資訊安全

國際資訊安全標準顧問服務

國際資訊安全標準輔導與驗證包括:

27

ISO / IEC 27001: Information Security Management System 資訊安全管理系統

20

ISO / IEC 20000: Information Technology Service Management System 資訊服務管理系統

22

ISO / IEC 22301: Business Continuity Management System 營運持續管理系統

管理制度

因應資訊科技的高速發展,以及企業組織大量運用資訊科技以協助營運及管理,資訊科技所帶來及衍伸的風險,是否被適當的鑑別及管控,成為企業組織管理的重要課題之一。透過判別隱藏的風險,並實施有效的管控機制與手段,是現今企業組織運用資訊科技的重點管理表現。

整體而言,維持營運所需之資訊的機密性、完整性、以及有效性已經成為組織做好資訊安全管理的主要任務。但是許多組織的資訊保護策略卻只集中在資訊技術(IT)基礎建設的弱點上,對重要的資訊資產卻疏於妥善的照顧,形成了的一個存在於組織作業需求以及資訊技術需求的鴻溝。

我們常常見到組織的資訊技術員工並不被要求去瞭解組織的資訊資產在營運任務或業務上的需求,重要的資訊資產是否被適當的保護,或是重要的資源被運用到保護相對重要性不高的資訊資產,其界線並不清楚。在這些情況下,組織的作業單位或業務單位以及資訊技術單位之間對保護需求的理解時常無法一致。

資訊安全管理系統即是透過有效的管理架構,協助企業組織建置一個對重要的資訊資產做好完善保護的環境,避免威脅發生時,企業組織的重要資訊資產被竊取或遭受破壞,造成損失。

SVITI提供資訊安全管理服務的主要內容,包括:

1

安全管理差異分析

本階段為依據國際標準 ISO 27001,進行管理組織訪談及管理架構檢視,並提供一份完整的分析報告,以圖表及文字說明,明確指出企業組織在資訊安全管理及控制措施中的優點,及應補強之重點項目。

2

資訊安全管理制度整合、建置及/或改善

依據安全管理差異分析,輔導所指派的專案同仁/團隊規劃工作執行計畫,逐步導入適當的管理及控制措施,並針對現況及目標,協助各負責人員了解並熟悉標準、目標及要求作為,為資訊安全標準驗證前進行準備。

3

資訊安全管理成熟度分析

SVITI參考美國卡內基美隆大學軟體工程研究所研發之CMMI能力成熟度整合模式之評鑑制度,依據ISO/IEC 27001資訊安全管理系統要求,設計資訊安全管理制度成熟度調查工具,協助各單位針對各項管理要求,進行現況分析及落實度與成熟度分析,並逐年進行成熟度調查,進行改善比較分析,提供管理者了解改善重點及成果。

聯繫我們!