در عصر دیجیتال امروز، اطلاعات با ارزش‌ترین دارایی هر سازمان است. استاندارد ISO/IEC 27001 معتبرترین چارچوب بین‌المللی برای مدیریت امنیت اطلاعات است که به سازمان‌ها کمک می‌کند تا ریسک‌های امنیتی را شناسایی، ارزیابی و مدیریت کنند. برخلاف تصور عمومی، این استاندارد تنها مربوط به ابزارهای IT نیست، بلکه یک رویکرد مدیریتی و سیستمی است.

۱. هدف از استاندارد ISO 27001 (چرا به آن نیاز داریم؟)
هدف اصلی این استاندارد، حفاظت از سه رکن اصلی اطلاعات یا همان مثلث CIA است:

1. محرمانگی (Confidentiality): اطمینان از اینکه اطلاعات فقط در اختیار افراد مجاز قرار می‌گیرد.
2. یکپارچگی (Integrity): اطمینان از اینکه اطلاعات در طول چرخه حیات خود، بدون تغییر غیرمجاز یا تصادفی، دقیق و کامل باقی می‌ماند.
3. در دسترس بودن (Availability): اطمینان از اینکه اطلاعات و سیستم‌ها در زمان نیاز کاربران مجاز، در دسترس باشند.

اهداف استراتژیک دیگر:
کاهش احتمال وقوع حوادث امنیتی .

افزایش اعتماد مشتریان و ذینفعان.

انطباق با قوانین و مقررات.  

ایجاد فرهنگ آگاهی امنیتی در سطح سازمان.

۲. چارچوب و ساختار استاندارد (Framework)
استاندارد ISO 27001 بر پایه رویکرد
PDCA (برنامه‌ریزی – انجام – بررسی – اقدام) بنا شده است. ساختار آن به دو بخش اصلی تقسیم می‌شود:

الف) بدنه اصلی استاندارد (Clauses 4-10)
این بخش شامل الزامات مدیریتی است که برای راه‌اندازی یک سیستم مدیریت امنیت اطلاعات (ISMS) ضروری هستند:
*موضوعات سازمان و دامنه (Scope): تعیین اینکه چه بخش‌هایی از سازمان تحت پوشش امنیت قرار می‌گیرند.
*رهبری (Leadership): تعهد مدیریت ارشد و تعیین سیاست‌های امنیت اطلاعات.
*برنامه‌ریزی (Planning): شناسایی ریسک‌ها و تعیین اهداف امنیتی.
*پشتیبانی و عملیات (Support & Operation): مدیریت منابع، دانش و اجرای کنترل‌ها.
*ارزیابی عملکرد (Performance Evaluation): ممیزی داخلی و بررسی عملکرد سیستم.
*بهبود (Improvement): اصلاح نواقص و ارتقای مداوم سیستم.

ب) ضمیمه الف (Annex A) – کنترل‌های امنیتی
این بخش شامل مجموعه‌ای از کنترل‌های عملیاتی است که سازمان باید بر اساس ارزیابی ریسک خود انتخاب کند. در نسخه جدید (2022)، این کنترل‌ها در ۴ دسته اصلی طبقه‌بندی شده‌اند:
1. کنترل‌های سازمانی (Organizational Controls): مانند سیاست‌های امنیت اطلاعات.
2. کنترل‌های انسانی (People Controls): مانند آموزش کارکنان و فرآیند استخدام.
3. کنترل‌های فیزیکی (Physical Controls): مانند امنیت محیط کار و تجهیزات.
4. کنترل‌های تکنولوژیکی (Technological Controls): مانند رمزنگاری، مدیریت دسترسی و امنیت شبکه.

 

۳. مراحل اجرای استاندارد

برای پیاده‌سازی موفق، سازمان‌ها معمولاً این مسیر ۶ مرحله‌ای را طی می‌کنند:

مرحله ۱: آماده‌سازی و تعیین محدوده
تعیین کنید که آیا می‌خواهید کل سازمان را پوشش دهید یا فقط یک بخش خاص (مثلاً مرکز داده یا بخش توسعه نرم‌افزار) را. در این مرحله، حمایت مدیریت ارشد باید به دست آید.

مرحله ۲: ارزیابی ریسک 
شناسایی دارایی‌های اطلاعاتی، تهدیدها و آسیب‌پذیری‌ها. در این مرحله باید مشخص شود که هر ریسک چقدر جدی است و احتمال وقوع آن چقدر است.

 مرحله ۳: تعیین ضوابط و تدوین
بر اساس ارزیابی ریسک، باید انتخاب کنید که کدام کنترل‌های Annex A برای شما لازم است. خروجی این مرحله، سند “بیانیه کاربرد”  است که لیست کنترل‌های انتخابی و دلایل انتخاب/عدم انتخاب آن‌ها را شامل می‌شود.

مرحله ۴: پیاده‌سازی کنترل‌ها و آموزش
اجرای سیاست‌ها و کنترل‌های انتخاب شده. از رمزنگاری گرفته تا نصب دوربین‌های مداربسته و برگزاری دوره‌های آموزشی برای کارکنان.

 مرحله ۵: ممیزی داخلی
قبل از دعوت از ممیز رسمی، سازمان باید خودش را ارزیابی کند. در این مرحله بررسی می‌شود که آیا آنچه در اسناد نوشته شده، در عمل هم اجرا می‌شود یا خیر.

مرحله ۶: ممیزی رسمی و اخذ گواهینامه
یک نهاد ثالث از سازمان بازدید می‌کند. ممیزی در دو مرحله انجام می‌شود:

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *