- 1、本文档共23页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
案件代码: 资讯安全管理系统验证机构 见证评鉴查检表 受评机构稽核
案件代碼: 資訊安全管理系統驗證機構
見證評鑑查檢表 受評機構稽核小組人員姓名:
受評機構人員於稽核小組中擔任之角色:
□稽核員執行稽核作業標準為ISO/IEC 27001:2013年版
條文要求 稽核員查核情形 4. 組織全景
4.1 瞭解組織及其全景
組織應決定與其目的有關且影響達成其資訊安全管理系統預期成果能力者之內部 及外部議題。
備考:決定此等議題,係指建立於CNS 31000[5]5.3中所考量之組織內部及外部全景。 4.2 瞭解關注方之需要及期望
組織應決定下列事項。
(a)與資訊安全管理系統有關之關注各方。
(b)此等關注方對資訊安全之要求事項。
備考:關注方之要求事項可能包括法律及法規要求,以及契約義務。 4.3 決定資訊安全管理系統之範圍
組織應決定資訊安全管理系統之邊界及適用性,以建立其範圍。
於決定範圍時,組織應考量下列事項。
(a)4.1中所提及之內部及外部議題。
(b)4.2中所提及之要求事項。
(c)組織履行之活動與其他組織履行之活動間的介面及相依性。
範圍應以文件化資訊提供。 4.4 資訊安全管理系統
組織應依本標準之要求事項,建立、實作、維持及持續改善資訊安全管理系統。 5.領導作為
5.1 領導及承諾
最高管理階層應藉由下列事項,展現對資訊安全管理系統之領導及承諾。
(a)確保已建立資訊安全政策及資訊安全目標,並與組織之策略方向相容。
(b)確保資訊安全管理系統要求事項整合入組織之各項過程。
(c)確保資訊安全管理系統所需之資源可取得。
(d)傳達有效之資訊安全管理的重要性,以及符合資訊安全管理系統要求事項之重要性。
(e)確保資訊安全管理系統達成其預期成果。
(f)指導及支援人員,以促進資訊安全管理系統之有效性。
(g)宣導持續改善。
(h)當適用其他相關管理角色之責任範圍時,加以支持以展現其領導權。 5.2 政策
最高管理階層應建立包含下列事項之資訊安全政策。
適合於組織之目的。
包括資訊安全目標(參照6.2) 或提供設定資訊安全目標使用之框架。
包括對滿足相關於資訊安全之適用要求事項的承諾。
包括對持續改善資訊安全管理系統之承諾。
資訊安全政策應符合下列項目。
以文件化資訊提供。
於組織內傳達。
適用時,提供給關注方。 5.3 組織角色、責任及權限
最高管理階層應確保資訊安全相關角色之責任及權限已指派並傳達。最高管理階層應指派下列責任及權限。
(a) 確保資訊安全管理系統符合本標準之要求事項。
(b) 向最高管理階層報告資訊安全管理系統之績效。
備考:最高管理階層亦可指派報告組織內資訊安全管理系統績效之責任及權限。 6. 規劃
6.1 因應風險及機會之行動
6.1.1 一般要求
於規劃資訊安全管理系統時,組織應考量 4.1 所提及之議題及 4.2 所提及之要求事項,並決定需因應之風險及機會,以達成下列事項。
(a)確保資訊安全管理系統達成其預期成果。
(b)預防或減少非所欲之影響。
(c)達成持續改善。
組織應規劃下列事項。
(d)因應此等風險及機會之行動。
(e)執行下列事項之方法。
(1)將各項行動整合及實作於其資訊安全管理系統過程之中。
(2)評估此等行動之有效性。 6.1.2 資訊安全風險評鑑
組織應定義及應用資訊安全風險評鑑過程於下列事項中。
(a)建立及維持包括下列準則之資訊安全風險準則。
(1)風險接受準則。
(2)履行資訊安全風險評鑑之準則。
(b)確保重複之資訊安全風險評鑑產生一致、有效及適於比較之結果。
(c)識別資訊安全風險。
(1)應用資訊安全風險評鑑過程,以識別資訊安全管理系統範圍內與漏失資訊之機密性、完整性及可用性相關聯之風險。
(2)識別風險擁有者。
(d)分析資訊安全風險。
(1)評鑑若6.1.2(c)(1)中所識別之風險實現時,可能導致之潛在後果。
(2)評鑑6.1.2(c)(1)中所識別之風險發生的實際可能性。
(3)決定風險等級。
(e)評估資訊安全風險。
(1)以6.1.2(a)中所建立之風險準則,比較風險分析結果。
(2)訂定已分析風險之風險處理優先序。
組織應保存關於資訊安全風險評鑑過程之文件化資訊。 6.1.3 資訊安全風險處理
組織應定義並應用資訊安全風險處理過程,以達成下列事項。
(a)考量風險評鑑結果,選擇適切之資訊安全風險處理選項。
(b)對所選定資訊安全風險處理選項,決定所有必須實作之控制措施。
備考:組織可依要求設計控制措施,或由任何來源識別之。
(c)比較上述 6.1.3(b
您可能关注的文档
- 曲靖市第一人民医院招聘公告 - 广西医科大学研究生院.doc
- 曲美他嗪对吡喃阿霉素致大鼠心肌结构损伤的保护作用 - 吉林大学学报.pdf
- 智能自控:非经常性损益鉴证报告.pdf
- 最后的总结报告.pdf
- 曲美他嗪对吡喃阿霉素致心肌自由基损伤的保护作用 - 吉林大学学报.pdf
- 月经前后诸症的定义、特点,经行乳房胀痛、头痛 - 广州中医药大学精品 .ppt
- 有创呼吸机治疗慢性阻塞性肺疾病合并ⅱ型呼吸衰竭患者撤机失败的 .pdf
- 有效治疗血药浓度的药物.ppt
- 朋辈小组教育小组服务或自愿小组兴趣小组成长小组治疗小组社会化 .ppt
- 有毒作业场所危害程度分级 - 国家安全生产监督管理总局.pdf
- 东海证券-轮胎行业月报:2024年高景气收官,节后开工恢复性提升.pdf
- 东吴证券-环保行业跟踪周报:欧盟终裁略下调对华生柴反倾销关税,开始跟踪SAF进口,持续推荐现金流资产.pdf
- 北京博观众智信息科技-日本保健品行业繁荣发展的背后及发展现状.pdf
- 兴业证券-电力设备行业深度报告:机器人业务打开锂电精密加工企业成长空间.pdf
- 信达证券-航空运输月度专题:1月油汇向好、国内线运力同比微增,客座率高位维稳.pdf
- 兴业证券-德昌股份-605555-家电汽零双轮驱动,多元布局兑现高成长.pdf
- 东吴证券-九方智投控股-09636.HK-基本面夯实乘A股东风,AI赋能拓成长蓝海.pdf
- 民生证券-计算机行业深度报告:DeepSeek系列报告之AI+医疗.pdf
- 兴业证券-基础化工行业周报:国常会研究提振消费及化解重点产业结构性矛盾继续关注化工核心资产及新材料成长.pdf
- 国金证券-A股投资策略周报:港股“狂飙”背后:哪些驱动因子与A股不一样?.pdf
最近下载
- 铁血丹心-钢琴谱 高清正版完整版五线谱.pdf
- SPC地板现状研究分析与发展前景预测报告2024年.docx VIP
- 以中国式现代化全面推进中华民族伟大复兴(ppt)(1).PPTX VIP
- (苏教版)三年级下册综合实践第三单元电子教案.pdf VIP
- 幼儿园小班主题我爱我家.pdf VIP
- 品管圈PDCA获奖案例-心血管内科降低经皮冠状动脉介入术后肢体肿胀发生率医院品质管理成果汇报.pptx
- 提高容积率的申请报告.doc
- 2024 年度民主生活会“四个对照”方面(存在问题、原因剖析及整改措施).docx VIP
- GB41022-2021 煤矿瓦斯抽采基本指标.pdf
- 2025年无锡工艺职业技术学院高职单招数学历年(2016-2024)频考点试题含答案解析.docx
文档评论(0)