- 6
- 0
- 约1.21万字
- 约 2页
- 2026-04-08 发布于浙江
- 举报
附录A
正文
序号
核查结果
其他
条款号
符合性
4信息安全管理体系
有无在整体业务活动和所面临风险的环境下建立、实施、运行、监视、评审、保持和改进文件化的信息安全管理体系?
是否有文件明确描述ISMS范围和边界?
4.2.1a)
删减的项目是否明确说明?并说明细节和理由?
是否定义了ISMS方针?
4.2.1b)
ISMS方针是否为其目标建立一个框架并为信息安全活动建立整体的方向和原则?
ISMS方针是否考虑业务及法律或法规的要求,及合同的安全义务?
ISMS方针是否与建立和维持ISMS的组织战略和风险管理相一致?
能否根据ISMS方针建立风险评价的准则?
ISMS方针是否获得管理者批准?
是否定义了组织风险评估方法?
4.2.1c)
是否建立了接受风险的准则并识别风险的可接受等级?
选择的风险评估方法是否确保风险评估能产生可比较的和可重复的结果?
是否识别了ISMS控制范围内的资产以及这些资产的所有者?
4.2.1d)
是否识别了对这些资产的威胁;?
是否识别了可能被威胁利用的脆弱性?
是否识别了保密性、完整性和可用性损失可能对资产造成的影响?
是否分析并评价了风险?
4.2.1e)
是否评估安全失效可能导致的组织业务影响,考虑因资产保密性、完整性、可用性的损失而导致的后果?
是否根据资产的主要威胁、脆弱性、有关的影响以及已经实施的安全控制,评估安全失效发生的现实可能性?
原创力文档

文档评论(0)