但是有一點需要注意,一個組織如果沒有事先擁有并使用任何形式的管理體系,并不意味著該組織不能進行ISO27001認證。這種情況下,該組織就應當從經濟利益考慮,選擇一個合適的管理體系的認證機構來提供認證服務。認證機構得到一個國家鑒定機構的委托授權,才能為認證組織提供認證服務,并發(fā)放認證證書。大多數(shù)國家都有自己的國家鑒定機構(比如:英國UKAS),任何獲得該機構授權進行ISMS認證的機構均記錄在案。
任何一個ISMS體系的建立和開發(fā)都應當滿足組織特的需求。每個組織不僅都有自己特的業(yè)務模式、運營目標、形象特點和內部文化,他們對待風險的態(tài)度傾向也大相徑庭。換句話說,同一個東西,一個機構組織認為是提防的威脅,在另一個組織看來可能是一個抓住的機遇。同樣地,各個機構組織對于既有風險防護的投入也參差不齊?;谝陨匣蛘咂渌?,每個運行ISMS的組織,其內部成員對風險評估有一個共識,這個風險評估的方法論、結果發(fā)現(xiàn)和推薦解決方式都得到董事會的。
ISMS項目很復雜,可能持續(xù)若干個月甚至若干年,涉及整個機構組織以及從管理層到收發(fā)部門的每個成員。ISO27001認證誕生時間短,成功的案例比較少。從務實的角度考慮,這表明在項目計劃過程中,盡早對這些僅有的指導性的書籍和案例進行分析和研究。
ISO27001認證審核費用及周期
除了組織自身投入之外,ISO27001 認證審核費用主要體現(xiàn)在聘請第三方認證機構及審核員方面了。在組織向認證機構提出申請之后,認證機構會初步了解組織現(xiàn)狀,確定審核范圍,提出審核報價。認證機構的報價通常是根據其投入的時間和人員來確定的,決定因素包括:
1、受審核組織的員工數(shù)量;
2、納入審核范圍的信息量;
3、場所數(shù)量;
4、組織與外界的關聯(lián);
5、組織 IT 的復雜性;
6、組織類型和業(yè)務性質等。
ISO對標準的更新,一般是以三年為一個周期,但因為ISO27001::2005標準發(fā)布后的成功,以及ICT行業(yè)的飛躍發(fā)展,使得這個標準的更新變得非常謹慎,至今已有7年。從ISO組織發(fā)布的新信息可以看到,ISO27001標準的更新籌備實際上已經在2008年開始,任命了工作組(JTC1/SC27WG1);2009年正式啟動更新。目前,處于該標準草案(CommitteeDraft)正在編寫討論層面(30.20:2012-06-20),預計新版發(fā)布時間會在2013-10-19,那時我們就可以一睹它的全新面貌了。
認可,是正式表明合格評定機構具備實施特定合格評定工作能力的第三方證明。通俗地講,認可是指認可機構按照相關國際標準或國家標準,對從事認證、檢測和檢查等活動的合格評定機構實施評審,證實其滿足相關標準要求,進一步證明其具有從事認證、檢測和檢查等活動的技術能力和管理能力,并頒發(fā)認可證書。中國的認可機構是CNAS,英國的認可機構是UKAS,美國的認可機構是ANAB。