ISO27001简介
1、来源:
BS7799-1:1995《信息安全管理实施细则》——ISO/IEC 17799:2000《信息技术——信息安全管理实施细则》——ISO/IEC 17799:2005(内容提升)——ISO/IEC 27002:2005
BS7799-2:1998《信息安全管理体系规范》——BS7799-2:2002(加PDCA)——ISO/IEC 27001:2005
GB/T19716:2005《信息安全管理实用规则》参考ISO17799:2002——GB/T22081-2008.
2、ISMS 文件体系通常是由四个层次构成的:
信息安全手册:对信息安全管理体系框架的整体描述;
一级文件:全组织范围内的信息安全方针,以及下属各个方面的策略方针等;
二级文件:各类程序文件;
三级文件:具体的作业指导书;
四级文件:各种记录文件,包括实施各项流程的记录成果。
3、认证过程:
第一步:建立ISMS,可由外部组织;
第二步:提出申请;
第三步:认证审核:预审、书面审核、现场审核;
第四步:获得证书,半年或一年用户复审,三年期满重审。
4、ISO2001与ISO17799:
ISO/IEC 27001的附录中有ISO/IEC 17799中的5到15章的全部内容,也就是说在进行ISMS建设以及27001认证时, ISO/IEC 17799中11个方面,39个控制点,以及133个控制措施都作为重要的参考点,进行差距分析时,这些内容都是重要的依据。
17799重点关注的是实施细则,27001重点关注的是建设体系的要求,并且有认证机制。

内部审核员
1、基本概念
审核含义:对信息安全相关的审核证据进行客观评价,以确定满足信息安全审核准则的程度所进行的系统、独立并形成文件的过程。
审核准则:安全管理方针、SOA、风险评估报告及管理计划、法规要求、合同要求、内部安全规范要求扥;
审核证据:与审核准则有关并且能够证实的记录、事实陈述及其他信息。
审核类型:第一方审核(内审)、第二方审核(顾客),第三方审核;
审核阶段:第一阶段为文件审查,第二阶段为对ISMS实施结果审查。
基本程序:策划与准备、实施、报告、跟踪。
2、审核策划与准备
——年度审核策划:时间及方式
——审核准备:目的及范围、特别要求、成员、时间资源、计划、检查表、审核前沟通
——编制ISMS审核实施计划:目的及范围、准则、成员、详细日程安排(会议时间、人员分配、受审部门时间、主要审核点)、特别说明(临时权限及业务影响)、批准人签字、通知的对象部门
——编制审核检查表:(备忘录,应该反映实际的业务过程)审核准则、部门、检查要点、验证方法、抽样数、审核时间、验证结果。
——审核前沟通:特别事项、提前通知、组内会议。
3、审核实施
——首次会议
——现场审核:
基本原则(行规):进入审核区域、自我介绍(由陪同人员介绍)、解释希望看什么、进行适当深度调查、如无问题继续审核计划、切记为了问题而审核。
提问方式:开放式提问了解活动,封闭式提问用于确认。
审核技巧:抽样、验证、询问;
——不合格报告:
分类:严重不合格、一般不合格、观察意见;
不合格判断:足够事实?孤立的问题?频繁?严重程度?纠正措施?对受审方的帮助?违反ISO哪一条规则?
不合格描述:客观判断、地点、事实、原因、职位、专业术语、可追溯、改进。得到责任人的许可。
报告:准确清晰的描述不合格事实、问题性质、违反规定条款,纠正措施计划及责任部门
——审核组会议
——末次会议
4、审核报告、纠正及跟踪
——审核报告
——纠正措施计划及执行:补救措施、预防措施
——纠正措施跟踪
——审核档案管理:审核实施计划、审核检查表、现场审核记录、审核不合格报告、审核报告、纠正预防措施计划、纠正措施实施证据、措施验证记录。

转载于:https://blog.51cto.com/qingsto/1340919

ISO27001审核相关推荐

  1. ISO27001信息安全管理体系建立

    作为乙方如何更好的为甲方建立信息安全体系 体系建立的重要几点 1.了解客户的需求: 2.根据需求制定信息安全方案: 3.领导层的支持: 4.全体员工的配合: 5.足够的乙方服务能力 了解客户需求 在项 ...

  2. ISO27001认证审核流程怎么做通过率最高

    ISO27001的审核流程比较复杂,而且申请ISO27001认证,ISO27001体系文件必须要运行3个月,进行过一次内审和管理评审,才能提交给审核方.这里先跟随武汉好地科技咨询老师一起来看一下具体的 ...

  3. CCRC信息安全服务资质审核费用是多少?

    一.什么是信息安全服务资质 信息安全服务资质是信息安全服务机构提供安全服务的一种资格,包括法律地位.资源状况.管理水平. 技术能力等方面的要求.信息安全服务资质认证是依据国家法律法规.国家标准.行业标 ...

  4. 企业信息安全不能大意,不提早防范容易中招——推荐导入ISO27001系列标准

    在当下的商业环境中,企业拥有几个基础的网络安全策略正在变得越来越重要. 无论是初步启动规划网络安全风险管理还是已经非常成熟,企业都应尽可能遵循发展策略,逐步增强网络安全防护体系. 图:知乎荣获ISO2 ...

  5. ISO27001 LA学习纪录

    0x00 背景说明 自2005年国际标准化组织(简称:ISO)将BS 7799转化为ISO 27001:2005发布出来,在国际上获得了空前的认可,相当数量的组织采纳并进行了信息安全管理体系的认证.近 ...

  6. ISO27001认证是信息安全管理体系认证

    信息安全对每个企业或组织来说都是需要的,所以信息安全管理体系认证具有普遍的适用性,不受地域.产业类别和公司规模限制. 通过ISO27001认证的企业,能有效保证企业在信息安全领域的可靠性,降低企业泄密 ...

  7. 陪你一起去看 iSO27001 Foundation 学习手册 【初生】

    0x000 本文目的与范围 目标: 学习相关原文条目,基于认知范围,格式化后输出的文档化信息,[ISO27001 的PDCA中 Do理念]: 便于各位安全大神的叠加相关理解,持续改进相关内容: 基于互 ...

  8. ISO27001LA 信息安全管理体系主任审核师学习心得

    天气不冷不热刚刚好的五月,绿意也葱葱,上海信息化培训中心ISO27001LA开班啦!这个班除了可以称为是信息安全管理体系主任审核师培训班外,还可以叫"学友再次联盟班",特别有缘,本 ...

  9. ISO质量管理体系认证审核前需要准备的资料

    ISO各个体系审核时,需要准备哪些资料,是让很多质量人头疼的地方.下面就来列举说明一下,在做体系认证审核时都需要准备哪些资料,以供大家参考,各位质量人可以根据自己公司的实际情况再加以调整. ISO90 ...

  10. 一图让您辨别ISO9001\ISO20000\ISO27001认证证书真假的技巧

    现在市场上的ISO认证机构多如牛毛,一些咨询公司也打着认证机构的名字在做各种宣传广告,对于现在市场上繁杂的机构该怎么去辨别呢?下面就和武汉好地科技咨询老师一起来看看吧! 面对多如牛毛的认证公司,形形色 ...

最新文章

  1. cacti被监控机上snmp的安装及报错解决
  2. mysql企业版 5.6.18 安装_Mysql 5.6.18解压包版在Rhel6.7上安装
  3. mybatis mysql自动连接数据库_如何用mybatis链接数据库
  4. xpath+多进程爬取网易云音乐热歌榜。
  5. c++三五法则(适合学完一遍不怎么清楚的童鞋)
  6. 比navicat更好用的工具_5118是查什么的?做什么用的?对比站长工具和爱站谁更好?...
  7. 一个男人关心的东西决定他的层次(转)
  8. 面向视频的全新AI架构 —— 阿里云智能视觉技术全解
  9. android和java中常见 Exception
  10. 如何使用AOP改进.NET应用程序
  11. 获取邮箱的DNS和MX 工具类
  12. 六祎-网易云视频下载
  13. 使用HttpClient和OkHttp实现模拟登录方正教务系统
  14. 关于java.security.AccessControlException: access denied 的解决方法
  15. 为小米4与小米3 Mi3 Mi4编译Cyanogenmod 12.1与13.0 (CM12与CM13) 的步骤以及错误解决
  16. 黄金价格走势分析,国内十大现货黄金正规平台排名
  17. 计算机专业选修课怎么选比较好,你知道怎么选AP课程吗?附AP不同专业方向的选课建议...
  18. 安卓隐藏摄像_一款可以隐藏录像的app
  19. ios 应用特殊节日页面整体变灰
  20. 微商红利落幕,互联网创业如何破局?

热门文章

  1. Sklearn聚类算法之meanshift
  2. spring quartz 表达式在线生成器
  3. 网络ip功放连接图_ip网络功放
  4. 《给忙碌者的天体物理学》pdf、mobi、epub下载
  5. 用VBA下载google图片
  6. Transforming Cooling Optimization for Green Data Center via Deep Reinforcement Learning 笔记
  7. kx驱动中的DSP设置
  8. PDG格式转换PDF格式的方法
  9. Robotium体验----白盒
  10. 汤小丹计算机操作系统慕课版课后题答案第三章:处理机调度与死锁