*编辑 - 到目前为止的回复都在重新说明 ISO 27K 是什么和不是什么。我们知道这一点,但是对 ISO 27K 的看法是不同的。我们没有信息安全专业人员,所以我们只想知道还有哪些其他选择,不管主观意见如何。
示例:(英国)Cyber Essentials 计划。这需要实施基本的基本 IT 安全控制、自我评估和外部审查。
有人问过类似的问题,但没有得到满意的答复。完整背景:
- 我们是一家在全球几个地方拥有约 100 名员工的企业。
- 我们已通过 ISO 27001 外部认证,我们仅在适用性声明中排除了一项;
- 我们没有专门的信息安全专业人员。
我们对 ISO 27K 标准非常不满意,原因如下:
- 评估员过于关注程序和文档,而不是实际的安全性
- 在任何外部访问期间,任何评估员都没有询问实际的网络和 IT 安全性
- 除了解决任何问题之外,文档中的违规行为还会产生过多的文书工作。
- 不同国家评估员的方法不一致
- 维护标准所需的时间减损了标准不需要的实际网络安全工作,例如漏洞扫描、端口扫描、加密等。
我们主要是英国/美国的企业。我们希望有一个在这些位置得到认可的更加注重 IT 的安全标准。我们 ISO 标准的唯一真正驱动力是它对我们客户的吸引力和认可。欢迎所有意见