业务介绍业务流程赛宝能力服务指南意见反馈一、 信息安全管理体系标准业务介绍 1、 背景介绍 信息作为组织的重要资产,需要得到妥善保护.但随着信息技术的高速进展,特别是 Internet 的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等。这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。 安全问题所带来的损失远大于交易的帐面损失,它可分为三类,包括直接损失、间接损失和法律损失: ·直接损失:丢失订单,减少直接收入,损失生产率; ·间接损失:恢复成本,竞争力受损,品牌、声誉受损,负面的公众影响,失去未来的业务机会,影响股票市值或政治声誉; ·法律损失:法律、法规的制裁,带来相关联的诉讼或追索等。 所以,在享用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前企业迫切需要解决的问题。 俗话说“三分技术七分管理”。目前组织普遍采纳现代通信、计算机、网络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全方针、完整的信息安全管理制度、相应的管理措施不到位,如系统的运行、维护、开发等岗位不清,职责不分,存在一人身兼数职的现象.这些都是造成信息安全事件的重要原因。缺乏系统的管理思想也是一个重要的问题。所以,我们需要一个系统的、整体规划的信息安全管理体系,从预防控制的角度出发,保障组织的信息系统与业务之安全与正常运作。 2、标准进展 目前,在信息安全管理体系方面,ISO27001:2025――信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。标准适用于各种性质、各种规模的组织,如政府、银行、电讯、讨论机构、外包服务企业、软件服务企业等。 2025 年 6 月,ISO27001 同等转换成国内标准 GB/T22080—2025,并在 2025 年 11 月 1 日正式实施. 经过多年的进展,信息安全管理体系国际标准已经出版了一系列的标准,其中 ISO/IEC27001 是可用于认证的标准,其他标准可为实施信息安全管理的组织提供实施的指南.目前各标准的现行状态如下表 1: 表 1 ISO27000 标准族现行状态序号标准编号标准名称现行状态1ISO27000信息技术 – 安全技术 — 信息安全管理体系 - 概论及术语2025 年出版2ISO27001信息技术 – 安全技术 - 信息安全管理体系 - 要求2025 ...