實施ISO27001的效益
公司資訊
公司資訊
發(fā)布人:超級管理員 發(fā)布時間:2022-06-10
為了提升企業(yè)形象,提高企業(yè)的競爭力,越來越多的企業(yè)申請ISO27001認(rèn)證,但是大部分企業(yè)都不清楚辦理ISO27001認(rèn)證的為什么這么必要,這里給大家做一個簡單的介紹。
您現(xiàn)在可能很想知道,ISO27001信息安全管理體系能給您企業(yè)帶來哪些效益,ISO27001到底在做些什么東西?自己公司是不是適合做這個體系?
許多人以為信息安全是黑客與網(wǎng)絡(luò)專家的事情,其實并不是這樣,以下我會有案例來說明。信息技術(shù)只是信息安全的一個手段與工具,并不是用錢買過來就安全了,企業(yè)的信息安全需要我們平時工作的時候要注意一些細(xì)節(jié),如:工作機(jī)的數(shù)據(jù)平時要備份,公共文件夾的權(quán)限要設(shè)定清楚,文件柜要上鎖,計算機(jī)屏幕要設(shè)定定時屏保且用密碼恢復(fù),對于企業(yè)購買的防火墻,路由器的安全功能要正確的去應(yīng)用執(zhí)行,日后去管理。
簡單的說,ISO27001信息安全管理體系標(biāo)準(zhǔn)要求我們把公司的各項工作體系化運作,保護(hù)重要信息資產(chǎn)不受到各種威脅而導(dǎo)致企業(yè)機(jī)密信息泄漏并被人利用,或者是受到環(huán)境及人為的破壞而不能繼續(xù)使用,保持業(yè)務(wù)的持續(xù)運營是公司的目標(biāo)。
實施ISO27001的效益
組織實施信息安全管理體系,通過ISO27001標(biāo)準(zhǔn)認(rèn)證,表示企業(yè)已經(jīng)建立了一套科學(xué)有效的體系作為保障,為企業(yè)帶來全面的價值提升,包括但不限于以下五個方面:
提升企業(yè)品牌形象
企業(yè)實施信息安全管理體系并通過第三方認(rèn)證機(jī)構(gòu)相關(guān)認(rèn)證,能向公眾和外部客戶展示自身的管理水平,能向外部證明自身管理能力符合相關(guān)信息安全標(biāo)準(zhǔn)及相關(guān)法律法規(guī)的要求,體現(xiàn)企業(yè)較于同業(yè)企業(yè)的競爭優(yōu)勢。
2.獲取政府財務(wù)支持
為相應(yīng)國家相關(guān)行業(yè)政策,推進(jìn)區(qū)域企業(yè)高質(zhì)量發(fā)展,鼓勵企業(yè)提升自身信息安全管理能力,各地主管部門對本地區(qū)通過第三方認(rèn)證的企業(yè)有不同的財務(wù)補(bǔ)貼政策。
3.其他資質(zhì)前置條件
目前有許多IT行業(yè)內(nèi)通用的證書如業(yè)務(wù)連續(xù)性管理體系(ISO22301)、 云服務(wù)信息安全管理體系、(ISO27017)云隱私保護(hù)體系、(ISO27018)隱私信息安全管理體系(ISO27701)、個人身份信息保護(hù)管理體系(ISO21951)、國際云安全認(rèn)證(C-STAR)等,在申報這些認(rèn)證證書時,申報企業(yè)需要提前建立ISO27001管理體系并通過第三方認(rèn)證。
4.提高企業(yè)信息安全管理能力
通過實施ISO27001,按照PDCA模型建立信息安全管理自我約束機(jī)制,有助于企業(yè)識別信息安全風(fēng)險并加改進(jìn)規(guī)避,減少可能存在的安全隱患,降低潛在安全事件發(fā)生給企業(yè)帶來的損失,規(guī)范企業(yè)各個部門各個崗位的職責(zé),提升員工信息安全意識,不斷改善,有效預(yù)防,最終實現(xiàn)組織的良性發(fā)展。
5.滿足市場準(zhǔn)入需求
各類體系認(rèn)證證書是IT行業(yè)招投標(biāo)的敲門磚,不同證書在不同的投標(biāo)標(biāo)的會有不同的分?jǐn)?shù)占比。部分項目標(biāo)的甚至明確要求ISO27001認(rèn)證證書作為準(zhǔn)入門檻。
客戶導(dǎo)入ISO27001心得體會
我們公司剛剛通過了ISO27001的認(rèn)證,在整個體系的實施過程中感受很多。
我以前是做IT的,一直關(guān)心技術(shù)方面,對體系方面的認(rèn)識不足。公司以前也做過ISO9000、CMMI,可是我一直抱著一種得過且過的抵觸態(tài)度,所以也沒有從過程中學(xué)習(xí)到什么知識。
這次通過準(zhǔn)備ISO27001,從文件體系,業(yè)務(wù)持續(xù)計劃BCP,資產(chǎn)識別、風(fēng)險評估等多方面對ISO27001信息安全管理體系有了一個比較清楚的認(rèn)識,而且在試運行階段通過實踐,也對體系有了更深刻的了解。
我想每一個做過ISO27001的人都會有很多收獲和感想,希望大家共享一下,一來可以互相學(xué)習(xí),二來對正在學(xué)習(xí)體系的朋友們也是一種幫助。
先來談?wù)凥R方面的管理,我們公司HR方面主要是入職、離職和部門異動,還有背景調(diào)查和保密協(xié)議方面。HR涉及的人員管理是一個關(guān)鍵,如果沒有清晰的流程,那么后續(xù)的很多工作都不好開展。比如我們原來的域帳戶和郵件帳戶、供員工工作的OA系統(tǒng)(可web方式登錄)以及門禁系統(tǒng)權(quán)限的管理就比較混亂,因為人員的流動沒有及時的通知IT部門。所以很多很早就離職的員工還是保留了相應(yīng)的權(quán)限,這對公司的信息安全就造成了很大的威脅。
大家經(jīng)常說三分技術(shù),七分管理。我個人認(rèn)為其實技術(shù)和管理同樣重要,管理是以技術(shù)為基礎(chǔ)的,不過由于ISO27001是信息安全管理體系,很多做體系的人原來都是負(fù)責(zé)技術(shù)的,所以要加強(qiáng)管理方面的能力。
搞技術(shù)的人應(yīng)該也意識到員工安全意識培訓(xùn)的重要性了,至少我是意識到了,呵呵。所以在這次27001的準(zhǔn)備過程中,還有一個重要內(nèi)容就是全員的安全意識培訓(xùn)。我們是通過網(wǎng)站宣傳,郵件宣傳和face to face的交流來進(jìn)行的。這應(yīng)該也是現(xiàn)場審核的一個重要方面。
關(guān)于帳號權(quán)限這塊,需要開通的時候找IT,而有變動(離職、轉(zhuǎn)崗)時卻不通知IT,這是絕大部分企業(yè)管理上都存在的問題。追其原因,更多的還是在職責(zé)定義上,業(yè)務(wù)開展部門(如軟件開發(fā))要有其安全管理的職責(zé),HR也應(yīng)有其安全管理的職責(zé),IT也有其安全管理的職責(zé),將各自的職責(zé)明確了,然后將流程理清楚了,很多事情就解決了。萬一出了什么問題,在各個環(huán)節(jié)也可以追蹤審查。
看到這里,如果你發(fā)現(xiàn)你的公司缺的正是ISO27001認(rèn)證,就趕快歡迎撥打賽鵬信息專家熱線 18911305506 進(jìn)行詳細(xì)咨詢吧!
上一篇:賽鵬溫馨提示 | 明天不上班