标准解读

GB/T 22080-2016《信息技术 安全技术 信息安全管理体系 要求》相对于GB/T 22080-2008版本,在多个方面进行了更新和改进,以更好地适应当前的信息安全环境和技术发展需求。主要变化包括但不限于以下几个方面:

  1. 结构与术语的调整:新版标准采用了ISO/IEC导则第1部分附件SL中定义的高级结构(High-Level Structure, HLS),这使得GB/T 22080-2016与其他管理体系标准如ISO 9001:2015等在框架上更加一致,便于组织进行多体系整合。同时,对一些术语进行了更新或重新定义,以便更准确地反映实际操作中的情况。

  2. 风险管理方法论的强化:新版本强调了基于风险的方法在整个信息安全管理体系(ISMS)中的重要性,并提供了更多关于如何实施有效风险管理过程的具体指导。此外,还增加了对于识别、评估及处理信息安全风险的新要求,旨在帮助组织更全面地理解其面临的风险,并采取适当措施加以控制。

  3. 关注点的变化:相较于2008版,2016版更加注重信息安全的文化建设以及全员参与的重要性。它鼓励所有员工参与到ISMS活动中来,而不仅仅是IT部门或专门的安全团队。通过提高整个组织对信息安全的认识水平,可以更有效地预防潜在威胁。

  4. 隐私保护内容的增加:随着近年来数据泄露事件频发以及个人隐私权保护意识的增强,GB/T 22080-2016特别加入了有关个人信息保护的相关条款,明确了组织在收集、处理和存储个人敏感信息时应遵循的原则和做法,从而加强了对用户隐私权的保护力度。

  5. 持续改进机制的完善:新标准进一步强化了PDCA(计划-执行-检查-行动)循环的应用,不仅要求组织定期评审其ISMS的有效性,而且还需根据内外部环境的变化不断优化和完善自身的安全策略与实践,确保信息安全管理水平能够与时俱进。


如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。

....

查看全部

  • 现行
  • 正在执行有效
  • 2016-08-29 颁布
  • 2017-03-01 实施
©正版授权
GB/T 22080-2016信息技术安全技术信息安全管理体系要求_第1页
GB/T 22080-2016信息技术安全技术信息安全管理体系要求_第2页
GB/T 22080-2016信息技术安全技术信息安全管理体系要求_第3页
GB/T 22080-2016信息技术安全技术信息安全管理体系要求_第4页
GB/T 22080-2016信息技术安全技术信息安全管理体系要求_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

GB/T 22080-2016信息技术安全技术信息安全管理体系要求-免费下载试读页

文档简介

ICS35040

L80.

中华人民共和国国家标准

GB/T22080—2016/ISO/IEC270012013

代替:

GB/T22080—2008

信息技术安全技术

信息安全管理体系要求

Informationtechnology—Securitytechniques—Informationsecurity

managementsystems—Requirements

(ISO/IEC27001:2013,IDT)

2016-08-29发布2017-03-01实施

中华人民共和国国家质量监督检验检疫总局发布

中国国家标准化管理委员会

GB/T22080—2016/ISO/IEC270012013

:

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

组织环境

4…………………1

理解组织及其环境

4.1…………………1

理解相关方的需求和期望

4.2…………1

确定信息安全管理体系范围

4.3………………………1

信息安全管理体系

4.4…………………2

领导

5………………………2

领导和承诺

5.1…………………………2

方针

5.2…………………2

组织的角色责任和权限

5.3,……………2

规划

6………………………2

应对风险和机会的措施

6.1……………2

信息安全目标及其实现规划

6.2………………………4

支持

7………………………4

资源

7.1…………………4

能力

7.2…………………4

意识

7.3…………………4

沟通

7.4…………………4

文件化信息

7.5…………………………5

运行

8………………………5

运行规划和控制

8.1……………………5

信息安全风险评估

8.2…………………5

信息安全风险处置

8.3…………………6

绩效评价

9…………………6

监视测量分析和评价

9.1、、……………6

内部审核

9.2……………6

管理评审

9.3……………6

改进

10………………………7

不符合及纠正措施

10.1…………………7

持续改进

10.2……………7

附录规范性附录参考控制目标和控制

A()……………8

GB/T22080—2016/ISO/IEC270012013

:

附录资料性附录与版对比

NA()GB/T22080—2016GB/T22080—2008………18

附录资料性附录与主要关键词变化

NB()GB/T22080—2016GB/T22080—2008……………20

参考文献

……………………21

GB/T22080—2016/ISO/IEC270012013

:

前言

本标准按照给出的规则起草

GB/T1.1—2009。

本标准代替信息技术安全技术信息安全管理体系要求

GB/T22080—2008《》。

与相比主要技术变化如下

GB/T22080—2008,:

结构变化见附录

———NA;

术语变化见附录

———NB。

本标准使用翻译法等同采用信息技术安全技术信息安全管理体系要

ISO/IEC27001:2013《

》。

与本标准中规范性引用的国际文件有一致性对应关系的我国文件如下

:

信息技术安全技术信息安全管理体系概述和词汇

———GB/T29246—2012

(ISO/IEC27000:2009,IDT)

本标准做了下列编辑性修改

:

增加了资料性附录

———NA;

增加了资料性附录

———NB。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别这些专利的责任

。。

本标准由全国信息安全标准化技术委员会提出并归口

(SAC/TC260)。

本标准起草单位中国电子技术标准化研究院中电长城网际系统应用有限公司中国信息安全认

:、、

证中心山东省标准化研究院广州赛宝认证中心服务有限公司北京江南天安科技有限公司上海三零

、、、、

卫士信息安全有限公司中国合格评定国家认可中心北京时代新威信息技术有限公司黑龙江电子信

、、、

息产品监督检验院浙江远望电子有限公司杭州在信科技有限公司

、、。

本标准主要起草人上官晓丽许玉娜闵京华尤其公伟卢列文倪文静王连强陈冠直

:、、、、、、、、、

于惊涛付志高赵英庆卢普明王曙光虞仲华韩硕祥魏军程瑜琦孔祥林邬敏华李华李阳

、、、、、、、、、、、、。

本标准所代替标准的历次版本发布情况为

:

———GB/T22080—2008。

GB/T22080—2016/ISO/IEC270012013

:

引言

01总则

.

本标准提供建立实现维护和持续改进信息安全管理体系的要求采用信息安全管理体系是组织

、、。

的一项战略性决策组织信息安全管理体系的建立和实现受组织的需要和目标安全要求组织所采用

。、、

的过程规模和结构的影响所有这些影响因素可能随时间发生变化

、。。

信息安全管理体系通过应用风险管理过程来保持信息的保密性完整性和可用性并为相关方树立

、,

风险得到充分管理的信心

重要的是信息安全管理体系是组织的过程和整体管理结构的一部分并集成在其中并且在过程

,,、

信息系统和控制的设计中要考虑到信息安全期望的是信息安全管理体系的实现程度要与组织的需

。,

要相符合

本标准可被内部和外部各方用于评估组织的能力是否满足自身的信息安全要求

本标准中所表述要求的顺序不反映各要求的重要性或暗示这些要求要予实现的顺序条款编号仅

为方便引用

描述了信息安全管理体系的概要和词汇引用了信息安全管理体系标准族包括

ISO/IEC27000,(

[2][3][4]以及相关术语和定义

ISO/IEC27003、ISO/IEC27004、ISO/IEC27005),。

02与其他管理体系标准的兼容性

.

本标准应用合并导则附录中定义的高层结构相同条款标题相同文本通用术语和

ISO/IECSL、、、

核心定义因此维护了与其他采用附录的管理体系的标准具有兼容性

,SL。

附录中定义的通用途径对于选择运行单一管理体系来满足两个或更多管理体系标准要求的组

SL

织是有用的

GB/T22080—2016/ISO/IEC270012013

:

信息技术安全技术

信息安全管理体系要求

1范围

本标准规定了在组织环境下建立实现维护和持续改进信息安全管理体系的要求本标准还包括

、、。

了根据组织需求所剪裁的信息安全风险评估和处置的要求

本标准规定的要求是通用的适用于各种类型规模或性质的组织当组织声称符合本标准时不

,、。,

能排除第章到第章中所规定的任何要求

410。

2规范性引用文件

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

。,()。

信息技术安全技术信息安全管理体系概述和词汇

ISO/IEC27000(Informationtechnolo-

gy—Securitytechniques—In

温馨提示

  • 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
  • 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
  • 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。

评论

0/150

提交评论