ISO27001 信息管理实用规则ISO/IEC27001的前身为英国的BS7799标准,该标准由英国标准协会(BSI)于1995年2月提出,并于1995年5月修订而成的。1999年BSI重新修改了该标准。BS7799分为两个部分:BS7799-1,信息管理实施规则BS7799-2,信息管理体系规范。一部分对信息管理给出建议,供负责在其组织启动、实施或维护的人员使用;二部分说明了建立、实施和文件化信息管理体系(ISMS)的要求,规定了根据组织的需要应实施控制的要求。
ISO27001标准是为了与其他管理标准,比如ISO9000和ISO14001等相互兼容而设计的,这一标准中的编号系统和文件管理需求的设计,就是为了提供良好的兼容,使得组织可以建立起这样一套管理体系:
能够在大程度上融入这个组织正在使用的其他管理体系。组织通常会使用为其ISO9000认证或者其他管理体系认证提供认证服务,来提供ISO27001认证服务。正是因为这个缘故,在ISMS体系建立的过程中,质量管理的经验举足轻重。
但是有一点需要注意,一个组织如果没有事先有并使用何形式的管理体系,并不意味着该组织不能进行ISO27001认证。这种情况下,该组织就应当从经济利益考虑,选择一个合适的管理体系的认证来提供认证服务。认证须得到一个鉴定的委托,才能为认证组织提供认证服务,并发放认证证。大多数国都有自己的国鉴定(比如:英国UKAS),获得授于权进行ISMS认证的均记录在案。