——明确了组织应通过实施持续改进,改进信息安全管理体系的适宜性、充分性和有效性
——持续改进可包括加强过程输出与产品和服务的一致性,以提升合规输出的水平、减少过程的变差。这是为了提高组织的绩效并为顾客和相关方带来好处
——组织应考虑分析和评价过程和管理评审的结果,以确定是否需要实施持续改进的措施。组织应考虑对改进信息安全管理体系适宜性、充分性和有效性必要的措施
——组织可考虑许多方法和工具来开展持续改进活动,包括但不限于六西格玛、精益或改善
——作为持续改进活动的成果,组织应看到产品、服务、过程的改进和管理体系绩效与有效性的改进