نحوه دریافت ISO 27001
نحوه دریافت ISO 27001 برای سازمان هایی اهمیت دارد که امنیت اطلاعات، حفاظت از داده ها و مدیریت ریسک های سایبری را در اولویت قرار می دهند. استاندارد ISO/IEC 27001:2022 الزامات سیستم مدیریت امنیت اطلاعات را مشخص می کند و سازمان را برای شناسایی، ارزیابی و کنترل ریسک های امنیت اطلاعات راهنمایی می کند. استاندارد برای سازمان های مختلف با اندازه و نوع فعالیت متفاوت کاربرد دارد و بر ایجاد، اجرا، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات تمرکز دارد.
نحوه دریافت ISO 27001 فقط به تهیه چند فرم و دستورالعمل محدود نیست. سازمان ابتدا محدوده سیستم مدیریت امنیت اطلاعات را مشخص می کند. سپس دارایی های اطلاعاتی، تهدیدها و ریسک ها را بررسی می کند. پس از تحلیل ریسک، کنترل های مناسب را انتخاب می کند و برای اجرای کنترل ها برنامه مشخصی در نظر می گیرد. مستندات، آموزش کارکنان، ارزیابی عملکرد، ممیزی داخلی و بازنگری مدیریت نیز بخش مهم مسیر هستند. در پایان، سازمان با انتخاب یک مرجع صدور گواهینامه مناسب، برای ممیزی رسمی آماده می گردد. برنامه ریزی دقیق در شروع مسیر، هزینه های اضافی و دوباره کاری را کاهش می دهد.
نحوه دریافت ISO 27001 را با مرکز سامان کاران به شماره تلفن 22074884-021 تجربه کنید. همچنین برای کسب اطلاعات بیشتر در مورد دریافت و اخذ گواهینامه ایزو 27001 با شماره 09351049626 در هر پیام رسانی چت نمایید. اخذ گواهینامه ISO 22000 و ایزو 9001 معتبر و قابل استعلام و فوری را با سامان کاران تجربه نمایید.
مراحل اجرای سیستم مدیریت امنیت اطلاعات
سیستم مدیریت امنیت اطلاعات یا ISMS هسته اصلی ISO 27001 را تشکیل می دهد. سازمان باید سیستم را متناسب با شرایط واقعی خود طراحی کند. اجرای یک الگوی آماده بدون توجه به ساختار سازمان، معمولا نتیجه مطلوبی ایجاد نمی کند. استاندارد ISO/IEC 27001 بر مدیریت ریسک و ایجاد یک سیستم متناسب با نیازهای سازمان تاکید دارد.
در شروع کار، مدیریت ارشد باید مسئولیت امنیت اطلاعات را مشخص کند. منابع لازم نیز باید در اختیار تیم اجرایی قرار گیرد. سپس محدوده ISMS مشخص می گردد. محدوده می تواند یک شرکت، یک واحد، یک مرکز داده، یک شعبه یا مجموعه ای از فرآیندهای مشخص را در بر بگیرد.
پس از تعیین محدوده، سازمان وضعیت فعلی خود را بررسی می کند. تحلیل شکاف به تیم اجرایی کمک می کند فاصله میان شرایط موجود و الزامات ISO 27001 را بشناسد. نتیجه تحلیل شکاف، برنامه اجرایی دقیق تری ایجاد می کند.
برنامه اجرایی
- مدیریت ارشد اهداف امنیت اطلاعات را با اهداف تجاری سازمان هماهنگ می کند.
- مسئول سیستم مدیریت امنیت اطلاعات وظایف تیم اجرایی را مشخص می کند.
- تیم فناوری اطلاعات وضعیت زیرساخت ها، شبکه ها، سامانه ها و دسترسی ها را بررسی می کند.
- واحد منابع انسانی مسئولیت های امنیت اطلاعات کارکنان را در فرآیندهای کاری مشخص می کند.
- واحدهای مختلف سوابق و اطلاعات مرتبط با فرآیندهای خود را در اختیار تیم ISMS قرار می دهند.
- سازمان شاخص های مناسب برای سنجش عملکرد سیستم مدیریت امنیت اطلاعات تعیین می کند.
- تیم اجرایی برنامه آموزش و افزایش آگاهی کارکنان را متناسب با نقش افراد تنظیم می کند.
در چنین مسیری، استفاده از تجربه یک مجموعه مشاوره ای مانند سامان کاران (22074884 – 021) می تواند به سازمان کمک کند الزامات استاندارد را با فرآیندهای واقعی خود هماهنگ کند. نقش مشاور باید بر انتقال دانش، کاهش خطا و ایجاد مسیر اجرایی منظم تمرکز داشته باشد، نه تولید اسناد غیرکاربردی.
شناسایی الزامات امنیت اطلاعات سازمان
ISO 27001 سازمان را به ایجاد یک سیستم مدیریت امنیت اطلاعات متناسب با شرایط خود ملزم می کند. بندهای 4 تا 10 استاندارد، الزامات اصلی سیستم مدیریت را مشخص می کنند و سازمان هنگام ادعای انطباق نمی تواند هیچ یک از الزامات مربوط به بندهای مذکور را کنار بگذارد.
شناخت الزامات باید قبل از تدوین مستندات انجام گردد. تیم اجرایی ابتدا باید فعالیت های سازمان، طرف های ذینفع، الزامات قانونی و قراردادی و شرایط داخلی و خارجی موثر بر امنیت اطلاعات را بررسی کند.
در مرحله بعد، سازمان دامنه ISMS را تعیین می کند. تعیین دامنه دقیق اهمیت زیادی دارد. دامنه بیش از حد گسترده می تواند حجم کار و هزینه را افزایش دهد. دامنه بیش از حد محدود نیز ممکن است نیازهای واقعی کسب و کار را پوشش ندهد.
الزامات کلیدی
- سازمان باید زمینه فعالیت، مسائل داخلی و خارجی و نیازهای طرف های ذینفع مرتبط با امنیت اطلاعات را بررسی کند.
- مدیریت ارشد باید خط مشی امنیت اطلاعات را تعیین و مسئولیت های مرتبط را مشخص کند.
- سازمان باید ریسک ها و فرصت های مرتبط با سیستم مدیریت امنیت اطلاعات را بررسی کند.
- سازمان باید اهداف امنیت اطلاعات را مشخص کند و برای دستیابی به اهداف برنامه اجرایی داشته باشد.
- سازمان باید منابع، شایستگی، آگاهی و ارتباطات مورد نیاز سیستم مدیریت را مدیریت کند.
- سازمان باید فرآیندهای لازم برای برنامه ریزی، اجرا و کنترل فعالیت های امنیت اطلاعات را مدیریت کند.
- سازمان باید عملکرد ISMS را پایش و ارزیابی کند و نتایج ارزیابی را در تصمیم های مدیریتی به کار گیرد.
- سازمان باید برای رفع عدم انطباق ها اقدام اصلاحی انجام دهد و سیستم را به شکل مستمر بهبود دهد.
در کنار الزامات بندهای اصلی، Annex A نیز نقش مهمی در طراحی کنترل های امنیت اطلاعات دارد. نسخه 2022 استاندارد، ساختار کنترل های امنیت اطلاعات را نسبت به نسخه قدیمی تغییر داده و کنترل ها را در چهار حوزه کلی سازمانی، افراد، فیزیکی و فناوری دسته بندی می کند. انتخاب کنترل ها باید بر پایه نتایج ارزیابی ریسک و نیازهای سازمان انجام گیرد.
برای نمونه، یک شرکت نرم افزاری ممکن است تمرکز بیشتری بر کنترل دسترسی، امنیت توسعه نرم افزار، مدیریت آسیب پذیری، پشتیبان گیری و امنیت خدمات ابری داشته باشد. یک شرکت تولیدی ممکن است علاوه بر سامانه های اطلاعاتی، تجهیزات صنعتی و ارتباط میان سیستم های عملیاتی و فناوری اطلاعات را نیز در محدوده خود قرار دهد.
بنابراین، نحوه دریافت ISO 27001 برای هر سازمان یک مسیر کاملا یکسان ندارد. چارچوب استاندارد ثابت است، اما روش اجرا باید با اندازه سازمان، نوع فعالیت، ساختار فناوری و سطح ریسک هماهنگ باشد.

تحلیل شکاف و بررسی وضعیت امنیت اطلاعات
تحلیل شکاف یکی از مهم ترین مراحل پیش از پیاده سازی ISO 27001 است. در تحلیل شکاف، وضعیت فعلی سازمان با الزامات استاندارد مقایسه می گردد. هدف، پیدا کردن نقاط قوت، ضعف، ریسک های مهم و اقدام های مورد نیاز برای رسیدن به سطح آمادگی مناسب است.
تیم ارزیابی باید شواهد واقعی سازمان را بررسی کند. صرفا پرسش از مدیر فناوری اطلاعات برای تحلیل شکاف کافی نیست. سیاست ها، قراردادها، گزارش های پشتیبان گیری، سوابق آموزش، فهرست دارایی ها، گزارش رخدادها، مجوزهای دسترسی، روش های مدیریت تغییر و سایر شواهد مرتبط باید بررسی شوند.
پس از تحلیل، سازمان می تواند برای هر شکاف اولویت تعیین کند. ریسک های مهم باید اولویت بالاتری نسبت به موارد کم اهمیت داشته باشند. همچنین اجرای همزمان همه اقدامات، همیشه بهترین روش نیست. سازمان می تواند بر اساس سطح ریسک و منابع موجود، برنامه اجرایی مرحله بندی شده ایجاد کند.
خروجی تحلیل شکاف
- تیم ارزیابی فاصله میان وضعیت فعلی سازمان و الزامات ISO 27001 را مشخص می کند.
- مسئولان سازمان نقاط ضعف مهم در فرآیندهای امنیت اطلاعات را شناسایی می کنند.
- تیم امنیت اطلاعات ریسک های دارای اولویت بالاتر را مشخص می کند.
- سازمان برای رفع هر شکاف مسئول مشخص و زمان بندی مناسب تعیین می کند.
- مدیران منابع مورد نیاز برای اجرای اقدامات اصلاحی را بر اساس اولویت اختصاص می دهند.
- تیم اجرایی وضعیت پیشرفت اقدامات را در جلسات دوره ای بررسی می کند.
تحلیل شکاف همچنین برای تعیین میزان آمادگی سازمان جهت ممیزی اهمیت دارد. اگر سازمان بدون شناخت نقاط ضعف وارد ممیزی گردد، احتمال بروز عدم انطباق افزایش پیدا می کند.
در پروژه های مشاوره ISO 27001، تحلیل شکاف معمولا یکی از نخستین فعالیت های تخصصی محسوب می گردد. سامان کاران (22074884 – 021) نیز در چنین پروژه هایی می تواند با بررسی شرایط سازمان، مسیر اجرایی و مستنداتی متناسب با دامنه تعیین شده پیشنهاد دهد. چنین رویکردی کمک می کند سازمان از تولید اسناد غیرضروری فاصله بگیرد و روی کنترل های دارای ارزش واقعی تمرکز کند.
بیانیه کاربردپذیری و انتخاب کنترل های امنیتی
Statement of Applicability یا بیانیه کاربردپذیری یکی از اسناد مهم در سیستم مدیریت امنیت اطلاعات است. سازمان در این سند کنترل های امنیتی مرتبط با دامنه خود را بررسی می کند و مبنای انتخاب یا عدم انتخاب کنترل ها را توضیح می دهد.
انتخاب کنترل نباید به شکل سلیقه ای انجام گردد. سازمان ابتدا ریسک های امنیت اطلاعات را ارزیابی می کند. سپس گزینه های مناسب برای کاهش ریسک را مشخص می کند. در ادامه، کنترل های مرتبط با ریسک ها و نیازهای سازمان در بیانیه کاربردپذیری قرار می گیرند.
کنترل های امنیتی
- سازمان کنترل های مرتبط با ریسک های شناسایی شده را بررسی و برای هر انتخاب دلیل مشخص ارائه می کند.
- تیم امنیت اطلاعات کنترل های مورد نیاز برای مدیریت دسترسی کاربران را متناسب با سطح ریسک تعیین می کند.
- سازمان برای حفاظت از اطلاعات حساس، روش های مناسب طبقه بندی و نگهداری اطلاعات را مشخص می کند.
- تیم فناوری اطلاعات کنترل های مربوط به پشتیبان گیری، ثبت رخداد، آسیب پذیری و امنیت شبکه را بررسی می کند.
- واحد منابع انسانی کنترل های مرتبط با استخدام، تغییر سمت و خروج کارکنان را در فرآیندهای خود لحاظ می کند.
- سازمان کنترل های امنیت فیزیکی مرتبط با دفاتر، اتاق سرور و تجهیزات حساس را ارزیابی می کند.
- تیم مدیریت تامین کنندگان، الزامات امنیت اطلاعات را در روابط قراردادی و خدمات برون سپاری بررسی می کند.
در نسخه 2022، Annex A شامل 93 کنترل در چهار موضوع اصلی است. با وجود اهمیت Annex A، هدف سازمان نباید اجرای کورکورانه همه کنترل ها باشد. منطق استاندارد بر مدیریت ریسک و انتخاب کنترل های مناسب برای شرایط سازمان است.
بیانیه کاربردپذیری همچنین ارتباط میان ریسک ها، کنترل ها و تصمیم های سازمان را شفاف می کند. ممیز هنگام بررسی سیستم، باید بتواند ارتباط منطقی میان ارزیابی ریسک و کنترل های انتخاب شده را مشاهده کند.
در نحوه دریافت ISO 27001، کیفیت بیانیه کاربردپذیری اهمیت زیادی دارد. یک سند کلی و کپی شده ارزش زیادی ندارد. بیانیه کاربردپذیری باید با فرآیندهای واقعی، فناوری مورد استفاده و ریسک های واقعی سازمان هماهنگ باشد.
نحوه دریافت ISO 27001 را با مرکز سامان کاران به شماره تلفن 22074884-021 تجربه کنید. همچنین برای کسب اطلاعات بیشتر در مورد دریافت و اخذ گواهینامه ایزو 27001 با شماره 09351049626 در هر پیام رسانی چت نمایید. اخذ گواهینامه معتبر و قابل استعلام و فوری را با سامان کاران تجربه نمایید.
مدیریت ریسک های امنیت اطلاعات و تدوین برنامه کنترل
مدیریت ریسک قلب سیستم مدیریت امنیت اطلاعات است. سازمان باید بداند چه دارایی هایی برای فعالیت خود اهمیت دارند، چه تهدیدهایی آنها را تهدید می کنند و در صورت وقوع حادثه چه پیامدی ایجاد می گردد.
فرآیند مدیریت ریسک معمولا با شناسایی دارایی ها آغاز می گردد. اطلاعات مشتریان، اطلاعات کارکنان، قراردادها، اطلاعات مالی، نرم افزارها، سرورها، پایگاه های داده، تجهیزات شبکه و اطلاعات تجاری می توانند در فهرست دارایی های سازمان قرار گیرند.
پس از شناسایی دارایی ها، تهدیدها و آسیب پذیری ها بررسی می شوند. سپس سازمان احتمال وقوع و پیامد هر ریسک را ارزیابی می کند. روش امتیازدهی باید از قبل مشخص باشد تا نتایج ارزیابی ثبات بیشتری داشته باشند.
برنامه کنترل ریسک
- تیم امنیت اطلاعات دارایی های مهم سازمان را شناسایی و مالک هر دارایی را مشخص می کند.
- مسئولان فرآیندها تهدیدهای مرتبط با دارایی های تحت اختیار خود را بررسی می کنند.
- تیم ارزیابی احتمال وقوع و پیامد هر ریسک را بر اساس روش مصوب سازمان محاسبه می کند.
- مدیریت سازمان ریسک های مهم را برای اقدام فوری در اولویت قرار می دهد.
- تیم اجرایی برای ریسک های قابل قبول و غیرقابل قبول تصمیم مشخص اتخاذ می کند.
- سازمان برای ریسک های نیازمند اقدام، برنامه درمان ریسک تدوین می کند.
- مسئول هر اقدام، زمان اجرا و روش پایش نتیجه در برنامه ریسک مشخص می گردد.
- تیم امنیت اطلاعات پس از اجرای کنترل ها، سطح ریسک باقی مانده را دوباره بررسی می کند.
گزینه های برخورد با ریسک می توانند شامل کاهش ریسک، پذیرش ریسک، اجتناب از ریسک یا انتقال ریسک باشند. انتخاب روش مناسب به شرایط سازمان و سطح ریسک بستگی دارد.
برای مثال، اگر یک سازمان ریسک دسترسی غیرمجاز به اطلاعات حساس را بالا ارزیابی کند، می تواند کنترل هایی مانند احراز هویت چندعاملی، محدودسازی سطح دسترسی، بازبینی دوره ای مجوزها و ثبت رویدادهای دسترسی را در برنامه درمان ریسک قرار دهد.
آمادگی سازمان برای ممیزی گواهینامه ISO 27001
پس از اجرای ISMS، سازمان باید برای ممیزی آماده گردد. ممیزی داخلی و بازنگری مدیریت در مرحله آمادگی اهمیت زیادی دارند. سازمان باید قبل از حضور مرجع صدور گواهینامه، عملکرد سیستم را از داخل ارزیابی کند.
ممیزی داخلی فقط برای پیدا کردن ایراد انجام نمی گیرد. ممیزی داخلی به سازمان کمک می کند بفهمد فرآیندهای امنیت اطلاعات در عمل تا چه اندازه با الزامات و روش های داخلی هماهنگ هستند.
بازنگری مدیریت نیز فرصتی برای بررسی عملکرد کلی سیستم است. مدیریت باید نتایج ممیزی، وضعیت اهداف، ریسک ها، فرصت های بهبود، عملکرد کنترل ها و نیازهای منابع را بررسی کند.
در مرحله بعد، سازمان مرجع صدور گواهینامه را انتخاب می کند. اعتبار مرجع اهمیت زیادی دارد. اگر هدف سازمان دریافت گواهینامه با اعتبار بین المللی باشد، بررسی وضعیت اعتباردهی و دامنه فعالیت مرجع صدور اهمیت ویژه ای دارد.
ممیزی صدور گواهینامه معمولا در دو مرحله انجام می گیرد. Stage 1 روی آمادگی و مستندات سیستم تمرکز دارد و Stage 2 اجرای واقعی و اثربخشی سیستم را بررسی می کند. منابع تخصصی ممیزی ISO 27001 نیز همین ساختار دو مرحله ای را برای فرآیند صدور گواهینامه توضیح می دهند.
آمادگی ممیزی
- سازمان باید دامنه ISMS را پیش از ممیزی به شکل روشن و قابل دفاع مشخص کند.
- تیم اجرایی باید مستندات اصلی سیستم مدیریت امنیت اطلاعات را بررسی و نسخه های معتبر را کنترل کند.
- سازمان باید سوابق ارزیابی ریسک و برنامه درمان ریسک را برای ارائه به ممیز آماده نگه دارد.
- تیم امنیت اطلاعات باید بیانیه کاربردپذیری و منطق انتخاب کنترل ها را به صورت شفاف توضیح دهد.
- سازمان باید سوابق ممیزی داخلی و بازنگری مدیریت را در دسترس قرار دهد.
- کارکنان باید وظایف خود در زمینه امنیت اطلاعات را بشناسند و بتوانند درباره فعالیت های مرتبط توضیح دهند.
- مسئولان فرآیندها باید شواهد اجرای کنترل ها را برای دوره مناسب نگهداری کنند.
Stage 1 معمولا روی ساختار سیستم، دامنه، مستندات، ارزیابی ریسک و میزان آمادگی تمرکز دارد. Stage 2 وارد جزئیات اجرای سیستم می گردد و ممیز از طریق مصاحبه، بررسی سوابق، مشاهده فرآیندها و نمونه گیری از شواهد، عملکرد واقعی ISMS را ارزیابی می کند.
اگر ممیزی عدم انطباق نشان دهد، سازمان باید علت را بررسی کند و اقدام اصلاحی مناسب انجام دهد. نوع و شدت عدم انطباق بر تصمیم ممیز و روند صدور گواهینامه اثر دارد. سازمان نباید صرفا به بستن یک مورد ظاهری توجه کند. رفع علت اصلی، اهمیت بیشتری دارد.
در مسیر نحوه دریافت ISO 27001، آمادگی کارکنان نیز اهمیت زیادی دارد. ممیز ممکن است از کارشناس منابع انسانی درباره فرآیند خروج کارکنان، از مدیر فناوری اطلاعات درباره مدیریت دسترسی و از کاربران درباره نحوه گزارش رخداد امنیتی سوال کند.
بنابراین، آموزش کارکنان باید بر نقش واقعی افراد تمرکز کند. حفظ کردن متن استاندارد برای کارمند ارزش زیادی ندارد. فرد باید بداند در شرایط کاری خود چه مسئولیتی دارد و هنگام وقوع رخداد چه اقدامی انجام دهد.
هزینه، مدت زمان و اعتبار گواهینامه ISO 27001
هزینه ISO 27001 عدد ثابت و یکسانی برای همه سازمان ها ندارد. اندازه سازمان، تعداد کارکنان، تعداد سایت ها، پیچیدگی فرآیندها، حجم فناوری اطلاعات، دامنه ISMS، میزان آمادگی اولیه و نوع مرجع صدور روی هزینه اثر می گذارند.
هزینه پروژه می تواند شامل مشاوره، تحلیل شکاف، آموزش، تدوین و اصلاح مستندات، اجرای کنترل ها، ممیزی داخلی و هزینه ممیزی مرجع صدور باشد. اگر سازمان زیرساخت های امنیتی ضعیفی داشته باشد، هزینه اجرای کنترل های فنی نیز باید جداگانه بررسی گردد.
عوامل هزینه و زمان
- سازمان های بزرگ معمولا به دلیل تعداد بیشتر فرآیندها و کارکنان، زمان و منابع بیشتری برای اجرای ISMS نیاز دارند.
- دامنه گسترده سیستم مدیریت امنیت اطلاعات می تواند حجم ارزیابی ریسک، مستندات و شواهد را افزایش دهد.
- وجود زیرساخت مناسب امنیت اطلاعات می تواند بخشی از هزینه های اجرایی پروژه را کاهش دهد.
- ضعف در مدیریت دسترسی، پشتیبان گیری یا مدیریت رخداد می تواند نیاز به اقدامات فنی بیشتری ایجاد کند.
- انتخاب مرجع صدور و تعداد روزهای ممیزی نیز در هزینه نهایی نقش دارد.
- استفاده از مشاور متخصص می تواند با کاهش دوباره کاری، زمان اجرای پروژه را کنترل کند.
- آموزش کارکنان باید متناسب با سطح مسئولیت افراد طراحی گردد تا هزینه آموزش هدفمند باقی بماند.
پس از موفقیت در ممیزی، مرجع صدور گواهینامه را طبق فرآیند اعتباردهی خود صادر می کند. چرخه رایج گواهینامه ISO 27001 سه ساله است و در طول چرخه، ممیزی های مراقبتی برای بررسی استمرار انطباق انجام می گیرند. منابع تخصصی صدور گواهینامه نیز چرخه سه ساله همراه با ممیزی های مراقبتی سالانه را توضیح می دهند.
نکته مهم برای متقاضیان، تفاوت میان «دریافت گواهینامه» و «نگهداری سیستم» است. دریافت گواهینامه پایان مسیر نیست. سازمان باید سیستم مدیریت امنیت اطلاعات را در فعالیت های روزمره خود حفظ کند. تغییرات فناوری، تهدیدهای جدید، تغییر کارکنان، تغییر تامین کنندگان و تغییر فرآیندهای سازمان می توانند ریسک های تازه ایجاد کنند.
برای سازمان هایی که به دنبال یک مسیر حرفه ای و قابل دفاع هستند، سامان کاران (22074884 – 021) می تواند در بخش هایی مانند مشاوره، تحلیل وضعیت، آماده سازی مستندات و آمادگی ممیزی نقش پشتیبان داشته باشد. انتخاب روش اجرایی باید همیشه بر اساس دامنه واقعی سازمان، سطح ریسک و هدف تجاری انجام گیرد.
نحوه دریافت ISO 27001 را با مرکز سامان کاران به شماره تلفن 22074884-021 تجربه کنید. همچنین برای کسب اطلاعات بیشتر در مورد دریافت و اخذ گواهینامه ایزو 27001 با شماره 09351049626 در هر پیام رسانی چت نمایید. اخذ گواهینامه معتبر و قابل استعلام و فوری را با سامان کاران تجربه نمایید.
