信息安全的管理责任

“一把手责任制”不仅在国内很流行,在整个国际也是如此。对此,昆明亭长朗然科技有限公司信息安全管理咨询委员会主任董志军表示:一次安全生产事故可能导致从安全员到部门领导到单位最高领导的系列人员受惩戒。惩戒往往会令有些人觉得不服,尤其是意外的不可控的灾难,因为最高领导可能在这方面是外行,甚至已经在保障安全方面尽职尽责了。相对于国内在追究责任方面的“一刀切”,国际方面显得更为科学,如果领导层的工作做的很到位,完全可以免责;反之,如果一线人员工作很到位,警示了领导相关的安全隐患,但领导不作为,那一线人员则可以免责。

在信息安全领域,实施ISO 27001认可的ISMS是影响整个组织的事情。范围和政策声明的清晰划分是得到明确要求了的。对范围内的例外情况需要记录下辩护的理由,而政策应适用于整个组织。

该标准还明确表示,ISMS的设计应以满足组织的需要,并应以满足并不断满足这些需要的方式进行实施和管理。

管理指导

本标准要求管理层应“必要传达给组织符合信息安全目标与遵守信息安全政策的重要性。”这些要求在ISMS标准的后续版本越来越得到加强,因为事实越来越清楚地表明:没有这些管理方面的支持和指导,设计并建立ISMS是很难的。

ISMS的战略性质,在标准4.1章节中有明确的规定要求,它声明“组织应建立、实施、运作、监督、审查、维持和改善一个可记录的ISMS,以应对该组织在整体商业活动环境中所面临的风险。”组织针对风险处理的总体方针设定应同本标准的风险评估策略相一致。

管理层的责任是非常重要的,第5条全专门设置了详细的规定,要求管理层“应当提供其承诺的建立、实施、运作、监督、审查、维持和改进ISMS的证据。”

提供管理层承诺的证据

ISO 27001认证审核员希望看到表明这一条款的要求得到了满足的证据。通常的做法是通过和首席执行官或其他对整体业务负责的执行人员进行面谈,以及审查记录 (这些记录如会议记录,议程表等,其中就包含管理层对政策进行了辩论、达成了一致协议、进行了检查和并且测定了改进目标)。至关重要的是,管理层必须决定 可接受风险的准则和水平,这是一个关键步骤,没有它的话,从整个ISMS的制定到部署控制所依据的风险评估过程不能得到进行。

管理相关的控制措施

附录A特定指出管理参与的一些控制措施。它们的详细编号如下:

* A.5.1.1 信息安全策略文档,必需得到管理层的批准
* A.6.1.1 对信息安全的管理承诺; 管理部门必须通过“指明方向,明确承诺,明确任务,以及承担信息安全责任”来积极地支持。承诺的主要表现包括:信息安全政策,建立和扩展ISO 27001项目组,协调信息安全的活动,以及分配信息安全的责任。
* A.6.1.4 授权信息处理设施的流程;其中一定要有一个管理程序,以授权新的信息处理设施
* A.8.2.1 管理责任;这项控制规定管理层 “应要求员工,承包商和第三方用户遵守和应用组织既定的安全政策和程序。”
* A.10.1.3 职责分离;在考虑责任的分配时必须考虑这项重要的要求
* A.11.2.4 进行用户访问权限审查;这个控制要求管理层应当使用正式的程序定期审查用户的访问权限
* A.15.1.2 对信息安全策略和标准的遵从;这项控制明确从各个管理层级延伸管理职责,要求管理人员“确保在其责任区内的所有安全程序得到正确地执行,以实现对安全政策和标准的遵从。”

管理评审的要求

除了控制要求,标准在第7条(ISMS的管理审查)中提到,“管理层应该在计划的时间间隔内,审查组织的ISMS,以确保其持续活动的适宜性,充分性和有效性。”这一节清楚地界定了所需的(至少每年一次的)输入审查过程;以及包括从所有组织的监督和审查活动中得到的产出。 管理审查的输出应形成文件,并应得到贯彻执行,它应带来稳定和持续不断的ISMS改善。一个经过ISO 27001认证的ISMS在认证有效期内将定期得到审查,这些审查将集中考察组织和它的管理层如何推动了持续改进的过程。

总结

不管怎么说,信息安全不仅是技术人员和每个人员的事情,更是管理层的工作要务,管理层必须要积极参与,在信息安全管理工作中,作出承诺,做好指导,并全力参与必要的管理控制措施。首先,如果管理人员不知道自己做什么,那就请信息安全专业人员明确告知。其次,在坚持不懈地勤勤恳恳工作之时,切记保持工作记录。虽说恶性信息安全事件发生时,管理层相关领导必须被紧急追究责任,但是在之后,必定会有更为细致的申辩环节,如果申辩的好,可以免责,至少内心无愧,或者能减轻不少惩罚。

作为信息安全管理咨询服务与培训专员,我们积极助力我们的客户成功建立信息安全管理体系,也积极保护我们的客户免受由于安全管理工作不慎而带来的灾难,这是一种信息安全方面的大爱,于公于私都是有利于世界的。针对中高阶管理层,昆明亭长朗然科技有限公司创作了一个课时的管理层信息安全课程,其中包括个人安全意识和安全管理入门,欢迎有兴趣的管理人员、安全人员、培训人员等等联系我们,进行作品的预览和采购使用。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

信息安全管理体系认证机构和认证流程

ISO 27001提供了由一个认证机构对一个组织的信息安全管理体系进行独立审计和认证的规范。如果信息安全管理体系被认为符合规范要求,组织可以被发放正式的证书以确认之。因此,证书往往能够体现一家组织的信息安全管理水准,于是,很多国际型的组织便要求供应链也具有相应的证书,方可与之建立信息联系和业务合作。对此,昆明亭长朗然科技有限公司信息安全管理咨询专员董志军称:欧美的大型组织通常会要求供应商证明自己在信息安全管理方面尽职尽责,证书就是最好的证明。

认证机构
认证是由独立的,可信的认证机构进行的。它们在不同的国家有不同的叫法,包括‘注册机构’、‘评估和登记机关’、‘认证/注册中心’和‘登记司’等等。无论他们被如何称呼,他们都在做同样的事情,并接受同样的要求。

通常来讲,经认可的认证机构是一个已经证明完全符合任何国际和国家标准规定的认证机构。不过,董志军补充说:信息安全管理体系证书的含金量主要体现在国际认证机构所发放的。因为文化环境的因素,国际大牌认证机构的国内分支发放的大量证书变质严重、可信度低;本土的拷贝机构所发放的证书虽然在可信度方面同样为众人所不齿,但是由于其有官方背景,反而受到很多寻求庇护的组织的青睐。

认证流程

对于已经通过ISO 9000或任何其他管理体系标准认证的任何组织,该认证流程将会非常熟悉。认证机构将分两个阶段发起审核流程。第一阶段将进行文件的审查(可能包括也可能不包括预认证的访问),这将使审计人员进行首次实际的正式访问以便能:

  • 熟悉该组织机构;
  • 对文件进行审查;
  • 确保ISMS得到了足够的开发,已经能够接受正式的审计;
  • 获取足够的关于该组织的信息,以及认证的目的和范围,以便有效地准备他们的审计。

这次访问是通常时间比较短,取决于组织的规模,可能只需要一两天。在作出访问之前,一些组织将开展远程文件审查。

正式审计
正式的审计,通常被称为’初审’,将花上数天时间。审计过程包括测试组织的(信息安全管理体系ISMS)文档流程以和标准的要求进行比较,以确认该组织已制订出符合标准要求的文档体系,然后再测试组织对ISMS的实际遵从情况。

审计工作将遵循一个预先设定的计划。审计人员将与他们进行沟通,包括和组织中的哪些人以及用什么顺序与他们面谈。

审计报告

认证审核将使用负面报道(也就是说,它会找出不足之处,而不是光辉点),以评估ISMS确保该组织的程序和流程,该组织的实际活动和执行的记录符合ISO 27001的要求,并且给出申报的系统的范围。审计的结果将是:
*书面审计报告(通常可在审计完成时交付)
*不符合项纠正措施和意见
*商定的纠正措施和时限

不符合项可以是轻微的或严重的;轻微的不符合项将被作为主要的改进机会,严重的不符合项将意味着该组织并不会(在这个阶段)成功地获得认证。通常, 当一个严重的不符合项被发现出来时,审计人员会建议,审计过程暂停,以便该组织使用足够的时间解决这个严重问题之后再重新开始。

审计输出结果

访问的预期结果应当是组织的ISMS通过了ISO 27001的认证和证书的效果问题。该证书应得到适当的展示,组织应该开始准备应对它的第一次监督访问,它将在约6个月后进行。

任何轻微的不符合项应该得到解决,并由邮件告知,所有证书的发放将依赖在事前商定的时间表内的整改情况。

审计监督将在审计后进行,既要确保他们不会发展成为不符合项,也要作为该组织持续改进活动的一部分。 正式批准的认证标志可以被组织用来当作营销材料。

补充说明

通常来讲,专业的信息安全内审人员都会知道如何应对外部审计和测评机构。但是审计人员的检查项通常也会包括检查工作区域和走访工作人员,如果这些区域和人员对信息安全的普遍理解和操作实践有重大失误,则会严重影响审计结果。经常出现严重的不符合项来自员工的访谈,造成审计的失败和时间的浪费。为防范这种情况,董志军建议组织的安全负责人注意强化办公区域的安全实践,在提升工作区域人员安全意识的同时,教导工作人员们如何正确应对审计面谈,至少让他们在信息安全方面不要随意猜测、推断、说些不肯定的话甚至瞎扯。比如某些人对某些安全要求可能有自己不同的观点,但是却不符合普适的安全价值,如果在面谈时对审计人员不加遮掩地表达出来,再添油加醋地进行一番批判,那就会造成审计人员认为组织在针对人员的信息安全意识培训工作方面存在不足。

昆明亭长朗然科技有限公司创作了大量信息安全意识方面的教程资源,包括动画视频、电子课件和宣传图片。同时,我们也提供在线的信息安全意识学习平台,可让受众们快速地学习和接受通用的信息安全意识理念。欢迎有兴趣有客户或合作伙伴联系我们,在线体验我们的作品,并进行合作洽谈。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898