问:ISO认证(ISO certified)与ISO合规(ISO compliant)分别是什么?需要发布什么类型的报告来证明公司通过ISO 27002认证、或是证明公司满足ISO 27002合规要求?
答:首先,ISO 27002标准的前身是由英国政府发布一套准则,其随后进化为BSI标准(即BS7799),接着发展为ISO标准(ISO 17799)。ISO/IEC 27001标准是证实组织满足要求的标准,然而重命名为ISO/IEC 27002的ISO/IEC 17799标准实际上才是恰当的最佳实践。
通过ISO 27001‘认证’的公司需要经过认可机构要求的注册过程,并由注册员提供报告。这是一个漫长、耗时的过程,限于选择的公司。当满足ISO 27001‘合规’后,这可能意味着许多事情,例如CPA公司发布AUP(Agreed Upon Procedures,商定审查业务)报告表明你的公司是ISO合规满足的,或是某个老道的ISO审计员进入你的组织来帮助你们满足所有相关的ISO要求从而达到ISO合规遵从。
最后,来自被认可的注册员的ISO证书也能表示你们是ISO合规满足的。被认证与合规满足可能是一回事,但它们也可能是完全不同的两件事。这取决于你们的需要、你们顾客的要求和其它附属问题。这么说来,似乎更搞不清楚ISO认证和ISO合规满足真正代表什么了。简而言之,只要记住真正的ISO认证只能来自被认可的注册员,而ISO合规满足可以由任何多个措施来诠释。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国