信息安全管理体系标准所要求文件或记录包括: 1. 方针目标文件 4
1 a) 2. 范围文件 4
1 b) 3. 风险评估方法 4
1 d) 4. 风险评估报告 4
1 e) 5. 风险处理计划 4
1 f) 6. 控制措施有效性测量程序 4
1 g) 7. 适用性声明 4
1 i) 8. 文件控制程序 4
2 9. 记录控制文件 4
3 10. ISMS 内部审核程序 6 11. 管理评审结果; 7
1 12. 纠正措施程序 8
2; 13. 预防措施程序 8
3 14. 重要资产清单 A
1 15. 资产使用规则 A
3 16. 信息安全角色和职责 A
1 17. 信息处理设施操作程序 A
1 18. 信息访问控制策略 A
1 19. 法律法规、合同符合程序 A
1 ISMS 运行的记录表格类型: 1. 可能影响 ISMS 有效性或绩效的措施和事件的记录 4
3 h 2. ISMS 事故记录 4
3 3. 员工资历记录 5
2 4. 内部审核记录 6 5. 管理评审记录 7
1 6. 纠正措施结果记录 8
2 7. 预防措施结果记录 8
3 8. 故障记录 A
5 9. 安全弱点记录 A
2 序号 文件名称 27001 条款 备注 1
ISMS 方针 4
1 a) 4
1 b) A
1 确定组织ISMS的范围和边界 确定组织的信息安全方针 信息安全方针要形成文件 按计划的时间间隔、当发生重大变化时评审 管理者的承诺 2
风险评估程序 4
1 d) 4
1 e) A
2 规定组织实施风险评估的步骤和方法 风险评估报告,记录评估程序的结果 重要资产清单,包括资产类型、格