iso20000及iso27001管理体系,iso20000及iso27001
ISO20000和ISO27001?
ISO/IEC 20000是 IT服务管理体系,适用于企业的IT服务部门,通常是IT部门 ISO/IEC 27001 ...
ISO/IEC27001:2005的iso认证流程建议是 “Information technology- Security ...
ISO 20000是面向机构的IT服务管理标准,目的是提供建立、实施、运作、监控、评审、维护和改进IT服务管理体系...
iso20000是什么管理体系?
ISO/IEC20000标准发展于BS15000标准,始于1995年,后来几经发展迭代,成为了由两部分内容构成ISO20000信息技术服务管理体系,并且被IT服务管理广泛接受的标准。
1.1 什么是IT服务管理
1.2 为什么要实施基于ISO20000标准的IT服务管理随着市场竞争的加剧和电子商务在世界范围内的兴起,现在的企业必须持续不断地和快速地对其业务进行管理和变革。这些企业的业务很大一部分越来越依赖于其IT系统来提供使客户满意的服务,为了实现高质量的服务管理,可以借鉴服务管理的“最佳实践”。这些实践在英国商务部开发的ITIL系列指南和英国率先开发的单位标准BS15000实施基础上,最终形成了ISO20000国际标准。经验表明,企业通过实施基于ISO20000的IT服务管理方案可以取得良好的效益,包括:
ISO/IEC 20000信息技术服务管理体系认证咨询通过,表明你的IT服务管理完全符合国际基准。有助于提升过程协作,并提供高品质的受管控的服务。ISO/IEC 20000信息技术服务管理体系证明你已经根据业务功能成功进行了IT系统的整合,实现无缝操作。
ISO20000是信息技术管理体系。ISO20000标准可以用于IT服务业,比如IT咨询、系统集成、IT教育 与培训、IT系统外包、业务流程外包、软件与硬件维护与支持等服务;也可以应用于组织内部的IT服务部门,比如金融、电信等行业的 数据中心等。ISO20000认证条件如下:
1、企业信用:正常合法经营三个月以上的企业,信用良好,没有违规记录;
2、人力资源:员工5人以上,有与业务相关的技术人员;
3、项目资源:有2个以上成熟的与认证范围相关的项目;
4、运行时间:运行体系三个月以上;
5、内审管评:至少完成一次内部审核,并进行了管理评审。【法律依据】《证券基金经营机构信息技术管理办法》第七条 证券基金经营机构董事会负责审议本公司的信息技术管理目标,对信息技术管理的有效性承担责任,履行下列职责:(一)审议信息技术战略,确保与本公司的发展战略、风险管理策略、资本实力相一致;(二)建立信息技术人力和资金保障方案;(三)评估年度信息技术管理工作的总体效果和效率;(四)公司章程规定的其他信息技术管理职责。第九条 证券基金经营机构应当在公司管理层下设立信息技术治理委员会或指定专门委员会(以下统称信息技术治理委员会)负责制定信息技术战略并审议下列事项:(一)信息技术规划,包括但不限于信息技术建设规划、信息安全规划、数据治理规划等;(二)信息技术投入预算及分配方案;(三)重要信息系统建设或重大改造立项、重大变更方案;(四)信息技术应急预案;(五)使用信息技术手段开展相关业务活动的审查报告以及年度评估报告;(六)信息技术治理委员会委员提请审议的事项;(七)其他对信息技术管理产生重大影响的事项。信息技术治理委员会应当由高级管理人员以及合规管理部门、风险管理部门、稽核审计部门、主要业务部门、信息技术管理部门等部门负责人组成,可聘请外部专业人员担任信息技术治理委员会委员或顾问。
ISO20000和ISO27001映射关系是什么?
ISO20000主要是讲的IT服务管理,里面包括运维、事件、问题等管理,ISO27001也包括了运维、事件、问题等管理,存在一定的交叉。
关于27001与20000的关系问题,我想主要要从三个方面进行分析:一是两者在组织管理中的地位关系;二是两者如何互相融合、借鉴;三是企业如何考虑使用这两套标准。首先,来说说两者在组织管理中的地位。我先接触的是20000体系,而且在学之前系统学过ITIL理论。关于完整的IT服务管理体系,我的认识是它是关于企业中如何进行IT系统的运行服务管理的体系。这里有三个关键词语需要注意,一是IT系统,如果一个组织的业务对IT系统的依赖不大,大可不必上此套管理体系;二是运行,最终目的强调的是IT系统的可用性,这也是整个ISO20000管理体系的核心;三是服务管理,强调说明运行维护是一项服务,服务级别管理及服务报告是服务管理的核心体现,也是ISO20000的精髓。在ISO20000的13个流程中有信息安全管理流程,标准中注明了信息安全管理要参考ISO17799。从这个层面理解,ISO20000应该包含ISO27001的内容。这也是我学完ISO20000后的初步认识和后来进一步学习27001的动机,目的都是为了做好IT服务的管理。但是,当我学完27001后,我才发现,这个认识是错误的。正确的理解应该是,从整个组织管理的角度看,ISO27001应该包含ISO20000。为什么这么理解?这要从ISO27001在组织管理中所起的作用来分析。27001主要讲的是信息安全管理体系的建设、运行、维护和改进。对于信息安全管理的目的,标准中反复强调的是保证信息的保密性、完整性和可用性,而我们最容易陷入的误区是信息安全就是保密性,不牵涉到完整性和可用性,实际上三者的整合才是信息安全管理的目的。前面已经提到,ISO20000的最终目的是要管理IT系统的可用性,实际上只是完成了ISO27001中的可用性管理。而且从IT系统的生命周期看,20000管的是系统建设完成后的可用性管理,27001管的是从需求到开发到运行维护整个IT系统生命周期的可用性管理。从这个角度理解,仅仅对于可用性的管理,27001需要管理的范围就更大,而且,27001还要管理信息的保密性和完整性。当然,信息的完整性是个基本要求,信息不完整也意味者不可用,因此,无论是27001还是20000,对完整性的管理都是基本要求。因此,我们基本可以得出结论,对于一个比较依赖IT系统的组织来说,27001的内容包含20000的内容。做好20000对于27001的建设是大有好处的,而且,对于一个有需求的组织来说我也建议先上20000,再上27001。其次,来说说两者之间如何融合、借鉴。ISO20000的服务管理思想是ISO27001所没有的,对于承担运维管理和安全管理的组织中的团队来说,服务管理的思想都是值得借鉴和采用的,因此服务级别协议和服务报告是首先应该考虑融合、借鉴的。ITIL流程管理的思路,我觉得不论是运维管理还是信息安全管理都应该采用,大家应该好好学习和使用。尤其是对于27001的建设,133个控制措施,点太多,根本就没有串起来。我的感觉是应该用服务台、事件、问题、变更、发布、配置管理将20000和27001的要求串起来。至于如何将27001的要求串起来,可以作为一个课题讨论、研究。ISO27001的风险管理的思想是一个非常好的且非常实用的思路,一定要融合及借鉴。综合上述思路,可以归纳为“以服务管理的思想为指导,以风险管理的思想为核心,以ITIL流程管理的思路为主线对ISO27001和ISO20000进行融合”最后,说说组织应该如何如何考虑使用这两套标准。在这个话题上,组织应该着重考虑两个问题。其一,这两套标准公司需要吗?其二,何时具备上的条件?我在这里主要强调的是第二个问题,当组织决定采用其中一个标准或两个标准都采用时,应该具备的条件。要知道,一套体系的建设是高难度的工作。按照我理解的成熟度模型,体系的建设应该是第三阶段的工作。第一个阶段为打基础阶段,主要解决日常工作和监控的问题;第二个阶段是流程建设阶段,要具备流程管理的能力;第三个阶段才是体系建设阶段。因此,一个组织在没有经历前两个阶段前,不要盲目进入体系建设阶段。
iso27001是什么管理体系?
iso27001是信息安全管理体系。ISO27001即信息安全管理体系,它以其严格的审查标准和权威的认证体系,成为全球应用最广泛与典型的信息安全管理标准,主要是针对信息安全中的系统漏洞、黑客入侵、病毒感染等内容进行保护。引入信息安全管理体系就可以协调各个方面信息管理,从而使管理更为有效。ISO27001认证的好处预防信息安全事故,保证组织业务的连续性,使组织的重要信息资产受到与其价值相符的保护,节省费用。一个好的ISMS不仅可通过避免安全事故而使组织节省费用,而且也能帮助组织合理筹划信息安全费用支出,保持组织良好的竞争力和成功运作的状态,提高在公众中的形象和声誉,最大限度的增加投资回报和商业机会。
ISO27001是什么管理体系?
J38uQ0TISO27001即信息安全管理体系,它以其严格的审查标准和权威的认证咨询体系,成为全球应用很广泛与典型的信息安...
ISO27001是信息安全管理体系标准,可有效保护信息资源,保护信息化进程健康、有序、可持续发展。ISO27001是信息...
J38uQ0TISO27001认证咨询被誉为国际上严谨、权威、也是被广泛接受和应用的信息安全领域的体系认证咨询标准,其前身为英国...