新标认证网 > ISO服务 > ISO27000信息安全管理体系认证 > iso27000认证的申请条件
条件如下参考:
1.在定义的范围内进行审计。
2.保持客观性。
3.收集和分析与审核质量体系相关的证据,以得出结论。
4.小心可能影响审计结果的证据,并可能需要更广泛的审计。
5.回答以下问题:
(1)被审核方人员是否理解、获取、理解和使用描述或支持质量体系要素所需的程序、文件或其他材料。
(2)用于描述质量体系的所有文件和其他材料是否足以满足达到规定的质量目标的要求。
始终坚持道德标准。
扩展资料:
实施产品质量认证的目的是保证产品质量,提高产品声誉,保护用户和消费者的利益,促进国际贸易,开展国际质量认证合作。
Iso9001:2008质量管理体系
Iso14001:2004环境管理体系
Ohsas18001:2001职业健康安全体系
Iso22000:2005食品安全管理体系
HACCP:危害分析关键控制点
ISO/ts16949:2009汽车行业技术规范(又称:汽车行业质量管理体系认证)
Iso13485:2003医疗器械质量管理体系
ISO10012:计量管理体系认证
Iso27001:2005信息安全管理系统
ISO20000:信息技术服务管理系统
ISO26000:社会责任管理体系(代替SA8000)
与质量管理体系的ISO9000系列和环境管理体系的ISO14000系列标准类似,信息安全管理体系(InformationSecurityManagementSystem,ISMS)是ISO发展的-个信息安全管理标准族,预留了ISO/IEC27000系列编号。
ISO27001在其中具有核心作用,ISO270000信息安全标准族其中最主要的几个标准图示如下:
更多标准罗列如下,从行业、技术、应用等角度涵盖了信息安全的方方面面:
ISO27000
信息技术—安全技术—信息安全管理体系—概况与术语
该标准对构成ISMS标准族的信息安全管理标准进行了概述,并规定了与ISMS系列标准相关的术语。
ISO27001
信息技术—安全技术—信息安全管理体系—要求
该标准源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式发布。
ISO27001用于为建立、实施、运行、监视、评审、保持和改进信息安全管理体系(InformationSecurityManagementSystem,简称ISMS)提供模型。采用ISMS应当是一个组织的一项战略性决策。一个组织的ISMS的设计和实施受业务需求和目标、安全需求、所采用的过程以及组织的规模和结构的影响。上述因素及其支持过程会不断发生变化。期望信息安全管理体系可以根据组织的需求而测量,例如简单的情形可采用简单的ISMS解决方案。ISO27001标准可以作为评估组织满足顾客、组织本身及法律法规的信息安全要求的能力的依据,无论是组织自我评估还是评估供方能力,都可以采用,也可以用作独立第三方认证的依据。上海信息化培训中心提供IRCA认可ISO27001LA信息安全管理体系主任审核师培训。
ISO27002
信息技术—安全技术—信息安全管理实用规则该标准取代了ISO/IEC17799:2005,直接由ISO/IEC17799:2005更改标准编号为ISO/IEC27002,已于2007年4月实施。
本标准为在组织内启动、实施、保持和改进信息安全管理提供指南和通用的原则。本标准概述的目标提供了有关信息安全管理通常公认的目标的通用指南。
本标准的控制目标和控制措施预期被实施以满足由风险评估所识别的要求。本标准可以作为一个实践指南服务于开发组织的安全标准和有效的安全管理实践,帮助构建组织间活动的信心。本标准包含的实施规则可以认为是开发组织具体指南的起点。本实施规则中的控制和指导并不全都是适用的。而且,可能需要本标准中未包括的附加控制和指南。当开发包括附加控制和指南的文件时,包括对本标准适用的条款进行交叉引用可能是有用的,该交叉引用便于审核员和商业伙伴进行符合性核查。
ISO27003
信息技术—安全技术—信息安全管理体系实施指南
该标准已于2010年2月正式发布。该标准为按照ISO/IEC27001建立信息安全管理体系(ISMS)实施计划提供应用指南。通常将ISMS作为一个项目实施。
ISO27004
信息技术—安全技术—信息安全管理—测量
该标准已于2009年12月正式发布。该标准旨在帮助组织测量、报告和系统性的改进其信息安全管理体系的有效性。该标准为制订测量项和实施测量提供指南,以评估信息安全管理体系和ISO/IEC27001规定的控制措施的实施效果。
ISO27005
信息技术—安全技术—信息安全风险管理
该标准以BS7799-3和ISO13335为基础,已于2008年6月正式发布。本标准描述了信息安全风险管理的要求,可以用于风险评估,识别安全要求,支撑信息安全管理体系的建立和维持。
ISO27006
信息技术—安全技术—信息安全管理体系审核认证机构要求
该标准已于2007年2月正式发布。该标准对提供ISMS认证的机构提出要求,所有提供ISMS认证服务的机构需要按照该标准的要求证明其能力和可靠性。
ISO27007
信息技术—安全技术—信息安全管理体系审核指南
该标准为按照ISO/IEC27001对信息安全管理体系进行审核的认证机构、内部审核员、外部/第三方审核员以及其它审核活动提供指南。
ISO27008
信息技术—安全技术—ISMS控制措施的审核员指南
该标准为所有的信息安全管理体系审核员提供关于“基于风险方法选择ISMS控制措施”指南。该标准通过阐明ISMS与所选择的控制之间的关系,为信息安全风险管理过程,以及内外部的ISMS审核提供支持。并为如何验证“ISMS控制措施”的实施程度提供指南。
ISO/IEC27009:信息安全治理框架
ISO27010
信息技术—安全技术—组织间的信息安全管理
该标准将包含多个部分,为跨行业、跨领域、跨国家间分享有关信息安全风险、控制措施、争议以及安全事件的信息提供指南。
ISO27011
信息技术—安全技术—电信机构基于ISO/IEC27002的信息安全管理指南
该标准已于2008年12月正式发布。该标准用于电信行业,由ITU-T和ISO/IECJTC1/SC27共同制订,并联合发布ITU-TX.1051和ISO/IEC27011。
对电信机构而言,信息及其支撑流程、通信设施、网络和线路是重要的经营资产,信息安全对于电信机构恰当的管理其经营资产,正确并成功地保持其经营活动的连续性至关重要。本标准为电信机构的信息安全管理提供了要求,规定了电信企业在整体经营风险框架下建立、实施、运行、监视、评审、维持和改进其文件化的信息安全管理体系(ISMS)的要求。
ISO/IEC27012:电子政府服务
ISO27013
IT技术—安全技术—ISO/IEC20000-1和ISO/IEC27001整合实施指南
该标准为整合实施ISO/IEC27001(信息安全管理体系)和ISO/IEC20000-1(IT服务管理规范)提供指南。
ISO27014
信息技术—安全技术—信息安全治理架构
该标准旨在帮助组织治理信息安全。信息安全治理将考虑:组织的经营战略、方针和目标;符合适用的、与治理相关的法律法规;符合组织对第三方的合同义务或其它法律义务,反之亦然;为向第三方提供保证所需的审核,以及证书需求。
ISO27015
信息技术—安全技术—金融保险行业信息安全管理体系指南
该标准旨在帮助金融服务行业的组织(如:银行、保险公司、信用卡公司等)使用ISO27000系列标准实施ISMS。虽然该行业已经有了一些风险和安全管理标准,如:ISOTR13569—银行业信息安全指南,但由SC27开发的ISMS实施指南将会更直接的体现ISO/IEC27001和ISO/IEC27002。
ISO27031
信息技术—安全技术—业务连续性的ICT准备能力指南
ISO/IEC27031将说明ICT(信息和通信技术)在确保业务连续性方面所起作用的概念和原则。该标准将:为所有类型的组织(私人、政府、非政府)提供框架(方法和流程);为改进作为组织ISMS一部分的ICT准备能力、保证业务连续性,识别和规定全部有关的内容,包括:绩效准则、实施细节等;使一个组织能够测量其持续性、安全性,从而具备以一种一致的、验证过的方法从灾难中恢复的准备能力。
ISO27032
信息技术—安全技术—网络空间安全指南
ISO/IEC27032将阐述“网络空间”所面临的独特的安全问题。“网络空间”在标准中定义为:不以任何物理方式存在的,通过技术设施和网络互相联接的因特网中人员、软件、服务相互作用所导致的复杂环境。网络空间存在着目前信息安全、互联网安全、网络安全和ICT安全所不能涵盖的安全问题,原因是这些安全领域之间存在差距。网络空间安全将解决在网络空间中,由于不同的安全领域差距导致的安全问题。同时,网络空间安全为网络空间中不同的安全利益相关者提供合作框架基础。
ISO27033
信息技术—安全技术—网络安全
(其中的第一部分ISO/IEC27033-1已于2009年12月正式发布)。
ISO/IEC27033将是一个包含多个部分的标准,来自于已经存在的网络安全标准ISO/IEC18028的五个部分。现有的标准将不仅是改换名称,而是被大幅修改。
ISO/IEC27033为实施ISO/IEC27002所介绍的网络安全控制提供详细指南,包含以下部分:
ISO/IEC27033-1:2009Informationtechnology--Securitytechniques--Networksecurity--Part1:Overviewandconcepts
ISO/IEC27033-2:Guidelinesforthedesignandimplementationofnetworksecurity
ISO/IEC27033-3:Referencenetworkingscenarios--threats,designtechniquesandcontrolissues
ISO/IEC27033-4:Securingcommunicationsbetweennetworksusingsecuritygateways--threats,designtechniquesandcontrolissues
ISO/IEC27033-5:SecuringVirtualPrivateNetworks--threats,designtechniquesandcontrolissues
ISO/IEC27033-6:IPconvergence
ISO/IEC27033-7:Guidelinesforsecuringwirelessnetworking--Risks,designtechniquesandcontrolissues
ISO/IEC27033-8:Guidelinesforsecuring[insertothernetworksecurityaspects]--Risks,designtechniquesandcontrolissues
ISO27034
信息技术—安全技术—应用安全
ISO/IEC27034将是一个包含多个部分的标准。该标准通过一组与组织的系统开发生命周期相整合的过程,为规化、设计、选择和实施信息安全控制措施提供指南。该标准包含如下部分:
ISO/IEC27034-1-Informationtechnology—Securitytechniques—Applicationsecurityoverviewandconcepts
ISO/IEC27034-2-OrganizationNormativeFramework
ISO/IEC27034-3-ApplicationSecurityManagementProcess
ISO/IEC27034-4-Applicationsecurityvalidation
ISO/IEC27034-5-Protocolsandapplicationsecuritycontroldatastructure
ISO/IEC27034-6-Securityguidanceforspecificapplications
ISO27035
信息技术—安全技术—安全事件管理
ISO/IEC27035将由ISOTR18044升级而成。
ISO27036
IT安全—安全技术—外包安全管理指南
ISO/IEC27036将指导组织评价和消除包含在采购、使用外包服务中的安全风险,支持对外包实施ISO/IEC27002的安全控制措施。
ISO27037
IT安全—安全技术—数字证据的识别、收集、获取和保存指南
该标准将为电子证据的识别、收集、获取、标识、储存、搬运和保护提供详细的指南。
目前,该标准的名称和范围仍未确定。
ISO27799
医疗信息学—使用ISO/IEC27002的医疗信息安全管理
该标准是由ISO负责医疗信息学的技术委员会TC215发布的,而不是由负责ISO27K的ISOIEC联合技术委员会JTC1/SC27发布。因此,ISO27799是否是ISO/IEC27000系列标准中的一个还存在争议。ISO27799:2008为在医疗信息领域理解和实施ISO/IEC27002提供支持,是ISO/IEC27002的伴随标准。
除了合法的资料外,其他的体系的建立,都是需要专业的人辅导,特别是这个行业出身的咨询师来辅导才可以很好的建立符合企业本身的管理体系。(虽然一般行业在网上都能找到相应的文件,但是还有很多细节也是关键的东西,都是要通过咨询师来达成的。)
本文地址:https://www.xinbiaorz.cn/ISO/232.html
免责声明:文章内容来源网络或者用户自行上传,如侵犯到您的合法权益,请联系删除!
商标注册、专利申请、项目申报、高新技术企业认定服务,联系电话:15066136223
09-21
09-21
09-21
09-21
09-21
09-21
09-21
09-21
09-21
09-21