公司導(dǎo)入ISO27001認(rèn)證體系的必要性
發(fā)布時(shí)間:2020-10-29 作者:廣匯聯(lián)合 來(lái)源:廣匯聯(lián)合
許多人誤以為信息安全是黑客與網(wǎng)絡(luò)專(zhuān)家的事情,其實(shí)并不是這樣,以下我會(huì)用具體案例來(lái)說(shuō)明,信息技術(shù)只是信息安全的一個(gè)手段與工具,并不是用錢(qián)買(mǎi)過(guò)來(lái)就安全了,企業(yè)的信息安全需要我們平時(shí)工作的時(shí)候要注意一些細(xì)節(jié),如工作機(jī)的數(shù)據(jù)平時(shí)要備份,公共文件夾的權(quán)限要設(shè)定清楚,文件柜要上鎖,計(jì)算機(jī)屏幕要設(shè)定定時(shí)屏保且用密碼恢復(fù),對(duì)于企業(yè)購(gòu)買(mǎi)的防火墻,路由器的安全功能要正確的去應(yīng)用執(zhí)行,日后去管理。這些都是ISO27001信息安全管理體系標(biāo)準(zhǔn)所要求的安全事項(xiàng),當(dāng)然這只是標(biāo)準(zhǔn)的冰山一角,自己做過(guò)很多不安全的行為自己都沒(méi)發(fā)覺(jué),標(biāo)準(zhǔn)是國(guó)外先進(jìn)管理經(jīng)驗(yàn)的積累,幫我們收集了所有的安全控制措施,按照這個(gè)標(biāo)準(zhǔn)去執(zhí)行工作,能確保公司信息資產(chǎn)(硬盤(pán)光盤(pán)電子數(shù)據(jù),紙質(zhì)數(shù)據(jù))免受各種威脅(黑客,內(nèi)賊,外部小偷,火災(zāi),雷擊等)。簡(jiǎn)單的說(shuō),ISO27001信息安全管理體系標(biāo)準(zhǔn)要求我們把公司的各項(xiàng)工作體系化運(yùn)作,保護(hù)重要信息資產(chǎn)不受到各種威脅而導(dǎo)致企業(yè)機(jī)密信息泄漏并被人利用,或者是受到環(huán)境及人為的破壞而不能繼續(xù)使用,保持業(yè)務(wù)的持續(xù)運(yùn)營(yíng)是公司的目標(biāo)。?
信息安全管理就是對(duì)信息安全風(fēng)險(xiǎn)進(jìn)行識(shí)別、分析、采取措施將風(fēng)險(xiǎn)降到可接受水平并維持該水平的過(guò)程。企業(yè)的信息安全管理不是一勞永逸的,由于新的威脅不斷出現(xiàn),信息安全管理是一個(gè)相對(duì)的、動(dòng)態(tài)的過(guò)程,企業(yè)能做到的就是要不斷改進(jìn)自身的信息安全狀態(tài),將信息安全風(fēng)險(xiǎn)控制在企業(yè)可接受的范圍之內(nèi),獲得企業(yè)現(xiàn)有條 件下和資源能力范圍內(nèi)最大程度的安全。
在信息安全管理領(lǐng)域,“三分技術(shù),七分管理”的理念已經(jīng)被廣泛接受。通過(guò)閱讀相關(guān)文獻(xiàn)可以發(fā)現(xiàn),早期的信息安全研究主要集中在信息安全技術(shù)方面,20世紀(jì)90年代前后,信息安全在管理方面的研究才開(kāi)始受到重視并逐漸發(fā)展起來(lái)。我們的研究目的是針對(duì)當(dāng)前我國(guó)中小企業(yè)在信息安全實(shí)踐中面臨的問(wèn)題,通過(guò)研究國(guó)內(nèi)外的信息安全管理理論和實(shí)踐,結(jié)合ISO27001信息安全管理體系,提出一個(gè)適合我國(guó)中小企業(yè)的信息安全管理的模型,用以指導(dǎo)我國(guó)中小企業(yè)的信息安全實(shí)踐并不斷提高中小企業(yè)的安全管理能力。
實(shí)施ISO27001效益?
一、ISO27001證書(shū)的獲得,可以客戶(hù)表明,組織或者企業(yè)遵循了所有適用的法律法規(guī)。從而保護(hù)企業(yè)和相關(guān)方的信息交換、知識(shí)產(chǎn)權(quán)、商業(yè)秘密等增加市場(chǎng)的競(jìng)爭(zhēng)優(yōu)勢(shì)。?
二、信息安全管理體系的建立可以和外部團(tuán)體如合作伙伴及客戶(hù)與內(nèi)部團(tuán)體如股東說(shuō)明組織或者企業(yè)為保護(hù)信息所做的努力,同是保護(hù)了客戶(hù)以及企業(yè)自身的知識(shí)產(chǎn)權(quán),使其對(duì)組織或者企業(yè)的信心加強(qiáng),并有助于在同行業(yè)中的競(jìng)爭(zhēng)優(yōu)勢(shì),提升客戶(hù)滿(mǎn)意度及形象。?
三、提升員工信息安全積極態(tài)度,規(guī)范信息安全制度,降低人為所造成的信息安全事故機(jī)率。?
四、提升公司運(yùn)營(yíng)目標(biāo)及達(dá)到業(yè)務(wù)永續(xù)經(jīng)營(yíng)要求目標(biāo)。?
五、滿(mǎn)足組織/企業(yè)對(duì)信息安全的要求及期望。
另外,由于缺乏全局眼光,大多數(shù)企業(yè)仍然專(zhuān)注于保護(hù)網(wǎng)絡(luò),或是提供端點(diǎn)解決方案來(lái)抵御威脅,而沒(méi)有建立以信息為中心的安全策略?!缎畔⒅芸钒踩{(diào)查表明,23.1%的CIO認(rèn)為,所在企業(yè)的信息安全策略有待改進(jìn);還有21.4%的CIO認(rèn)為,信息安全策略、標(biāo)準(zhǔn)的執(zhí)行力不夠,導(dǎo)致企業(yè)抵御威脅的能力下降。
我們廣匯聯(lián)合建議在戰(zhàn)略及管理流程方面,企業(yè)應(yīng)該制定整體信息安全戰(zhàn)略、業(yè)務(wù)持續(xù)及災(zāi)難恢復(fù)戰(zhàn)略和計(jì)劃、配置架構(gòu)的標(biāo)準(zhǔn)和流程以及致力于知識(shí)產(chǎn)權(quán)和信息保護(hù)的政策和流程,并執(zhí)行定期的穿透測(cè)試、威脅和弱點(diǎn)評(píng)估及風(fēng)險(xiǎn)評(píng)估。



熱線:
Q Q: