界定信息安全管理体系 (ISMS) 的范围和背景,是实施 ISO 27001 必不可少的第一步。ISO/IEC 27001:2022 的条款 4.1、4.2 和 4.3 要求组织理解自身所处的环境,识别相关方及其要求,并正式确定 ISMS 的边界和适用性。如果范围界定不清,就无法实施有意义的控制措施、开展有效的风险评估,也无法获得认证。
范围为何重要
ISMS 范围决定了您的信息安全计划的整体边界。后续的每一项活动(风险评估、控制措施选择、内部审计、管理评审)都在您界定的范围内开展。
- 过宽:实施和维护 ISMS 的工作量会变得难以控制。风险评估变得繁杂,控制措施的实施耗时过长。
- 过窄:审计师可能会质疑 ISMS 能否切实应对信息安全风险。与范围外领域之间的接口也会变得复杂。
- 恰到好处:有效的范围涵盖一组相互关联的活动、地点和资产,而这些正是信息安全风险最为突出的地方。
三个条款
条款 4.1:理解组织及其环境
条款 4.1 要求您确定与组织宗旨相关、并影响 ISMS 实现预期结果能力的外部和内部事项。理解组织环境意味着切实分析塑造您信息安全风险格局的各种因素。“事项”一词的含义很宽泛,涵盖可能对 ISMS 产生积极或消极影响的任何因素。
条款 4.2:理解相关方的需求和期望
条款 4.2 要求您识别与 ISMS 有利害关系的各方,并确定其相关要求。这些要求可能来自法律或监管义务、合同承诺或利益相关者的期望。典型的相关方包括监管机构、客户、员工、股东、供应商和合作伙伴。
条款 4.3:确定 ISMS 的范围
条款 4.3 将 4.1 和 4.2 的输出,连同您的活动与其他组织所开展活动之间的接口和依赖关系整合在一起,最终形成 ISMS 范围声明,即对 ISMS 边界和适用性的成文描述。
Venvera 中的范围与背景页面
范围与背景页面(ISO 27001 > 范围与背景)提供一个统一的结构化表单,用于记录条款 4.1-4.3 的全部要求。页面按范围界定的各个要素划分为多个部分,并提供保存按钮,可将所有数据保存为您组织的一条范围记录。
页面布局
页面显示标题 ISMS 范围与背景,副标题为“条款 4.1-4.3:定义并维护您的 ISMS 范围”。右上角的保存按钮用于保存所有更改。
表单由七个多行文本框部分和一个用于填写相关方的动态表格组成:
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| ISMS 范围声明(条款 4.3) | 多行文本框(4 行) | 必填 | 正式的范围声明,界定 ISMS 涵盖的组织单元、地点、资产和技术 |
| 边界(物理、逻辑、组织) | 多行文本框(3 行) | 必填 | 纳入范围的物理地点、网络边界和组织单元 |
| 排除项及理由 | 多行文本框(2 行) | 可选 | 排除在范围之外的任何领域、系统或流程,以及每项排除的理由 |
| 接口与依赖关系 | 多行文本框(2 行) | 可选 | 对外部服务、共享基础设施、云服务提供商和其他组织的依赖 |
| 内部事项(条款 4.1) | 多行文本框(3 行) | 必填 | 内部因素:组织文化、治理结构、资源、现有系统、员工能力 |
| 外部事项(条款 4.1) | 多行文本框(3 行) | 必填 | 外部因素:监管环境、威胁形势、行业趋势、经济状况、地缘政治因素 |
| 适用法律法规 | 多行文本框(2 行) | 可选 | 适用于本组织的具体法律法规(例如 GDPR、NIS2、DORA、行业特定规则) |
| 相关方(条款 4.2) | 动态表格 | 必填 | 相关方列表,包括其要求以及与 ISMS 的相关性(见下文) |
相关方表格
在相关方部分,您可以动态添加、编辑和删除相关方。点击添加相关方即可新增一行。每行包含三个字段:
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| 相关方名称 | 文本输入框 | 必填 | 相关方的名称或类别(例如“金融监管机构”、“企业客户”) |
| 其要求 | 文本输入框 | 必填 | 该相关方对您的 ISMS 提出的要求(例如“GDPR 合规”、“ISO 27001 认证”、“SLA 承诺”) |
| 与 ISMS 的相关性 | 文本输入框 | 可选 | 该相关方及其要求如何影响 ISMS 的范围和设计 |
点击每行旁边的垃圾桶图标,即可将相应的相关方从列表中移除。
分步指南:界定您的 ISMS 范围
在内部事项字段中,记录影响 ISMS 的内部因素:组织结构、治理模式、资源和预算、现有系统、员工能力以及安全文化。描述要具体,例如:“采用混合办公模式,60% 的员工远程办公,给物理安全控制措施带来挑战。”
在外部事项字段中,记录外部因素:监管环境、威胁形势、市场状况、供应链依赖以及地缘政治因素。例如:“须遵守 DORA 和欧洲中央银行 (ECB) 的监管期望。针对金融行业的勒索软件威胁日益加剧。”
在适用法律法规字段中,列出适用的法律:GDPR、NIS2、DORA、行业特定法规以及国家层面的实施立法。
点击添加相关方,逐一添加每个相关方,并填写其名称、要求以及与 ISMS 的相关性。
在边界字段中,描述物理边界(办公室、数据中心)、逻辑边界(网段、云环境)和组织边界(部门、业务单元)。
在排除项及理由字段中,列出所有排除在范围之外的内容及其理由。只有在不影响确保信息安全符合性的能力时,才允许进行排除。
在接口与依赖关系字段中,记录范围内与范围外领域之间的关联:共享基础设施、云服务提供商、外包流程。
在 ISMS 范围声明字段中,撰写一份简明的声明,写明 ISMS 涵盖的组织、业务活动、地点、信息资产和监管驱动因素。
点击保存以保存所有数据。与高级管理层一起评审,并按照条款 7.5 将其作为成文信息正式批准。
内部事项示例
以下示例说明了不同行业的组织可能记录的内部事项类型:
| 类别 | 内部事项示例 |
|---|---|
| 治理 | 董事会的网络安全专业知识有限;CISO 向 CTO 汇报,而非直接向董事会汇报;风险偏好尚未正式界定 |
| 资源 | 3 人的安全团队支持 500 名员工;安全工具预算有限;专业技能依赖外部顾问 |
| 技术 | 遗留系统运行着已停止支持的操作系统;横跨 AWS 和 Azure 的混合云环境;近期已将 ERP 迁移到 SaaS |
| 文化 | 工程文化浓厚,但安全意识参差不齐;市场部门存在影子 IT 行为;没有正式的安全倡导者计划 |
| 运营 | 跨三个时区的 24/7 运营;允许 BYOD 的混合办公策略;与其他租户共用办公空间 |
外部事项示例
| 类别 | 外部事项示例 |
|---|---|
| 监管 | GDPR 执法力度加大,罚款金额提高;DORA 合规截止期限临近;NIS2 尚待转化为国内法 |
| 威胁形势 | 针对本行业的勒索软件攻击同比增长 40%;供应链攻击(例如 SolarWinds 式攻击)带来新的风险途径 |
| 市场 | 客户在采购中越来越多地要求 ISO 27001 认证;竞争对手已获得认证,带来竞争压力 |
| 技术 | AI/ML 的快速普及带来新的数据处理风险;对云服务的依赖日益加深,使风险集中于主要服务提供商 |
| 地缘政治 | 国际客户提出数据主权要求;制裁影响技术采购;国家支持的威胁行为者以本行业为攻击目标 |
相关方常见示例
| 相关方 | 典型要求 | 与 ISMS 的相关性 |
|---|---|---|
| 监管机构(例如 ICO、BaFin) | 遵守数据保护法律、事件通知 | 推动控制措施的选择和事件管理程序的制定 |
| 客户 | 数据保护、ISO 27001 认证、合同 SLA、审计权 | 界定纳入范围的资产类别;推动认证时间表 |
| 员工 | 个人数据保护、清晰的安全策略、充分的培训 | 影响意识计划和可接受使用策略的制定 |
| 董事会 / 股东 | 有效的风险管理、法律合规、声誉保护 | 影响风险偏好和管理评审的频率 |
| 供应商和合作伙伴 | 安全的数据交换、合同中的安全要求 | 推动供应商安全计划 (A.5.19-A.5.22) |
| 保险机构 | 安全控制措施的证据、事件报告 | 可能影响最低控制措施要求 |
撰写有效的范围声明
范围声明是本页面最重要的输出。它应当清晰(任何人都能理解涵盖哪些内容)、完整(提及单元、地点、活动和资产)、边界明确(清晰的边界可防止范围蔓延),并且理由充分(排除项有成文的理由)。
范围声明示例
“ISMS 范围涵盖由 [公司] 在 [地点] 运营的 [产品/服务] 的设计、开发和交付,包括以下部门中支持这些活动的所有信息资产、人员、流程和技术:[列表]。边界包括位于 [地址] 的公司网络、位于 [服务提供商/区域] 的云基础设施以及远程办公环境。排除项:[排除项及理由]。ISMS 应对相关方的要求(条款 4.2)以及适用的法律义务。”