ISO/IEC 27001:2005 - Information Security Management System Requ...

需积分: 9 0 下载量 70 浏览量 更新于2024-10-26 收藏 485KB PDF 举报
"27001:2005 完全英文版包含附录A、附录B、附录C以及参考资料,是ISO 27001标准的最终草案版本,由ISO/IEC JTC1发布,秘书处由DIN负责,投票开始于2005年6月30日,结束于2005年8月30日。" ISO 27001 是国际标准化组织(ISO)和国际电工委员会(IEC)联合制定的信息技术安全技术领域的一份重要标准,其全称为"Information technology—Security techniques—Information security management systems—Requirements",即“信息技术——安全技术——信息安全管理体系——要求”。该标准的主要目的是为组织提供一套建立、实施、维护和持续改进信息安全管理体系(ISMS)的框架。 此文档的描述中提到的是FDIS(Final Draft International Standard),这意味着这是标准在正式发布前的最终草案阶段,公开征求业界、技术专家和用户的反馈,以确保其在工业、技术、商业和用户需求方面的适用性。同时,由于标准可能被用作国家法规的参考,因此其内容的审查尤为重要。 标准的附录A通常包含了实施指南和控制措施,这些措施涵盖了信息安全管理的各个方面,如资产管理、访问控制、人员安全、物理和环境安全、通信和操作管理、系统获取、开发和维护、合规性等。附录B和C则可能提供了额外的解释、示例或参考资料,帮助理解和应用标准。 文档中提及的行政注解和专利权益通知,提示了接收者在提交反馈时,应考虑任何相关的专利权问题,并提供支持性文档。这表明ISO标准的制定过程中充分尊重知识产权,并鼓励利益相关方参与和贡献。 最后,PDF免责声明指出,此文件可能包含嵌入式字体,但仅限打印或查看,不能根据Adobe的许可政策进行其他修改,保护了标准文档的完整性和版权。 ISO 27001:2005是关于信息安全管理体系的重要国际标准,它提供了一套全面的方法来管理组织的信息安全风险,确保信息资产的安全性和可靠性。通过实施这一标准,组织能够提升其信息安全水平,符合法律法规要求,并增强客户和业务伙伴的信任。
233 浏览量
信息安全管理体系—— 规范与使用指南 0简介 0.1总则 本国际标准的目的是提供建立、实施、运作、监控、评审、维护和改进信息安全管理体系(ISMS)的模型。采用ISMS应是一个组织的战略决定。组织ISMS的设计和实施受业务需求和目标、安全需求、应用的过程及组织的规模、结构的影响。上述因素和他们的支持系统预计会随事件而变化。希望根据组织的需要去扩充ISMS的实施,如,简单的环境是用简单的ISMS解决方案。 本国际标准可以用于内部、外部评估其符合性。 0.2过程方法 本国际标准鼓励采用过程的方法建立、实施、运作、监控、评审、维护和改进一个组织的ISMS的有效性。 一个组织必须识别和管理许多活动使其有效地运行。通过利用资源和管理,将输入转换为输出的活动,可以被认为是一个过程。通常,一个过程的输出直接形成了下一个过程的输入。 组织内过程体系的应用,连同这些过程的识别和相互作用及管理,可以称之这“过程的方法”。 在本国际标准中,信息安全管理的过程方法鼓励用户强调以下方面的重要性: a) 了解组织信息安全需求和建立信息安全策略和目标的需求; b) 在组织的整体业务风险框架下,通过实施及运作控制措施管理组织的信息安全风险; c) 监控和评审ISMS的执行和有效性; d) 基于客观测量的持续改进。 本国际标准采用了“计划-实施-检查-改进”(PDCA)模型去构架全部ISMS流程。图1显示ISMS如何输入相关方的信息安全需求和期望,经过必要的处理,产生满足需求和期望的产品信息安全输出,图1阐明与条款4、5、6、7、8相关。 采用PDCA模型将影响OECD《信息系统和网络的安全治理》(2002)中陈述的原则,