ISO27001

ISO/IEC 27001信息安全管理体系

信息安全管理基础咨询

• 公司级信息安全管理咨询
• 信息安全PDCA过程咨询
• 信息安全ISMS建立与改进咨询
• 信息安全领导力与落地
• 信息安全的物理隔绝咨询
• 日常运营中的信息安全风险监控
• 日常运营中的信息安全风险处置
• 信息安全体系建立与持续改进
• 信息安全策略与信息安全组织
• 信息安全人力资源安全与资产管理
• 信息安全访问控制和物理隔绝
• 信息安全密码控制与访问权限
• 信息安全与通讯安全
• 信息安全系统开发与维护
• 信息安全中的供应商管理

ISO 27001审核认证进阶咨询

• ISO 27001审核准则与审核证据
• ISO 27001审核范围和重点关注项
• ISO 27001审核流程和准备
• ISO 27001审核方案定义
• ISO 27001审核Checklist准备
• ISO 27001审核配合方法
• ISO 27001认证前期准备
• ISO 27001认证偏差项改进
• ISO 27001认证项目支持
• ISO 27001信息安全管理持续改进

 

ISO27001

ISO 27001认证的意义

- 加强内部信息安全保密
信息安全管理体系可以强化企业员工的信息安全意识,规范企业信息安全管理方式,减少人为原因造成商业秘密泄露等损失,能够强化合作伙伴对企业在信息安全保护方面的信心。

- 履行信息安全保密责任
信息安全管理体系的实施,能够更快的满足相关信息安全或者个人隐私保密的监管要求,如:欧盟GDPR(通用数据保护法案),该法案是目前最严格的数据隐私法,如企业未能遵守GDPR要求采取相关措施,则最高可能面临着2000万美元或约合4%年度总营业额的高额罚金。

- 其他信息安全要求合规的基础
ISO 27001作为基础的信息安全管理要求,能为其它信息安全标准法规提供坚实的基础,如:VDA-TISAX信息安全的评估和交换机制,欧盟GDPR通用数据保护法案,ISO 21434道路车辆信息安全标准等。

ISO 27001审核的基本过程 (参考流程)

Step 1 - 项目准备与偏差分析 Kick-off and GAP Analysis

Step 2 - 信息安全管理培训 Training to all related person for ISMS

Step 3 - 信息安全导入和文档改进 ISMS improvement

Step 4 - 信息安全管理体系管理改进 ISMS management Improvement

Step 5 - 流程体系文档评估 ISMS document assessment

Step 6 - 信息安全管理现场审核 Onsite Assessment for ISMS operation

Step 7 - 证书申请 Apply for the final certificate

Step 8 - 流程体系持续改进和跟踪评估 Follow-up audit

ISO27001

ISO27001

ISO 27001信息安全管理体系实施的成败关键

- 必须获得企业管理层的广泛认可与大力支持

- 必须获得中层和操作层面人员的理解与配合

- 将ISO 27001融入现有流程体系而不是双体系并行

- 积极的内部培训宣贯和内部审核推进工作进展

- 积极培养企业内部的信息安全管理体系审核员

- 将信息安全理念融入日常管理和考评KPI体系

- 保证信息安全体系的持续改进和持续优化