ISO27001信息安全管理

ISO27001信息安全管理

全球广泛采纳和认可的信息安全标准,保护您信息的保密、完整、可用
  • 专业服务保障
  • 一对一全程指导
  • 高效快捷体验

信息安全是现代化企业的基石,确保信息资产的安全,可以让您自由地发展、创新和扩大您的客户群。 ISO27001标准可以作为评估组织满足顾客、组织本身及法律法规的信息安全要求的能力的依据,无论是组织自我评估还是评估供方能力,都可以采用,也可以用作独立第三方认证的依据。

在线咨询

产品介绍

ISO27001

01
ISO 27001认证是什么


ISO27001是信息安全管理体系认证,是由国际标准化组织(ISO)采纳英国标准协会BS7799-2标准后实施的管理体系,它涵盖了信息安全管理的各个方面,包括政策制定、组织结构、风险管理、培训与沟通等。

企业建立ISO27001体系能有效保证企业在信息安全领域的可靠性,降低企业泄密风险,更好的保存核心数据和重要信息。

ISO27001框架如下:

ISO27001框架

02
ISO 27001认证适用范围


信息安全对每个企业或组织来说都是需要的,所以信息安全管理体系认证具有普遍的适用性,不受地域、产业类别和公司规模限制。从目前的获得认证的企业情况看,较多的是:

1、以信息为主生命线的行业

  • 金融行业:银行、保险、证券、基金、期货等

  • 通信行业:电信、网通、移动、联通等

  • 服务公司:外贸、进出口、HR、猎头、会计事务所等

2、对信息技术依赖度较高的行业

  • 钢铁、半导体、物流

  • 电力、能源

  • 外包(ITO或BPO):IT、软件、电信IDC、呼叫中心、数据录入、数据处理加工等

3、工艺技术要求高的行业

  • 医药、精细化工

  • 研究机构

03
ISO 27001申请所需资料


在进行信息安全管理体系审核之前,需要准备和提交完备的体系材料如下:
1、组织法律证明文件,如营业执照及年检证明复印件
2、申请认证体系有效运行的证明文件(如体系文件发布控制表,有时间标记的记录等)
3、企业简介、主要业务流程;组织机构图和部门职责
4、申请组织的体系文件
5、申请组织体系文件与标准要求的文件对照说明
6、申请组织内部审核和管理评审的证明资料;
7、申请组织记录保密性或敏感性声明
8、标准要求的其他文件
管理体系文件通常分为管理手册、程序文件、作业文件、运行记录四级文件。各级文件对应的材料包括但不限于如下材料:

ISO27001体系文件

04
ISO 27001认证流程


第一阶段

项目启动和差距分析

从日常运维、管理机制、系统配置等方面对贵公司信息安全管理安全现状进行调研,通过培训使贵公司相关人员全面了解信息安全管理的基本知识。

第二阶段

风险评估

对贵公司信息资产进行资产价值、威胁因素、脆弱性分析,从而评估信息安全风险,选择适当的措施、方法实现管理风险的目的。

第三阶段

体系设计与发布

根据贵公司对信息安全风险的策略,制定相应信息安全整体规划、管理规划、技术规划等,形成完整的信息安全管理系统。

第四阶段

体系运行与监控

ISMS建立起来(体系文件正式发布实施)之后,要通过一定时间的试运行来检验其有效性和稳定性。

第五阶段

认证及持续改进

经过一定时间运行,ISMS达到一个稳定状态,文档和记录已经建立完备,此时可以提请进行认证

05
通过ISO 27001认证对企业的意义


1、提高企业信息安全管理能力
预防信息安全事故,保证组织业务的连续性,使组织的重要信息资产受到与其价值相符的保护。
2、节省费用
避免安全事故从而节省费用,同时能帮助组织合理筹划信息安全费用支出,包括:依据信息资产的风险级别,安排安全控制措施的投资优先级;对于可接受的信息资产的风险,不投资或减少投资。
3、提高企业形象和声誉
保持组织良好的竞争力和成功运作的状态,提高在公众中的形象和声誉,最大限度的增加投资回报和商业机会。增强客户、合作伙伴等相关方的信任和信心。
4、满足法律和合规要求
帮助组织满足法律法规和行业要求,降低法律风险。
06
通过ISO 27001认证的奖补措施


近几年我国各地市针对ISO27001认证分别出台了一系列奖补措施,汇总整理如下(向上滑动阅览):


地区

原文涉及内容

有效期

广东深圳

服务外包企业在规定年度内取得信息安全管理体系认证及其维护、升级给予不超过实际发生额50%、总额不超过50万元的支持。

本实施细则自2019年7月11日起实施,有效期5年

江苏苏州相城

对通过ISO27001信息安全管理体系一次性奖励5万元经信局。

本政策由苏州市经济和信息化委员会、苏州市财政局负责解释,自发布之日起实施

江苏扬州经开

对新通过ISO27001信息安全管理体系的企业2万元奖励。

自发布之日2021年4月30日起施行,有效期五年

江苏宿迁沐阳

通过信息安全管理体系认证的企业奖励5万元。

通过ISO27001、SAS70等认证的企业,给予每个认证5万元奖励(包括对上争取的上级部门补贴,不重复享受)

浙江温州

首次通过IS027001信息安全管理体系认证的企业给予实际认证费用的50%总额不超过15万元奖励。

本政策自2022年3月20日起施行,有效期至2024年12月31日

浙江金华

对首次获得IS027001信息安全管理体系认证的企业,给予认证费80%的补助,总额不超过10万元;获证后连续五年每年给予证书维护费50%补助。

本管理办法从2020年7月1日起施行,《金华市商务局 金华市财政局关于印发金华市区促进国际服务贸易发展实施细则的通知》(金商务发〔2017〕32号)同时废止

浙江台州临海

首次通过IT服务管理体系ISO20000、信息安全管理体系ISO27001/BS7799、服务提供商环境安全性SAS70等认证的企业,经认定,给予实际认证费用的50%、不超过15万元的奖励。

2023年3月6日发布,本实施意见自发布之日起施行,暂定试行两年

浙江湖州吴兴

通过信息安全管理体系认证,一次性奖励5万元。

本意见自公布之日起施行,适用于2021年1月1日起符合条件的对象

浙江湖州长兴

对首次通过信息安全管理体系认证的企业,奖励首次认证费用的50%,最高不超过10万元。

本意见自公布之日起施行,适用于2021年1月1日起符合条件的对象

山东济南

鼓励企业开展资质认证,对首次 通过IS027001信息安全管理体系认证的企业予以认证咨询费用50%奖励。

目前是报备,具体补贴时间还没有下来

山东日照

对新通过信息安全管理体系认证的企业给予不超过10万元一次性奖励。

2020年7月28日颁发,具体截止时间没有公布

上海长宁

对获得ISO9000、 14000、 18000、 22000、 HACCP、测量等管理体系认证或有机产品等自愿性产品认证的单位,每完成一个认证,给予一次性支持1万元。每家企业最多可申报5张证书,27001/20000也在申报范围中。

申报时间:常年受理,集中审批

北京

支持方向包括:管理体系认证,对于符合支持内容且支出金额大于1万元(含1万元)的项目予以支持,支持比例一般为50%,每个项目最高支持限额5万元,每个企业项目支持金额最高不超过30万元。

成文时间:2022年7月7日,现行有效

安徽马鞍山

对通过IS027001信息安全管理体系认证的企业给予实际认证费用的50%,总额不超过50万元奖励。

本政策自发布之日起施行,一年一维护,之前出台的相关政策与本政策不一致的,以本文件为准

四川成都成华

对获得ISO27001信息安全管理体系给予1万元奖励。

本政策自2022年7月23日后开始实施,有效期3年

湖北武汉江汉

对通过IS027001信息安全管理体系企业一次性奖励10万元。

自印发之日起试行,以后年度根据政策执行评估效果报区政府研究延长

湖南长沙开福

第二条“提升自主创新能力”,重点对首次通过CMMI三级、五级评估认证以及ISO27001、ITSS认证的企业给予认证费用补贴,对当年在税务部门办理了研发费用加计扣除的企业给予研发费用补贴。

2021年1月29日颁发

天津

其他企业管理体系认证,给予50%补助,最高支持限额20000元。

成文时间:2022年06月30日,现行有效

重庆南岸

对通过IS027001信息安全管理体系认证的企业,给予一次性20万元奖励。

2020年3月27日印发,具体截止时间待定

陕西西安高新

对首次通过ISO27001(信息安全管理体系)认证的软件企业,一次性给予认证咨询费用50%奖励。

自细则公布之日2021年06月28日起实施

广西柳州柳东新区

对通过IS027001信息安全管理体系认证的企业给予实际认证费用的100%总额不超过10万元奖励。

2018年9月28日印发,截止日期未定

贵州

对首次通过《信息安全管理体系标准》(ISO 27001)认证的企业,给予10万元的奖励。

本措施自印发之日起执行,执行期限至2025年12月31日

福建泉州

对新通过CMM/CMMI、PCMM、ISO27001/BS7799、ISO20000、SAS70(名词解释见附件)等国际质量和安全评估、认证或认证升级的企业,按照认证费用的50%给予补助,补助金额最高不超过20万元。补助资金由市、县两级财政按1:1比例分摊。

2022-01-27发布,本措施自印发之日起实施,有效期至2026年12月31日

浙江绍兴

对首次通过CMMI4、CMMI5 级资质认证、IT 服务管理体系(ISO20000)和信息安全管理体系(ISO27001/BS7799)、ITSS 成熟度、DCMM、CS等能力评估和认证的企业,给予最高 20 万元的一次性奖励。

2021-12-07发布,本意见有效期至2025年12月31日

07
证书样本及有效期


ISO27001证书

-THANKS FOR READING-

办理流程

ISO27701实施流程PIMS

所需材料

1. 公司简介
2. 公司营业执照
3. 其他相关的行业许可资质(如系统集成资质、增值电信许可资质、软件著作权、专利、商标许可等)
4. 组织结构图(部门架构 和 目前公司的主要人员姓名、归属部门、岗位 )
5. 公司网络拓扑图
6. 公司内现有的IT硬件、办公电脑设备清单、网络设备/服务器设备清单
7. 公司现有IT方面的管理制度

常见问题

  • 证书上显示哪些信息?
    主要有证书编号、公司名称、公司认证规模大小(小、中、大)、业务范围、证书有效期、发证机构名称。
  • 证书办理需要多久?
    根据公司复杂度的不同,周期会略有浮动。一般情况下,办理认证需要三个月左右。
  • 公司认证规模大小如何定义?
    1-50人是属于小规模S,51-1000人是属于中规模M,大于1000人属于大规模L。

扩展支持服务

全生命周期保障服务 1. 建立基于项目制的PMO工作组,由客户经理和项目经理联合负责跟进项目进度、交付物、满意度等质量活动。
2. 项目生命周期过程中的任何不满,均可以通过公司400电话和在线方式进行投诉反馈。
3. 周期性的回访,以确保项目交付验收后的任何变更、年审、升级或续证等提醒事项。
服务指标 全天候擎标在线,7×12小时的400电话和线上支持,提供现场/远程服务。我们承诺服务响应速度不超过60分钟。我们注重服务效率,在目标时间内保质保量的交付每一次服务。
工具支持 可提供ITSM运维工具、终端保密管理工具、风险评估工具、漏洞扫描工具、BUG管理工具、评估用PIID表、软件建模工具、项目管理工具、知识库管理工具等系列解决方案。
知识中心 1. 通过咨询顾问和培训老师,可获取各类业务相关的标准库、知识库、文档库。
2. 标新领异,我们可提供部分国际最新标准的中文译本和业内的政策动态资讯。
培训增值 1. 擎标每年不定期的举办培训公开课,签约客户均可享受优惠折扣和部分免费名额。
2. 部分基于线上的培训方式,受邀客户可以免费不计人数的参与研讨学习。