软件企业ISO27001与ISO20000联合规划案例
核心结论
ISO27001侧重信息安全风险,ISO20000侧重IT服务过程;软件企业可以共享组织、文档、内审和改进机制,同时分别保留专业控制。
某软件服务企业因客户准入要求,需要同时规划信息安全管理和IT服务管理。
主要难点
原有运维流程依赖个人经验,信息资产、权限、事件和变更记录不完整。
联合规划
项目建立统一资产清单、风险清单和服务目录,并将安全事件与服务事件流程进行关联。
结果参考
企业形成可追踪的访问控制、事件、变更、备份和供应商管理记录。