ISO已為信息安全管理體系標準預留了ISO/IEC 27000系列編號,類似于質量管理體系的ISO9000系列和環境管理體系的ISO14000系列標準。
規劃的ISO27000系列包含下列標準
ISO 27000 原理與術語Principles and vocabulary
ISO 27001 信息安全管理體系—要求 ISMS Requirements (以BS 7799-2為基礎)
ISO 27002 信息技術—安全技術—信息安全管理實踐規范 (ISO/IEC 17799:2005)
ISO 27003 信息安全管理體系—實施指南ISMS Implementation guidelines
ISO 27004 信息安全管理體系—指標與測量ISMS Metrics and measurement
ISO 27005 信息安全管理體系—風險管理ISMS Risk management
ISO 27006 信息安全管理體系—認證機構的認可要求ISMS Requirements for the accreditation of bodies providing certification
ISO 27007 信息技術-安全技術-信息安全管理體系審核員指南
Information technology_Security techniques_ISMS auditor guidelines
其中ISO27001:2005 的最終標準草案(FDIS)已經在2005年7月發布,預計在2005年底或2006年初作為正式國際標準發布。
截至2006年5月18日,ISO/IEC JTC1/SC27/WG1正在制定中的標準包括5個,分別是:
ISO/IEC 27000
ISO/IEC 27000(Information security management system fundamentals and vocabulary 信息安全管理體系基礎和術語),屬于A類標準。ISO/IEC 27000提供了ISMS標準族中所涉及的通用術語及基本原則,是ISMS標準族中最基礎的標準之一。ISMS標準族中的每個標準都有“術語和定義”部分,但不同標準的術語間往往缺乏協調性,而ISO/IEC27000則主要用于實現這種協調。
ISO/IEC 27000目前處于WD(工作組草案)階段,正在SC27內研究并征求意見。
ISO/IE 27003
ISO/IEC27003(Information security management system implementation guidance 信息安全管理體系實施指南),屬于C類標準。ISO/IEC27003為建立、實施、監視、評審、保持和改進符合ISO/IEC27001的ISMS提供了實施指南和進一步的信息,使用者主要為組織內負責實施ISMS的人員。
該標準給出了ISMS實施的關鍵成功因素,實施過程依照ISO/IEC27001要求的PDCA模型進行,并進一步介紹了各個階段的活動內容及詳細實施指南。
ISO/IEC 27003也處在WD階段,正在SC27內研究并征求意見。
ISO/IEC 27004
ISO/IEC27004(Information security management measurements 信息安全管理測量),屬于C類標準。該標準主要為組織測量信息安全控制措施和ISMS過程的有效性提供指南。
該標準將測量分為兩個類別:有效性測量和過程測量,列出了多種測量方法,例如調查問卷、觀察、知識評估、檢查、二次執行、測試(包括設計測試和運行測試)以及抽樣等。
該標準定義了ISMS的測量過程:首先要實施ISMS的測量,應定義選擇測量措施,同時確定測量的對象和驗證準則,形成測量計劃;實施ISMS測量的過程中,應定義數據的收集、分析和報告程序并評審、批準提供資源以支持測量活動的開展;在ISMS的檢查和處置階段,也應對測量措施加以改進,這就要求首先定義測量過程的評價準則,對測量過程加以監控,并定期實施評審。
該標準已經處于CD(委員會草案)階段,預計將于2008年完成。
ISO/IEC 27005
ISO/IEC27005(Information security risk management 信息安全風險管理),屬于C類標準。該標準給出了信息安全風險管理的指南,其中所描述的技術遵循ISO/IEC27001中的通用概念、模型和過程。
該標準介紹了一般性的風險管理過程,并重點闡述了風險評估的幾個重要環節,包括風險評估、風險處理、風險接受等。在標準的附錄中,給出了資產、影響、脆弱性以及風險評估的方法,并列出了常見的威脅和脆弱性。最后還給出了根據不同通信系統以及不同安全問題和威脅選擇控制措施的方法。
目前該標準處于Final CD(最終委員會草案)階段。
ISO/IEC 27006
ISO/IEC27005(Requirements for the accreditation of bodies providing certification of information security management systems 信息安全管理體系認證機構的認可要求),屬于D類標準。該標準的主要內容是對從事ISMS認證的機構提出了要求和規范,或者說它規定了一個機構“具備怎樣的條件就可以從事ISMS認證業務”。
目前該標準處于Final CD(最終委員會草案)階段。