ISO/IEC 27701: 2019 标准详解与实施(14)5.3.3 组织的角色、职责和权限

admin 2024年12月18日13:12:36评论25 views字数 2214阅读7分22秒阅读模式

点击上方蓝色字“Sky的安全观”关注我们

ISO/IEC 27701: 2019 标准详解与实施(14)5.3.3 组织的角色、职责和权限

>>ISO系列标准解读合集<<

ISO/IEC 27001: 2022 标准详解与实施合集(共42篇)

ISO/IEC 27001: 2013 标准详解与实施合集(共47篇)

ISO/IEC 20000-1: 2018 标准详解与实施合集(共48篇)new!

ISO 22301: 2019 标准详解与实施合集(共38篇)new!

>>更多精彩合集,敬请期待<<

5 PIMS-specific requirements related to ISO/IEC 27001 与ISO/IEC 27001相关的隐私信息管理体系(PIMS)的特定要求/5.3 Leadership 领导/5.3.3 Organizational roles, responsibilities and authorities 组织的角色、职责和权限
5.3.3 Organizational roles, responsibilities and authorities 组织的角色、职责和权限

The requirements stated in ISO/IEC 27001:2013, 5.3 along with the interpretation specified in 5.1, apply.
ISO/IEC 27001:2013, 5.3陈述的要求,以及5.1明确的解释,适用。
ISO/IEC 27001:2013, 5.3 组织的角色、职责和权限
5.3 组织角色、职责和权限

最高层管理者应确保分配并传达了信息安全相关角色的职责和权限。

最高层管理者应分配下列职责和权限,以:

a) 确保信息安全管理体系符合本标准的要求;
b) 将信息安全管理体系的绩效报告给高层管理者。

注:最高层管理者可能还要分配在组织内部报告信息安全管理体系绩效的职责和权限。

【标准理解】

(1)本条款(5.3.3)是以ISO/IEC 27001: 2013中的“5.3 组织的角色、职责和权限”为内核,没有额外的附加要求,在实施ISO/IEC 27701: 2019时,只需要满足ISO/IEC 27001: 2013中的“5.3 组织的角色、职责和权限”要求,以及5.1中的通用扩展要求。

(2)组织应依据5.1中的通用扩展要求,对ISO/IEC 27001: 2013中的“5.3 组织的角色、职责和权限”中内容进行扩展,凡是出现“信息安全”的地方,一律需要替换成“信息安全和隐私”,如“信息安全管理体系”替换成“信息安全和隐私管理体系”。

(3)最高管理者,应分配和沟通好与信息安全和隐私管理体系(隐私信息管理体系)有关的职责和权限,如最高管理者的职责和权限、组织参与信息安全和隐私管理体系(隐私信息管理体系)的部门及其负责人的职责和权限、信息安全和隐私管理体系(隐私信息管理体系)管理者代表(如有)的职责和权限,信息安全和隐私管理体系(隐私信息管理体系)所有过程涉及的职责和权限等。

(4)最高管理者必须分配信息安全和隐私管理体系(隐私信息管理体系)所有过程涉及的职责和权限,以确保信息安全和隐私管理体系(隐私信息管理体系)符合ISO/IEC 27701: 2019要求。

(5)最高管理层必须指定一名管理者主导信息安全和隐私管理体系(隐私信息管理体系)工作(如指定管理者代表),以便向最高管理者报告信息安全和隐私管理体系(隐私信息管理体系)绩效和改进机会。

【行动要点】

(1)建立职责和权限分配管理过程。

(2)形成书面的《职责和权限分配管理流程》或《职责和权限分配管理程序》。

(3)按照《职责和权限分配管理流程》,建立信息安全和隐私管理组织,任命信息安全和隐私管理关键岗位,划分各过程职责,并进行相应的授权。

(4)形成书面的信息安全和隐私管理组织图,相关信息安全隐私管理关键人员的任命书,以及各过程的职责,并定期进行评审。

【输出文档】

(1)《职责和权限分配管理流程》或《职责和权限分配管理程序》。

(2)信息安全和隐私管理组织图,管理者代表任命书,部门职责说明,各过程职责说明等。

【审核要点】

(1)是否有形成书面的《职责和权限分配管理流程》或《职责和权限分配管理程序》。

(2)是否有形成书面的信息安全和隐私管理组织,以及主要信息安全和隐私管理岗位任命书。

(3)是否有明确各过程/各部门/主要管理岗位/关键岗位职责,能否提供相关的书面文件。

【附】

(1)ISO/IEC 27001: 2022标准解读(8)正文 5 领导作用/5.3 组织的角色、职责和权限

(2)ISO/IEC 27001:2013标准解读(9)正文 5 领导/5.3 组织的角色,责任和权限

>>ISO标准过程和文件清单<<

ISO 9001: 2015 过程和文件清单
IATF 16949:2016 过程和文件清单
GB/T 23001: 2017 两化融合管理体系过程和文件清单
ISO/IEC 27701: 2019 过程和文件清单
ISO/IEC 27001: 2022 过程和文件清单
ISO 22301: 2019 过程和文件清单
ISO 14001 和ISO 45001 过程和文件清单
ISO/IEC 42001: 2023 过程和文件清单
ISO 50001: 2018 过程和文件清单

ISO/IEC 20000-1: 2018 过程和文件清单

ISO/SAE 21434: 2021过程和文件清单

ISO 22000: 2018 过程和文件清单new!

>>更多精彩清单,敬请期待<<

ISO/IEC 27701: 2019 标准详解与实施(14)5.3.3 组织的角色、职责和权限

原文始发于微信公众号(Sky的安全观):ISO/IEC 27701: 2019 标准详解与实施(14)5.3.3 组织的角色、职责和权限

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年12月18日13:12:36
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   ISO/IEC 27701: 2019 标准详解与实施(14)5.3.3 组织的角色、职责和权限https://cn-sec.com/archives/3521706.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息