ISO27001认证信息系统安全运维资质申请流程

时间:2023-02-07 10:24:43 作者:雄略企业管理

 ISO27001是有关信息安全管理的国际标准。最初源于英国标准BS7799信息安全管理体系(ISMS),于2005年10月15日被国际标准化组织(ISO)转化为正式的国际标准ISO/IEC 27001:2005。该标准可用于组织的信息安全管理体系的建立和实施,保障组织的信息安全,采用PDCA过程方法,基于风险评估的风险管理理念,全面 系统地持续改进组织的安全管理。2013年10月发布ISO/IEC 27001:2013 《信息技术-安全技术-信息安全管理体系-要求》


  ISO27001:2013对应国标GB/T22080-2016,企业建立ISO27001信息安全管理体系能有效保证企业在信息安全领域的可靠性,降低企业泄密风险,更好的保存核心数据和重要信息。信息安全对每个企业都是非常重要的,所以信息安全管理体系认证具有普遍的适用性,不受地域、产业类别和公司规模限制。


  通过 ISO27001:2013认证,更能体现企业对安全的承诺,表明企业信息安全管理已建立起一套科学有效的管理体系,能够为用户提供可靠的信息服务。目前国内外许多政府机构、银行、证券、保险公司、电信运营商、网络公司及许多跨国公司均采用了此项 ISO 标准对自己的信息安全进行系统的管理。


image.png



1、自评估


组织在中国信息安全认证中心网站下载《信息安全服务资质认证自评估表-管理》=对应的技术自评估表,并实施自评估。


2、认定申请


组织依据信息安全服务资质认证程序、认证实施规则中相关要求,确定申请服务资质类别,并填写《信息安全服务资质认证申请书》。

组织向中国信息安全认证中心提交《信息安全服务资质认证申请书》、《信息安全服务自评估表》及相关证明材料。


3、申请材料评审


中心依据认证程序和相关标准要求,对申请组织提交的认证相关材料进行评审,并确定申报资质类别和级别,签订认证合同。


4、现场评审


认证机构组织评审组,依据相关标准和评审要求,到申请组织现场进行评审,并出具现场评审报告。特别,对申请一级资质认证的组织,必要时选择申请组织的客户进行项目实施现场见证。

现场验证符合要求后,认证机构组成评审组,依据相关标准和评审要求,到申请组织现场进行评审,并出具现场评审报告。


5、认证决定


认证决定委员会由3名以上(含3名)奇数认证决定人员组成,作出认证决定。


6、证书颁发


对于符合认证要求的申请组织,颁发认证证书,并予以公示。


7、证后监督


(1)证后监督频次和方式

对获证组织实施监督,每年度(不超过12个月)进行一次监督评审。

当获得组织发生重大变更、事故或客户投诉时,可增加现场监督评审的频次。

(2)证后监督内容

     监督评审除包括初次评审的内容外,还应对上一次评审中提出的观察项所采取纠正/预防措施进行验证。

(3)证后监督结论

     对于通过监督评审的获证组织,做出维持认证证书有效的决定;否则,暂停或撤销其认证证书。

(4)信息通报

     为确保获证组织的安全服务能力持续有效,获证组织应建立信息通报渠道,及时报告以下信息:

a、组织机构变更信息

b、安全事故、客户投诉信息

c、其他重要信息



上一篇:软件安全开发资质申请流程

下一篇:信息系统灾难备份与恢复资质申请流程

广东雄略企业管理咨询有限公司
地址:佛山市顺德区容桂天富来环球广场 电话:0757-22177500
备案号:粤ICP备2020077643号