在完成现状调查与风险评gu估工作之后,组织 要根据已确立的信息安全方针的总体要求与信息安
全管理体系范围、风险评gu估的结果,明确组织信息安全结构与职责、选择控制目标与控制方式、
编写风险处理计划和控制概要、制定业务持 续性计划。
组织信息安全结构与职责
组织信息安全结构确定是实施信息安全管理体系的基础与组织 安全的保证,在职责划分和编
体系文件之前,必须先进行职能分析和确定组织结构。在确定组织结构时,要坚持精简高效的原
则, 尽量避免部门职能的交叉,调整组织的原有管理体系的组织结构使其适应信息安全管理体系
标准中的管理需求;结合组织的类型、规 模及特点,设置管理体系运行的管理部门,使其负责管
理体系的建立、实施、协调及监督管理,不断地发现管理体系运行中的问题, 以便及时调整、改进。
选择控制目标与控制方式
组织应根据风险评gu估的结果,并考虑控制 费用与风险平衡的原则,选择适合组织的控制目
中山南朗镇-------- 为什么需要信息安全?
信息、信息处理过程及对信息起支持作用的信息系统和信息网络都是重要的商务资产。信息的保
密性、完整性和可用性对保持竞争优势、资金流动、效益、法律符合性和商业形象都是至关重要的
。然而,越来越多的组织及其信息系统和网络面临着包括计算机诈骗、间谍、蓄意破坏、火灾、水
灾等大范围的安全威胁,诸如计算机bing毒、计算机入侵、 Dos 攻击等手段造成的信息灾难已变
得更加普遍 , 有计划而不易被察觉。组织对信息系统和信息服务的依赖意味着更易受到安全威胁
的破坏,公共和私人网络的互连及信息资源的共享增大了实现访问控制的难度。许多信息系统本身
就不是按照安全系统的要求来设计的,所以仅依靠技术手段来实现信息安全有其局限性,所以信息
安全的实现必须得到管理和程序控制的适当支持。确定应采取哪些控制方式则需要周密计划,并注
。信息安全管理至少需要组织中的所有雇员的参与,此外还需要供应商、顾客或股东的参与
和信息安全的专家建议。在信息系统设计阶段就将安全要求和控制一体化考虑,则成本会更低、效
率会更高。
中山南朗镇--------BS7799的信息管理过程:
①确定信息安全管理方针。
②确定 ISMS( 信息安全管理体系) 的范围
③进行风险分析。
④选择控制目标并进行控制。
⑤建立业务持续计划。
⑥建立并实施安全管理体系。
ISO27001适用于哪些类型的组织:
ISO27001适用于所有类型的组织(例如,企业、政fu府机构、非赢利组织)。
ISO27001从组织的整体业务风险的角度,为建立、实施、运行、监视、评审、保持和改进文件化
的ISMS规定了要求。它规定了为适应不同组织及其下属部门的需要而定制的安全控制措施的实施要求。
当于组织及其业务特性,标准中的任何要求不适用时,可以考虑进行删减。
如果有删减,除非这些删减不影响组织提供信息安全满足风险评gu估和适用法规要求和责任的能
力,否则不能声称符合ISO27001标准。