构建信息安全管理体系:BS7799-2_2002详解与关键要求

需积分: 9 10 下载量 178 浏览量 更新于2024-07-24 收藏 284KB DOC 举报
BS7799-2_2002,全称为《信息安全管理体系——规范与使用指南》,是英国制定的一项重要的信息安全标准。该文档旨在为组织提供一套系统的框架,帮助他们设计、建立和管理一个有效且符合国际最佳实践的信息安全管理体系。它遵循过程方法,并强调与其他管理体系(如ISO9001质量管理体系)的兼容性。 标准的结构清晰,分为多个部分: 1. **前言**:介绍了标准的总体理念和方法论,强调了过程导向和与其他管理体系的集成性。 2. **范围**:明确了标准的应用领域,包括概述和适用性,指出其适用于任何组织,不论规模大小,以确保信息安全的全面覆盖。 3. **名词与定义**:给出了信息安全管理体系中的核心术语和概念,为理解和实施提供基础。 4. **信息安全管理体系要求**: - **总则**:阐述了管理体系的基本原则。 - **建立和管理**:包括设立体系、实施运行、监控评审以及维护改进等步骤。 - **文件化要求**:强调了文档管理和记录的重要性。 - **管理职责**:划分了管理者的责任,如管理承诺、资源分配和员工培训。 5. **信息安全管理体系管理评审**:定期评估管理体系的有效性和效率,参照ISO9001进行。 6. **改进**:鼓励持续改进,包括纠正和预防措施,以及对不符合项的处理。 7. **附件**:提供了详细的操作指南,如风险识别、评估、资源管理、控制措施等,以及与其他管理体系如ISO9001和ISO14001的对应关系。 8. **附录C**:列出了ISO9001:2000、ISO14001与BS7799-2之间的对比,帮助用户理解如何在不同管理体系间协调运作。 BS7799-2_2002的核心价值在于为组织提供了一个标准化的方法,以确保信息安全政策的制定、执行和持续优化,降低风险,保护组织资产,提升客户信任,并满足法律法规的要求。通过遵循这一标准,企业可以提高其整体业务流程的安全性和合规性。
2008-12-25 上传
BS7799标准于1993年由英国贸易工业部立项,于1995年英国首次出版BS 7799-1:1995《信息安全管理实施细则》,它提供了一套综合的、由信息安全最佳惯例组成的实施规则,其目的是作为确定工商业信息系统在大多数情况所需控制范围的参考基准,并且适用于大、中、小组织。1998年英国公布标准的第二部分BS 7799-2《信息安全管理体系规范》,它规定信息安全管理体系要求与信息安全控制要求,它是一个组织的全面或部分信息安全管理体系评估的基础,它可以作为一个正式认证方案的根据。BS7799-1与BS7799-2经过修订于 1999年重新予以发布,1999版考虑了信息处理技术,尤其是在网络和通信领域应用的近期发展,同时还非常强调了商务涉及的信息安全及信息安全的责任。 2000年12月,BS7799-1:1999《信息安全管理实施细则》通过了国际标准化组织ISO的认可,正式成为国际标准----- ISO/IEC17799-1:2000《信息技术-信息安全管理实施细则》。2002年9月5日,BS7799-2:2002草案经过广泛的讨论之后,终于发布成为正式标准,同时BS7799-2:1999被废止。现在,BS7799标准已得到了很多国家的认可,是国际上具有代表性的信息安全管理体系标准。依据BS 7799-2: 2002建立信息安全管理体系并获得认证正成为世界潮流。在某些行业如IC和软件外包,信息安全管理体系认证已成为一些客户的要求条件之一。