信息安全领导小组或管理委员会的组建

信息安全管理体系项目需要一个有适当组织架构和资源的项目团队。这是一个常识,它也反应了ISO 27001条款的要求,以及附录中相关章节的控制要求。

那么,为什么要建立信息安全管理体系领导小组或管理委员会呢?昆明亭长朗然科技有限公司信息安全管理顾问专员董志军称:信息安全管理离不开人员People、流程Process和技术Technology,这三者要有机结合,发挥效力,离不开强力的组织和领导,否则不论谁想尝试建立信息安全管理体系,都将是乌合之众玩一玩儿而已,难成气候。

展示管理承诺

ISO 27001条款要求管理层展示其承诺的“建立,实施,运行,监控,审查,维护和改进信息安全管理体系”,并且给出如下需提供证据的步骤:

1.建立信息安全政策,它应该得到正式的讨论,并由董事会或高层管理团队进行签署;
2.确保信息安全管理体系目标和计划的建立,它最好由信息安全管理体系项目团队来完成;
3.建立信息安全的角色和职责,它应从建立ISMS项目团队入手;
4.传达信息安全的重要性给组织,为信息安全管理体系和它的持续改进提供支持;
5.为信息安全管理体系的开发和部署的各个阶段和方面提供足够的资源;
6.决定风险的接受和控制标准,这些标准应在正式的管理会议上完成;
7.确保信息安全管理体系审计的进行;
8.对信息安全管理体系进行管理评审。

项目小组/指导委员会

最高管理者应建立一个由业务牵头的项目小组或指导委员会,负责设计和实施信息安全管理体系。这个团队应该是由一名对业务负责的高层经理来领导,最好的人选是组织的CEO。经验告诉我们,这个团队不应该由IT经理来带领,因为IT经理没有足够的跨业务和商业管理经验及威信,将业务作为一个整体来建立和实施管理制度。

在总经理带领下的项目小组,应包括关键的职能部门经理以及IT和信息安全的技术专家。如果内部没有足够的资源,应该使用外部的技术专长;当使用外部承包商时,要应用和第三方合约相关的各类控制,如保密协议和外部各方。

信息安全协调

控制项要求组织的不同部分的代表在整个组织内共同协调信息安全。在所有除了非常大型的组织里,这个团队应该是信息安全管理体系项目组原班人马。这个团队也被赋予信息安全责任和分配详细的任务,详情见分配信息安全责任章节。

总之,建立信息安全管理体系工作的大部分内容都是沟通交流、协作推进,要让信息安全相关政策得以理解和贯彻,让信息安全管理目标和计划得以认可和执行,让信息安全的重要性和工作要求得以宣导和满足,必须要组建信息安全领导小组或管理委员会,由最高层强力支持、发起承诺并进行指导。对此,董志军补充说:所谓“大海航行靠舵手,万物生长靠太阳”的革命主义思想在信息安全管理体系中的生动体现。尽管信息安全管理不是搞革命运动,更不是倡导个人崇拜和集权主义,但是强调组织领导的关键性作用却是相同相通的。

为高科技企业提供在线信息安全意识培训

易程科技股份有限公司是清华大学整合所属企业优势资源组建成立的股份制公司,是中国交通行业解决方案供应商。公司立足于自主核心技术,并基于客户需求持续创新,在国内外高速铁路、航空、枢纽、城际及城市轨道交通等领域提供业务咨询、系统集成、技术产品和运营服务,致力于全方位改善旅客的出行方式。

信息化是包括交通出行在内的社会各行业的强力驱动力,随着大数据和人工智能技术的不断发展和广泛推广,以此为基础的智慧城市交通解决方案开始实施落地,多种高尖科技的组合将有助于解决目前的交通拥堵问题,提高交通方面的管理效率。其中无线传感技术、人工智能识别技术是基础技术条件,大数据分析系统、智能调度系统、智能控制系统、通过智能警示系统、智能预警系统等大量人工智能模块是核心,将进行融合工作和有效配合,进而形成一种高效的管理体制。科技支持、信息铺路,智慧城市交通主要是以各种先进的高科技软件系统为基础建立起来的,各种交通数据信息代表着出行者的身份信息和位置信息。这些软件系统是需要得到重点保护的关键信息基础设施,海量的交通数据信息涉及到国家安全和公民隐私,亦需要得到必要的数据安全保护。要解决数字化智能交通中的安全问题,需要整个行业遵循统一的安全标准,建立系统性的安全防御机制。易程科技积极建立基于国际标准的信息安全管理体系,以期在保护好公司核心商业秘密如核心软件代码的同时,与客户及行业伙伴们一起,共建数字化智慧交通的安全新生态。

易程科技总裁办牵头,启动了信息安全管理体系的建立工作,在针对全员的信息安全意识培训方面,该公司安全培训负责人联系到我司,与我司讨论弹性化的在线培训方式。我司了解到:对于快速增长的IT高新科技型企业来讲,很多员工经常出差,甚至长期驻扎在客户现场,很难为他们安排出固定的培训时间和场地。同时,交通行业对系统的可用性要求极高,可容忍的中断时间很短,对服务商来讲,要确保培训对中断工作的可能影响在最低水平。因此,随时随地可以开启学习、暂停学习并在下次返回后继续学习的eLearning方式对于易程科技是非常必要的。了解到客户的这些需求,我们为客户快速创作了基于ISO/IEC 27001标准体系的员工培训电子课件,大约90分钟的课件包括信息安全知识讲解、动画视频、互动游戏、在线承诺、考试检测和证书发放。客户对课程内容很满意,我们将课件包导入基于云端的在线学习管理平台,客户在线体验了管理员功能之后觉得功能太多,只需要给培训部门一个学习进度报表功能就行。大道至简,我们理解客户不关心学习管理平台的复杂而强大的功能,只需要看到培训的进度和成果,于是我们设置了一个定时生成学习进度报表的计划任务,以便于培训专员随时获取报表,并根据学习情况进行培训活动的推进。

如今的商业经济世界里,商场如战场,商业机密作为一种企业的无形资产,在企业中具有举足轻重的作用,在一定的时间内能给企业带来巨大的经济利益和丰厚的回报,在商战中处于不败之地。源自清华大学的优势科技企业更是了解商业秘密对于公司成功的重要性,因此,易程科技把保护商业秘密提升到企业生命线的位置,公司总裁办执行安全保密管理工作职责,实施了大量的信息安全控管措施。在人员安全方面,易程科技非常尊重和重视人才,也认识到员工们在整体安全保密工作中的重要性,因此把员工培训、绩效考核、职业发展与员工的信息安全意识和行为有效结合,通过各种考核、检查与激励措施,在确保员工们积极学习安全和践行安全的过程中,致力于培育长期的安全保密文化。

PDCA周期循环法是不断改进信息安全管理体系工作的一个简便易行的方法,也被易程科技用来不断改进信息安全意识培训。通过不断创新年度安全意识培训内容,我们帮助客户持续不断地改进员工安全与保密培训活动,刷新和强化员工们的安全保密意识,进而促进信息安全管理体系建设工作的螺旋式上升。为了向客户、合作伙伴及相关方证明其信息安全水平和能力,易程科技启动了ISO/IEC 27001体系认证工作。作为国际上具有代表性的信息安全管理体系标准,ISO/IEC 27001已在世界各地的政府机构、银行、证券、保险公司、电信运营商、网络公司及跨国公司得到了广泛应用,我们的课程中包含很多信息安全管理体系的建立、运行和改进的思想,可以让管理者对信息安全管理体系有一个初步的了解,让领导们掌握信息安全管理体系的理念和作用,同时也让各部门的员工们理解公司面临的信息安全风险,以及各类旨在降低和应对风险的安全控管措施,并积极地在工作中支持和配合相应的信息安全控管措施。看到客户多年来坚持不懈地使用我司的“云端”在线电子学习平台来进行全员的信息安全与保密意识培训,我们有充分的理由相信易程科技保护商业秘密、确保智慧交通安全的信心和决心。同时我们也确信,这种通过建立信息安全管理体系、不断提升员工信息安全意识的作法值得业界参照,不仅有利于在公司内建立适当的风险和安全文化,同时也有助于降低人为因素造成的安全泄密事故发生率。