聯繫我們

課程簡介

1. ISO/IEC 27001:2023 简介

  • ISO/IEC 27001 信息安全管理体系(ISMS)概览
  • 实施 ISMS 的目的与益处
  • ISO 27001 在网络安全治理中的作用
  • ISO 27000 标准族的结构
  • 关键概念:
    • 信息安全
    • 风险管理
    • 安全控制
    • 持续改进
  • ISO 27001 认证流程概览

2. ISO/IEC 27001:2023 版的变更

2.1 变更内容

  • ISO 27001:2022/2023 版更新概览
  • 标准修订的原因
  • 与现代网络安全实践保持一致
  • 对现有获证组织的影响

2.2 变更范围

  • 术语与结构的变更
  • ISO 27001 条款要求的更新
  • 对 ISMS 文档的影响
  • 从先前版本过渡的要求
  • 时间表与迁移考虑因素

2.3 更新的附录 A 安全控制

  • 新附录 A 结构概览
  • 从 14 个控制域过渡到 4 个主题:
    • 组织控制
    • 人员控制
    • 物理控制
    • 技术控制
  • 新增与更新的安全控制
  • 控制属性的变更
  • 理解控制的适用性

3. 理解信息安全与风险管理

3.1 定义现代组织中的安全

  • 信息安全原则:
    • 机密性
    • 完整性
    • 可用性
  • 安全事件的业务影响
  • 现代环境中的安全挑战
  • 平衡安全、可用性与业务需求

3.2 风险管理方法

  • 识别信息安全风险
  • 风险评估方法
  • 风险处理选项
  • 制定风险处理计划
  • 选择适当的安全控制
  • 适用性声明(SoA)

4. 实施 ISO 27001:2023 变更

4.1 准备过渡

  • 评估当前 ISMS 成熟度
  • 执行差距分析
  • 识别所需更新
  • 更新策略与程序
  • 审查现有安全控制

4.2 实施更新的控制

  • 将现有控制映射到新附录 A 结构
  • 评估控制有效性
  • 整合新的安全要求
  • 管理组织变更

4.3 实践实施案例分析

  • 审查示例组织
  • 识别安全差距
  • 选择适当控制
  • 制定改进建议
  • 创建实施路线图

5. 依据 ISO 27001:2023 进行审核

5.1 ISMS 审核基础

  • 审核的目的与原则
  • 内部审核与认证审核
  • 审核员职责
  • 审核准则与范围
  • 基于证据的审核方法

5.2 规划 ISO 27001 审核

  • 创建审核方案
  • 准备审核检查表
  • 定义审核目标
  • 识别相关流程与控制
  • 选择审核方法

5.3 执行审核

  • 首次会议
  • 访谈技巧
  • 审查文档
  • 收集客观证据
  • 测试控制有效性
  • 记录审核发现

6. 审核发现与报告

6.1 管理审核结果

  • 识别不符合项
  • 对发现进行分类:
    • 重大不符合项
    • 轻微不符合项
    • 观察项
    • 改进机会
  • 根本原因分析
  • 纠正措施

6.2 审核报告

  • 撰写有效的审核报告
  • 向管理层传达发现
  • 确定改进措施的优先顺序
  • 跟进活动

7. ISO 27001 实施与审核的良好实践

  • 实施过程中的常见挑战
  • 避免常见审核错误
  • 建立有效的安全文化
  • 保持 ISMS 有效性
  • 持续改进实践
  • 将 ISO 27001 与其他标准整合:
    • ISO 9001
    • ISO 22301
    • ISO 27701

8. 实践工作坊与案例分析

  • 审查示例 ISMS 环境
  • 执行差距评估
  • 识别适用控制
  • 准备审核问题
  • 评估证据
  • 创建审核发现
  • 提出建议

9. 讨论与总结

  • 回顾 ISO 27001:2023 变更
  • 审核员的关键考虑因素
  • 案例研究的经验教训
  • 成功实施的最佳实践
  • 问答环节
  • 其他资源与后续步骤

最低要求

受众

  • 内部审核员与主任审核员
  • 任何对该主题感兴趣的人
 14 小時

人數


每位參與者的報價

即將到來的課程

課程分類