以ISO27001为基础整合实现SAS70审计需求

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:gusano1987
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
商务部为顺应国际外包服务发展的潮流,启动了“千百十”工程,目标是在“十一五”期间,在全国建设10个具有一定国际竞争力的服务外包基地城市,推动100家世界著名跨国公司将其服务外包业务转移到中国,培育1000家取得国际资质的大中型服务外包企业。对于外包服务发包商来说,在其将其业务外包时,必定要考虑的两个问题,并由此引发了对应的两类审计需求:(1)质量审计需求:外包服务提供商是否有足够的能力来按照合同的要求、按时、保质、保量完成其所接受的业务?(2)信息安全审计需求:企业在外包合作过程中必须向服务商披露大量商业或法律敏感信息。外包服务提供商能否有效保护相关机密,以免给公司带来业务上的伤害,或引起法律问题?本文主要对信息安全审计需求的实现进行了分析,目前主流的信息安全审计是ISO/IEC 27001和SAS 70审计。(1)在对ISO/IEC 27001和SAS 70的审计需求进行分析之前,介绍了有关信息安全管理、信息安全控制和审计的相关关系。信息安全是通过实施一些系列的安全控制措施来实现的,而信息安全的审计则是对实施的信息安全措施是否合理、有效进行评估。(2) ISO/IEC 27001和SAS70都是针对信息安全进行的审计需求。其需求在很大程度上是相交叉的。ISO/IEC 2700作为一个广泛接受的国际标准,关注在建立一个企业在信息安全方面的风险管理框架。SAS 70则是应美国政府推出的SOX法案而带来的审计需求。其更关注在信息外包服务对服务发包方财务报表带来的信息安全问题。(3)分析了如何独立实现ISO/IEC 27001和SAS70的审计要求以及独立实现两种相近审计需求所带来的问题。两个体系的独立实现,导致组织不得不做重复劳动,因此出现了两本手册、两套程序文件、重复内审、重复管理评审的现象,导致管理体系运行效率低下,而且容易导致政令不统一、信息不能共享、甚至互相排斥的情况。(4)分析了企业如何整合实现ISO/IEC 27001和SAS70的审计需求。在ISO/IEC 27001的风险管理框架的基础上,融合SAS 70的审计要求,最终形成一套完整的信息安全管理体系。
其他文献
战略石油储备是库存的一部分,由政府直接控制和管理,释放库存可以改善市场供给,增加库存可以提高市场需求,从而对短期油价波动起到调节作用,以缓解国际油价波动对本国经济的
非法证据排除规则在我国刑事诉讼法中得以确立体现了司法文明的进步和对人权保障的重视,其进步意义不容置疑。但是,将其运用于侦查阶段存在着三方面困境:一是"重实体、轻程序
本文详细综述了有关于石油沥青质的化学组成和化学结构方面的研究。由于沥青质本身的复杂性和分析手段的有限性,至今在分子水平上对沥青质的化学组成和结构了解得不很多,而且相
目的:探讨“Nishikawa镜片”可视喉镜在对麻醉科医学生进行困难气道气管插管教学中的应用效果。方法:将在香港大学深圳医院进行实习的52名麻醉科医学生作为研究对象。将这52
掩护战术是篮球比赛中最经济、实效,又最具有杀伤力的战术配合,也是中学生篮球训练比赛中较适合运用的战术配合。为此,针对中学生身体、技术、战术、心理和意识等各方面素质
延安时期党的政治路线从前进方向、阶级属性、教育主题、教育资源、教育环境和发展前景等6个方面为党的思想政治教育提供了政治保证,取得了民众动员和思想政治教育的极大成功
在中华绒螯蟹卵巢快速发育阶段(9-12月初),经三个月饥饿后,卵巢指数从平均3.23增加到8.19,卵巢总脂含量略有增加,绝对脂肪含量每只蟹从开始的191mg增加到513mg。但饥饿后的卵巢与正常
目的研究地特胰岛素联合格列齐特缓释片对2型糖尿病患者病情控制的影响。方法选择144例2型糖尿病住院病患,随机均分两组后对照组给予门东胰岛素皮下注射治疗,观察组给予地特
在当前美术课教育中,传统的注入式教学方法严重地影响了学生的绘画兴趣,束缚学生智力的发展,能力的提高,不利于培养独立思考,勇于创新的开拓型人才。许多学生在美术课上习惯
随着我国经济的飞速发展,旧的税务制度已经无法满足时代的需要,于是营改增税制改革应运而生。自2011年11月营改增税制改革试点方案的提出,到13年8月的全面实施,前后历经了近3