ISO20000管理评审程序.doc

  1. 1、本文档被系统程序自动判定探测到侵权嫌疑,本站暂时做下架处理。
  2. 2、如果您确认为侵权,可联系本站左侧在线QQ客服请求删除。我们会保证在24小时内做出处理,应急电话:400-050-0827。
  3. 3、此文档由网友上传,因疑似侵权的原因,本站不提供该文档下载,只提供部分内容试读。如果您是出版社/作者,看到后可认领文档,您也可以联系本站进行批量认领。
查看更多
中国3000万经理人首选培训网站 更多免费资料下载请进: 好好学习社区 管理评审程序 1目的 为确保信息安全管理体系/IT服务管理体系持续的适宜性、充分性、有效性,对信息安全管理体系/IT服务管理体系、信息安全方针/服务方针和信息安全管理目标/服务目标进行定期评审,并保证与法律、法规、公司其他制度、原则性文件不相悖的前提下制定本程序。 信息安全体系: ISO27001体系 IT服务管理体系:ISO20000体系 2适用范围 本程序适用于最高管理者对信息安全管理体系/IT服务管理体系的评审。 3职责与权限 3.1 公司高管 主持召开管理评审大会; 批准《管理评审报告》 3.2 管理者代表 批准《管理评审计划》; 组织召开管理评审会; 组织撰写《管理评审报告》 3.3 主管体系建设部门 制定《管理评审计划》; 负责搜集并提供管理评审资料; 负责对评审后的纠正、预防措施进行跟踪和验证 3.4 各部门 准备、提供与本部门工作相关的评审所需资料; 负责实施管理评审中提出的相关的纠正、预防措施 4程序和工作流程 4.1 制定年度管理评审计划 4.1.1 年度管理评审计划 组织主管部门根据信息安全管理体系/IT服务管理体系的运营情况,根据《IT服务管理手册》、《信息安全管理手册》以及ISO20000、ISO27001的标准要求,于每年年初(1月底之前)制定《年度管理评审计划》。 管理评审计划由管理者代表审批后方可生效。 4.1.2 年度管理评审计划的内容 管理评审计划的主要内容包括:审核目的、审核范围、审核准则、审核组的组建、审核员的资质等的要求、审核的时间、参与评审的部门等。 4.1.3 管理评审的频次 管理评审一般每年进行一次,一般在同一年度最后一次内部审核完成后进行。也可根据需要安排。 当出现下列情况之一时可适当增加管理评审频次: 公司组织机构、服务范围、资源配置发生重大变化时; 发生重大IT服务事故/安全事故或用户关于IT服务/信息安全有严重投诉或投诉连续发生时; 当法律、法规、标准及其他要求有变化时; 市场需求发生重大变化时; 即将进行第二、三方审核时; 审核中发现严重不合格时。 4.2 管理评审的准备 4.2.1《管理评审计划》 管理评审实施计划由主管体系建设部门组织制定。 主管体系建设的部门于每次管理评审前一个月编制《管理评审计划》,报管理者代表审批。计划主要内容包括: 评审时间; 评审目的; 评审依据; 评审内容; 评审范围及评审重点; 参加评审部门(人员); 各部门应该准备的资料以及提交时间。 4.2.2资料准备 预定评审前一周,主管体系建设的部门组织、指导、督促各部门完成本部门应该提交的资料,以书面形式向管理者代表汇报。管理者代表认为资料准备不全,信息不够充分的,主管体系建设的部门组织相关责任部门按照管理者代表的要求进一步补充完善。 4.3 管理评审输入 4.3.1IT服务管理体系管理评审输入 对于IT服务管理体系,管理评审输入应包括与以下方面有关的当前业绩和改进机会: IT服务方针、目标的适用性; IT服务管理体系的运行情况; 近期内审结果报告; 外部审核(包括第一方、第二方)情况汇报; 纠正和预防措施执行情况的报告; 上一次管理评审输出的落实情况; 公司内、外部环境的变化情况; 其他相关因素(如资源充分性、员工培训效果等)的报告; 日常管理会议议题报告。 4.3.2 信息安全体系管理评审输入 对于信息安全管理体系,管理评审时主要应考虑如下内容: 信息安全方针的适宜性; 内部审核和外部审核结果; 纠正和预防措施的实施情况; 各信息系统安全运行情况; 风险评估的结果与风险管理情况; 有效性测量结果; 相关方信息反馈; 适用性声明的适用情况; 安全事故与故障的处理情况; 法律法规的符合性与法律法规要求的变化; ? 改进的建议。 4.4 管理评审会议 管理评审会议召开前2~7天,会议组织者应向与会人员以书面或邮件形式发送《管理评审会议通知》,并整理与会人员的反馈,以确定与会人员的实际人数。 管理者代表主持管理评审会议,各部门负责人和有关人员对评审输入做出评价,对于发现的不合格或潜在的不合格项提出纠正和预防措施,确定责任人和整改时间。 管理者代表所涉及的评审内容做出结论(包括进一步调查、验证等)。 管理评审采取什么方式进行由管理者代表请示公司领导后决定,一般默认情况下以会议形式进行。 管理评审会议应指定专人做会议记录。 4.5 管理评审输出 管理评审的输出应包括以下方面有关的措施: IT服务管理体系/信息安全管理体系及其过程的改进,包括对IT服务方针/信息安全方针、IT服务目标/信息安全目标、组织结构、过程控制等方面的

文档评论(0)

zhuliyan1314 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档