ISO27000系列標準介紹(2)
Information technology—Security techniques—Information security management systems—Overview and vocabulary
信息技術—安全技術—信息安全管理體系—概況與術語
該標準目前已完成委員會草案,計劃2007年11月完成最終標準草案,2008年5月發布。
標準介紹:
該標準對應用于信息安全管理體系的ISO/IEC27000系列標準的概況、狀態和關系提供說明,并規定了與ISO/IEC 27000 ISMS系列標準相關的術語。
ISO/IEC 27000標準有三個章節,第一章是標準的范圍說明,第二章對ISO27000系列的各個標準進行了介紹,說明了各個標準之間的關系,包括:ISO27000,ISO27001,ISO27002,ISO27003,ISO27004,ISO27005,ISO27006。第三章給出了與ISO27000系列標準相關的術語和定義,共63個。
ISO/IEC 27001
Information technology—Security techniques—Information security management systems—Requirements
信息技術—安全技術—信息安全管理體系—要求
該標準源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式發布。
標準介紹:
ISO27001用于為建立、實施、運行、監視、評審、保持和改進信息安全管理體系(Information Security Management System,簡稱ISMS)提供模型。采用ISMS應當是一個組織的一項戰略性決策。一個組織的ISMS的設計和實施受業務需求和目標、安全需求、所采用的過程以及組織的規模和結構的影響。上述因素及其支持過程會不斷發生變化。期望信息安全管理體系可以根據組織的需求而測量,例如簡單的情形可采用簡單的ISMS解決方案。
ISO27001標準可以作為評估組織滿足顧客、組織本身及法律法規的信息安全要求的能力的依據,無論是組織自我評估還是評估供方能力,都可以采用,也可以用作獨立第三方認證的依據。
ISO/IEC 27002
Information technology—Security techniques—Code of practice for information security management
信息技術—安全技術—信息安全管理實踐規則
該標準將取代ISO /IEC 17799:2005 ,直接由ISO/IEC 17799:2005更改標準編號為ISO/IEC 27002,計劃2007年4月實施。
標準介紹:
本標準為在組織內啟動、實施、保持和改進信息安全管理提供指南和通用的原則。本標準概述的目標提供了有關信息安全管理通常公認的目標的通用指南。
本標準的控制目標和控制措施預期被實施以滿足由風險評估所識別的要求。本標準可以作為一個實踐指南服務于開發組織的安全標準和有效的安全管理實踐,幫助構建組織間活動的信心。
本標準包含的實施規則可以認為是開發組織具體指南的起點。本實施規則中的控制和指導并不全都是適用的。而且,可能需要本標準中未包括的附加控制和指南。當開發包括附加控制和指南的文件時,包括對本標準適用的條款進行交叉引用可能是有用的,該交叉引用便于審核員和商業伙伴進行符合性核查。
ISO/IEC 27003
Information technology—Security techniques—Information security management systems implementation guidance
信息技術—安全技術—信息安全管理體系實施指南
標準介紹:
該標準為按照ISO/IEC 27001建立、實施、運作、監控、評審、維持和改進信息安全管理體系提供應用實施指南。
該標準適用于所有類型、所有規模和所有業務形式的機構。各類組織可以利用本標準,實施符合ISO/IEC 27001的信息安全管理體系。
ISO/IEC 27004
Information technology—Security techniques—Information security management —Measurements
信息技術—安全技術—信息安全管理—測量
該標準闡述信息安全管理的測量和指標,用于測量信息安全管理的實施效果,預計2008年5月發布。 該標準目前處于委員會草案狀態。
標準介紹:
本標準提供指南和建議,用于評估按照ISO/IEC 27001建立的ISMS、控制目標以及控制措施的有效性。
管理者可以使用本標準作為有效的測量方法,判斷信息安全管理體系的有效性。測量結果可以作為評審現有控制有效性的輸入,以決定是否需要更改或改進。
ISO/IEC 27005
Information technology—Security techniques—Information security risk management
信息技術—安全技術—信息安全風險管理
該標準以BS7799-3和ISO13335為基礎,預計2007年11月發布。該標準目前處于最終委員會狀態。
標準介紹:
本標準描述了信息安全風險管理的要求,可以用于風險評估,識別安全要求,支撐信息安全管理體系的建立和維持。
ISO/IEC 27006
Information technology—Security techniques—Requirements for bodies providing audit and certification of information security management systems
信息技術—安全技術—信息安全管理體系審核認證機構要求
標準介紹:
該標準對提供ISMS認證的機構提出要求,所有提供ISMS認證服務的機構需要按照該標準的要求證明其能力和可靠性。
ISO/IEC 27007
Information technology—Security techniques – ISMS auditor guidelines
信息技術—安全技術—信息安全管理體系審核員指南
今天通過對《ISO27000系列標準介紹(2)》的學習,相信你對認證有更好的認識。如果要辦理相關認證,請聯系我們吧。
中企檢測認證網提供iso體系認證機構查詢,檢驗檢測、認證認可、資質資格、計量校準、知識產權貫標一站式行業企業服務平臺。中企檢測認證網為檢測行業相關檢驗、檢測、認證、計量、校準機構,儀器設備、耗材、配件、試劑、標準品供應商,法規咨詢、標準服務、實驗室軟件提供商提供包括品牌宣傳、產品展示、技術交流、新品推薦等全方位推廣服務。這個問題就給大家解答到這里了,如還需要了解更多專業性問題可以撥打中企檢測認證網在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產權、版權法律法規知識資訊,包括商標注冊、食品檢測、第三方檢測機構、網絡信息技術檢測、環境檢測、管理體系認證、服務體系認證、產品認證、版權登記、專利申請、知識產權、檢測法、認證標準等信息,中企檢測認證網為檢測認證商標專利從業者提供多種檢測、認證、知識產權、版權、商標、專利的轉讓代理查詢法律法規,咨詢輔導等知識。
本文內容整合網站:百度百科、搜狗百科、360百科、知乎、市場監督總局 、國家認證認可監督管理委員會、質量認證中心
免責聲明:本文部分內容根據網絡信息整理,文章版權歸原作者所有。向原作者致敬!發布旨在積善利他,如涉及作品內容、版權和其它問題,請跟我們聯系刪除并致歉!