閱讀排名更多
推薦展會更多
信息是對一個企業(yè)或?qū)嶓w而言具有重要價值并且可以通過多種媒體傳遞和存在的一種資源。當(dāng)今的社會無疑已發(fā)展成一個信息社會,我們會因為信息的發(fā)達(dá)更快更準(zhǔn)確地做出決策,同時,企業(yè)的很多有用的信息也會很快成為競爭對手可利用的資源,甚至還可能對我們自身產(chǎn)生威脅。同時,隨著企業(yè)以計算機(jī)為主體的信息化建設(shè)的推進(jìn),企業(yè)對信息管理體系的依賴性非常大,而信息化體系本身的安全性卻受到來自多方面的影響和威脅,因此,企業(yè)有價值的信息已成為一種不容忽視的資產(chǎn),應(yīng)當(dāng)對它的安全狀態(tài)進(jìn)行有效的管理。
隨著市場競爭的日益激烈,印刷企業(yè)紛紛借助標(biāo)準(zhǔn)完善管理,同時得以順利邁過招標(biāo)項目的門檻。大型印刷企業(yè)已有超過半數(shù)通過了ISO9001質(zhì)量管理體系認(rèn)證,也有很多企業(yè)通過了ISO14001環(huán)境管理體系認(rèn)證和OHSAS18000職業(yè)健康安全管理體系認(rèn)證。近年來,信息安全管理系列標(biāo)準(zhǔn)迅速被接受和認(rèn)可,成為世界各國各種類型、各種規(guī)模的組織解決信息安全問題的一個有效方法,也為擺在印刷企業(yè)面前的解決信息安全風(fēng)險的難題提供了有力的幫助。
一、標(biāo)準(zhǔn)ISO27001:2005信息安全管理體系要求
ISO/IEC27000系列標(biāo)準(zhǔn)包括下列標(biāo)準(zhǔn):ISO/IEC27001(信息技術(shù)安全技術(shù)信息安全管理體系-要求),ISO/IEC27002(信息技術(shù)安全技術(shù)信息安全管理實踐用規(guī)則),ISO/IEC27003(信息安全管理體系實施指南),ISO/IEC27004(信息安全管理-測量),ISO/IEC27005(信息安全風(fēng)險管理),ISO/IEC27006(信息安全管理體系審核認(rèn)證機(jī)構(gòu)要求)。目前正式發(fā)布的有三個,即ISO/IEC27001、ISO/IEC27002、ISO/IEC27006。
ISO/IEC27000系列標(biāo)準(zhǔn)為我們提供了指導(dǎo)性建議,即基于PDCA(規(guī)劃-執(zhí)行-控制改進(jìn))模型的持續(xù)改進(jìn)的過程模式,根據(jù)標(biāo)準(zhǔn)中提出的佳實踐方法,可以形成一套動態(tài)、系統(tǒng)、制度化和以預(yù)防為主的信息安全管理體系(Information Security Management System,簡稱為ISMS)。ISMS是管理體系方法在信息安全領(lǐng)域的運用,它可以從組織整體的角度來識別安全風(fēng)險,通過采取相應(yīng)的安全控制措施(既包括安全技術(shù)措施,也包括安全管理措施),達(dá)到綜合防范、保障信息安全的目標(biāo)。
國家標(biāo)準(zhǔn)GB/T22080-2008《信息技術(shù)安全技術(shù)信息安全管理體系要求》和國家標(biāo)準(zhǔn)GB/T22081-2008《信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則》于2008年6月19日正式發(fā)布,并于2008年11月1日起實施。它們等同采用了標(biāo)準(zhǔn)ISO/IEC27001:2005和ISO/IEC27002:2005,為國內(nèi)組織建立信息安全管理體系(ISMS)和認(rèn)證機(jī)構(gòu)從事ISMS認(rèn)證提供了一致的標(biāo)準(zhǔn)依據(jù)。
GB/T22080-2008《信息技術(shù)安全技術(shù)信息安全管理體系要求》《ISO/IEC27001信息安全管理體系-要求》是建立和維持信息安全管理體系的標(biāo)準(zhǔn)。它要求組織通過確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險評估為基礎(chǔ)選擇控制目標(biāo)與控制方式等活動建立信息安全管理體系。
信息安全即信息的保密性、完整性、可用性以及其它屬性的保持和維護(hù)。保密性指保證信息僅為那些被授權(quán)使用的人獲??;完整性指保護(hù)信息及其處理方法的準(zhǔn)確性和完整性;可用性是指保證被授權(quán)使用人需要時可以獲取信息和使用相關(guān)的資產(chǎn);其它屬性包括真實性、可檢查性、可靠性、防抵賴性等。而信息的范疇不僅涵蓋了企業(yè)自身的所有信息,也包括客戶、相關(guān)方由于業(yè)務(wù)關(guān)系而由企業(yè)來保存、使用和管理的信息。
信息安全管理體系的建立可以強化員工的信息安全意識,提高企業(yè)對關(guān)鍵信息資產(chǎn)的防護(hù)能力;在信息系統(tǒng)受到侵襲時,確保業(yè)務(wù)持續(xù)開展,并將損失降到低程度;企業(yè)較高的信息安全管理會使業(yè)務(wù)伙伴和客戶放心合作。特別是對于安全印務(wù)公司,“安全”是整個業(yè)務(wù)的關(guān)鍵點,是與其他印刷活動的本質(zhì)區(qū)別,尤其是對于安全屬性中的“保密性”應(yīng)高度重視。企業(yè)從接單開始,到生產(chǎn)作業(yè),到交付至客戶,每一個環(huán)節(jié)都必須保障業(yè)務(wù)信息和客戶信息以及產(chǎn)品的安全保密,因此,建立完備的信息安全管理體系是開展安全印務(wù)業(yè)務(wù)的基本前提。
二、印刷企業(yè)信息安全管理的關(guān)鍵概念和關(guān)鍵要求
?。ㄒ唬┬畔①Y產(chǎn)的分類:
信息資產(chǎn)一般分為以下幾大類:
1.軟件:應(yīng)用軟件(如數(shù)據(jù)庫軟件)、操作系統(tǒng)軟件、硬件驅(qū)動程序、開發(fā)工具、軟件防火墻等。
2.硬件:主機(jī)、交換機(jī)、路由器、備份存儲設(shè)備、備份磁帶、移動計算設(shè)備(移動硬盤/U盤/光盤)硬件防火墻、網(wǎng)絡(luò)布線等。
3.電子數(shù)據(jù):源代碼、數(shù)據(jù)庫數(shù)據(jù),各種數(shù)據(jù)資料、系統(tǒng)文檔、運行管理規(guī)程、計劃、報告等。
4.實體信息:紙質(zhì)的各種文件、合同、傳真、財務(wù)報告、發(fā)展計劃、證書,以及各類其它材質(zhì)的證書獎牌等。
5.辦公設(shè)施:打印機(jī)、復(fù)印機(jī)、電源、空調(diào)、保險柜、文件柜、門禁、消防設(shè)施、照明系統(tǒng)等。
6.人員:各級管理人員、安全人員、網(wǎng)管員、系統(tǒng)管理員、業(yè)務(wù)操作人員,第三方人員,臨時雇傭人員等。
7.無形資產(chǎn):如組織的聲譽和形象。
?。ǘ┬畔①Y產(chǎn)的等級和重要度
信息資產(chǎn)的重要度一般分為三個等級,即高、中、低。其劃定和判斷的標(biāo)準(zhǔn)為:
高:對這些資產(chǎn)的安全屬性的影響將對公司造成災(zāi)難性的損失,通常其直接或間接的影響范圍波及到整個公司。如網(wǎng)絡(luò)服務(wù)器硬件及操作系統(tǒng),安全印務(wù)重要產(chǎn)品的菲林、票樣,廢品,工藝流程卡,產(chǎn)品數(shù)據(jù)庫等。
中:對這些資產(chǎn)的保密性、完整性或可用性等安全屬性的影響將對公司造成較重要的損失,通常其影響范圍波及到公司的局部。如電腦客戶端中的客戶信息、產(chǎn)品信息,重要人員的臺式電腦、施工單、移動介質(zhì)等。
低:對這些資產(chǎn)的安全屬性的影響將對公司造成一定的損失,通常其影響范圍僅波及到公司的很少部門。如不聯(lián)外網(wǎng)的普通客戶端、復(fù)印機(jī)、打印機(jī)等。
(三)信息資產(chǎn)的識別和風(fēng)險評估
對信息資產(chǎn)的風(fēng)險評估是對其進(jìn)行管理的重要基礎(chǔ)。風(fēng)險評估前應(yīng)先對信息資產(chǎn)進(jìn)行識別,并形成資產(chǎn)清單,然而對這些資產(chǎn)進(jìn)行風(fēng)險分析和評價,即使用適當(dāng)?shù)娘L(fēng)險評估工具,識別信息和信息處理設(shè)施的威脅、影響和脆弱點及其安全失效發(fā)生的可能性,由此評估和確認(rèn)安全風(fēng)險大小及等級,形成風(fēng)險評估報告,風(fēng)險評估報告應(yīng)區(qū)別和判斷可接受的風(fēng)險和不可接受的風(fēng)險。
是否準(zhǔn)確、正確地對信息資產(chǎn)進(jìn)行識別、評估是信息安全管理的重要基礎(chǔ),它為信息安全管理的后續(xù)工作提供方向和依據(jù),因為后續(xù)工作的優(yōu)先等級和關(guān)注程度都是由信息安全風(fēng)險決定的,而且安全控制措施的效果也必須通過對剩余風(fēng)險的評估來衡量。
?。ㄋ模┬畔①Y產(chǎn)的風(fēng)險處置
通過風(fēng)險評估識別出信息資產(chǎn)的風(fēng)險大小后,即應(yīng)通過制定信息安全方針,選擇適當(dāng)?shù)目刂颇繕?biāo)與控制方式使風(fēng)險得到避免、轉(zhuǎn)移或降至一個可被接受的水平。風(fēng)險等級高的,一定要采取有針對性的計劃措施。風(fēng)險等級中的,應(yīng)當(dāng)有糾正行動,必須在一個合理的時間段內(nèi)制定有關(guān)計劃來實施這些行動。風(fēng)險等級低的,管理層可以根據(jù)具體情況確定是否需要采取糾正行動,或者接受風(fēng)險。根據(jù)風(fēng)險評估報告,針對不可接受的風(fēng)險,從ISO/IEC27001:2005附錄A中選擇適當(dāng)?shù)目刂颇繕?biāo)和控制措施,制定風(fēng)險處理計劃。
?。ㄎ澹┛刂颇繕?biāo)和控制措施
ISO/IEC27001:2005標(biāo)準(zhǔn)附錄A中列出的控制目標(biāo)與控制措施直接引用了ISO/IEC27002:2005第5章到15章,它已包含了廣泛通用的控制目標(biāo)和控制措施列表,具體為A.5安全策略、A.6信息安全組織、A.7資產(chǎn)管理、A.8人力資源安全、A.9物理與環(huán)境安全、A.10通訊及操作管理、A.11訪問控制、A.12信息系統(tǒng)的獲取、開發(fā)和維護(hù)、A.13信息安全事故管理、A.14業(yè)務(wù)連續(xù)性管理、A.15符合性。其中16章每一章都有明確的控制目標(biāo),并細(xì)分為133小項,提出了控制措施。企業(yè)應(yīng)按照133項控制項目和控制措施實施管理,使各項措施都處于有效控制狀態(tài)。
?。┻m用性聲明(SOA文件)
適用性聲明是ISO/IEC27001:2005中的重要概念和重要文件,是企業(yè)對經(jīng)過風(fēng)險評估和風(fēng)險處置過程所識別的適用于自己的控制目標(biāo)和控制措施的評述,相當(dāng)于一個控制目標(biāo)與控制方式清單,其中應(yīng)闡述選擇和不選擇的理由,并標(biāo)明涉及的文件,企業(yè)編寫SOA文件時應(yīng)直接選擇但不限于附錄A的全部列表內(nèi)容。例如A.7.1.1資產(chǎn)清單,對應(yīng)的控制措施為“應(yīng)清楚識別所有的資產(chǎn),編制并保持所有重要資產(chǎn)清單”,對應(yīng)該就項要求,應(yīng)當(dāng)必需選擇用并列出資產(chǎn)清單;再如A.10.9.1電子商務(wù),一般印刷企業(yè)不使用電子商務(wù),此項就可不必選擇用。
?。ㄆ撸㊣SO/IEC27001:2005與其它管理體系的兼容性
ISO/IEC27001:2005附錄C列示了幾個體系要求的對應(yīng)關(guān)系,從中可以看出,ISO/IEC27001:2005與ISO9001:2000質(zhì)量管理體系、ISO14001:2004環(huán)境管理體系是協(xié)調(diào)一致的,它們相互支持,并可進(jìn)行整合實施和運行。
本文并未闡述建立一個信息安全管理體系的過程,而是介紹本了信息安全管理中的一些關(guān)鍵概念和關(guān)鍵要求,明確了這些關(guān)鍵要概念和要求,才可以科學(xué)地、主動地建立ISMS,系統(tǒng)有效地保護(hù)企業(yè)信息資產(chǎn)的安全。特別要說明的是,信息安全管理對于印刷企業(yè)是比較新的概念,實踐經(jīng)驗也比較少,因此本文難免會有一些紕漏,敬請批示指正。
隨著市場競爭的日益激烈,印刷企業(yè)紛紛借助標(biāo)準(zhǔn)完善管理,同時得以順利邁過招標(biāo)項目的門檻。大型印刷企業(yè)已有超過半數(shù)通過了ISO9001質(zhì)量管理體系認(rèn)證,也有很多企業(yè)通過了ISO14001環(huán)境管理體系認(rèn)證和OHSAS18000職業(yè)健康安全管理體系認(rèn)證。近年來,信息安全管理系列標(biāo)準(zhǔn)迅速被接受和認(rèn)可,成為世界各國各種類型、各種規(guī)模的組織解決信息安全問題的一個有效方法,也為擺在印刷企業(yè)面前的解決信息安全風(fēng)險的難題提供了有力的幫助。
一、標(biāo)準(zhǔn)ISO27001:2005信息安全管理體系要求
ISO/IEC27000系列標(biāo)準(zhǔn)包括下列標(biāo)準(zhǔn):ISO/IEC27001(信息技術(shù)安全技術(shù)信息安全管理體系-要求),ISO/IEC27002(信息技術(shù)安全技術(shù)信息安全管理實踐用規(guī)則),ISO/IEC27003(信息安全管理體系實施指南),ISO/IEC27004(信息安全管理-測量),ISO/IEC27005(信息安全風(fēng)險管理),ISO/IEC27006(信息安全管理體系審核認(rèn)證機(jī)構(gòu)要求)。目前正式發(fā)布的有三個,即ISO/IEC27001、ISO/IEC27002、ISO/IEC27006。
ISO/IEC27000系列標(biāo)準(zhǔn)為我們提供了指導(dǎo)性建議,即基于PDCA(規(guī)劃-執(zhí)行-控制改進(jìn))模型的持續(xù)改進(jìn)的過程模式,根據(jù)標(biāo)準(zhǔn)中提出的佳實踐方法,可以形成一套動態(tài)、系統(tǒng)、制度化和以預(yù)防為主的信息安全管理體系(Information Security Management System,簡稱為ISMS)。ISMS是管理體系方法在信息安全領(lǐng)域的運用,它可以從組織整體的角度來識別安全風(fēng)險,通過采取相應(yīng)的安全控制措施(既包括安全技術(shù)措施,也包括安全管理措施),達(dá)到綜合防范、保障信息安全的目標(biāo)。
國家標(biāo)準(zhǔn)GB/T22080-2008《信息技術(shù)安全技術(shù)信息安全管理體系要求》和國家標(biāo)準(zhǔn)GB/T22081-2008《信息技術(shù)安全技術(shù)信息安全管理實用規(guī)則》于2008年6月19日正式發(fā)布,并于2008年11月1日起實施。它們等同采用了標(biāo)準(zhǔn)ISO/IEC27001:2005和ISO/IEC27002:2005,為國內(nèi)組織建立信息安全管理體系(ISMS)和認(rèn)證機(jī)構(gòu)從事ISMS認(rèn)證提供了一致的標(biāo)準(zhǔn)依據(jù)。
GB/T22080-2008《信息技術(shù)安全技術(shù)信息安全管理體系要求》《ISO/IEC27001信息安全管理體系-要求》是建立和維持信息安全管理體系的標(biāo)準(zhǔn)。它要求組織通過確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險評估為基礎(chǔ)選擇控制目標(biāo)與控制方式等活動建立信息安全管理體系。
信息安全即信息的保密性、完整性、可用性以及其它屬性的保持和維護(hù)。保密性指保證信息僅為那些被授權(quán)使用的人獲??;完整性指保護(hù)信息及其處理方法的準(zhǔn)確性和完整性;可用性是指保證被授權(quán)使用人需要時可以獲取信息和使用相關(guān)的資產(chǎn);其它屬性包括真實性、可檢查性、可靠性、防抵賴性等。而信息的范疇不僅涵蓋了企業(yè)自身的所有信息,也包括客戶、相關(guān)方由于業(yè)務(wù)關(guān)系而由企業(yè)來保存、使用和管理的信息。
信息安全管理體系的建立可以強化員工的信息安全意識,提高企業(yè)對關(guān)鍵信息資產(chǎn)的防護(hù)能力;在信息系統(tǒng)受到侵襲時,確保業(yè)務(wù)持續(xù)開展,并將損失降到低程度;企業(yè)較高的信息安全管理會使業(yè)務(wù)伙伴和客戶放心合作。特別是對于安全印務(wù)公司,“安全”是整個業(yè)務(wù)的關(guān)鍵點,是與其他印刷活動的本質(zhì)區(qū)別,尤其是對于安全屬性中的“保密性”應(yīng)高度重視。企業(yè)從接單開始,到生產(chǎn)作業(yè),到交付至客戶,每一個環(huán)節(jié)都必須保障業(yè)務(wù)信息和客戶信息以及產(chǎn)品的安全保密,因此,建立完備的信息安全管理體系是開展安全印務(wù)業(yè)務(wù)的基本前提。
二、印刷企業(yè)信息安全管理的關(guān)鍵概念和關(guān)鍵要求
?。ㄒ唬┬畔①Y產(chǎn)的分類:
信息資產(chǎn)一般分為以下幾大類:
1.軟件:應(yīng)用軟件(如數(shù)據(jù)庫軟件)、操作系統(tǒng)軟件、硬件驅(qū)動程序、開發(fā)工具、軟件防火墻等。
2.硬件:主機(jī)、交換機(jī)、路由器、備份存儲設(shè)備、備份磁帶、移動計算設(shè)備(移動硬盤/U盤/光盤)硬件防火墻、網(wǎng)絡(luò)布線等。
3.電子數(shù)據(jù):源代碼、數(shù)據(jù)庫數(shù)據(jù),各種數(shù)據(jù)資料、系統(tǒng)文檔、運行管理規(guī)程、計劃、報告等。
4.實體信息:紙質(zhì)的各種文件、合同、傳真、財務(wù)報告、發(fā)展計劃、證書,以及各類其它材質(zhì)的證書獎牌等。
5.辦公設(shè)施:打印機(jī)、復(fù)印機(jī)、電源、空調(diào)、保險柜、文件柜、門禁、消防設(shè)施、照明系統(tǒng)等。
6.人員:各級管理人員、安全人員、網(wǎng)管員、系統(tǒng)管理員、業(yè)務(wù)操作人員,第三方人員,臨時雇傭人員等。
7.無形資產(chǎn):如組織的聲譽和形象。
?。ǘ┬畔①Y產(chǎn)的等級和重要度
信息資產(chǎn)的重要度一般分為三個等級,即高、中、低。其劃定和判斷的標(biāo)準(zhǔn)為:
高:對這些資產(chǎn)的安全屬性的影響將對公司造成災(zāi)難性的損失,通常其直接或間接的影響范圍波及到整個公司。如網(wǎng)絡(luò)服務(wù)器硬件及操作系統(tǒng),安全印務(wù)重要產(chǎn)品的菲林、票樣,廢品,工藝流程卡,產(chǎn)品數(shù)據(jù)庫等。
中:對這些資產(chǎn)的保密性、完整性或可用性等安全屬性的影響將對公司造成較重要的損失,通常其影響范圍波及到公司的局部。如電腦客戶端中的客戶信息、產(chǎn)品信息,重要人員的臺式電腦、施工單、移動介質(zhì)等。
低:對這些資產(chǎn)的安全屬性的影響將對公司造成一定的損失,通常其影響范圍僅波及到公司的很少部門。如不聯(lián)外網(wǎng)的普通客戶端、復(fù)印機(jī)、打印機(jī)等。
(三)信息資產(chǎn)的識別和風(fēng)險評估
對信息資產(chǎn)的風(fēng)險評估是對其進(jìn)行管理的重要基礎(chǔ)。風(fēng)險評估前應(yīng)先對信息資產(chǎn)進(jìn)行識別,并形成資產(chǎn)清單,然而對這些資產(chǎn)進(jìn)行風(fēng)險分析和評價,即使用適當(dāng)?shù)娘L(fēng)險評估工具,識別信息和信息處理設(shè)施的威脅、影響和脆弱點及其安全失效發(fā)生的可能性,由此評估和確認(rèn)安全風(fēng)險大小及等級,形成風(fēng)險評估報告,風(fēng)險評估報告應(yīng)區(qū)別和判斷可接受的風(fēng)險和不可接受的風(fēng)險。
是否準(zhǔn)確、正確地對信息資產(chǎn)進(jìn)行識別、評估是信息安全管理的重要基礎(chǔ),它為信息安全管理的后續(xù)工作提供方向和依據(jù),因為后續(xù)工作的優(yōu)先等級和關(guān)注程度都是由信息安全風(fēng)險決定的,而且安全控制措施的效果也必須通過對剩余風(fēng)險的評估來衡量。
?。ㄋ模┬畔①Y產(chǎn)的風(fēng)險處置
通過風(fēng)險評估識別出信息資產(chǎn)的風(fēng)險大小后,即應(yīng)通過制定信息安全方針,選擇適當(dāng)?shù)目刂颇繕?biāo)與控制方式使風(fēng)險得到避免、轉(zhuǎn)移或降至一個可被接受的水平。風(fēng)險等級高的,一定要采取有針對性的計劃措施。風(fēng)險等級中的,應(yīng)當(dāng)有糾正行動,必須在一個合理的時間段內(nèi)制定有關(guān)計劃來實施這些行動。風(fēng)險等級低的,管理層可以根據(jù)具體情況確定是否需要采取糾正行動,或者接受風(fēng)險。根據(jù)風(fēng)險評估報告,針對不可接受的風(fēng)險,從ISO/IEC27001:2005附錄A中選擇適當(dāng)?shù)目刂颇繕?biāo)和控制措施,制定風(fēng)險處理計劃。
?。ㄎ澹┛刂颇繕?biāo)和控制措施
ISO/IEC27001:2005標(biāo)準(zhǔn)附錄A中列出的控制目標(biāo)與控制措施直接引用了ISO/IEC27002:2005第5章到15章,它已包含了廣泛通用的控制目標(biāo)和控制措施列表,具體為A.5安全策略、A.6信息安全組織、A.7資產(chǎn)管理、A.8人力資源安全、A.9物理與環(huán)境安全、A.10通訊及操作管理、A.11訪問控制、A.12信息系統(tǒng)的獲取、開發(fā)和維護(hù)、A.13信息安全事故管理、A.14業(yè)務(wù)連續(xù)性管理、A.15符合性。其中16章每一章都有明確的控制目標(biāo),并細(xì)分為133小項,提出了控制措施。企業(yè)應(yīng)按照133項控制項目和控制措施實施管理,使各項措施都處于有效控制狀態(tài)。
?。┻m用性聲明(SOA文件)
適用性聲明是ISO/IEC27001:2005中的重要概念和重要文件,是企業(yè)對經(jīng)過風(fēng)險評估和風(fēng)險處置過程所識別的適用于自己的控制目標(biāo)和控制措施的評述,相當(dāng)于一個控制目標(biāo)與控制方式清單,其中應(yīng)闡述選擇和不選擇的理由,并標(biāo)明涉及的文件,企業(yè)編寫SOA文件時應(yīng)直接選擇但不限于附錄A的全部列表內(nèi)容。例如A.7.1.1資產(chǎn)清單,對應(yīng)的控制措施為“應(yīng)清楚識別所有的資產(chǎn),編制并保持所有重要資產(chǎn)清單”,對應(yīng)該就項要求,應(yīng)當(dāng)必需選擇用并列出資產(chǎn)清單;再如A.10.9.1電子商務(wù),一般印刷企業(yè)不使用電子商務(wù),此項就可不必選擇用。
?。ㄆ撸㊣SO/IEC27001:2005與其它管理體系的兼容性
ISO/IEC27001:2005附錄C列示了幾個體系要求的對應(yīng)關(guān)系,從中可以看出,ISO/IEC27001:2005與ISO9001:2000質(zhì)量管理體系、ISO14001:2004環(huán)境管理體系是協(xié)調(diào)一致的,它們相互支持,并可進(jìn)行整合實施和運行。
本文并未闡述建立一個信息安全管理體系的過程,而是介紹本了信息安全管理中的一些關(guān)鍵概念和關(guān)鍵要求,明確了這些關(guān)鍵要概念和要求,才可以科學(xué)地、主動地建立ISMS,系統(tǒng)有效地保護(hù)企業(yè)信息資產(chǎn)的安全。特別要說明的是,信息安全管理對于印刷企業(yè)是比較新的概念,實踐經(jīng)驗也比較少,因此本文難免會有一些紕漏,敬請批示指正。
版權(quán)與免責(zé)聲明:1.凡本網(wǎng)注明“來源:包裝印刷網(wǎng)”的所有作品,均為浙江興旺寶明通網(wǎng)絡(luò)有限公司-興旺寶合法擁有版權(quán)或有權(quán)使用的作品,未經(jīng)本網(wǎng)授權(quán)不得轉(zhuǎn)載、摘編或利用其它方式使用上述作品。已經(jīng)本網(wǎng)授權(quán)使用作品的,應(yīng)在授權(quán)范圍內(nèi)使用,并注明“來源:包裝印刷網(wǎng)”。違反上述聲明者,本網(wǎng)將追究其相關(guān)法律責(zé)任。 2.本網(wǎng)轉(zhuǎn)載并注明自其它來源(非包裝印刷網(wǎng))的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點或和對其真實性負(fù)責(zé),不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個人從本網(wǎng)轉(zhuǎn)載時,必須保留本網(wǎng)注明的作品第一來源,并自負(fù)版權(quán)等法律責(zé)任。 3.如涉及作品內(nèi)容、版權(quán)等問題,請在作品發(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。
相關(guān)新聞
-
江蘇省新聞出版局發(fā)布《印刷企業(yè)安全生產(chǎn)風(fēng)險隱患排查檢查參考指南》
2025年1月,江蘇省新聞出版局發(fā)布了《印刷企業(yè)安全生產(chǎn)風(fēng)險隱患排查檢查參考指南》。- 2025-02-21 13:22:23
- 17836
-
關(guān)于開展2025年全市印刷企業(yè)年度報告工作的通知
2024年12月31日前已領(lǐng)取《印刷經(jīng)營許可證》的印刷企業(yè)(含2023年新批準(zhǔn)設(shè)立的印刷企業(yè),不包括復(fù)印打印單位)均要參加年度報告。- 2025-02-17 13:48:42
- 19634
-
關(guān)于開展2025年印刷企業(yè)年度報告的通知
請各印刷企業(yè)務(wù)必在2月28日前把年檢資料提交到所屬區(qū)鎮(zhèn)的宣傳辦。- 2025-02-11 13:22:24
- 20272
昵稱 驗證碼 請輸入正確驗證碼
所有評論僅代表網(wǎng)友意見,與本站立場無關(guān)