Venvera ISO 27001 仪表板
ISO 27001 仪表板(示例数据)

ISO/IEC 27001:2022 条款 6.2 要求组织在相关职能和层级上建立信息安全目标。这些目标必须与信息安全策略保持一致,在可行时可衡量,考虑适用的信息安全要求以及风险评估结果,并应受到监视、得到传达,并在适当时予以更新。定义明确的目标能将您的安全策略转化为具体、可执行的目标,从而推动持续改进。

ℹ️
认证审计师会核查您的目标是否真正可衡量,以及您能否证明在实现目标方面取得的进展。“提升安全性”之类的模糊目标将导致审计发现。每个目标都必须具备明确的目标值、衡量方法和监视证据。

标准的要求

条款 6.2 规定,在策划如何实现信息安全目标时,组织应确定:

  • 要做什么
  • 需要什么资源
  • 由谁负责
  • 何时完成
  • 如何评价结果

这些目标必须作为成文信息予以保留:Venvera 的“目标”页面会持久保存所有目标数据,从而自动满足这一要求。

Venvera 中的目标页面

信息安全目标页面(ISO 27001 > 目标)显示标题信息安全目标和副标题“条款 6.2:可衡量的目标及其实现计划”。点击添加目标按钮可打开创建表单。

目标卡片

每个目标以卡片形式显示,内容包括:

  • 按颜色区分的状态徽章(活动中、已达成、未达成或已取消)
  • 可选的条款/控制措施编号,用于将目标关联到特定的 ISO 27001 条款或 Annex A 控制措施
  • 标题和可选的描述
  • 关键指标:目标(可衡量目标)、方法(衡量方法)、当前(当前值)、负责人(个人/团队)和目标日期

您可以直接在卡片上通过下拉菜单更改任意目标的状态,或点击垃圾桶图标删除目标。

状态选项

状态颜色说明
活动中蓝色(主色)目标当前正在推进中。这是新建目标的默认状态。
已达成绿色已达到可衡量的目标值。该目标已完成。
未达成红色目标日期已过,但目标未能实现。需要进行审查,并可能需要采取纠正措施。
已取消灰色该目标已被取消,通常是因为范围或优先级发生变化,目标已不再相关。

创建目标

点击添加目标打开表单。可用字段如下:

字段类型是否必填说明
标题文本输入框必填简明的目标标题(例如“缩短事件响应时间”)
条款/控制措施编号文本输入框可选此目标所支持的 ISO 27001 条款或 Annex A 控制措施的编号(例如 A.5.24、Clause 7.2)
描述文本区域(2 行)可选补充背景信息,说明该目标的内容、重要性及其与安全策略的关系
可衡量目标文本输入框必填要实现的具体、可衡量的目标值(例如“平均事件响应时间低于 4 小时”)
衡量方法文本输入框可选如何衡量进展(例如“每月分析事件管理系统数据”)
负责人文本输入框可选负责实现该目标的个人或团队
目标日期日期选择器可选应实现该目标的日期
⚠️
标题和可衡量目标均为必填字段。若未同时填写这两项,将无法保存目标。可衡量目标正是区分真正的目标与模糊愿望的关键。

制定 SMART 目标

最有效的信息安全目标都遵循 SMART 原则:

SMART 要素含义应用方法
Specific(具体)定义清晰,而非含糊明确说明将要实现什么。应写“降低网络钓鱼邮件点击率”,而不是“提升电子邮件安全”
Measurable(可衡量)可通过数值目标或明确标准进行量化使用“可衡量目标”字段定义指标。应写“点击率低于 5%”,而不是“点击率低”
Achievable(可实现)在资源和约束条件下切实可行考虑当前基线和可用资源。如果当前点击率为 25%,那么在一个月内达到 5% 并不现实
Relevant(相关)与安全策略和风险处置保持一致使用“条款/控制措施编号”关联该目标所针对的策略领域或风险
Time-bound(有时限)有明确的截止期限使用“目标日期”字段设定明确的完成日期

目标示例

以下实用示例展示了常见领域中有效的信息安全目标:

标题可衡量目标条款/控制措施方法
缩短事件响应时间P1 事件的平均响应时间低于 4 小时A.5.24, A.5.26每月分析事件工单
实现 100% 安全意识培训覆盖全体员工最迟在 Q4 完成年度安全培训条款 7.2、7.3LMS(学习管理系统)完成情况报告
在所有关键系统上实施 MFA100% 的关键系统受 MFA 保护A.8.5每季度开展访问控制审查
降低网络钓鱼攻击易感性网络钓鱼模拟的点击率低于 5%A.6.3每两个月开展一次网络钓鱼模拟活动
在 SLA 时限内修补严重漏洞95% 的关键补丁在 14 天内完成安装A.8.8每月漏洞扫描报告
关闭所有重大不符合项超过 90 天仍未关闭的重大不符合项数量为零条款 10.1每月审查不符合项登记册
按计划开展内部审计100% 的计划审计按时完成条款 9.2跟踪审计方案的完成情况
提升供应商安全合规水平每年对所有关键供应商进行评估A.5.19, A.5.22供应商评估登记册

将目标与其他 ISMS 要素关联

信息安全目标并非孤立存在,而是与 ISMS 的多个其他要素相互关联:

  • 信息安全策略:目标必须与策略保持一致。每个目标都应能追溯到某项策略声明或承诺。
  • 风险处置计划:目标通常源于风险处置决策。例如,如果某项风险处置要求实施 MFA,则可以通过“实现 100% MFA 覆盖”这一目标来跟踪其实施情况。
  • 管理评审:目标进展是管理评审(条款 9.3)的必要输入。请汇报所有目标的状态,并重点指出存在风险或未达成的目标。
  • 内部审计:审计师会核实目标是否受到监视,以及是否存在衡量数据。没有进展或缺少衡量证据的目标将被标记出来。
  • 持续改进:未达成的目标可为持续改进过程(条款 10.2)提供输入。请分析未达到目标值的原因,并调整方法。

分步指南:设置目标

第 1 步:审查您的安全策略

在创建目标之前,请审查您的信息安全策略,确定目标应支持的承诺和战略方向。每个目标都应明确支持一项或多项策略声明。

第 2 步:审查风险处置的输出

检查您的风险处置计划,找出可以表述为可衡量目标的处置行动。例如,一项要求对静态数据进行加密的处置措施,可以转化为一个目标值为 100% 覆盖的目标。

第 3 步:创建目标

为每个目标点击添加目标。输入标题和可衡量目标,并将其关联到相关的条款或控制措施编号。确保每个目标都遵循 SMART 原则。

第 4 步:分配职责和日期

为每个目标设置负责人(个人或团队)和目标日期。确保负责方拥有实现目标所需的权限和资源。

第 5 步:定义衡量方法

为每个目标指定衡量进展的方式,可能包括系统报告、人工审查、调查或审计结果。请将其记录在衡量方法字段中。

第 6 步:监视和更新

定期审查每个目标,并随着工作推进更新其状态。使用状态下拉菜单将目标从“活动中”改为“已达成”;如果目标日期已过但仍未达到目标值,则改为“未达成”。在每次管理评审中汇报目标状态。

监视与报告

对目标进行有效监视包括:

  • 定期衡量:按照衡量方法中规定的频率(每月、每季度等)收集衡量数据
  • 趋势分析:跟踪您是在逐步接近还是偏离目标值。及早预警可让您在目标日期之前采取纠正措施。
  • 管理评审输入:条款 9.3 要求考虑目标的实现程度。请准备一份摘要,列出:目标总数、已达成、活动中(按计划推进)、活动中(存在风险)、未达成和已取消的数量。
  • 纠正措施:对于标记为“未达成”的目标,请调查根本原因,然后为该目标设定新的目标值进行修订,或通过不符合项流程创建纠正措施。
💡
请同时设定短期目标和长期目标。短期目标(3-6 个月)可以展示快速成效并保持推进势头。长期目标(12 个月以上)用于实现战略性的安全改进。建议任何时候都保持 5-10 个活动中的目标:目标过多会分散精力,过少则说明目标不够进取。