標(biāo)準(zhǔn)解讀
《GB/T 31497-2015 信息技術(shù) 安全技術(shù) 信息安全管理 測(cè)量》是一項(xiàng)國(guó)家標(biāo)準(zhǔn),主要針對(duì)組織如何在信息安全管理體系(ISMS)中實(shí)施有效的測(cè)量活動(dòng)提供了指導(dǎo)。該標(biāo)準(zhǔn)旨在幫助組織通過(guò)定義、選擇和使用適當(dāng)?shù)闹笜?biāo)來(lái)評(píng)估其信息安全狀況及管理措施的有效性,從而持續(xù)改進(jìn)信息安全性能。
根據(jù)此標(biāo)準(zhǔn),組織首先需要明確測(cè)量的目的與范圍,這一步驟是基于對(duì)自身業(yè)務(wù)環(huán)境的理解以及面臨的安全威脅和風(fēng)險(xiǎn)進(jìn)行的。接著,組織應(yīng)確定關(guān)鍵的信息安全目標(biāo),并據(jù)此開(kāi)發(fā)出能夠反映這些目標(biāo)實(shí)現(xiàn)程度的具體度量指標(biāo)。這些指標(biāo)應(yīng)當(dāng)具備可量化的特點(diǎn),以便于收集數(shù)據(jù)并進(jìn)行分析。
此外,《GB/T 31497-2015》還強(qiáng)調(diào)了建立一個(gè)系統(tǒng)化的過(guò)程來(lái)執(zhí)行測(cè)量活動(dòng)的重要性,包括但不限于:設(shè)定合理的測(cè)量周期、采用科學(xué)的方法收集所需的數(shù)據(jù)、確保數(shù)據(jù)質(zhì)量以及對(duì)結(jié)果進(jìn)行分析與報(bào)告等環(huán)節(jié)。通過(guò)這樣一個(gè)閉環(huán)過(guò)程,不僅可以讓管理層及時(shí)了解當(dāng)前的信息安全狀態(tài),也為制定未來(lái)的安全策略提供了依據(jù)。
最后,標(biāo)準(zhǔn)指出,在整個(gè)測(cè)量活動(dòng)中,組織應(yīng)該考慮到法律法規(guī)的要求以及其他相關(guān)方的需求和期望,以保證所采取的措施既符合外部規(guī)定又能滿足內(nèi)部管理需求。同時(shí),隨著技術(shù)和業(yè)務(wù)環(huán)境的變化,定期審查并調(diào)整測(cè)量方案也是十分必要的,這樣才能保持其相關(guān)性和有效性。
如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 被代替
- 已被新標(biāo)準(zhǔn)代替,建議下載現(xiàn)行標(biāo)準(zhǔn)GB/T 31497-2024
- 2015-05-15 頒布
- 2016-01-01 實(shí)施
文檔簡(jiǎn)介
ICS35040
L80.
中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)
GB/T31497—2015/ISO/IEC270042009
:
信息技術(shù)安全技術(shù)
信息安全管理測(cè)量
Informationtechnology—Securitytechniques—
Informationsecuritymanagement—Measurement
(ISO/IEC27004:2009,IDT)
2015-05-15發(fā)布2016-01-01實(shí)施
中華人民共和國(guó)國(guó)家質(zhì)量監(jiān)督檢驗(yàn)檢疫總局發(fā)布
中國(guó)國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)
GB/T31497—2015/ISO/IEC270042009
:
目次
前言
…………………………Ⅰ
引言
…………………………Ⅱ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語(yǔ)和定義
3………………1
本標(biāo)準(zhǔn)的結(jié)構(gòu)
4……………3
信息安全測(cè)量概述
5………………………3
管理職責(zé)
6…………………10
測(cè)度和測(cè)量的制定
7………………………11
測(cè)量運(yùn)行
8…………………16
數(shù)據(jù)分析和測(cè)量結(jié)果報(bào)告
9………………16
信息安全測(cè)量方案的評(píng)價(jià)和改進(jìn)
10……………………18
附錄資料性附錄信息安全測(cè)量構(gòu)造模板
A()…………20
附錄資料性附錄測(cè)量構(gòu)造示例
B()……………………22
參考文獻(xiàn)
……………………52
GB/T31497—2015/ISO/IEC270042009
:
前言
本標(biāo)準(zhǔn)按照給出的規(guī)則起草
GB/T1.1—2009。
請(qǐng)注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機(jī)構(gòu)不承擔(dān)識(shí)別這些專利的責(zé)任
。。
本標(biāo)準(zhǔn)使用翻譯法等同采用信息技術(shù)安全技術(shù)信息安全管理測(cè)量
ISO/IEC27004:2009《》
英文版
()。
本標(biāo)準(zhǔn)做了以下編輯性修改
:
引言部分增加了有關(guān)信息安全管理體系標(biāo)準(zhǔn)族情況的介紹
———。
本標(biāo)準(zhǔn)由全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口
(SAC/TC260)。
本標(biāo)準(zhǔn)起草單位中國(guó)電子技術(shù)標(biāo)準(zhǔn)化研究院山東省計(jì)算中心上海三零衛(wèi)士信息安全有限公司
:、、、
中電長(zhǎng)城網(wǎng)際系統(tǒng)應(yīng)用有限公司北京信息安全測(cè)評(píng)中心
、。
本標(biāo)準(zhǔn)主要起草人上官曉麗周鳴樂(lè)李剛許玉娜顧衛(wèi)東閔京華趙章界董火民李旺
:、、、、、、、、、
史艷華李敏張建成韓慶良
、、、。
Ⅰ
GB/T31497—2015/ISO/IEC270042009
:
引言
01總則
.
信息安全管理體系標(biāo)準(zhǔn)族簡(jiǎn)稱標(biāo)準(zhǔn)族是國(guó)際
(InformationSecurityManagementSystem,ISMS)
信息安全技術(shù)標(biāo)準(zhǔn)化組織制定的信息安全管理體系系列國(guó)際標(biāo)準(zhǔn)標(biāo)準(zhǔn)
(ISO/IECJTC1SC27)。ISMS
族旨在幫助各種類型和規(guī)模的組織開(kāi)發(fā)和實(shí)施管理其信息資產(chǎn)安全的框架并為保護(hù)組織信息諸如
,,(,
財(cái)務(wù)信息知識(shí)產(chǎn)權(quán)員工詳細(xì)資料或者受客戶或第三方委托的信息的的獨(dú)立評(píng)估做準(zhǔn)備
、、,)ISMS。
標(biāo)準(zhǔn)族包括的標(biāo)準(zhǔn)定義了的要求及其認(rèn)證機(jī)構(gòu)的要求提供了對(duì)整個(gè)規(guī)劃實(shí)施檢
ISMS:a)ISMS;b)“--
查處置過(guò)程和要求的直接支持詳細(xì)指南和或解釋闡述了特定行業(yè)的指南闡
-”(PDCA)、();c)ISMS;d)
述了的一致性評(píng)估
ISMS。
目前標(biāo)準(zhǔn)族由下列標(biāo)準(zhǔn)組成
,ISMS:
信息技術(shù)安全技術(shù)信息安全管理體系概述和詞匯
———GB/T29246—2012(ISO/IEC
27000:2009)
信息技術(shù)安全技術(shù)信息安全管理體系要求
———GB/T22080—2008(ISO/IEC27001:
2005)
信息技術(shù)安全技術(shù)信息安全管理實(shí)用規(guī)則
———GB/T22081—2008(ISO/IEC27002:2005)
信息技術(shù)安全技術(shù)信息安全管理體系實(shí)施指南
———GB/T31496—2015(ISO/IEC27003:
2010)
本標(biāo)準(zhǔn)信息技術(shù)安全技術(shù)信息安全管理測(cè)量
———()(ISO/IEC27004:2009)
信息技術(shù)安全技術(shù)信息安全風(fēng)險(xiǎn)管理
———GB/T31722—2015(ISO/IEC27005:2008)
信息技術(shù)安全技術(shù)信息安全管理體系審核認(rèn)證機(jī)構(gòu)的要求
———GB/T25067—2010(ISO/
IEC27006:2007)
信息技術(shù)安全技術(shù)信息安全管理體系審核指南
———ISO/IEC27007:2011
信息技術(shù)安全技術(shù)信息安全控制措施審核員指南
———ISO/IECTR27008:2011
信息技術(shù)安全技術(shù)行業(yè)間及組織間通信的信息安全管理
———ISO/IEC27010:2012
信息技術(shù)安全技術(shù)基于的電信行業(yè)組織的信息
———ISO/IEC27011:2008ISO/IEC27002
安全管理指南
信息技術(shù)安全技術(shù)和集成實(shí)施
———ISO/IEC27013:2012ISO/IEC27001ISO/IEC20000-1
指南
信息技術(shù)安全技術(shù)信息安全治理
———ISO/IEC27014:2013
信息技術(shù)安全技術(shù)金融服務(wù)信息安全管理指南
———ISO/IECTR27015:2012
為了評(píng)估按照規(guī)定的已實(shí)施的信息安全管理體系
GB/T22080—2008(InformationSecurityMan-
簡(jiǎn)稱和控制措施或控制措施組的有效性本標(biāo)準(zhǔn)提供了如何編制測(cè)度和測(cè)量
agementSystem,ISMS),
以及如何使用的指南
。
為了有助于決定過(guò)程或控制措施是否需要改變或改進(jìn)本標(biāo)準(zhǔn)涉及方針策略信息安全風(fēng)險(xiǎn)
ISMS,、
管理控制目標(biāo)控制措施過(guò)程和規(guī)程并且支持其校驗(yàn)過(guò)程切記任何控制措施的測(cè)量都不能保證絕
、、、,。
對(duì)安全
。
本標(biāo)準(zhǔn)的實(shí)施形成了信息安全測(cè)量方案信息安全測(cè)量方案將有助于管理者識(shí)別和評(píng)價(jià)不相容
。
Ⅱ
GB/T31497—2015/ISO/IEC270042009
:
的無(wú)效的過(guò)程和控制措施并優(yōu)化改進(jìn)或改變這些過(guò)程和或控制的活動(dòng)它也可有助于組織
、ISMS,()。
證明的符合性并提供管理評(píng)審和信息安全風(fēng)險(xiǎn)管理過(guò)程的額外證據(jù)
GB/T22080—2008,。
本標(biāo)準(zhǔn)假設(shè)制定測(cè)度和測(cè)量的出發(fā)點(diǎn)是按照要求充分掌握了組織所面臨的
:GB/T22080—2008
信息安全風(fēng)險(xiǎn)并假設(shè)已經(jīng)正確實(shí)施了組織的風(fēng)險(xiǎn)評(píng)估活動(dòng)即基于信息安全
,(GB/T31722—2015)。
測(cè)量方案將鼓勵(lì)組織向利益相關(guān)者提供可靠的關(guān)于信息安全風(fēng)險(xiǎn)和管理這些風(fēng)險(xiǎn)已實(shí)施的的狀
ISMS
況的信息
。
通過(guò)有效地實(shí)施信息安全測(cè)量方案將提高利益相關(guān)者對(duì)測(cè)量結(jié)果的信任并能使其利用這些測(cè)度
,,
實(shí)現(xiàn)對(duì)信息安全和的持續(xù)改進(jìn)
ISMS。
累積的測(cè)量結(jié)果將允許把一段時(shí)間內(nèi)實(shí)現(xiàn)信息安全目標(biāo)的進(jìn)展當(dāng)作組織的持續(xù)改進(jìn)過(guò)程的
ISMS
一部分
。
02管理概述
.
要求組織在考慮有效性測(cè)量結(jié)果的基礎(chǔ)上進(jìn)行有效性的定期評(píng)審
GB/T22080—2008“,ISMS”,
并且測(cè)量控制措施的有效性以驗(yàn)證安全要求是否得到滿足也要求組織確定
“,”。GB/T22080—2008“
如何測(cè)量已選控制措施或控制措施組的有效性并指明如何用這些測(cè)量措施來(lái)評(píng)估控制措施的有效性
,,
以產(chǎn)生可比較的和可再現(xiàn)的結(jié)果
?!?/p>
組織用以滿足規(guī)定的測(cè)量要求所采用的方法將基于一些重要因素而變化包
GB/T22080—2008,,
括組織所面臨的信息安全風(fēng)險(xiǎn)組織規(guī)??捎玫馁Y源適用的法律法規(guī)規(guī)章和合同要求為了防止過(guò)
、、、、。
多的資源被用于的一些活動(dòng)而損害其他活動(dòng)慎重選擇和證明用于滿足測(cè)量要求的方法是非常
ISMS,
重要的理想情況下持續(xù)的測(cè)量活動(dòng)將把組織的正常運(yùn)作和最小的額外資源需求結(jié)合在一起
。,。
為滿足規(guī)定的測(cè)量要求本標(biāo)準(zhǔn)建議基于以下活動(dòng)
GB/T22080—2008,:
制定測(cè)度即基本測(cè)度導(dǎo)出測(cè)度和指標(biāo)
a)(、);
實(shí)施和運(yùn)行信息安全測(cè)量方案
b);
收集和分析數(shù)據(jù)
c);
產(chǎn)生測(cè)量結(jié)果
d);
與利益相關(guān)者溝通產(chǎn)生的測(cè)量結(jié)果
e);
將測(cè)量結(jié)果作為相關(guān)決策的有利因素
f)ISMS;
用測(cè)量結(jié)果識(shí)別已實(shí)施的的改進(jìn)需要包括的范圍策略目標(biāo)控制措施過(guò)程
g)ISMS,ISMS、、、、
和規(guī)程
;
促進(jìn)信息安全測(cè)量方案的持續(xù)改進(jìn)
h)。
組織規(guī)模是影響組織完成測(cè)量的能力的因素之一一般來(lái)說(shuō)業(yè)務(wù)的規(guī)模和復(fù)雜性以及信息安全
。,
的重要性都會(huì)影響需要的測(cè)量程度其中測(cè)量程度是針對(duì)已選的測(cè)度數(shù)量以及收集和分析數(shù)據(jù)的頻率
,,
來(lái)說(shuō)的對(duì)于中小型企業(yè)來(lái)說(shuō)一個(gè)不太全面的信息安全測(cè)量方案就足夠了而對(duì)大型企業(yè)則需要實(shí)
。,。,
施和運(yùn)行多個(gè)信息安全測(cè)量方案
。
單個(gè)信息安全測(cè)量方案可滿足小型組織而大型企業(yè)可能需要多個(gè)信息安全測(cè)量方案
,。
本標(biāo)準(zhǔn)產(chǎn)生的文件有助于證明正在被測(cè)量和評(píng)估的控制措施的有效性
,。
Ⅲ
GB/T31497—2015/ISO/IEC270042009
:
信息技術(shù)安全技術(shù)
信息安全管理測(cè)量
1范圍
為了評(píng)估按照規(guī)定實(shí)施的信息安全管理體系
GB/T22080—2008(InformationSecurityManage-
簡(jiǎn)稱和控制措施或控制措施組的有效性本標(biāo)準(zhǔn)提供了如何編制測(cè)度和測(cè)量以及
mentSystem,ISMS),
如何使用的指南
。
本標(biāo)準(zhǔn)適用于各種類型和規(guī)模的組織
。
2規(guī)范性引用文件
下列文件對(duì)于本文件的應(yīng)用是必不可少的
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁(yè),非文檔質(zhì)量問(wèn)題。
最新文檔
- 二零二五年度建筑起重機(jī)械安全標(biāo)準(zhǔn)制定與實(shí)施合同3篇
- 二零二五年度加氣站設(shè)備維修與技術(shù)培訓(xùn)服務(wù)合同3篇
- 二零二五年度房屋買賣居間合同中介機(jī)構(gòu)責(zé)任與義務(wù)規(guī)范
- 二零二五年度小學(xué)生閱讀理解家教合同3篇
- 2025年度智能家電全面維修服務(wù)合同模板2篇
- 二零二五年度教務(wù)主任任期目標(biāo)責(zé)任聘用合同3篇
- 二零二五年度建筑公司勞動(dòng)合同范本:勞動(dòng)合同續(xù)簽條件及程序3篇
- 二零二五年度海外工程勞務(wù)輸出合同3篇
- 二零二五年度辦公室改造與企業(yè)文化塑造合同3篇
- 二零二五年度城市排水系統(tǒng)PPP項(xiàng)目合作合同協(xié)議
- 2024-2025學(xué)年北京房山區(qū)初三(上)期末英語(yǔ)試卷
- 2024年三年級(jí)英語(yǔ)教學(xué)工作總結(jié)(修改)
- 咖啡廳店面轉(zhuǎn)讓協(xié)議書(shū)
- 期末(試題)-2024-2025學(xué)年人教PEP版英語(yǔ)六年級(jí)上冊(cè)
- 鮮奶購(gòu)銷合同模板
- 申論公務(wù)員考試試題與參考答案(2024年)
- DB4101T 9.1-2023 反恐怖防范管理規(guī)范 第1部分:通則
- 2024-2030年中國(guó)公安信息化建設(shè)與IT應(yīng)用行業(yè)競(jìng)爭(zhēng)策略及投資模式分析報(bào)告
- 2024年加油站場(chǎng)地出租協(xié)議
- 南寧房地產(chǎn)市場(chǎng)月報(bào)2024年08月
- 2024年金融理財(cái)-擔(dān)保公司考試近5年真題附答案
評(píng)論
0/150
提交評(píng)論