ISO 28000:2022 چیست؟ الزامات سیستم مدیریت امنیت زنجیره تأمین

استاندارد ISO 28000:2022 و سیستم مدیریت امنیت زنجیره تأمین

افزایش وابستگی سازمان‌ها به تأمین‌کنندگان، شرکت‌های حمل‌ونقل، انبارها، پیمانکاران، زیرساخت‌های فناوری و شبکه‌های توزیع باعث شده است امنیت دیگر فقط به حفاظت فیزیکی از ساختمان یا کالا محدود نباشد. وقوع یک حادثه امنیتی در هر بخش از زنجیره تأمین می‌تواند تولید، تحویل محصول، اعتبار سازمان، اطلاعات مشتریان و تداوم فعالیت را تحت‌تأثیر قرار دهد.

استاندارد ISO 28000:2022 چارچوبی بین‌المللی برای ایجاد، استقرار، نگهداری و بهبود سیستم مدیریت امنیت ارائه می‌کند. این استاندارد به سازمان کمک می‌کند محیط امنیتی خود را بشناسد، تهدیدها و آسیب‌پذیری‌ها را شناسایی کند، ریسک‌های امنیتی را ارزیابی نماید و برای پیشگیری، پاسخ‌گویی و بازیابی پس از حوادث برنامه داشته باشد.

اگرچه ISO 28000 در ابتدا با تمرکز بر امنیت زنجیره تأمین شناخته می‌شد، ویرایش ۲۰۲۲ دامنه گسترده‌تری دارد. این استاندارد اکنون برای مدیریت جامع امنیت سازمان قابل‌استفاده است و موضوعات مرتبط با زنجیره تأمین را نیز به‌صورت ویژه پوشش می‌دهد.

استاندارد ISO 28000 چیست؟

ISO 28000 استاندارد بین‌المللی سیستم مدیریت امنیت یا Security Management System است. این استاندارد الزاماتی را برای مدیریت نظام‌مند ریسک‌ها، تهدیدها و فرصت‌های مرتبط با امنیت سازمان تعیین می‌کند.

هدف اصلی ISO 28000 ایجاد یک رویکرد پیشگیرانه، مبتنی بر ریسک و قابل‌اندازه‌گیری برای مدیریت امنیت است. سازمان با اجرای این استاندارد باید بتواند به پرسش‌های زیر پاسخ دهد:

  • چه دارایی‌هایی نیازمند حفاظت هستند؟
  • چه تهدیدهایی می‌توانند اهداف سازمان را مختل کنند؟
  • چه آسیب‌پذیری‌هایی در فرایندها و زنجیره تأمین وجود دارد؟
  • احتمال و پیامد هر حادثه امنیتی چقدر است؟
  • چه کنترل‌هایی برای کاهش ریسک‌ها موردنیاز است؟
  • هنگام وقوع حادثه چه اقداماتی انجام می‌شود؟
  • مسئولیت هر واحد و هر شخص چیست؟
  • چگونه اثربخشی کنترل‌های امنیتی ارزیابی می‌شود؟
  • چگونه سازمان از حوادث و یافته‌های ممیزی درس می‌گیرد؟

ISO 28000 فقط یک مجموعه دستورالعمل حفاظتی نیست؛ بلکه یک سیستم مدیریتی کامل است که موضوعاتی مانند رهبری، برنامه‌ریزی، منابع، عملیات، ارزیابی عملکرد و بهبود مستمر را در بر می‌گیرد.

مشخصات ISO 28000:2022

مشخصهتوضیح
شماره استانداردISO 28000
ویرایش جاری۲۰۲۲
نوبت ویرایشویرایش دوم
تاریخ انتشارمارس ۲۰۲۲
عنوان اصلیامنیت و تاب‌آوری؛ سیستم‌های مدیریت امنیت؛ الزامات
اصلاحیه جاریISO 28000:2022/Amd 1:2024
موضوع اصلاحیهتغییرات مرتبط با اقدام اقلیمی
سیستم مدیریتیسیستم مدیریت امنیت
دامنه کاربردانواع سازمان‌های دولتی، خصوصی و غیرانتفاعی
تمرکزامنیت سازمان و جنبه‌های مرتبط با زنجیره تأمین
قابلیت صدور گواهینامهدارد
نسخه جایگزین‌شدهISO 28000:2007

منظور از امنیت در ISO 28000 چیست؟

امنیت در ISO 28000 مفهومی گسترده دارد و به حفاظت از اهداف، دارایی‌ها، افراد، اطلاعات، عملیات و زنجیره تأمین سازمان در برابر تهدیدهای عمدی، غیرعمدی و محیطی مربوط می‌شود.

دارایی‌های نیازمند حفاظت می‌توانند شامل موارد زیر باشند:

  • کارکنان و افراد حاضر در سازمان
  • کالاها و مواد اولیه
  • محصولات نهایی
  • ساختمان‌ها و تأسیسات
  • ماشین‌آلات و تجهیزات
  • وسایل حمل‌ونقل
  • انبارها و مراکز توزیع
  • اطلاعات و اسناد
  • سامانه‌های فناوری اطلاعات
  • شبکه‌های ارتباطی
  • اعتبار و شهرت سازمان
  • قراردادها و روابط تجاری
  • دانش و مالکیت فکری
  • خدمات و فرایندهای حیاتی

سازمان باید متناسب با فعالیت، موقعیت جغرافیایی، نوع محصول، ساختار زنجیره تأمین و تعهدات قانونی خود، مفهوم امنیت و دارایی‌های تحت حفاظت را تعریف کند.

زنجیره تأمین چیست؟

زنجیره تأمین مجموعه‌ای از سازمان‌ها، افراد، منابع، اطلاعات، فناوری‌ها و فعالیت‌هایی است که در تهیه مواد اولیه، تولید، نگهداری، حمل، توزیع و تحویل محصول یا خدمت نقش دارند.

زنجیره تأمین می‌تواند شامل بخش‌های زیر باشد:

  • تأمین‌کنندگان مواد اولیه
  • تولیدکنندگان
  • پیمانکاران
  • شرکت‌های حمل‌ونقل
  • انبارها
  • پایانه‌ها و مراکز لجستیکی
  • نمایندگان فروش
  • توزیع‌کنندگان
  • گمرک و کارگزاران
  • ارائه‌دهندگان خدمات فناوری
  • مراکز داده
  • مشتریان و دریافت‌کنندگان نهایی

امنیت زنجیره تأمین زمانی محقق می‌شود که ریسک‌های امنیتی در تمام ارتباطات بالادستی و پایین‌دستی شناسایی و کنترل شوند. اجرای کنترل فقط در داخل سازمان کافی نیست؛ زیرا یک تأمین‌کننده یا پیمانکار آسیب‌پذیر می‌تواند کل زنجیره را تحت‌تأثیر قرار دهد.

آیا ISO 28000 فقط برای زنجیره تأمین است؟

خیر. این برداشت بیشتر از عنوان و دامنه نسخه ۲۰۰۷ ناشی می‌شود. ویرایش ۲۰۲۲ یک استاندارد عمومی سیستم مدیریت امنیت است که جنبه‌های مرتبط با زنجیره تأمین را نیز شامل می‌شود.

بنابراین، ISO 28000:2022 را نباید فقط «استاندارد امنیت زنجیره تأمین» معرفی کرد. عنوان دقیق‌تر آن «استاندارد سیستم مدیریت امنیت با پوشش جنبه‌های مرتبط با زنجیره تأمین» است.

این تغییر دامنه به سازمان‌ها اجازه می‌دهد استاندارد را برای فعالیت‌های داخلی و خارجی و در تمام سطوح سازمان به کار بگیرند.

چه سازمان‌هایی می‌توانند ISO 28000 را پیاده‌سازی کنند؟

ISO 28000 محدود به صنعت، اندازه یا نوع خاصی از سازمان نیست. بااین‌حال، اجرای آن برای سازمان‌هایی که زنجیره تأمین گسترده، کالاهای ارزشمند، عملیات لجستیکی پیچیده یا زیرساخت‌های حیاتی دارند اهمیت بیشتری دارد.

این سازمان‌ها می‌توانند شامل موارد زیر باشند:

  • شرکت‌های تولیدی
  • شرکت‌های حمل‌ونقل جاده‌ای، ریلی، هوایی و دریایی
  • شرکت‌های لجستیکی
  • انبارها و مراکز توزیع
  • بنادر و پایانه‌ها
  • شرکت‌های صادرات و واردات
  • گمرک‌ها و کارگزاران گمرکی
  • صنایع نفت، گاز و پتروشیمی
  • صنایع غذایی و دارویی
  • شرکت‌های خودروسازی
  • تولیدکنندگان تجهیزات پزشکی
  • شرکت‌های تجارت الکترونیکی
  • مراکز داده و ارائه‌دهندگان خدمات فناوری
  • بانک‌ها و مؤسسات مالی
  • سازمان‌های دولتی
  • شرکت‌های حفاظتی و امنیتی
  • زیرساخت‌های آب، برق، انرژی و مخابرات
  • شرکت‌های دارای تأمین‌کنندگان یا پیمانکاران متعدد

قابلیت کاربرد استاندارد به نوع فعالیت، محیط امنیتی، الزامات قانونی و سطح پیچیدگی سازمان بستگی دارد.

اهداف اصلی استاندارد ISO 28000

پیاده‌سازی ISO 28000 با اهداف زیر انجام می‌شود:

  • ایجاد چارچوب یکپارچه برای مدیریت امنیت
  • شناسایی دارایی‌ها و فرایندهای حیاتی
  • شناسایی تهدیدها و آسیب‌پذیری‌ها
  • ارزیابی و کنترل ریسک‌های امنیتی
  • افزایش امنیت زنجیره تأمین
  • جلوگیری از اختلال در تأمین، تولید و توزیع
  • حفاظت از کارکنان، کالا، اطلاعات و تجهیزات
  • بهبود آمادگی در برابر حوادث امنیتی
  • تعیین مسئولیت‌ها و اختیارات امنیتی
  • کنترل ریسک‌های پیمانکاران و تأمین‌کنندگان
  • افزایش هماهنگی میان واحدهای سازمان
  • رعایت الزامات قانونی و قراردادی
  • افزایش اعتماد مشتریان و شرکای تجاری
  • بهبود تاب‌آوری و قابلیت ادامه فعالیت

اهداف امنیتی باید متناسب با سیاست امنیت، ریسک‌های شناسایی‌شده و جهت‌گیری راهبردی سازمان تعیین شوند.

تفاوت ISO 28000:2022 با نسخه ۲۰۰۷

ویرایش ۲۰۲۲ جایگزین نسخه ۲۰۰۷ شده و تغییرات ساختاری و مفهومی مهمی دارد.

موضوعISO 28000:2007ISO 28000:2022
عنوانسیستم مدیریت امنیت زنجیره تأمینسیستم مدیریت امنیت
دامنهتمرکز اصلی بر زنجیره تأمینمدیریت جامع امنیت با پوشش زنجیره تأمین
ساختارساختار قدیمی استانداردساختار هماهنگ استانداردهای مدیریتی
مدیریت ریسکرویکرد امنیتی اختصاصیهماهنگی بیشتر با اصول ISO 31000
تداوم فعالیتپوشش محدودترهماهنگی بیشتر با ISO 22301
عملیات امنیتیتمرکز بر کنترل‌های زنجیره تأمینراهبردها، فرایندها و برنامه‌های امنیتی
یکپارچه‌سازیدشوارترسازگارتر با سایر سیستم‌های مدیریتی
رویکردعمدتاً حفاظت از زنجیره تأمینامنیت و تاب‌آوری جامع سازمان
وضعیتمنسوخ و جایگزین‌شدهنسخه معتبر و جاری

سازمان‌هایی که سیستم خود را بر مبنای نسخه ۲۰۰۷ طراحی کرده‌اند باید دامنه، ساختار، ارزیابی ریسک، برنامه‌های عملیاتی و فرایندهای ارزیابی عملکرد خود را با ویرایش جدید تطبیق دهند.

اصلاحیه اقلیمی ISO 28000:2022/Amd 1:2024

در سال ۲۰۲۴ اصلاحیه‌ای برای ISO 28000 و بسیاری از استانداردهای سیستم مدیریت منتشر شد. این اصلاحیه سازمان را ملزم می‌کند بررسی کند که آیا تغییرات اقلیمی موضوعی مرتبط با سیستم مدیریت امنیت محسوب می‌شود یا خیر.

همچنین یادآوری می‌کند که طرف‌های ذی‌نفع ممکن است الزاماتی مرتبط با تغییرات اقلیمی داشته باشند.

در ISO 28000، تغییرات اقلیمی می‌تواند از جنبه‌های زیر بر امنیت اثر بگذارد:

  • آسیب به مسیرهای حمل‌ونقل
  • اختلال در فعالیت بنادر و پایانه‌ها
  • بسته‌شدن مسیرهای تأمین
  • افزایش احتمال سیل، آتش‌سوزی یا طوفان
  • اختلال در تأمین انرژی
  • جابه‌جایی مناطق تولید یا انبارش
  • افزایش ناپایداری در تأمین مواد اولیه
  • اختلال در عملکرد تأمین‌کنندگان
  • افزایش نیاز به مسیرها و تأمین‌کنندگان جایگزین
  • تأثیر بر امنیت و سلامت کارکنان

اصلاحیه اقلیمی سازمان را ملزم نمی‌کند که تغییرات اقلیمی را در همه شرایط یک ریسک امنیتی اعلام کند؛ بلکه سازمان باید ارتباط آن را بررسی و نتیجه را مستند کند.

ساختار استاندارد ISO 28000:2022

الزامات اصلی استاندارد در بندهای مدیریتی زیر قرار دارند:

بند استانداردعنوانموضوع اصلی
بند ۴زمینه سازمانشناخت محیط امنیتی، ذی‌نفعان و دامنه
بند ۵رهبریتعهد مدیریت، خط‌مشی و مسئولیت‌ها
بند ۶برنامه‌ریزیارزیابی ریسک، اهداف و برنامه تغییرات
بند ۷پشتیبانیمنابع، شایستگی، آگاهی و مستندات
بند ۸عملیاتکنترل عملیات، برنامه‌های امنیتی و پاسخ به حوادث
بند ۹ارزیابی عملکردپایش، ممیزی و بازنگری مدیریت
بند ۱۰بهبودعدم انطباق، اقدام اصلاحی و بهبود مستمر

بند ۴: زمینه سازمان

سازمان باید مسائل داخلی و خارجی مرتبط با اهداف و سیستم مدیریت امنیت را شناسایی کند.

مسائل خارجی می‌توانند شامل موارد زیر باشند:

  • وضعیت سیاسی و اجتماعی
  • جرائم و تهدیدهای منطقه‌ای
  • شرایط اقتصادی
  • قوانین و مقررات
  • وضعیت مسیرهای حمل‌ونقل
  • وابستگی به تأمین‌کنندگان خارجی
  • تغییرات فناوری
  • شرایط اقلیمی
  • انتظارات مشتریان و نهادهای نظارتی

مسائل داخلی نیز ممکن است شامل ساختار سازمان، فرهنگ امنیت، منابع انسانی، زیرساخت‌ها، فناوری، بودجه، تجربه حوادث گذشته و میزان وابستگی فرایندها باشند.

سازمان باید طرف‌های ذی‌نفع مرتبط با امنیت را نیز شناسایی کند. مشتریان، کارکنان، تأمین‌کنندگان، بیمه‌گران، نهادهای قانونی، شرکت‌های حمل‌ونقل و ساکنان مجاور می‌توانند جزء طرف‌های ذی‌نفع باشند.

پس از بررسی زمینه، دامنه سیستم مدیریت امنیت تعیین می‌شود. دامنه باید واحدها، مکان‌ها، فعالیت‌ها، خدمات، زنجیره تأمین و مرزهای فیزیکی و سازمانی را مشخص کند.

بند ۵: رهبری

مدیریت ارشد باید مسئولیت اثربخشی سیستم مدیریت امنیت را بپذیرد و امنیت را در تصمیم‌گیری‌ها و فرایندهای اصلی سازمان ادغام کند.

تعهد مدیریت از طریق اقدامات زیر اثبات می‌شود:

  • تصویب خط‌مشی امنیت
  • تعیین مسئولیت‌ها و اختیارات
  • تخصیص منابع
  • حمایت از مدیران و کارکنان
  • توجه به ریسک‌های امنیتی در تصمیمات
  • مشارکت در بازنگری مدیریت
  • پیگیری تحقق اهداف امنیتی
  • ترویج فرهنگ امنیت
  • اطمینان از یکپارچگی امنیت با عملیات سازمان

واگذاری امور امنیتی به واحد حراست یا مدیر امنیت، مسئولیت مدیریت ارشد را حذف نمی‌کند.

خط‌مشی امنیت

خط‌مشی امنیت باید متناسب با ماهیت فعالیت، محیط امنیتی، ریسک‌ها و اهداف سازمان باشد. این خط‌مشی باید تعهد سازمان به رعایت الزامات، مدیریت ریسک‌ها و بهبود مستمر را نشان دهد.

خط‌مشی باید:

  • با جهت‌گیری راهبردی سازمان هماهنگ باشد
  • چارچوب تعیین اهداف امنیتی را فراهم کند
  • تعهد به رعایت الزامات قانونی و قراردادی را در بر گیرد
  • تعهد به بهبود مستمر سیستم را بیان کند
  • در داخل سازمان ابلاغ شود
  • در صورت لزوم در اختیار طرف‌های ذی‌نفع قرار گیرد
  • به‌صورت دوره‌ای بازنگری شود

بند ۶: برنامه‌ریزی و ارزیابی ریسک امنیتی

مدیریت ریسک یکی از مهم‌ترین بخش‌های ISO 28000 است. سازمان باید محیط امنیتی، دارایی‌ها، تهدیدها، آسیب‌پذیری‌ها و پیامدهای احتمالی را شناسایی کند.

فرایند ارزیابی ریسک می‌تواند شامل اجزای زیر باشد:

جزء ارزیابیپرسش اصلی
داراییچه چیزی باید محافظت شود؟
تهدیدچه عامل یا رویدادی می‌تواند آسیب ایجاد کند؟
آسیب‌پذیریچه ضعف یا شرایطی امکان وقوع حادثه را افزایش می‌دهد؟
پیامدوقوع حادثه چه اثری بر سازمان دارد؟
احتمالامکان وقوع تهدید چقدر است؟
کنترل موجوددر حال حاضر چه اقداماتی اجرا می‌شود؟
سطح ریسکآیا ریسک قابل‌پذیرش است؟
اقدام تکمیلیبرای کاهش ریسک چه اقدامی لازم است؟
مسئولچه کسی باید اقدام را اجرا کند؟
مهلتاقدام در چه زمانی باید تکمیل شود؟

روش امتیازدهی باید متناسب با سازمان تعریف شود. تعیین سطح ریسک بدون تعریف معیارهای شدت، احتمال و پذیرش ریسک، قابل دفاع نخواهد بود.

نمونه تهدیدهای امنیتی زنجیره تأمین

تهدیدهای امنیتی باید متناسب با محیط واقعی سازمان شناسایی شوند. نمونه‌های متداول عبارت‌اند از:

  • سرقت کالا یا مواد اولیه
  • دست‌کاری یا جایگزینی محصول
  • ورود غیرمجاز به انبار یا محوطه
  • جعل اسناد حمل و تحویل
  • مفقودی محموله
  • انحراف وسیله حمل از مسیر تعیین‌شده
  • خرابکاری در تجهیزات یا محصول
  • تقلب کارکنان یا پیمانکاران
  • افشای اطلاعات محرمانه
  • حمله سایبری به سامانه‌های لجستیکی
  • توقف سامانه ردیابی کالا
  • قطع برق یا ارتباطات
  • اختلال در فعالیت تأمین‌کننده کلیدی
  • استفاده از قطعات یا مواد تقلبی
  • انتقال غیرمجاز کالا
  • حوادث طبیعی و اقلیمی
  • اعتراضات یا ناآرامی‌های اجتماعی
  • محدودیت‌های مرزی و گمرکی
  • وابستگی به یک مسیر حمل
  • وابستگی به یک تأمین‌کننده انحصاری

تهدید، آسیب‌پذیری و پیامد نباید با یکدیگر اشتباه گرفته شوند. برای مثال، سرقت یک تهدید، نبود کنترل ورود یک آسیب‌پذیری و توقف تولید یا زیان مالی پیامد حادثه است.

اهداف امنیتی

اهداف امنیتی باید با خط‌مشی و ریسک‌های مهم سازمان مرتبط باشند و امکان پایش آن‌ها وجود داشته باشد.

هدفشاخص پیشنهادی
کاهش ورود غیرمجازتعداد موارد ثبت‌شده در دوره
کاهش سرقت یا مفقودیتعداد و ارزش موارد گزارش‌شده
افزایش امنیت تأمین‌کنندگاندرصد تأمین‌کنندگان ارزیابی‌شده
بهبود آمادگی اضطراریدرصد مانورهای اجراشده طبق برنامه
افزایش آموزش کارکناندرصد کارکنان آموزش‌دیده
کاهش زمان پاسخ به حادثهمتوسط زمان شناسایی و واکنش
افزایش قابلیت ردیابیدرصد محموله‌های دارای ردیابی کامل
رفع نواقص امنیتیدرصد اقدامات تکمیل‌شده در موعد
کنترل دسترسیدرصد دسترسی‌های بازنگری‌شده
بهبود گزارش‌دهیدرصد حوادث ثبت‌شده در مهلت تعیین‌شده

عبارت‌هایی مانند «افزایش امنیت» یا «کاهش حوادث» بدون شاخص، مقدار هدف، مسئول و مهلت، هدف قابل‌اندازه‌گیری محسوب نمی‌شوند.

بند ۷: پشتیبانی

سازمان باید منابع موردنیاز برای اجرای سیستم مدیریت امنیت را تأمین کند. این منابع ممکن است شامل نیروی انسانی، تجهیزات حفاظتی، سامانه‌های پایش، آموزش، بودجه، زیرساخت ارتباطی و مشاوره تخصصی باشند.

کارکنانی که فعالیت آن‌ها بر امنیت اثر می‌گذارد باید شایستگی لازم داشته باشند. این موضوع فقط مربوط به نیروهای حراست نیست و می‌تواند رانندگان، کارکنان انبار، واحد خرید، فناوری اطلاعات، نگهبانان، پیمانکاران و مدیران را نیز شامل شود.

موضوعات آموزشی می‌توانند شامل موارد زیر باشند:

  • خط‌مشی و اهداف امنیتی
  • نحوه کنترل ورود و خروج
  • حفاظت از اسناد و اطلاعات
  • تشخیص فعالیت مشکوک
  • گزارش حادثه
  • واکنش در شرایط اضطراری
  • کنترل بارگیری و تخلیه
  • کنترل پلمب و اسناد حمل
  • الزامات امنیتی پیمانکاران
  • نقش هر واحد در زنجیره تأمین
  • حفاظت از رمزها و دسترسی‌های سیستمی
  • محرمانگی اطلاعات

سازمان باید اطلاعات مستند سیستم را نیز کنترل کند تا نسخه صحیح مدارک در محل استفاده در دسترس باشد و سوابق در برابر تغییر، حذف یا دسترسی غیرمجاز محافظت شوند.

بند ۸: عملیات

سازمان باید کنترل‌های تعیین‌شده در ارزیابی ریسک را در فعالیت‌های واقعی اجرا کند. کنترل عملیاتی باید دارای مسئول، روش اجرا، معیار پذیرش، دوره کنترل و سوابق قابل‌ردیابی باشد.

کنترل‌های عملیاتی می‌توانند شامل موارد زیر باشند:

  • کنترل ورود و خروج افراد
  • کنترل خودروها و محموله‌ها
  • مدیریت کارت‌ها و مجوزهای دسترسی
  • حفاظت فیزیکی از محیط
  • روشنایی و نظارت تصویری
  • کنترل کلیدها و قفل‌ها
  • پلمب محموله‌ها
  • ردیابی وسایل نقلیه
  • کنترل بارگیری و تخلیه
  • تطبیق اسناد با محموله
  • بازرسی امنیتی پیمانکاران
  • کنترل دسترسی به اطلاعات
  • پشتیبان‌گیری از سامانه‌ها
  • کنترل تغییرات نرم‌افزاری
  • حفاظت از مواد و کالاهای حساس
  • مدیریت بازدیدکنندگان
  • کنترل فعالیت‌های برون‌سپاری‌شده
  • برنامه‌ریزی پاسخ به حادثه
  • بازیابی و ادامه فعالیت پس از حادثه

وجود دوربین یا نگهبان به‌تنهایی اثربخشی کنترل را اثبات نمی‌کند. سازمان باید مشخص کند تصاویر چگونه پایش می‌شوند، چه کسی مسئول بررسی است، اطلاعات چه مدت نگهداری می‌شوند و خرابی تجهیزات چگونه شناسایی خواهد شد.

مدیریت امنیت تأمین‌کنندگان و پیمانکاران

بخش مهمی از ریسک‌های امنیتی خارج از مرز سازمان ایجاد می‌شوند. به همین دلیل، الزامات امنیتی باید در انتخاب، قرارداد، ارزیابی و پایش تأمین‌کنندگان لحاظ شوند.

موارد قابل‌کنترل عبارت‌اند از:

  • بررسی سوابق و صلاحیت تأمین‌کننده
  • ارزیابی ریسک کالا یا خدمت
  • تعیین الزامات امنیتی در قرارداد
  • تعهد محرمانگی
  • کنترل دسترسی پیمانکار
  • احراز هویت کارکنان پیمانکار
  • کنترل استفاده از پیمانکار فرعی
  • تعیین الزامات گزارش حادثه
  • تعیین مسئولیت در صورت خسارت
  • ارزیابی دوره‌ای عملکرد
  • کنترل بازگرداندن کارت‌ها و تجهیزات
  • قطع دسترسی پس از پایان همکاری
  • پیش‌بینی تأمین‌کننده یا مسیر جایگزین

شدت کنترل تأمین‌کننده باید متناسب با ریسک کالا، خدمت و میزان دسترسی آن به دارایی‌های سازمان باشد.

آمادگی و واکنش در برابر حوادث امنیتی

سازمان باید برای حوادث محتمل برنامه داشته باشد. برنامه پاسخ نباید فقط به یک دستورالعمل عمومی محدود شود؛ بلکه باید نوع حادثه، مسئولیت‌ها، ارتباطات، منابع و اقدامات بازیابی را مشخص کند.

موضوعمحتوای موردنیاز
سناریوی حادثهنوع و شرایط حادثه امنیتی
نحوه اعلامروش و مسئول گزارش اولیه
فرماندهیمسئول تصمیم‌گیری و هدایت
واکنش فوریاقدامات اولیه برای کنترل حادثه
ارتباطاتنحوه اطلاع‌رسانی داخلی و خارجی
هماهنگی بیرونیپلیس، آتش‌نشانی، مشتری یا بیمه
تداوم فعالیتروش ادامه فرایندهای حیاتی
بازیابیبازگشت به شرایط عادی
شواهدحفاظت از اسناد، فیلم‌ها و اطلاعات
بررسی پس از حادثهتحلیل علت و اقدام اصلاحی

برنامه‌های امنیتی باید در دوره‌های تعیین‌شده آزمایش شوند. مانور باید دارای سناریو، هدف، ارزیاب، نتیجه، نقاط ضعف و برنامه اصلاح باشد.

بند ۹: ارزیابی عملکرد

سازمان باید مشخص کند چه چیزی پایش و اندازه‌گیری می‌شود، روش اندازه‌گیری چیست، چه کسی مسئول است و نتایج در چه زمانی تحلیل می‌شوند.

منابع ارزیابی عملکرد می‌توانند شامل موارد زیر باشند:

  • گزارش حوادث و شبه‌حوادث
  • آمار سرقت، مفقودی و خسارت
  • نتایج بازدیدهای امنیتی
  • وضعیت تجهیزات حفاظتی
  • نتایج ارزیابی تأمین‌کنندگان
  • نتایج مانورها
  • وضعیت تحقق اهداف
  • شکایات مشتریان
  • نتایج ممیزی داخلی
  • وضعیت اقدامات اصلاحی
  • تغییرات محیط امنیتی
  • گزارش عملکرد پیمانکاران

ممیزی داخلی باید مشخص کند سیستم با الزامات ISO 28000 و الزامات داخلی سازمان انطباق دارد و به‌طور مؤثر اجرا می‌شود.

بازنگری مدیریت نیز باید در فواصل برنامه‌ریزی‌شده انجام شود و تصمیم‌های مربوط به بهبود، منابع، تغییرات سیستم و اقدامات موردنیاز را ثبت کند.

بند ۱۰: بهبود

در صورت وقوع حادثه، عدم انطباق یا ضعف امنیتی، سازمان باید موضوع را کنترل و اصلاح کند و علت وقوع آن را شناسایی نماید.

اقدام اصلاحی مناسب می‌تواند شامل موارد زیر باشد:

  • کنترل فوری حادثه
  • کاهش پیامدها
  • ثبت و حفاظت از شواهد
  • تحلیل علت ریشه‌ای
  • بررسی وقوع مشکل در سایر بخش‌ها
  • تعیین اقدام اصلاحی
  • مشخص‌کردن مسئول و مهلت
  • اجرای اقدام
  • ارزیابی اثربخشی
  • به‌روزرسانی ارزیابی ریسک
  • اصلاح روش‌ها و آموزش‌ها
  • ثبت دروس آموخته‌شده

تعویض قفل، تعمیر دوربین یا تذکر به کارمند ممکن است اصلاح فوری باشد؛ اما اقدام اصلاحی باید علت اصلی وقوع مشکل را برطرف کند.

مدارک موردنیاز ISO 28000

مستندات باید متناسب با اندازه، پیچیدگی و ریسک‌های سازمان تعیین شوند. مدارک متداول عبارت‌اند از:

  • دامنه سیستم مدیریت امنیت
  • خط‌مشی امنیت
  • تحلیل زمینه سازمان
  • فهرست طرف‌های ذی‌نفع
  • فهرست الزامات قانونی و قراردادی
  • ساختار سازمانی و شرح مسئولیت‌ها
  • روش شناسایی دارایی‌ها
  • روش ارزیابی ریسک امنیتی
  • فهرست تهدیدها و آسیب‌پذیری‌ها
  • نتایج ارزیابی و برنامه برخورد با ریسک
  • اهداف و برنامه‌های امنیتی
  • طرح‌های کنترل عملیاتی
  • روش کنترل ورود و خروج
  • روش مدیریت بازدیدکنندگان
  • روش مدیریت پیمانکاران
  • روش ارزیابی امنیتی تأمین‌کنندگان
  • طرح واکنش به حوادث
  • برنامه تداوم و بازیابی
  • برنامه آموزش
  • برنامه نگهداری تجهیزات امنیتی
  • روش گزارش و بررسی حوادث
  • برنامه ممیزی داخلی
  • صورت‌جلسه بازنگری مدیریت
  • روش اقدام اصلاحی
  • سوابق پایش و ارزیابی عملکرد

ISO 28000 الزام نمی‌کند تمام سازمان‌ها تعداد یکسانی روش اجرایی داشته باشند. مهم آن است که کنترل‌ها به‌طور مؤثر اجرا و شواهد آن‌ها نگهداری شوند.

مراحل پیاده‌سازی ISO 28000:2022

مرحلهفعالیت
شناخت سازمانبررسی فعالیت‌ها، فرایندها، سایت‌ها و زنجیره تأمین
تحلیل شکافمقایسه وضعیت موجود با الزامات ISO 28000
تعیین دامنهمشخص‌کردن واحدها، مکان‌ها و فعالیت‌های تحت پوشش
شناسایی ذی‌نفعانتعیین نیازها و الزامات امنیتی طرف‌های مرتبط
شناسایی دارایی‌هاثبت افراد، اطلاعات، کالاها، تجهیزات و فرایندهای حیاتی
ارزیابی ریسکشناسایی تهدید، آسیب‌پذیری، احتمال و پیامد
تعیین کنترل‌هاانتخاب اقدامات متناسب با سطح ریسک
تدوین مستنداتتهیه خط‌مشی، روش‌ها، برنامه‌ها و فرم‌ها
اجرای کنترل‌هاعملیاتی‌کردن اقدامات در واحدها و زنجیره تأمین
آموزشآموزش مدیران، کارکنان، نگهبانان و پیمانکاران
ایجاد سوابقثبت بازرسی‌ها، حوادث، مانورها و ارزیابی‌ها
پایش عملکرداندازه‌گیری شاخص‌ها و اثربخشی کنترل‌ها
ممیزی داخلیارزیابی انطباق و اثربخشی سیستم
بازنگری مدیریتبررسی عملکرد و تصمیم‌گیری درباره بهبود
رفع نواقصانجام اقدامات اصلاحی و ارزیابی اثربخشی
ممیزی صدورارزیابی توسط نهاد صدور گواهینامه

مزایای پیاده‌سازی ISO 28000

اجرای مؤثر این استاندارد می‌تواند مزایای زیر را ایجاد کند:

  • کاهش ریسک سرقت، مفقودی و دست‌کاری کالا
  • افزایش امنیت کارکنان و دارایی‌ها
  • شناسایی نقاط آسیب‌پذیر زنجیره تأمین
  • افزایش آمادگی در برابر حوادث
  • کنترل بهتر تأمین‌کنندگان و پیمانکاران
  • بهبود قابلیت ردیابی کالا و محموله
  • کاهش اختلال در تولید و توزیع
  • افزایش اعتماد مشتریان و شرکای تجاری
  • تقویت انطباق قانونی و قراردادی
  • بهبود هماهنگی واحدهای سازمان
  • افزایش تاب‌آوری عملیاتی
  • کاهش خسارت‌های مالی و اعتباری
  • تسهیل حضور در برخی قراردادها و مناقصات
  • ایجاد چارچوب قابل ممیزی برای مدیریت امنیت
  • امکان یکپارچه‌سازی با سایر استانداردها

دریافت گواهینامه به معنی حذف تمام تهدیدهای امنیتی نیست؛ بلکه نشان می‌دهد سازمان یک سیستم مدیریتی برای شناسایی، کنترل و پایش ریسک‌ها ایجاد کرده است.

تفاوت ISO 28000 و ISO 22301

ISO 28000 بر مدیریت امنیت تمرکز دارد، درحالی‌که ISO 22301 مربوط به سیستم مدیریت تداوم کسب‌وکار است.

معیارISO 28000ISO 22301
موضوعمدیریت امنیتتداوم کسب‌وکار
تمرکزتهدیدها، آسیب‌پذیری‌ها و کنترل‌های امنیتیادامه فعالیت‌های حیاتی پس از اختلال
تحلیل اصلیارزیابی ریسک امنیتیتحلیل تأثیر کسب‌وکار و ریسک اختلال
نتیجهکاهش و مدیریت ریسک امنیتیافزایش قابلیت ادامه و بازیابی فعالیت
ارتباطپیشگیری، پاسخ و بازیابی امنیتیتداوم و بازیابی فرایندهای حیاتی

این دو استاندارد مکمل یکدیگرند و می‌توانند به‌صورت یکپارچه اجرا شوند.

تفاوت ISO 28000 و ISO/IEC 27001

ISO/IEC 27001 بر امنیت اطلاعات تمرکز دارد، اما ISO 28000 دامنه گسترده‌تری از امنیت سازمانی، فیزیکی، عملیاتی و زنجیره تأمین را پوشش می‌دهد.

معیارISO 28000ISO/IEC 27001
موضوع اصلیسیستم مدیریت امنیتسیستم مدیریت امنیت اطلاعات
دارایی‌هاافراد، کالا، تأسیسات، عملیات و اطلاعاتاطلاعات و دارایی‌های مرتبط
تمرکز زنجیره تأمینگسترده و مستقیماز منظر ریسک امنیت اطلاعات
کنترل فیزیکیبخش مهم سیستمدر ارتباط با امنیت اطلاعات
امنیت سایبریمتناسب با ریسک سازمانیکی از حوزه‌های اصلی
قابلیت یکپارچه‌سازیدارددارد

سازمان ممکن است با توجه به نوع ریسک‌های خود به یکی یا هر دو استاندارد نیاز داشته باشد.

فرایند اخذ گواهینامه ISO 28000

پس از استقرار سیستم و ایجاد شواهد کافی، سازمان می‌تواند برای ممیزی گواهینامه اقدام کند.

مرحله ممیزینتیجه مورد انتظار
انتخاب نهاد صدورتعیین نهاد معتبر و دامنه موردنظر
ثبت درخواستارائه اطلاعات سازمان و دامنه
ممیزی مرحله اولبررسی مستندات و آمادگی اولیه
رفع نواقص اولیهتکمیل مستندات و شواهد
ممیزی مرحله دومبررسی اجرای واقعی الزامات
رفع عدم انطباق‌هاانجام اصلاح و اقدام اصلاحی
تصمیم صدوربازبینی مستقل پرونده
صدور گواهینامهصدور گواهی با دامنه مشخص
ممیزی مراقبتیبررسی دوره‌ای استمرار سیستم
تجدید گواهینامهارزیابی مجدد در پایان چرخه اعتبار

پیش از انتخاب نهاد صدور باید اعتبار نهاد، اعتباربخشی، پذیرش گواهینامه توسط کارفرما و دامنه گواهی بررسی شود.

مدت‌زمان پیاده‌سازی ISO 28000

مدت اجرای پروژه برای همه سازمان‌ها یکسان نیست و به عوامل زیر بستگی دارد:

  • تعداد سایت‌ها و شعب
  • گستردگی زنجیره تأمین
  • تعداد کارکنان
  • نوع کالا و خدمات
  • وضعیت کنترل‌های امنیتی موجود
  • تعداد تأمین‌کنندگان و پیمانکاران
  • سطح ریسک‌های امنیتی
  • میزان آمادگی مستندات
  • وجود سیستم‌های مدیریتی دیگر
  • همکاری مدیران و واحدهای عملیاتی
  • نیاز به تجهیزات یا اصلاح زیرساخت

اعلام زمان دقیق بدون انجام تحلیل اولیه سازمان قابل‌اعتماد نیست.

هزینه اخذ گواهینامه ISO 28000

هزینه اجرای ISO 28000 می‌تواند شامل مشاوره، آموزش، ممیزی داخلی، اصلاح زیرساخت‌ها، تجهیزات امنیتی و ممیزی نهاد صدور باشد.

عوامل مؤثر بر هزینه عبارت‌اند از:

  • تعداد کارکنان
  • تعداد سایت‌ها
  • دامنه گواهینامه
  • پیچیدگی فعالیت‌ها
  • میزان برون‌سپاری
  • سطح ریسک امنیتی
  • وضعیت فعلی سازمان
  • اعتبار نهاد صادرکننده
  • تعداد روزهای ممیزی
  • نیاز به آموزش یا تجهیزات جدید

هزینه مشاوره و هزینه صدور گواهینامه باید به‌صورت جداگانه و شفاف اعلام شوند.

مشاوره پیاده‌سازی ISO 28000

پیاده‌سازی ISO 28000 باید بر اساس فعالیت واقعی سازمان انجام شود. استفاده از روش‌های عمومی و فرم‌های آماده، بدون شناخت تهدیدها، مسیرهای حمل، انبارها، تأمین‌کنندگان و دارایی‌های حیاتی، یک سیستم مؤثر ایجاد نمی‌کند.

خدمات مشاوره ISO 28000 می‌تواند شامل موارد زیر باشد:

  • تحلیل وضعیت موجود
  • تعیین دامنه سیستم
  • شناسایی دارایی‌ها
  • تحلیل محیط امنیتی
  • شناسایی تهدیدها و آسیب‌پذیری‌ها
  • ارزیابی ریسک‌های امنیتی
  • تدوین برنامه برخورد با ریسک
  • طراحی اهداف و شاخص‌ها
  • تهیه مستندات اختصاصی
  • ارزیابی امنیتی تأمین‌کنندگان
  • طراحی برنامه واکنش به حادثه
  • آموزش مدیران و کارکنان
  • برنامه‌ریزی و اجرای مانور
  • ممیزی داخلی
  • همراهی در بازنگری مدیریت
  • آمادگی برای ممیزی صدور

شرکت بین‌المللی مهندسی هیوا با بررسی فرایندها، سایت‌ها، زنجیره تأمین و ریسک‌های واقعی سازمان، سیستم مدیریت امنیت را متناسب با الزامات ISO 28000:2022 طراحی و پیاده‌سازی می‌کند.

ISO 28000:2022 استاندارد بین‌المللی سیستم مدیریت امنیت است که رویکردی جامع برای شناسایی و مدیریت تهدیدها، آسیب‌پذیری‌ها و ریسک‌های امنیتی ارائه می‌دهد. این استاندارد موضوعات مرتبط با امنیت زنجیره تأمین را نیز پوشش می‌دهد، اما محدود به حمل‌ونقل و لجستیک نیست.

سازمان با اجرای ISO 28000 می‌تواند امنیت کارکنان، اطلاعات، کالاها، تجهیزات، تأسیسات و فرایندهای خود را به‌صورت نظام‌مند مدیریت کند. موفقیت این سیستم به ارزیابی واقعی ریسک، اجرای کنترل‌های متناسب، مشارکت مدیریت، کنترل تأمین‌کنندگان و بهبود مستمر وابسته است.

ویرایش جاری استاندارد، نسخه ۲۰۲۲ همراه با اصلاحیه تغییرات اقلیمی سال ۲۰۲۴ است. بنابراین در تهیه مستندات، آموزش و ممیزی باید این اصلاحیه نیز موردتوجه قرار گیرد.

پرسش‌های متداول

آخرین ویرایش استاندارد ISO 28000 کدام است؟

آخرین ویرایش اصلی استاندارد ISO 28000:2022 است. اصلاحیه Amd 1:2024 نیز موضوع مرتبط‌بودن تغییرات اقلیمی را به الزامات زمینه سازمان اضافه کرده است.

آیا ISO 28000 فقط برای شرکت‌های حمل‌ونقل است؟

خیر. این استاندارد برای انواع سازمان‌ها قابل‌استفاده است و مدیریت جامع امنیت را همراه با جنبه‌های مرتبط با زنجیره تأمین پوشش می‌دهد.

آیا ISO 28000 قابلیت صدور گواهینامه دارد؟

بله. سازمان پس از پیاده‌سازی الزامات و انجام ممیزی توسط نهاد صدور واجد شرایط می‌تواند گواهینامه دریافت کند.

آیا ISO 28000 همان استاندارد امنیت اطلاعات است؟

خیر. استاندارد ISO/IEC 27001 بر امنیت اطلاعات تمرکز دارد؛ درحالی‌که ISO 28000 امنیت افراد، کالا، تأسیسات، عملیات، اطلاعات و زنجیره تأمین را پوشش می‌دهد.

آیا داشتن ISO 9001 برای دریافت ISO 28000 الزامی است؟

خیر. ISO 28000 می‌تواند به‌صورت مستقل اجرا شود؛ اما به دلیل ساختار هماهنگ، امکان یکپارچه‌سازی آن با ISO 9001 و سایر استانداردها وجود دارد.

چه سازمان‌هایی بیشترین نیاز را به ISO 28000 دارند؟

شرکت‌های تولیدی، لجستیکی، حمل‌ونقل، انبارداری، صادرات و واردات، صنایع حساس و سازمان‌های دارای زنجیره تأمین گسترده بیشترین استفاده را از این استاندارد خواهند داشت.

آیا ISO 28000 از حوادث امنیتی جلوگیری می‌کند؟

استاندارد نمی‌تواند نبود کامل حادثه را تضمین کند، اما به سازمان کمک می‌کند احتمال و پیامد حوادث را کاهش دهد و آمادگی بهتری برای پاسخ و بازیابی داشته باشد.