

热门搜索:
全体员工
根据相关信息安全要求,配合相关人员工作开展,理解并遵守本规定定义的内容。
a) 遵守信息安全规章制度,遵循操作规范和流程;
b) 履行岗位信息安全职责,执行信息安全工作任务;
c) 作为信息资产使用者,妥善使用并保护工作所涉及的信息资产;
d) 及时上报信息安全事件或隐患;
e) 参与信息安全教育和培训。
1内部审核准备
信息安全工作小组在内审前确定审核组长和审核员,经体系负责人批准后,组建审核组。
无论审核组长还是审核员必须符合下列条件:
1) 经培训,取得内审员资格或具有相关能力;
2) 具备相应的标准知识,具有责任心,较强的沟通和文字表达能力;
3) 熟悉审核程序,掌握审核方法;
4) 与被审查部门无直接责任和利害关系。
2内审实施计划
审核组组长编制《内部审核计划》,报体系负责人审批后,由信息安全工作小组提前下发受审部门。受审核部门做好准备工作,如对审核计划有异议,需在实施审核前向审核组长反馈,协商调整。内部审核计划应包括审核目的、审核范围、审核准则、审核重点、审核人员及分工、会议和日程安排等内容。
3审核组预备会议
审核组长组织召开审核组预备会议。内容包括:
1) 通报内部审核计划;
2) 明确审核员的分工;
3) 对审核员的工作提出具体要求;
4) 必要时对审核员进行培训。
4审核收集
内审员收集审核所需的文件和资料,如:如标准、信息安全管理手册、有关程序文件、合同、法律法规、客户及相关方要求等。并根据分工,编制《内部审核检查表》交审核组长批准。
条款 7.3 评审输出
a)管理评审的输出要包括ISMS有效性的改进 l 是否有一个确保管理评审的输出包括5方面要求的过程?
l 是否管理评审做出了改进ISMS有效性的决定?
b)管理评审的输出要包括风险评估和风险处理计划的更新 l 是否管理评审做出了更新风险评估和风险处理计划的决定?
c) 管理评审的输出要包括必要时对影响信息安全的程序和控制措施的修改,以应对可能冲击ISMS的内外事件 l 是否管理评审做出了在必要时对影响信息安全的程序和控制措施的修改决定,以应对可能冲击ISMS的内外事件?
d) 管理评审的输出要包括对资源需求的决定 l 是否管理评审做出了对资源需求的决定?
e) 管理评审的输出要包括改进测量控制措施有效性的方法 l 是否包含有控制措施有效性测量方法的改进?
条款 8.1 持续改进
组织要持续改进ISMS的有效性 l 是否有一个确保组织持续改进ISMS有效性的过程?
A.14 信息系统获取、开发和维护
A.14.1 A.14.1.1 安全要求分析和说明 查阅系统开发中安全需求分析和说明等相关文件
信息系统的安全要求 A.14.1.2公共网络应用服务安全 询问、验证对网站信息的发布管理过程
A.14.1.3保护应用服务交易 检查业务数据、管理信息的保护权限
A.14.2 A.14.2.1安全开发策略 检查是否制定及应用关于软件和系统的开发规则,并应用于组织内的开发
开发和支持过程的安全 A.14.2.2 变更控制规程 查阅变更控制等相关文件。
A.14.2.3 操作系统变更后应用的技术评审 查阅操作系统变更后对应用的技术评审记录。
A.14.2.4 软件包变更的限制 询问对系统变更的限制措施。
A.14.2.5系统开发程序(安全系统原则) 检查是否建立安全系统开发流程,记录,维护并应用到任何信息系统开发工作
A.14.2.6安全的开发环境 检查开发、测试和生产环境是否分离
A.14.2.7 外包软件开发 是否有外包管理规定,是否按规定来监督外包项目的执行
A.14.2.8系统安全性测试 检查是否在开发过程中,测试了功能的安全性
A.14.2.9系统验收测试 查阅系统建设完成时的验收标准和验收记录
A.14.3 A.14.3.1 系统测试数据的保护 询问对系统测试数据的包括措施。