ITSS信息安全管理程序.docx
《ITSS信息安全管理程序.docx》由会员分享,可在线阅读,更多相关《ITSS信息安全管理程序.docx(13页珍藏版)》请在第壹文秘上搜索。
1、1范围从组织环境的角度考虑,为建立、实施、运行、监视、评审、保持和改进文件化的信息安全管理体系(简称ISMS),确定信息安全方针和目标,对信息安全风险进行有效管理,确保全体员工理解并遵照执行信息安全管理体系文件、持续改进信息安全管理体系的有效性,特制定本手册。本信息安全管理程序从组织环境的角度规定了我公司信息安全管理体系要求、管理职责、内部审核、管理评审和信息安全管理体系改进等方面内容。本信息安全管理程序适用于:与企业运维服务项目信息安全管理活动。本信息安全管理程序采用了IS027001:2013标准正文的全部内容,其中对标准规范附录A的删减见适用性声明SOAL2规范性引用文件下列文件中的条款
2、通过本信息安全管理程序的引用而成为本信息安全管理程序的条款。凡是标注日期的引用文件,其随后所有的修改单或修订版均不适用于本标准,然而,相关部门应研究是否可使用这些文件的最新版本。凡是不注日期的引用文件、其最新版本适用于本信息安全管理程序。ISO/IEC27000信息技术-安全技术-信息安全管理体系-概述和词汇IS0/IEC27001:2013信息技术-安全技术-信息安全管理体系-要求ISO/IEC27002:2013信息技术-安全技术-信息安全管理实用规则3术语和定义ISO/IEC27000信息技术-安全技术-信息安全管理体系-概述和词汇中规定的术语和定义适用于本信息安全管理程序。31本公司指
3、XX有限公司。3.2信息系统指由计算机及其相关的和配套的设备、设施(含网络)构成的,且按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。3.3计算机病毒指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。3.4信息安全事件加导致信息系统不能提供正常服务或服务质量下降的技术故障事件、利用信息系统从事的反动有害信息和涉密信息的传播事件、利用网络所从事的对信息系统的破坏窃密事件。3. 5相关方关注本公司信息安全或与本公司信息安全绩效有利益关系的组织和个人。主要为:政府、上级部门、供方、用户等。4组织环境4.
4、1理解组织及其环境组织应确定与其目标相关并影响其实现信息安全管理体系预期结果的能力的外部和内部问题注:确定这些问题涉及到建立组织的外部和内部环境。4. 2理解相关方的需求和期望组织应确定:与信息安全管理体系有关的相关方;这些相关方与信息安全有关的要求。注:相关方的要求可能包括法律法规要求和合同义务。4.3 确定信息安全管理体系的范围本公司根据组织环境、内外部面临的问题、相关方的需求和期望、组织所执行的活动之间以及与其它组织的活动之间的接口和依赖性定义了信息安全管理体系的边界和适用性,本公司信息安全管理体系的范围包括:a)与环境监控软件(开发)相关的信息安全管理活动b)与所述活动相关的信息系统;
5、c)与所述活动相关的各部门(包括综合部、项目部、技术部)的所有员工;d)所述活动、系统及支持性系统包含的全部信息资产(不在体系覆盖范围内的相关部门,以公司内部相关方形式出现)。组织范围:本公司信息安全管理体系适用的组织范围,见附录A(规范性附录)组织机构图。物理范围:本公司信息安全管理体系的物理范围安全边界详见附录B(规范性附录)办公区域平面图。4.4 信息安全管理体系本公司在日常经营管理活动中,按ISO/IEC27001:2013信息技术-安全技术-信息安全管理体系-要求规定,建立、实施、保持和持续改进信息安全管理体系。信息安全管理体系使用的过程基于图1所示的PDCA模型。4. 4.1总则本
6、公司信息安全管理体系文件包括:a)文件化的信息安全方针、控制目标,在信息安全管理程序中描述;b)信息安全管理程序(本手册,包括信息安全适用范围及引用的标准);c)本手册要求的信息安全风险识别与评价管理程序、业务持续性管理程序、纠正预防措施管理程序等支持性程序;d)信息安全管理体系引用的支持性程序。如:文件管理程序、记录管理程序、内部审核管理程序等;e)为确保有效策划、运作和控制信息安全过程所制定的文件化操作程序;f)风险评估报告、风险处理计划以及信息安全管理体系要求的记录类文件;g)相关的法律、法规和信息安全标准;h)适用性声明(SOA)。4. 4.2文件控制行政部组织制定并实施文件管理程序,
7、对信息安全管理体系所要求的文件进行管理。对信息安全管理程序、程序文件、管理规定、作业指导书和为保证信息安全管理体系有效策划、运行和控制所需的受控文件的编制、评审、批准、标识、发放、使用、修订、作废、回收等管理工作做出规定,以确保在使用场所能够及时获得适用文件的有效版本。文件控制应保证:a)文件发布前得到批准,以确保文件是充分的;b)当文件实施更改时,对文件进行评审、更新并再次批准;c)确保文件的更改和现行修订状态得到识别;d)确保在使用时,可获得相关文件的最新版本;e)确保文件保持清晰、易于识别;f)确保文件可以为需要者所获得,并根据适用于他们类别的程序进行转移、存储和最终的销毁;g)确保外来
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ITSS 信息 安全管理 程序