[Day10]资讯管理系统框架 - 高阶系统框架

前面几章都在谈对於稽核相关的要求,再来我们要来谈到 ISO 27001:2013 年版的框架。

ISO 27001:2013资讯安全管理系统


图片来源:资安人
https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=7348

由上图可以很清楚各章的每个阶段的主要目标:计划(Plan)、执行(Do)、检查(Check)、改善(Act)
对应到主要的标准,快速用三句以内来做重点整理:

0.前言

  • 版本宣告
  • 兼容其他 ISO 体系

1.适用范围

  • 标准宣告适用所有组织,且不得排除标准 4 - 10 节任何要求事项。

2.引用标准

  • 参考引用相关标准:CNS 27000 资讯技术- 安全技术- 资讯安全管理系统- 概观及词汇

3.用语标准

  • 名词定义

= = = = = = = = = = . = = = = = = = = = = . = = = = = = = = = =

4. 组织全景(Plan)

  • 高层访谈
  • 资讯安全管理系统(ISMS) 目的、范围

5. 领导作为(Plan)

  • 高层访谈
  • 组织架构

6. 规划(Plan)

  • 资讯安全风险识别、分析、评估,产出风险处理计画
  • 适用性声明
  • 有效性量效之指标

7. 支援(Plan)

  • 人事任用、教育训练
  • 政策宣达
  • 文件化资讯控制管理

= = = = = = = = = = . = = = = = = = = = = . = = = = = = = = = =

8. 运作(Do)

  • 风险评监
  • 风险处理

9. 绩效评估(Check)

  • 有效性量测指标
  • 内部稽核

稽核

为获得证据并对其进行客观地评估,以确定满足稽核准则的程度所进行有系统化的、独立性及文件化的过程。

稽核七大准则

  • 诚信:职业精神的基础
  • 公平陈述:公正客观、准确地报告稽核结果
  • 职业素养:勤奋与判断力在稽核中的运用 (经历应该 3 - 5 年)
  • 保密性:资讯安全
  • 独立性:稽核的公正性和稽核结论的客观性
  • 基於证据的方法:稽核证据需可被验证、合理获得、可靠 & 可重现的稽核结论的方法
  • 基於风险的方法:考虑风险和机会的稽核方法

独立性:不能稽核曾经从事过或是参与过的专案。
一致性:参照政策、程序或稽核相关的其他要求,并做比较,以寻求客观证据,如:稽核查检表。
= = = = = = = = = = . = = = = = = = = = = . = = = = = = = = = =

10. 改善(Act)

  • 针对内部稽核、管理审查或是追踪事项是否有效改善

<<:  EP 17: The MenuItem of ListView binds Command in ViewModel - Way 2

>>:  从 IT 技术面细说 Search Console 的 27 组数字 KPI (25) :Search Console 可以看到到多少 Ranking Factor 呢?

CMoney软件工程师战斗营Stack&Queue/CSS_Week 12(爆炸的一周)

嗨嗨 又过了一周 刚刚打完了忘了存挡.....哭呀 那我废话不多说了 本日学习 Stack&...

D28 - 用 Swift 和公开资讯,打造投资理财的 Apps { 三大法人成交比重实作.3 }

金额计算的部分,在前一篇就完成了,这一篇开始讲 pie chart 的实作。 分析我们要做的事情 设...

铁人赛 Day13-- MySQL函式

mysqli_num_rows() 取得查询笔数 可以使用 mysqli_num_rows() 函式...

[Day 19] 阿嬷都看得懂的盒模型

阿嬷都看得懂的盒模型 各位阿嬷,我们今天要来寄自己腌渍的酱瓜给乖孙。 我们找来 4 个纸盒,想在里面...

Progressive Web App 跨平台安装上架 (30)

Progressive Web App 跨平台安装 Progressive Web App 本身就具...