本标准用于为建立、实施、运行(Windows)、监视、评审、保持和改进信息安全管理体系(Information Security Management System,简称ISMS)提供模型(model)。采用ISMS应当是一个组织的一项战略性决策。一个组织的ISMS的设计和实施受其需要和目标、安全要求、所采用的过程以及组织的规模和结构(Structure)的影响,上述因素(factor)及其支持系统会不断发生变化。按照组织的需要实施ISMS,是本标准所期望的,例如,简单的情况(Condition)可采用简单的ISMS解决方案。
本标准可被内部和外部相关方用于一致性评估。
本标准采用一种过程(process)方法(method)来建立、实施、运行(Windows)、监视、评审、保持和改进一个组织的ISMS。
一个组织必须识别和管理众多活动使之有效运作。通过使用资源和管理,将输入转化为输出的任意活动,可以视为一个过程。通常,一个过程的输出可直接构成下一过程的输入。
一个组织内诸过程的系统的运用,连同这些过程的识别和相互作用(role)及其管理,可称之为“过程方法(method)”。
本标准中提出的用于信息安全(safe)管理的过程(process)方法(method)鼓励其用户强调以下方面的重要性:
a) 理解组织的信息安全(safe)要求和建立信息安全方针与目标(cause)的需要;
b) 从组织整体业务风险(risk)的角度(angle),实施和运行控制措施(指针对问题的解决办法),以管理组织的信息安全(safe)风险;
c) 监视和评审ISMS的执行情况(Condition)和有效性;
d) 基于客观测量(cè liáng)的持续改进。军工认证的意义:提高和改善企业的管理水平,规避法律风险,增加企业的知名度。提高和保证产品的质量水平,使企业获取更大的经济效益。取得进入军工市场的通行证。ISO27001认证组织通常会使用为其ISO9000认证或者其他管理体系认证提供认证服务的机构,来提供ISO27001认证服务。正是因为这个缘故,在ISMS体系建立的过程中,质量管理的经验举足轻重。
本标准采用了“规划(Plan)-实施(Do)-巡查(Check)-处置(Act)”(PDCA) 模型,该模型可应用(application)于所有的ISMS过程(process)。图1说明了ISMS如何把相关方的信息安全(safe)要求和期望作为输入,并通过必要的行动和过程,产生满足这些要求和期望的信息安全结果。图1也描述了4、5、6、7和8章所提出的过程间的联系。
采用PDCA模型(model)还反映了治理信息系统(system)和网络安全(safe)的OECD指南(2002版)1中所设置(set up)的原则。ISO27001认证标准是为了与其他管理标准,比如ISO9000和ISO14001等相互兼容而设计的,这一标准中的编号系统和文件管理需求的设计初衷,就是为了提供良好的兼容性,使得组织可以建立起这样一套管理体系:能够在最大程度上融入这个组织正在使用的其他任何管理体系。本标准为实施OECD指南中规定的风险评估、安全设计(Design)和实施、安全管理和再评估的原则提供了一个强健的模型。