1、 信息及信息
信息像其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對一個(gè)組織而言具有價(jià)值,因而需要被妥善保護(hù)。
信息使信息避免一系列威脅,保障了組織商務(wù)的連續(xù)性,大限度地減小組織的商務(wù)損失,順利獲取投資和商務(wù)回報(bào)。
信息可以以多種形式存在。它可以是打印或?qū)懺诩埳希ㄈ纾簳娴呢?cái)務(wù)報(bào)表等);電子形式存貯(如:一個(gè)組織ERP系統(tǒng)的備份磁帶);通過郵件或用電子手段傳輸;顯示在膠片上;表達(dá)在會話中。不論信息采用什么方式或采取什么手段共享和存貯,因?yàn)樗袃r(jià)值,應(yīng)該得到妥善的保護(hù)。
信息主要體現(xiàn)在以下三個(gè)方面:
一是保密性。二是完整性。三是可用性。
一、信息管理體系建設(shè)項(xiàng)目劃分成五個(gè)大的階段,并包含25項(xiàng)關(guān)鍵的活動,如果每項(xiàng)前后關(guān)聯(lián)的活動都能很好地完成,終就能建立起有效的ISMS,實(shí)現(xiàn)信息建設(shè)整體藍(lán)圖,接受ISO27001審核并獲得認(rèn)證更是水到渠成的事情。
1現(xiàn)狀調(diào)研:從日常運(yùn)維、管理機(jī)制、系統(tǒng)配置等方面對組織信息管理現(xiàn)狀進(jìn)行調(diào)研,通過培訓(xùn)使組織相關(guān)人員了解信息管理的基本知識。
2 風(fēng)險(xiǎn)評估:對組織信息資產(chǎn)進(jìn)行資產(chǎn)價(jià)值、威脅因素、脆弱性分析,從而評估組織信息風(fēng)險(xiǎn),選擇適當(dāng)?shù)拇胧⒎椒▽?shí)現(xiàn)管理風(fēng)險(xiǎn)的目的。
3 管理策劃:根據(jù)組織對信息風(fēng)險(xiǎn)的策略,制定相應(yīng)的信息整體規(guī)劃、管理規(guī)劃、技術(shù)規(guī)劃等,形成完整的信息管理系統(tǒng)。
4 體系實(shí)施階段:ISMS建立起來(體系文件正式發(fā)布實(shí)施)之后,要通過一定時(shí)間的試運(yùn)行來檢驗(yàn)其有效性和穩(wěn)定性。
5 認(rèn)證審核階段:經(jīng)過一定時(shí)間運(yùn)行,ISMS達(dá)到一個(gè)穩(wěn)定的狀態(tài),各項(xiàng)文檔和記錄已經(jīng)建立完備,此時(shí),可以提請進(jìn)行認(rèn)證
2、 建立信息管理體系的意義
組織可以參照信息管理模型,按照先進(jìn)的信息管理標(biāo)準(zhǔn)ISO/IEC 27001:2005標(biāo)準(zhǔn)建立組織完整的信息管理體系并實(shí)施與保持,達(dá)到動態(tài)的、系統(tǒng)的、全員參與、制度化的、以預(yù)防為主的信息管理方式,用低的成本,使信息風(fēng)險(xiǎn)的發(fā)生概率和結(jié)果降低到可接受水平,并采取措施保證業(yè)務(wù)不會因風(fēng)險(xiǎn)的發(fā)生而中斷。
組織建立、實(shí)施與保持信息管理體系將會:
* 強(qiáng)化員工的信息意識,規(guī)范組織信息行為;
* 對組織的關(guān)鍵信息資產(chǎn)進(jìn)行系統(tǒng)的保護(hù),維持競爭優(yōu)勢;
* 在信息系統(tǒng)受到侵襲時(shí),確保業(yè)務(wù)持續(xù)開展并將損失降到低程度;
* 使組織的生意伙伴和客戶對組織充滿信心;