任何组织都可以依据ISO 27001建立适用的信息安全管理体系,保护自己的信息安全,但认证是可选的而不是必须的。是否认证,应考虑如下因素:
□ 法律、法规、标准、合同以及上级组织是否有强制要求?
□ 客户、合作伙伴、股东等利益相关方是否有要求?
□ 竞争环境是否有认证要求?
□ 组织自身发展是否需要认证?