ISO20000認(rèn)證信息安全管理流程概述
本書部分已經(jīng)介紹過ISO20000中信息安全管理的目標(biāo)為“在所有服務(wù)活動中有效地管理信息安全”。信息安全也可定義為“言息系統(tǒng)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護(hù),不因偶然的或者惡意的原因而遭到破壞、更改、泄露,系統(tǒng)連續(xù)可靠正常地運(yùn)行,信息服務(wù)不中斷”。
當(dāng)信息安全的威脅已經(jīng)從令人煩惱的簡單的病毒變?yōu)槟軐φ麄企業(yè)造成重大破壞的混合威脅。據(jù)統(tǒng)計,目安全事故給各個公司造成的損失達(dá)到幾十億美元。
對于大多數(shù)高企業(yè)主管而言,安全問題不再遙不可及了,而是已經(jīng)在自己身旁發(fā)生。安全漏洞會大大降低公司的市場價值,荏至威脅企業(yè)的生存。即使小的漏洞也能將公司的名譽(yù)、客戶的隱私信息和知識產(chǎn)權(quán)置于危險之中。從某種程度上說,安全的信息系統(tǒng)是現(xiàn)代企業(yè)賴以生存的基礎(chǔ),是企業(yè)的業(yè)務(wù)驅(qū)動,而不僅僅是信息技術(shù)的發(fā)展。
信息安全管理是對已定義安全別的信息和服務(wù)的管理過程。信息安全管理的職責(zé)就是通過適當(dāng)?shù)拇胧p少發(fā)生不可接受程度的服務(wù)失敗的概率,信息安全是相對的,只要在可接受的范圍內(nèi),就認(rèn)為是安全的。
ISO20000與ISO27001的區(qū)別于聯(lián)系
ISO20000在服務(wù)提供過程的“信息安全管理”部分中包括有對信息安全的要求。盡管兩者都注于IT服務(wù)的管理,然而,在注點(diǎn)和適用范圍上有著很大的不同:
ISO20000以流程為核心,定義了一系列比較抽象的流程目標(biāo),而ISO27001以控制點(diǎn)/控制措施為主,比較具體;
兩套體系規(guī)范的側(cè)重點(diǎn)有所不同,ISO20000是面向IT服務(wù)管理的質(zhì)量體系標(biāo)準(zhǔn),而ISO27001是面向信息安全的質(zhì)量標(biāo)準(zhǔn)規(guī)范,ISO20000強(qiáng)調(diào)以流程的方式達(dá)到質(zhì)量管理標(biāo)準(zhǔn),ISO27001強(qiáng)調(diào)以風(fēng)險控制點(diǎn)的方式來達(dá)到信息安全管理的目的;
兩套體系規(guī)范存在著許多的共性特征,如:事件管理、業(yè)務(wù)連續(xù)性管理、信息資產(chǎn)管理等方面,大多數(shù)的企業(yè)都會選擇將ISO20000與ISO27001認(rèn)證項(xiàng)目一同實(shí)施,使兩套體系間的互補(bǔ)特性得到充分的發(fā)揮,更全面適用范圍不一樣-
- ISO20000適用于企業(yè)的IT服務(wù)部門,通常是IT部門
- ISO27001適用于整個企業(yè),不僅僅是IT部門,還包括業(yè)務(wù)部門、財務(wù)、人事等部門。