全面解析你不知道的ISO27017云服务信息安全管理体系认证

ISO27017云服务信息安全管理体系认证概述

1、安全是云客户担忧的一大问题,尽管云有着出色的灵活性和可拓展性,但安全问题始终是组织在选择使用云服务过程中为何犹豫不决的原因之一。云客户主要的担忧在于云服务供应商(CSP)是否能够认真对待并且充分重视客户数据。

2、ISO 27017标准与ISO 27001系列标准配合使用,为云服务提供商和云服务客户提供了加强控制。ISO 27017标准阐明了云服务提供商和云服务客户双方在帮助确保云服务安全可靠方面所扮演的角色和所承担的责任。

3、ISO 27017标准不仅提供了基于ISO 27001标准中多个控制措施的针对云服务的特殊要求,还介绍了7个全新的云服务以解决以下问题:

1) 负责云服务提供商和云客户之间关系的人是谁
2) 当合同终止时,资产的移除/归还
3) 客户虚拟环境的保护和分离
4) 虚拟机配置
5) 与云环境相关的管理操作和程序
6) 云客户监控云中活动
7) 虚拟和云网络环境的对接

 

企业做ISO27017云服务信息安全管理体系认证有什么好处与作用

通过ISO27017的认证,可以有效地保护数据,降低数据泄露以及违反法律法规带来的风险和负面影响,增强客户对企业的信任。ISO27001因为是最基础的规范,所以在进行ISO27017之前,必须先经过基本的ISO27001认证。ISO27017认证也有可能会与ISO27001认证审核一并进行。

1、提升信任度:让您的客户和利益相关者对其数据和信息的安全性更加放心。

2、竞争优势:到位的强大控制措施可以有效的保护数据。

3、企业发展:提供不同国家/地区的通用指南,使其在全球开展业务变得更加容易。

4、品牌声誉:降低因数据泄露引发的负面宣传风险。

5、防止罚款:确保遵守当地法规,降低对数据泄露的罚款风险。

ISO 27017标准建立在ISO 27001信息安全管理体系框架和ISO 27002作为最佳实践控制设置的坚实基础之上。通过ISO 27017标准认证,即证明其遵守国际公认的最佳实践,在云和更广泛的运营层面构建组织的生存力

 

ISO27001/ISO27002与ISO27017标准的差异部分

ISO 27001/ISO 27002 标准

ISO 27017 标准额外增加的差异

A5 信息安全方针

A6 信息安全组织

A7 人力资源安全

中低

A8 资产管理

中低

A9 访问控制

A10 密码学

A11 物理和环境安全

中低

A12 操作安全

中高

A13 通信安全

中高

A14 信息系统获取、开发和维护

A15 供应商关系

中高

A16 信息安全事件管理

A17 信息安全方面业务连续性管理

A18 符合性

中高

 

些企业可以申请ISO27017云服务信息安全管理体系认证?

一、ISO 27017强调了各种公司与其客户之间进行通信的重要性,以开发合适的安全管理流程。另外,ISO 27017规定了客户与云提供商之间的关系。该标准可以帮助云提供商识别重要的安全方面,以便确定合适的合作伙伴。以下企业适合做此类认证:

二、以信息为生命线的行业:

1、金融行业:银行、保险、证券、基金、期货等

2、通信行业:电信、网通、移动、联通等

3、皮包公司:外贸、进出口、HR、猎头、会计师事务所等

三、对信息技术依赖度高的行业:

1、钢铁、半导体、物流

2、电力、能源

3、外包(ITO或BPO):IT、软件、电信IDC、呼叫中心、数据录入,数据处理加工等

四、工艺技术要求高、竞争对手渴望得到的:

1、医药、精细化工

2、研究机构

 

企业申请ISO27017云服务信息安全管理体系认证有什么条件?

申请ISO 27017云服务信息安全管理体系认证的基本条件

1、 中国企业持有工商行政管理部门颁发的《企业法人营业执照》、《生产许可证》或等效文件;外国企业持有关机构的登记注册证明。

2、申请方的云服务信息安全管理体系已按ISO 27017云服务信息安全管理体

系标准的要求建立,并实施运行3个月以上。

3、至少完成一次云服务安全影响评估、内部审核,并进行管理评审。

4、云服务信息安全管理体系运行期间及建立体系前的一年内未受到主管部门行政处罚。

5、企业受到行政处罚,已经处理掉了,没有暂停营业。

6、申请范围不超出资质许可范围、不超出认证机构的业务范围。

7、无违规转机构、无违法、无失信。

8、申报人数与实际人数相差不超出20%。

9、提供企业业务相关的必备资质:如系统集成资质、安防资质等,并且保证资质的有效性和合法性。

 

申请ISO 27017云服务信息安全管理体系认证所需提供的材料

1、 法律地位证明文件(如企业法人营业执照、事业单位法人代码证书、社团法人登记证等)复印件加盖公章。存在时,应提交分支机构的营业执照复印件加盖公章;

2、临时场所清单(如工程建设施工组织在建项目清单、体系认证覆盖的临时服务点);

3、至少应提供以下文件信息:方针、目标、范围、组织为过程运行及沟通而保持的信息,必须提供:组织简介、组织结构(组织机构图)、人员情况和职能分工、过程路线图/工艺流程图/过程描述(应明确说明关键过程和特殊过程)及其有关的过程文件,如:风险控制情况、对IT的应用等;

4、关于认证活动的限制条件(如出于安全或保密等原因存在时);

5、体系方针和目标;

6、支持管理体系的规程和控制措施;

7、风险评估报告(含风险评估方法的描述);

8、残余风险报告;

 

申请ISO27017云服务信息安全管理体系认证的流程是什么

1、按照ISO 27017云服务信息安全管理体系标准要求建立体系框架;

2、体系建立后,需要运行一段时间,最少三个月,产生三个月的运行记录;

3、向认证机构递交审核申请;

4、认证机构评估费用和正式审核时间;

5、认证机构将进行预审,在正式审核前排除一些重大的缺失,同时让客户熟悉审核的评估方法,审查方针,范围和采用的程序。检查体系中遗漏和繁琐需要修改的地方;

6、认证机构将进行第二阶段审核,主要进行实施审核,查看程序规定的执行情况。认证机构通常将现场审核并给出建议;

7、如果能顺利完成审核,在确定清楚认证范围后,发放ISO 27017云服务信息安全管理体系认证证书。在满足持续审核情况下,三年有效。

 

申请ISO27017云服务信息安全管理体系认证企业需要配合什么

1、配合项目启动:前期沟通,实施计划,项目小组,资源支持;

2、配合提供认证项目、咨询、所需的资质证明及相关材料;

3、配合做好前期培训:对全员进行云服务信息安全意识培训,云服务信息安全体系实施推广培训以及必要的考核;

4、配合做好企业云服务信息安全资产价值、威胁因素、脆弱性分析与识别,选择适当的措施和方法,以实现管理风险的目的(这些内容需要懂IT的人员配合才能完成);

5、配合咨询做好相关的培训、内审、管理评审及不合格项纠正预防及整改、记录表格的完善、文件的打印、归档;

6、协助审核认证,内部审核小组陪同协助,应对审核中的问题。

7、及时整改不符合项,正确使用认证证书

 

 

|声明 |

本文所用视频、图片、文字部分来源于互联网,版权属原作者所有。本文章仅做分享使用,别无他意。另文章仅代表作者观点,不代表本官网立场,如涉及到版权问题,请及时和我们联系删除,感恩,感谢。

联系我们

咨询热线:13521955237 13801085760

联系地址:北京市朝阳区双井优士阁A座12A07