驗證: 
管理系統驗證/自願性評審
驗證依據(驗證標準):
國際標準 ISO IEC 27001(資訊安全管理系統要求)
標準所有者:
國際標準化組織 ISO
ISO IEC 27001標準涵蓋哪些內容?
ISO IEC 27001標準定義了組織可用於驗證資訊安全管理系統(ISMS)的要求,包括但不限於:
- 組織建立了合適的資訊安全管理系統,包括風險識別、自我評估、預防和糾正措施以及持續改進的機制。
- 組織為其處理的資訊設定了合理的安全等級。
- 組織基於風險評估與風險管理工作,識別並落實了適當的措施以保障資訊安全。
TÜV SÜD對ISO 27001的“驗證”及/或頒發的驗證標誌意味著什麼?
- 客戶自願依據既定准則(驗證標準)接受評審(稽核)。
- 只有當評審(稽核)未發現任何不符合驗證標準要求的嚴重不符合時,方可頒發證書及/或授予驗證標誌的使用權。
- 證書及/或驗證標誌設有有效期。相關方可以在TÜV SÜD的證書資料庫中核實各張證書的有效性。
- 為維護證書有效性,證書持有人每年必須通過計劃性監督稽核。
- 在特定情況下,可能進行不預先告知的突擊稽核。
我們如何實施稽核?
獨立且具備資質的專家(稽核員)會採用以下稽核方式:
- 文件審查:
評審組織的相關要求及/或文件,以確保所有與IT服務管理系統相關的流程得到系統化管控。 - 現場稽核:
在客戶場所通過訪談和現場核查,驗證上述要求在實際中已得到有效落實。依據各類記錄對過程開展現場隨機抽查,如可獲取的測量結果、會議紀要、培訓和資質記錄、投訴管理資料以及與既定目標和衍生改進專案相關的記錄。
哪些內容超出了ISO/IEC 27001的驗證範圍?
- ISO 27001驗證不屬於產品驗證。因此,驗證並不針對獲證客戶的產品或服務品質做出任何直接判定。獲得ISO 27001驗證並不代表企業所生產的產品或提供的服務具備更高品質。
- 儘管是資訊安全管理系統的核心目標,但獲得ISO 27001驗證並不意味著企業的資訊/資料不會丟失、不會被非法篡改或始終能夠被及時訪問。
- 驗證不能證明企業所採取的技術和組織措施能夠無誤運行
