Greater China | 繁體中文

ISO IEC 27001 驗證標誌

通過我們的全方位服務創造價值

驗證: ts-iso-27001-en-example

管理系統驗證/自願性評審

驗證依據(驗證標準):

國際標準 ISO IEC 27001(資訊安全管理系統要求)

標準所有者:

國際標準化組織 ISO

ISO IEC 27001標準涵蓋哪些內容?

ISO IEC 27001標準定義了組織可用於驗證資訊安全管理系統(ISMS)的要求,包括但不限於:

  • 組織建立了合適的資訊安全管理系統,包括風險識別、自我評估、預防和糾正措施以及持續改進的機制。
  • 組織為其處理的資訊設定了合理的安全等級。
  • 組織基於風險評估與風險管理工作,識別並落實了適當的措施以保障資訊安全。
TÜV SÜD對ISO 27001的“驗證”及/或頒發的驗證標誌意味著什麼?
  • 客戶自願依據既定准則(驗證標準)接受評審(稽核)。
  • 只有當評審(稽核)未發現任何不符合驗證標準要求的嚴重不符合時,方可頒發證書及/或授予驗證標誌的使用權。
  • 證書及/或驗證標誌設有有效期。相關方可以在TÜV SÜD的證書資料庫中核實各張證書的有效性。
  • 為維護證書有效性,證書持有人每年必須通過計劃性監督稽核。
  • 在特定情況下,可能進行不預先告知的突擊稽核。
我們如何實施稽核?

獨立且具備資質的專家(稽核員)會採用以下稽核方式:

  • 文件審查:
    評審組織的相關要求及/或文件,以確保所有與IT服務管理系統相關的流程得到系統化管控。
  • 現場稽核:
    在客戶場所通過訪談和現場核查,驗證上述要求在實際中已得到有效落實。依據各類記錄對過程開展現場隨機抽查,如可獲取的測量結果、會議紀要、培訓和資質記錄、投訴管理資料以及與既定目標和衍生改進專案相關的記錄。
哪些內容超出了ISO/IEC 27001的驗證範圍?
  • ISO 27001驗證不屬於產品驗證。因此,驗證並不針對獲證客戶的產品或服務品質做出任何直接判定。獲得ISO 27001驗證並不代表企業所生產的產品或提供的服務具備更高品質。
  • 儘管是資訊安全管理系統的核心目標,但獲得ISO 27001驗證並不意味著企業的資訊/資料不會丟失、不會被非法篡改或始終能夠被及時訪問。
  • 驗證不能證明企業所採取的技術和組織措施能夠無誤運行

管理系統驗證標誌

進一步了解驗證標誌及其使用方式。

了解更多