最佳答案
信息安全管理體系(ISMS)在國(guó)內(nèi)經(jīng)過十多年的應(yīng)用逐漸走向成熟,在這個(gè)過程中,有很多組織在對(duì)其不斷完善強(qiáng)大,也有很多組織逐漸將其邊緣化。同時(shí),那些堅(jiān)持下來的組織,也有些對(duì)ISMS體系的運(yùn)行逐漸流于形式,僅將其作為商業(yè)競(jìng)爭(zhēng)的籌碼。這是一個(gè)值得思考的問題,這一問題的妥善解決,將有助于真正提高組織的信息安全管理水平。
ISMS最直接相關(guān)的是ISO/IEC 27000標(biāo)準(zhǔn)族,預(yù)留標(biāo)準(zhǔn)號(hào)60個(gè),目前已有35個(gè)標(biāo)準(zhǔn)號(hào)相關(guān)標(biāo)準(zhǔn)建立發(fā)布,但由于標(biāo)準(zhǔn)轉(zhuǎn)換的限制和標(biāo)準(zhǔn)的專業(yè)性,國(guó)內(nèi)建立ISMS的組織一般都僅僅關(guān)注ISO/IEC 27001《信息技術(shù)安全技術(shù)信息安全管理體系要求》和ISO/IEC 27002《信息技術(shù)安全技術(shù)信息安全管理體系控制實(shí)踐指南》。這兩個(gè)標(biāo)準(zhǔn),尤其是ISO/IEC 27001僅是要求,內(nèi)容簡(jiǎn)練,不易理解,從而導(dǎo)致組織對(duì)其理解存在偏差。