信息安全管理要求ISO/IEC27001的前身為英國的BS7799標準,該標準由英國標準協(xié)會(BSI)于1995年2月提出,并于1995年5月修訂而成的。1999年BSI重新修改了該標準。BS7799分為兩個部分: BS7799-1,信息安全管理實施規(guī)則; BS7799-2,信息安全管理體系規(guī)范。 第一部分對信息安全管理給出建議,供負責在其組織啟動、實施或維護安全的人員使用;第二部分說明了建立、實施和文件化信息安全管理體系(ISMS)的要求,規(guī)定了根據(jù)獨立組織的需要應實施安全控制的要求。
ISO27001認證條件:
1、組織法律證明文件,如營業(yè)執(zhí)照及年檢證明復印件(蓋公章);
2、組織機構(gòu)代碼證書復印件、稅務登記證復印件(蓋公章);
3、申請認證組織的信息安全管理體系有效運行的證明文件;
4、申請組織的簡介;
5、申請組織體系文件與GB/T22080-2008/ISO/IEC 27001:2005要求的文件對照說明;
6、申請組織內(nèi)部審核和管理評審的證明資料;
7、申請組織記錄保密性或敏感性聲明;
8、認證機構(gòu)要求申請組織提交的其他補充資料。
ISO27001流程:
1、按照ISO27001標準要求建立體系框架;2、體系建立后,需要運行一段時間,最少三個月,產(chǎn)生三個月的運行記錄;3、向認證機構(gòu)遞交審核申請;4、認證機構(gòu)評估費用和正式審核時間;5、認證機構(gòu)將進行預審,在正式審核前排除一些重大的確失,同時讓客戶熟悉審核的方法危險評估,審查方針,范圍和采用的程序。檢查體系中遺漏和繁瑣需要修改的地方;6、認證機構(gòu)將進行第二階段審核,主要進行實施審核,查看程序規(guī)定的執(zhí)行情況。認證機構(gòu)通常將現(xiàn)場審核并給出建議;7、如果能順利完成審核,在確定清楚認證范圍后,發(fā)放信息安全體系證書。在滿足持續(xù)審核情況下,三年有效等。