下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
一、任务来源
根据工业和信息化部信息安全协调司2013年下达的《关于委托开展信息安
全标准制修订专项工作的函》(工信协函[2013]112号),由中电长城网际系统应
用有限公司牵头,中国信息安全测评中心、中国电子技术标准化研究院、中国信
息安全研究院等单位参与,编制国家标准《信息技术安全技术信息安全治理》
(国标计划号:20141162-T-469)。
二、任务背景
信息安全已成为组织的关键问题。不仅是增加的法律法规要求,还有组织
信息安全措施的失效可能对组织的业务和声誉产生直接影响。因此,治理者,作
为其治理责任之一,日益被要求监督信息安全,以确保组织目标的实现。另外,
信息安全治理在组织的治理者、执行管理者和那些负责实施与运行信息安全管理
体系者之间提供了强有力的纽带,为在整个组织内推动信息安全倡议提供必不可
少的基础。此外,信息安全的有效治理确保组织治理者收到业务语境的框架下关
于信息安全相关活动的有关报告,从而能够对信息安全问题作出恰当和及时的决
策来支持组织的战略目标。
国际信息安全标准化组织ISO/IECJTC1SC27自2008年10月立项ISO/IEC
27014|ITU-TX.1054Informationtechnology—Securitytechniques—
Governanceofinformationsecurity《信息技术—安全技术—信息安全治
理》国际标准编制,历经四年半,于2013年5月15日正式发布。
《信息技术安全技术信息安全治理》是国际信息安全管理体系(ISMS)
标准族(即ISO/IEC27000系列标准)中的标准之一。国际信息安全标准化组织
ISO/IECJTC1SC27WG1专门负责ISMS标准族的研究和制定。ISMS标准族作为
一套具有一定科学理论基础和实践价值的标准,被广泛用于不同国家、不同领域,
为不同信息安全管理需求的用户提供了参考和指导。
截至目前,我国在持续跟踪研究该系列标准的基础上,已经以等同采用方
式转化了ISMS中的七项标准为国家标准,分别是:ISO/IEC27001:2005《信息
技术—安全技术—信息安全管理体系—要求》(转标为GB/T22080:2008)、
ISO/IEC27002:2005《信息技术—安全技术—信息安全管理使用规则》(转
标为GB/T22081:2008)、ISO/IEC27006:2007《信息技术—安全技术—信
1
息安全管理体系认证机构认可要求》(转标为GB/T25067-2010)、ISO/IEC
27000:2009《信息技术—安全技术—信息安全管理体系—概述和词汇》(转
标为GB/T29246-2012)、ISO/IEC27003:2010《信息技术—安全技术—信
息安全管理体系实施指南》(转标工作已进入报批阶段)、ISO/IEC27004:2009
《信息技术—安全技术—信息安全管理—测量》(转标工作已进入报批阶
段)和ISO/IEC27005:2008《信息技术—安全技术—信息安全风险管理》(转
标工作已进入报批阶段)。
三、编制原则
等同采用:基于目前国内对国际ISMS标准族相关标准的研究和转化情况,
以及我国整体信息安全管理理论和技术发展现状,决定等同采用国际标准
ISO/IEC27014:2013《信息技术—安全技术—信息安全治理》。
准确理解:在充分理解国际标准原文的基础上进行等同翻译,做到准确表
达原意。
语言通畅:在等同翻译时,尽量符合中文的语言习惯,做到表述通畅。
四、主要工作过程
1、2013年10月15日,工业和信息化部信息安全协调司正式下达由中电长
城网际系统应用有限公司(以下简称“长城网际”)牵头编制国家标准《信息技
术安全技术信息安全治理》的任务,参见《关于委托开展信息安全标准制修
订专项工作的函》(工信协函[2013]112号)及其附件《信息安全标准制修订专
项资金分配及任务表》。
2、2014年1月,长城网际与全国信息安全标准化技术委员会秘书处正式签
订《信息技术安全技术信息安全治理》国家标准制定项目任务。与此同时,
由项目牵头单位和参与单位共同组成的标准编制组正式成立并启动工作。
3、2014年1月至4月,收集和研究信息安全治理相关国内外资料,翻译国
际标准ISO/IEC27014:2013。
4、2014年5月16日,完成《信息技术安全技术信息安全治理》国家
标准草案初稿及其编制说明,在标准编制组内征求意见。
2
5、2014年6月10日,完成根据标准编写组内的反馈意见修改《信息技术
安全技术信息安全治理》国家标准草案,填写意见汇总处理表,并提交至全国
信安标委“信息安全标准项目管理与服务平台”()。
6、2014年6月16日,在北京应物会议中心A座第四会议室召开了《信息
技术安全技术信息安全治理》国家标准草案专家意见征求会。
7、2014年9月23日,完成根据专家意见征求会上的专家意见修改《信息
安全治理》国家标准草案,填写意见汇总处理表,更新编制说明,并在标准编
制组内征求意见。
8、2014年11月5日,在北京应物会议中心A座第四会议室召开了《信息
技术安全技术信息安全治理》国家标准草案专家审查会。
9、2014年11月12日,完成根据专家审查会上的专家意见修改《信息安全
治理》国家标准草案,形成征求意见稿(v1.0),填写意见汇总处理表,更新编
制说明,并在标准编制组内征求意见。
10、2104年11月22日,完成标准编制组内征求意见,形成《信息安全治
理》国家标准征求意见稿(v1.1),并提交至全国信安标委秘书处。
11、2014年12月30日,完成WG4组内成员单位投票表决中反馈意见的处
理,将《信息安全治理》国家标准征求意见稿(v1.1)、更新的意见汇总处理表
和更新的编制说明,提交至全国信安标委秘书处。
五、主要内容
该标准就信息安全治理的概念和原则提供指南,通过这一指南,组织可以
对其范围内的信息安全相关活动进行评价、指导、监督和沟通,适用于所有类型
和规模的组织。
该标准定义了信息安全治理、治理者、执行管理者和相关利益者的概念,
设立了信息安全治理的目标,列出了实施信息安全治理的期望成果,给出了信息
安全治理与组织其他方面治理(如信息技术治理和结构治理)的关系。
该标准提出了信息安全治理的六项原则,即:
‒原则1:建立组织范围的信息安全
‒原则2:采用基于风险的方法
3
‒原则3:确定投资决策的方向
‒原则4:确保符合内部和外部要求
‒原则5:营造安全良好的环境
‒原则6:关联业务产出来评审绩效
该标准提出了信息安全治理的五大过程,即:“评价”、“指导”、“监督”、“沟
通”和“保证”,并给出了治理者和执行管理者在这些过程中的职责。
最后,该标准在附录中给出了作为“沟通”方法之一的信息安全状态的示
例。
六、主要试验(或验证)的分析、综述报告,技术经济论证,预期的经济效果
该标准是一种方法指南,用于指导组织内的信息安全治理,旨在通过信息
安全治理在组织范围内,使信息安全目标和战略与业务目标和战略一致(即战略
一致),为治理者和利益相关者带来价值(即价值交付),确保信息风险得到充分
解决(即责任承担)。
七、采用国际标准和国外先进标准的程度,以及与国际、国外同类标准水平的
对比情况,或与测试的国外样品、样机的有关数据对比情况
该标准等同采用国际标准ISO/IEC27014:2013《信息技术—安全技术—
信息安全治理》。
八、与有关的现行法律、法规和强制性国家标准的关系
该标准符合我国现行的法律、法规和强制性国家标准。另外,该标准与现
有推荐性国家标准GB/T22080:2008《信息技术安全技术信息安全管理体系
要求》、GB/T22081:2008《信息技术安全技术信息安全管理实用规则》、GB/T
25067:2010《信息技术安全技术信息安全管理体系审核认证机构的要求》、
GB/T29246-2012《信息技术安全技术信息安全管理体系概述和词汇》、
GB/TXXXXX-XXXX《信息技术安全技术信息安全管理体系实施指南》(报批
中)、GB/TYYYYY-YYYYY《信息技术安全技术信息安全管理测量》(报批中)
和GB/TZZZZZ-ZZZZ《信息技术安全技术信息安全风险管理》(报批中)均
4
属于信息安全管理体系(ISMS)标准族中的标准。
九、重大分歧意见的处理经过和依据
尚无。
十、国家标准作为强制性国家标准或推荐性国家标准的建议
建议该标准作为推荐性国家标准发布实施。
十一、贯彻国家标准的要求和措施建议(包括组织措施、技术措施、过渡办法
等内容)
该标准的宣贯和应用应重点放在负责组织治理的决策层,并且与信息安全
管理体系(ISMS)的其他标准以体系化的方法集成实施。
十二、其他事项说明
在翻译国际标准ISO/IEC27014:2013《信息技术—安全技术—信息安
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年博思睿招聘(派遣至海宁市斜桥中心卫生院)备考题库参考答案详解
- 2026年东莞市公安局水上分局道滘水上派出所第1批警务辅助人员招聘备考题库及一套完整答案详解
- 2026年教育传播学面试题及答案
- 2026年代招某行政机关派遣制工作人员招聘备考题库带答案详解
- 2026年高级电商运营面试全攻略及考题分析
- 2026年证券从业人员的面试题及答案
- 2026年高级商务职位招聘面试题与解答指南
- 林业行政处罚培训课件
- 2026年交通规划岗位知识及面试题集
- 2026年无领导小组讨论面试题及高分应对指南含答案
- 2026国企综合基础知识题库(附答案)
- 王昭君课件教学课件
- 债权人合同范本
- 易错点2.2摩擦力(解析版)高考易错点解读和针对训练
- 2025至2030丝苗米市场行业发展趋势分析与未来投资战略咨询研究报告
- 2026年教师资格之中学教育知识与能力考试题库300道含答案(a卷)
- 2025仁怀市公共交通服务有限公司招聘招聘141人考试笔试备考试题及答案解析
- 2026年电商评价管理策略与产品口碑优化实操手册
- 《短视频制作与运营》教案 项目5 短视频剪辑 (剪映)
- 小学STEM综合活动教学设计方案
- 2023年和田地区直遴选考试真题汇编附答案解析
评论
0/150
提交评论