ISO27001认证标准:
世界广泛采用的关于信息安全管理体系的英国标准——BS7799-2:2002,经修订后,于2005年10月15日作为ISO/IEC27001:2005发布。
本文旨在向组织指出标准的变化及在实际应用中的意义,协助组织做好向新标准过渡的准备。
新标准的正式标题是:《BS 7799-2:2005 (ISO/IEC27001:2005)信息技术-安全技术-信息安全管理体系-要求》这意味着它不仅仅是IT标准,标题中的“信息技术-安全技术”表明它还是以ISO委员会(JTC1/SC27)的名义发表的。该标准的焦点还是放在贯穿组织的信息安全管理上。大部分控制在实际中会在IT部门或IT组织内部实现,但总体上标准执行的重点仍应放在业务信息的风险上。
标准的主要改变在于它现在是国际公认的,这意味着除了英国标准的国际认可,组织可以构建一个全球性的框架来管理他们的信息安全。不管是为了组织自身的商业信息,如财政信息,知识产权,职员资料等等,或者是客户或第三方与组织间沟通的信息,标准都是适用的。实际上,它是组织能够对他们的信息安全管理系统进行客观独立评估的唯yi。
新版的已经有一系列更新来阐明巩固原始英国标准——BS7799-2:2002的要求。这些更新主要集中在以下范围:风险评估、合同责任、范围、管理决策以及所选控制措施有效性的测量等。对于采用BS7799-2:2002的组织来说,新版的并没有太大的影响。zui大的影响就是要求对所选的控制措施或控制措施组合的有效性进行测量。