收藏本站 | 联系我们 | 官方网站
全站搜索:
咨询电话:18604319000 0431-88938849
网站首页 走进埃索 新闻中心 成功案例 业务导航 认证培训 会员专区 联系我们
走进埃索
业务导航

ISO 9000

ISO 14000

ISO 45001

ISO 22000

IATF 16949

ISO 13485

ISO 50001

ISO 27000

ISO 20000

GB/T 50430

CCC认证

CE认证

FDA认证

UL认证

GAP认证

JGB 9000

HSE认证

IRIS认证

十环认证

API认证

有机产品认证

QS食品生产许可证

工业生产许可证

实验室认可认证

其他认证

认证标准
您当前的位置:首页 > ISO 27000 > 认证标准
认证标准

1 范围 

1.1 总则 

本标准适用于所有类型的组织(例如,商业企业、政府机构、非赢利组织)。本标准从组织的整体业务风险的角度,为建立、实施、运行、监视、评审、保持和改进文件化的ISMS规定了要求。它规定了为适应不同组织或其部门的需要而定制的安全控制措施的实施要求。 

ISMS的设计应确保选择适当和相宜的安全控制措施,以充分保护信息资产并给予相关方信心。 

 

注1:本标准中的“业务”一词应广义的解释为关系一个组织生存的核心活动。 

注2:ISO/IEC 17799提供了设计控制措施时可使用的实施指南。 

1.2 应用 

本标准规定的要求是通用的,适用于各种类型、规模和特性的组织。组织声称符合本标准时,对于4、5、6、7和8章的要求不能删减。 

为了满足风险接受准则所必须进行的任何控制措施的删减,必须证明是合理的,且需要提供证据证明相关风险已被负责人员接受。除非删减不影响组织满足由风险评估和适用法律法规要求所确定的安全要求的能力和/或责任,否则不能声称符合本标准。 

注:如果一个组织已经有一个运转着的业务过程管理体系(例如,与ISO 9001或者ISO 14001相关的),那么在大多数情况下,更可取的是在这个现有的管理体系内满足本标准的要求。 

2 规范性引用文件 

下列参考文件对于本文件的应用是必不可少的。凡是注日期的引用文件,只有引用的版本适用于本标准;凡是不注日期的引用文件,其最新版本(包括任何修改)适用于本标准。 

ISO/IEC 17799:2005,信息技术—安全技术—信息安全管理实用规则。 

3 术语和定义 

本标准采用以下术语和定义。 

3.1 

资产 asset 

任何对组织有价值的东西[ISO/IEC 13335-1:2004]。 

3.2 

可用性 availability 

根据授权实体的要求可访问和利用的特性[ISO/IEC 13335-1:2004]。 

3.3 

 

保密性confidentiality 

 

信息不能被未授权的个人,实体或者过程利用或知悉的特性[ISO/IEC 13335-1:2004]。 

3.4信息安全information security 

保证信息的保密性,完整性,可用性;另外也可包括诸如真实性,可核查性,不可否认性和可靠性等特性[ISO/IEC 17799:2005]。 

3.5 

信息安全事态 information security event 

信息安全事态是指系统、服务或网络的一种可识别的状态的发生,它可能是对信息安全策略的违反或防护措施的失效,或是和安全关联的一个先前未知的状态[ISO/IEC TR 18044:2004]。 

3.6 

信息安全事件 information security incident 

一个信息安全事件由单个的或一系列的有害或意外信息安全事态组成,它们具有损害业务运作和威胁信息安全的极大的可能性[ISO/IEC TR 18044:2004]。 

3.7 

信息安全管理体系(ISMS) information security management system(ISMS) 

是整个管理体系的一部分。它是基于业务风险方法,来建立、实施、运行、监视、评审、保持和改进信息安全的。 

注:管理体系包括组织结构、方针策略、规划活动、职责、实践、程序、过程和资源。 

3.8 

完整性integrity 

保护资产的准确和完整的特性[ISO/IEC 13335-1:2004]。 

3.9 

残余风险 residual risk 

经过风险处理后遗留的风险[ISO/IEC Guide 73:2002]。 

3.10 

风险接受risk acceptance 

接受风险的决定[ISO/IEC Guide 73:2002]。 

3.11 

风险分析risk analysis 

系统地使用信息来识别风险来源和估计风险[ISO/IEC Guide 73:2002]。 

3.12 

风险评估risk assessment 

风险分析和风险评价的整个过程[ISO/IEC Guide 73:2002]。 

3.13 

风险评价risk evaluation 

将估计的风险与给定的风险准则加以比较以确定风险严重性的过程[ISO/IEC Guide 73:2002]。 

3.14 

风险管理risk management 

指导和控制一个组织相关风险的协调活动[ISO/IEC Guide 73:2002]。 

3.15 

风险处理risk treatment 

选择并且执行措施来更改风险的过程[ISO/IEC Guide 73:2002]。 

3.16 

联系我们
地址:长春市民康路522号 吉林省科技厅
   (原吉林省质量技术监督局)后楼
电话:0431-88938895
手机:18604319000
吉林省埃索质量认证咨询中心手机网站二维码 吉林省埃索质量认证咨询中心微信平台二维码
友情链接
Copyright·2014. All rights reserved. 版权所有:吉林省埃索质量认证咨询中心 1024*768及以上分辨率显示器 吉ICP备11005376号-1