|
ISO27000策划与准备阶段涉及的工作ISO27000策划与准备阶段涉及的工作教育培训 为了强化组织的 信息安全意识,明确信息安全管理体系的基本要求,进行 信息安全管理体系标准和相关知识的培训是十分必要的,这也是组织搞好信息安全管理的关键因素之一。 拟定计划 确定信息安全方针与信息安全管理体系范围 信息安全方针是关于在一个组织内,指导如何对资产, 包括敏感信息进行管理、保护和分配的规则、指示。这里所谈到的信息安全方针是组织信息安全的总体方针,组织首先应制定信息安 全方针,描述信息安全在组织内的重要性,表明管理层的承诺,提出组织管理信息安全的方法,以便为组织的信息安全提供管理方向 与支持。 现状调查与风险评估 组织信息安全管理现状调查与风险评估工作是建立信息安全管理体系 的基础与关键,在体系建立的整个过程中,风险评估的工作量占了很大比例,风险评估的工作质量直接影响安全控制的合理选择,因 此,组织应责成专门的部门负责此项基础性工作,风险评估人员应理解标准的基本要求,掌握风险评估的方法,熟悉组织商务运作流 程与信息系统。风险评估需要不同部门的管理、信息技术、操作人员参与,必要时应获得信息安全专家的支持。风险评估的结果应被 确认。 信息安全管理体系策划 |