插图显示一个人与计算机界面交互,旁边有一个安全盾牌和一个带基座的地球仪
什么是 ISO 27001?
带有 Bureau Veritas 徽标及“Certified ISO 27001”字样的 ISO 27001 认证徽章。

ISO/IEC 27001(更常简称为 ISO 27001)是全球公认的领先信息安全标准,由国际标准化组织 (ISO) 和国际电工委员会 (IEC) 联合制定。

ISO 27001 为任何行业或经济领域内任何规模的组织,提供了一种系统化、结构化且基于风险的方法,用于管理和保护敏感信息资产。

具体而言,ISO 27001 标准是一套在组织内定义、实施、运行和改进信息安全管理体系 (ISMS) 的要求。在实践中,它提供了一个全面的框架,帮助组织管理和保护其敏感数据及其他信息,降低数据泄露、网络攻击和其他安全事件的风险

ISO 27001 于 2005 年首次发布,于 2013 年修订,最近一次修订在 2022 年。该国际标准的现行版本称为 ISO 27001:2002。

ISO 27001 是 ISO 27000(正式名称为 ISO/IEC 27001)系列标准的一部分,该系列标准由 ISO 和 IEC 制定,旨在帮助组织保护其信息安全。

相关标准 ISO 27017 ISO 27018 ISO 27701

IBM Cloud 与 ISO  27001

下列服务已通过 ISO-27001 认证,证明了 IBM 在 IBM 数据安全和隐私原则方面确立的核心安全承诺。 以下服务每年至少颁发一次 ISO 27001 证书。 每个 IBM 服务描述 (SD) 中链接的 IBM 数据处理附录 (DPA) 附件会指明特定产品是否保持 ISO 27001 认证。

IBM 虚拟私有云 (VPC)、平台即服务 (PaaS) 和软件即服务 (SaaS) 产品还根据 ISO/IEC 27701:2019 实施了隐私信息管理体系 (PIMS)。ISMS 和 PIMS 均已列入 VPC、PaaS 和 SaaS 服务的 ISO 27001 证书中。有关 PIMS 和 ISO 27701 的更多信息,请参阅 IBM Cloud 合规 ISO 27701 页面。

IBM ISO 27001 证书现已发布并普遍可用。ISO 27001 适用性声明(SOA,一种受保护的合规性报告)可应要求提供。

什么是 ISMS?

ISMS 是一套管理组织如何应对信息安全风险的政策、程序和控制措施,包括风险评估、资产管理、访问控制、密码学、事件管理等要求。

ISMS 的目标是保护:

  • 信息机密性,防止未经授权的信息泄露;

  • 信息完整性,确保信息准确、完整;以及

  • 信息可用性,确保需要时能够访问信息。

ISMS 帮助企业实施一致的安全控制,并能适应不断变化的风险环境。

ISO 27001 条款

ISO 27001 概述了组织在创建和维护 ISMS 时应遵循的全面流程:

  • 风险评估——识别和评估可能涉及公司信息和数据的潜在信息安全事件;

  • 风险管理过程——实施相关的信息安全控制措施,以防范这些安全事件并降低信息安全风险;以及

  • 风险处置——逐步缓解风险,并持续监控和审查这些控制措施的有效性,以推动组织内数据保护和信息安全的持续改进。

此外,ISO 27001 帮助组织保护信息的真实性——即用户和系统的身份可在整个信息生命周期中得到验证,并有助于确保不可否认性,即任何与信息相关的交易均可追溯和验证。

ISO 27001 要求

简要回顾,ISO 27001 要求组织:

  • 系统地审视其安全风险,包括威胁、漏洞和潜在影响;

  • 设计并实施一套全面的信息安全控制措施及其他风险处置方式,以应对被认为不可接受的风险;并

  • 采用一个总体管理过程,确保信息安全控制持续满足公司的需求和安全目标。

ISO 27001 还要求公司建立与其特定业务需求和风险相适应的 ISMS。

ISO 27001 标准本身由两部分组成:

  • 十一个 (11) 项强制条款(第 0 至 10 条),概述特定领域的要求,以及

  • 附录A,为 93 个控制目标提供指南,每个控制目标均为可实施的具体实践,用以将风险降低至可接受水平。
     

强制条款


ISO 27001 的主体部分——共 11 个条款——首先在第 0 至第 3 条介绍标准的基本内容,给出各项要求的定义和概述。第 4 至第 10 条列出了符合 ISO 27001 标准的强制性具体要求:

第 4 条——组织环境是一项整体性要求,要求管理层发现、评审和理解相关的外部和内部事项(可能包括监管挑战),并识别和考虑相关方。

第 5 条——领导作用详细规定了充分领导的要求,包括强制要求最高管理者的承诺,并明确界定角色与职责。第 5 条规定管理层必须:

  • 建立与组织战略方向及目标相一致的安全目标;

  • 提供支持 ISMS 所需的适当资源以及人员对 ISMS 的贡献;并

  • 制定一项顶层 ISO 27001 信息安全方针,该方针应形成文件,并在整个组织内以及向所有利益相关方和相关方(从员工、股东到政府监管机构等)传达。

第 6 条——策划是一项要求,要求识别并考虑信息安全风险与机遇(信息安全风险评估),基于此评估建立信息安全及控制目标,并制定包含附录 A 中相关控制措施的风险处置计划。

第 7 条——支持概述了如何通过提供适当资源、确保员工理解信息安全管理,以及在组织内外进行适当沟通,来支持一个稳健的 ISMS 和安全框架。管理层必须更新和维护某些文件,包括沟通计划。

第 8 条——运行要求必须对某些信息安全过程进行策划、实施和控制。风险评估和风险处置正是在此处付诸行动。

第 9 条——绩效评价是一项要求,要求组织必须监视、测量、分析和评价其 ISMS,定期检查 KPI  并实施内部审核。最高管理层必须按规定的时间间隔评审 ISMS 及 ISO 27001 相关 KPI,以确保其仍然适宜。

第 10 条——改进:在绩效评价之后,组织必须采取任何必要的纠正措施,即所谓改进。这意味着管理层必须采取行动,消除任何所谓“不符合”的原因。此外,还应实施持续改进过程。


附录 A 控制措施


ISO 27001:2022 的附录 A 列出了 93 项安全措施(或称控制措施),组织可用来降低风险并满足监管机构、合作伙伴等相关方的安全要求。ISO 27001 要求的文件之一便是适用性声明,组织在其中通过将具体的附录 A 控制措施标记为“适用”,来详细说明所要实施的控制措施。

ISO 27001:2022 还为这 93 项控制措施确立了四个域:

附录 A.5——组织控制:包含 37 项控制措施,通过定义需遵守的规则以及用户、设备、软件和系统的预期行为来实施(例如,访问控制策略)。

附录 A.6——人员控制:包含 8 项控制措施,通过与人分享知识、教育、技能和/或经验,使其能够以保护信息安全的方式执行各自活动来实施(例如,ISO 27001 培训)。

附录 A.7——物理控制:包含 14 项 控制措施,通过保护与人员及物体有物理交互的设备或装置来实施(例如,闭路电视摄像机或报警系统)。

附录 A.8——技术控制:包含 34 项控制措施,聚焦于 IT 和通信,主要在信息系统中通过软件、硬件和固件来实施(例如,备份或防病毒软件)。

请注意,ISO 27001:2022 的附录 A 控制项数量比前一版本 ISO 27001:2013 减少了 21 项。控制项数量的减少是通过合并 57 项控制项、删除 3 项控制项、保留 35 项控制项不变以及新增 11 项控制项实现的。新增的控制项聚焦于云服务、业务连续性准备、威胁情报、物理安全监控、数据脱敏、信息删除、数据泄漏防护、监控活动、网页过滤和安全编码。

ISO 27001 认证

企业实施 ISO 27001,可以受益于其提供的最佳实践。它们也可以选择接受正式的认证流程,向客户和其他利益相关方证明自己有能力且致力于安全管理信息。

认证流程开始前,企业必须实施符合标准的 ISMS,同时管理层必须专门为认证目的确定 ISMS 的范围(例如,可能将范围限定于某个单一业务单元或地点)。由此获得的认证将仅适用于该限定范围。

接着,ISMS 必须接受由经认可的认证机构实施的外部多阶段认证审核,以验证其合规性。

外部审核过程分为三个阶段。

  • 第一阶段:ISMS 初步评审。认证机构将确认关键文件存在且完整,包括组织的信息安全方针、适用性声明 (SoA) 和风险处理计划 (RTP)。

  • 第二阶段:正式合规审核。认证机构进行更为详细的审核,独立测试组织的 ISMS,以确保其符合 ISO 27001 的要求。通过第二阶段意味着组织将被认证为符合 ISO 27001。

  • 第三阶段:持续评审。在通过 ISO 27001 合规认证之后,组织必须持续进行后续评审和内部审核,以确认长期合规。

已获得 ISO 27001 认证的组织必须在 2025 年 10 月 31 日之前过渡到新的 2022 版本,确保其拥有更新且合规的 ISMS。

根据 2022 年的报告,全球 150 个国家已有超过 70000 张 ISO 27001 证书。虽然大部分证书聚焦于信息技术领域,但覆盖了所有经济领域的组织。

ISO 27001 合规与认证的优点

建立基于 ISO 27001 合规与认证且组织良好的 ISMS,可帮助组织实现以下目标:

  • 降低面对持续增长的网络攻击威胁的脆弱性

  • 更快、更有效地应对不断演变的信息安全风险

  • 帮助确保财务报表、知识产权、员工数据以及第三方委托给组织的信息等资产保持完好、保密并按需可用

  • 提供集中管理的信息安全框架,从单一控制点保护信息

  • 让整个组织的人员、流程和技术做好准备,应对基于技术的风险及其他威胁

  • 保护所有形式的信息安全,无论是纸质、云端还是数字形式

  • 通过提高效率、减少无效网络安全技术的不必要支出,降低成本

  • 遵守法律法规要求

  • 提升声誉与客户信任
相关解决方案
云安全解决方案

从容自信地迁移至混合多云环境,将安全功能融入云之旅的每一个阶段。 IBM Security 产品和专家可以帮助企业集成 适当的控制、编排工作负载部署并建立 有效的威胁管理。

深入了解云安全解决方案
IBM Verify:IAM 解决方案

实现身份信息现代化并完善现有身份识别工具,同时为任何身份提供对本地、云或基于 SaaS 的 AI、应用程序和资源安全顺畅的访问权限。

深入了解 IBM Verify
IBM OpenPages IT Governance

OpenPages IT Governance 模块确保企业能够在涉及多个最佳实践标准体系的情况下保持合规,其中包括发起组织委员会 (CSO)、IT 基础架构库 (ITIL) 和国际标准组织 (ISO)。

深入了解 OpenPages IT Governance
采取后续步骤

对合规计划有疑问?需要一份受保护的合规报告?我们可助您一臂之力。

  1. 查看更多合规计划