ISO/IEC 27001与网络安全等级保护不是同一件事。前者是信息安全管理体系,强调组织如何持续管理风险;网络安全等级保护是我国网络安全合规制度,围绕信息系统定级、备案、建设整改和测评展开。
ISO/IEC 27001和网络安全等级保护信息安全认证等级保护软件企业合规
管理对象和依据不同
ISO/IEC 27001从组织和业务风险出发,覆盖信息资产、人员、权限、供应商、事件和持续改进。网络安全等级保护以具体网络或信息系统为对象,根据等级落实相应安全保护要求。
客户和投标中的用途不同
客户可能将ISO/IEC 27001用于供应商信息安全能力评价,也可能要求某个系统完成网络安全等级保护。招标文件若分别列出,两项通常不能互相替代。
资料可以相互借力但不能混用
资产清单、风险评估、访问控制、日志、备份、事件响应等工作存在交集。企业可统一管理基础,但仍要按各自要求形成适用的证据和流程。
企业该如何安排先后
先确认涉及哪些系统、数据和客户要求,再看是否有明确合规期限。若两项都需要,可统一做资产与风险盘点,分别规划认证审核和网络安全等级保护流程,减少重复收集。
常见问题
系统已经完成网络安全等级保护,还需要ISO/IEC 27001吗?
不能据此直接判断不需要。网络安全等级保护面向具体网络或信息系统,ISO/IEC 27001关注组织层面的信息安全风险管理,应按法规、客户和投标要求分别判断。
两项工作中的资产清单和风险评估可以共用吗?
资产、权限、日志、备份和事件响应等基础资料可以统筹整理,但仍需按照各自的对象、流程和要求形成对应证据,不能直接混用。
小型软件公司也适合建立ISO/IEC 27001吗?
如果公司处理客户数据、参与相关投标或需要证明信息安全管理能力,可以结合业务风险评估。体系范围和控制深度应与人员规模、系统和数据情况相匹配。
信息安全体系准备
从资产、系统和客户要求三方面判断。
继续阅读:ISO/IEC 27001信息安全专题专题,查看相关流程、资料和审核问题。
张经理微信扫码添加,咨询认证方案