ISO27001認(rèn)證管理者如何定期評審
發(fā)布時(shí)間:2020-09-27 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
管理者應(yīng)按計(jì)劃的時(shí)間間隔(至少每年1次)評審組織的ISMS,以確保IS027001體系持續(xù)的適宜性、充分性和有效性。評審應(yīng)包括評估ISMS改進(jìn)的機(jī)會(huì)和變更的需要,包括信息安全方針和信息安全目標(biāo)。評審的結(jié)果應(yīng)清晰地形成文件,記錄應(yīng)加以保持。
1、評審的輸入
管理評審的輸入應(yīng)包括:
a)ISMS審核和評審的結(jié)果,
b)相關(guān)方的反饋;
c)組織用于改進(jìn)ISMS執(zhí)行情況和有效性的技術(shù),產(chǎn)品或程序;
d)預(yù)防和糾正措施的狀況;
e)以往風(fēng)險(xiǎn)評估沒有充分強(qiáng)調(diào)的脆弱點(diǎn)或威脅;
g)以往管理評審的蹤措施;
h)可能影響ISMS的任何變更;
i)改進(jìn)的建議。
2、評審輸出
管理評審的輸出應(yīng)包括與以下方面有關(guān)的任何決定和措施:
a)ISMS有效性的改進(jìn);
b)風(fēng)險(xiǎn)評估和風(fēng)險(xiǎn)處理計(jì)劃的更新;
c)必要時(shí)修改影響信息安全的程序和控制措施,以響應(yīng)內(nèi)部或外部可能影響ISMS的事態(tài),包括以下的變更:
1)業(yè)務(wù)要求,
2)安全要求,
3)影響現(xiàn)有業(yè)務(wù)要求的業(yè)務(wù)過程;
4)法律法規(guī)環(huán)境,
5)合同義務(wù),
6)風(fēng)險(xiǎn)級別或接受風(fēng)險(xiǎn)的準(zhǔn)則,
7)資源需求,
8)如何測量控制措施有效性的改進(jìn)。
定期的管理評審對ISO27001的有效實(shí)施是至關(guān)重要的,希望各企業(yè)都能引起重視。



熱線: