ISO/IEC 27001是一套为指导信息安全而制定的国际标准。其组成标准(例如 ISO/IEC 27001:2013)旨在帮助组织实施、维护并持续改进信息安全管理体系(ISMS)。
遵循 ISO 27001 并非强制要求。然而,在一个黑客持续不断地以你的数据为目标的世界里,而且越来越多关于 数据隐私 的规定都附带严厉处罚的情况下,遵循 ISO 标准将帮助你降低风险、满足法律要求、降低成本并获得竞争优势。简而言之,ISO 27001 认证将帮助你的企业吸引并留住客户。
本文详细介绍 ISO 27001 的核心要求、相关安全控制以及认证流程中的步骤。此外,还提供了维持 ISO 27001 合规性的建议,并说明 Netwrix 解决方案如何提供帮助。
ISO 27001 是什么?
ISO/IEC 27001 是一套信息技术标准,旨在帮助各行各业、各种规模的组织建立有效的信息安全管理体系。该标准采用自上而下、基于风险的方法,并且不依赖特定技术。
风险管理是 ISO 27001 的核心理念:你必须识别需要保护的敏感或有价值的信息,确定数据可能面临风险的各种方式,并实施相应的控制措施以缓解每一项风险。风险包括对数据机密性(confidentiality)、完整性(integrity)或可用性(availability)的任何威胁。该标准为选择合适的控制措施和流程提供了框架。
精心挑选的相关内容:
特别是,ISO 27001 要求你:
- 识别利益相关方及其对 ISMS 的期望
- 定义你们 ISMS 的范围
- 制定一项安全策略
- 开展风险评估,以识别现有和潜在的数据风险
- 定义用于管理这些风险的控制措施和流程
- 为每项信息安全举措制定清晰的目标
- 实施控制措施以及其他风险处理方法
- 衡量并持续改进 ISMS 的绩效
要求和安全控制
ISO 27001 要求
该标准包含两个主要部分。第一部分在以下编号条款中给出定义和要求:
- 引言 — 描述系统性管理信息风险的流程
- 范围 — 规定适用于任何类型、规模或性质组织的一般性 ISMS 要求
- 规范性引用文件 — 列出其他标准中与确定 ISO 27001 符合性相关的补充信息(仅列出一个,即 ISO/IEC 27000)
- 术语和定义 — 解释标准中使用的更复杂术语
- 组织 环境 — 解释为何以及如何界定可能影响企业建立 ISMS 能力的内部和外部问题,并要求组织建立、实施、维护并持续改进 ISMS
- 领导作用 — 要求高层管理者体现对 ISMS 的领导力与承诺,制定政策,并分配信息安全角色与职责
- 策划 — 概述用于识别、分析并计划处置信息风险的流程,并明确信息安全举措的目标
- 支持:要求组织分配充足的资源、提高意识,并准备所有必要的文件
- 运行 — 详细说明如何评估并应对信息风险、管理变更,以及确保适当的文档记录
- 绩效评估 — 要求组织监控、测量并分析其信息安全管理控制措施与流程
- 改进 — 要求组织持续完善其 ISMS,包括处理审计和评审中的发现
参考控制目标与控制措施
第二部分(附录 A)详细列出了一组控制措施,帮助您满足第一部分中的要求。贵组织应选择最能满足其具体需求的控制措施,并可根据需要随时补充其他控制措施。
控制措施按以下领域进行分组:
- 信息安全政策 — 确保政策的编写与审查符合组织的安全实践及整体方向
- 信息安全的组织 — 为特定任务分配责任
- 人力资源安全 — 确保员工和承包商了解其职责。
- 资产管理 — 确保组织 识别其信息资产 并定义适当的保护责任
- 访问控制 — 确保员工仅能查看与其工作相关的信息
- 密码学 — 对数据进行加密,以确保机密性和完整性。
- 物理与环境安全 — 防止未经授权的物理访问,防止对场所或数据造成损坏或干扰,并对设备进行控制,以防止软件、硬件和实体文件的丢失、损坏或被盗
- 运营安全 — 确保信息处理设施是安全的
- 通信安全 — 保护信息网络
- 系统获取、开发和维护 — 用于保障内部系统以及通过公共网络提供服务的系统的安全
- 与供应商的关系 — 用于妥善管理与第三方的合同协议
- 信息安全事件管理 — 用于确保有效管理和报告安全事件
- 业务连续性管理中的信息安全要点 — 用于将业务中断降到最低
- 合规 — 用于确保遵守相关法律法规,并降低不合规风险
ISO 27001 合规与认证
好处
通过自愿满足 ISO 27001 的要求,贵组织可以主动降低 信息安全风险,并提升遵守数据保护义务的能力。进一步迈出一步并获得 ISO 27001 认证,您将向客户、合作伙伴、供应商及其他相关方展示您保护数据资产的承诺。建立这种信任可以提升贵公司的声誉,并带来竞争优势
强制性文件
需要提供多份文件以证明符合 ISO 27001 要求,包括以下内容:
- ISMS 范围(条款 4.3)
- 信息安全政策(条款 5.2)
- 信息安全目标(条款 6.2)
- 信息安全从业人员能力的证据(条款 7.2)
- 信息风险评估结果(条款 8.2)
- ISMS 内部审计方案以及已开展审计的结果(条款 9.2)
- 领导层对 ISMS 审查的证据(条款 9.3)
- 已识别不符合事项及引发的纠正措施的证据(条款 10.1)
定义 ISMS 范围
实施 ISO 27001 的主要要求之一是定义 ISMS 范围。为此,您需要采取以下步骤:
- 盘点您以任何形式存储的所有信息:无论是物理还是数字、本地还是云端。
- 识别人们可以访问信息的各种方式。
- 确定哪些数据属于您的 ISMS 范围,哪些数据不属于范围。例如,贵组织无法控制的相关信息将不在您的 ISMS 范围内。
认证流程
ISO 27001 认证流程包括以下步骤:
- 制定一套包含政策、流程、人员和技术的 ISMS。
- 开展内部审查,以识别不符合项和纠正措施。
- 邀请审计人员对 ISMS 进行基础审查。
- 纠正审计人员发现的问题。
- 委托获得认可的认证机构对 ISO 27001 的各项组成要素进行深入审计,以检查你是否遵循了相关政策和流程。
认证可能需要三到十二个月。为提高认证流程的成本效益,许多组织会先针对该标准进行初步差距分析,以了解为实施任何必要变更所需的工作量。
认证成本
认证成本取决于许多变量,因此每个组织的预算都会不同。主要成本与培训和资料、外部协助、需要更新或实施的技术、员工的时间与精力,以及认证审核本身有关。
认证期限
一旦获得认证,应当定期开展内部审核。认证机构至少每年会进行一次复审,并将检查以下内容:
- 对上次访问中所有不符合项的关闭
- ISMS 运作
- 文档更新
- 风险管理评审
- 纠正措施
- 监控与衡量 ISMS 的绩效
实现并持续符合 ISO 27001 的技巧
- 利益相关方的支持对于成功认证至关重要。 需要所有利益相关方的承诺、指导和资源,以识别所需的变更,确定并落实纠正措施的优先级,并确保 ISMS 的定期审查与改进。
- 明确 ISO 27001 对贵组织的影响。 考虑所有相关方(包括监管机构和员工)的需求与要求。审视影响信息安全的内部和外部因素。
- 编写《适用性声明》(Statement of Applicability)。 该声明会详细说明哪些 ISO 27001 控制措施适用于贵组织。
- 定期进行风险评估与整改。 对每次评估,都要编写风险处理计划,明确说明每项风险将被处理、接受、终止或转移。
- 评估 ISMS 的绩效。 监控并衡量您的 ISMS 和控制措施。
- 实施培训与安全意识项目。 为所有员工和承包商提供有关您的安全流程与程序的培训,并提升 data security 在整个组织中的意识。
- 开展内部审计。 在外部审计发现问题之前先识别并整改。
Netwrix 如何帮助实现 ISO 27001 合规
Netwrix Data Security Platform 可通过以下功能帮助你实现并维持 ISO 27001 合规:
- 发现并对数据进行分类 覆盖你本地和云端的存储库
- 识别并优先处理 与 IT 相关的风险
- 监控系统登录尝试、文件访问,以及数据和配置变更,以发现 异常活动
- 识别并调查 威胁模式
- 建立强有力的 数据访问治理
结论
如今数据安全比以往任何时候都更加成为成功的关键,ISO 27001 认证能够带来宝贵的竞争优势。通过采用该标准的要求和控制措施,你将能够建立并持续改进你的信息安全管理体系,向合作伙伴和客户充分展示你对数据安全的承诺。
常见问题
1. ISO 27001 的目的是什么?
ISO 27001 标准旨在帮助各类规模、各行各业的组织,通过有效使用信息安全管理体系(ISMS)来保护其数据。
2. 最新的 ISO 27001 标准是什么?
ISO/IEC 提供的最新版本是 27001:2013。还有一个面向欧盟地区的更新版本,名为 ISO/IEC 27001:2017。
3. ISO 27001 的要求有哪些?
ISO 27001 要求组织:
- 了解组织环境
- 展示对 ISMS 的领导力与承诺,并分配信息安全角色与责任
- 制定识别、分析和处置信息风险的计划
- 分配足够的资源以支持 ISMS
- 开展运营风险评估与处置
- 评估 ISMS 的绩效
- 持续改进 ISMS
4. 为什么 ISO 27001 很重要?
ISO 27001 通过保护组织内部以及在与第三方共享时的信息的机密性、完整性和可用性来提供保障。
5. ISO 27001 和 ISO 27002 有什么区别?
ISO 27001 是 ISO 27000 系列中的核心标准,包含建立与实施 ISMS(信息安全管理体系)的实施要求。ISO 27002 是一项补充标准,详细说明组织可能选择实施的信息安全控制措施,并在 ISO 27001 附录 A 中简要描述的内容基础上进一步展开。
6. NIST 和 ISO 27001 有什么区别?
NIST 是一家可与 ISO 相当的美国标准化组织。NIST 800-53 比 ISO 27001 更强调以安全控制为导向,并由各种机构共同贡献与联邦信息系统相关的最佳实践。ISO 27001 的技术性相对较低,更侧重风险,适用于各规模、各行业的组织。
7. SOX 和 ISO 27001 有什么区别?
ISO 27001 是用于实施 ISMS(信息安全管理体系)的自愿型国际标准。SOX 404 是美国的一项法律,要求美国境内所有上市公司必须遵守。
分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。