信息安全控制目标和控制措施 表A-1 所列的控制目标和控制措施是直接引用并与ISO/IEC 17799:2005 第5到15 章一致
1 中的清单并不完备,一个组织可能考虑另外必要的控制目标和控制措施
在这些表中选择控制目标和控制措施是条款4
1 规定的ISMS过程的一部分
ISO/IEC 17799:2005 第5 至15 章提供了最佳实践的实施建议和指南,以支持A
15 列出的控制措施
1 控制目标和控制措施 A
5 安全方针 A
1 信息安全方针 目标:依据业务要求和相关法律法规提供管理指导并支持信息安全
1 信息安全方针文件 控制措施 信息安全方针文件应由管理者批准、发布并传达给所有员工和外部相关方
2 信息安全方针的评审 控制措施 应按计划的时间间隔或当重大变化发生时进行信息安全方针评审,以确保它持续的适宜性、充分性和有效性
6 信息安全组织 A
1 内部组织 目标:在组织内管理信息安全
1 信息安全的管理承诺 控制措施 管理者应通过清晰的说明、可证实的承诺、明确的信息安全职责分配及确认,来积极支持组织内的安全
2 信息安全协调 控制措施 信息安全活动应由来自组织不同部门并具备相关角色和工作职责的代表进行协调
3 信息安全职责的分配 控制措施 所有的信息安全职责应予以清晰地定义
4 信息处 理设施的授 权 过程 控制措施 新信息处理设施应定义和实施一个管理授权过程
5 保密性协议 控制措施 应识别并定期评审反映组织信息保护需要的保密性或不泄露协议的要求
6 与 政 府 部 门的联系 控制措施 应保持与政府相关部门的适当联系
7 与 特 定 权 益团体的联系 控制措施 应保持与特定权益团体