

定义信息安全管理体系的范围
source link: https://blog.securemymind.com/define-isms-scope.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

定义信息安全管理体系的范围 – 安全意识博客Skip to content
信息安全管理计划工作的第一步就是设定工作范围。
划定范围的要求在信息安全管理体系标准的条文中。具体的要求是,该组织将“依据在商业方面的特点、组织、位置、资产和技术,定义ISMS的范围和界限,并包括从范围中排除的所有细节和理由。”通常来讲,要划在范围内部的都是些核心的信息资产。对此,昆明亭长朗然科技有限公司信息安全管理意识培训专员董志军说:当然,也存在为了方便通过认证,而特意将范围划小的情形。不过,这种情况非常之少,对商业企业来讲,搞信息安全管理体系建设,是要投入巨大的人力物力,以换取信息安全水平提升方面的回报。因此,没必要搞些表面工作。
标准的第1章节(范围)中也明确提到这点。它强调,标准中“商业”的广义解释是以该组织的生存为目的的主要活动。
第1章节给出决定ISMS项目范围的四个准则如下:
1.哪个法律或管理机构将为ISMS负责?
2.上述机构将拥有、经营和依赖哪些信息资产?
3.生成、存储和共享信息相关的流程都有哪些?
4.有什么法律和规章的规定要求适用于该信息?
范围界定实践
范围界定实践应当确定什么在ISMS的范围内,什么是范围之外。ISMS于是在内外之间设定了一个边界。ISMS的开发要求内、外部之间有一个联系点,这个联系点将被当做一个潜在的风险点,需要具体和适当的应对处理。
小型组织
在小组织里,所有的东西都应该在ISMS的范围内。这符合标准规定的期望,简单的情形适用简单的方案。ISO 27001特别强调从范围内排除的要求,并特别指出,所有的信息资产,或者和信息资产有关的任何东西,都应在信息安全管理体系的范围内。
大型组织
在较大的组织里,特别是那些有多个部门、多个经营场所和单位的组织里,范围的划定将更为复杂。上述的四个准则将有助于我们做出适当的决定。通常情况下,简 单地列出所有的信息资产和信息流的行为有助于明确确定ISMS的范围。要对在范围内的资产分别进行风险评估,所以尽早地识别出来它们有利于整个项目的进 展。
要注意,如流程一类的信息资产,不能一半在ISMS中,一半不在;它们要么整个全在范围内,要么就全部都不在。
法律和监管框架
对较大组织来讲,法律和监管框架对ISMS的范围有具体的要求。很显然,属于任何一个单一的法规或其他法律要求的范围内的信息和信息管理流程,必需在ISMS的范围内。
附加的话
总之,信息安全管理体系的工作范围应该有一个划定,特别是对于大型机构,不然工作起来没有一个边界,就难以衡量成功与否。关于对此的认识,很多计划实施信息安全管理系统的组织机构,需加强内部人员沟通,以免产生误解。毕竟,对于所有组织机构来讲,各个部门的人员几乎都为认为自己的工作岗位很重要,相关部门的信息资产和流程应该被列进范围之类。实际上并非如此,尽管高管们清楚核心的信息资产所在,要让员工们认识到这点,才能真正让其投入到后期的信息安全控管工作之中。
当然,除了防范推诿扯皮,从强化风险治理及法规遵循的角度来讲,将相关信息资产与商业流程划入信息安全管理体系工作的范围之内,也是需要进行沟通协调的,这种沟通协调工作虽然不多,不过也算是整体信息安全意识沟通工作中的一部分。
针对各种规模的组织机构,包括大、中、小型,昆明亭长朗然科技有限公司都有适用的信息安全意识沟通与宣教资源素材,欢迎有兴趣、有需要的客户及合作伙伴联系我们,洽谈业务合作。
昆明亭长朗然科技有限公司
- 电话:0871-67122372
- 手机:18206751343
- 微信:18206751343
- 邮箱:[email protected]
- QQ:1767022898
相似的文章 Similar Posts:
Recommend
-
12
小议电商行业信息安全管理体系建设 – 安全意识博客Skip to content
-
9
本文已经加密和设置访问权限,如需访问,请联系我们获得更多详情。 相似的文章 Similar Posts: 系统未能发现相似文章 None Found
-
11
备战信息安全管理体系审核 – 安全意识博客Skip to content 信息安全管理第三方认证为组织的信息安全体系提供客观公正的评价,使组织在信息安全管理方面...
-
10
发动信息安全管理体系项目 – 安全意识博客Skip to content 科技创新是当下的主旋律,建立信息安全管理体系,对于很多成长中的科技企业来讲,是一条必走的...
-
4
实施和运作信息安全管理体系 – 安全意识博客Skip to content 依照ISO27001的指导思想,部署信息安全管理体系ISMS的第一阶段,包括完成适用性声明SoA。SoA必须识...
-
9
保持和改进信息安全管理体系 – 安全意识博客Skip to content 在获得了信息安全管理体系的评审之后,组织机构可以暂时放松并庆祝一下。但是,不要以为从此就可以高...
-
9
闲谈信息安全管理体系建设与全员ISMS培训 – 安全意识博客Skip to content 在信息资产日益彰显价值的科技时代,信息安全成为一项重要的管理课题。严重...
-
5
信息安全管理体系认证机构和认证流程 – 安全意识博客Skip to content ISO 27001提供了由一个认证机构对一个组织的信息安全管理体系进行独立审计和认证...
-
9
信息、信息安全与管理体系 – 安全意识博客Skip to content 毋庸置疑,信息是信息时代的货币。在通常情况下,信息是一个组织拥有的最...
-
5
监控和评审信息安全管理体系 – 安全意识博客Skip to content 信息安全管理体系标准有一整个章节都是关于监控和评审的。关于监控和评审的重要性,昆明...
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK