ISMS的建立与实施
|
如何处理与上级ISMS或者下级ISMS的关系?
信息安全管理体系也可能在质量管理体系或者其他信息安全管理体系的控制范围内。在这种情况下,只有信息安全管理体系中有的那些控制才被认为是在信息安全管理体系范围内的。控制的管理有下列两种可能: □ 下级ISMS不使用上级ISMS的控制:在这种情况下,上级ISMS的控制不影响下级ISMS的PDCA活动; □ 下级ISMS使用上级ISMS的控制:在这种情况下,上级ISMS的控制可以被认为是下级ISMS策划活动的“外部控制”。尽管此类外部控制并不影响下级ISMS的实施、检查、措施活动,但是下级信息安全管理体系仍然有责任确保这些外部控制能够提供充分的保护。 |