企業(yè)認證ISO27001該如何制定風(fēng)險評估計劃?
發(fā)布時間:2020-09-30 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
一、確定信息安全風(fēng)險評估依據(jù)和方法
ISO27001信息安全風(fēng)險評估依據(jù)包括現(xiàn)有國際或國家有關(guān)信息安全標準、組織的行業(yè)主管機關(guān)的業(yè)務(wù)系統(tǒng)的要求和制度、組織的信息系統(tǒng)互聯(lián)單位的安全要求、組織的信息系統(tǒng)本身的實時性或性能要求等根據(jù)信息安全評估風(fēng)險依據(jù),并綜合考慮信息安全K評估的目的、范圍、時間、效果評估人員素質(zhì)等因素,選擇具體的風(fēng)險計算方法,并依據(jù)組織業(yè)務(wù)實施對系統(tǒng)安全運行的需求確定相關(guān)的評估斷依據(jù),使之能夠與組織壞境和安全要求相適應(yīng)。
二、制定信息安全風(fēng)險評估方案
ISO27001信息安全風(fēng)險評估方案的內(nèi)容一般包括:
團隊組織:包括評估團隊成員、組織結(jié)構(gòu)、角色、責(zé)任等內(nèi)容。工作計劃、信息安全風(fēng)險評估各階段的工作計劃,包括工作內(nèi)容、工作形式、工作成果等內(nèi)容、時間進度安排、項目實施的時間進度安排。



熱線: