ISOIEC27001-2013信息安全管理手册.docx
《ISOIEC27001-2013信息安全管理手册.docx》由会员分享,可在线阅读,更多相关《ISOIEC27001-2013信息安全管理手册.docx(30页珍藏版)》请在第壹文秘上搜索。
1、信息安全管理手册ISOIEC27001-2013目录1 .概述41.1 目的41.2 适用范围41.3 颁布令41.4 授权书52 .依据文件和术语52.1 依据文件52.2 术语定义63 .裁剪说明64 .组织环境64.1 组织环境描述64.2 信息安全相关方的需求和期望94.3 信息安全管理体系范围的确定104.4 体系概述105 .领导力105.1 领导力和承诺105.2 信息安全方针和目标105.3 组织角色、职责和权限116 .策划126.1 风险评估和处置126.2 目标实现过程131.1 资源提供141.2 信息安全能力管理141.3 意识培训151.4 信息安全沟通管理151.
2、5 存档信息控制168 .运行178.1 体系策划与运行179 .绩效评价189.1 能力评价189.2 有效性测量189.3 内部审核199.4 管理评审2010 .改进2011 .信息安全总体控制21A.5信息安全策略21A.6信息安全组织21A.7人力资源安全24A.8资产管理24A.9访问控制24A.10密码控制24A.11物理和环境安全25A.12操作安全25A.13通信安全25A.14系统获取、开发和维护26A.15供应商关系27A.16信息安全事故27A.17业务连续性管理的信息安全方面27附件一:信息安全组织架构映射表27附件二:信息安全职责分配表291 .概述为提高服务质量,
3、规范管理活动,保障系统安全运行,提升人员安全意识水平,北京讯鸟软件有限公司(以下简称“公司”)依据信息安全管理标准GB/T22080-2016/IS0/IEC27001:2013信息技术安全技术信息安全管理体系要求的相关要求,结合自身业务系统实际运行安全需求,已建立实施了一套科学有效的信息安全管理体系,并通过体系的有效运行,实现持续改进,达到动态系统、全员参与、制度化的、以预防为主的信息安全管理方式。1.1 目的本总纲为公司信息安全管理体系的纲领性文件,描述了信息安全管理体系的方针、目标、管理机制和要求等方面的内容。通过建立策划(P)分执行(D)分检查(C)今改进(A)的持续改进机制,不断提高
4、公司的信息安全管理水平,确保日常信息安全管理活动的安全、稳定、高效,提升企业核心竞争力。1. 2适用范围本总纲所描述信息安全管理体系适用于公司所有部门,所涉及业务范围包括信息技术处理设施的管理运维服务、信息技术系统的开发、获取和运行维护、人员的信息安全、数据的安全等在内的各项信息安全管理相关活动。2. 3颁布令为提高信息安全管理水平,贯彻落实“以客户为中心,将安全意识融入日常工作、严格审查各项控制措施、及时消除安全隐患、保障业务连续性。”的基本方针,保障公司的生产、经营、服务和日常管理活动,防止由于信息系统故障、数据的丢失、敏感信息的泄密所导致的业务中断或安全事故,公司特依据GB/T22080
5、2016/ISO/IEC27001:2013信息技术安全技术信息安全管理体系要求标准要求,建立了文件化的信息安全管理体系。本体系是信息安全管理的纲领性文件,是指导公司建立并实施信息安全管理体系的纲领和行动准则,用于贯彻信息安全管理方针,实现信息安全管理体系的有效运行和持续改进。全体员工必须严格按照本总纲的要求,自觉贯彻管理方针,严格执行本总纲的各项规定,努力实现公司生产运行和日常办公的安全。并传达给外部相关方。本手册自颁布之日起生效执行。公司总经理:XXX二零二二年八月二日1. 4授权书为了贯彻执行信息安全管理体系,满足GB/T22080-20161.SOAEC27001:2013信息技术安全
6、技术信息安全管理体系要求的要求,加强对信息安全管理体系建设和持续运行的领导工作,特任命陈俊祥先生为公司信息安全管理者代表。授权信息安全管理者代表有如下职责和权限:1)领导信息安全管理体系的建立、运行和维护,开展资产识别和风险评估:2)协调与信息安全管理体系有关的各项工作;3)确保提高员工信息安全意识;4)督促信息安全管理体系内部审核和信息安全检查的开展;5)协助最高管理者进行信息安全管理体系的管理评审;6)向最高管理者报告信息安全管理体系的业绩和改进要求。本授权书自任命日起生效执行。公司总经理:二零二二年八月二日2.依据文件和术语2. 1依据文件本总纲的制定参考并依据了下列文件资料,详见符合性
7、实施制度。1)法律法规:是指我国颁布的、所有相关且具有约束和指导作用的法律、法规:2)监管规定:是指证监会及其分支机构颁布的具有约束和指导作用的所有文件、规定3)文件:公司下发的对信息业务系统、信息安全管理等有约束力和指导作用的所有文件:4)国际惯例:是指开展业务以及提供信息安全建设过程中必须遵循的具有约束和指导作用的国际通用惯例;5)标准:GB/T22080-2016/IS0/IEC27001:2013信息技术安全技术信息安全管理体系要求:2.2术语定义1)信息安全:对信息的机密性、完整性和可用性的保护;2)机密性:确保信息仅供给那些获得授权的人使用;3)完整性:保护信息及信息处理方法的准确
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISOIEC27001 2013 信息 安全管理 手册
