ISO27001:2013信息安全管理体系全套程序08信息安全风险管理控制程序 下载本文

xx电子商务技术有限公司 版本:A

信息安全风险管理控制程序

JSWLS/IP-08-2009

编 制: xx 审 核: xx 批 准: xx

2009-6-28发布 2009-7-1实施

xx电子商务技术有限公司 发布

xx电子商务技术 有限公司 编号:JSWLS /IP-08-2009 程序文件 程序文件修改控制

版次:A/0

序号

版次 修改章节 修改人 审核人 批准人 修改日期 1

xx电子商务技术 有限公司 编号:JSWLS /IP-08-2009 程序文件 版次:A/0 信息安全风险管理程序

1 目的

为了在考虑控制成本与风险平衡的前提下选择合适的控制目标和控制方式,将信息安全风险控制在可接受的水平,特制定本程序。

2 范围

本程序适用信息安全管理体系范围内信息安全风险评估活动的管理。

3 职责

3.1 技术部负责牵头成立信息安全委员会。

3.2 信息安全委员会负责编制《信息安全风险评估计划》,确认评估结果,形成《信息安全风险评估报告》。

3.3 各部门负责本部门使用或管理的资产的识别和风险评估,并负责本部门所涉及的资产的具体安全控制工作。

4 相关文件

4.1《信息安全管理手册》 4.2《商业秘密控制程序》

5 程序

5.1 风险评估前准备

5.1.1 技术部牵头成立信息安全委员会,委员会成员应包含信息安全重要责任部门的成员。

2

xx电子商务技术 有限公司 编号:JSWLS /IP-08-2009 程序文件 版次:A/0 5.1.2 信息安全委员会制定《信息安全风险评估计划》,下发各部门。 5.2 资产赋值

5.2.1 信息安全委员会成员识别本部门资产,并进行资产赋值。

5.2.2 资产赋值的过程是对资产在自身价值、信息分类、保密性、完整性、可用性和法规合同上的达成程度进行分析,并在此基础上得出综合结果的过程。 5.2.3 确定资产自身价值

5.2.3.1 资产自身价值适用于硬件和软件产品,按资产重置成本确定。 5.2.3.2 不能确定资产自身价值,或不适用时,可不填写。 5.2.4 确定信息类别

信息分类按《商业秘密控制程序》进行,信息分类不适用时,可不填写。 5.2.5 保密性(C)赋值

根据资产在保密性上的不同要求,将其分为三个不同的等级,分别对应资产在保密性上的应达成的不同程度或者保密性缺失时对整个组织的影响。 5.2.6 完整性(I)赋值

根据资产在完整性上的不同要求,将其分为三个不同的等级,分别对应资产在完整性上的达成的不同程度或者完整性缺失时对整个组织的影响。 5.2.7 可用性(A)赋值

根据资产在可用性上的不同要求,将其分为三个不同的等级,分别对应资产在可用性上的达成的不同程度。 5.3 判定重要资产

5.3.1 按照资产赋值的结果,经过处理得出资产的重要性等级,资产重要性划分为3级,级别越高表示资产重要性程度越高。 5.3.2按资产重要性进行处理得出重要资产。

5.3.3 信息安全委员会对各部门资产识别情况进行审核,确保没有遗漏重要资产,导出各部门的《重要资产清单》。

5.3.4 各部门的《重要资产清单》经本部门负责人审核,报管理者代表确认,并

3