standard
document, established by consensus and approved by a recognized body,
that provides, for common and repeated use, rules, guidelines or
characteristics for activities or their results, aimed at the
achievement of the optimum degree of order in a given context
ISO/IEC Guide 2:2004
As normas da
série 2700x tem funções diferentes, conceitualmente pode-se organizar as normas dos sistemas de gestão em 4 tipos:
- Fundamentos e vocabulário (Vocabulary Standards) - Estabelece a termologia básica para outros padrões (ex: 27000, 9000).
- Requisitos (Requirements Standards) - São os padrões que efetivamente são auditados em um processo de certificação (ex: 27001, 27006, 9001, 14001).
- Diretrizes (Guidelines Standards) - Os guidelines são recomendações de implementação para o Sistema de Gestão (ex: 27002, 27003).
- Padrões Relacionados (Related Standards) - São padrões externos aos padrões 2700x, porem que também podem apoiar a implementação de controles específicos do Sistema de Gestão (ex: 13335-x)
Marcadores: 27000
postado por Gustavo Araujo Bittencourt #
8:25 AM
A série 27000 segue o modelo das série 9000 de gestão da qualidade e da série 14000 de gestão ambiental. A série tem planejado os seguintes padrões (em negrito os padrões já publicados):
- ISO 27000 - Information Security Management System Fundamentals and Vocabulary
- ISO 27001 - Information Security Management System Requirements
- ISO 27002 - Code of Practice for Information Security Management (antiga ISO 17799)
- ISO 27003 - Information Security Management System Implementation Guidance
- ISO 27004 - Information Security Management Metrics and Measurement
- ISO 27005 - Information Security Management System Risk Management
- ISO 27006 - Requirements for bodies providing audit and certification of information security management systems
- ISO 27007 - Guidelines for Information security management systems auditing
- ISO 27011 - Information security management guidelines for telecommunications
Existem ainda propostas para outros padrões da série tais como ISO 27031, 27032, 27799, etc.
Origem
A série de padrões ISO 27000 tem sua origem no padrão britânico
BS 7799, que possui 3 partes:
- BS 7799-1 - Code of practice for information security management
- BS 7799-2 - Information Security Management Systems - Specification with guidance for use
- BS 7799-3 - Guidelines for information security risk management
A ISO inicialmente publicou o padrão ISO 17799 baseado no BS 7799-1. Depois, acatou a sugestão de criar a série 27000 contendo padrões de Gestão de Segurança da Informação. Com isso, o ISO 17799 foi renumerado para ISO 27002 em julho de 2007.
Arvore genealógica da série 27000
BS 7799:1995
|
+-> BS 7799-1:1999 -> ISO 17799:2000 ---> ISO 17799:2004 ---> ISO 27002:2005
| | | |
| +-> NBR 17799:2001 +-> NBR 17799:2005 +-> NBR 27002:????
|
+-> BS 7799-2:1999 -> ISO 27001:2005
| |
| +-> NBR 27001:2006
|
+-> BS 7799-3:1999 -> ISO 27005:????
ISO 27001
A ISO 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo estes os requisitos verificados em um processo de certificação de um SGSI.
ISO 27002
A ISO 27002 define os princípios gerais para implantar, manter e evoluir uma gestão de segurança da informação dentro de uma organização. Este padrão tinha originalmente a numeração 17799.
ISO 27006
A ISO 27006 define os requisitos para as Organizações de Acreditação realizarem auditorias e certificações em Sistemas de Gestão de Segurança da Informação.
NBRs
A ABNT publicou os padrões NBR 17799 e NBR 27001. Espera-se que, da mesma forma que a ISO, altere a numeração do padrão NBR 17799 para 27002 em breve.
Nota: Este "post" é uma atualização de uma notícia anterior. Marcadores: 27000
postado por Gustavo Araujo Bittencourt #
6:01 AM
A ABNT publicou uma errata da ABNT NBR ISO/IEC 27001:2006.
Fonte: Módulo Security
Marcadores: 27000
postado por Gustavo Araujo Bittencourt #
4:43 PM
Este blog em espanhol é muito interessante. Gostaria de compreender melhor o idioma de Cervantes.
Marcadores: 27000, Blog
postado por Gustavo Araujo Bittencourt #
9:05 PM
Hoje é o lançamento da
ABNT NBR ISO IEC 27001.
A
ABNT, através do comitê 21 e de inúmeros colaboradores, faz um grande trabalho ao traduzir e localizar as normas de gestão de segurança da informação. Ela já lançou duas versões da NBR 17799 (2001 e 2005). Agora, está lançando NBR 27001.
NBR 27001
A NBR 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo estes os requisitos verificados em um processo de certificação de um SGSI. A NBR 27001 junto com a NBR 17799 formam a base para a construção da série de normas
ISO 27000.
A origem
A série de normas ISO 27000 tem sua origem na norma britânica
BS 7799. A BS 7799 possui 3 partes:
- BS 7799-1 - Code of practice for information security management
- BS 7799-2 - Information Security Management Systems - Specification with guidance for use
- BS 7799-3 - Guidelines for information security risk management
A ISO inicialmente publicou a norma ISO 17799 baseada na BS 7799-1. Depois, acatou a sugestão de criar a série 27000 contendo as normas de Gestão de Segurança da Informação. Com isso, a ISO 17799 será renumerada para ISO 27002 em 2007.
Série 27000
Aos moldes da série 9000 de gestão da qualidade e da série 14000 de gestão ambiental, está sendo desenvolvida a série de normas ISO 27000 para
Gestão de Segurança da Informação.
A série 27000 tem planejada as seguintes normas:
- ISO 27000 - Information Security Management System Fundamentals and Vocabulary
- ISO 27001 - Information Security Management System Requirements (publicada em 2005)
- ISO 27002 - Code of Practice for Information Security Management (atual ISO 17799)
- ISO 27003 - Information Security Management System Implementation Guidance
- ISO 27004 - Information Security Management Metrics and Measurement
- ISO 27005 - Information Security Management System Risk Management
- ISO 27006 - Requirements for the accreditation of bodies providing certification of information security management systems
Arvore genealógica da série 27000
BS 7799-1 ----> ISO 17799:2000 -----> ISO 17799:2004 -----> IS0 27002:2007
| | |
+--> NBR 17799:2001 +--> NBR 17799:2005 +--> NBR 27002:????
BS 7799-2 ----> ISO 27001:2005
|
+--> NBR 27001:2006
BS 7799-3 --+
|
+-> ISO 27005:????
| |
ISO 13335 --+ +--> NBR 27005:????
UPDATE: ver comentário de José Manuel Fernández.
Marcadores: 27000
postado por Gustavo Araujo Bittencourt #
7:00 AM