ISO27001体系规范财务公司安全管理体系

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:QQ343282482
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  财务公司的多数数据对成员单位和财务公司本身而言,都是核心信息。但一个不能忽略的事实是,不少国内财务公司的信息安全管理制度并不完善,对IT突发事件的处理能力、灾难恢复能力较弱。
   “以前,中广核财务有限责任公司(简称中广核财务公司)的安全目标和方针是空缺的,不成体系。”中广核财务公司信息系统管理主任王瑜称,财务公司的安全制度往往比较零散,信息安全维护难度大,加之由于外包系统较多,管理压力增加,因此信息安全管理人员的工作压力很大。
  先建章立制
   财务公司的安全制度往往比较零散,信息安全维护难度大。对那些还没有系统的信息安全策略,不知从何入手的财务公司而言,ISO27001体系的相关规定,是一个很好的借鉴。它包含11个安全控制领域的目标与要求,涵盖了国际信息安全管理体系建设可参考的最佳实践,每个方面都为我国企业的信息安全建设提供了借鉴和参考。
  据了解,要通过ISO27001体系认证,企业需要在制度上和管理上保证组织核心业务的可持续运行,并通过跟踪检查和长效保证机制来保障信息安全制度的有效落实,提升企业的安全管理和应急处理能力。
   尽管ISO27001体系并非新生事物,但能够获得认证的财务公司并不多,而中广核财务公司是能够获得认证的少数公司之一。在王瑜看来,先建章立制,然后照着做,“对财务公司而言,能达到事半功倍的效果”。在申请ISO27001体系认证的过程中,中广核财务公司按照该体系的要求,细化了信息安全管理体系,推动ISMS体系的建设,让各项制度可操作性更强。
  “为了通过认证,中广核财务公司全员出动。”王瑜介绍说,在中广核财务公司信息安全管理项目过程中,在北京谷安天下科技有限公司(简称谷安天下)的配合下,印发了各种宣传材料,对全体员工进行了全方位的信息安全意识宣传教育,以让全公司员工了解信息安全的重要性,熟悉信息安全的操作规范,避免无意识破坏信息安全事件的行为发生。
  此外,中广核财务公司聘请谷安天下,对管理层、技术层和业务层面的所有员工进行了多场信息安全培训,从而获得了企业各个层面人员对信息安全工作的支持,使其参与其中。在此过程中,管理层的重视是中广核财务公司顺利通过ISO27001体系认证的重要原因。
  重制度更要重落地
   信息安全的有效保障需要各个部门的密切配合。而财务公司的数据涉及各个业务部门,因此更需要业务部门的参与。怎样保持业务的连续性?如何确保通过ISO27001体系认证的企业将各项制度落地实施?这对财务公司安全部门管理者提出了挑战。
  如何将各项制度落地,也是王瑜最关心的问题。在申请体系认证过程中,为了规范公司信息安全管理,提升应急处理能力,中广核财务公司对网银、信贷等重点业务建立了应急管理体系,组织相关业务人员进行了演练。“我们模拟了一些场景,例如在信贷业务模块出现问题之后,如果4个小时还不能修复,我们就启动应急预案。在信息化手段无法正常工作的情况下,所有流程需要在纸质层面操作,从申请、审批一直到放款、确认到账。”王瑜称,中广核财务公司将每年至少组织业务部门进行一次应急演练。
   “建立所有关键业务与关键系统的应急方案和演习计划,应急方案涵盖要所有可能导致系统或业务中断的场景,并针对这些场景制定应急方案和学习计划,最大程度地降低系统中断给业务带来的损失。”谷安天下分析师阮伟军认为,将应急演习常态化,并且要有每周、每月检查的循环往复的管理体系,对信息安全管理体系落地至关重要。
其他文献
40亿美元的估值或许只是个市梦率,但是米粉们绝不希望未来只是个梦。  —— 本报记者 卜娜  在iPhone5上市前的空档期,智能手机市场的热点消息几乎被小米占去了一半。近期又传来小米签订C轮融资协议,获2.16亿美元融资的消息。一夜之间,这家销售智能手机的公司的估值便蹿升至40亿美元,达到了诺基亚市值的一半,更差一点赶上了估值为49亿美元的黑莓。  作为首个成功用互联网模式营销手机的企业,小米月
在居高不下的电费压力下,国内外数据中心多方面寻求降低能耗的办法。作为数据中心配套设施的传统UPS,因耗电多、占地面积大、维护难屡被诟病。在此背景下,一款供电效率更高、可靠性更强、占地面积更小、更易于维护的的飞轮UPS应运而生,开始在国内外数据中心中崭露头角——这就是国际知名飞轮UPS厂商Active Power公司。  Active Power公司成立于1992年,总部在美国德克萨斯州奥斯汀,是一
栏目寄语:   复杂而剧变的宏观产业环境,给企业发展带来了日益严峻的挑战。以流程为中心的企业信息化,已难支撑企业应对这种挑战。当今的市场竞争,胜出的企业,得当地应对这种复杂性;卓越的企业,主动出击,通过驾驭复杂性而获益。企业信息化建设只有走向以人为本,才能帮助企业获得竞争优势。   通过对产业的观察和思考,赛迪传媒和微软在2011年先后发布了《走向以人为本的信息化》白皮书和《以人为本,成就创新
作为国内最大的互联网基础服务提供商和领先的企业邮箱服务提供者,中国万网推出了一项将邮箱与企业互联网信用捆绑的免费邮箱服务——企业信用邮局。万网的企业邮箱用户只需激活并有选择地添加包括企业邮局域名的网站备案信息、淘宝卖家信用、阿里巴巴B2B诚信通信用、新浪微博认证以及企业真实性核验信息在内的五大信用资质证明,即可完成信用签名的设置。这些信用资质将随着邮件成为中小企业证明自己诚信的最佳通道。万网的信用
“它是如此轻薄,适合装入那些在办公室里随处可见的信封里。”2008年1月15日,在苹果公司新产品发布会上,乔布斯说着打开了一只淡黄褐色的标准办公信封,MacBook Air笔记本电脑从中滑出。观众一片惊叹,数百部相机疯狂抢拍,闪光灯照亮了整个会场。乔布斯称:“它是世界上最薄的笔记本电脑。”   当日中午,美国北卡罗来纳州摩瑞斯维尔的联想办公室里一片忙乱,负责笔记本电脑业务的高级副总裁彼得·豪顿休
“原来只是我们梦想的东西,现在已经变成现实了。”中国北车集团沈阳机车车辆有限责任公司(简称沈车公司)总经理助理于长胜这样评价公司U9 ERP系统。  借助U9的实施,沈车公司梳理、优化了流程,并借助ERP的应用每年降低一两亿元的采购成本,减少价值三四亿元的备件积压。  选择架构性产品  沈车公司是中国北车公司全资子公司,是中国货车制造和检修的大型骨干企业,是中国最早从事铁路机车和货车制造的企业之一
3月8日,国民技术股价出现0.81%微涨。受与英特尔、微软达成战略合作意向等利好消息的影响,其股价一周内累计升幅达到17.73%,相比近一年的低迷,似乎呈现点滴活力。  但是,2011财年国民技术营业收入同比下降18.65%、利润同比下降62.0%。公司称,导致其业绩大幅下滑的原因主要是市场及产业政策层面的不确定因素影响。  数据显示,在上市前的2009年,国民技术营业收入增长率高达112.97%
简单梳理企业IT和CIO角色发展脉络,可以做如下划分:1980~1995年,CIO作为开拓者,做的是硬件和软件的安装和维护工作;1996~2000年,CIO是基础架构的构建者;2001~2005年,CIO是应用创新的实现者;2006~2010年,CIO是基础架构优化的负责人。而随着云计算与多种模式的IT服务的出现,CIO的角色发生了何许变化?  IBM将新一代的CIO称为“服务整合者”。新一代CI
在大数据分析应用市场,互联网公司的实践一直走在前列。今天,基于数据的分析、展现、抽取等各方面应用实际上已经突破了“狭隘”的大数据视角,并且,这一趋势在全面向企业级领域渗透。相对完整的、适用于企业应用的大数据解决方案已经出现,与企业业务数据库的相连更为指导新的业务需求创造了可能性。  Power传承既有优势  “x86 Hadoop”被认为是承载大数据应用的主流平台,其开发和应用生态系统已经得到了市
1995年,互联网还处于发展初期,比尔·盖茨在一份名叫《互联网浪潮》的文件中,详细描绘了互联网的未来以及微软如何把握其中的机会。其中提到:“互联网迷有一个大胆的猜想:他们能否创造一种比个人电脑更便宜,但强大到足以提供网页浏览的设备?”   这个问题在今天很容易回答,答案就是智能手机!不过,有句谚语是“望远镜能展望前进的目标,却不能缩短要走的路程”。  遭遇充满敌意的诺基亚   “这就等于这些家