香港三级日本三级妇三级丨波多野结衣50连登视频丨一个人在线观看免费视频www丨欧美熟妇另类久久久久久多毛丨免费看少妇作爱视频

400-8388-163

189-2289-2579

驗廠認證輔導
當前位置: 首頁 > 輔導項目

ISO20000-1:2011標準 6.6信息安全管理


2019/3/8 15:33:45

  ISO20000新舊版標準差異概述

  差異點 說明 新增部分 在信息安全方針的控制上,ISO20000:2011 版新增部分要求。

  進一步明確和新增了信息安全方針方面的內容,包括安全需求、法律法規和合同要求。

  詳細描述了授權管理者的具體職責,并特別強調了要“定期執行信息安全風險評估”的要求。

  ISO20000:2011 版新增了服務提供者應對信息安全控制的有效性進行檢查,并采取必要的改進續措施的要求。

  ISO20000:2011 版新增了信息安全風險應進行優先級劃分。 優化與完善部分

  ISO20000:2011 版進一步明確了信息安全應從物理、管理、技術三個維度進行控制。

  ISO20000:2011 版對信息安全控制的目標內容進行了細化與擴展。

  ISO20000:2011 版進一步細化了評估變更請求的風險與影響的要求。

  ISO20000:2011 版明確了信息安全事件應通過事件與服務請求管理程序進行管理。

  ISO20000新舊版標準變化度

  ISO20000:2011 版本 控制點 ISO20000:2005 版本 控制點 變化度 6.6 信息安全管理 13 6.6 信息安全管理 11 3

  說明:變化度是指新版標準該條款相對舊版標準要求的變化程度,按分值計量,5 分指變化程度最大,0 分指沒有變化。

  ISO20000新舊版標準差異分析

  ISO20000:2011版 ISO20000:2005版 差異分析 信息安全方針 Management with appropriate authority shall approve an information security policy taking into consideration the service requirements, statutory and regulatory requirements and contractual obligations.

  Management shall:

  a) communicate the information security policy and the importance of conforming to the policy to appropriate personnel within the service provider, customer and suppliers;

  b) ensure that information security management objectives are established;

  c) define the approach to be taken for the management of information security risks and the criteria for accepting risks;

  d) ensure that information security risk assessments are conducted at planned intervals;

  e) ensure that internal information security audits are conducted;

  f) ensure that audit results are reviewed to identify opportunities for improvement. 具有適當授權的管理者應在考慮服務需求、法律法規要求和合同要求的基礎上審批信息安全方針。

  管理者應:

  a) 與服務提供者、客戶和供應商等相關人員溝通信息安全方針和人員遵守方針的重要性;

  b) 確保信息安全管理目標被確立;

  c) 定義信息安全風險管理和風險接受原則所采用的方法;

  d) 確保定期執行信息安全風險評估;

  e) 確保執行信息安全內部審計;

  f) 確保對審計結果進行回顧以識別改進的機會。 Management with appropriate authority shall approve an information security policy that shall be communicated to all relevant personnel and customers where appropriate. ISO20000:2011版進一步明確和新增了信息安全方針方面的內容,包括安全需求、法律法規和合同要求。

  ISO20000:2011版新增了授權管理者具體的管理職責,并特別強調了要“定期執行信息安全風險評估”。 信息安全控制 The service provider shall implement and operate physical, administrative and technical information security controls in order to:

  a) preserve Confidentiality, integrity and accessibility of information assets;

  b) fulfil the requirements of the information security policy;

  c) achieve information security management objectives;

  d) manage risks related to information security.

  These information security controls shall be documented and shall describe the risks to which the controls relate, their operation and maintenance.

  The service provider shall review the effectiveness of information security controls. The service provider shall take necessary actions and report on the actions taken.

  The service provider shall identify external organizations that have a need to access, use or manage the service provider's information or services.

  The service provider shall document, agree and implement information security controls withthese external organizations. 服務提供者應實施和運行物理的、管理的和技術的信息安全控制以:

  a) 保護信息資產的機密性、完整性和可訪問性;

  b) 履行信息安全方針的要求;

  c) 實現信息安全管理目標;

  d) 管理信息安全相關風險。

  信息安全控制措施應文件化,同時應描述控制措施相關的風險,以及控制措施的運行和維護。

  服務提供者應對信息安全控制的有效性進行評估。同時,應采取必要的改進措施,并報告所采取的措施。

  服務提供者應識別具有訪問、使用或管理服務提供者信息或服務需要的外部組織。

  服務提供者應記錄、協商和實施對外部組織的信息安全控制。 Appropriate security controls shall operate to:

  a) implement the requirements of the information security policy;

  b) manage risks associated with access to the service or systems.

  Security controls shall be documented. The documentation shall describe the risks to which the controls relate, and the manner of operation and maintenance of the controls.

  Arrangements that involve external organizations having access to information systems and services shall be based on a formal agreement that defines all necessary security requirements.

  ISO20000:2011版進一步明確了信息安全要從物理、管理、技術三個維度進行控制。

  ISO20000:2011版對信息安全控制的目標內容進行了細化與擴展(由2條擴充到4條)。

  關于信息安全控制措施的文件化方面,新舊版本要求基本一致。

  ISO20000:2011版新增了服務提供者應對信息安全控制的有效性進行檢查,并采取必要的改進續措施的要求。

  對外部組織的訪問控制方面,新舊版本要求基本一致。

  信息安全變更和事件 Requests for change shall be assessed to identify:

  a) new or changed information security risks;

  b) potential impact on the existing information security policy and controls.

  Information security incidents shall be managed using the incident management procedures, with a priority appropriate to the information security risks.

  The service provider shall analyse the types, volumes and impacts of information security incidents.

  Information security incidents shall be reported and reviewed to identify opportunities for improvement. 應對變更請求進行評估,以識別:

  a) 新的或變更的服務的信息安全風險;

  b) 對現有信息安全方針和控制的潛在影響。

  信息安全事件應通過事件管理程序進行管理,并對信息安全風險進行適當的優先級排序。

  服務提供者應分析安全事件的類型、數量和影響。同時,信息安全事件應被報告和檢查,以識別改進的機會。 The impact of changes on controls shall be assessed before changes are implemented.

  Security incidents shall be reported and recorded in line with the incident management procedure as soon as possible.

  Procedures shall be in place to ensure that all security incidents are investigated, and management action taken.

  Mechanisms shall be in place to enable the types, volumes and impacts of security incidents and malfunctions to be quantified and monitored. ISO20000:2011版在ISO20000:2005版的基礎上,進一步細化了評估變更請求的風險與影響的要求。

  ISO20000:2011版新增了信息安全風險應進行優先級劃分的要求。

  ISO20000:2011版明確了信息安全事件應通過事件管理程序進行管理。 流程改進 無 無 Actions for improvements identified during this process shall be recorded and provide input into a plan for improving the service. ISO20000:2005版要求應記錄本流程定義的改進措施,并輸入服務改進計劃,但ISO20000:2011版刪除了此要求。分析原因是:在ISO20000:2011版的引言部分已經明確了“將PDCA方法應用于SMS中,包括服務管理流程和服務”,故在此無需重復要求。

點擊咨詢

相關資訊

    暫無相關的數據...

共有條評論 網友評論

驗證碼: 看不清楚?

    主站蜘蛛池模板: 免费国产乱理伦片在线观看| 男人的天堂av社区在线| 国产精品午夜小视频观看| jizz免费视频| 天干夜天干天天天爽视频| 亚洲中文字幕久久精品无码va| 久久国产劲爆∧v内射| 欧美高清视频一区二区| 高清无码午夜福利视频| 99r在线精品视频在线播放| 成人国产一区二区三区精品| 亚洲精品9999久久久久无码 | 情人伊人久久综合亚洲| 91视频小说| 亚洲日韩中文第一精品| 黑料av在线| 一本久久a久久精品综合| 少妇久久久久久| 香蕉免费一区二区三区| 久久久久99人妻一区二区三区| 一及黄色大片| 国产98在线 | 免费、| 日本五十肥熟交尾| 欧美一区二区三区激情| 亚洲你我色| 呦交小u女精品视频| 一本大道无码日韩精品影视_| 懂色av懂色aⅴ精彩av| 337p大胆啪啪私拍人体| 国产精品自在线拍亚洲另类| 无码国产精品久久一区免费| 日本www免费| 天天都色| 精品少妇无码av无码专区| 久久96热在精品国产高清| 激情综合五月丁香亚洲| 免费观看性行为视频的网站| 亚洲日本一区二区三区在线播放 |