AgendaAISO27001新标准的变化和关注点BISO27001标准详解CISO27001113项控制措施概述DISMS审核E答疑F考试作业1请抄写ISO27001正文4-10的标题内容和附录A5-A18的标题内容2请制定信息安全管理体系方针、目标3请编制一个风险处理计划的表格(表格应包含的字段即可)4请编制一个检查表(每组一个控制域)内审员的能力如何定义
内审员的能力如何定义
1范围本国际标准规定了在组织背景下建立、实施、维护和持续改进信息安全管理体系
本标准还包括信息安全风险评估和处置要求,可裁剪以适用于组织
本国际标准的要求是通用的,适用于所有的组织,不考虑类型、规模和特征
当组织声称符合本国际标准时,任何条款4-10的排除是不可接受的
2规范性引用文件下列参考文件是本文件的标准参考,也是应用本文件必不可缺的
对于标注日期的引用文件,仅适用于引用版本
对于不标注日期的引用文件,适用于最新版本的引用文件
ISO/IEC27000,信息技术—安全技术—信息安全管理体系-简介和词汇表
3术语和定义ISO27000的术语和定义适用于本文件4组织环境4
1理解组织及其环境组织应当确定与信息安全管理体系目的相关联及影响其实现预期结果能力的外部及内部环境
注:确定这些问题参考ISO31000:2009中5
3条款的建立组织外部和内部环境;4组织环境4
2理解相关方的需求和期望组织应确定:a)信息安全管理体系的利益相关方;b)这些利益相关方的信息安全相关要求;注:利益相关方的要求可能包括法律、法规要求和合同责任
4组织环境4
3确定信息安全管理体系范围组织应确定信息安全管理体系的边界和应用性,以建立其范围
当确定此范围时,组织应考虑:a)4
1所提及的外部和内部问题;b)4
2所提及的要求;c)接口和组织执行的活动之间的依赖关系,以及其他组织执行的活动
范围应成为文件化信息