當前位置: 首頁 > 體係認證 > iso20000 >

iso20000

iso20000如何和ISO27001相融合

發布日期:[2020-02-28 21:37] 點擊率:
 
 
將兩個體係作為一個整體的體係來建設,這樣最終隻有一套體係文件。主要思路是:
 
ISO20000、ISO27001、ISO9000具有相同的文檔體係結構:定義相同的體係文檔結構,包括管理層承諾、目標、方針、組織架構、管理體係要求和PDCA等方麵的要求,這種文檔體係以滿足標準的共同要求。
 
 ISO20000和ISO27001在信息安全方麵具有交叉內容,而ISO27001在信息安全方麵完全覆蓋ISO20000中信息安全的要求部分,同時一個企業隻能存在一種安全標準,因此,信息安全主要以ISO27001構建為主,同時考慮ISO20000的信息安全的要求,做好兩個標準的接口。
 
 需要實現文件編碼方麵的整合,爭取兩個體係采用類似或者同樣的文件編碼結構,如ISO20000體係可采用ITSM-2-IM-01形式,其中第一段代表所屬體係簡寫,第二段代表文件階層,第三段代表控製域或者過程縮寫,第四段采用順序號來編號。
 
CMMI和ISO27001在信息係統的開發及維護上存在交叉內容,ISO27001體係要求在信息係統開發過程中需符合ISO27001 A12(信息係統的開發及維護)中的安全管控要求,以滿足ISO27001的整體安全管控要求。因此要做好軟件開發中安全管理與信息安全的接口。
 
CMMI和ISO20000在軟件的變更、發布以及新服務或變更的服務交付上存在交叉內容,因此在整合文檔時要考慮以上幾點,並界定兩個體係的接口。
 
ISO9000的章節7.1和7.3(產品交付)與ISO20000的新服務和變更的服務(章節5)存在交叉,ISO9000的章節7.2與ISO20000客戶關係管理方麵存在交叉,因此在整合文檔時會覆蓋ISO9000的相關內容。 
 
ISO20000和ISO27001融合的體係文件結構
 
多個體係可公用一套體係文件,整個體係分為四階:
 
一階:主要是Statement和手冊,定義了體係的目標、組織架構、管理層聲明、管理者代表和體係的總體要求的綱領性文件。
 
二階:各個體係的流程層麵的管理指引文件,在二階文件中來最大限度的整合ISO27001&ISO20000體係的管理流程,信息安全的流程盡力整成一個文件。所有的二階流程文件都是各個體係的流程層麵的指引,規定了各個流程的整體活動、角色、執行原則、KPI要求等方麵。
 
三階:各體係的執行層麵的規章製度,比如服務台熱線操作手冊、係統使用說明等。如果存在總公司-分公司管理、或者不同客戶的要求有很大的不同時,可在相應二階流程指引的框架下,在三階文件中製定不同的執行製度,比如可製定各個分運維中心的事件管理流程或事件操作製度。
 
四階:各體係的文件記錄和相關報表。