ISO27001信息安全管理体系认证流程(三)

十二:组织全员进行文件学习
目的:确保信息安全管理体系文件要求在各个层级、各个岗位均得到有效的沟通和理解。
内容:培训是提升信息安全意识,明确信息安全要求的有效途径,组织全员参与到体系的运行维护中,发挥每一个员工的重要作用包括:① 充分考虑管理活动的范围,设计分层次、分阶段的系统性的培训计划;② 培训中考虑到管理要求的内容,也将考虑到技术上的要求,不简单的对 体系文件照本宣科;对培训的效果进行评价,采用考试、实际操作、讨论等多种方式进行,确保培训的有效性。
十三:业务连续性管理
目的:确保在任何情况下,核心业务均可保持提供连续提供服务的能力。
内容:根据标准要求,对重大的灾难性事件发生时所引发的业务中断进行应急响应和灾难恢复的设计包括:① 从战略的层面进行业务连续、永续经营的考虑,明确各核心业务流程的最大可容许中断时间;② 识别核心业务可能遭受到的灾难性风险事件;③ 评估灾难性事件所引发的影响;④ 针对灾难性事件,设计管控措施,制定详细的业务连续性计划,包括应急响应的组织架构、人员职责、响应流程、恢复流程等;⑤ 实施业务连续性计划所要求的管理上及技术上的改进;⑥ 测试业务连续性计划的每一个步骤,确保其有效性;根据测试的结果进一步改进业务连续性计划,为应对灾难事件提供信心保证。
十四:审核培训及内审
目的:实施内部审核,发现信息安全管理体系运行中的不符合,寻找改进的机会。
内容:根据项目计划实施内部审核包括:① 制定内部审核计划,与受审核人员进行沟通;② 召开内部审核首次会议,明确审核计划、审核范围、审核目的、审核活动的安排等事项;③ 带领内审员实施现场审核活动:④ 根据审核发现开具不符合项报告,明确审核的对象、审核发现、不符合事实、改进要求,并确定整改责任人,限期改进:⑤ 召开内部审核末次会议,报告所有的审核发现:对不符合事项进行跟踪验证,确保所有的不符合均被有效关闭。
十五:管理体系有效性测量
目的:根据量化指标,测量信息安全管理体系的有效性。
内容:制定测量的方法论,根据 ISO27004 指南的内容,进行信息安全管理体系有效性测量。包括:① 设计测量方法,从各个管理流程中制定安全关键绩效指标KPI;② 搜集运行过程中的记录数据,利用量化的数据分析,体现信息安全管理体系所带来的改进;③ 对比信息安全管理目标和指标体系,测量KPI是否达成管理目标的要求;④ 对所发现的问题进行沟通,制定纠正预防措施并落实责任人,改进管理 体系的有效性。
十六:管理评审
目的:将体系运行过程中的成效和问题向管理层汇报,由最高管理者提出改进的要求和资源的支持。
内容:根据管理评审流程的要求实施管理评审包括:① 制定管理评审计划;② 准备管理评审输入材料,包括风险状况、安全措施落实情况、各相关方的反馈、业务连续性管理架构、信息安全管理体系内部审核情况、体系有效性测 量报告等;③ 召开管理评审会议;根据最高管理者提出的管理要求,实施纠正预防措施或管理改进方案;④ 跟踪纠正预防措施及管理改进方案的落实情况。
十七:认证机构正式审核
目的:由第三方权威机构审核信息安全管理体系的有效性。
内容:由认证机构对建立的信息安全管理体系进行进一步的审核验证,发现改进机会包括:① 与审核机构沟通审核的时间计划安排;实施审核活动,并提交审核报告;② 根据审核报告,制定必要的纠正预防措施,并将改进的证据提交审核机构;③ 获得ISO27001信息安全管理体系认证证书。
华菱咨询介绍
华菱咨询&培训讲师团队均具有大型跨国企业多年工作经验,以及数百家企业服务经验,能将客户的需求转变为切实可行的解决方案,并能够将国际一流企业的最佳实践传递给客户。 根据客户的实际情况,指出企业的不足以及要解决的问题,以帮助企业持续改进。
快速优质的服务为每位客户配备专业的技术支持人员,以解决客户提出的疑惑,并通过培训确保服务标准的一致性。可提供多种形式的培训公开课、定制化内训、在线学习、项目解决方案。 跨越时间和空间的限制,满足不同需求。
版权声明:
1.本公众号所发布内容,凡未注明“原创”等字样的均来源于网络善意转载,版权归原作者所有!
2.除本平台独家和原创,其他内容非本平台立场,不构成投资建议。
3.如千辛万苦未找到原作者或原始出处,请理解并联系我们。
4.文中部分图片源于网络。
5.本公众号发布此文出于传播消息之目的,如有侵权,联系删除。
华菱咨询深圳官网:http://www.hlemc-sz.com/
华菱咨询苏州官网:http://www.hlemc.com/
若还有其他问题,可直接在平台私信联系我们,我们会第一时间与您取得联系,感谢支持。