iT邦幫忙

0

資訊管理辦法

  • 分享至 

  • xImage

請問一下,上面交辦我依照ISO27001標準,從無到有寫出整間公司所有的資訊管理辦法,我有什麼好方法可以做嗎?印象中有外部公司專門再寫這個的,是要找誰呢?

看更多先前的討論...收起先前的討論...
PIZZ iT邦新手 3 級 ‧ 2024-03-20 13:59:35 檢舉
關鍵字:資訊管理辦法

很多都可以參考並改成你們家的流程

如果目標是IPO,建議找顧問公司
froce iT邦大師 1 級 ‧ 2024-03-20 14:24:27 檢舉
有專門幫你導入ISO 27001的顧問公司,譬如安碁
https://www.acercsi.com/?lang=tw
阿輪 iT邦新手 4 級 ‧ 2024-03-20 16:27:55 檢舉
我現在就是google跟拿著原本會計事務所提供的範本,花了1個多月寫出來的被嫌,然後主管丟ISO的標準要我參考
PIZZ iT邦新手 3 級 ‧ 2024-03-21 08:52:18 檢舉
雖然不知道你那個1個月的成果是怎樣,但顯然你家是要做IPO...既然要IPO了,那這點錢還是別省了吧,不然你可以問下你家的QA怎麼改...SOP這東西都嘛QA管的
mathewkl iT邦高手 1 級 ‧ 2024-03-21 09:16:54 檢舉
IPO新驗27001...,新版內容真心一個人幹不起,你可以先找下份工了,不然被練手的稽核員電到飛起明年重驗還要加人天費用,快逃
阿輪 iT邦新手 4 級 ‧ 2024-03-21 09:34:20 檢舉
後面那段我是沒差,電到飛跟加費用都不是我要負責的 哈哈
PIZZ iT邦新手 3 級 ‧ 2024-03-21 14:36:27 檢舉
首先這辦法主要規定你公司的軟硬體使用範圍及分類,

範圍,軟硬體採購要申請+會簽,要列冊做清單

假設A類、B類,A類的重要系統,B類是普通系統

備份:A類多久備份一次,要保留多少份,有沒有異地,有的話怎麼做,沒有怎麼做


B類怎麼做
(都要表單紀錄)

備援:有沒有備援,有的話多久測一次,沒有的話怎麼做

能接受A類停機多就做復原,B類多久


網路政策設定要怎麼做,要開放/設定要不要表單+會簽

帳號密碼規範,長度多少,複雜度怎樣,多久要改一次

2階基本上就是你每個大項目的流程圖和每個Step的簡要說明,
3階就是流程圖衍伸的詳細說明
4階就是表單

做這個就可以了解你公司完整的流程,並看出哪些少的,少的就補,哪些是不必要的,就刪就改...

就算有輔導也還是要先盤出現有的做法和草稿...
阿輪 iT邦新手 4 級 ‧ 2024-03-21 15:14:14 檢舉
公司目前只有2階,叫資訊化循環,沒有流程也沒有圖內容講的很大概,所以我不單要修2階還要產出3階跟4階表單。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
3
IT 癡
iT邦高手 1 級 ‧ 2024-03-20 13:55:20
  1. "依照ISO27001標準",這句話要確認貴司是否有 ISO 顧問公司,如果有,可以請對方提供範本,再修改為公司適合即可
  2. 如果沒有,一開始很難寫成 ISO 標準,可以先從一般資訊規範與規章開始,再逐步編修、同時參照公司其他部門意見與需求
  3. 要找外面也有,Google 找資訊顧問公司很多,但費用不貲,要先知道公司預算有多少
  4. 我也可以幫忙,半導體、傳產、代工,我都寫過,還是前一句:公司預算有多少,之後再議
阿輪 iT邦新手 4 級 ‧ 2024-03-20 16:29:37 檢舉

感謝建議~預算會取決寫的程度嗎?

0
a940125
iT邦新手 5 級 ‧ 2024-03-21 07:53:15

可以照著27001中的控制項
一一寫出控制的辦法,例如說這次改為2022版有多了組態管理,就可以參考政府GCB訂出適合公司自己的Config Baseline

阿輪 iT邦新手 4 級 ‧ 2024-03-21 09:33:33 檢舉

控制項是什麼意思?第一次寫這種東西,光搞清楚公司現行流程(基本上沒有)跟辦法就很混亂了~

0
hugooguh
iT邦新手 4 級 ‧ 2024-03-21 09:12:04

可以先確認公司要你作這件事的目的。

依https://zh.wikipedia.org/zh-tw/ISO/IEC_27001 描述
ISO/IEC 27001,其名稱是《資訊科技—安全技術—資訊安全管理系統—要求》(Information technology — Security techniques — Information security management systems — Requirements)是資訊安全管理的國際標準......

關於ISO27001的重點應該是資訊"安全",不是"資訊管理辦法",資訊管理辦法若不考慮合規性等其他面向,IT相關部門集合起來,召集討論會議自己建立資訊管理辦法即可。

如果是要取得認證,僅依你這樣被指派的狀況描述,我會建議你找顧問公司。
Google一下,目前會有非常多顧問輔導公司,花點時間聯繫幾家,初步談過後會有一個預算的概念可呈報。
要導入ISMS不是只有弄出文件就好,且每家公司的狀況不同,核心系統不同,關注議題不同,不是參考標準直接寫就可以的。

阿輪 iT邦新手 4 級 ‧ 2024-03-21 09:32:21 檢舉

IT就我1個而已

0
sam0407
iT邦大師 1 級 ‧ 2024-03-21 10:26:20

主管交辦的事項,如果當下沒說清楚(也有可能他也還沒想清楚),建議您先想一下,整理問題後再去問清楚,不然很容易作白工...

您可以先問清楚主管的需求,這些管理辦法寫出來後到底是要作什麼??
是應付長官用?還是以後您們要執行的規範?

如果只是應付長官,那就網路上隨便抄,越嚴謹越唬人越好。

如果是未來的執行的規範,那就依現狀或依您們能作到的最佳情況寫,有牽涉到其他部門要配合的,一定要請主管協助作跨部門討論確認過再寫,不然只是害死自己及未來接手的人....

阿輪 iT邦新手 4 級 ‧ 2024-03-21 10:51:13 檢舉

因為目前公司就完全沒有詳細規定,所以這次寫的就是未來執行要用的,但是主管希望要做就直接做到最好,就直接丟27001要我參考怎麼寫了。

sam0407 iT邦大師 1 級 ‧ 2024-03-21 11:36:03 檢舉

了解,主管能有想做到最好的想法很好,但理想很豐滿,現實很骨感,建議您再跟他深入溝通下,每項管理規定施行都有成本(投入基礎建設/資安相關設備或軟體/人力都是成本),您又只有一個人,還是要依您能落實的為准,否則只是淪為空談。

froce iT邦大師 1 級 ‧ 2024-03-21 13:09:18 檢舉

要執行你亂寫會死人的,如果你們還有會被第三方稽核的壓力,那真的建議去找顧問公司幫你導入。

0
小湯
iT邦好手 1 級 ‧ 2024-03-21 13:51:03

通常導入ISO27001都會找顧問公司協助,他們會提供範本並和公司導入相關單位進行一段期間的會談和辦法修正,並且要針對缺失和需求給予建議作法。
您可以找敦陽、精誠資訊...很多公司都有這塊服務喔。
文件是不太可能自己搞定的。

阿輪 iT邦新手 4 級 ‧ 2024-03-21 14:14:38 檢舉

感謝~我就想知道是要找什麼公司或單位來幫忙而已,雖然上面應該不會要

0
designer
iT邦新手 5 級 ‧ 2024-03-21 23:54:13

請問業界有沒有已經導入ISO27001認證,還是有被駭的新聞事件?

sam0407 iT邦大師 1 級 ‧ 2024-03-22 10:45:58 檢舉

道高一尺,魔高一丈,導入了ISO27001認證還是會被駭呀,只是通常不會上新聞而已~~

導入ISO27001認證,只是比較不容易被駭。並非不會被駭。
且就算被駭了也沒關係。

所以這樣的新聞並不會出現。因為一般有導入ISO27001認證,且內部有「確實」「確實」「確實」遵守。(這我得講三次)
都不會出事的。

阿輪 iT邦新手 4 級 ‧ 2024-03-22 11:22:16 檢舉

這跟裝防毒就不會中毒是差不多的道理~

我要發表回答

立即登入回答