热门搜索:

深圳、广州、东莞、佛山、惠州、中山、汕头、珠海、湛江、茂名、江门、汕尾、潮州、肇庆、揭阳、阳江、韶关地区的ISO9001质量管理体系认证、BRC食品安全全球标准认证、IFS、GRS认证、IATF16949认证、ISO45001职业健康与安全管理体系认证、GRS全球回收标志认证、iso22000认证等项目的咨询。

    广东ISO27001认证审核 信息安全管理体系认证需要那些材料

    更新时间:2026-08-26   浏览数:205
    所属行业:商务服务 认证服务
    发货地址:广东省深圳市龙岗区平湖街道禾花社区  
    产品数量:9999.00个
    价格:¥450000.00 元/个 起
    公司名称深圳汉墨管理咨询有限公司 行业认证服务业 认证种类信息安全管理体系认证 服务内容ISO27001信息安全管理体系认证培训辅导 服务电话 所在地深圳 ISO认证ISO27001信息安全管理体系认证咨询 ISO27001认证ISO27001信息安全管理体系认证办理 发货地深圳或广州 ISO27001认证办理信息安全管理体系认证办理
    A.11 物理和环境安全
    A.11.1 A.11.1.1 物理安全边界 结合ISMS范围文件,访问行政部等相关部门,了解组织的物理边界控制、出入口控制、办公室防护等措施和执行情况。
    安全区域 A.11.1.2 物理入口控制 如调阅监控录像资料等。
    A.11.1.3 办公室、房间和设施的安全保护
    A.11.1.4外部和环境威胁的安全防护 询问、验证组织防止火灾、洪水、地震、爆炸和其他形式的灾害的防范情况。
    A.11.1.5 在安全区域工作 询问、验证组织安全区域内的物理防护。
    A.11.1.6 公共访问、交接区安全 询问、验证组织公共访问、交接区内的防护措施
    A.11.2 A.11.2.1 设备安置和保护 询问、验证组织设备安置和保护措施。查阅信息安全管理小组管理规定等相关文件。
    设备安全 A.11.2.2 支持性设施 询问、验证组织支持性设施(例如供水、供电、温度调节等)的运行情况。查阅信息安全管理小组记录等。
    A.11.2.3 布缆安全 询问在线运维人员等相关部门在布线方面是否符合相关国家标准,并验证。
    A.11.2.4 设备维护 询问、验证组织设备维护情况,查阅设备维护记录。
    A.11.2.5组织场所外的设备的安全 询问、验证组织对场所外的设备的安全保护措施。
    A.11.2.6资产的移动 询问、验证对资产的移动的安全防护措施。
    A.11.2.7设备的安全处置或再利用 询问、验证电脑等设备报废后的处理流程,是否满足规定的要求。
    A.11.2.8无人值守的用户设备 询问、验证无人值守的用户设备的安全措施情况。
    A.11.2.9清空桌面和屏幕策略 检查、验证清空桌面和屏幕策略执行情况。
    广东ISO27001认证审核
    目的和范围
    为了有效控制信息安全管理体系文件,对文件的编制、审核、批准、标识、发放、管理、使用、评审、更改、修订、作废等过程实施有效控制,确保部门使用现行的有效版本,特制订本制度。
    本制度适用于信息安全管理体系文件的管理。
    1. 引用文件
    1) 《合规性实施制度》
    2) 《信息资产分类分级管理制度》
    2. 职责和权限
    1) 总裁办是信息安全管理体系文件的归口部门,负责信息安全有关的所有文件的管理与控制。
    2) 各部门:负责本部门信息安全管理文件的管理与控制。
    3. 管理内容及控制要求
    4.1 文件的分类
    信息安全管理体系文件主要包括:
    1) 层:信息安全管理手册、信息安全目标、信息安全适用性声明(SOA)、信息安全策略;
    2) *二层:制度文件;
    3) *三层:各管理规定、管理办法、流程、作业指导书(指南)及外来文件等;
    4) *四层:记录、表单。记录控制执行《记录控制制度》。
    4.2 文件编制
    文件编制要有充分的依据,体现系统协调,可操作、可检查的原则。
    1) 层:信息安全管理手册由体系负责人组织编写,信息安全管理者代表审核,总经理批准发布。
    2) 第二、三层:由相关责任部门编写,信息安全管理者代表审核,总经理批准发布。
    3) *四层:由相关责任部门编写,文档负责人审批,信息安全管理者代表批准发布。
    广东ISO27001认证审核
    1. 目的和范围
    按年度进行信息安全管理体系的内部审核,以验证管理活动和有关结果是否符合信息安全管理体系标准及公司信息安全管理体系文件的要求;是否符合相关法律法规要求、客户和相关方的要求;确保信息安全管理体系与标准的符合性、适宜性和有效性。
    本制度适用于信息安全管理体系内部审核。
    2. 引用文件
    1) 下列文件中的条款通过本规定的引用而成为本规定的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励各部门研究是否可使用这些文件的版本。凡是不注日期的引用文件,其版本适用于本标准。
    2) GB/T 22080-2016/ISO/IEC 27001:2013 信息技术-安全技术-信息安全管理体系要求
    3) GB/T 22081-2016/ISO/IEC 27002:2013 信息技术-安全技术-信息安全管理实施细则
    4) 《纠正和预防措施控制制度》
    5) 《文件控制制度》
    广东ISO27001认证审核
    ISO27001认证注意事项
    注意事项
    1. 整个ISO27001从发布文件到终评估少4个月
    2. 首先修改信息安全手册:公司组织架构:10人以下
    3. 然后修改适应性声明文档;ISO27001标准的附录A很重要,适应性声明是根据附录A制定的,评估时根据适应性声明作为评估范围
    4. 重点是管理评审和内审,至少1次,内审后至少1周之后进行管理评审
    5. “风险评估”每个部门必须看,重要资产清单、风险识别、评估、缓解措施很重要,针对资产风险制定的安全措施的实施记录要全
    6. 0101-信息安全风险识别与评价管理程序 :每个部门必须看,关键是资产、威胁、脆弱性赋值、风险等级评价
    1. 重要的文档
    a. 信息安全手册
    i. 重要的是确定组织架构、总共的人员数量,每个部门的人员数量
    ii. 信息安全角色和职责
    iii. 确定授权的管理者代表
    b. 适应性声明
    i. 与ISO27001标准的附录A条款的对应表,确定哪些条款适用、哪些条款不适用
    ii. 不适用的条款需要写明不适应的理由
    c. 0101-信息安全风险识别与评价管理程序
    i. 信息资产识别与评价
    ii. 对资产价值、威胁、脆弱性的评分
    d. “风险评估”相关的记录文档
    2. 重要的活动
    a. 内审
    i. 确定至少2个内审员(属于不同的部门),对公司所有部门的ISO27001遵循情况进行内审
    ii. 至少内审1次,正式评估之**个半月左右进行内审即可
    b. 管理评审
    i. 确定1个管理者代表
    ii. 内审后一周做管理评审
    3. 重要的资产管理
    a. 服务器
    b. 办公区域,门禁管理
    c. 软件是否是正版的,正版软件需要提供正版 的证明,不是正版的软件需要提供使用授权书
    4. 文档修改要求
    a. 发布时间为 年 月 日
    b. 修改公司名称、人员姓名、时间
    5. ISO27001体系建立与实施过程
    a. 年月日ISO27001开始启动
    b. ISO27001培训(公司所有员工)
    i. 培训签到表
    c. 年 月 日体系正式发布
    d. 资产识别与风险评估
    i. 资产识别
    ii. 风险评估
    iii. 风险评估报告
    iv. 风险处置计划(处置开始时间、结束时间)
    v. 风险处置计划检查
    vi. 残余风险报告
    e. 实施记录文件
    f. 年 月 日内审
    g. 年 月 日管理评审
    6. 现场审核注意事项
    a. 灭火设备要经过检查记录
    b. 个人办公桌面整理整洁
    3. 网线\电线\电缆等理顺
    4. 所有有形资产必须贴上标签
    5. 所有电子文档准备完整,可供评估师审核
    6. 手册,SOA,程序文件打印出来签字
    7. 内审员、管理者代表协助评估师评估(负责提供证据,解答评估师的问题)
    -/gbafcji/-

    http://iso9001fsc.b2b168.com