知识普及!ISO27001认证审核要点

上传人:飞*** 文档编号:44043691 上传时间:2018-06-08 格式:DOC 页数:5 大小:156KB
返回 下载 相关 举报
知识普及!ISO27001认证审核要点_第1页
第1页 / 共5页
知识普及!ISO27001认证审核要点_第2页
第2页 / 共5页
知识普及!ISO27001认证审核要点_第3页
第3页 / 共5页
知识普及!ISO27001认证审核要点_第4页
第4页 / 共5页
知识普及!ISO27001认证审核要点_第5页
第5页 / 共5页
亲,该文档总共5页,全部预览完了,如果喜欢就下载吧!
资源描述

《知识普及!ISO27001认证审核要点》由会员分享,可在线阅读,更多相关《知识普及!ISO27001认证审核要点(5页珍藏版)》请在金锄头文库上搜索。

1、 信息引领未来信息引领未来 服务创造价值服务创造价值官网官网:http:/iso27001iso27001 认证审核认证审核一、一、iso27001iso27001 信息安全管理体系信息安全管理体系 文件审核文件审核ISO27001 信息安全管理体系文件审核的目的是评价组织是否按 GB/T220802008/ISO/IEC27001:2005 的要求建立了文件化的信息安全管理体系;所建立的信息安全管理体系文件对组织的 ISMS 是否充分和适宜,是否符合 ISO27001 标准的要求,并进行了有效的发布和分发控制;组织是否有效地进行了体系文件培训,相关人员是否真正理解和贯彻了体系文件的要求。尽管

2、体系文件全面描述了组织的 ISMS 体系,基于体系文件的审核几乎涉及标准要求的全部内容,还需要另外三条脉络作为补充。iso27001 信息安全管理体系文件审核是初次认证两个阶段都需要进行的工作,但是文审工作应该在第一阶段完成。iso27001 信息安全管理体系体系文件审核主要包括:1 1iso27001iso27001 信息安全管理体系文件控制的审核信息安全管理体系文件控制的审核检查是否按 GB/T220802008/ISO/IEC27001:2005 要求,特别是 4.3.1 中的要求建立了体系文件;是否有规范的记录格式和记录 要求;是否按文件控制要求正式发布了相关文件等。要注意纸质文件和电

3、子文件控制要求的差异,以及电子文件是否存在不同的文件控制系统。实际上,文件控制检 查的关键是判断文件的完整性是否在文件生成、发布、修订、再发布中得到了保持。另外,表明文件发布、使用状态的文件发布控制清单通常是必须的。2 2iso27001iso27001 信息安全管理体系文件内容和实施情况的审核信息安全管理体系文件内容和实施情况的审核对组织按照 GB/T220802008/ISO/IEC27001:2005 条款 4.3.1 建立的文件的内容进行检查,对其实施情况进行追踪。审核员需要 先理解这些文件的内容,进而验证其实施情况,特别是那些能够体现 ISMS 运行效果的证据,以便评价文件的可用性、

4、充分性、适宜性,这也是体系文件审核的重 点。需要重点关注的文件包括:(1) 描述方针、目标、范围、组织的信息安全定义等的文件这些是整个审核的关注焦点。(2) 文件/记录控制程序、内部审核/管理评审程序、预防与纠正措施程序、有效性测量程序等需要检查这些程序的可用性和实施情况。(3) 适用性声明信息引领未来信息引领未来 服务创造价值服务创造价值官网官网:http:/检查适用性声明的完备性,梳理控制措施与体系文件、技术措施、体系范围及安全要求与期望的关系,判断控制措施及其删减的合理性。(4) 规程和规范操作类文件检查文件的可操作性和应用情况,需要注意的是应结合审核过程验证控制措施的有效性。(5) 安

5、全职责分配检查是否建立了 ISMS 安全职责分配表,是否定义了信息安全管理体系建立、实施、运行、监视、评审、保持和改进所需的信息安全职责,是否将所有职责落实到具体岗位和人员身上。二、二、iso27001iso27001 信息安全管理体系信息安全管理体系 风险评估与处置审核风险评估与处置审核检查信息安全管理体系的风险处置计划是否完备,特别是计划信息安全风险评估与处置是 ISMS 的核心过程,风险评估与处置的审核也成为 ISO27001 信息安全管理体系审核的核心脉络,目的是评价受审组织的风险评估是否依据 ISO27001 标准要求的流程进行;组织所确定的风险评估方法是否符合 ISO27001 标

6、准要求;生成的风险评估报告是否与组织确定的方法一致;组织信息资产的收集是否完整、重要度识别是否与组织体系范围内的业务密切相关、脆弱性和威胁的识别是否完整;组织的风险接受准则是否明确、合理;是否根据风险评估制定了可行的风险处置计划,计划是否得到执行、监视与评审;残余风险是否符合组织的风险接受准则,是否对残余风险进行了评估,评估方法是否与组织确定的方法一致。风险评估与处置的审核是第二阶段审核的重点内容之一,主要包括:1 1风险评估与处置程序的审核风险评估与处置程序的审核评价程序的完备性和可执行性,可采用查阅记录、与风险评估小组成员面谈相结合的方式。2 2风险评估方法的审核风险评估方法的审核评价组织

7、所定义的风险评估方法是否符合 ISO27001 标准的要求,是否具有可操作性。评价评估方法是否符合要求主要看该方法是否真正考虑了业务风险的影响因素,以及评估结果是否可比较和可再现,并评价信息资产的收集和风险分析是否覆盖了信息安全管理体系的范围。3 3风险评估报告的审核风险评估报告的审核信息引领未来信息引领未来 服务创造价值服务创造价值官网官网:http:/检查风险评估报告内容是否基本完备,提供的重要资产清单是否与信息安全管理体系范围相适应;这需要审核员具有相当的与受审核组织业务相关的信息技术和信息安全技术的应用知识,风险评估报告是否与组织的信息安全现状明显不符。审核员需要熟悉 ISO27001

8、 标准的风险评估,并需准确了解组织面临的信息安全风险,进而确定主要资产和风险检查点,结合另外三条线进行审核追踪。4 4风险处置计划的审核风险处置计划的审核检查风险处置计划是否完备,特别是计划的实施结果是否得到监视和评审,残余风险是否控制在受审核组织可接受范围之内,没有控制在可接受范围之内的是否得到领导层的批准进而确定风险处置计划的检查点,结合另外三条线进行审核追踪。三、三、ISO27001ISO27001 信息安全管理体系信息安全管理体系 业务连续性审核业务连续性审核风险管理存在不确定性,通过风险管理只能将组织的风险尽量控制在组织可接受范围之内。要想保证组织的业务达到组织所期望的正常运营目标,

9、还需要依赖具有确定性的管理措施业务连续性管理做补充。信息安全连续性管理是业务连续性管理的重要方面,业务连续性/信息安全连续性审核也是 ISO27001 信息安全管理体系审核的重要脉络。业务连续性/信息安全连续性审核目的是评价组织是否进行了关键业务分析,是否分析了关键业务对信息资产的依赖程度,是否建立了业务连续性计划框架,是否针对关键业务/依赖度高的信息资产制定了业务连续性/信息安全连续性计划,信息安全连续性的管理流程是否完整,是否针对业务连续性/信息安全连续性计划制定了演练计划,是否组织了演练,是否对演练进行了分析,是否依据分析结果对业务连续性/信息安全连续性计划、演练计划、管理流程进行改进,

10、是否发生过引起关键业务中断的信息安全事件,如发生过,是否依据信息安全连续性计划实现了关键业务恢复目标,有没有连续性计划外的信息资产影响恢复目标实现。业务连续性/信息安全连续性审核主要在第二阶段审核进行。审核组应重点关注组织业务连续性管理中的信息安全连续性管理,并结合业务连续性的其他方面(例如人员、材料、运输、设施等),但是注意不要用对组织整个业务连续性管理的泛泛检查来代替对业务连续性的信息安全方面的审核。业务连续性/信息安全连续性审核主要包括:1 1业务连续性管理程序检查业务连续性管理程序检查评价程序的可执行性和完备性,可采用查阅记录、与有关工作人员面谈相结合的方式。信息引领未来信息引领未来

11、服务创造价值服务创造价值官网官网:http:/2 2计划和演练情况检查计划和演练情况检查检查组织的关键业务影响分析报告、业务连续性计划框架、信息安全连续性计划,评价组织的业务连续性/信息安全连续性策划;抽样已进行的演练项目,通过人员、演练记录和演练分析报告的检查进一步评价业务连续性/信息安全连续性管理的有效陛等。3 3事件管理检查事件管理检查信息安全事件管理是信息安全管理的基础工作,沿着四条脉络的审核都可能涉及事件管理。发生严重事件时往往会启动业务连续性计划,另外还应根据对事件及其处理情况的分析来改进风险评估和业务连续性管理。因此有必要结合事件管理进一步验证业务连续性管理的有效性。四、四、is

12、o27001iso27001 信息安全管理体系信息安全管理体系 合规性检查合规性检查符合适用法律法规的要求 GB/22080-2008/ISO/IEC27001:2005 的基本要求。合规性检查在初次审核的两个阶段都需要,目的是评价组织是否充分识别了适用的法律法规以及实际执行情况。合规性检查主要包括:1 1资格验证资格验证包括但不仅限于在申请评审及第一阶段审核中对营业执照、特许经营许可、注册地址和办公地址(包括临时场所) 、信息安全管理体系覆盖的人数、法定代表人身份等进行验证,验证可以通过查验证件原件、查验场地产权或租赁协议和核实人数等方式进行。对存在虚假信息的要进一步查明原因,及时妥善处理。

13、2 2法律法规要求识别情况检查法律法规要求识别情况检查首先审核员应了解受审核组织需遵守的法律法规,然后检查组织提供的已识别的法律法规清单,并通过沟通、查验相关材料和环境巡视等方式,检查组织是否存在违反法律法规的行为,进而评价组织的法律法规符合性。3 3保密检查保密检查主要针对有保密要求的组织(例如涉及国家秘密或组织有需要保密的信息)进行检查。应注意对有保密要求的组织在申请评审和任命审核组时就充分考虑其认证风险。原则上,审核组检查的是组织是否建立了相应的保密规程和实际执行情况,审核员一般不应接触保密信息;特殊情况下,确有必要接触保密信息的,应严格按组织的保密规程办理相关信息引领未来信息引领未来 服务创造价值服务创造价值官网官网:http:/手续。4 4知识产权保护检查知识产权保护检查知识产权保护是合规性的重要方面,也是标准附录 A 专门列出的合规性检查项目。合规性检查中需要特别组织是否识别了需要保护的知识产权并落实了保护措施,是否识别了组织的正版化状态,是否落实了正版化策略。例如,检查组织所使用的工具、系统、设备及生产中所采用的技术有没有违反知识产权保护的规定,一旦发现违规则应向组织明确指出。

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 行业资料 > 其它行业文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号