ISO27001標準附錄 A.14.1 業務連續性管理的信息安全方面
ISO27001標準附錄 A.14.1.1 在業務連續性管理過程中包含信息安全
【內容解析】
為了保持組織在重大事件和災害后的業務運行能力,組織應制定和保持一個業務連續性管理過程,其中包括業務連續性計劃或恢復計劃。當業務運行中斷時,按照業務連續性計劃恢復的運行環境應能在某種程度上保持對原生產環境的保護和恢復。組織應基于風險評估確立在業務系統恢復過程中以及在恢復的系統運行中對信息安全要求,以便將所需的資源和措施納入計劃。
ISO27001標準附錄 A.14.1.2 業務連續性和風險評估
【內容解析】
風險評估是業務連續性管理的關鍵要素之一。
對業務連續性進行風險評估時,需關聯與信息安全相關的風險,如重大信息安全事件的發生及其后果等,作為策劃業務連續性計劃或恢復計劃的輸入。
ISO27001標準附錄 A.14.1.3 制定和實施包含信息安全的連續性計劃
【內容解析】
組織在制定業務連續性計劃時應基于對信息安全的要求、安全風險及其后果,并將相關的控制措施融入計劃。在業務連續性計劃的落實活動中應評估所實施的安全控制措施是否能確保恢復的系統、應用和環境的安全運營。
ISO27001標準附錄 A.14.1.4 業務連續性計劃框架
【內容解析】
基于組織關鍵業務的規模和范圍,業務連續性計劃可以是一個綜合性的計劃,包括多項業務、多個領域的恢復職責和工作計劃(如場所設施、系統環境、數據和業務運行恢復等)。組織應保持統一的業務連續性計劃架構,確保信息安全的要求和控制措施能在各項計劃的實施過程中保持協調。
ISO27001標準附錄 A.14.1.5 測試、維護和再評估業務連續性計劃
【內容解析】
為了確保在發生業務中斷時,信息處理環境和業務能有序地恢復,組織應定期對計劃進行演練和評審,以測試計劃的有效性,培訓人員意識,發現實施能力和計劃的不足,以便相應地作出改進。
共有條評論 網友評論