

热门搜索:
维护和改进信息安全管理体系
为了确保公司ISMS正常运行,公司定期进行:
1) 实施ISMS已识别的改进措施
2) 采取适宜的纠正措施和预防措施
3) 与相关方进行充分的交流与沟通
4) 确保改进活动达到预期的目标
为贯彻执行ISO/IEC 27001:2013《信息安全管理体系》,加强对信息管理体系运行的,特授权:
1、授权 为公司管理者代表,其主要职责(角色)和权限为:
1)确保公司信息安全管理体系所需过程得到建立、实施、运行和保持。确保信息安全业务风险得到有效控制。
2)向管理者报告信息安全管理体系业绩(绩效)和任何改善需求,为管理层评审提供依据。
3)确保满足顾客和相关方要求、法律法规要求的信息安全意识和信息安全风险意识在公司内得到形成和提高。
4)在信息安全管理体系事宜方面负责与外部的联络。
2、授权 为ISMS信息安全管理项目责任人,其主要职责(角色)和权限为:确保信息安全管理方的控制措施得到形成、实施、运行和控制。
3、授权各部门主管为信息安全管理体系在本部门的责任人,对ISMS要求在本部门的实施负责。
为贯彻执行ISO/IEC 27001:2013《信息安全管理体系》,加强对信息管理体系运行的,特授权:
授权 办公室 为公司安全管理组织部门,其主要职责(角色)和权限为:
1)办公室是公司安全管理与执行部门,承担安全管理组织事务;
2)负责起草和实施安全战略和行动计划及有关的文件、制度等;
3)组织参与信息安全内部审核和管理评审,并定期向总经理、信息安全管理者代表、安全管理小组汇报信息安全管理相关工作;
4)参与所有与组织安全相关的过程。
条款 7.1 ISMS的管理评审总则
(1) 管理者要每年至少评审1次ISMS l 是否有一个确保管理者每年至少评审1次ISMS的过程?
l 是否检查了ISMS的实施情况,以确保ISMS持续的适宜性、充分性和有效性?
(2) 评审要包括评估改进的机会和变更ISMS的需要 l 在管理评审时,是否评估了ISMS(包括信息安全方针和信息安全目标)改进的机会和变更的需要?
(3)评审的结果要形成文件 l 评审结果是否形成了文件?
(4)评审的记录要加以保持 l 记录是否按照“记录控制”的要求加以保持?
条款 7.2 评审输入
a) 管理评审的输入要包括审核和评审结果 l 是否有一个确保管理评审的输入包括标准要求的9方面信息的过程?
l 是否管理评审的输入包括先前的审核和评审结果?
b)管理评审的输入要包括相关方的反馈 l 是否管理评审的输入包括相关方的反馈?
c)管理评审的输入要包括可用于改进ISMS的技术、产品或程序 l 是否管理评审的输入包括可用于改进ISMS的技术、产品或程序?
d)管理评审的输入要包括预防和纠正措施的状况 l 是否管理评审的输入包括预防和纠正措施的状况?
e)管理评审的输入要包括以往风险评估没有充分解决的脆弱点或威胁 l 是否管理评审的输入包括预防和纠正措施的状况?
f)管理评审的输入要包括有效性测量的结果 l 是否管理评审的输入包括ISMS有效性的测量结果?
g)管理评审的输入要包括以往管理评审的跟踪措施 l 是否管理评审的输入包括以往管理评审的跟踪措施?
h)管理评审的输入要包括可能影响ISMS的任何变更 l 是否管理评审的输入包括可能影响ISMS的任何变更?
i) 管理评审的输入要包括改进的建议 l 是否管理评审的输入包括任改进的建议?
条款 5.2.2
a. 组织要确保分配有ISMS职责的所有人员都具有执行所要求任务的能力 l 是否有一个确保分配有ISMS职责的所有人员都具有完成所要求任务的能力的过程?
b. 组织要确保所有相关人员意识到其信息安全活动的重要性 l 是否有一个确保所有相关人员都识到其信息安全活动的重要性的过程?
条款 6 ISMS内部审核
(1) 定期进行内部ISMS审核 l 是否有一个定期进行内部ISMS审核的过程?
(2) 制定审核方案 l 是否有一个审核方案?
l 该审核方案是否考虑了受审核的过程与受审核的部门的状况和重要性,以及以往审核的结果?
(3) 定义审核的准则、范围、频次和方法 l 审核的准则、范围、频次和方法是否定义?
(4) 审核员的选择,审核的实施要确保审核过程的客观公正 l 审核员的选择,审核的实施是否确保审核过程的客观公正?
(5) 审核员不准审核自己的工作 l 是否审核员审核了自己的工作?
(6) 形成内审程序文件 l 是否有定义内审职责和要求方面的内审程序文件?
(7) 采取纠正措施 l 是否有一个确保受审部门的责任管理者及时采取措施,消除“已发现的不符合事项及其产生的原因”的过程?
(8) 跟踪纠正措施 l 是否有一个对纠正措施的跟踪活动?
l 跟踪活动是否包括验证和验证结果的报告?