建立信息安全管理体系,需要基于公司的业务现状和组织战略,建立信息安全目标和策略,以ISO27001标准为依据,风险评估为基础,在组织的整体业务风险框架内,建立和运行信息安全管理体系(ISMS),并通过建立相关监控体系评估ISMS的有效性,然后将针对监测结果对信息安全管理体系进行持续改进。
建设ISMS系统,可以由组织自己完成,要求组织拥有信息安全专业的人才,大部分的公司不具备这样的能力。也可以由专业的咨询公司或者安全公司等有27001专业实施经验的专家协助完成。
一、ISO27001认证审核需提交的材料:
在进行信息安全管理体系审核之前,需要准备和提交完备的体系材料如下:
1、组织法律证明文件,如营业执照及年检证明复印件;
2、申请认证体系有效运行的证明文件(如体系文件发布控制表,有时间标记的记录等);
3、企业简介、主要业务流程;组织机构图和部门职责;
4、申请组织的体系文件(包括管理手册、管理程序、作业文件、记录文件等);
5、申请组织体系文件与标准要求的文件对照说明;
6、申请组织内部审核和管理评审的证明资料;
7、申请组织记录保密性或敏感性声明;
8、标准要求的其他文件管理体系文件通常分为管理手册、程序文件、作业文件、运行记录四级文件。
二、ISO27001认证申请的条件:
1、中国企业持有工商行政管理部门颁发的《企业法人营业执照》、《生产许可证》或等效文件;外国企业持有关机构的登记注册证明。
2、申请方的信息安全管理体系已按ISO/IEC 27001:2013标准的要求建立,并实施运行3个月以上。
3、至少完成一次内部审核,并进行了管理评审。
4、信息安全管理体系运行期间及建立体系前的一年内未受到主管部门行政处罚。如果您有企业认证方面的问题,欢迎咨询我们150--3403--9810。