ISO 27001 与 ISMS
构建管理体系。
ISO 27001 与 ISMS 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
ISO 27001 是什么
ISO/IEC 27001 是信息安全管理的国际标准。与灵活的框架不同,它是一项正式规范,您可以由经认可的机构依据该规范进行认证。
其核心概念是ISMS,即信息安全管理体系。ISO 27001 与其说是技术控制措施清单,不如说是将安全作为持续、受管理流程进行治理的一套体系。
ISMS 概念
ISMS 是组织用于系统化管理信息安全风险的一组政策、流程、角色和控制措施。
它是一种管理体系,类似于质量管理体系或环境管理体系。重点不是一次性通过审计,而是一个持续运行的机制,它能够:
- 持续评估风险。
- 实施并维护控制措施。
- 衡量有效性。
- 不断改进。
规划—执行—检查—改进循环
ISMS 依靠PDCA持续改进循环运行:
- 规划 — 确定 ISMS 范围、政策、风险评估和风险处置。
- 执行 — 实施选定的控制措施和流程。
- 检查 — 监控、审计并衡量绩效。
- 改进 — 纠正不符合项并改进。
这正是认证并非一次性事件的原因;审计师希望看到能够证明该循环确实在运转的证据。
风险评估与处置
ISO 27001 从根本上由风险驱动。您需要识别对机密性、完整性和可用性的风险,然后决定如何处置每项风险。
四种标准的风险处置选项:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)适用性声明
ISO 27001 的标志性文件之一是适用性声明。它列出标准参考控制集中的每项控制措施,并记录:
- 该控制措施是否适用。
- 该控制措施是否已实施。
- 纳入或排除该控制措施的理由。
适用性声明将您的风险评估与控制措施关联起来,是审计师最先查阅的文件之一。可以排除某项控制措施,但您必须说明理由。
附录 A 控制措施
ISO 27001 在附录 A中引用了控制措施目录,具体内容见配套指南 ISO 27002。2022 年修订版将其重新组织为四个主题:
- 组织控制措施(政策、供应商管理)。
- 人员控制措施(筛查、意识培训)。
- 物理控制措施(安全区域、设备)。
- 技术控制措施(访问、密码学、日志记录)。
您应根据风险评估选择适用的控制措施,并在适用性声明中记录。
范围与环境
在构建 ISMS 的早期,您需要定义其范围:ISMS 覆盖组织、系统和信息的哪些部分。
范围非常重要。范围较窄(一个产品线)可以更快获得认证,但覆盖有限;范围较广(整个公司)可信度更高,但工作量也更大。证书会注明范围,客户会仔细查看,因此请如实将范围界定为您能够持续维持的内容。
领导作用与文档
ISO 27001 强制要求最高管理层承诺。领导层必须制定安全政策、分配角色、提供资源,并审查 ISMS。
它在设计上也高度依赖文档:政策、风险评估、适用性声明、程序以及监控记录都必须形成文档。审计师信奉这样一句话:如果没有记录,就等于没有发生。证据是认证中的通用凭证。
强制性条款 4-10
除附录 A 控制措施外,认证还要求满足第 4 至第 10 条强制性条款,这些条款描述管理体系本身:
- 第 4 条环境,第 5 条领导作用,第 6 条策划,第 7 条支持。
- 第 8 条运行,第 9 条绩效评价,第 10 条改进。
这些并非可选项。您可以调整附录 A 控制措施,但必须全部满足管理体系条款才能获得认证。
ISO 27001 与 NIST CSF
二者相辅相成,而非相互竞争:
- ISO 27001 可用于认证,获得国际认可,并强调管理体系和治理。
- NIST CSF 是自愿采用且灵活的框架,强调跨功能的实际风险成果。
许多组织使用 CSF 来构建运营能力,使用 ISO 27001 来正式确立并认证安全方案。二者的控制措施集合之间存在广泛的映射关系。
内部审计与管理评审
ISMS 包含两项定期检查,以确保 PDCA 循环真实有效:
- 内部审计 — 定期、独立地依据 ISO 27001 和您自己的政策审查 ISMS,以便在认证机构发现不符合项之前先找出它们。
- 管理评审 — 领导层正式审查 ISMS 绩效、审计结果、事件和风险变化,然后决定改进措施和资源分配。
二者都是强制性的。它们能够证明管理体系在持续运转,而不是一本静态文件夹。
快速检查
测试您对 ISO 27001 核心文件的理解。
回顾
ISO 27001 与 ISMS:
- ISO 27001 是一项以 ISMS 为核心的可认证国际标准;ISMS 是用于处理信息安全风险的受管理体系。
- ISMS 依靠 PDCA 循环(规划、执行、检查、改进)持续改进。
- 它由风险驱动:评估风险,然后分别缓解、转移、规避或接受风险。
- 适用性声明将风险与附录 A 控制措施(组织、人员、物理和技术)关联,并记录相关理由。
- 第 4 至第 10 条强制性条款规定管理体系的要求;领导层承诺和文档记录都是必需的。ISO 27001 与 NIST CSF 相辅相成。
常见问题解答
「ISO 27001 与 ISMS」课时是免费的吗?
是的 — 「ISO 27001 与 ISMS」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「ISO 27001 与 ISMS」这节课中我会学到什么?
构建管理体系。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「ISO 27001 与 ISMS」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 安全框架为何存在
- NIST 网络安全框架
- ISO 27001 与 ISMS
- 控制措施、审计与认证