در عصر دیجیتال امروز، اطلاعات با ارزشترین دارایی هر سازمان است. استاندارد ISO/IEC 27001 معتبرترین چارچوب بینالمللی برای مدیریت امنیت اطلاعات است که به سازمانها کمک میکند تا ریسکهای امنیتی را شناسایی، ارزیابی و مدیریت کنند. برخلاف تصور عمومی، این استاندارد تنها مربوط به ابزارهای IT نیست، بلکه یک رویکرد مدیریتی و سیستمی است.
۱. هدف از استاندارد ISO 27001 (چرا به آن نیاز داریم؟)
هدف اصلی این استاندارد، حفاظت از سه رکن اصلی اطلاعات یا همان مثلث CIA است:
1. محرمانگی (Confidentiality): اطمینان از اینکه اطلاعات فقط در اختیار افراد مجاز قرار میگیرد.
2. یکپارچگی (Integrity): اطمینان از اینکه اطلاعات در طول چرخه حیات خود، بدون تغییر غیرمجاز یا تصادفی، دقیق و کامل باقی میماند.
3. در دسترس بودن (Availability): اطمینان از اینکه اطلاعات و سیستمها در زمان نیاز کاربران مجاز، در دسترس باشند.
اهداف استراتژیک دیگر:
کاهش احتمال وقوع حوادث امنیتی .
افزایش اعتماد مشتریان و ذینفعان.
انطباق با قوانین و مقررات.
ایجاد فرهنگ آگاهی امنیتی در سطح سازمان.
۲. چارچوب و ساختار استاندارد (Framework)
استاندارد ISO 27001 بر پایه رویکرد PDCA (برنامهریزی – انجام – بررسی – اقدام) بنا شده است. ساختار آن به دو بخش اصلی تقسیم میشود:
الف) بدنه اصلی استاندارد (Clauses 4-10)
این بخش شامل الزامات مدیریتی است که برای راهاندازی یک سیستم مدیریت امنیت اطلاعات (ISMS) ضروری هستند:
*موضوعات سازمان و دامنه (Scope): تعیین اینکه چه بخشهایی از سازمان تحت پوشش امنیت قرار میگیرند.
*رهبری (Leadership): تعهد مدیریت ارشد و تعیین سیاستهای امنیت اطلاعات.
*برنامهریزی (Planning): شناسایی ریسکها و تعیین اهداف امنیتی.
*پشتیبانی و عملیات (Support & Operation): مدیریت منابع، دانش و اجرای کنترلها.
*ارزیابی عملکرد (Performance Evaluation): ممیزی داخلی و بررسی عملکرد سیستم.
*بهبود (Improvement): اصلاح نواقص و ارتقای مداوم سیستم.
ب) ضمیمه الف (Annex A) – کنترلهای امنیتی
این بخش شامل مجموعهای از کنترلهای عملیاتی است که سازمان باید بر اساس ارزیابی ریسک خود انتخاب کند. در نسخه جدید (2022)، این کنترلها در ۴ دسته اصلی طبقهبندی شدهاند:
1. کنترلهای سازمانی (Organizational Controls): مانند سیاستهای امنیت اطلاعات.
2. کنترلهای انسانی (People Controls): مانند آموزش کارکنان و فرآیند استخدام.
3. کنترلهای فیزیکی (Physical Controls): مانند امنیت محیط کار و تجهیزات.
4. کنترلهای تکنولوژیکی (Technological Controls): مانند رمزنگاری، مدیریت دسترسی و امنیت شبکه.
۳. مراحل اجرای استاندارد
برای پیادهسازی موفق، سازمانها معمولاً این مسیر ۶ مرحلهای را طی میکنند:
مرحله ۱: آمادهسازی و تعیین محدوده
تعیین کنید که آیا میخواهید کل سازمان را پوشش دهید یا فقط یک بخش خاص (مثلاً مرکز داده یا بخش توسعه نرمافزار) را. در این مرحله، حمایت مدیریت ارشد باید به دست آید.
مرحله ۲: ارزیابی ریسک
شناسایی داراییهای اطلاعاتی، تهدیدها و آسیبپذیریها. در این مرحله باید مشخص شود که هر ریسک چقدر جدی است و احتمال وقوع آن چقدر است.
مرحله ۳: تعیین ضوابط و تدوین
بر اساس ارزیابی ریسک، باید انتخاب کنید که کدام کنترلهای Annex A برای شما لازم است. خروجی این مرحله، سند “بیانیه کاربرد” است که لیست کنترلهای انتخابی و دلایل انتخاب/عدم انتخاب آنها را شامل میشود.
مرحله ۴: پیادهسازی کنترلها و آموزش
اجرای سیاستها و کنترلهای انتخاب شده. از رمزنگاری گرفته تا نصب دوربینهای مداربسته و برگزاری دورههای آموزشی برای کارکنان.
مرحله ۵: ممیزی داخلی
قبل از دعوت از ممیز رسمی، سازمان باید خودش را ارزیابی کند. در این مرحله بررسی میشود که آیا آنچه در اسناد نوشته شده، در عمل هم اجرا میشود یا خیر.
مرحله ۶: ممیزی رسمی و اخذ گواهینامه
یک نهاد ثالث از سازمان بازدید میکند. ممیزی در دو مرحله انجام میشود: