信息安全管理體系(Information Security Management System,簡(jiǎn)稱為ISMS)是1998年前后從英國(guó)發(fā)展起來(lái)的信息安全領(lǐng)域中的一個(gè)新概念,是管理體系(Management System,MS)思想和方法在信息安全領(lǐng)域的應(yīng)用。近年來(lái),伴隨著ISMS國(guó)際標(biāo)準(zhǔn)的制修訂,ISMS迅速被全球接受和認(rèn)可,成為、各種類型、各種規(guī)模的組織解決信息安全問(wèn)題的一個(gè)有效方法。ISMS認(rèn)證隨之成為組織向社會(huì)及其相關(guān)方證明其信息安全水平和能力的一種有效途徑。
ISO/IEC 20000認(rèn)證將幫助組織實(shí)現(xiàn)以職能部門為主導(dǎo)的工作方式向以流程驅(qū)動(dòng)為主的工作模式的轉(zhuǎn)變,建立以客戶為中心的服務(wù)管理體系,達(dá)到以下收益:建立規(guī)范的服務(wù)流程,提高IT服務(wù)質(zhì)量;有效整合IT資源,降低成體,提率;確保為客戶提供有效的、可靠的IT服務(wù);·建立IT服務(wù)的量化管理體系;提高員工的服務(wù)能力和工作效率;與供方建立緊密的合作關(guān)系,為客戶提供更穩(wěn)定的服務(wù);持續(xù)優(yōu)化服務(wù)流程,提升服務(wù)水平,提高客戶滿意度;提供穩(wěn)定的IT服務(wù),提高組織競(jìng)爭(zhēng)力。
IT組織從產(chǎn)生到發(fā)展的很長(zhǎng)一段時(shí)期,一直是以搞好技術(shù),做好技術(shù)支持配角為特征的。但今天的信息系統(tǒng)已不單純是企業(yè)的技術(shù)支撐,信息化由“技術(shù)驅(qū)動(dòng)”向“業(yè)務(wù)驅(qū)動(dòng)”轉(zhuǎn)變,IT部門的角色也逐步開始從單純的信息技術(shù)提供者向信息服務(wù)供應(yīng)者轉(zhuǎn)換,職能的轉(zhuǎn)變,客觀上也要求信息管理向IT服務(wù)管理模式轉(zhuǎn)變。
組織對(duì)信息安全管理體系的采用是一個(gè)戰(zhàn)略決定。因?yàn)榘凑誃S 7799-2:2002建立的信息安全管理體系需要在組織內(nèi)形成良好的信息安全文化氛圍,它涉及到組織全體成員和全部過(guò)程,需要取得管理者的足夠的重視和有力的支持。體系標(biāo)準(zhǔn)要求:BS 7799-2:2002 《信息安全管理體系規(guī)范》 控制方式指南:ISO/IEC17799:2000《信息技術(shù)-信息安全管理實(shí)施細(xì)則》。要求:相關(guān)法律、法規(guī)及其他要求。慣例、規(guī)章、制度,包括信息安全管理手冊(cè)、適用性說(shuō)明、管理制度與規(guī)范、業(yè)務(wù)流程和記錄表單等;
在編寫程序文件時(shí)應(yīng)遵循下列原則:程序文件一般不涉及純技術(shù)性的細(xì)節(jié),細(xì)節(jié)通常在工作指令或作業(yè)指導(dǎo)書中規(guī)定; 程序文件是針對(duì)影響信息安全的各項(xiàng)活動(dòng)的目標(biāo)和執(zhí)行做出的規(guī)定,它應(yīng)闡明影響信息安全的管理人員、執(zhí)行人員、驗(yàn)證或評(píng)審人員的職責(zé)、權(quán)力和相互關(guān)系,說(shuō)明實(shí)施各種不同活動(dòng)的方式、將采用的文件及將采用的控制方式; 程序文件的范圍和詳細(xì)程度應(yīng)取決于安全工作的復(fù)雜程度、所用的方法以及這項(xiàng)活動(dòng)涉及人員所需的技能、素質(zhì)和培訓(xùn)程度; 程序文件應(yīng)簡(jiǎn)練、明確和易懂,使其具有可操作性和可檢查性; 程序文件應(yīng)保持統(tǒng)一的結(jié)構(gòu)與編排格式,便于文件的理解與使用。
ISO/IEC 20000系列能使組織了解如何從內(nèi)部和外部改進(jìn)其服務(wù)質(zhì)量。由于組織對(duì)服務(wù)支持的日益依賴,以及技術(shù)多樣性的現(xiàn)狀,服務(wù)提供方有可能通過(guò)努力保持客戶服務(wù)的高水準(zhǔn)。服務(wù)供應(yīng)方往往被動(dòng)工作,很少花時(shí)間規(guī)劃、培訓(xùn)、檢查、調(diào)查并與客戶一同工作,其結(jié)果必然導(dǎo)致失敗。其失敗就源于沒有采用系統(tǒng)、主動(dòng)的工作方式。