ISO14001認(rèn)證適用于任何組織,包括企業(yè),事業(yè)及相關(guān)單位,通過(guò)認(rèn)證后可證明該組織在環(huán)境管理方面達(dá)到了國(guó)際水平,能夠確保對(duì)企業(yè)各過(guò)程、產(chǎn)品及活動(dòng)中的各類(lèi)污染物控制達(dá)到相關(guān)要求,有助于企業(yè)樹(shù)立良好的社會(huì)形象。
信息安全管理體系ISMS是建立和維持信息安全管理體系的標(biāo)準(zhǔn),標(biāo)準(zhǔn)要求組織通過(guò)確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險(xiǎn)評(píng)估為基礎(chǔ)選擇控制目標(biāo)與控制方式等活動(dòng)建立信息安全管理體系;體系一旦建立組織應(yīng)按體系規(guī)定的要求進(jìn)行運(yùn)作,保持體系運(yùn)作的有效性;信息安全管理體系應(yīng)形成一定的文件,即組織應(yīng)建立并保持一個(gè)文件化的信息安全管理體系,其中應(yīng)闡述被保護(hù)的資產(chǎn)、組織風(fēng)險(xiǎn)管理的方法、控制目標(biāo)及控制方式和需要的程度。
ISO/IEC 20000認(rèn)證將幫助組織實(shí)現(xiàn)以職能部門(mén)為主導(dǎo)的工作方式向以流程驅(qū)動(dòng)為主的工作模式的轉(zhuǎn)變,建立以客戶(hù)為中心的服務(wù)管理體系,達(dá)到以下收益:建立規(guī)范的服務(wù)流程,提高IT服務(wù)質(zhì)量;有效整合IT資源,降低成體,提率;確保為客戶(hù)提供有效的、可靠的IT服務(wù);·建立IT服務(wù)的量化管理體系;提高員工的服務(wù)能力和工作效率;與供方建立緊密的合作關(guān)系,為客戶(hù)提供更穩(wěn)定的服務(wù);持續(xù)優(yōu)化服務(wù)流程,提升服務(wù)水平,提高客戶(hù)滿(mǎn)意度;提供穩(wěn)定的IT服務(wù),提高組織競(jìng)爭(zhēng)力。
ISO20000的原理和方法如下:集成的過(guò)程方法,過(guò)程:將輸入轉(zhuǎn)化為輸出的相互關(guān)聯(lián)或相互作用的一組活動(dòng)。集成的過(guò)程是系統(tǒng)的識(shí)別、定義和管理組織內(nèi)所使用的各個(gè)過(guò)程,特別是過(guò)程間的接口和交互作用,形成可協(xié)調(diào)運(yùn)行的過(guò)程集合。舉例:一個(gè)服務(wù)事件會(huì)觸發(fā)事件管理過(guò)程,從而可能進(jìn)一步引發(fā)問(wèn)題管理過(guò)程、變更管理過(guò)程等。質(zhì)量管理的PDCA方法。
在編寫(xiě)程序文件時(shí)應(yīng)遵循下列原則:程序文件一般不涉及純技術(shù)性的細(xì)節(jié),細(xì)節(jié)通常在工作指令或作業(yè)指導(dǎo)書(shū)中規(guī)定; 程序文件是針對(duì)影響信息安全的各項(xiàng)活動(dòng)的目標(biāo)和執(zhí)行做出的規(guī)定,它應(yīng)闡明影響信息安全的管理人員、執(zhí)行人員、驗(yàn)證或評(píng)審人員的職責(zé)、權(quán)力和相互關(guān)系,說(shuō)明實(shí)施各種不同活動(dòng)的方式、將采用的文件及將采用的控制方式; 程序文件的范圍和詳細(xì)程度應(yīng)取決于安全工作的復(fù)雜程度、所用的方法以及這項(xiàng)活動(dòng)涉及人員所需的技能、素質(zhì)和培訓(xùn)程度; 程序文件應(yīng)簡(jiǎn)練、明確和易懂,使其具有可操作性和可檢查性; 程序文件應(yīng)保持統(tǒng)一的結(jié)構(gòu)與編排格式,便于文件的理解與使用。
確立信息安全管理體系范圍和體系環(huán)境所需的過(guò)程; 戰(zhàn)略性和組織化的信息安全管理環(huán)境; 組織的信息安全風(fēng)險(xiǎn)管理方法; 信息安全風(fēng)險(xiǎn)評(píng)價(jià)標(biāo)準(zhǔn)以及所要求的程度; 信息資產(chǎn)識(shí)別的范圍。 信息安全管理體系也可能在其他信息安全管理體系的控制范圍內(nèi)。