

热门搜索:
Level 1–安全政策手冊為管理架構的摘要,其中包括了資訊安全政策和控制措施目標,以及適用性聲明書中所提及已實施的控制措施。
Level 2–程序程序用來實施所要求的控制措施,描述who、what 、when 、where等安全流程和不同部門間的控制措施。
Level 3–工作指導書、檢查清單、表格等解釋特殊工作和活動的細節,以及如何完成特定的工作。包括詳細的工作指導書、表單、流程圖、服務標準和系統手冊…等。
Level 4–紀錄紀錄活動實行以符合等級1、2和3文件要求的客觀證據。可能是強制性的隱含在每個BS7799條款中。例如:機房訪客登記簿、稽核記錄和存取授權…等。
让体系运作完善,确保ISO认证证书的持续有效;
让体系符合食品现状,并根据体系要求来指导公司的实际操作过程,实现两者的有效结合;
培养出一批具备体系运作能力的人,让食品内部有可靠的体系运作人员,让体系一事不在成为公司担心和操心的累赘。
(二)提升目标
关注食品的生产操作流程,让这些过程实现效率的较大化,节约生产成本和管理成本,提升产出,降低不良率。
丰富工厂人员的生产知识,扩大他们的视野,让他们有更多的能力和想法支持到企业发展,并为生产的不断规范化提供动力。
5.1 不符合和预防措施信息来源
a) 组织内、外部审核中发现的问题;
b) 日常信息安全管理检查、监控及技术检查中指出的不符合项;
c) 突发的信息安全事件;
d) 相关方的建议或抱怨;
e) 风险评估报告。
f) 相关方的建议或抱怨;
g) 组织内外安全事件记录、事故报告、薄弱点报告;
h)
5.2 不符合项分析
各部门对本部门产生的不符合,应分析产生的原因,评价纠正预防措施的需求。
5.3 纠正预防措施
采取纠正预防措施应与问题的影响程度相适应,对于信息系统发现报告的重大安全隐患(安全薄弱点),办公室应组织有关部门进行原因分析,采取预防措施,对于以下情况的不符合应采取纠正措施:
a) 可能造成信息安全事故;
b) 可能影响顾客满意程度、造成顾客抱怨与投诉;
c) 可能影响本公司的企业形象与经济利益;
d) 可能造成生产经营业务中断。
5.4 重大事件范畴
对于信息系统的重大事件,办公室应进行原因分析,采取纠正预防措施,以下事件属于重大事件范畴:
a) 网络遭受大规模病毒攻击;
b) 组织信息资产被盗用。
5.5 纠正预防措施批准
需制定纠正预防措施时,应将不符合原因填入《不符合项报告及纠正预防报告单》,制定纠正预防措施对策,经办公室批准后予以实施。
5.6 纠正措施结果记录
实施纠正预防措施的部门应按照《不符合项报告及纠正预防报告单》要求认真执行,并将执行结果记入相应《不符合项报告及纠正预防报告单》中。
对风险应进行处理。对可接受风险,可保持已有的安全措施;如果是不可接受风险(高风险),则需要采取安全措施以降低、控制风险。
对不可接受风险,应采取新的风险处理的措施,规定风险处理方式、责任部门和时间进度,高风险应得到优先的考虑。
风险处理方式说明
标识 描述
保持 现有控制措施完全可以应付或防止此风险的发生,控制措施保持不变
控制 现有控制措施不足或没有控制措施,必须制作重新相应的对策防止此风险发生
接受 控制现有风险所花费的成本过高、**出公司随范围且风险发生的可能性较小或没有适当的解决方案,公司决定接受此风险
避免 公司放弃可能涉及此风险的行为,以**风险不会发生
转移 将风险转嫁至其他公司或第三方人员身上,公司内部不再对此风险作任何控制措施