信息安全管理實(shí)用規(guī)則ISO/IEC27001的前身為英國的BS7799標(biāo)準(zhǔn),該標(biāo)準(zhǔn)由英國標(biāo)準(zhǔn)協(xié)會(huì)(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該標(biāo)準(zhǔn)。
BS7799分為兩個(gè)部分:
BS7799-1,信息安全管理實(shí)施規(guī)則
BS7799-2,信息安全管理體系規(guī)范。
第一部分對(duì)信息安全管理給出建議,供負(fù)責(zé)在其組織啟動(dòng)、實(shí)施或維護(hù)安全的人員使用;第二部分說明了建立、實(shí)施和文件化信息安全管理體系(ISMS)的要求,規(guī)定了根據(jù)獨(dú)立組織的需要應(yīng)實(shí)施安全控制的要求。
建立健全信息安全管理體系對(duì)企業(yè)的安全管理工作和企業(yè)的發(fā)展意義重大。首先,此體系的建立將提高員工信息安全意識(shí),提升企業(yè)信息安全管理的水平,增強(qiáng)組織抵御災(zāi)難性事件的能力,是企業(yè)信息化建設(shè)中的重要環(huán)節(jié),必將大大提高信息管理工作的安全性和可靠性,使其更好地服務(wù)于企業(yè)的業(yè)務(wù)發(fā)展。其次,通過信息安全管理體系的建設(shè),可有效提高對(duì)信息安全風(fēng)險(xiǎn)的管控能力,通過與等級(jí)保護(hù)、風(fēng)險(xiǎn)評(píng)估等工作接續(xù)起來,使得信息安全管理更加科學(xué)有效。最后,信息安全管理體系的建立將使得企業(yè)的管理水平與國際先進(jìn)水平接軌,從而成長(zhǎng)為企業(yè)向國際化發(fā)展與合作的有力支撐。
信息安全管理體系認(rèn)證業(yè)務(wù)范圍
認(rèn)證用標(biāo)準(zhǔn): GB/T 22080
大類 |
中類 |
描述 |
備注 |
01
政務(wù) |
01.01 |
國家機(jī)構(gòu) |
包括人大、政府、法院、檢察院 ,不含稅務(wù)和海關(guān) |
01.02 |
稅務(wù)機(jī)關(guān) |
|
01.03 |
海關(guān) |
|
01.04 |
其他 |
包括政黨、政協(xié)、人民團(tuán)體等 |
02
公共 |
02.01 |
通信、廣播電視 |
|
02.02 |
新聞出版 |
包括互聯(lián)網(wǎng)內(nèi)容的提供 |
02.03 |
科研 |
涉及特別重大項(xiàng)目的應(yīng)提升為一級(jí) |
02.04 |
社會(huì)保障 |
例如社會(huì)保險(xiǎn)基金管理、慈善團(tuán)體等。包括醫(yī)療保險(xiǎn) |
02.05 |
醫(yī)療服務(wù) |
|
02.06 |
教育 |
|
02.07 |
其他 |
包括市政公用事業(yè)(水的生產(chǎn)和供應(yīng)、污水處理、燃?xì)馍a(chǎn)和供應(yīng)、熱力生產(chǎn)和供應(yīng)、城市水陸交通設(shè)施的維護(hù)管理等) |
03
商務(wù) |
03.01 |
金融 |
包括:銀行、證券、期貨、保險(xiǎn)、資產(chǎn)管理等 |
03.02 |
電子商務(wù) |
以在線交易為主要特點(diǎn),含網(wǎng)絡(luò)游戲 |
03.03 |
物流 |
包括郵政 |
03.04 |
咨詢中介 |
包括法律、會(huì)計(jì)、審計(jì)、公證等 |
03.05 |
旅游、賓館、飯店 |
|
03.06 |
其他 |
包括金融服務(wù)、銷售、廣告、公關(guān)等。 |
04
產(chǎn)品的生產(chǎn)
|
04.01 |
電力 |
包括發(fā)電和輸、變、配電等 |
04.02 |
鐵路 |
|
04.03 |
民航 |
|
04.04 |
化工 |
|
04.05 |
航空航天 |
|
04.06 |
水利 |
|
04.07 |
交通運(yùn)輸 |
包括公路、水路、城市公共客運(yùn)交通等,不含航空和鐵路 |
04.08 |
信息與通信技術(shù) |
包括軟、硬件生產(chǎn)及其服務(wù),系統(tǒng)集成及其服務(wù),數(shù)字版權(quán)保護(hù)等 |
04.09 |
冶金 |
|
04.10 |
采礦 |
含石油、天然氣開采 |
04.11 |
食品、藥品、煙草 |
|
04.12 |
農(nóng)、林、牧、副、漁業(yè) |
|
04.13 |
其他 |
包括印刷業(yè)、電子元器件、地質(zhì)勘探 |
注:分類依據(jù)《CNAS-SC170》
1、具備獨(dú)立的法人資格或經(jīng)獨(dú)立的法人授權(quán)的組織。
2、按照ISO/IEC 27000標(biāo)準(zhǔn)的要求建立文件化的信息安全管理體系。
3、已經(jīng)按照文件化的體系運(yùn)行三個(gè)月以上,并在進(jìn)行認(rèn)證審核前按照文件的要求進(jìn)行了至少一次管理評(píng)審和內(nèi)部質(zhì)量體系審核。