ISO/IEC 27001:2022 条款 6.2 要求组织在相关职能和层级上建立信息安全目标。这些目标必须与信息安全策略保持一致,在可行时可衡量,考虑适用的信息安全要求以及风险评估结果,并应受到监视、得到传达,并在适当时予以更新。定义明确的目标能将您的安全策略转化为具体、可执行的目标,从而推动持续改进。
标准的要求
条款 6.2 规定,在策划如何实现信息安全目标时,组织应确定:
- 要做什么
- 需要什么资源
- 由谁负责
- 何时完成
- 如何评价结果
这些目标必须作为成文信息予以保留:Venvera 的“目标”页面会持久保存所有目标数据,从而自动满足这一要求。
Venvera 中的目标页面
信息安全目标页面(ISO 27001 > 目标)显示标题信息安全目标和副标题“条款 6.2:可衡量的目标及其实现计划”。点击添加目标按钮可打开创建表单。
目标卡片
每个目标以卡片形式显示,内容包括:
- 按颜色区分的状态徽章(活动中、已达成、未达成或已取消)
- 可选的条款/控制措施编号,用于将目标关联到特定的 ISO 27001 条款或 Annex A 控制措施
- 标题和可选的描述
- 关键指标:目标(可衡量目标)、方法(衡量方法)、当前(当前值)、负责人(个人/团队)和目标日期
您可以直接在卡片上通过下拉菜单更改任意目标的状态,或点击垃圾桶图标删除目标。
状态选项
| 状态 | 颜色 | 说明 |
|---|---|---|
| 活动中 | 蓝色(主色) | 目标当前正在推进中。这是新建目标的默认状态。 |
| 已达成 | 绿色 | 已达到可衡量的目标值。该目标已完成。 |
| 未达成 | 红色 | 目标日期已过,但目标未能实现。需要进行审查,并可能需要采取纠正措施。 |
| 已取消 | 灰色 | 该目标已被取消,通常是因为范围或优先级发生变化,目标已不再相关。 |
创建目标
点击添加目标打开表单。可用字段如下:
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 标题 | 文本输入框 | 必填 | 简明的目标标题(例如“缩短事件响应时间”) |
| 条款/控制措施编号 | 文本输入框 | 可选 | 此目标所支持的 ISO 27001 条款或 Annex A 控制措施的编号(例如 A.5.24、Clause 7.2) |
| 描述 | 文本区域(2 行) | 可选 | 补充背景信息,说明该目标的内容、重要性及其与安全策略的关系 |
| 可衡量目标 | 文本输入框 | 必填 | 要实现的具体、可衡量的目标值(例如“平均事件响应时间低于 4 小时”) |
| 衡量方法 | 文本输入框 | 可选 | 如何衡量进展(例如“每月分析事件管理系统数据”) |
| 负责人 | 文本输入框 | 可选 | 负责实现该目标的个人或团队 |
| 目标日期 | 日期选择器 | 可选 | 应实现该目标的日期 |
制定 SMART 目标
最有效的信息安全目标都遵循 SMART 原则:
| SMART 要素 | 含义 | 应用方法 |
|---|---|---|
| Specific(具体) | 定义清晰,而非含糊 | 明确说明将要实现什么。应写“降低网络钓鱼邮件点击率”,而不是“提升电子邮件安全” |
| Measurable(可衡量) | 可通过数值目标或明确标准进行量化 | 使用“可衡量目标”字段定义指标。应写“点击率低于 5%”,而不是“点击率低” |
| Achievable(可实现) | 在资源和约束条件下切实可行 | 考虑当前基线和可用资源。如果当前点击率为 25%,那么在一个月内达到 5% 并不现实 |
| Relevant(相关) | 与安全策略和风险处置保持一致 | 使用“条款/控制措施编号”关联该目标所针对的策略领域或风险 |
| Time-bound(有时限) | 有明确的截止期限 | 使用“目标日期”字段设定明确的完成日期 |
目标示例
以下实用示例展示了常见领域中有效的信息安全目标:
| 标题 | 可衡量目标 | 条款/控制措施 | 方法 |
|---|---|---|---|
| 缩短事件响应时间 | P1 事件的平均响应时间低于 4 小时 | A.5.24, A.5.26 | 每月分析事件工单 |
| 实现 100% 安全意识培训覆盖 | 全体员工最迟在 Q4 完成年度安全培训 | 条款 7.2、7.3 | LMS(学习管理系统)完成情况报告 |
| 在所有关键系统上实施 MFA | 100% 的关键系统受 MFA 保护 | A.8.5 | 每季度开展访问控制审查 |
| 降低网络钓鱼攻击易感性 | 网络钓鱼模拟的点击率低于 5% | A.6.3 | 每两个月开展一次网络钓鱼模拟活动 |
| 在 SLA 时限内修补严重漏洞 | 95% 的关键补丁在 14 天内完成安装 | A.8.8 | 每月漏洞扫描报告 |
| 关闭所有重大不符合项 | 超过 90 天仍未关闭的重大不符合项数量为零 | 条款 10.1 | 每月审查不符合项登记册 |
| 按计划开展内部审计 | 100% 的计划审计按时完成 | 条款 9.2 | 跟踪审计方案的完成情况 |
| 提升供应商安全合规水平 | 每年对所有关键供应商进行评估 | A.5.19, A.5.22 | 供应商评估登记册 |
将目标与其他 ISMS 要素关联
信息安全目标并非孤立存在,而是与 ISMS 的多个其他要素相互关联:
- 信息安全策略:目标必须与策略保持一致。每个目标都应能追溯到某项策略声明或承诺。
- 风险处置计划:目标通常源于风险处置决策。例如,如果某项风险处置要求实施 MFA,则可以通过“实现 100% MFA 覆盖”这一目标来跟踪其实施情况。
- 管理评审:目标进展是管理评审(条款 9.3)的必要输入。请汇报所有目标的状态,并重点指出存在风险或未达成的目标。
- 内部审计:审计师会核实目标是否受到监视,以及是否存在衡量数据。没有进展或缺少衡量证据的目标将被标记出来。
- 持续改进:未达成的目标可为持续改进过程(条款 10.2)提供输入。请分析未达到目标值的原因,并调整方法。
分步指南:设置目标
在创建目标之前,请审查您的信息安全策略,确定目标应支持的承诺和战略方向。每个目标都应明确支持一项或多项策略声明。
检查您的风险处置计划,找出可以表述为可衡量目标的处置行动。例如,一项要求对静态数据进行加密的处置措施,可以转化为一个目标值为 100% 覆盖的目标。
为每个目标点击添加目标。输入标题和可衡量目标,并将其关联到相关的条款或控制措施编号。确保每个目标都遵循 SMART 原则。
为每个目标设置负责人(个人或团队)和目标日期。确保负责方拥有实现目标所需的权限和资源。
为每个目标指定衡量进展的方式,可能包括系统报告、人工审查、调查或审计结果。请将其记录在衡量方法字段中。
定期审查每个目标,并随着工作推进更新其状态。使用状态下拉菜单将目标从“活动中”改为“已达成”;如果目标日期已过但仍未达到目标值,则改为“未达成”。在每次管理评审中汇报目标状态。
监视与报告
对目标进行有效监视包括:
- 定期衡量:按照衡量方法中规定的频率(每月、每季度等)收集衡量数据
- 趋势分析:跟踪您是在逐步接近还是偏离目标值。及早预警可让您在目标日期之前采取纠正措施。
- 管理评审输入:条款 9.3 要求考虑目标的实现程度。请准备一份摘要,列出:目标总数、已达成、活动中(按计划推进)、活动中(存在风险)、未达成和已取消的数量。
- 纠正措施:对于标记为“未达成”的目标,请调查根本原因,然后为该目标设定新的目标值进行修订,或通过不符合项流程创建纠正措施。