欢迎来到广汇联合(北京)认证服务有限公司【官方网站】:
客户专访
更多
员工专访
更多
联系我们

广汇联合---遵守法规,快速

 反应,增值认证,客户满意!

  热线:
13681064228
13681064228
  Q Q:
来电咨询

广汇联合客户导入ISO27001后的心得体会

发布时间:2020-10-29 作者:广汇联合 来源:广汇联合

我们公司刚刚通过了ISO27001的认证,在整个体系的实施过程中感受很多。我以前是做IT的,一直关心技术方面,对体系方面的认识不足。公司以前也做过ISO9001、CMMI,可是我一直抱着一种得过且过的抵触态度,所以也没有从过程中学习到什么知识。这次通过准备ISO27001,从文件体系,业务持续计划,资产识别、风险评估等多方面对ISO27001信息安全管理体系有了一个比较清楚的认识,而且在试运行阶段通过实践,也对体系有了更深刻的了解。
首先来谈谈HR方面的管理,我们公司HR方面主要是入职、离职和部门异动,还有背景调查和保密协议方面。HR涉及的人员管理是一个关键,如果没有清晰的流程,那么后续的很多工作都不好开展。比如我们原来的域帐户和邮件帐户、供员工工作的OA系统(可web方式登录)以及门禁系统权限的管理就比较混乱,因为人员的流动没有及时的通知IT部门。所以很多很早就离职的员工还是保留了相应的权限,这对公司的信息安全就造成了很大的威胁。
以前经常听大家说三分技术,七分管理。我个人认为其实技术和管理同样重要,管理是以技术为基础的,不过由于ISO27001是信息安全管理体系,很多做体系的人原来都是负责技术的,所以要加强管理方面的能力。
搞技术的人应该也意识到员工安全意识培训的重要性了,至少我是意识到了,呵呵。所以在这次ISO27001的准备过程中,还有一个重要内容就是全员的安全意识培训。我们是通过网站宣传,内部邮件宣传和面对面的交流来进行的。这应该也是现场审核的一个重要方面。
关于帐号权限这块,需要开通的时候找IT部门,而有变动(离职、转岗)时却不通知IT部门,这是绝大部分企业管理上都存在的问题。 究其原因,更多的还是在职责定义上,业务开展部门(如软件开发)要有其安全管理的职责,HR也应有其安全管理的职责,IT部门也有其安全管理的职责,将各自的职责明确了,然后将流程理清楚了,很多事情就解决了。 万一出了什么问题,在各个环节也更方便追踪溯源。

如您想更详细的了解ISO27001标准,需要ISO27001标准,请您网络搜索广汇联合,快人一步,成就管理者风范。