




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
版本:Axx版本:A适用性声明实施指南JSWLS/IP-38-2009TOC\o"1-5"\h\z编制: xx审 核: xx批准: xx
xx电子商务技术有限公司ISO27000信息安全管理体系适用性声明实施指南A.5安全方针标准条款号标题部门目标/控制是否选择选择理由控制描述SoC参考文件A.5.1信息安全方针目标依据业务要求和相关的法律法规提供管理指导并支持信息安全。A.5.1.1信息安全方针文件总经理、管理者代表、技术部控制YES依据公司产品特性和业务现状总经理确保制定与公司目标一致的清晰的信息安全方针,并且通过在组织内发布和维护信息安全方针来表明对信息安全的支持和承诺。信息安全方针在《信息安全管理手册》中描述,《信息安全管理手册》由总经理批准发布。《信息安全管理手册》A.5.1.2信息安全方针的评审总经理、管理者代表、技术部控制YES依据公司产品特性和业务现状总经理组织管理者代表和技术部每年管理评审或发生重大变化时对信息安全方针的持续适宜性、充分性和有效性进行评价,必要时进行修订。《信息安全管理手册》
A.6信息安全组织标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件A.6.1内部组织目标管理公司范围内信息安全。A.6.1.1信息安全管理承诺总经理、管理者代表、技术部控制YES依据公司产品特性和业务现状总经理承诺建立、实施、运作、监视、评审、保持和改进ISMS,并通过一系列的活动,提供证实。该承诺《信息安全管理手册》中进行相应描述。技术部编制《信息安全管理手册》。《信息安全管理手册》A.6.1.2信息安全协调管理者代表、技术部控制YES依据公司产品特性和业务现状公司成立以信息安全管理者代表、各部门信息安全负责人组成的联席会议,协调信息安全管理工作,对体系运行存在的问题进行解决。会议由技术部负责组织安排并做好会议记录。《信息安全协调沟通控制程序》A.6.1.3信息安全职责的分配管理者代表控制YES依据公司产品特性和业务现状公司清楚的确定各部门信息安全职责。最高管理者授权信息安全管理者代表,全面负责信息安全管理体系的建立、实施与保持工作。《各部门信息安全管理职责》A.6.1.4信息处理设施的授权过程技术部控制YES依据公司产品特性和业务现状技术部根据使用部门需求提出新的信息处理实施(包括软件)的配置要求,并组织验收与实施,确保与原有信息系统的兼容。《信息处理设施安装使用控制程序》A.6.1.5保密性协议财务部控制YES依据公司产品特性和业务现状财务部代表本公司与相关方签订保密协议,以规定公司所规定的信息得到保护。《相关方保密性协议管理策略》A.6.1.6与政府部门的联公共关控制YES依据公司产品特性总经理规定沟通对象和内容,公共关系发展部制定规定详细《信息安
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件系系发展部和业务现状说明有谁、何时与权威机构联系,以及怎样识别应该及时报告的可能会违背法律的信息安全事件。全沟通协调控制程序》A.6.1.7与特定利益集团的联系技术部控制YES依据公司产品特性和业务现状技术部就计算机信息及通信网络安全问题与服务提供部门保持联系,以确保和在出现安全事故时采取适当的行动和取得建议。《信息安全沟通协调控制程序》A.6.1.8信息安全的独立评审管理者代表、营销中心控制YES依据公司产品特性和业务现状管理者代表负责组织营销中心等相关部门策划信息安全管理评审,根据策划的时间间隔,或者当信息安全设施发生重大变化时,对组织管理信息安全的方法及其实施情况进行独立评审。《管理评审控制程序》A.6.2外部各方目标保持公司的被外部各方访问、处理、管理或与外部进行通信的信息和信息处理设施的安全。A.6.2.1与外部各方相关风险的识别技术部、办公室控制YES依据公司产品特性和业务现状技术部、办公室识别外部相关方对信息资产和信息处理设施造成的风险,并在批准外部相关方访问信息资产和信息处理设施前实施适当的控制,并签署规定访问和工作安排条款和条件的《保密协议》。《信息安全风险控制程序》A.6.2.2处理与顾客有关的安全问题市场部、客户服务部控制YES依据公司产品特性和业务现状相关责任部门应识别与外部相关方活动的风险,明确与外部相关方活动的信息安全按要求,在与外部相关方合同中明确规定信息安全要求。管理者代表在批准顾客访问组织信息或资产前,市场部、客户服务部应该处理所有识别的安全要求。《顾客信息安全管理策略》A.6.2.3处理第二方协议中涉及的安全问题营销中心、财务部、办公室控制YES依据公司产品特性和业务现状营销中心、财务部、办公室应与长期访问第二方签订《保密协议》,明确规定信息安全要求,并对第二方访问人员进行必要的信息安全培训。《第三方服务控制程序》、《第三方
标准条款号标题部门目标,控制是否选择选择理由控制描述SoC参考文件协议控制策略》
A.7资产管理标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件A.7.1对资产负责目标实现和保持对公司信息资产的适当保护。A.7.1.1资产清单技术部、办公室控制YES依据公司产品特性和业务现状技术部、办公室组织各部门识别信息资产,并根据判断准则确定公司的重要信息资产,建立《重要信息资产清单》。《信息安全风险控制程序》A.7.1.2资产责任人技术部控制YES依据公司产品特性和业务现状技术部组织相关部门识别信息资产并明确资产责任人。《信息安全风险控制程序》A.7.1.3资产的可接受使用技术部、财务部控制YES依据公司产品特性和业务现状技术部制定相应的业务系统应用管理制度,重要设备有使用说明书,规定了资产的合理使用规则。使用或访问组织资产的员工、合作方以及第三方用户应该了解与信息处理设施和资源相关的信息和资产方面的限制。并对信息资源的使用,以及发生在其责任下的使用负责。《电子邮件策略》、《互联网使用策略》、《便携式计算机安全策略》A.7.2信息分类目标确保公司信息受到适当级别的保护。A.7.2.1分类指南技术部、财务部、人力资源部、市场部、客控制YES依据公司产品特性和业务现状对本公司的信息保密等级规定划分等级。《信息分类控制程序》
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件户服务部A.7.2.2信息的标记和处理技术部、财务部、人力资源部、市场部、客户服务部控制YES依据公司产品特性和业务现状对于属于公司的秘密与国家秘密的文件,相关部门应按照要求进行适当的标记,并对其采取相关处理措施。《信息标记和处理策略》
A.8人力资源安全标准条款号标题部门目标/控制是否选择选择理由控制描述SoC参考文件A.8.1任用之前目标确保公司员工、供方人员和第三方人员理解其职责、考虑对其承担的角色是适合的,以降低设施被窃、欺诈和误用的风险。A.8.1.1角色和职责人力资源部控制YES依据公司产品特性和业务现状与信息安全有关的部门和岗位的信息安全职责应明确规定。《员工聘用控制程序》A.8.1.2审查人力资源部控制YES依据公司产品特性和业务现状人事行政部负责对录用员工进行能力、信用考核,每年对关键信息安全岗位进行年度考核,对于不符合安全要求的不得录用或进行岗位调整。《员工聘用控制程序》A.8.1.3任用条款和条件人力资源部控制YES依据公司产品特性和业务现状公司规定了员工、合同方以及第三方的聘用条款和条件。《员工聘用控制程序》、《岗位任职信息安全要求》、《员工保密守则》、《员工保密协议管理制度》A.8.2任用中目标确保所有的员工、合同方和第三方用户知悉信息安全威胁和利害关系,他们的职责和义务、并准备好在其正常工作过程中支持公司的信息安全方针,以减少人为出错的风险。A.8.2.1管理职责管理者代表控制YES依据公司产品特性和业务现状管理者代表要求员工、合作方以及第三方用户加强,信息安全意识,依据建立的方针和程序来应用安全。《各部门信息安全
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件管理职责》、《第三方信息安全管理策略》A.8.2.2信息意识、教育和培训营销中心、技术部控制YES依据公司产品特性和业务现状与ISMS有关的所有员工,有关的第三方访问者,应该接受安全意识、方针、程序的培训。方针、程序变更后应及时传达到全体员工。营销中心、技术部通过组织相关部门实施培训,确保员工安全意识的提高与能力胜任所承担的信息安全工作。《员工培训控制程序》、《安全培训策略》A.8.2.3纪律处理过程人力资源部控制YES依据公司产品特性和业务现状违背组织安全方针的程序的员工公司将根据违反程度及造成的影响进行处罚,处罚在安全破坏经过证实的情况。《信息安全奖惩控制程序》A.8.3任用的中止或变化目标确保员工、合作方以及第二方用户以规范的方式退出公司或改变其任用关系。A.8.3.1终止职责人力资源部控制YES依据公司产品特性和业务现状在员工离职前和第二方用户完成合同时,应进行明确终止责任的沟通。《员工离职控制程序》A.8.3.2资产的归还人力资源部控制YES依据公司产品特性和业务现状员工离职或工作变动前,应办理资产归还手续,然后方能办理移交手续。《员工离职控制程序》A.8.3.3撤销访问权人力资源部控制YES依据公司产品特性和业务现状员工离职或工作变动前,应解除对信息和信息处理设施访问权限,或根据变化作相应的调整。《员工离职控制程序》、《撤
标准条款号标题部门目标,控制是否选择选择理由控制描述SoC参考文件销用户访问权策略》
A.9物理与环境安全标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件A.9.1安全区域目标防止对公司场所和信息的未授权物理访问、损坏和干扰。A.9.1.1物理安全周边办公室控制YES依据公司产品特性和业务现状本公司安全区域分为一般A、B、C、D区域。《安全区域控制程序》A.9.1.2物理入口控制办公室控制YES依据公司产品特性和业务现状公司大门由门卫看管,A楼由前台管理。《安全区域控制程序》、《物理访问策略》A.9.1.3办公室、房间和设施的安全保护办公室控制YES依据公司产品特性和业务现状特别安全区域的办公室、房间和设施进行必要的控制,以防止火灾、盗窃或其他形式的危害。《安全区域控制程序》A.9.1.4外部和环境威胁的安全防护办公室控制YES依据公司产品特性和业务现状信息相关设备安装在距离、门窗有一定距离的地方。并具有防范火灾、水灾、雷击等自然、人为灾害的安全控制措施。《安全区域控制程序》、《火灾应急处理策略》A.9.1.5在安全区域工作办公室控制YES依据公司产品特性和业务现状公司建立相关制度,明确规定员工、第三方人员在有关安全区域工作的基本安全要求,并要求员工、第三方人员遵守。《安全区域控制程序》、《重要安全区域管理策略》10
标准条款号标题部门目标,控制是否选择选择理由控制描述SoC参考文件A.9.1.6公共访问、交接区安全办公室控制YES依据公司产品特性和业务现状公司设置公共访问区接待外来人员,公共访问区与特别安全区域予以隔离。《安全区域控制程序》、《公共访问区域管理策略》A.9.2设备安全目标防止资产的损失、损失、失窃或危及资产安全以及公司业务活动的中断。A.9.2.1设备安置和保护技术部控制YES依据公司产品特性和业务现状技术部负责对设备进行定置管理或保护好,采取措施以降低来自环境威胁和危害的风险以及未经授权访问的机会。《信息处理设施定置管理和防护策略》A.9.2.2支持性设施办公室、技术部控制YES依据公司产品特性和业务现状办公室和技术部对公司的支持性设施进行管理,防止因断电造成信息丢失。《UPS电源控制策略》、《供电应急事件处理策略》A.9.2.3布缆安全办公室、技术部控制YES依据公司产品特性和业务现状办公室和技术部对架设进入公司的电缆和光纤提出防护要求,确保布缆安全。《电缆和光纤应急事件处理策略》A.9.2.4设备维护技术部控制YES依据公司产品特性和业务现状信息系统涉及用户计算机终端由技术部进行维护。《信息处理设施维11
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件A.9.2.5组织场所外的设备安全财务部控制YES依据公司产品特性和业务现状拥有笔记本的部门在其离开规定区域时,应经过领导授权并对其进行严格控制,防止其丢失和未经授权的访问。护控制程序》、《信息处理设施维护、维修策略》《便携式计算机安全策略》A.9.2.6设备的安全处置或再利用人力资源部、技术部控制YES依据公司产品特性和业务现状含有敏感信息的设备在报废或该做他用时,由使用部门应利用安全的处置方法将设备中存储的敏感信息清除并保存清除记录。《信息处理设施报废策略》、《信息处理设施变更使用策略》A.9.2.7资产的移动办公室控制YES依据公司产品特性和业务现状未经授权之前,不应该将设备、信息或软件带到工作场所外。重要信息设备的迁移活动应被记录。《信息资产带出工作场所审批策略》12
A.10通信和操作管理标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件A.10.1操作规程和职责目标确保正确、安全的操作信息处理设施。A.10.1.1文件化的操作规程技术部控制YES依据公司产品特性和业务现状技术部按照信息安全方针的要求,建立并实施文件化的通信和操作控制作业程序。见相关文件A.10.1.2变更管理技术部控制YES依据公司产品特性和业务现状信息处理设施的变更按相关规定进行。应用系统和软件等方面的更改实施严格控制,在更改前评估更改带来的潜在影响,正式更改前履行更改审批手续,并采取必要的措施确保部成功的恢复。《信息系统变更控制程序》A.10.1.3责任分割技术部控制YES依据公司产品特性和业务现状减少非授权的更改或误用信息或服务的机会,按要求进行职责分配。《各部门信息安全管理职责》A.10.1.4开发、测试和运行设施的分离技术部控制YES依据公司产品特性和业务现状技术部在进行测试时,一个独立开发与测试环境,与作业设施分离。《开发、测试和运行设施分离策略》A.10.2第三方服务交付管理目标实施和保持符合第三方服务交付协议的信息安全和服务交付的适当水准。A.10.2.1服务交付办公室、技术部控制YES依据公司产品特性和业务现状对第三方的服务的交付,包括协议规定的安全安排、服务定义以及服务管理等方面进行管理和验收。确保第三方保持充分的服务能力,并且具备有效的工作计划,即便发生重大的服务故障或灾难也能保持服务交付的连贯性。《第三方服务控制程序》A.10.2.2第三方服务的监视和评审办公室、技控制YES依据公司产品特性和业务现状第三方关系的管理由专门的人员,确保第二方分配职责符合协议要求。对协议要求,特别时安全要求的符合性进行监控《第三方服务控制13
标准条款号标题部门术部眸/控制是否选择选择理由控制描述SoC应该由充分可用的技术技能和资源。当发现服务交付不足时应该采取适当的措施。参考文件程序》A.10.2.3第三方服务的变更管理办公室、技术部控制YES依据公司产品特性和业务现状对第三方服务更改的管理过程需要考虑:a)组织的更改,包括加强当前提供的服务,开发新应用程序和系统,修改和更改新方针和程序,解决信息安全事件,提高安全性的新控制;b)第三方服务的更改,包括更改和加强网络,使用新技术,更改服务设施的物理位置,更改供应商。《第三方服务控制程序》A.10.3系统规划和验收目标将系统失效的风险降低至最小。A.10.3.1容量管理技术部控制YES依据公司产品特性和业务现状技术部负责信息网络系统的容量需求进行监控,并对将来容量需求进行策划,适当时机进行容量扩充。《容量管理控制程序》A.10.3.2系统验收技术部控制YES依据公司产品特性和业务现状新系统、系统升级接受前,技术部应制定接受准则,经测试合格后方可正式运行,测试记录及验收报告应予以保存。《信息系统接收控制程序》A.10.4防范恶意和移动代码目标YES保护软件和信息的完整性。A.10.4.1控制恶意代码技术部控制YES依据公司产品特性和业务现状技术部负责提供防范恶意软件的技术工具对技术工具进行实时升级,各部门具体负责本部门的恶意软件预防控制措施。《病毒防范策略》、《恶意软件控制程序》A.10.4.2控制移动代码技术部控制YES依据公司产品特性和业务现状授权使用移动代码时,配置应该确保已授权移动代码的运行符合明确定义的安全方针,未经授权的移动代码应该被阻止《可移动代码防范14
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件执行。策略》A.10.5备份目标保持信息处理和信息处理设施的完整性和可用性。A.10.5.1信息备份技术部、财务部、客户服务部控制YES依据公司产品特性和业务现状本公司依据公司产品特性和业务现状对重要数据库、软件等进行备份。技术部为全公司信息设备提供技术支持,相关业务主管部门应协同财务部、客户服务部制定备份策略。《重要信息备份控制程序》、《信息备份安全策略》A.10.6网络安全管理目标确保网络中的信息安全性并保[护支持性的基础设施。A.10.6.1网络控制技术部控制YES依据公司产品特性和业务现状公司充分管理和控制网络,已防范威胁,维持系统和使用网络的应用程序的安全,包括传输中的信息。实施网络安全控制以确保网络上信息的安全,并对接入服务进行保护,防止未经授权访问。《网络设备安全配置控制程序》、《网络配置安全策略》A.10.6.2网络服务安全技术部控制YES依据公司产品特性和业务现状技术部根据组织的安全策略,识别现有的网络服务,明确规定网络服务安全属性值,由授权的网络系统安全管理员进行参数配置与维护管理。《网络访问策略》A.10.7介质处置目标防止信息资产遭受未授权泄漏、修改、移动或销毁以及业务活动的中断。A.10.7.1可移动介质的管理营销中心控制YES依据公司产品特性和业务现状针对可移动介质,各部门应按其管理权限并依据公司产品特性和业务现状对其实施有效的控制。《可移动介质控制程序》A.10.7.2介质的处置营销中心控制YES依据公司产品特性和业务现状对于含有敏感信息或重要信息的介质在不需要或在使用时,处置部门应按照要求采取安全可靠处理的方法将其信息清《介质处置控制程15
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件除。序》、《电子媒体介质销毁管理办法》A.10.7.3信息处理规程技术部、财务部、人力资源部、市场部、客户服务部控制YES依据公司产品特性和业务现状未保护敏感信息不会因未经授权处理而造成泄露或滥用,本公司建立并实施管理制度。《信息保管和处理策略》A.10.7.4系统文件安全技术部控制YES依据公司产品特性和业务现状公司采取措施,保护系统文件,防止未经授权的访问。各部门对所属的系统文件,无论以何种媒体形式存在,应按要求予以控制。《系统文件存储、控制策略》A.10.8信息的交换目标保持公司内以及与公司外信息和软件交换的安全。A.10.8.1信息交换策略和规程服务外包办公室控制YES依据公司产品特性和业务现状在与顾客进行数据与软件交换的过程中采用以下的安全控制措施:a)签订安全保密协议,明确双方的安全责任与安全交接方式;b)如果由要求,采用加密方式传输数据;c)由授权人员接受并登记。《信息交换策略》A.10.8.2交换协议服务外控制YES依据公司产品特性建立并保持相应的方针,以保护被传输实物信息和物理介质,《信息交16
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件包办公室和业务现状并作为制定交换协议的参考。换策略》A.10.8.3运输中的物理介质市场部控制YES依据公司产品特性和业务现状未避免被传送的介质在传送(运输)过程中发生丢失、未经授权的访问或毁坏,造成信息的泄露、不完整或不可用,负责介质传送的部门应采用以下方法进行控制:a)选择适宜的安全传送方式;b)保持传送活动记录。《运输中的物理介质防护策略策略》A.10.8.4电子消息发送人力资源部控制YES依据公司产品特性和业务现状包含在电子消息发送中的信息应给予适当的保护《电子邮件控制程序》A.10.8.5业务信息系统人力资源部、技术部控制YES依据公司产品特性和业务现状公司通过应用系统进行日常办公、生产经营管理,公司建立并实施相应系统的安全使用策略和应用管理,以保护与业务信息系统互联相关的信息,减少系统造成的信息泄露。《与业务信息系统相互关联的信息防护策略》A.10.9电子商务服务目标确保电子商务服务的安全及其安全使用。A.10.9.1电子商务NO依据公司产品特性和业务现状A.10.9.2在线交易NO依据公司产品特性和业务现状A.10.9.3公共可用信息技术部控制YES依据公司产品特性和业务现状公司通过公共可用网站使用电子方式公布的信息,按规定进行控制。《网站安全管理策略》A.10.10监视目标检测未经授权的信息处理活动。17
标准条款号标题部门眸/控制是否选择选择理由控制描述SoC参考文件A.10.10.1审计记录技术部控制YES依据公司产品特性和业务现状技术部建立保存例外事件或其它安全相关事件的审核日志,以便对将来的调查和访问控制监测提供帮助。审核日志一般通过使用系统检测工具按照事先的设置自动生成。《信息安全监控策略》A.10.10.2监视系统的使用技术部控制YES依据公司产品特性和业务现状监控部门按照规定周期对监控结果进行评审,确保用户只执行被明确授权的活动。发现异常事件应采取必要的措施斌实施。《信息系统监控控制程序》A.10.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 网络广告财产保全担保协议
- 住宅小区保洁员劳务派遣专项协议
- 插班生校园生活管理及行为准则合同
- 种植二期护理实施要点
- 现代中医护理防疫体系构建
- 2025年门面转租协议书
- 截肢患者术后护理
- 腹透患者截肢护理
- 工业、服务业与交通-2025年高考地理冲刺复习预测(新高考)
- 高考英语考前必记核心79个易错搭配翻译练习(含答案)
- XX街道网格化管理工作实施方案街道网格化管理实施方案
- 新媒体业务面试题及答案
- 喜人奇妙夜小品《越狱的夏天》剧本
- 食堂应急预案管理制度
- 中级财务会计-中级财务会计复习学习资料
- 2025部编版语文二年级下册第七单元测试卷(含答案)
- 免疫细胞疗法在阿尔茨海默病中的应用-全面剖析
- 基于《山海经》神祇形象的青少年解压文具设计研究
- 教育与美好人生知到智慧树章节测试课后答案2024年秋郑州师范学院
- DB15T 3727-2024温拌再生沥青混合料超薄磨耗层碳排放核算技术规程
- 2025年新高考历史预测模拟试卷黑吉辽蒙卷(含答案解析)
评论
0/150
提交评论