ISO27001认证有利于各行各业,常见的有金融服务、保险、银行、IT 、网络、交通等等。对于认证ISO27001的企业来说,比较关心的一个共同问题是:ISO27001认证一般多少钱,收费标准是什么呢?
ISO27001是根据体系覆盖人数来收费的。体系覆盖人数和企业总人数是两个不同的概念,体系覆盖人数可以小于等于企业总人数。一般情况下,可以按照1-25人;26-45人;46-65人;66-85人等规模来区分。不同的企业情况,覆盖人数不同,具体收费是不同的,现在,市面上ISO27001信息安全管理体系认证整体费用大约在2.5万-3.5万之间,具体价格要根据企业的自身条件级要求进行计算:
影响价格波动的因素大致有以下几个方面:
1、审核现场分散在不同地点,地点越多费用越高;
2、不**业、业务的风险状况不同,费用有所差距;
3、扩大认证范围时,对要求单进行审核的,扩大认证范围部分的审核费按照实际核定的人数和时间进行费用加收;对要求在年度监督审核时进行的,扩大的部分可比照标准的20~50%收取,原监督审核费仍按合同执行。
4、由于受审核方原因,需要增加审核时间,费用由受审核方支付;
5、审核员在进行审核时发生的食、宿、交通费用按实际支出由申请认证方支付。
6、需证书副本,需另收*书费用;
哪些企业适合做ISO27001信息安全管理体系认证
每次聊到一个认证种类,总有伙伴会问到“那我们适不适合?”或者“除了我们行业,其他还有哪些行业需要做这个认证的?”前几天跟邦企信息认证学习的时候,学到关于ISO27001认证这方面的内容,例如ISO27001认证是什么,有什么好处,哪些企业适合做ISO27001认证类似的问题,其实我自己也很好奇,认证种类那么多,哪些企业适合做什么认证还真的是分不太清楚,特别*搞混。那我今天就把自己学到的关于ISO27001的内容分享给大家。
SO27001认证即信息安全管理体系认证,它以其严格的审查标准和的认证体系,成为**应用广泛与典型的信息安全管理标准,主要是针对信息安全中的系统漏洞、入侵、病毒感染等内容进行保护。
、以信息为生命线的行业:
1、金融行业:银行、保险、证券、基金、等
2、通信行业:电信、、移动、联通等
3、皮包公司:外贸、进出口、HR、猎头、会计师事务所等
二、对信息技术依赖度高的行业:
1、钢铁、半导体、物流
2、电力、能源
3、外包(ITO或BPO):IT、软件、电信IDC、呼叫中心、数据录入,数据处理加工等
三、工艺技术要求高、竞争对手渴望得到的:
1、医药、精细化工
2、研究机构
ISO27001认证即信息安全管理体系认证,它以其严格的审查标准和的认证体系,成为**应用广泛与典型的信息安全管理标准,主要是针对信息安全中的系统漏洞、入侵、病毒感染等内容进行保护。
ISO27001信息安全管理体系:
太多的ISO27001成功案例,我认为企业应该多学习失败,因为商场如战场。商场是没有演习的,冲出去,说我再来一遍行不行?不行,像破产就破产了。做生意的人都是聪明的人,那么多聪明的老板倒下了,你为什么没有倒下?
我走访过很多老兵,老兵很有意思,会告诉你你要知道哪个位置有冷弹,哪个地方有,你搞清楚,保存自己才能活下来。类似的,我们也必须学习其他企业失败的经验教训,但是千万不要把ISO27001认证体系给神化了,ISO27001认证把你的公司信息安全战略各个方面清晰,这是一个工具,但你不要以为有了工具你就能成功。
ISO27001信息安全管理体系
ISO/IEC27001 信息安全管理体系(ISMS——information security management system)是信息安全管理的国际标准。初源于英国标准BS7799,经过十年的不断改版,终再2005年被国际标准化组织(ISO)转化为正式的国际标准,目前国际采用进一步更新的ISO/IEC27001:2013作为企业建立信息安全管理的要求。该标准可用于组织的信息安全管理建设和实施,通过管理体系**组织全方面的信息安全,采用PDCA过程方法,基于风险评估的风险管理理念,全面系统地持续改进组织的信息安全管理。
目前国际上普遍采用ISO/IEC27001:2013作为企业建立信息安全管理体系的要求,体系包括14个控制域、35个控制目标、114项控制措施。体系控制域内容如下:
ISO/IEC27001 信息安全管理体系,即Information Security Management System,简称ISMS。概念初源于英国标准BS7799,经过十年的不断改版,终再2005年被国际标准化组织(ISO)转化为正式的国际标准,目前国际采用进一步更新的ISO/IEC27001:2013作为企业建立信息安全管理的要求。该标准可用于组织的信息安全管理建设和实施,通过管理体系**组织全方面的信息安全,采用PDCA过程方法,基于风险评估的风险管理理念,全面系统地持续改进组织的信息安全管理。
Plan规划:信息安全现状调研与诊断、定义ISMS的范围和方针、定义风险评估的系统性方针、资产识别与风险评估方法、评价风险处置的方法、明确控制目标并采取控制措施、输出合理的适用性声明(SOA);
DO:实施控制的管理程序、实施所选择的控制措施、管理运行、资源提供、人员意识和能力培训;
Check:执行监视和测量管理程序、实施检查措施并定期评价其有效性、评估残余风险和可接受风险的等级、ISMS内部审核、ISMS管理评审、记录并报告所有活动和事态事件;
Act:测量ISMS业绩、收集相关的改进建议并处置、采取适当的纠正和预防措施、保持并改进ISMS确保持续运行。
如何进行ISO27001认证咨询:
一、ISO27001认证项目前期准备阶段
将实施ISO27001项目的决定、目的、意义、要求在组织内传达,这也是体现内部沟通,提高全体员工意识的必要手段;
组织建设,包括任命管理者代表、成立贯标组织机构、各级信息安全管理人员,明确其职责。
二、现场调研诊断
目的:了解组织的现状,寻找与ISO27001标准的差距
内容:实施调研诊断
包括:根据贵公司的主要业务流程所产生的信息流及其所依赖的计算环境(包括硬件、软件、数据、人力、服务等)进行安全要求的确定;
对企业现行业务流程进行全面的了解,按照标准评估企业的信息安全管理体系;
识别各业务流程所采取的管理流程和管理职责;
对照标准要求,寻找改进的机会;
根据ISO27001标准的风险评估方,国家标准,制定科学、有效、适用的风险评估方法。
三、人员培训
目的:提升各级和全员的信息安全意识,使内审员具备相应能力
内容:动员会、ISO27001标准培训、信息安全管理体系文件编写培训、培训是落实要求的重要手段
包括:动员会:提高全员信息安全意识,包括:
什么是信息安全?什么是ISO27001信息安全管理体系?为什么要实施ISO27001?ISO27001信息安全管理体系对企业有什么意义?整个工作流程、进度是怎么安排的?都需要哪些人员培训此项工作?
ISO27001标准培训:主要讲解ISO27001信息安全管理体系标准的条款理解及运用。
管理层培训扩大到中层,后与高层在一起培训,高层的参与就是一种榜样的力量,有助于全体员工信息安全意识的提高;
四、整合体系文件架设计
目的:策划覆盖各个业务流程的系统的文件化程序。
内容:根据现场诊断的结果,梳理所有管理活动流程,根据ISO27001标准要求形成信息安全管理体系文件清单,
包括:根据所识别的业务流程,形成管理活动流程图;优化或再造业务流程,保证管理活动的系统和顺畅;
根据流程图及流程的复杂程度,策划符合标准要求和实际业务要求的信息安全管理体系文件清单;
形成信息安全管理体系文件说明,包括文件的目的、管控范围、职责、管理活动接口、管理流程等;与各业务流程负责人沟通修订文件清单
五、确定信息安全方针和目标
目的:明确信息安全方针和目标,为信息安全管理体系提供导向。
内容:根据业务要求及组织实际情况,制定安全方针和目标,
包括:与管理者进行沟通,理解管理意图和管理要求,确定信息安全管理方针;
根据方针的要求,制定目标,并分解到各个管理活动中,形成可测量的指标体系,确保方针和目标得以实现;
六、建立管理组织机构
目的:建立完善的内控组织架构,为整合体系提供支持。
内容:良好的组织架构是确保各项管理活动落实的根本.
包括:建立整合体系管理会,就重大信息安全事项进行决策;
建立管理协调小组,就日常管理活动中的信息安全事项进行沟通改进;
明确管理活动中各流程责任人的职责,并文件化。
七、信息安全风险评估
目的:实施风险评估,识别不可接受风险,明确管理目标;
内容:风险评估是整个风险管理的基础,本阶段将根据前期策划的风险评估方法
包括:根据业务要求及信息的密级划分,对信息资产的重要程度进行判定,识别对关键核心业务具有关键作用的信息资产清单;对重要信息资产从内部及外部识别其所面临的威胁;
根据威胁,从管理和技术两方面识别重要信息资产所存在的薄弱点;
根据风险评估的方法指南,对威胁利用薄弱点对重要信息资产所产生的风险在保密性、完整性、可用性三方面所造成的影响进行评价;评价威胁利用薄弱点引发安全风险事件的可能性;
根据风险影响及发生的可能性评价风险等级;
根据信息安全方针,各核心业务流程的安全要求,与管理层进行沟通,确定不可接受风险等级的标准;
针对不可接受的高风险,制定风险处理计划,从ISO27002及顾问的行业经验来选择适宜的风险管控措施;实施所选择的控制措施,降低、转移或消除安全风险;
编写风险评估报告。
八、ISMS体系文件编写
目的:建立文件化的信息安全管理体系。
内容:根据文件体系策划的结果,编写信息安全管理体系文件,
包括:整合信息安全管理体系手册,明确各管理过程的顺序及相互关系;
整合信息安全管理体系所要求的程序文件,从体系维护管理、资产管理、物理环境安全、人力资源安全、访问控制、通信和运作管理、业务连续性管理、信息安全事件管理、符合性等方面对各类管理活动及作业进行文件化;
时代在前进,公司在发展,如果固步自封,迟早会被淘汰。做个保值品其实并不难,只要你关注市场的发展方向,关心企业的需求,学习新的技能,那么,你不但是一个保值品,还是一个增值品!
http://sqs888.cn.b2b168.com
欢迎来到上海赛学企业管理有限公司网站, 具体地址是上海市闵行区莘庄镇莘松路380号智慧园商务大厦211室,联系人是余韵。
主要经营上海赛学企业管理有限公司主要从事:管理体系认证、售后服务认证、苏州ISO20000认证、质量体系认证、苏州ISO认证、苏州质量管理体系认证。上海赛学企业管理有限公司致力于标准和管理咨询的研究及应用,曾为众多企业提供过管理服务。我们聘请上海交通大学、复旦大学、华东师范大学、上海二工业大学、浙江农林大学的教授来公司授课和指导,在管理理论新动向,培训及案例研讨等方面进行深入广泛的交流。免费咨询!
。
单位注册资金单位注册资金人民币 100 万元以下。
你有什么需要?我们都可以帮你一一解决!我们公司主要的特色服务是:管理体系认证,售后服务认证,苏州ISO20000认证,质量体系认证,苏州ISO认证,苏州质量管理体系认证等,“诚信”是我们立足之本,“创新”是我们生存之源,“便捷”是我们努力的方向,用户的满意是我们较大的收益、用户的信赖是我们较大的成果。