




已閱讀5頁(yè),還剩14頁(yè)未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
信息安全咨詢項(xiàng)目SOW信息安全咨詢項(xiàng)目文檔說明本文檔所涉及到的文字、圖表等,僅限于公司及被呈送方內(nèi)部使用,未經(jīng)被呈送方及公司書面許可,不得擴(kuò)散到第三方。目錄1概述41.1項(xiàng)目背景41.2項(xiàng)目目標(biāo)51.3項(xiàng)目實(shí)施思路61.4參考標(biāo)準(zhǔn)62項(xiàng)目實(shí)施方案73一階段項(xiàng)目工作說明83.1充分定義93.2量化控制103.3運(yùn)行檢驗(yàn)124二階段項(xiàng)目工作說明134.1充分定義134.2量化控制144.3運(yùn)行檢驗(yàn)165三階段項(xiàng)目工作說明165.1充分定義175.2量化控制185.3運(yùn)行檢驗(yàn)191 概述1.1 項(xiàng)目背景醫(yī)療科技有限公司(以下簡(jiǎn)稱)是專業(yè)從事高端醫(yī)療設(shè)備及相關(guān)技術(shù)研發(fā)、生產(chǎn)、銷售的高新技術(shù)企業(yè)??偛课挥谏虾<味?,包含運(yùn)營(yíng)總部、研發(fā)中心及生產(chǎn)基地,一二期計(jì)劃占地400余畝,屆時(shí)將成為中國(guó)醫(yī)療行業(yè)最大規(guī)模的高技術(shù)產(chǎn)業(yè)化示范基地。同時(shí)在上海浦東新區(qū)張江高科園以及深圳育成中心分別建立了兩大基地,進(jìn)行以市場(chǎng)為導(dǎo)向的產(chǎn)品研發(fā)。是目前國(guó)內(nèi)唯一一家產(chǎn)品線覆蓋全線高端醫(yī)療影像設(shè)備的大型醫(yī)療設(shè)備公司。在產(chǎn)品研發(fā)和技術(shù)創(chuàng)新方面,是首批獲得“上海市十大產(chǎn)學(xué)研合作創(chuàng)新示范基地”稱號(hào)的企業(yè)之一,擁有行業(yè)領(lǐng)先的核心技術(shù),獲得專利技術(shù)240余項(xiàng),申請(qǐng)發(fā)明專利占70%以上,以及在未來3-5年內(nèi)將形成一個(gè)跨各大產(chǎn)品線,擁有1000項(xiàng)專利規(guī)模的大型醫(yī)療設(shè)備高科技企業(yè)。隨著的快速發(fā)展,業(yè)務(wù)經(jīng)營(yíng)和管理對(duì)信息系統(tǒng)和核心數(shù)據(jù)依賴程度越來越廣泛和深入,對(duì)IT系統(tǒng)及信息的保密性、完整性和可用性的保護(hù)的要求也越來越高。為了加強(qiáng)信息安全建設(shè),提升信息安全保障水平,落實(shí)信息安全體系規(guī)劃,提高員工的安全意識(shí),啟動(dòng)了信息安全管理體系建設(shè)項(xiàng)目。1.2 項(xiàng)目目標(biāo)為了提升整體信息安全管理水平和抗風(fēng)險(xiǎn)能力,保障業(yè)務(wù)持續(xù)安全運(yùn)行,需要根據(jù)國(guó)際先進(jìn)信息安全管理機(jī)制,同時(shí)結(jié)合實(shí)際情況和需求來進(jìn)行信息安全體系的建設(shè)。項(xiàng)目按照ISO/IEC27001標(biāo)準(zhǔn)體系,綜合信息安全現(xiàn)狀,從體系化角度,在已有信息安全技術(shù)評(píng)估的基礎(chǔ)上進(jìn)行信息安全管理調(diào)研,展開綜合風(fēng)險(xiǎn)評(píng)估(包含技術(shù)性分析與管理性分析),針對(duì)當(dāng)前保障機(jī)制下存在的問題和安全薄弱環(huán)節(jié),以體系化的思路提交整改策略、整改報(bào)告及形成建設(shè)研究實(shí)踐成果。項(xiàng)目建設(shè)按照ISO27001信息安全體系標(biāo)準(zhǔn)和國(guó)家信息系統(tǒng)等級(jí)保護(hù)規(guī)定要求,做好與的結(jié)合點(diǎn)研究與建設(shè),其研究與建設(shè)應(yīng)覆蓋組織、管理、技術(shù)三個(gè)領(lǐng)域進(jìn)行。通過ISO27001體系的研究,實(shí)踐并規(guī)范信息安全風(fēng)險(xiǎn)評(píng)估方法、技術(shù)監(jiān)測(cè)監(jiān)管、應(yīng)急響應(yīng)機(jī)制,完成基于ISO27001國(guó)際標(biāo)準(zhǔn)的信息安全體系建設(shè)。本項(xiàng)目的具體建設(shè)目標(biāo)是:(1) 安全體系調(diào)研及分析:完成信息安全體系調(diào)研及綜合分析。(2) 信息安全體系建設(shè):根據(jù)ISO27001安全管理體系規(guī)范對(duì)當(dāng)前的信息安全管理制度、規(guī)范、應(yīng)急體系等內(nèi)容的完整性、規(guī)范性和可操作性進(jìn)行管理對(duì)標(biāo),查找差距和存在問題并完成相應(yīng)的改進(jìn)。并制訂信息系統(tǒng)和安全設(shè)施的防護(hù)配置的基線標(biāo)準(zhǔn),同時(shí)完成一體化的安全運(yùn)行監(jiān)管方法。(3) 協(xié)助建立信息安全管理、治理基礎(chǔ)能力。經(jīng)過項(xiàng)目的推進(jìn)和落實(shí),信息安全的管理和科學(xué)決策水平將顯著提高。信息安全將成為加強(qiáng)內(nèi)部控制和優(yōu)化內(nèi)部管理,降低運(yùn)營(yíng)風(fēng)險(xiǎn),建立高效、統(tǒng)一、運(yùn)轉(zhuǎn)協(xié)調(diào)的安全管理體制的重要因素。通過PDCA過程方法和相應(yīng)的組織保障體系,使安全管理從“無序、零散、被動(dòng)”的風(fēng)險(xiǎn)補(bǔ)救行為轉(zhuǎn)變?yōu)椤跋到y(tǒng)、科學(xué)、連貫、主動(dòng)”的風(fēng)險(xiǎn)駕馭狀態(tài),防止走回頭路。1.3 項(xiàng)目實(shí)施思路本項(xiàng)目旨在協(xié)助建立和完善基于ISO27000的信息安全管理體系,通過現(xiàn)狀調(diào)研、差距分析、組織設(shè)計(jì)、制度編寫、技術(shù)定義、推行輔導(dǎo)等方式。在建立信息安全組織,明確組織職能,建立有效的流程制度,并將相應(yīng)的技術(shù)技能進(jìn)行匹配,同時(shí)協(xié)助進(jìn)行同步的宣貫推行。在建立了信息安全管理體系后,為了使得信息安全管理體系更好的運(yùn)行,同時(shí)還協(xié)助建立信息安全的治理能力,對(duì)公司信息安全現(xiàn)狀進(jìn)行評(píng)估、知道和監(jiān)督;同時(shí)建立信息安全的管理能力,對(duì)信息安全進(jìn)行規(guī)劃、建設(shè)、運(yùn)維和評(píng)估,并通過專家宣講、實(shí)踐經(jīng)驗(yàn)交流、案例介紹、項(xiàng)目輔導(dǎo)、技術(shù)技能培訓(xùn)、推薦外部培訓(xùn)等方式加強(qiáng)的信息安全治理和管理能力。1.4 參考標(biāo)準(zhǔn)在本項(xiàng)目執(zhí)行過程中,將參考如下標(biāo)準(zhǔn):n 信息安全等級(jí)保護(hù)管理辦法、n 計(jì)算機(jī)信息系統(tǒng)安全等級(jí)保護(hù)劃分準(zhǔn)則n 信息安全風(fēng)險(xiǎn)管理指南n 信息安全風(fēng)險(xiǎn)評(píng)估指南、n ISO 13335n ISO 27000n ISO 15408/CCn 行業(yè)及最佳實(shí)踐2 項(xiàng)目實(shí)施方案本項(xiàng)目將對(duì)安全現(xiàn)狀進(jìn)行科學(xué)的評(píng)估和分析,以了解的信息安全現(xiàn)狀,得出符合的安全需求。根據(jù)公司安全現(xiàn)狀和業(yè)務(wù)安全需求,從安全技術(shù)、安全管理等方面來設(shè)計(jì)未來三年信息安全建設(shè)的發(fā)展規(guī)劃。根據(jù)安全規(guī)劃的結(jié)果,進(jìn)行信息安全管理體系的具體設(shè)計(jì)。本項(xiàng)目中開展的工作將包括以下內(nèi)容:l 信息安全現(xiàn)狀評(píng)估和需求分析l 企業(yè)信息安全體系架構(gòu)設(shè)計(jì)l 信息安全管理體系建設(shè)及輔導(dǎo)落地在本項(xiàng)目實(shí)施過程中,本項(xiàng)目總共分為三階段。在項(xiàng)目一階段,主要完成信息安全現(xiàn)狀調(diào)研,并進(jìn)行風(fēng)險(xiǎn)評(píng)估,建立信息安全管理體系框架,并針對(duì)部分控制域進(jìn)行三級(jí)文件的編寫;在項(xiàng)目二階段階段,對(duì)一階段編寫完成的文件體系進(jìn)行培訓(xùn),并貫徹到實(shí)際應(yīng)用中去,并同時(shí)針對(duì)第二部分控制域進(jìn)行編寫;在項(xiàng)目三階段階段,對(duì)現(xiàn)有體系進(jìn)行試運(yùn)行,并針對(duì)剩余的控制域進(jìn)行體系文件編寫,協(xié)助客戶對(duì)已經(jīng)制定好的體系進(jìn)行評(píng)估、指導(dǎo)和監(jiān)督。具體的控制域編寫順序如下:3 一階段項(xiàng)目工作說明結(jié)合體系規(guī)劃及落地的整體思路,在項(xiàng)目一階段重點(diǎn)開展包括充分定義階段(理解業(yè)務(wù)對(duì)安全的需求,確定總體策略和組織,信息資產(chǎn)識(shí)別和分類,差距評(píng)估,明確解決方案框架),量化控制階段(管理制度/流程建設(shè),人員技術(shù)技能培養(yǎng),軟硬件平臺(tái)獲取),運(yùn)行檢驗(yàn)階段(發(fā)布執(zhí)行,運(yùn)行輔導(dǎo),優(yōu)化調(diào)整),等幾大環(huán)節(jié)。本階段預(yù)計(jì)工期3個(gè)月,需要投入資深顧問1名、高級(jí)顧問4名。通過結(jié)合的安全現(xiàn)狀及ISO27001相關(guān)控制域,在安全咨詢服務(wù)一階段中重點(diǎn)完成以下幾個(gè)階段的內(nèi)容:3.1 充分定義工作名稱充分定義簡(jiǎn)要描述 此活動(dòng)旨在理解日常業(yè)務(wù)對(duì)信息安全的需求,是信息安全管理體系建設(shè)的關(guān)鍵活動(dòng)之一。通過對(duì)企業(yè)日常業(yè)務(wù)的充分理解,設(shè)計(jì)出企業(yè)信息安全管理的總體策略,并明確信息安全組織結(jié)構(gòu),以及信息安全組織在企業(yè)內(nèi)的匯報(bào)關(guān)系。 為了更好的進(jìn)行差距分析,資產(chǎn)的識(shí)別和分類是必要的輸入條件。 根據(jù)風(fēng)險(xiǎn)評(píng)估和處理的結(jié)果,根據(jù)總體安全方針,參考ISO27001對(duì)文檔體系的要求,編寫諸多信息安全策略文檔,最終形成文檔化的ISMS體系。工作內(nèi)容 制定文件編寫工作計(jì)劃; 理解業(yè)務(wù)對(duì)信息安全的需求 審查現(xiàn)有文檔(對(duì)客戶現(xiàn)有信息安全管理制度進(jìn)行充分的了解);此項(xiàng)任務(wù)在充分定義階段即開始實(shí)施。其目的在于審查評(píng)估客戶現(xiàn)有的信息安全相關(guān)文檔,包括規(guī)章制度、行業(yè)規(guī)范、程序文件、操作手冊(cè)、工作流程等;并對(duì)現(xiàn)有文檔體系的運(yùn)行狀況做初步適用性分析,結(jié)合業(yè)務(wù)的運(yùn)行情況進(jìn)行文檔審閱。 與相關(guān)人員進(jìn)行訪談(通過與相關(guān)工作人員溝通了解業(yè)務(wù)運(yùn)行中涉及的安全問題)。此項(xiàng)任務(wù)在充分定義階段開始實(shí)施,其目的在于充分了解日常運(yùn)營(yíng)過程中涉及到的安全問題,并對(duì)信息安全的現(xiàn)狀做初步的訪談分析 確定總體的策略與方針 根據(jù)業(yè)務(wù)對(duì)信息安全的需求,確定信息安全管理體系(ISMS)的范圍、目標(biāo),并制定適用于業(yè)務(wù)需要的安全策略和方針。 資產(chǎn)識(shí)別與分類 識(shí)別對(duì)組織有價(jià)值的事務(wù),并按照資產(chǎn)的價(jià)值進(jìn)行分類,確保在信息安全管理體系建設(shè)中對(duì)不同價(jià)值的資產(chǎn)實(shí)施不同的安全保護(hù)措施。 差距評(píng)估 根據(jù)ISO27001標(biāo)準(zhǔn)及業(yè)界最佳實(shí)踐,對(duì)安全管理現(xiàn)狀進(jìn)行差距評(píng)估。 文檔初步編寫; 由供應(yīng)商顧問做指導(dǎo),由客戶特定人員和供應(yīng)商顧問共同負(fù)責(zé)編寫。最終得到系列化的策略文檔,文檔編寫可能分階段進(jìn)行。 根據(jù)現(xiàn)狀調(diào)查及差距分析結(jié)果,建立安全管理體系框架輸入內(nèi)容 ISO 27001標(biāo)準(zhǔn) 訪談提綱 現(xiàn)狀調(diào)查問卷 信息資產(chǎn)調(diào)查表 風(fēng)險(xiǎn)評(píng)估模板工作成果 項(xiàng)目實(shí)施計(jì)劃 文檔審閱記錄分析 現(xiàn)狀調(diào)研分析報(bào)告 信息資產(chǎn)調(diào)查表 差距分析報(bào)告 ISMS-SOA 安全策略藍(lán)圖 信息安全方針政策 信息安全組織管理辦法3.2 量化控制工作名稱量化控制簡(jiǎn)要描述 此活動(dòng)旨根據(jù)本期項(xiàng)目定義的控制域范圍,編寫具體的管理制度和流程 在文檔編寫過程中,對(duì)企業(yè)相關(guān)信息安全管理人員進(jìn)行安全技術(shù)技能的培養(yǎng)工作內(nèi)容 根據(jù)本期項(xiàng)目所涉及的控制領(lǐng)域編寫適用于企業(yè)現(xiàn)狀的流程管理文檔,其中主要包括: A7 資產(chǎn)管理 A10.1 操作程序及職責(zé) A10.4 防范惡意代碼和移動(dòng)代碼 A10.6網(wǎng)絡(luò)安全管理 A10.7 介質(zhì)管理 A10.10 監(jiān)督 A11 訪問控制 A13 信息安全事件管理 A15 符合性 在編寫文檔的過程中,對(duì)企業(yè)信息安全管理人員進(jìn)行技能的培養(yǎng)和儲(chǔ)備,具體包括進(jìn)行針對(duì)性的培訓(xùn),宣貫與演練輸入內(nèi)容 ISO 27001標(biāo)準(zhǔn) 差距分析報(bào)告 ISMS-SOA 安全策略藍(lán)圖 信息安全方針政策 信息安全組織管理辦法工作成果 資產(chǎn)清單 資產(chǎn)分類定級(jí)標(biāo)準(zhǔn) IT設(shè)備加固管理辦法 IT設(shè)備上線指南 IT變更管理指南 應(yīng)用系統(tǒng)安全開發(fā)指南 終端防病毒安全管理規(guī)定 網(wǎng)絡(luò)安全管理辦法 介質(zhì)安全管理規(guī)定 日常維護(hù)操作管理規(guī)定 互聯(lián)網(wǎng)訪問控制策略 操作系統(tǒng)訪問控制策略 信息安全事件管理規(guī)定 信息安全管理體系評(píng)審規(guī)范 信息安全管理培訓(xùn)PPT 信息安全宣傳管理辦法3.3 運(yùn)行檢驗(yàn)工作名稱運(yùn)行檢驗(yàn)簡(jiǎn)要描述 將前兩個(gè)階段所編寫的安全管理流程文檔進(jìn)行落地實(shí)施,并在落地實(shí)施過程中進(jìn)行優(yōu)化。工作內(nèi)容 將編寫的文檔在公司全員進(jìn)行發(fā)布,并進(jìn)行全員信息安全意識(shí)培訓(xùn)以及信息安全管理體系的介紹培訓(xùn) 將制定的安全管理體系落實(shí)到企業(yè)日常工作中去,在試運(yùn)行過程中給予客戶響應(yīng)的指導(dǎo) 針對(duì)在試運(yùn)行過程中發(fā)現(xiàn)的問題,對(duì)現(xiàn)有體系進(jìn)行優(yōu)化。 加強(qiáng)企業(yè)信息安全管理人員的信息安全管理能力,提升其安全管理技能。輸入內(nèi)容 ISO 27001標(biāo)準(zhǔn) 信息安全管理體系文檔工作成果 管理體系發(fā)布郵件 全員培訓(xùn)PPT 試運(yùn)行記錄 體系改進(jìn)實(shí)施計(jì)劃4 二階段項(xiàng)目工作說明在一階段項(xiàng)目驗(yàn)收合格后,著手對(duì)二階段分配的控制域進(jìn)行規(guī)劃和落地。本階段預(yù)計(jì)工期3個(gè)月,需要投入資深顧問1名、高級(jí)顧問3名。通過結(jié)合的安全現(xiàn)狀及ISO27001相關(guān)控制域,在安全咨詢服務(wù)二階段中重點(diǎn)完成以下幾個(gè)階段的內(nèi)容:4.1 充分定義工作名稱充分定義簡(jiǎn)要描述 針對(duì)二階段定義的部分控制域,結(jié)合控制域的具體控制點(diǎn)進(jìn)行具體的了解。 結(jié)合一階段風(fēng)險(xiǎn)評(píng)估和處理的結(jié)果,根據(jù)總體安全方針,參考ISO27001對(duì)文檔體系的要求,編寫諸多信息安全策略文檔,最終將二階段要求的控制域形成文檔化的ISMS體系。工作內(nèi)容 制定文件編寫工作計(jì)劃; 理解業(yè)務(wù)對(duì)信息安全的需求 審查現(xiàn)有文檔(對(duì)客戶現(xiàn)有信息安全管理制度進(jìn)行充分的了解);此項(xiàng)任務(wù)在充分定義階段即開始實(shí)施。其目的在于審查評(píng)估客戶現(xiàn)有的信息安全相關(guān)文檔,包括規(guī)章制度、行業(yè)規(guī)范、程序文件、操作手冊(cè)、工作流程等;并對(duì)現(xiàn)有文檔體系的運(yùn)行狀況做初步適用性分析,結(jié)合業(yè)務(wù)的運(yùn)行情況進(jìn)行文檔審閱。 與相關(guān)人員進(jìn)行訪談(通過與相關(guān)工作人員溝通了解業(yè)務(wù)運(yùn)行中涉及的安全問題)。此項(xiàng)任務(wù)在充分定義階段開始實(shí)施,其目的在于充分了解日常運(yùn)營(yíng)過程中涉及到的安全問題,并對(duì)信息安全的現(xiàn)狀做初步的訪談分析 差距評(píng)估 根據(jù)ISO27001標(biāo)準(zhǔn)及業(yè)界最佳實(shí)踐,對(duì)二階段覆蓋的控制域的安全管理現(xiàn)狀進(jìn)行差距評(píng)估。 文檔初步編寫; 由供應(yīng)商顧問做指導(dǎo),由客戶特定人員和供應(yīng)商顧問共同負(fù)責(zé)編寫。最終得到系列化的策略文檔,文檔編寫可能分階段進(jìn)行。 根據(jù)現(xiàn)狀調(diào)查及差距分析結(jié)果,完善安全管理體系輸入內(nèi)容 ISO 27001標(biāo)準(zhǔn) 訪談提綱 安全管理體系框架工作成果 項(xiàng)目實(shí)施計(jì)劃 文檔審閱記錄分析 現(xiàn)狀調(diào)研分析報(bào)告 差距分析報(bào)告4.2 量化控制工作名稱量化控制簡(jiǎn)要描述 此活動(dòng)旨根據(jù)本期項(xiàng)目定義的控制域范圍,編寫具體的管理制度和流程 在文檔編寫過程中,對(duì)企業(yè)相關(guān)信息安全管理人員進(jìn)行安全技術(shù)技能的培養(yǎng)工作內(nèi)容 根據(jù)本期項(xiàng)目所涉及的控制領(lǐng)域編寫適用于企業(yè)現(xiàn)狀的流程管理文檔,其中主要包括: A8 人力資源安全 A9 物理環(huán)境安全 A10.2第三方交付和管理 A10.3系統(tǒng)規(guī)劃和驗(yàn)收 A10.5備份 A10.8 信息交換 在編寫文檔的過程中,對(duì)企業(yè)信息安全管理人員進(jìn)行技能的培養(yǎng)和儲(chǔ)備,具體包括進(jìn)行針對(duì)性的培訓(xùn),宣貫與演練。輸入內(nèi)容 ISO 27001標(biāo)準(zhǔn) 差距分析報(bào)告 ISMS-SOA 安全策略藍(lán)圖 信息安全方針政策 信息安全組織管理辦法工作成果 人力資源安全管理制度 人員離調(diào)職管理流程 第三方安全管理規(guī)定 物理訪問控制程序 計(jì)算機(jī)管理程序 移動(dòng)設(shè)備使用安全管理程序 信息處理設(shè)施維護(hù)管理程序 重要信息備份管理流程 信息交換管理辦法 差距分析報(bào)告 相關(guān)培訓(xùn)PPT 相關(guān)作業(yè)文件4.3 運(yùn)行檢驗(yàn)工作名稱運(yùn)行檢驗(yàn)簡(jiǎn)要描述 將前兩個(gè)階段所編寫的安全管理流程文檔進(jìn)行落地實(shí)施,并在落地實(shí)施過程中進(jìn)行優(yōu)化。工作內(nèi)容 將編寫的文檔在公司全員進(jìn)行發(fā)布,并進(jìn)行全員信息安全意識(shí)培訓(xùn)以及信息安全管理體系的介紹培訓(xùn) 將制定的安全管理體系落實(shí)到企業(yè)日常工作中去,在試運(yùn)行過程中給予客戶響應(yīng)的指導(dǎo) 針對(duì)在試運(yùn)行過程中發(fā)現(xiàn)的問題,對(duì)現(xiàn)有體系進(jìn)行優(yōu)化。 加強(qiáng)企業(yè)信息安全管理人員的信息安全管理能力,提升其安全管理技能。輸入內(nèi)容 ISO 27001標(biāo)準(zhǔn) 信息安全管理體系文檔工作成果 管理體系發(fā)布郵件 全員培訓(xùn)PPT 試運(yùn)行記錄 體系改進(jìn)實(shí)施計(jì)劃5 三階段項(xiàng)目工作說明在二階段項(xiàng)目驗(yàn)收合格后 ,著手對(duì)三階段分配的控制域進(jìn)行規(guī)劃和落地。在三階段控制域落地的同時(shí),對(duì)整個(gè)信息安全管理體系在運(yùn)行的情況進(jìn)行管理評(píng)審。并協(xié)助進(jìn)行第一次內(nèi)部審核,以檢驗(yàn)信息安全管理體系運(yùn)行狀況,并根據(jù)審計(jì)結(jié)果進(jìn)行優(yōu)化。本階段預(yù)計(jì)工期2個(gè)月,需要投入資深顧問1名、高級(jí)顧問3名。通過結(jié)合的安全現(xiàn)狀及ISO27001相關(guān)控制域,在安全咨詢服務(wù)三階段中重點(diǎn)完成以下幾個(gè)階段的內(nèi)容:5.1 充分定義工作名稱充分定義簡(jiǎn)要描述 針對(duì)三階段定義的部分控制域,結(jié)合控制域的具體控制點(diǎn)進(jìn)行具體的了解。 結(jié)合一階段風(fēng)險(xiǎn)評(píng)估和處理的結(jié)果,根據(jù)總體安全方針,參考ISO27001對(duì)文檔體系的要求,編寫諸多信息安全策略文檔,最終將二階段要求的控制域形成文檔化的ISMS體系。 在編寫完成了文檔體系后,并協(xié)助進(jìn)行第一次內(nèi)部審核,以檢驗(yàn)信息安全管理體系運(yùn)行狀況,并根據(jù)審計(jì)結(jié)果進(jìn)行優(yōu)化。 在完成了體系優(yōu)化計(jì)劃后,進(jìn)行管理評(píng)審。工作內(nèi)容 制定文件編寫工作計(jì)劃; 理解業(yè)務(wù)對(duì)信息安全的需求 審查現(xiàn)有文檔(對(duì)客戶現(xiàn)有信息安全管理制度進(jìn)行充分的了解);此項(xiàng)任務(wù)在充分定義階段即開始實(shí)施。其目的在于審查評(píng)估客戶現(xiàn)有的信息安全相關(guān)文檔,包括規(guī)章制度、行業(yè)規(guī)范、程序文件、操作手冊(cè)、工作流程等;并對(duì)現(xiàn)有文檔體系的運(yùn)行狀況做初步適用性分析,結(jié)合業(yè)務(wù)的運(yùn)行情況進(jìn)行文檔審閱。 與相關(guān)人員進(jìn)行訪談(通過與相關(guān)工作人員溝通了解業(yè)務(wù)運(yùn)行中涉及的安全問題)。此項(xiàng)任務(wù)在充分定義階段開始實(shí)施,其目的在于充分了解日常運(yùn)營(yíng)過程中涉及到的安全問題,并對(duì)信息安全的現(xiàn)狀做初步的訪談分析 差距評(píng)估 根據(jù)ISO27001標(biāo)準(zhǔn)及業(yè)界最佳實(shí)踐,對(duì)二階段覆蓋的控制域的安全管理現(xiàn)狀進(jìn)行差距評(píng)估。 文檔初步編寫; 由供應(yīng)商顧問做指導(dǎo),由客戶特定人員和供應(yīng)商顧問共同負(fù)責(zé)編寫。最終得到系列化的策略文檔,文檔編寫可能分階段進(jìn)行。 根據(jù)現(xiàn)狀調(diào)查及差距分析結(jié)果,完善安全管理體系輸入內(nèi)容 IS
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度智能家居產(chǎn)品傭金支付及智能家居服務(wù)合同
- 二零二五年度事業(yè)單位聘用合同:事業(yè)單位物業(yè)管理人員崗位服務(wù)合同
- 二零二五年度文化旅游產(chǎn)業(yè)合作終止合同
- 二零二五年度公司股東內(nèi)部關(guān)于戰(zhàn)略合作的框架協(xié)議
- 2025年度服裝廠員工保密與競(jìng)業(yè)禁止合同
- 2025年度洗浴場(chǎng)所員工激勵(lì)機(jī)制與雇傭協(xié)議
- 二零二五年度物聯(lián)網(wǎng)設(shè)備技術(shù)顧問服務(wù)協(xié)議
- 二零二五年度耕作地清理與農(nóng)業(yè)標(biāo)準(zhǔn)化生產(chǎn)合同
- 二零二五年度抵押方式知識(shí)產(chǎn)權(quán)質(zhì)押合同
- 2025年度汽車貸款風(fēng)險(xiǎn)分擔(dān)合作協(xié)議
- 工程質(zhì)量回訪記錄
- GB/T 2572-2005纖維增強(qiáng)塑料平均線膨脹系數(shù)試驗(yàn)方法
- 2023年江蘇省中學(xué)生生物奧林匹克競(jìng)賽試題及答案
- 維修質(zhì)量檢驗(yàn)制度
- 食管支架植入術(shù)后護(hù)理課件
- 品質(zhì)控制計(jì)劃(QC工程圖)
- 海外派遣人員管理辦法
- 混凝土灌注樁質(zhì)量平行檢查記錄(鋼筋籠)
- 汽車營(yíng)銷學(xué)(全套課件)
- 現(xiàn)澆墩臺(tái)身軸線偏位、全高豎直度檢測(cè)記錄表
- 激光共聚焦顯微鏡校準(zhǔn)規(guī)范編制說明
評(píng)論
0/150
提交評(píng)論