jì)劃BCP,資產(chǎn)識(shí)別、風(fēng)險(xiǎn)評(píng)估等多方面對(duì)ISO27001信息安全管理體系有了一個(gè)比較清楚的認(rèn)識(shí),而且在試運(yùn)行階段通過(guò)實(shí)踐,也對(duì)體系有了更深刻的了解。
我想每一個(gè)做過(guò)ISO27001的人都會(huì)有很多收獲和感想,希望大家共享一下,一來(lái)可以互相學(xué)習(xí),二來(lái)對(duì)正在學(xué)習(xí)體系的朋友們也是一種幫助。
先來(lái)談?wù)凥R方面的管理,我們公司HR方面主要是入職、離職和部門(mén)異動(dòng),還有背景調(diào)查和保密協(xié)議方面。HR涉及的人員管理是一個(gè)關(guān)鍵,如果沒(méi)有清晰的流程,那么后續(xù)的很多工作都不好開(kāi)展。比如我們?cè)瓉?lái)的域帳戶(hù)和郵件帳戶(hù)、供員工工作的OA系統(tǒng)(可web方式登錄)以及門(mén)禁系統(tǒng)權(quán)限的管理就比較混亂,因?yàn)槿藛T的流動(dòng)沒(méi)有及時(shí)的通知IT部門(mén)。所以很多很早就離職的員工還是保留了相應(yīng)的權(quán)限,這對(duì)公司的信息安全就造成了很大的威脅。
大家經(jīng)常說(shuō)三分技術(shù),七分管理。我個(gè)人認(rèn)為其實(shí)技術(shù)和管理同樣重要,管理是以技術(shù)為基礎(chǔ)的,不過(guò)由于ISO27001是信息安全管理體系,很多做體系的人原來(lái)都是負(fù)責(zé)技術(shù)的,所以要加強(qiáng)管理方面的能力。
搞技術(shù)的人應(yīng)該也意識(shí)到員工安全意識(shí)培訓(xùn)的重要性了,至少我是意識(shí)到了,呵呵。所以在這次27001的準(zhǔn)備過(guò)程中,還有一個(gè)重要內(nèi)容就是全員的安全意識(shí)培訓(xùn)。我們是通過(guò)網(wǎng)站宣傳,郵件宣傳和face to face的交流來(lái)進(jìn)行的。這應(yīng)該也是現(xiàn)場(chǎng)審核的一個(gè)重要方面。
關(guān)于帳號(hào)權(quán)限這塊,需要開(kāi)通的時(shí)候找IT,而有變動(dòng)(離職、轉(zhuǎn)崗)時(shí)卻不通知IT,這是絕大部分企業(yè)管理上都存在的問(wèn)題。追其原因,更多的還是在職責(zé)定義上,業(yè)務(wù)開(kāi)展部門(mén)(如軟件開(kāi)發(fā))要有其安全管理的職責(zé),HR也應(yīng)有其安全管理的職責(zé),IT也有其安全管理的職責(zé),將各自的職責(zé)明確了,然后將流程理清楚了,很多事情就解決了。萬(wàn)一出了什么問(wèn)題,在各個(gè)環(huán)節(jié)也可以追蹤審查。
相關(guān)文章推薦
iso45001證書(shū) ISO26000認(rèn)證 責(zé)任品牌與品牌的責(zé)任競(jìng)爭(zhēng)力 湖南ISO9001認(rèn)證審核流程 湖南小型企業(yè)如何做好ISO9000質(zhì)量管理體系? iso20000認(rèn)證條件是怎樣的需要哪些材料 GB/T39604社會(huì)責(zé)任管理體系認(rèn)證證書(shū)申報(bào)企業(yè)的好處 注意!今天起,全部iso管理體系認(rèn)證審核必須網(wǎng)絡(luò)簽到 iso37001反賄賂管理體的國(guó)際規(guī)范是?(ISO37001反賄 ISO37301認(rèn)證,粵海集團(tuán)ISO37301合規(guī)管理體系認(rèn)證證書(shū) 案例 | 30個(gè)有機(jī)認(rèn)證優(yōu)良實(shí)踐案例公布