ISO27001認(rèn)證中常見九大問題不容忽視
發(fā)布時間:2020-09-12 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
公司在推行ISO27001信息安全管理體系時,常常會碰到以下九大問題:
1、公司已經(jīng)投入了資金,購買了產(chǎn)品,在公司內(nèi)部推行了防病毒軟件,但是越做越?jīng)]有安全感,安全問題依然存在;
2、已經(jīng)制定了本部門的安全規(guī)定,但是公司內(nèi)部沒有方向性規(guī)定,我們在部門也不好強(qiáng)行推行;
3、公司的安全規(guī)定太空泛,太多,沒有參考的原則,沒有明確的目標(biāo),員工日常行為無法落實(shí);
4、部分員工接觸到公司的核心機(jī)密很多,但是不了解公司在這方面的具體要求,不知道該怎么做;
5、員工安全培訓(xùn),只有特定的職位有相關(guān)培訓(xùn),員工沒有普遍的信息安全意識,信息安全技能嚴(yán)重不足;
6、大部分員工沒有接觸過ISO27001信息安全管理體系,對信息資產(chǎn)不甚了解,不知道何為信息資產(chǎn);
7、公司曾經(jīng)要求部分信息分級,雖然分為絕密,保密,公司內(nèi)部公開、公司外部公開,但標(biāo)準(zhǔn)不夠統(tǒng)一,致使分出來的級別不統(tǒng)一;
8、公司紙面合同、標(biāo)書、研發(fā)文檔、重大項(xiàng)目評審資料沒有正式的保密標(biāo)準(zhǔn)。公司系統(tǒng)人員沒有授權(quán)、審批流程;
9、新員工需簽訂保密協(xié)議,公司有職位和角色的定義,若有違反按相關(guān)規(guī)定處理??偟膩碚f,公司的信息安全制度不夠完善,沒有可以細(xì)化到可執(zhí)行的文件,沒有處理流程,只根據(jù)突發(fā)事件處理。
職務(wù)說明書沒有明確崗位的安全職責(zé),崗位的信息安全級別簡單與行政級別掛鉤,不利于員工自覺遵守。
那么遇到這些問題該如何解決呢?廣匯聯(lián)合建議制定出完善的信息安全策略,這是做ISO27001信息安全管理體系的關(guān)鍵。



熱線: