客户安全准入
客户要求供应商证明信息安全管理和数据保护能力。
PROJECT INTRODUCTION
项目需要先确定组织和技术边界,再识别信息资产、威胁、脆弱性和业务影响,据此选择并实施控制措施。
信息安全不只是IT部门的技术工作。人力、采购、法务、项目、研发、运维和供应商都可能影响安全风险。
体系需要使用企业真实资产、合同、系统和事件记录。控制措施应与风险评价和业务要求对应,不能直接照抄一份通用清单。
FIT ASSESSMENT
客户要求供应商证明信息安全管理和数据保护能力。
ISO27001被列为门槛、评分项或合同履约条件。
需要系统管理访问、变更、备份、供应商和安全事件。
人员、设备、网络和数据跨场景使用,责任边界复杂。
新增主体、产品、云平台、研发团队或处理场所。
ISMS FOCUS
控制措施需要说明为何选择、如何实施和怎样验证。
主体、场所、系统、人员、服务和外部依赖
信息资产、责任人、风险评价与处置计划
人员、访问、技术、物理、供应商和开发运维控制
监测、报告、响应、恢复和复盘改进
指标、检查、内审、管理评审和纠正措施
STARTING INFORMATION
第一次沟通不需要提交详细系统配置,可以先说明业务范围和当前管理情况。
COMBINATION PLANNING
| 维度 | ISO27001重点 | ISO20000重点 |
|---|---|---|
| 核心目标 | 基于风险保护信息的机密性、完整性和可用性 | 规划、交付、评价和改进IT服务 |
| 共同基础 | 组织环境、风险、人员能力、文件记录、内审、管理评审和持续改进 | |
| 主要差异 | 信息资产、风险处置和安全控制措施 | 服务目录、SLA、事件问题、变更配置和服务报告 |
| 协同方式 | 共用管理机制,但保留各自范围、风险和专业过程证据 | |