1
规划与范围界定
理解项目的使命、宗旨和目标识别关键利益相关者和资源确定优先事项,制定时间表界定项目范围,并设定预期目标。
2
风险评估与差距分析
进行风险评估以确定需要哪些控制,并进行差距分析以确定是否存在所需的控制。识别当前状态,定义期望状态,并根据两项评估的结果制定路线图和行动计划。
3
实施
根据步骤2 中制定的路线图和行动计划,实施必要的控制措施。这包括考虑第4至第 10 条内容、填补漏洞、制定政策与程序、培训员工以及激活 ISMS 系统。
4
操作
允许实施过程按预定目的进行。对控制措施进行监测、记录、跟踪、收集证据、文档化、测试,并对 ISMS 相对于目标状态目标进行另一轮风险与差距评估,同时模拟审计活动。
5
认证
聘请一位 ISO 27001 审计员对 ISMS 进行审核。审核过程分为两个阶段(设计审查与认证审核),最终将以正式认证的形式结束。BitSpartan 可在现场提供支持,协助进行此次审核。
6
维护
这主要是第4步骤,同时融入了持续改进 ISMS 的内容。认证的有效期为3年。监督审核在第二和第三年进行,而重新认证(第5步骤)则在第三年年底之前进行。
时间线
以下是一般获取10 2700 认证所需的时间范围。所提供的信息可能使这一过程延长。退出控制、客户资源、客户安全、预算、客户目标与需求等因素均可能造成时间延长。此外,组织可能需要在双方同时处理资源,以缩短实现认证所需的时间。以上仅列举了部分影响因素
-
小型企业
(4-6个月)
组织规模在2至60名员工之间的平均时间线
-
中型企业
(6-12个月)
组织规模在60至120名员工之间的平均时间线
-
大型企业
(12-24个月)
组织规模在120名以上员工时的平均时间线