1、ISO27001標(biāo)準(zhǔn)“5.1 管理承諾”理解要點(diǎn)
建立、實(shí)施、保持和持續(xù)改進(jìn)ISO27001信息安全管理體系,應(yīng)是組織出于業(yè)務(wù)運(yùn)營的需要作出的一項(xiàng)戰(zhàn)略決策,因此建立、實(shí)施、保持和持續(xù)改進(jìn)信息安全管理體系首先需要管理者作出承諾。標(biāo)準(zhǔn)本條款提出了管理者應(yīng)承諾的職責(zé)。
此條文中的“管理者”,指在確定的ISO27001信息安全管理體系范圍內(nèi)的信息安全事項(xiàng)具有決策權(quán)的執(zhí)行最高管理者。根據(jù)組織的具體管理模式不同,該“管理者”可以是一個(gè)人,也可以是一組人。
管理者履行其承諾的方式,主要在于指派和批準(zhǔn)信息安全的相關(guān)角色及其職責(zé)和權(quán)限,為相應(yīng)信息安全管理活動(dòng)的展開提供資源支持。同時(shí),管理者應(yīng)承擔(dān)制定ISMS方針和實(shí)施管理評(píng)審的具體職責(zé)。
為確保有關(guān)信息安全的管理決策的合理性,管理者應(yīng)建立適宜的機(jī)制,確保其決策過程能夠獲得全面、完整、真實(shí)的信息輸入,特別是在決定接受風(fēng)險(xiǎn)的準(zhǔn)則和批準(zhǔn)可接受風(fēng)險(xiǎn)時(shí)。
2、ISO27001標(biāo)準(zhǔn)“5.2 資源管理”理解
(1)“5.2.1 資源提供”理解要點(diǎn)標(biāo)準(zhǔn)本條款提出了確定和提供資源的意圖和方向。組織應(yīng)合理判斷資源需求并針對組織信息安全風(fēng)險(xiǎn)的影響,采取措施提供所需的資源。
(2)“5.2.2 培訓(xùn)、意識(shí)和能力”理解要點(diǎn)人力資源管理的核心宗旨是使所有承擔(dān)影響信息安全職責(zé)的人員能夠勝任其工作,包括直接影響和間接影響的人員,例如負(fù)責(zé)信息系統(tǒng)運(yùn)維和審計(jì)的人員、負(fù)責(zé)含有信息的介質(zhì)備份的人員、負(fù)責(zé)信息安全管理體系審核的人員等。
使人員具備相應(yīng)的能力,無論采取哪一種措施,組織應(yīng)有一個(gè)有效的機(jī)制來評(píng)價(jià)所采取措施的有效性,即采取的措施是否已達(dá)到預(yù)期的目的。
組織應(yīng)保持相關(guān)人員的教育、培訓(xùn)、技能、經(jīng)歷和資格的記錄,記錄中的信息應(yīng)足以說明人員能力是否能夠滿足相應(yīng)崗位的信息安全要求。
另一方面,讓相關(guān)人員具體了解組織有關(guān)信息安全違規(guī)的紀(jì)律和處罰制度也是必要的。
共有條評(píng)論 網(wǎng)友評(píng)論