ISO27001標(biāo)準(zhǔn)包括11大控制領(lǐng)域,39個控制目標(biāo)和133項控制措施,為組織提供全方位的信息安全保障。ISO27001一直被公認(rèn)為是嚴(yán)格的國際安全控制實施與管理標(biāo)準(zhǔn),為全球應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn)。
作為信息安全領(lǐng)域的基礎(chǔ)體系項目,對企業(yè)或組織而言都具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和企業(yè)規(guī)模限制。IS027001信息安全管理體系能有效保證企業(yè)在信息安全領(lǐng)域的可靠性,降低企業(yè)泄密風(fēng)險更好的保存核心數(shù)據(jù)。
ISO20000是第一個關(guān)于IT服務(wù)管理體系的要求的國際標(biāo)準(zhǔn),它秉承‘以客戶為導(dǎo)向,以流程為中線’的理念,并強調(diào)按照PDCA的方法論持續(xù)改進(jìn)組織多提供的IT服務(wù)。其目的是提供建立、實施、運作、監(jiān)控、評審、維護(hù)和改進(jìn)IT服務(wù)管理體系的模型。
ISO20000標(biāo)準(zhǔn)體系適用行業(yè)包括但不限于:IT服務(wù)外包提供商、 IT系統(tǒng)集成商和軟件開發(fā)商、企業(yè)內(nèi)部IT服務(wù)提供商或IT運營支持部門。
第一,主體的側(cè)重點不同
ISO20000 以流程為核心,定義了一系列比較抽象的流程目標(biāo),而ISO27001 以控制點/控制措施為主,比較具體。
第二,體系規(guī)范的側(cè)重點有所不同
ISO20000 是面向IT 服務(wù)管理的質(zhì)量體系標(biāo)準(zhǔn),而ISO27001 是面向信息安全的質(zhì)量標(biāo)準(zhǔn)規(guī)范,ISO20000 強調(diào)以流程的方式達(dá)到質(zhì)量管理標(biāo)準(zhǔn),ISO27001 強調(diào)以風(fēng)險控制點的方式來達(dá)到信息安全管理的目的。
第三,范圍不一樣
ISO20000 適用于企業(yè)的IT 服務(wù)部門,通常是IT 部門;ISO27001 適用于整個企業(yè),不僅是IT 部門,還包括業(yè)務(wù)部門、財務(wù)、人事等部門
第四,兩者的聯(lián)系是:體系規(guī)范存在的共性特征
如:事件管理、業(yè)務(wù)連續(xù)性管理、信息資產(chǎn)管理等方面,大多數(shù)的企業(yè)都會選擇將ISO20000與ISO27001 認(rèn)證項目一同實施,使兩套體系間的互補特性得到充分發(fā)揮,更全面更規(guī)范地控制公司的服務(wù)運維體系與安全管理。