找回密码/用户名
 免费注册用户名
各版块官方QQ群号新手如何获得更多贡献值审核员注册挂靠推荐如何成为国家注册审核员新手入门必读-论坛版规
查看: 10424|回复: 8

关于ISO27001信息安全管理体系

[复制链接]

17

主题

84

回帖

2380

积分

硕士

积分
2380
发表于 2011-7-25 22:25:50 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?免费注册用户名

×
请问各位,有没有参加过ISO27001培训的?我听人讲,信息安全认证分为:产品认证、服务认证、体系认证和人员认证,但是,我不明白什么是人员认证?如何认证?经过认证的人员是与内审员有什么区别呢?8 H. R, v2 Y- [$ }8 d1 m
请指导!谢谢!7 N2 x! z2 k: I( c2 D$ ]$ I
发表于 2012-4-19 19:13:53 | 显示全部楼层
这是《国家注册ISMS审核员培训教程》中对ISO/IEC27000-2005信息安全管理体系第6.2.5.4  第8章:人力资源安全的培训讲解。您认真学习一下,对照GB/T19001-2008,8.2.2要求,会明白需要认证的“人员安全”与内审员的区别。& |: u1 l0 E" D
9 k/ E7 C7 j5 ~. v7 ~4 C$ e
6.2.5.4.1概述
# O$ I6 y4 j8 }5 J2 }“人”在信息安全活动中既是主体,也是客体。主体是指许多信息安全控制措施的实现是由“人”来完成;客体则是指“人”本身也是信息安全活动中要保护的对象。经验告诉我们,一个组织重要的、有价值的信息大多数存在员工的大脑中,许多信息安全事件的发生是由人而起。“人”在信息安全活动中也是最复杂、最难控制的保护对象。 . V( {) P" t* ]2 [: V; T1 {) \
在这一个章节中,标准提供了与“人”有关的3个控制目标,这3个控制目标是从人员 任用的生命周期来考虑的。分别从任用前、任用中、任用后(包括任用的变化)阐述了相应的控制措施。
5 q7 x7 Z% c2 H* K在人员任用之前,必须首先确定岗位安全职责,并于任用前在适当的岗位描述、任用条款和条件中指出。 对于所有要雇用、承包方人员和第三方人员的候选者应进行充分的审查,特别是对敏感岗位的人员任用。在人员通过审查,决定任用后,他们应签署关于他们安全角色和职责的协议。 " s0 y8 I/ R6 z  @: {+ W9 N
在任用过程中,为尽可能减小安全风险,应对所有雇员、承包方人员和第三方人员提供安全程序的适当程度的意识、教育培训,而且还需要建立一个正式的处理安全违规的纪律处理过程,以对安全违规进行处理,也可用于对雇员、承包方人员和第三方人员的一种威慑。   
2 S3 N' i! ~3 r0 z3 `在任用终止时,应有合适的职责确保管理雇员、承包方人员和第三方人员从组织退出,并确保他们归还所有设备及删除他们的所有访问权。组织内任用变化的职贵管理与任用终止的管理相似。
" R1 J+ l) o6 X, y  E6.2.5.4.2控制目标和控制措施
: u( d6 Z8 k9 ~8 W, g本章的安全控制目标和安全控制措施如下: . x' q( S! y) E1 g, x
(1) 控制目标: ! V6 n5 Q& W  r2 i" f
* 确保雇员、承包方人员和第三方人员理解其职责、考虑对其承担的角色是适合的,以降低设施被窃、欺诈和误用的风险。1 N* ]* _( a; q1 t& ]+ V
* 确保所有的雇员、承包方人员和第三方人员知悉信息安全威胁和利害关系、他们的职贵和义务,并准备好在其正常工作过程中支持组织的安全方针,以减少人为过失的风险。      + c' j9 K" j7 ^' a
* 确保雇员、承包方人员和第三方人员以一个规范的方式退出一个组织成改变其任用关系。
5 @1 b5 I  z1 `" k2 z/ g# m(2) 控制指施: 7 L$ Z" @- t" d6 ?* p+ j/ W1 |. M
* 任用之前
4 t" O* A7 |: p8 y8 H---- 角色和职责:雇员、承包方人员和第三方人员的安全角色和职责应按照组织的信息安全方针定义并形成文件。
/ Q0 p4 I8 C6 ^$ f---- 审查:关于所有任用的候选者、承包方人员和第三方人员的背景验证检查应按照相关法律法规、道德规范和对应的业务要求、被访问信息的类别和察觉的风险来执行。9 G& W1 h6 M% x* p% v6 f+ K9 U( }
---- 任用条款和条件:作为他们合同义务的一部分,雇员、承包方人员和第三方人员应同意并签署他们的任用合同的条款和条件,这些条款和条件要声明他们和组织的信息安全职责。 $ i' B' i4 ~  Y& w; b6 q
*任用中 9 _' B. c' Z& w4 g6 ~0 `: V
    ---- 管理职责:管理者应要求雇员、承包方人员和第三方人员按照组织已建立的方针策略和程序对安全尽心尽力;% W# H9 r' X0 d! o
---- 信息安全意识、教育和培训:
; t# t7 \' }) w( t" Y9 t; ~8 L组织的所有雇员,适当时,包括承包方人员和第三方人员,应受到与其工作职能相关的适当的意识培训和组织方针策略及程序的定期更新培训。
- S: D+ U, T9 x7 X9 b  Z---- 纪律处理过程:5 z! T) I! B# Z
对于安全违规的雇员,应有一个正式的纪律处理过程。 : z% U  o5 W6 M+ M+ g! K. E7 U
       *任用的终止或变化
* Y, G& Z) g+ ^4 H       ---- 终止职责:任用终止或任用变化的职责应清晰地定义和分配。
. L/ z( W! t: J! o2 J       ---- 资产的归还:所有的雇员、承包方人员和第三方人员在终止任用、合同或协议时, 4 q: h+ m6 x) J/ \
       应归还他们使用的所有组织资产。 % M' }3 f; x& u' A2 S7 E6 G
       一 撤销访问权:所有雇员、承包方人员和第三方人员对信息和信息处理设施的访问   
2 t( r2 ]- A9 J) T& p       权应在任用、合同或协议终止时删除,或在变化时调整。
回复

使用道具 举报

发表于 2011-7-26 05:17:52 | 显示全部楼层
没有研究过,但我觉得人员认证应该是对人员的确认的过程,与内审不是一回事
回复

使用道具 举报

0

主题

60

回帖

7823

积分

博士

积分
7823
发表于 2011-7-26 08:33:45 | 显示全部楼层
谁给个培训链接
回复

使用道具 举报

0

主题

10

回帖

7

积分

幼儿园

积分
7
发表于 2013-9-12 19:29:48 | 显示全部楼层
学习了,非常感谢老师指导。

点评

这个绿色的字看起来比较吃力  发表于 2013-9-13 07:44
回复

使用道具 举报

匿名  发表于 2017-2-13 21:46:39
想考iso27001和20000的,可以加群215763028一起学习
回复

使用道具

0

主题

1

回帖

85

积分

小学生

积分
85
发表于 2018-3-1 16:39:57 | 显示全部楼层
这是中国信息安全认证中心的四大块认证业务,人员认证主要是针对企业申请信息安全服务资质其中的人员要求,跟内审员没有关系。可以去网站上看看http://www.isccc.gov.cn/
回复

使用道具 举报

1

主题

6

回帖

278

积分

中学生

积分
278

Medal No.1

发表于 2019-3-5 13:01:01 | 显示全部楼层
小跑快赶 发表于 2017-2-13 21:46. H7 v: j  {' A% _
想考iso27001和20000的,可以加群215763028一起学习

: L% T; Z( e: \7 @0 D; a1 q你好 群已经不允许加入了
回复

使用道具 举报

高级模式
B Color Image Link Quote Code Smilies

本版积分规则

手机版|ISO爱好者 ( 鲁ICP备09041441号-1 )

GMT+8, 2024-11-23 06:29

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表