標準解讀

《GB/Z 32916-2016 信息技術 安全技術 信息安全控制措施審核員指南》是針對信息安全控制措施審核過程中的指導性文件,主要面向的是從事或準備從事信息安全控制措施審核的專業人員。該標準提供了詳細的步驟、方法和工具建議,旨在幫助審核員有效地規劃、執行并報告信息安全控制措施的審核工作。

標準中首先定義了信息安全控制措施審核的基本概念,包括審核的目的、范圍以及重要性。它強調了審核作為評估組織是否達到其既定的信息安全目標的一種手段的價值。此外,還介紹了不同類型的信息安全控制措施,比如物理安全、網絡安全等,并說明了如何根據具體情境選擇合適的控制措施進行審核。

對于審核過程本身,《GB/Z 32916-2016》給出了一個從準備階段到最終報告編制的全流程框架。準備階段涉及到確定審核目的、識別相關方需求、組建審核團隊等內容;而實施階段則詳細描述了如何開展現場檢查、收集證據材料、與被審核方溝通交流的過程;最后,在報告階段,標準指導了如何基于所獲得的信息撰寫清晰準確的審核報告,并提出改進建議。

此外,這份文檔還特別提到了關于持續改進的重要性,鼓勵通過定期重復審核來不斷提升組織的信息安全管理水平。同時,也強調了在進行信息安全控制措施審核時需要遵守的職業道德準則,如保持客觀公正的態度、保護客戶信息的機密性等。


如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。

....

查看全部

  • 被代替
  • 已被新標準代替,建議下載現行標準GB/T 32916-2023
  • 2016-08-29 頒布
  • 2017-03-01 實施
?正版授權
GB/Z 32916-2016信息技術安全技術信息安全控制措施審核員指南_第1頁
GB/Z 32916-2016信息技術安全技術信息安全控制措施審核員指南_第2頁
GB/Z 32916-2016信息技術安全技術信息安全控制措施審核員指南_第3頁
GB/Z 32916-2016信息技術安全技術信息安全控制措施審核員指南_第4頁
GB/Z 32916-2016信息技術安全技術信息安全控制措施審核員指南_第5頁
已閱讀5頁,還剩31頁未讀 繼續免費閱讀

下載本文檔

GB/Z 32916-2016信息技術安全技術信息安全控制措施審核員指南-免費下載試讀頁

文檔簡介

ICS35040

L80.

中華人民共和國國家標準化指導性技術文件

GB/Z32916—2016/ISO/IECTR270082011

:

信息技術安全技術

信息安全控制措施審核員指南

Informationtechnology—Securitytechniques—

Guidelinesforauditorsoninformationsecuritycontrols

(ISO/IECTR27008:2011,IDT)

2016-08-29發布2017-03-01實施

中華人民共和國國家質量監督檢驗檢疫總局發布

中國國家標準化管理委員會

GB/Z32916—2016/ISO/IECTR270082011

:

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范圍

1………………………1

規范性引用文件

2…………………………1

術語和定義

3………………1

本指導性技術文件的結構

4………………1

背景

5………………………1

信息安全控制措施評審概述

6……………2

評審過程

6.1……………2

資源配備

6.2……………4

評審方法

7…………………4

概述

7.1…………………4

評審方法檢查

7.2:………………………5

概要

7.2.1……………5

屬性

7.2.2……………5

評審方法訪談

7.3:………………………6

概要

7.3.1……………6

深度屬性

7.3.2………………………7

廣度屬性

7.3.3………………………7

評審方法測試

7.4:………………………7

概要

7.4.1……………7

測試類型

7.4.2………………………8

擴展的評審規程

7.4.3………………9

活動

8………………………9

準備

8.1…………………9

制定計劃

8.2……………10

概述

8.2.1……………10

范圍

8.2.2……………11

評審規程

8.2.3………………………11

與對象有關的考慮

8.2.4……………11

以往的發現

8.2.5……………………12

工作分配

8.2.6………………………13

外部系統

8.2.7………………………13

信息資產和組織

8.2.8………………13

擴展的評審規程

8.2.9………………13

優化

8.2.10…………………………13

GB/Z32916—2016/ISO/IECTR270082011

:

定稿

8.2.11…………………………14

實施評審

8.3……………14

分析并報告結果

8.4……………………14

附錄資料性附錄技術符合性檢查實踐指南

A()………16

附錄資料性附錄初始信息收集除信息技術以外

B()()………………26

參考文獻

……………………29

GB/Z32916—2016/ISO/IECTR270082011

:

前言

本指導性技術文件按照給出的規則起草

GB/T1.1—2009。

本指導性技術文件使用翻譯法等同采用國際技術報告信息技術安全

ISO/IECTR27008:2011《

技術審核員信息安全控制措施審核指南英文版根據我國國情和的規定做以下編輯

》()。GB/T1.1,

性修改

:

盲測又稱黑盒測試加了標注黑盒測試

———,“()”;

透明盒測試又稱白盒測試加了標注白盒測試

———,“()”。

請注意本文件的某些內容可能涉及專利本文件的發布機構不承擔識別這些專利的責任

。。

本指導性技術文件由全國信息安全標準化技術委員會提出并歸口

(SAC/TC260)。

本指導性技術文件起草單位中國電子技術標準化研究院中國合格評定國家認可中心工業和信

:、、

息化部電子第五研究所北京賽西認證有限責任公司北京時代新威信息技術有限公司

、、。

本指導性技術文件主要起草人倪文靜董濤劉健張杰劉曉紅韓碩祥付志高段淼劉小茵

:、、、、、、、、、

王新杰黃俊梅魏軍

、、。

GB/Z32916—2016/ISO/IECTR270082011

:

引言

本指導性技術文件支持和中定義的信息安全管理體系風險

GB/T22080ISO/IEC27005(ISMS)

管理過程以及中包含的控制措施

,GB/T22081。

本指導性技術文件提供對組織信息安全控制措施進行評審的指南例如在組織業務過程和系統

,,、

環境下進行技術符合性檢查等

有關管理體系要素的審核請參考有關認證目的的符合性評審請參考

,ISO/IEC27007。ISMS,

GB/T25067。

GB/Z32916—2016/ISO/IECTR270082011

:

信息技術安全技術

信息安全控制措施審核員指南

1范圍

本指導性技術文件為評審控制措施的實現和運行提供指南包括對信息系統控制措施的技術符合

,

性檢查以符合組織所建立的信息安全標準

,。

本指導性技術文件適用于所有類型和規模的組織包括公有和私營公司政府機構非營利組織開

,、、

展信息安全評審和技術符合性檢查本指導性技術文件不適用于管理體系審核

。。

2規范性引用文件

下列文件對于本文件的應用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件

。,()。

信息技術安全技術信息安全管理體系概述和詞匯

GB/T29246—2012(ISO/IEC27000:

2009,IDT)

3術語和定義

界定的以及下列術語和定義適用于本文件

GB/T29246—2012。

31

.

評審對象reviewobject

要評審的指定項

32

.

評審目的reviewobjective

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數字商品的特殊性,一經售出,不提供退換貨服務。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。

評論

0/150

提交評論