资源简介
摘要:本文件规定了对依据GB/T 22080/ISO/IEC 27001标准建立的信息安全管理体系(ISMS)进行审核的指南,包括审核原则、审核方案的策划与实施以及审核员的能力要求。本文件适用于希望对信息安全管理体系进行内部或外部审核的组织及审核人员。
Title:Information technology - Security techniques - Guidelines for auditing an information security management system
中国标准分类号:L80
国际标准分类号:35.040
封面预览
拓展解读
常见核心FAQ列表
GBT 28450-2012是中国国家标准,规定了信息安全管理体系(ISMS)审核的原则、程序和方法,旨在帮助组织有效实施和维护信息安全管理体系。
遵循GBT 28450-2012可以帮助组织确保其信息安全管理体系符合国家和行业标准,提高信息安全性,降低潜在风险,并增强客户和合作伙伴的信任。
审核范围应根据组织的实际业务活动、资产和风险来确定。通常包括组织的所有部门、系统和流程,但可以排除某些特定领域或环节,前提是这些领域对信息安全影响较小。
组织应在审核结束后制定详细的纠正措施计划,明确责任人、完成时间和验证方法。整改完成后,审核员需进行跟踪验证以确认问题已解决。
GBT 28450-2012参考了ISO/IEC 27001:2005,但结合了中国的实际情况。两者在信息安全管理体系的基本框架上相似,但在具体条款和适用范围上可能存在差异。
组织应定期进行内部审核和管理评审,收集反馈意见,分析信息安全事件,识别改进机会,并通过更新政策、程序和培训等方式不断完善ISMS。