ISO27001認(rèn)證體系管理過程中需要注意些什么 ?
發(fā)布時(shí)間:2020-10-10 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
ISO27001認(rèn)證體系信息安全管理過程中,人員是根本,流程是核心,手段是支撐。
首先要培養(yǎng)強(qiáng)有力的管理組織,分工明確、溝通順暢,協(xié)調(diào)有力、運(yùn)作高效的團(tuán)隊(duì),參與安全管理的人員的知識(shí)、技能應(yīng)適用其崗位要求,并不斷的學(xué)習(xí)成長(zhǎng),適用信息安全快速變化的時(shí)代要求。
其次是建立科學(xué)、合理、易于落地的管理體系ISO27001信息安全管理體系構(gòu)建應(yīng)采用科學(xué)的方法,必須滿足以下幾個(gè)要求:
1、全面化:要針對(duì)評(píng)估中發(fā)現(xiàn)的問題,與最佳實(shí)踐相比較所存在的差距,應(yīng)覆蓋人員和組織、制度和流程、技術(shù)手段等所有要素,覆蓋信息系統(tǒng)的整個(gè)生命周期,覆蓋管理的整個(gè)過程。
2、系統(tǒng)化:管理體系應(yīng)符合PDCA(規(guī)劃、實(shí)施、檢查、改進(jìn))思想,必須要有測(cè)量、反饋機(jī)制,能夠進(jìn)行內(nèi)部監(jiān)督、審計(jì),形成正向的內(nèi)部激勵(lì)機(jī)制,不斷進(jìn)行改進(jìn)和完善。
3、流程化:制度是有益的、必須的,但還必須貫穿部門間的、目標(biāo)可控,易于落地的流程。流程使人員不需要關(guān)注過多的制度,只需按照流程工作即可,減輕了人員負(fù)擔(dān)。
4、規(guī)范化:對(duì)于具體工作,必須給出明確的工作指導(dǎo)和表單,規(guī)范人員的操作行為。
5、融合化:安全管理不是一個(gè)獨(dú)立的體系,應(yīng)與現(xiàn)代運(yùn)維管理、內(nèi)部控制等現(xiàn)有制度和流程相融合,借鑒Cobit、ITIL、 CMMI、 PMP/PRINCE2.隱私數(shù)據(jù)保護(hù)等管理思想或方法的長(zhǎng)處。



熱線: