分享到:

深圳市宏儒企业管理咨询有限公司www.fuhai31.comISO9000,ISO9001,质量认证,质量管理体系认证,认证咨询,认证公司

联系资料

深圳市宏儒企业管理咨询有限公司www.fuhai31.com
所在地区:
广东省 深圳市
公司主页:
暂无
电话号码:
0755*******
传真号码:
0755*******
联 系 人:
李小姐
移动电话:
1372*******
电子邮箱:
***736248@qq.com***

江门ISO27000质量体系认证哪家认证公司做的又便宜又好?

发布于:2013年08月30日 来源:www.szfuhai.com
[摘要]对于一个组织来说,为了保障企业信息安全。比较切实可行的第一步是建立信息安全管理框架。然后才能逐步建立完善的信息安全管理规范。任何一个企业绝不愿意因小失大。他们只要付出这一点就能换回企业整个信息领域安全。

       对于一个组织来说,为了保障企业信息安全。比较切实可行的第一步是建立信息安全管理框架。然后才能逐步建立完善的信息安全管理规范。任何一个企业绝不愿意因小失大。他们只要付出这一点就能换回企业整个信息领域安全。
       按照ISO27000,可以帮助在组织中建立一个初步的、易于实施和维护的管理框架,在框架内通过安全管理标准,提供组织在信息安全管理的各环节上一个最佳的实践指导。
       在一个组织内实施信息安全的第一步,是根据企业目标及安全方针,建立信息安全指导委员会。委员会要由组织高层领导挂帅,各职能部分相关负责人参加,定期召开会议,对组织内的信息安全问题进行讨论并作为决策,目的是为组织的信息安全提供指导与支持。
       信息安全指导委员会的主要职能有:审批信息安全方针、政策,分配信息安全管理职责;确认风险评估,审批信息安全预算计划及设施的购置;评审与监测信息安全措施的实施及安全事故的处理;对与信息安全管理有关的重大更改事项进行决策,协调信息安全管理队伍与各部门之间的关系。
其次是建立一支专业、高效的信息安全管理的队伍,一般由信息安全主管为核心,并由信息安全日常管理、信息安全技术操作两方面的人员组成。在“911”事件以后,为了加强对安全的统一管理,在美国有一种把安全保卫部门与信息安全部门合并的趋势,许多大公司设置一个首席安全官(Chief Security Officer)职位,负责包括信息安全在内的所有安全事宜。由于首席安全官在组织的整体安全管理中有着举足轻重的作用,这就对首席安全官的管理素质、职业技能提出了全新的挑战。
安全预算计划
       一般来说,没有特别的需要,为信息安全的投入不应超过信息化建设总投资额的15%,过高的安全成本将使安全失去意义。
由于网络技术的发展,网络攻击工具唾手可得,再加上组织对信息化的依赖性越来越强,这在某种程度上造成信息安全的信息防御的成本越来越高,而攻击的成本则越来越低。所以安全预算计划是一项具有挑战性的工作,要采用“适度防范”的原则,把有限的资金用在刀刃上。
       在制订预算计划时考虑以下几点:
       首先,不应把部署所有安全产品与技术作为目标,因为某些风险可能并不存在,某些风险组织可以容忍和接受。
       其次,没有必要去为追求信息安全的零风险,加固所有的安全弱点,这些弱点可能因为成本、知识、文化、法律等方面的因素,没有人能利用它们。
       第三,没有必要无限制地提高安全保护措施的强度,只需要将相应的风险降到可接受的程度即可。
       对安全保护措施的选择还要考虑到成本和技术等因素的限制。
       投资回报计划,通常人们只是认为信息安全只是花钱的部门,不能产生直接的经济效益。
       在一个企业内我们经常看到这样的情景:年终总结会上,销售经理们在为不断提高的销售业绩而沾沾自喜、弹冠相庆时,安全主管对自己的最高奖赏只能是向总经理汇报“平安无事”。因此安全预算经常受到质疑,特别是在企业经营状态不佳时,首先受到压缩就是信息安全预算,然而企业决策者们往往没有意识到,过度压缩的安全预算,往往会使企业蒙受很大的风险。
      安全计划只有在安全事例发生后,才能证明其价值,然而只有在安全事件发生前,取得企业决策者们的支持才更有意义。这就需要安全主管与企业决策者们进行有效的沟通,不要企图用高深的技术数据说服高层管理者们。这样往往适得其反,安全主管与决策者们的最佳沟通方式就是投资回报计划,安全主管应当为安全预算做出一份有说服力的投资回报计划,来获得决策者们的理解与支持。