助力顶级游戏制作商通过ISO 27001体系认证

维塔士总部位于上海,是一家具有创新意识的跨国游戏制作公司。维塔士管理团队的游戏专家们拥有多元文化,公司拥有1500多名员工,成立至今,维塔士已参与了上千款游戏的制作,已为全球排名前20的顶级游戏公司中的18家制作了大型游戏项目,

维塔士专精于主机游戏和手机游戏的开发与AAA级3D美术制作,是优质游戏开发工作室的理想合作伙伴,在游戏外包革命中扮演重要的角色。游戏设计行业是人才、资本、创意和技术密集性行业,利润高的同时,投入和风险也很高,因此,游戏行业对信息安全、知识产权、商业秘密的保护非常重视。为了让国际顶级游戏公司客户们放心,维塔士公司积极采纳业界通行的信息安全最佳操作实践,在信息安全管理方面实施了多项控管措施,最终取得了在国际范围内广泛认可的信息安全管理体系认证。说到信息安全管理,就少不了各种安全控管技术、流程和人员。维塔士公司信息安全总监和经理们认识到公司的人员对信息安全的重视、对信息安全控管要求和措施的理解和认可,是获得信息安全管理工作成功的关键要素,因此下决心提升全球职员的信息安全意识。

由于我司(昆明亭长朗然科技有限公司)拥有多家知名外企的信息安全意识项目服务经验以及大量的成功作品,维塔士公司信息安全经理决定与我司进行信息安全意识宣教动画视频及电子课件开发方面的合作。维塔士信息安全管理层认识到:这不仅仅关乎动画课件的创意构想和信息安全知识的动漫化,更多的是需要将在信息安全意识作品中融入国际化公司的企业文化,这方面国内的供应商区区可数。在得知我司的创作团队核心人员拥有多年知名跨国公司的工作经验后,负责该项目的维塔士信息安全经理仍然不放心,在预览了我们提供的几部创意作品后,方才认可我们的服务能力,进而下定决心放心让我们进行批量动画作品的创意。

维塔士是全球性公司,除了上海总部之外,拥有大量员工的分公司包括中国成都、中国西安、越南西贡、新加坡、日本东京、韩国首尔、加拿大温哥华、法国巴黎等等。对信息安全意识作品的语言要求除了中文版本之外,还要英文版本和越南语版本。尽管我们的团队里缺乏越南语人员,不过此前我们有做过越南语相关的信息安全意识课件项目,并且我们在昆明还有越南语翻译和录制人员,因此,在中、英文作品成功交付后,越南语项目也被提上日程。

客户中有一名常驻成都的信息安全经理对我们的作品非常满意,同时也认识到强制学习和考核对于信息安全意识提升的必要性,因此提出了通过线上电子学习平台,进行全员信息安全意识网络培训的宣教计划。不过,由于忙碌于其他项目,暂时把这个放在一边。后来,该经理看到我司的信息安全意识宣教平台的功能和操作展示后,表示很惊讶和赞叹。我们的宣教平台对于学员来说简单实用,对于管理员来讲,功能强大。我们期待着客户早日推进该项目计划的实施,同时也期望能将这个故事分享给其他潜在的客户。

相信很多人都曾经玩儿过游戏,不管是小型的手游或者大型的网游,尽管人们对游戏的看法不一,有些人可能沉迷过,另一些人可能并不能从中找到快乐。看到维塔士的愿景是让游戏开发者们能够为他们爱好者创造更多内容和更多情感,同时控制成本并按时递交作品。想想我们专注于安全与保密宣教培训的,何尝不也是在为受众创造更多内容和感动呢?人们的情感、体验和偏好越来越精细,作为安全与合规宣教知识内容的创作者,我们领悟到抓住受众眼球并影响受众观念的不易,也不停地在向各种创作者学习他们的方法和技巧。我们相信,尽管行业不同,但我们的心都是相关的,我们面临的共同问题也都是类似的。

昆明亭长朗然科技有限公司为各类型的组织机构提供安全、保密及合规方面的宣教内容,我们有大量现成的课程资源可供低成本进行快速选择,当然也为追求高端的客户提供定制作品的创制服务。欢迎有类似需求的安全与培训管理人员联系我们,洽谈业务合作。

信息安全管理体系认证机构和认证流程

ISO 27001提供了由一个认证机构对一个组织的信息安全管理体系进行独立审计和认证的规范。如果信息安全管理体系被认为符合规范要求,组织可以被发放正式的证书以确认之。因此,证书往往能够体现一家组织的信息安全管理水准,于是,很多国际型的组织便要求供应链也具有相应的证书,方可与之建立信息联系和业务合作。对此,昆明亭长朗然科技有限公司信息安全管理咨询专员董志军称:欧美的大型组织通常会要求供应商证明自己在信息安全管理方面尽职尽责,证书就是最好的证明。

认证机构
认证是由独立的,可信的认证机构进行的。它们在不同的国家有不同的叫法,包括‘注册机构’、‘评估和登记机关’、‘认证/注册中心’和‘登记司’等等。无论他们被如何称呼,他们都在做同样的事情,并接受同样的要求。

通常来讲,经认可的认证机构是一个已经证明完全符合任何国际和国家标准规定的认证机构。不过,董志军补充说:信息安全管理体系证书的含金量主要体现在国际认证机构所发放的。因为文化环境的因素,国际大牌认证机构的国内分支发放的大量证书变质严重、可信度低;本土的拷贝机构所发放的证书虽然在可信度方面同样为众人所不齿,但是由于其有官方背景,反而受到很多寻求庇护的组织的青睐。

认证流程

对于已经通过ISO 9000或任何其他管理体系标准认证的任何组织,该认证流程将会非常熟悉。认证机构将分两个阶段发起审核流程。第一阶段将进行文件的审查(可能包括也可能不包括预认证的访问),这将使审计人员进行首次实际的正式访问以便能:

  • 熟悉该组织机构;
  • 对文件进行审查;
  • 确保ISMS得到了足够的开发,已经能够接受正式的审计;
  • 获取足够的关于该组织的信息,以及认证的目的和范围,以便有效地准备他们的审计。

这次访问是通常时间比较短,取决于组织的规模,可能只需要一两天。在作出访问之前,一些组织将开展远程文件审查。

正式审计
正式的审计,通常被称为’初审’,将花上数天时间。审计过程包括测试组织的(信息安全管理体系ISMS)文档流程以和标准的要求进行比较,以确认该组织已制订出符合标准要求的文档体系,然后再测试组织对ISMS的实际遵从情况。

审计工作将遵循一个预先设定的计划。审计人员将与他们进行沟通,包括和组织中的哪些人以及用什么顺序与他们面谈。

审计报告

认证审核将使用负面报道(也就是说,它会找出不足之处,而不是光辉点),以评估ISMS确保该组织的程序和流程,该组织的实际活动和执行的记录符合ISO 27001的要求,并且给出申报的系统的范围。审计的结果将是:
*书面审计报告(通常可在审计完成时交付)
*不符合项纠正措施和意见
*商定的纠正措施和时限

不符合项可以是轻微的或严重的;轻微的不符合项将被作为主要的改进机会,严重的不符合项将意味着该组织并不会(在这个阶段)成功地获得认证。通常, 当一个严重的不符合项被发现出来时,审计人员会建议,审计过程暂停,以便该组织使用足够的时间解决这个严重问题之后再重新开始。

审计输出结果

访问的预期结果应当是组织的ISMS通过了ISO 27001的认证和证书的效果问题。该证书应得到适当的展示,组织应该开始准备应对它的第一次监督访问,它将在约6个月后进行。

任何轻微的不符合项应该得到解决,并由邮件告知,所有证书的发放将依赖在事前商定的时间表内的整改情况。

审计监督将在审计后进行,既要确保他们不会发展成为不符合项,也要作为该组织持续改进活动的一部分。 正式批准的认证标志可以被组织用来当作营销材料。

补充说明

通常来讲,专业的信息安全内审人员都会知道如何应对外部审计和测评机构。但是审计人员的检查项通常也会包括检查工作区域和走访工作人员,如果这些区域和人员对信息安全的普遍理解和操作实践有重大失误,则会严重影响审计结果。经常出现严重的不符合项来自员工的访谈,造成审计的失败和时间的浪费。为防范这种情况,董志军建议组织的安全负责人注意强化办公区域的安全实践,在提升工作区域人员安全意识的同时,教导工作人员们如何正确应对审计面谈,至少让他们在信息安全方面不要随意猜测、推断、说些不肯定的话甚至瞎扯。比如某些人对某些安全要求可能有自己不同的观点,但是却不符合普适的安全价值,如果在面谈时对审计人员不加遮掩地表达出来,再添油加醋地进行一番批判,那就会造成审计人员认为组织在针对人员的信息安全意识培训工作方面存在不足。

昆明亭长朗然科技有限公司创作了大量信息安全意识方面的教程资源,包括动画视频、电子课件和宣传图片。同时,我们也提供在线的信息安全意识学习平台,可让受众们快速地学习和接受通用的信息安全意识理念。欢迎有兴趣有客户或合作伙伴联系我们,在线体验我们的作品,并进行合作洽谈。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898