系統信息安全
可證明的數據和信息安全
信息安全是企業文化的一部分
有效實施風險管理流程
不斷提高安全級別
什麽是 ISO 27001?
信息無處不在,是每個流程的一部分。有時,它可能無關緊要,但很多時候,它卻是至關重要的機密信息。為了對組織進行這一重要區分,有必要對信息進行分類。這是因為 ISO/IEC 27001 規定的信息安全管理系統 (ISMS) 的保護措施就是基於這種分類。
ISMS 建立了保護操作數據及其機密性的框架。同時,這一全球公認的標準還能確保企業流程中所涉及的 IT 系統的可用性。在這種情況下,ISO 27001 認證向市場發出了一個強烈的信號:即對 ISMS 的有效性進行獨立的外部評估和確認。
ISO/IEC 27001 的第二版可追溯到 2013 年。現在,這項國際公認的 ISMS 標準已更新,並於 2022 年 10 月 25 日重新發布了第三版 ISO/IEC27001:2022。作為 ISO 27001 附件 A 的實施指南,ISO/IEC 27002 於 2022 年 2 月進行了全面修訂並發布,此次修訂是修訂後的必然結果。
現有 ISO 27001 證書的過渡期為自新 ISO/IEC 27001:2022 發布月最後一天起三年,這意味著所有根據 ISO/IEC 27001:2013 頒發的證書必須在 2025 年 10 月 31 日之前轉換為 2022 版ISO 27001。
ISO 27001 認證適合哪些人?
例如,在德國,隸屬於關鍵基礎設施部門(KRITIS)並超過一定門檻的公司必須提供證據,證明他們是如何確保信息安全的。KRITIS 部門包括能源、水、衛生、金融和保險、食品、運輸和交通、信息技術和電信。相應的實施證明可通過安全審計、測試或認證來提供。為此,可以使用 ISO 27001 等公認標準或德國聯邦信息安全辦公室 (BSI) 認可的特定行業安全標準作為審核依據。
ISO 27001 標準為何對我公司有用?
ISO 27001 的附件 A 在公司特定風險分析的基礎上與第 6.1.3 節結合使用,在實踐中特別有價值。附件 A 中列出的信息安全控製措施直接源於現行 ISO 27002 第 5 至 8 節中列出的措施,並與之保持一致。
在此之前,ISO/IEC 27001:2013 的附件 A 中總共包含 114 項控製措施,用於應對信息安全風險,細分為 14 個部分和 35 個控製目標。在新版 ISO/IEC 27001:2022-10 中,附件 A 現在包含 93 個相關安全方面的控製措施,這些控製措施被分配到 4 個主題領域。
事實證明,將公司流程與 ISO 27001 保持一致可帶來許多好處:
- 不斷提高安全級別
- 降低現有風險
- 遵守合規要求
- 提高員工意識
- 提高客戶滿意度
有高層管理人員參與的內部審計和管理審查 最高管理層是實現這一目標的內部杠桿。
其他積極方面還包括,監管機構、保險公司、銀行、合作公司等相關方會對貴公司建立更高的信任度。這是因為,經過認證的管理系統表明,貴公司以結構化的方式處理風險,並支持持續改進 (CIP),使其更能抵禦不必要的影響。
ISO/IEC 27001 國際標準也可以獨立於其他管理體系(如 ISO 9001 (質量管理)或 ISO 14001(環境管理)。
誰有權進行 ISO 27001 認證?
現行的 ISO/IEC 27006-1:2024 於 2024 年 3 月發布。德文版 DIN EN ISO/IEC 27006-1 於 2024 年 8 月發布,可從DIN Media 獲取。新標準將完全取代舊版本 ISO/IEC 27006:2015 和修訂版 Amd 1:2020。因此,要求每個經認可的認證機構最遲在 2026 年 3 月底之前實施其中包含的更改。DQS 致力於盡早對內部流程實施所需的變更。DAkkS 將對及時實施情況進行核查。對於 ISO/IEC 27001:2022 的用戶而言,過渡到最新版本不會導致其信息安全管理系統的要求發生任何變化。
業務連續性管理(BCM)和信息安全:無與倫比的團隊
綜合方法具有決定性的優勢:
- 全危險方法:ISO 27001 側重於保護信息和數據免遭丟失、盜竊或篡改,而ISO 22301則確保企業即使在面臨其他威脅(供應鏈中斷、停電、極端天氣事件)時也能繼續運營並迅速恢復正常。
- 有效預防威脅:這兩個管理體系之間的緊密聯系使組織能夠預防性地和反應性地應對風險--從網絡攻擊到自然災害,都能建立有效的應急和危機管理系統
- 協同效應:同時實施兩種標準可減少整合和認證所需的工作量。可以協調流程,優化接口,避免重復工作。ISO 27001 已經要求 ISO22301的個別要素。
通過認證,企業不僅能證明自己有能力全面規避危險,還能在發生網絡攻擊或其他安全事件時增強客戶、合作夥伴和利益相關方的信任。業連管和信息安全不僅僅是兩個部分的總和--它們是一個無與倫比的團隊,可以幫助企業面向未來。
ISO 27001 認證如何運作?
一旦實施了 ISO 27001 的所有要求,您就可以對您的管理系統進行認證。您將在 DQS 經歷一個多階段的認證過程。如果公司已經建立了經認證的管理體系,則認證過程可以縮短。
第一步,您將與我們討論貴公司和 ISO 27001 認證的目標。在此基礎上,您將收到一份針對貴公司個性化需求的詳細報價。
認證審核首先要對 ISMS 進行系統分析和評估(審核階段 1)。在此,審核員將確定您的管理體系是否完善,是否已做好認證準備。在下一步(系統審核階段 2)中,審核員將應用 ISO 27001 標準評估現場所有管理流程的有效性。審核結果將在最後一次會議上公布。如有必要,將商定行動計劃。
認證審核結束後,DQS 獨立認證委員會將對審核結果進行評估。如果符合所有標準要求,您將獲得 ISO 27001 證書。
認證成功後,至少每年一次對 ISMS 的關鍵部分進行現場重新審核,以確保持續改進。
ISO 27001 證書的有效期最長為三年。在到期前要及時進行重新認證,以確保持續符合適用的標準要求。符合要求後,將頒發新的證書。
ISO 27001 認證的費用是多少?
ISO 27001 認證費用主要根據以下四項標準確定:
1.信息安全管理系統的復雜程度。
考慮貴公司的關鍵價值(如專利、個人數據、設施、流程)。認證費用主要基於信息安全要求以及信息的保密性、完整性和可用性(VIV)受影響的程度。
2.貴公司在 ISMS 範圍內的核心業務
此時,與貴公司業務流程相關的風險尤其對確定必要的審計工作起著重要作用。法律要求以及復雜、個性化的客戶要求都要考慮在內。
3.ISMS 中使用的主要技術和組件
在審計過程中,要對 ISMS 的技術和各個組成部分進行檢查。其中包括 IT 平臺、服務器、數據庫、應用程序和網段。這裏的基本規則是標準系統的比例越高,IT 的復雜程度越低,所需的工作量就越小。ISO 27001 認證的成本也取決於此。
4 內部開發在 ISMS 中的比例
如果沒有內部開發,主要使用標準化的軟件平臺,那麽評估的工作量就會降低。如果貴公司 ISMS 的特點是大量使用自主開發的軟件,而且這些軟件主要用於中心業務領域,那麽認證工作的難度就會增加。
為了讓我們能夠為您提供 ISMS 認證的成本概況,我們需要您事先提供有關您的業務模式和應用領域的準確信息。這樣我們才能為您提供量身定製的服務。
您對我們的期望
新版 ISO/IEC 27001:2022 - 主要變化
在本篇 DQS 博文中,您將了解到有關 ISO 27001:2022 標準修訂版中主要變更和新增內容的最重要信息。