路径: 主页 > GB/T > 第208页 > GB/T 38631-2020
| 标准编号 | GB/T 38631-2020 (GB/T38631-2020) | | 中文名称 | 信息技术 安全技术 GB/T 22080具体行业应用 要求 | | 英文名称 | Information technology - Security techniques - Sector-specific application of GB/T 22080 - Requirements | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.040 | | 字数估计 | 14,141 | | 发布日期 | 2020-04-28 | | 实施日期 | 2020-11-01 | | 引用标准 | GB/T 22080-2016; GB/T 22081-2016; GB/T 29246-2017 | | 采用标准 | ISO/IEC 27009-2016, MOD | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 | | 范围 | 本标准规定了GB/T 22080应用于具体行业(领域、应用)时的要求。本标准解释了如何在GB/T 22080要求上包含补充要求,如何细化GB/T 22080的要求,以及如何包含GB/T 22080-2016附录A之外的控制或控制集。本标准确保补充的或细化的要求与GB/T 22080的要求不冲突。本标准适用于制定与GB/T 22080相关的具体行业标准。 |
GB/T 38631-2020: 信息技术 安全技术 GB/T 22080具体行业应用 要求
GB/T 38631-2020 英文名称: Information technology -- Security techniques -- Sector-specific application of GB/T 22080 -- Requirements
1 范围
本标准规定了 GB/T 22080应用于具体行业(领域、应用)时的要求。本标准解释了如何在
GB/T 22080要求上包含补充要求,如何细化GB/T 22080的要求,以及如何包含GB/T 22080-2016附
录A之外的控制或控制集。
本标准确保补充的或细化的要求与GB/T 22080的要求不冲突。
本标准适用于制定与GB/T 22080相关的具体行业标准。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 22080-2016 信息技术 安全技术 信息安全管理体系 要求(ISO/IEC 27001:2013,
IDT)
GB/T 22081-2016 信息技术 安全技术 信息安全控制实践指南(ISO/IEC 27002:2013,IDT)
GB/T 29246-2017 信息技术 安全技术 信息安全管理体系 概述和词汇(ISO/IEC 27000:
2016,IDT)
3 术语和定义
GB/T 29246-2017界定的以及下列术语和定义适用于本文件。
3.1
解释
在具体行业背景下对GB/T 22080要求的说明(以要求或指南的形式),该说明不会使GB/T 22080
的要求失效。
3.2
细化 r
GB/T 22080要求在具体行业的详述,该详述不会删除GB/T 22080任一要求或使其失效。
4 概述
4.1 总则
GB/T 22080规定了建立、实现、维护和持续改进信息安全管理体系的要求。这些要求是通用的,
适用于各种类型、规模或性质的机构。
注:ISO 管理体系标准的建立依据ISO/IEC 导则 第1部分 融合的JTC1补充部分(2016)。
GB/T 22081为信息安全管理实践提供了指南,考虑了机构信息安全风险环境下控制的选择、实施
和管理。该指南采用分层结构,包括章节、控制目标、控制、实现指南以及其他信息。指南是通用的,适用于各种类型、规模或性质的机构。
GB/T 22081的控制目标和控制以规范性附录形式列在 GB/T 22080-2016的附录 A 中。
GB/T 22080-2016要求机构确定信息安全风险处置选项所必需的所有控制[见6.1.3b)],并将
6.1.3b)确定的控制与附录A中的控制进行比较,并验证没有忽略必要的控制[见6.1.3c)]。
随着GB/T 22080和GB/T 22081在企业、政府机构和非营利组织中的广泛应用,需要开发针对这
些具体行业的标准,主要完成的标准包括:
---GB/T 32920,信息技术 安全技术 行业间和组织间通信的信息安全管理;
---ISO/IEC 27011,基于ISO/IEC 27002的电信组织信息安全管理指南;
---ISO/IEC 27017,基于ISO/IEC 27002的云服务信息安全控制实践指南;
---ISO/IEC 27018,可识别个人信息(PII)处理者在公有云中保护可识别个人信息的实践指南。
具体行业标准需要与信息安全管理体系要求相一致。本标准主要从以下两方面规定了相关要求:
---具体行业如何补充、细化GB/T 22080的要求或对其作出解释;
---具体行业如何补充或修改GB/T 22081的指南。
本标准假定所有来自GB/T 22080未被细化的或未作出解释的要求、所有来自GB/T 22081未被
修改的控制,将不加修改的适用于具体行业环境。
4.2 本标准结构
第5章提供要求和指南,给出如何在GB/T 22080要求上确定补充要求、细化要求或作出解释。
第6章提供要求和指南,给出如何在GB/T 22081内容上补充或修改控制目标、控制、实现指南或
其他信息。
---修改:见6.3附录A给出与GB/T 22080和(或)GB/T 22081可用于具体行业标准的模板。
依据附录A,面向医疗行业的信息安全管理体系指南示例参见附录B。
本标准使用如下概念以使GB/T 22080的要求适用于具体行业:
---补充:见5.2
---细化:见5.3
---解释:见5.4
本标准使用如下概念以使GB/T 22081的指南适用于具体行业:
---补充:见6.2
注:遵循本标准要求和指南而制定的具体行业指南不可包含在技术报告中。ISO/IEC 导则将技术报告定义为不含
要求的文档,而任一依据本标准开发的具体行业标准,特别是附录 A,都将至少包含一个最小的要求集合(见
A.2中模板的4.1)。
4.3 扩展GB/T 22080要求或GB/T 22081控制
与GB/T 22080相关的具体行业标准可以对GB/T 22080或GB/T 22081进行补充,可将信息安全
之外的要求或指南纳入具体行业之中。
示例:ISO/IEC 27018:2014附录A包含一组旨在保护可识别个人信息的控制,从而使ISO/IEC 27018的范围除信
息安全外还涵盖可识别个人信息的保护。
5 补充、细化或解释GB/T 22080要求
5.1 总则
图1阐明了如何构建与GB/T 22080相关的具体行业要求。
图1 具体行业要求的构建
5.2 补充要求
允许给出补充要求的规范。
示例:对信息安全方针有补充要求的行业,可将其补充到GB/T 22080-2016的5.2规定的要求中。
对GB/T 22080要求进行补充不应删除GB/T 22080确定的任一要求或使其失效。具体行业对
GB/T 22080要求的补充,应按照附录A给定的要求和指南进行。
5.3 细化要求
允许对GB/T 22080的要求进行细化。
注:细化不会删除GB/T 22080的任一要求或使其失效(见3.2)。
GB/T 22080要求在具体行业的细化,应按照附录A给定的要求和指南进行。
示例1:具体行业标准可能包含对GB/T 22080-2016附录 A的补充控制。在这种情况下,GB/T 22080-2016的
6.1.3c)和d)中与信息安全风险处置相关的要求,需进行细化,以包含具体行业标准中给出的补充控制。
允许给出符合GB/T 22080要求的特定方法的规范。
示例2:特定行业有规定的方法确定在具体行业管理体系范围内工作人员的能力。这一要求能细化GB/T 22080-
2016的7.2中的通用要求。
5.4 解释要求
允许对GB/T 22080的要求作出解释。
注:解释不会使GB/T 22080的任一要求失效,只是对其作出解释或将其放入具体行业背景中(见3.1)。
对GB/T 22080要求在具体行业作出解释,应按照附录A给定的要求和指南进行。
6 补充或修改GB/T 22081指南
6.1 总则
图2阐明了如何对GB/T 22081的指南进行补充和修改。
图2 具体行业指南的构建
每项控制应仅包含一个“宜”。
注:在GB/T 22080-2016中,信息安全风险处置要求组织陈述所选择的控制及其选择的合理性说明,以及对附录A
控制删减的合理性说明。在控制描述中只使用一个“宜”,可明确控制的范围。
6.2 补充指南
允许对GB/T 22081的章节、控制目标、控制、实现指南和其他信息进行补充。
对GB/T 22081补充章节、控制目标、控制、实现指南和其他信息,应按照附录A给定的要求和指
南进行。
在规定补充章节、控制目标或控制之前,制定与GB/T 22080相关具体行业标准的机构宜考虑是否
有更有效的方法来修改GB/T 22081已有内容,或是否有更有效的方法在GB/T......
|