安全合规/ISO--4--ISO 27001/27002/27017/27018之间的关系与区别

通常,如果通过ISO 27001、ISO 27017、ISO 27018认证,那么审核的时候(复审),这三个认证是放在一块审核的。

另外,是没有通过ISO 27002认证这一说法的,通过ISO 27001认证也将意味着符合ISO 27002要求。


ISO 27001 信息安全管理体系—要求
ISO 27002 信息技术—安全技术—信息安全管理实践规范
ISO 27017 针对云服务的信息安全控制提供了实施指导。
ISO 27018 是首个专注于云中个人数据保护的国际行为准则。

ISO 27017和ISO 27018都是基于ISO 27002标准,并针对适用于公有云个人可识别信息(PII)的ISO27002控制体系提供了实施指南。
两个标准都是基于ISO 27001延伸。
ISO 27017 提出比较多的改变安全控制。
ISO 27018 则是提出比较多新增安全控制。

一、什么是 ISO 27017?

ISO 27017是基于ISO 27002延伸的标准。 主要目的在于提供云端服务厂商一个云端建置与维运的安全规范。

ISO 27017与ISO 27002主要的差异在于:ISO 27017额外规范云端安全的建置与维护。

ISO 27017于2015-12-15官方正式公布。

ISO 27017认证的方式有可能会与ISO 27001认证审核一并进行。

二、ISO 27001/ISO 27002与ISO 27017 标准的差异部分:
ISO 27001 / ISO 27002 标准ISO 27017 标准额外增加的差异
A5 信息安全方针
A6 信息安全组织
A7 人力资源安全中低
A8 资产管理中低
A9 访问控制
A10 密码学
A11 物理和环境安全中低
A12 操作安全中高
A13 通信安全中高
A14 信息系统获取、开发和维护
A15 供应商关系中高
A16 信息安全事件管理
A17 信息安全方面业务连续性管理
A18 符合性中高
三、什么是 ISO 27018?

ISO 27018更着重于个人隐私数据保护,基于ISO 27002的基础上,延伸定义新增个人资料的隐私保护。
ISO 27018于2014-8-1正式公布。

四、ISO 27001/ISO 27002与ISO 27018 标准的差异部分:
ISO 27001 / ISO 27002 标准ISO 27018 标准额外增加的差异
A5 信息安全方针
A6 信息安全组织
A7 人力资源安全
A8 资产管理
A9 访问控制
A10 密码学
A11 物理和环境安全
A12 操作安全
A13 通信安全
A14 信息系统获取、开发和维护
A15 供应商关系
A16 信息安全事件管理
A17 信息安全方面业务连续性管理
A18 符合性
五、ISO 27001 or ISO 27017 or ISO 27018?

ISO 27001因为是最基础的规范,所以在进行 ISO 27017 or ISO 27018之前,必须先经过基本的ISO 27001认证。

基于ISO 27001 认证基础下,可以思考额外包含:

ISO 27017: 云端对于个人隐私数据的产生、储存、管理、通知、消除、加密、传输等处理。
ISO 27018 : 如果公司预计提供云端服务,相关云端维运的安全控制措施
从市场营销的观点来看,ISO 27001是可以获得一个认证,因此容易得到客户的认可。
从信息安全来看,ISO 27017 or ISO 27018 更偏重于信息安全管制措施。

以上,就是他们的区别!

  • 5
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

武天旭

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值