مدیریت فرایندهای کسب و کار
ISO 27001: استاندارد پیادهسازی و حسابرسی ISMS
در نظر بگیرید که سال ۲۰۲۵ است. هر روز بیش از ۴۶۵ اگزابایت داده جدید تولید میشود. ارزش بازار امنیت سایبری جهانی ۲۴۱ میلیارد دلار است. اما شما هنوز در حال ارائه خدمات مدیریت شده از یک سند با فرآیند به تاریخ ۲۰۱۹ استفاده میکنید. شک نداشته باشید، از این که به آن ارائه دهنده گواهینامه ISO 27001 اعتماد نکردهاید، پشیمان خواهید شد.
غیرقابل انکار است که بسیاری از شرکتها ISO 27001 را به عنوان نشان پرستیژ خود میدانند و استفاده از آن را برای پیادهسازی سیستم مدیریت امنیت اطلاعات (ISMS) استفاده میکنند. تردید را کنار بگذارید، زیرا که این مسئله گزینهای بسیار مفید در کسب و کار شما خواهد بود.
اصول ISO 27001:
ISO 27001 استانداردی است که برای کمک به شما در ساخت، نگهداری و بهبود مستمر سیستمهای مدیریت امنیت اطلاعات، طراحی شده است. این مهم، به عنوان یک استاندارد، از الزامات مختلفی تعیین شده که توسط سازمان بین المللی استاندارد (ISO) وضع شدهاند.
ISO یک گروه بیطرف از متخصصان بینالمللی است، بنابراین استانداردهایی که تعیین میکنند باید نوعی “بهترین عمل” جمعی را منعکس کند. از طرفی، الزامات مرتبط به هر استاندارد شامل فرآیندها و سیاستهای مختلف و ISO 27K زیر نظر این سازمان است. این موارد در بر دارنده هر عنصر فیزیکی، انطباق، مسائل فنی و سایر عناصر مربوط به مدیریت صحیح ریسکها و امنیت اطلاعات میباشد.
چرا از استاندارد استفاده کنیم؟
به عنوان یک ارائه دهنده خدمات مدیریت شده، یا یک فروشنده نرم افزار امنیت سایبری، یا مشاور یا هر زمینهای که در آن مدیریت امنیت اطلاعات برای شما مهم است، احتمالا قبلا روشی برای مدیریت زیرساختهای امنیت اطلاعات داخلی خود داشتهاید.
خواه متوجه آن شوید یا نه، شما در حال حاضر از فرایندهایی در سازمان خود استفاده میکنید. استانداردها فقط راهی برای تأیید این است که ما این روند را اغلب انجام میدهیم. در اینجا فرصتی وجود دارد تا بررسی کنیم که چگونه میتوانیم کارها را با کارآیی بیشتری انجام دهیم.
همچنین با اجرای استانداردها میتوانید خطاهای انسانی را کاهش داده و کیفیت را بهبود ببخشید، زیرا استانداردسازی به شما کمک میکند بفهمید ورودیهای شما چگونه به خروجی شما تبدیل میشوند. یا به عبارت دیگر، چگونه وقت، پول و تلاش به نتیجه نهایی مورد نظر شما تبدیل میشود.
سیستمهای مدیریت امنیت اطلاعات (ISMS)
لازم است به طور خلاصه مفهوم سیستم مدیریت امنیت اطلاعات را از نظر بگذارانیم، زیرا این سیستم اغلب به صورت غیر عادی یا غیررسمی مورد استفاده قرار میگیرد، در حالیکه در بیشتر موارد (در رابطه با ISO 27001) به چیز خاصی اشاره دارد.
اولا، توجه به این نکته مهم است که ایده سیستم مدیریت امنیت اطلاعات از ISO 27001 ناشی میشود. در بسیاری از تجزیه و تحلیلهای این مفهوم، هفت عنصر اصلی را با عنوان “هفت کلید” در نظر میگیرند که تماما با یکدیگر در ارتباط هستند.
این بدان معنی است که شما میتوانید سیستم مدیریت امنیت اطلاعات خود را با ISO 27001 بدون دردسر زیاد با سایر سیستمهای مدیریت ISO ادغام کنید، زیرا همه آنها ساختار مشترکی دارند. ISO با در نظر گرفتن یکپارچهسازی سیستمهای مدیریتی، تمام آنها را به طور عمدی اینگونه طراحی کرده است.
هفت بند اصلی ISO 27001
در اینجا هفت بند اصلی مورد نظر ISO 27001 آورده شده است، که عبارتند از:
- متن سازمان
- رهبری
- برنامهریزی
- پشتیبانی
- عمل
- سنجش عملکرد
- بهبود
البته هر یک از این بندها چندین زیر بند وجود دارد و الزامات هر یک نسبتا عمیق است. اما این ساختار کلی دامنه ISO 27001 را تشکیل میدهد.
چه کسی به ایزو ۲۷۰۰۱ نیاز دارد؟
ایزو ۲۷۰۰۱ به شرطی که یک سیستم مدیریت امنیت اطلاعات را به همراه داشته باشند، برای هر سازمان و در هر کشوری مورد استفاده قرار میگیرد. به طور مثال، صنایع زیر معمولا ISO 27001 را اجرا میکنند:
- شرکتهای توسعه دهنده نرم افزار
- شرکتهای فناوری اطلاعات و ارائه دهندگان خدمات مدیریت شده
- ارائه دهندگان فناوریهای مالی
- مخابرات
- سازمانهای دولتی
و هر سازمانی که با دادههای حساس سروکار دارد.
استاندارد چه مشکلی را حل میکند؟
کار اصلی ISO 27001 محافظت از اطلاعات حساس سازمان است. بسیاری از مردم این فرض را در نظر میگیرند که امنیت اطلاعات، توسط بخش فناوری اطلاعات تسهیل میشود اما لزوما اینگونه نیست. شما میتوانید تمام این فن آوری را به صورت جداگانه در اختیار داشته باشید.
اگر در مواردی چون فایروال، پشتیبانگیری، آنتی ویروس، مجوزها و غیره هنوز با نقض دادهها و مشکلات عملیاتی روبرو هستید، یک دلیل این امر میتواند این باشد که، مشکل شما لزوما ابزارها نیستند، بلکه بیشتر نحوه استفاده افراد (یا کارمندان) از این ابزارها، رویهها و پروتکلهای مربوطه است.
به عنوان مثال
فایروال در مقابل یک حمله از پیش طراحی شده داخلی چه فایدهای خواهد داشت؟ برای شناسایی و جلوگیری از این نوع آسیب پذیریها باید پروتکل کافی وجود داشته باشد. این اساسا همان چیزی است که ISO 27001 در مورد آن صحبت میکند. قرار دادن سیستمها برای شناسایی خطرات و جلوگیری از حوادث امنیتی.
نحوه پیادهسازی ایزو ۲۷۰۰۱
هیچ راه آسانی برای پیادهسازی استانداردهای ISO وجود ندارد. آنها استانداردهای سختگیرانه هستند که برای تسهیل کنترل کیفیت و بهبود مستمر طراحی شدهاند. اما اجازه ندهید این شما را دور نگه دارد. در سالهای اخیر، اجرای استانداردهای ISO به دلیل تغییر در نحوه ارزیابی و ممیزی الزامات، در دسترستر شده است.
اساسا، ISO به طور پیوسته در حال بازنگری و به روزرسانی استانداردهای خود بوده است تا ادغام سیستمهای مختلف مدیریتی را آسان کند و بخشی از این تغییرات، تغییر جهتگیری مبتنی بر فرآیند بوده است.
در اینجا، “مبتنی بر فرآیند” به معنای تفکر در مورد فرآیندها به عنوان یک سیستم است. جایی که نتایج یک فرآیند مهم است و به عنوان ورودی برای فرآیند دیگر در نظر گرفته میشود. این مسئله در مقابل تفکر در مورد فرآیندها به عنوان نمونههای منفرد قرار میگیرد. جایی که ورودیها و خروجیها در نظر گرفته نمیشوند.
ده قدم تا رسیدن به استاندارد
صدور گواهینامه به استاندارد بینالمللی مدیریت امنیت اطلاعات ISO 27001 که به طور فزایندهای محبوب شده است، هم اکنون در ایالات متحده آمریکا با ۹۱٪ نسبت به سال گذشته (طبق نظرسنجی ISO) در حال رشد است که به طور قابل توجهی بالاتر از نرخ رشد جهانی ۲۰٪ میباشد.