ISO27001信息安全風(fēng)險(xiǎn)評估體系設(shè)計(jì)的思路方法
ISO27001信息安全風(fēng)險(xiǎn)評估是對信息在產(chǎn)生、存儲、傳輸?shù)冗^程中其機(jī)密性、完整性、可用性遭到破壞的可能性及由此產(chǎn)生的后果所做的估計(jì)或者估價(jià),是組織確定信息安全需求的過程。在對企業(yè)各類風(fēng)險(xiǎn)產(chǎn)生的成因和不穩(wěn)定性進(jìn)行充分考慮后,本文針對我國大中型企業(yè)實(shí)際運(yùn)營狀況的前提下,對企業(yè)風(fēng)險(xiǎn)進(jìn)行企業(yè)不同層次上和業(yè)務(wù)操作 風(fēng)險(xiǎn)上的風(fēng)險(xiǎn)評估操作。
一方面,在企業(yè)各個(gè)層次風(fēng)險(xiǎn)評估上建立一個(gè)風(fēng)險(xiǎn)指標(biāo)系統(tǒng),設(shè)計(jì) 一個(gè)風(fēng)險(xiǎn)計(jì)算模型來計(jì)算出企業(yè)的基本風(fēng)險(xiǎn)值,通過對企業(yè)各個(gè)層次上的風(fēng)險(xiǎn)評估來對企業(yè)整體固定的風(fēng)險(xiǎn)狀況進(jìn)行反映。此外,因?yàn)槠髽I(yè)層次方面是比較固定穩(wěn)定 的風(fēng)險(xiǎn),因此對這些風(fēng)險(xiǎn)的評估次數(shù)盡量少些。本文對其一年進(jìn)行一次評估,最終得出一個(gè)風(fēng)險(xiǎn)綜合值。
另一方面,主要針對業(yè)務(wù)操作過程中風(fēng)險(xiǎn)因素的復(fù)雜情況,本文在業(yè)務(wù)操作方面也建立一個(gè)風(fēng)險(xiǎn)指標(biāo)系統(tǒng)、同樣用設(shè)計(jì)的風(fēng)險(xiǎn)計(jì)算模型來計(jì)算出該企業(yè)的實(shí)時(shí)風(fēng)險(xiǎn)值, 該方面的風(fēng)險(xiǎn)評估測試主要是為了對業(yè)務(wù)部門運(yùn)行過程中的風(fēng)險(xiǎn)狀況進(jìn)行實(shí)時(shí)的反映。由于業(yè)務(wù)活動操作面臨的風(fēng)險(xiǎn)是動態(tài)的且是復(fù)雜的,因此對其進(jìn)行風(fēng)險(xiǎn)評估的 操作頻率要高,可以每個(gè)月或是每個(gè)季度測試一次,從而計(jì)算出實(shí)時(shí)風(fēng)險(xiǎn)值,年終再結(jié)合這兩個(gè)方面的風(fēng)險(xiǎn)值。只要通過這套風(fēng)險(xiǎn)評估體系的實(shí)施,企業(yè)就可以清楚 掌握和及時(shí)了解企業(yè)自身的整體信息安全風(fēng)險(xiǎn)程度,從而提高企業(yè)的信息安全管理的水平。
針對大中型企業(yè)實(shí)際運(yùn)營情況,下面分別對企業(yè)可能面臨的信息安全風(fēng)險(xiǎn)外部因素和內(nèi)部因素進(jìn)行了匯總操作。通過匯總表顯示得知,企業(yè)運(yùn)營過程中時(shí)刻面臨著風(fēng) 險(xiǎn),每一個(gè)風(fēng)險(xiǎn)形成的風(fēng)險(xiǎn)因素不同,且每項(xiàng)的風(fēng)險(xiǎn)因素還包括若干風(fēng)險(xiǎn)子因素,每個(gè)風(fēng)險(xiǎn)子因素都有可能有一個(gè)或是多個(gè)衡量指標(biāo)相對應(yīng),而每個(gè)衡量指標(biāo)都會得 到一個(gè)風(fēng)險(xiǎn)評估結(jié)果。
ISO27001企業(yè)信息安全風(fēng)險(xiǎn)評估體系過程中的所有下一級的風(fēng)險(xiǎn)水平都直接影響同層次的上一級的風(fēng)險(xiǎn)水平,且上一級的水平都是由下級的風(fēng)險(xiǎn)水平確定得知。
***********************************************************************************************************************************************
深圳市安信達(dá)咨詢公司——26年老品牌,國家首批ISO認(rèn)證咨詢備案、中國百強(qiáng)咨詢機(jī)構(gòu)、十大影響力品牌、廣東省甲級咨詢單位、廣東省中小企業(yè)管理咨詢服務(wù)示范單位、深圳市中小企業(yè)管理咨詢服務(wù)示范單位、深圳市卓越績效促進(jìn)會會員單位、深圳市“市長質(zhì)量獎(jiǎng)”指定輔導(dǎo)單位!
在當(dāng)下急功近利、魚龍混雜的市場環(huán)境,安信達(dá)咨詢公司不忘初衷、始終如一堅(jiān)持公司的經(jīng)營理念:“提升管理,為客戶創(chuàng)造價(jià)值”,真真切切關(guān)注客戶的需求,一切以客戶的需求出發(fā)、以客戶的需求為導(dǎo)向,關(guān)注咨詢給客戶帶來的價(jià)值。安信達(dá)ISO認(rèn)證咨詢公司是華南地區(qū)同行業(yè)為數(shù)的不多的真正關(guān)注客戶需求和利益的正規(guī)品牌ISO咨詢機(jī)構(gòu)!
因此,與安信達(dá)合作,企業(yè)自身一定要明確需求,顯性的結(jié)果雖然相同(都有ISO質(zhì)量體系文件、都能通過認(rèn)證、都能獲取證書),但不同的目的、需求其輔導(dǎo)過程、深入程度、咨詢師安排及工作量不同,企業(yè)的收益也不同,當(dāng)然企業(yè)的投資也不同。有的只是獲得了一張證書,有的通過體系的有效建立、推行從而規(guī)范企業(yè)的管理、提升企業(yè)管理水平,有效預(yù)防不良,降低企業(yè)不良成本,提升效益,讓企業(yè)在競爭激勵(lì)的市場環(huán)境中贏得更多機(jī)會。
公司技術(shù)力量雄厚,擁有一批優(yōu)秀、穩(wěn)定的專職咨詢團(tuán)隊(duì)。咨詢師隊(duì)伍中大多供職10年以上,歸屬感強(qiáng)、責(zé)任心強(qiáng)。70%的團(tuán)隊(duì)成員具有大型外資、港資、臺資品質(zhì)管理、生產(chǎn)運(yùn)營管理出身,實(shí)戰(zhàn)管理經(jīng)驗(yàn)豐富,對企業(yè)存在的問題能夠一陣見血并提供可靠的解決方案。
公司有規(guī)范、完善的內(nèi)部管理系統(tǒng):
業(yè)內(nèi)首家實(shí)行:
1) 《咨詢師注冊制度》:此注冊制度高于國家注冊咨詢師要求,更加注重理論與實(shí)戰(zhàn)的結(jié)合。
2) 《咨詢師咨詢過程質(zhì)量監(jiān)控制度》:監(jiān)控來自三個(gè)方面:a、業(yè)務(wù)經(jīng)理;b、專業(yè)客服;c、咨詢總監(jiān)(抽查的方式)
3) 《咨詢師績效考核制度既咨詢師激勵(lì)制度》:主要考核專業(yè)的能力和態(tài)度(責(zé)任心)兩方面,態(tài)度方面的考核權(quán)重占65%,考核結(jié)果直接與薪酬與在職培訓(xùn)掛鉤,推動與拉動雙核驅(qū)動,激勵(lì)咨詢師更好的服務(wù)客戶。
目前開展的ISO系列認(rèn)證有:ISO9001認(rèn)證、ISO14001認(rèn)證、IATF16949認(rèn)證、ISO13485認(rèn)證、OHSAS18001認(rèn)證、QC080000認(rèn)證、AS9100認(rèn)證、HACCP認(rèn)證、ISO22000認(rèn)證、ISO27001認(rèn)證、ISO20000認(rèn)證、FSSC22000認(rèn)證、SA8000認(rèn)證、ISO26000認(rèn)證、ISO17025認(rèn)證、QS認(rèn)證咨詢、英國BRC認(rèn)證、美國AIB認(rèn)證、TAPA認(rèn)證、ICTI認(rèn)證、ISO14604認(rèn)證、ISO50001認(rèn)證等。點(diǎn)擊標(biāo)準(zhǔn)查看詳細(xì)信息