ISO27001体系认证的步骤可以清晰地归纳为以下七个阶段:
1、ISO27001体系认证策划与准备
前期工作包括教育培训、拟定计划、安全管理发展情况调研,以及人力资源的配置与管理。
目的是充分体现领导作用和全员参与的原则,确保各个层面意识到信息安全管理体系的必要性和管理层的决心。
2、确定信息安全管理体系适用的范围
根据组织的实际情况,确定需要重点进行管理的安全领域。
可以选择在整个组织范围内或个别部门/领域内实施。
考虑组织的适用环境、适用人员、现有IT技术、现有信息资产等。
3、现状调查与风险评估
对信息系统及其处理、传输和存储的信息进行机密性、完整性和可用性的调研和评价。
评估信息资产面临的威胁以及安全事件发生的可能性。
结合安全事件涉及的信息资产价值来判断对组织的影响。
4、建立信息安全管理框架
规划和建立合理的信息安全管理框架,从信息系统的所有层面进行整体安全建设。
根据业务性质、组织特征、信息资产状况和技术条件,建立信息资产清单,进行风险分析、需求分析和选择安全控制。
准备适用性声明等步骤,从而建立安全体系并提出安全解决方案。
5、体系文件编写
建立并保持一个文件化的信息安全管理体系是ISO/IEC 27001标准的要求。
文件应包括安全方针文档、适用范围文档、风险评估文档、实施与控制文档、适用性声明文档等。
编写信息安全管理体系文件是建立信息安全管理体系的基础工作,也是实现风险控制、评价和改进的依据。
6、体系的运行与改进
信息安全管理体系文件编制完成后,组织应审核、批准并发布实施。
进入运行阶段后,组织应加强运作力度,发挥体系功能,及时发现和解决问题,进行纠正和改进。
7、体系审核
包括内部审核和外部审核(第三方审核)。
内部审核作为组织自我合格检查的基础,外部审核由外部独立组织进行,以提供符合要求的认证或注册。
目的是对体系进行客观评价,确定满足审核准则的程度。
通过以上七个步骤,组织可以逐步建立、实施、运行、监控、审查、维护和改进其信息安全管理体系,确保信息安全与业务连续性。