但是有一點(diǎn)需要注意,一個組織如果沒有事先擁有并使用任何形式的管理體系,并不意味著該組織不能進(jìn)行ISO27001認(rèn)證。這種情況下,該組織就應(yīng)當(dāng)從經(jīng)濟(jì)利益考慮,選擇一個合適的管理體系的認(rèn)證機(jī)構(gòu)來提供認(rèn)證服務(wù)。認(rèn)證機(jī)構(gòu)得到一個國家鑒定機(jī)構(gòu)的委托授權(quán),才能為認(rèn)證組織提供認(rèn)證服務(wù),并發(fā)放認(rèn)證證書。大多數(shù)國家都有自己的國家鑒定機(jī)構(gòu)(比如:英國UKAS),任何獲得該機(jī)構(gòu)授權(quán)進(jìn)行ISMS認(rèn)證的機(jī)構(gòu)均記錄在案。
任何一個ISMS體系的建立和開發(fā)都應(yīng)當(dāng)滿足組織特的需求。每個組織不僅都有自己特的業(yè)務(wù)模式、運(yùn)營目標(biāo)、形象特點(diǎn)和內(nèi)部文化,他們對待風(fēng)險的態(tài)度傾向也大相徑庭。換句話說,同一個東西,一個機(jī)構(gòu)組織認(rèn)為是提防的威脅,在另一個組織看來可能是一個抓住的機(jī)遇。同樣地,各個機(jī)構(gòu)組織對于既有風(fēng)險防護(hù)的投入也參差不齊?;谝陨匣蛘咂渌?,每個運(yùn)行ISMS的組織,其內(nèi)部成員對風(fēng)險評估有一個共識,這個風(fēng)險評估的方法論、結(jié)果發(fā)現(xiàn)和推薦解決方式都得到董事會的。
ISMS項目很復(fù)雜,可能持續(xù)若干個月甚至若干年,涉及整個機(jī)構(gòu)組織以及從管理層到收發(fā)部門的每個成員。ISO27001認(rèn)證誕生時間短,成功的案例比較少。從務(wù)實的角度考慮,這表明在項目計劃過程中,盡早對這些僅有的指導(dǎo)性的書籍和案例進(jìn)行分析和研究。
ISO27001認(rèn)證審核費(fèi)用及周期
除了組織自身投入之外,ISO27001 認(rèn)證審核費(fèi)用主要體現(xiàn)在聘請第三方認(rèn)證機(jī)構(gòu)及審核員方面了。在組織向認(rèn)證機(jī)構(gòu)提出申請之后,認(rèn)證機(jī)構(gòu)會初步了解組織現(xiàn)狀,確定審核范圍,提出審核報價。認(rèn)證機(jī)構(gòu)的報價通常是根據(jù)其投入的時間和人員來確定的,決定因素包括:
1、受審核組織的員工數(shù)量;
2、納入審核范圍的信息量;
3、場所數(shù)量;
4、組織與外界的關(guān)聯(lián);
5、組織 IT 的復(fù)雜性;
6、組織類型和業(yè)務(wù)性質(zhì)等。
ISO對標(biāo)準(zhǔn)的更新,一般是以三年為一個周期,但因為ISO27001::2005標(biāo)準(zhǔn)發(fā)布后的成功,以及ICT行業(yè)的飛躍發(fā)展,使得這個標(biāo)準(zhǔn)的更新變得非常謹(jǐn)慎,至今已有7年。從ISO組織發(fā)布的新信息可以看到,ISO27001標(biāo)準(zhǔn)的更新籌備實際上已經(jīng)在2008年開始,任命了工作組(JTC1/SC27WG1);2009年正式啟動更新。目前,處于該標(biāo)準(zhǔn)草案(CommitteeDraft)正在編寫討論層面(30.20:2012-06-20),預(yù)計新版發(fā)布時間會在2013-10-19,那時我們就可以一睹它的全新面貌了。
認(rèn)可,是正式表明合格評定機(jī)構(gòu)具備實施特定合格評定工作能力的第三方證明。通俗地講,認(rèn)可是指認(rèn)可機(jī)構(gòu)按照相關(guān)國際標(biāo)準(zhǔn)或國家標(biāo)準(zhǔn),對從事認(rèn)證、檢測和檢查等活動的合格評定機(jī)構(gòu)實施評審,證實其滿足相關(guān)標(biāo)準(zhǔn)要求,進(jìn)一步證明其具有從事認(rèn)證、檢測和檢查等活動的技術(shù)能力和管理能力,并頒發(fā)認(rèn)可證書。中國的認(rèn)可機(jī)構(gòu)是CNAS,英國的認(rèn)可機(jī)構(gòu)是UKAS,美國的認(rèn)可機(jī)構(gòu)是ANAB。
10年