[转自天涯]ISO27001与ISO20000的关系心得

  “获得认证,就能得到政府的补助,能将对手甩掉。”这是很多管理者的一种想法。但是关于ISO27001与 ISO20000的关系问题很多人都不是很清楚。湖南冉达专家表示想解决这个主要要从三个方面进行分析:一是两者在组织管理中的地位关系;二是两者如何互相融合、借鉴;三是企业如何考虑使用这两套标准。
  首先,来说说两者在组织管理中的地位。
  我先接触的是20000体系,而且在学之前系统学过ITIL理论。关于完整的IT服务管理体系,我的认识是它是关于企业中如何进行IT系统的运行服务管理的体系。这里有三个关键词语需要注意,一是IT系统,如果一个组织的业务对IT系统的依赖不大,大可不必上此套管理体系;二是运行,最终目的强调的是IT系统的可用性,这也是整个ISO20000管理体系的核心;三是服务管理,强调说明运行维护是一项服务,服务级别管理及服务报告是服务管理的核心体现,也是ISO20000的精髓。在ISO20000的13个流程中有信息安全管理流程,标准中注明了信息安全管理要参考ISO17799。从这个层面理解,ISO20000应该包含ISO27001的内容。这也是我学完 ISO20000后的初步认识和后来进一步学习27001的动机,目的都是为了做好IT服务的管理。
  但是,当我学完27001后,我才发现,这个认识是错误的。正确的理解应该是,从整个组织管理的角度看,ISO27001应该包含 ISO20000。为什么这么理解?这要从ISO27001在组织管理中所起的作用来分析。27001主要讲的是信息安全管理体系的建设、运行、维护和改进。对于信息安全管理的目的,标准中反复强调的是保证信息的保密性、完整性和可用性,而我们最容易陷入的误区是信息安全就是保密性,不牵涉到完整性和可用性,实际上三者的整合才是信息安全管理的目的。前面已经提到,ISO20000的最终目的是要管理IT系统的可用性,实际上只是完成了ISO27001中的可用性管理。而且从IT系统的生命周期看,20000管的是系统建设完成后的可用性管理,27001管的是从需求到开发到运行维护整个IT系统生命周期的可用性管理。从这个角度理解,仅仅对于可用性的管理,27001需要管理的范围就更大,而且,27001还要管理信息的保密性和完整性。当然,信息的完整性是个基本要求,信息不完整也意味者不可用,因此,无论是27001还是20000,对完整性的管理都是基本要求。
  因此,我们基本可以得出结论,对于一个比较依赖IT系统的组织来说,27001的内容包含20000的内容。做好20000对于27001的建设是大有好处的,而且,对于一个有需求的组织来说我也建议先上20000,再上27001。
  其次,来说说两者之间如何融合、借鉴。
  ISO20000的服务管理思想是 ISO27001所没有的,对于承担运维管理和安全管理的组织中的团队来说,服务管理的思想都是值得借鉴和采用的,因此服务级别协议和服务报告是首先应该考虑融合、借鉴的。
  ITIL流程管理的思路,我觉得不论是运维管理还是信息安全管理都应该采用,大家应该好好学习和使用。尤其是对于27001的建设,133个控制措施,点太多,根本就没有串起来。我的感觉是应该用服务台、事件、问题、变更、发布、配置管理将20000和27001的要求串起来。至于如何将27001的要求串起来,可以作为一个课题讨论、研究。
  ISO27001的风险管理的思想是一个非常好的且非常实用的思路,一定要融合及借鉴。
  综合上述思路,可以归纳为“以服务管理的思想为指导,以风险管理的思想为核心,以ITIL流程管理的思路为主线对ISO27001和ISO20000进行融合”
  最后,说说组织应该如何如何考虑使用这两套标准。
  在这个话题上,组织应该着重考虑两个问题。其一,这两套标准公司需要吗?其二,何时具备上的条件?
  我在这里主要强调的是第二个问题,当组织决定采用其中一个标准或两个标准都采用时,应该具备的条件。要知道,一套体系的建设是高难度的工作。按照我理解的成熟度模型,体系的建设应该是第三阶段的工作。第一个阶段为打基础阶段,主要解决日常工作和监控的问题;第二个阶段是流程建设阶段,要具备流程管理的能力;第三个阶段才是体系建设阶段。因此,一个组织在没有经历前两个阶段前,不要盲目进入体系建设阶段。

时间: 2024-10-18 20:42:14

[转自天涯]ISO27001与ISO20000的关系心得的相关文章

[ZZ]ITIL与ISO20000的关系

ITIL它不是一个服务管理标准,而更应该说是一种结构化的方法或流程框架.基于这种方法和框架,已经有越来越多的IT服务管理标准被开发出来了.在这些基于ITIL的IT服务管理标准中,最突出的要属英国标准BS15000-1:2002以及澳大利亚标准AS 8018.1-2004. 此外,还有一个南非版的BS15000标准.国际标准组织(ISO)已经接受了BS15000 (2005年5月17日ISO正式接受BS15000为国际标准ISO20000) ISO20000对ITIL可能产生的影响,我们还需要进一

最近康熙来了萧敬腾说男孩女孩的时候,感觉小S真的伤心了娱乐八卦天涯论坛

@hema_131 18楼 2013-02-01 21:54:31 不喜欢重男轻女的人 ----------------------------- @pink_cw 26楼 2013-02-01 22:06:43 萧敬腾不是重男轻女好么 人家说了 已经有一个干女儿了 人家希望只有一男一女两个干娃儿(据说是林熙蕾规定的) 问题是 你真的觉得萧敬腾是那么恶心可恶的人么? 他和小S无冤无仇的 他干嘛没事去戳小s的痛处啊 他又不是傻子 没事给自己树敌 而且和小S也没有利益冲突 他只是很单纯的叙述了自己的

uml描述类与类之间的关系

工作时培训的时候公司同事讲过UML,当时没怎么听,后在在看相关技术书籍的时候,发现用到还不少,于是恶补了些.UML体系庞杂,非十天半月可以掌握,但是作为简单的工具使用,去看清楚系统的内在逻辑还是可以速成的.(非设计系统),股票市场是一场拼图游戏,而UML也可以作为拼图工具去参与面向对象体系软件设计的! 废话不多说,进入正题. 先介绍几款画UML的工具,三大知名VISIO,RationalRose,PowerDesign不多说,个人喜欢用开源的,一是免费,二是通常体积较小,运行起来比较快.我用的是

BS7799、ISO/IEC 17799、ISO/IEC 27001 的关系

1. 标准组织 5 t8 A$ o8 D) w; u# K0 b1 U    BSI    英国标准协会 : l' ]- T7 a7 Z% b/ S: r2 H  O/ Y0 M7 [- i         ISO    国际标准化组织 1 p8 [: q. Z5 V/ U8 Q: e5 }2 L& M8 T& G    IEC    国际电工委员会 2 z- V9 x& v. y) @# X; K42. 标准之间的关系 ; w3 t# x3 b2 Z/ n8 k" W 

ISO27001信息安全管理体系咨询机构--亿杰咨询

深圳市亿杰企业管理咨询有限公司以汽车.信息安全为主,三标认证为辅的综合咨询机构,服务范围包括:IATF16949认证│IATF16949咨询│深圳IATF16949认证│深圳IATF16949咨询│ISO27001认证│ISO27001咨询│深圳ISO27001认证│深圳ISO27001咨询│东莞IATF16949认证│东莞ISO27001咨询│东莞ISO27001认证│佛山IATF16949认证│佛山IATF16949咨询│广州IATF16949认证│广州IATF16949咨询│惠州ISO27

模型基本关系

一."一对多"关系 1.实现方式 通过在"多"方模型类中添加外键属性 ForeignKey class School(models.Model): #"一方"模型 name = models.CharField(max_length=30) address = models.CharField(max_length=30) history = models.TextField(null=True) class Student(models.Mod

Hibernate的七种映射关系之七种关联映射(二)

继续上篇博客 七.Hibernate双向一对多关联映射:让多的一端来维护关系. 主要是解决一对多单向关联的缺陷,而不是需求驱动的. 1.在Student.java实体类里添加Classes引用.private Classes classes; 2.Student.hbm.xml里添加many-to-one标签:<many-to-one name="classes" column="classesid"/>.Classes.hbm.xml在例子(六)里的那

Hibernate的七种映射关系之七种关联映射(一)

关联映射就是将关联关系映射到数据库里,在对象模型中就是一个或多个引用. 一.Hibernate多对一关联映射:就是在"多"的一端加外键,指向"一"的一端. 比如多个学生对应一个班级,多个用户对应一个级别等等,都是多对一关系. 1."多"端实体加入引用"一"端实体的变量及getter,setter方法. 比如说多个学生对应一个班级,在学生实体类加入:private Grade grade; 2."多"端配置文

CRS和ASM有啥关系

CRS和ASM没有关系 CRS是Oracle 10gR1 RAC后推出了自身的集群软件,这个软件的名称叫做Oracle Cluster Ready Service(Oracle集群就绪服务),简称CRS ASM是Oracle 10g R2后为了简化Oracle数据库的管理而推出来的一项新功能,这是Oracle自己提供的卷管理器,主要用于替代操作系统所提供的LVM,它不仅支持单实例,同时对RAC的支持也是非常好.ASM可以自动管理磁盘组并提供有效的数据冗余功能. 总上所述,CRS是一个集群软件,只