具体而言,ISO 27001 标准是一套在组织内定义、实施、运行和改进信息安全管理体系 (ISMS) 的要求。在实践中,它提供了一个全面的框架,帮助组织管理和保护其敏感数据及其他信息,降低数据泄露、网络攻击和其他安全事件的风险
ISO 27001 于 2005 年首次发布,于 2013 年修订,最近一次修订在 2022 年。该国际标准的现行版本称为 ISO 27001:2002。
ISO 27001 是 ISO 27000(正式名称为 ISO/IEC 27001)系列标准的一部分,该系列标准由 ISO 和 IEC 制定,旨在帮助组织保护其信息安全。
下列服务已通过 ISO-27001 认证,证明了 IBM 在 IBM 数据安全和隐私原则方面确立的核心安全承诺。 以下服务每年至少颁发一次 ISO 27001 证书。 每个 IBM 服务描述 (SD) 中链接的 IBM 数据处理附录 (DPA) 附件会指明特定产品是否保持 ISO 27001 认证。
IBM 虚拟私有云 (VPC)、平台即服务 (PaaS) 和软件即服务 (SaaS) 产品还根据 ISO/IEC 27701:2019 实施了隐私信息管理体系 (PIMS)。ISMS 和 PIMS 均已列入 VPC、PaaS 和 SaaS 服务的 ISO 27001 证书中。有关 PIMS 和 ISO 27701 的更多信息,请参阅 IBM Cloud 合规 ISO 27701 页面。
IBM ISO 27001 证书现已发布并普遍可用。ISO 27001 适用性声明(SOA,一种受保护的合规性报告)可应要求提供。
ISMS 是一套管理组织如何应对信息安全风险的政策、程序和控制措施,包括风险评估、资产管理、访问控制、密码学、事件管理等要求。
ISMS 的目标是保护:
ISMS 帮助企业实施一致的安全控制,并能适应不断变化的风险环境。
ISO 27001 概述了组织在创建和维护 ISMS 时应遵循的全面流程:
此外,ISO 27001 帮助组织保护信息的真实性——即用户和系统的身份可在整个信息生命周期中得到验证,并有助于确保不可否认性,即任何与信息相关的交易均可追溯和验证。
简要回顾,ISO 27001 要求组织:
ISO 27001 还要求公司建立与其特定业务需求和风险相适应的 ISMS。
ISO 27001 标准本身由两部分组成:
ISO 27001 的主体部分——共 11 个条款——首先在第 0 至第 3 条介绍标准的基本内容,给出各项要求的定义和概述。第 4 至第 10 条列出了符合 ISO 27001 标准的强制性具体要求:
第 4 条——组织环境是一项整体性要求,要求管理层发现、评审和理解相关的外部和内部事项(可能包括监管挑战),并识别和考虑相关方。
第 5 条——领导作用详细规定了充分领导的要求,包括强制要求最高管理者的承诺,并明确界定角色与职责。第 5 条规定管理层必须:
第 6 条——策划是一项要求,要求识别并考虑信息安全风险与机遇(信息安全风险评估),基于此评估建立信息安全及控制目标,并制定包含附录 A 中相关控制措施的风险处置计划。
第 7 条——支持概述了如何通过提供适当资源、确保员工理解信息安全管理,以及在组织内外进行适当沟通,来支持一个稳健的 ISMS 和安全框架。管理层必须更新和维护某些文件,包括沟通计划。
第 8 条——运行要求必须对某些信息安全过程进行策划、实施和控制。风险评估和风险处置正是在此处付诸行动。
第 9 条——绩效评价是一项要求,要求组织必须监视、测量、分析和评价其 ISMS,定期检查 KPI 并实施内部审核。最高管理层必须按规定的时间间隔评审 ISMS 及 ISO 27001 相关 KPI,以确保其仍然适宜。
第 10 条——改进:在绩效评价之后,组织必须采取任何必要的纠正措施,即所谓改进。这意味着管理层必须采取行动,消除任何所谓“不符合”的原因。此外,还应实施持续改进过程。
ISO 27001:2022 的附录 A 列出了 93 项安全措施(或称控制措施),组织可用来降低风险并满足监管机构、合作伙伴等相关方的安全要求。ISO 27001 要求的文件之一便是适用性声明,组织在其中通过将具体的附录 A 控制措施标记为“适用”,来详细说明所要实施的控制措施。
ISO 27001:2022 还为这 93 项控制措施确立了四个域:
附录 A.5——组织控制:包含 37 项控制措施,通过定义需遵守的规则以及用户、设备、软件和系统的预期行为来实施(例如,访问控制策略)。
附录 A.6——人员控制:包含 8 项控制措施,通过与人分享知识、教育、技能和/或经验,使其能够以保护信息安全的方式执行各自活动来实施(例如,ISO 27001 培训)。
附录 A.7——物理控制:包含 14 项 控制措施,通过保护与人员及物体有物理交互的设备或装置来实施(例如,闭路电视摄像机或报警系统)。
附录 A.8——技术控制:包含 34 项控制措施,聚焦于 IT 和通信,主要在信息系统中通过软件、硬件和固件来实施(例如,备份或防病毒软件)。
请注意,ISO 27001:2022 的附录 A 控制项数量比前一版本 ISO 27001:2013 减少了 21 项。控制项数量的减少是通过合并 57 项控制项、删除 3 项控制项、保留 35 项控制项不变以及新增 11 项控制项实现的。新增的控制项聚焦于云服务、业务连续性准备、威胁情报、物理安全监控、数据脱敏、信息删除、数据泄漏防护、监控活动、网页过滤和安全编码。
企业实施 ISO 27001,可以受益于其提供的最佳实践。它们也可以选择接受正式的认证流程,向客户和其他利益相关方证明自己有能力且致力于安全管理信息。
认证流程开始前,企业必须实施符合标准的 ISMS,同时管理层必须专门为认证目的确定 ISMS 的范围(例如,可能将范围限定于某个单一业务单元或地点)。由此获得的认证将仅适用于该限定范围。
接着,ISMS 必须接受由经认可的认证机构实施的外部多阶段认证审核,以验证其合规性。
外部审核过程分为三个阶段。
已获得 ISO 27001 认证的组织必须在 2025 年 10 月 31 日之前过渡到新的 2022 版本,确保其拥有更新且合规的 ISMS。
根据 2022 年的报告,全球 150 个国家已有超过 70000 张 ISO 27001 证书。虽然大部分证书聚焦于信息技术领域,但覆盖了所有经济领域的组织。
建立基于 ISO 27001 合规与认证且组织良好的 ISMS,可帮助组织实现以下目标:
从容自信地迁移至混合多云环境,将安全功能融入云之旅的每一个阶段。 IBM Security 产品和专家可以帮助企业集成 适当的控制、编排工作负载部署并建立 有效的威胁管理。
实现身份信息现代化并完善现有身份识别工具,同时为任何身份提供对本地、云或基于 SaaS 的 AI、应用程序和资源安全顺畅的访问权限。
OpenPages IT Governance 模块确保企业能够在涉及多个最佳实践标准体系的情况下保持合规,其中包括发起组织委员会 (CSO)、IT 基础架构库 (ITIL) 和国际标准组织 (ISO)。