افزایش وابستگی سازمانها به تأمینکنندگان، شرکتهای حملونقل، انبارها، پیمانکاران، زیرساختهای فناوری و شبکههای توزیع باعث شده است امنیت دیگر فقط به حفاظت فیزیکی از ساختمان یا کالا محدود نباشد. وقوع یک حادثه امنیتی در هر بخش از زنجیره تأمین میتواند تولید، تحویل محصول، اعتبار سازمان، اطلاعات مشتریان و تداوم فعالیت را تحتتأثیر قرار دهد.
استاندارد ISO 28000:2022 چارچوبی بینالمللی برای ایجاد، استقرار، نگهداری و بهبود سیستم مدیریت امنیت ارائه میکند. این استاندارد به سازمان کمک میکند محیط امنیتی خود را بشناسد، تهدیدها و آسیبپذیریها را شناسایی کند، ریسکهای امنیتی را ارزیابی نماید و برای پیشگیری، پاسخگویی و بازیابی پس از حوادث برنامه داشته باشد.
اگرچه ISO 28000 در ابتدا با تمرکز بر امنیت زنجیره تأمین شناخته میشد، ویرایش ۲۰۲۲ دامنه گستردهتری دارد. این استاندارد اکنون برای مدیریت جامع امنیت سازمان قابلاستفاده است و موضوعات مرتبط با زنجیره تأمین را نیز بهصورت ویژه پوشش میدهد.
استاندارد ISO 28000 چیست؟
ISO 28000 استاندارد بینالمللی سیستم مدیریت امنیت یا Security Management System است. این استاندارد الزاماتی را برای مدیریت نظاممند ریسکها، تهدیدها و فرصتهای مرتبط با امنیت سازمان تعیین میکند.
هدف اصلی ISO 28000 ایجاد یک رویکرد پیشگیرانه، مبتنی بر ریسک و قابلاندازهگیری برای مدیریت امنیت است. سازمان با اجرای این استاندارد باید بتواند به پرسشهای زیر پاسخ دهد:
- چه داراییهایی نیازمند حفاظت هستند؟
- چه تهدیدهایی میتوانند اهداف سازمان را مختل کنند؟
- چه آسیبپذیریهایی در فرایندها و زنجیره تأمین وجود دارد؟
- احتمال و پیامد هر حادثه امنیتی چقدر است؟
- چه کنترلهایی برای کاهش ریسکها موردنیاز است؟
- هنگام وقوع حادثه چه اقداماتی انجام میشود؟
- مسئولیت هر واحد و هر شخص چیست؟
- چگونه اثربخشی کنترلهای امنیتی ارزیابی میشود؟
- چگونه سازمان از حوادث و یافتههای ممیزی درس میگیرد؟
ISO 28000 فقط یک مجموعه دستورالعمل حفاظتی نیست؛ بلکه یک سیستم مدیریتی کامل است که موضوعاتی مانند رهبری، برنامهریزی، منابع، عملیات، ارزیابی عملکرد و بهبود مستمر را در بر میگیرد.
مشخصات ISO 28000:2022
| مشخصه | توضیح |
|---|---|
| شماره استاندارد | ISO 28000 |
| ویرایش جاری | ۲۰۲۲ |
| نوبت ویرایش | ویرایش دوم |
| تاریخ انتشار | مارس ۲۰۲۲ |
| عنوان اصلی | امنیت و تابآوری؛ سیستمهای مدیریت امنیت؛ الزامات |
| اصلاحیه جاری | ISO 28000:2022/Amd 1:2024 |
| موضوع اصلاحیه | تغییرات مرتبط با اقدام اقلیمی |
| سیستم مدیریتی | سیستم مدیریت امنیت |
| دامنه کاربرد | انواع سازمانهای دولتی، خصوصی و غیرانتفاعی |
| تمرکز | امنیت سازمان و جنبههای مرتبط با زنجیره تأمین |
| قابلیت صدور گواهینامه | دارد |
| نسخه جایگزینشده | ISO 28000:2007 |
منظور از امنیت در ISO 28000 چیست؟
امنیت در ISO 28000 مفهومی گسترده دارد و به حفاظت از اهداف، داراییها، افراد، اطلاعات، عملیات و زنجیره تأمین سازمان در برابر تهدیدهای عمدی، غیرعمدی و محیطی مربوط میشود.
داراییهای نیازمند حفاظت میتوانند شامل موارد زیر باشند:
- کارکنان و افراد حاضر در سازمان
- کالاها و مواد اولیه
- محصولات نهایی
- ساختمانها و تأسیسات
- ماشینآلات و تجهیزات
- وسایل حملونقل
- انبارها و مراکز توزیع
- اطلاعات و اسناد
- سامانههای فناوری اطلاعات
- شبکههای ارتباطی
- اعتبار و شهرت سازمان
- قراردادها و روابط تجاری
- دانش و مالکیت فکری
- خدمات و فرایندهای حیاتی
سازمان باید متناسب با فعالیت، موقعیت جغرافیایی، نوع محصول، ساختار زنجیره تأمین و تعهدات قانونی خود، مفهوم امنیت و داراییهای تحت حفاظت را تعریف کند.
زنجیره تأمین چیست؟
زنجیره تأمین مجموعهای از سازمانها، افراد، منابع، اطلاعات، فناوریها و فعالیتهایی است که در تهیه مواد اولیه، تولید، نگهداری، حمل، توزیع و تحویل محصول یا خدمت نقش دارند.
زنجیره تأمین میتواند شامل بخشهای زیر باشد:
- تأمینکنندگان مواد اولیه
- تولیدکنندگان
- پیمانکاران
- شرکتهای حملونقل
- انبارها
- پایانهها و مراکز لجستیکی
- نمایندگان فروش
- توزیعکنندگان
- گمرک و کارگزاران
- ارائهدهندگان خدمات فناوری
- مراکز داده
- مشتریان و دریافتکنندگان نهایی
امنیت زنجیره تأمین زمانی محقق میشود که ریسکهای امنیتی در تمام ارتباطات بالادستی و پاییندستی شناسایی و کنترل شوند. اجرای کنترل فقط در داخل سازمان کافی نیست؛ زیرا یک تأمینکننده یا پیمانکار آسیبپذیر میتواند کل زنجیره را تحتتأثیر قرار دهد.
آیا ISO 28000 فقط برای زنجیره تأمین است؟
خیر. این برداشت بیشتر از عنوان و دامنه نسخه ۲۰۰۷ ناشی میشود. ویرایش ۲۰۲۲ یک استاندارد عمومی سیستم مدیریت امنیت است که جنبههای مرتبط با زنجیره تأمین را نیز شامل میشود.
بنابراین، ISO 28000:2022 را نباید فقط «استاندارد امنیت زنجیره تأمین» معرفی کرد. عنوان دقیقتر آن «استاندارد سیستم مدیریت امنیت با پوشش جنبههای مرتبط با زنجیره تأمین» است.
این تغییر دامنه به سازمانها اجازه میدهد استاندارد را برای فعالیتهای داخلی و خارجی و در تمام سطوح سازمان به کار بگیرند.
چه سازمانهایی میتوانند ISO 28000 را پیادهسازی کنند؟
ISO 28000 محدود به صنعت، اندازه یا نوع خاصی از سازمان نیست. بااینحال، اجرای آن برای سازمانهایی که زنجیره تأمین گسترده، کالاهای ارزشمند، عملیات لجستیکی پیچیده یا زیرساختهای حیاتی دارند اهمیت بیشتری دارد.
این سازمانها میتوانند شامل موارد زیر باشند:
- شرکتهای تولیدی
- شرکتهای حملونقل جادهای، ریلی، هوایی و دریایی
- شرکتهای لجستیکی
- انبارها و مراکز توزیع
- بنادر و پایانهها
- شرکتهای صادرات و واردات
- گمرکها و کارگزاران گمرکی
- صنایع نفت، گاز و پتروشیمی
- صنایع غذایی و دارویی
- شرکتهای خودروسازی
- تولیدکنندگان تجهیزات پزشکی
- شرکتهای تجارت الکترونیکی
- مراکز داده و ارائهدهندگان خدمات فناوری
- بانکها و مؤسسات مالی
- سازمانهای دولتی
- شرکتهای حفاظتی و امنیتی
- زیرساختهای آب، برق، انرژی و مخابرات
- شرکتهای دارای تأمینکنندگان یا پیمانکاران متعدد
قابلیت کاربرد استاندارد به نوع فعالیت، محیط امنیتی، الزامات قانونی و سطح پیچیدگی سازمان بستگی دارد.
اهداف اصلی استاندارد ISO 28000
پیادهسازی ISO 28000 با اهداف زیر انجام میشود:
- ایجاد چارچوب یکپارچه برای مدیریت امنیت
- شناسایی داراییها و فرایندهای حیاتی
- شناسایی تهدیدها و آسیبپذیریها
- ارزیابی و کنترل ریسکهای امنیتی
- افزایش امنیت زنجیره تأمین
- جلوگیری از اختلال در تأمین، تولید و توزیع
- حفاظت از کارکنان، کالا، اطلاعات و تجهیزات
- بهبود آمادگی در برابر حوادث امنیتی
- تعیین مسئولیتها و اختیارات امنیتی
- کنترل ریسکهای پیمانکاران و تأمینکنندگان
- افزایش هماهنگی میان واحدهای سازمان
- رعایت الزامات قانونی و قراردادی
- افزایش اعتماد مشتریان و شرکای تجاری
- بهبود تابآوری و قابلیت ادامه فعالیت
اهداف امنیتی باید متناسب با سیاست امنیت، ریسکهای شناساییشده و جهتگیری راهبردی سازمان تعیین شوند.
تفاوت ISO 28000:2022 با نسخه ۲۰۰۷
ویرایش ۲۰۲۲ جایگزین نسخه ۲۰۰۷ شده و تغییرات ساختاری و مفهومی مهمی دارد.
| موضوع | ISO 28000:2007 | ISO 28000:2022 |
|---|---|---|
| عنوان | سیستم مدیریت امنیت زنجیره تأمین | سیستم مدیریت امنیت |
| دامنه | تمرکز اصلی بر زنجیره تأمین | مدیریت جامع امنیت با پوشش زنجیره تأمین |
| ساختار | ساختار قدیمی استاندارد | ساختار هماهنگ استانداردهای مدیریتی |
| مدیریت ریسک | رویکرد امنیتی اختصاصی | هماهنگی بیشتر با اصول ISO 31000 |
| تداوم فعالیت | پوشش محدودتر | هماهنگی بیشتر با ISO 22301 |
| عملیات امنیتی | تمرکز بر کنترلهای زنجیره تأمین | راهبردها، فرایندها و برنامههای امنیتی |
| یکپارچهسازی | دشوارتر | سازگارتر با سایر سیستمهای مدیریتی |
| رویکرد | عمدتاً حفاظت از زنجیره تأمین | امنیت و تابآوری جامع سازمان |
| وضعیت | منسوخ و جایگزینشده | نسخه معتبر و جاری |
سازمانهایی که سیستم خود را بر مبنای نسخه ۲۰۰۷ طراحی کردهاند باید دامنه، ساختار، ارزیابی ریسک، برنامههای عملیاتی و فرایندهای ارزیابی عملکرد خود را با ویرایش جدید تطبیق دهند.
اصلاحیه اقلیمی ISO 28000:2022/Amd 1:2024
در سال ۲۰۲۴ اصلاحیهای برای ISO 28000 و بسیاری از استانداردهای سیستم مدیریت منتشر شد. این اصلاحیه سازمان را ملزم میکند بررسی کند که آیا تغییرات اقلیمی موضوعی مرتبط با سیستم مدیریت امنیت محسوب میشود یا خیر.
همچنین یادآوری میکند که طرفهای ذینفع ممکن است الزاماتی مرتبط با تغییرات اقلیمی داشته باشند.
در ISO 28000، تغییرات اقلیمی میتواند از جنبههای زیر بر امنیت اثر بگذارد:
- آسیب به مسیرهای حملونقل
- اختلال در فعالیت بنادر و پایانهها
- بستهشدن مسیرهای تأمین
- افزایش احتمال سیل، آتشسوزی یا طوفان
- اختلال در تأمین انرژی
- جابهجایی مناطق تولید یا انبارش
- افزایش ناپایداری در تأمین مواد اولیه
- اختلال در عملکرد تأمینکنندگان
- افزایش نیاز به مسیرها و تأمینکنندگان جایگزین
- تأثیر بر امنیت و سلامت کارکنان
اصلاحیه اقلیمی سازمان را ملزم نمیکند که تغییرات اقلیمی را در همه شرایط یک ریسک امنیتی اعلام کند؛ بلکه سازمان باید ارتباط آن را بررسی و نتیجه را مستند کند.
ساختار استاندارد ISO 28000:2022
الزامات اصلی استاندارد در بندهای مدیریتی زیر قرار دارند:
| بند استاندارد | عنوان | موضوع اصلی |
|---|---|---|
| بند ۴ | زمینه سازمان | شناخت محیط امنیتی، ذینفعان و دامنه |
| بند ۵ | رهبری | تعهد مدیریت، خطمشی و مسئولیتها |
| بند ۶ | برنامهریزی | ارزیابی ریسک، اهداف و برنامه تغییرات |
| بند ۷ | پشتیبانی | منابع، شایستگی، آگاهی و مستندات |
| بند ۸ | عملیات | کنترل عملیات، برنامههای امنیتی و پاسخ به حوادث |
| بند ۹ | ارزیابی عملکرد | پایش، ممیزی و بازنگری مدیریت |
| بند ۱۰ | بهبود | عدم انطباق، اقدام اصلاحی و بهبود مستمر |
بند ۴: زمینه سازمان
سازمان باید مسائل داخلی و خارجی مرتبط با اهداف و سیستم مدیریت امنیت را شناسایی کند.
مسائل خارجی میتوانند شامل موارد زیر باشند:
- وضعیت سیاسی و اجتماعی
- جرائم و تهدیدهای منطقهای
- شرایط اقتصادی
- قوانین و مقررات
- وضعیت مسیرهای حملونقل
- وابستگی به تأمینکنندگان خارجی
- تغییرات فناوری
- شرایط اقلیمی
- انتظارات مشتریان و نهادهای نظارتی
مسائل داخلی نیز ممکن است شامل ساختار سازمان، فرهنگ امنیت، منابع انسانی، زیرساختها، فناوری، بودجه، تجربه حوادث گذشته و میزان وابستگی فرایندها باشند.
سازمان باید طرفهای ذینفع مرتبط با امنیت را نیز شناسایی کند. مشتریان، کارکنان، تأمینکنندگان، بیمهگران، نهادهای قانونی، شرکتهای حملونقل و ساکنان مجاور میتوانند جزء طرفهای ذینفع باشند.
پس از بررسی زمینه، دامنه سیستم مدیریت امنیت تعیین میشود. دامنه باید واحدها، مکانها، فعالیتها، خدمات، زنجیره تأمین و مرزهای فیزیکی و سازمانی را مشخص کند.
بند ۵: رهبری
مدیریت ارشد باید مسئولیت اثربخشی سیستم مدیریت امنیت را بپذیرد و امنیت را در تصمیمگیریها و فرایندهای اصلی سازمان ادغام کند.
تعهد مدیریت از طریق اقدامات زیر اثبات میشود:
- تصویب خطمشی امنیت
- تعیین مسئولیتها و اختیارات
- تخصیص منابع
- حمایت از مدیران و کارکنان
- توجه به ریسکهای امنیتی در تصمیمات
- مشارکت در بازنگری مدیریت
- پیگیری تحقق اهداف امنیتی
- ترویج فرهنگ امنیت
- اطمینان از یکپارچگی امنیت با عملیات سازمان
واگذاری امور امنیتی به واحد حراست یا مدیر امنیت، مسئولیت مدیریت ارشد را حذف نمیکند.
خطمشی امنیت
خطمشی امنیت باید متناسب با ماهیت فعالیت، محیط امنیتی، ریسکها و اهداف سازمان باشد. این خطمشی باید تعهد سازمان به رعایت الزامات، مدیریت ریسکها و بهبود مستمر را نشان دهد.
خطمشی باید:
- با جهتگیری راهبردی سازمان هماهنگ باشد
- چارچوب تعیین اهداف امنیتی را فراهم کند
- تعهد به رعایت الزامات قانونی و قراردادی را در بر گیرد
- تعهد به بهبود مستمر سیستم را بیان کند
- در داخل سازمان ابلاغ شود
- در صورت لزوم در اختیار طرفهای ذینفع قرار گیرد
- بهصورت دورهای بازنگری شود
بند ۶: برنامهریزی و ارزیابی ریسک امنیتی
مدیریت ریسک یکی از مهمترین بخشهای ISO 28000 است. سازمان باید محیط امنیتی، داراییها، تهدیدها، آسیبپذیریها و پیامدهای احتمالی را شناسایی کند.
فرایند ارزیابی ریسک میتواند شامل اجزای زیر باشد:
| جزء ارزیابی | پرسش اصلی |
|---|---|
| دارایی | چه چیزی باید محافظت شود؟ |
| تهدید | چه عامل یا رویدادی میتواند آسیب ایجاد کند؟ |
| آسیبپذیری | چه ضعف یا شرایطی امکان وقوع حادثه را افزایش میدهد؟ |
| پیامد | وقوع حادثه چه اثری بر سازمان دارد؟ |
| احتمال | امکان وقوع تهدید چقدر است؟ |
| کنترل موجود | در حال حاضر چه اقداماتی اجرا میشود؟ |
| سطح ریسک | آیا ریسک قابلپذیرش است؟ |
| اقدام تکمیلی | برای کاهش ریسک چه اقدامی لازم است؟ |
| مسئول | چه کسی باید اقدام را اجرا کند؟ |
| مهلت | اقدام در چه زمانی باید تکمیل شود؟ |
روش امتیازدهی باید متناسب با سازمان تعریف شود. تعیین سطح ریسک بدون تعریف معیارهای شدت، احتمال و پذیرش ریسک، قابل دفاع نخواهد بود.
نمونه تهدیدهای امنیتی زنجیره تأمین
تهدیدهای امنیتی باید متناسب با محیط واقعی سازمان شناسایی شوند. نمونههای متداول عبارتاند از:
- سرقت کالا یا مواد اولیه
- دستکاری یا جایگزینی محصول
- ورود غیرمجاز به انبار یا محوطه
- جعل اسناد حمل و تحویل
- مفقودی محموله
- انحراف وسیله حمل از مسیر تعیینشده
- خرابکاری در تجهیزات یا محصول
- تقلب کارکنان یا پیمانکاران
- افشای اطلاعات محرمانه
- حمله سایبری به سامانههای لجستیکی
- توقف سامانه ردیابی کالا
- قطع برق یا ارتباطات
- اختلال در فعالیت تأمینکننده کلیدی
- استفاده از قطعات یا مواد تقلبی
- انتقال غیرمجاز کالا
- حوادث طبیعی و اقلیمی
- اعتراضات یا ناآرامیهای اجتماعی
- محدودیتهای مرزی و گمرکی
- وابستگی به یک مسیر حمل
- وابستگی به یک تأمینکننده انحصاری
تهدید، آسیبپذیری و پیامد نباید با یکدیگر اشتباه گرفته شوند. برای مثال، سرقت یک تهدید، نبود کنترل ورود یک آسیبپذیری و توقف تولید یا زیان مالی پیامد حادثه است.
اهداف امنیتی
اهداف امنیتی باید با خطمشی و ریسکهای مهم سازمان مرتبط باشند و امکان پایش آنها وجود داشته باشد.
| هدف | شاخص پیشنهادی |
|---|---|
| کاهش ورود غیرمجاز | تعداد موارد ثبتشده در دوره |
| کاهش سرقت یا مفقودی | تعداد و ارزش موارد گزارششده |
| افزایش امنیت تأمینکنندگان | درصد تأمینکنندگان ارزیابیشده |
| بهبود آمادگی اضطراری | درصد مانورهای اجراشده طبق برنامه |
| افزایش آموزش کارکنان | درصد کارکنان آموزشدیده |
| کاهش زمان پاسخ به حادثه | متوسط زمان شناسایی و واکنش |
| افزایش قابلیت ردیابی | درصد محمولههای دارای ردیابی کامل |
| رفع نواقص امنیتی | درصد اقدامات تکمیلشده در موعد |
| کنترل دسترسی | درصد دسترسیهای بازنگریشده |
| بهبود گزارشدهی | درصد حوادث ثبتشده در مهلت تعیینشده |
عبارتهایی مانند «افزایش امنیت» یا «کاهش حوادث» بدون شاخص، مقدار هدف، مسئول و مهلت، هدف قابلاندازهگیری محسوب نمیشوند.
بند ۷: پشتیبانی
سازمان باید منابع موردنیاز برای اجرای سیستم مدیریت امنیت را تأمین کند. این منابع ممکن است شامل نیروی انسانی، تجهیزات حفاظتی، سامانههای پایش، آموزش، بودجه، زیرساخت ارتباطی و مشاوره تخصصی باشند.
کارکنانی که فعالیت آنها بر امنیت اثر میگذارد باید شایستگی لازم داشته باشند. این موضوع فقط مربوط به نیروهای حراست نیست و میتواند رانندگان، کارکنان انبار، واحد خرید، فناوری اطلاعات، نگهبانان، پیمانکاران و مدیران را نیز شامل شود.
موضوعات آموزشی میتوانند شامل موارد زیر باشند:
- خطمشی و اهداف امنیتی
- نحوه کنترل ورود و خروج
- حفاظت از اسناد و اطلاعات
- تشخیص فعالیت مشکوک
- گزارش حادثه
- واکنش در شرایط اضطراری
- کنترل بارگیری و تخلیه
- کنترل پلمب و اسناد حمل
- الزامات امنیتی پیمانکاران
- نقش هر واحد در زنجیره تأمین
- حفاظت از رمزها و دسترسیهای سیستمی
- محرمانگی اطلاعات
سازمان باید اطلاعات مستند سیستم را نیز کنترل کند تا نسخه صحیح مدارک در محل استفاده در دسترس باشد و سوابق در برابر تغییر، حذف یا دسترسی غیرمجاز محافظت شوند.
بند ۸: عملیات
سازمان باید کنترلهای تعیینشده در ارزیابی ریسک را در فعالیتهای واقعی اجرا کند. کنترل عملیاتی باید دارای مسئول، روش اجرا، معیار پذیرش، دوره کنترل و سوابق قابلردیابی باشد.
کنترلهای عملیاتی میتوانند شامل موارد زیر باشند:
- کنترل ورود و خروج افراد
- کنترل خودروها و محمولهها
- مدیریت کارتها و مجوزهای دسترسی
- حفاظت فیزیکی از محیط
- روشنایی و نظارت تصویری
- کنترل کلیدها و قفلها
- پلمب محمولهها
- ردیابی وسایل نقلیه
- کنترل بارگیری و تخلیه
- تطبیق اسناد با محموله
- بازرسی امنیتی پیمانکاران
- کنترل دسترسی به اطلاعات
- پشتیبانگیری از سامانهها
- کنترل تغییرات نرمافزاری
- حفاظت از مواد و کالاهای حساس
- مدیریت بازدیدکنندگان
- کنترل فعالیتهای برونسپاریشده
- برنامهریزی پاسخ به حادثه
- بازیابی و ادامه فعالیت پس از حادثه
وجود دوربین یا نگهبان بهتنهایی اثربخشی کنترل را اثبات نمیکند. سازمان باید مشخص کند تصاویر چگونه پایش میشوند، چه کسی مسئول بررسی است، اطلاعات چه مدت نگهداری میشوند و خرابی تجهیزات چگونه شناسایی خواهد شد.
مدیریت امنیت تأمینکنندگان و پیمانکاران
بخش مهمی از ریسکهای امنیتی خارج از مرز سازمان ایجاد میشوند. به همین دلیل، الزامات امنیتی باید در انتخاب، قرارداد، ارزیابی و پایش تأمینکنندگان لحاظ شوند.
موارد قابلکنترل عبارتاند از:
- بررسی سوابق و صلاحیت تأمینکننده
- ارزیابی ریسک کالا یا خدمت
- تعیین الزامات امنیتی در قرارداد
- تعهد محرمانگی
- کنترل دسترسی پیمانکار
- احراز هویت کارکنان پیمانکار
- کنترل استفاده از پیمانکار فرعی
- تعیین الزامات گزارش حادثه
- تعیین مسئولیت در صورت خسارت
- ارزیابی دورهای عملکرد
- کنترل بازگرداندن کارتها و تجهیزات
- قطع دسترسی پس از پایان همکاری
- پیشبینی تأمینکننده یا مسیر جایگزین
شدت کنترل تأمینکننده باید متناسب با ریسک کالا، خدمت و میزان دسترسی آن به داراییهای سازمان باشد.
آمادگی و واکنش در برابر حوادث امنیتی
سازمان باید برای حوادث محتمل برنامه داشته باشد. برنامه پاسخ نباید فقط به یک دستورالعمل عمومی محدود شود؛ بلکه باید نوع حادثه، مسئولیتها، ارتباطات، منابع و اقدامات بازیابی را مشخص کند.
| موضوع | محتوای موردنیاز |
|---|---|
| سناریوی حادثه | نوع و شرایط حادثه امنیتی |
| نحوه اعلام | روش و مسئول گزارش اولیه |
| فرماندهی | مسئول تصمیمگیری و هدایت |
| واکنش فوری | اقدامات اولیه برای کنترل حادثه |
| ارتباطات | نحوه اطلاعرسانی داخلی و خارجی |
| هماهنگی بیرونی | پلیس، آتشنشانی، مشتری یا بیمه |
| تداوم فعالیت | روش ادامه فرایندهای حیاتی |
| بازیابی | بازگشت به شرایط عادی |
| شواهد | حفاظت از اسناد، فیلمها و اطلاعات |
| بررسی پس از حادثه | تحلیل علت و اقدام اصلاحی |
برنامههای امنیتی باید در دورههای تعیینشده آزمایش شوند. مانور باید دارای سناریو، هدف، ارزیاب، نتیجه، نقاط ضعف و برنامه اصلاح باشد.
بند ۹: ارزیابی عملکرد
سازمان باید مشخص کند چه چیزی پایش و اندازهگیری میشود، روش اندازهگیری چیست، چه کسی مسئول است و نتایج در چه زمانی تحلیل میشوند.
منابع ارزیابی عملکرد میتوانند شامل موارد زیر باشند:
- گزارش حوادث و شبهحوادث
- آمار سرقت، مفقودی و خسارت
- نتایج بازدیدهای امنیتی
- وضعیت تجهیزات حفاظتی
- نتایج ارزیابی تأمینکنندگان
- نتایج مانورها
- وضعیت تحقق اهداف
- شکایات مشتریان
- نتایج ممیزی داخلی
- وضعیت اقدامات اصلاحی
- تغییرات محیط امنیتی
- گزارش عملکرد پیمانکاران
ممیزی داخلی باید مشخص کند سیستم با الزامات ISO 28000 و الزامات داخلی سازمان انطباق دارد و بهطور مؤثر اجرا میشود.
بازنگری مدیریت نیز باید در فواصل برنامهریزیشده انجام شود و تصمیمهای مربوط به بهبود، منابع، تغییرات سیستم و اقدامات موردنیاز را ثبت کند.
بند ۱۰: بهبود
در صورت وقوع حادثه، عدم انطباق یا ضعف امنیتی، سازمان باید موضوع را کنترل و اصلاح کند و علت وقوع آن را شناسایی نماید.
اقدام اصلاحی مناسب میتواند شامل موارد زیر باشد:
- کنترل فوری حادثه
- کاهش پیامدها
- ثبت و حفاظت از شواهد
- تحلیل علت ریشهای
- بررسی وقوع مشکل در سایر بخشها
- تعیین اقدام اصلاحی
- مشخصکردن مسئول و مهلت
- اجرای اقدام
- ارزیابی اثربخشی
- بهروزرسانی ارزیابی ریسک
- اصلاح روشها و آموزشها
- ثبت دروس آموختهشده
تعویض قفل، تعمیر دوربین یا تذکر به کارمند ممکن است اصلاح فوری باشد؛ اما اقدام اصلاحی باید علت اصلی وقوع مشکل را برطرف کند.
مدارک موردنیاز ISO 28000
مستندات باید متناسب با اندازه، پیچیدگی و ریسکهای سازمان تعیین شوند. مدارک متداول عبارتاند از:
- دامنه سیستم مدیریت امنیت
- خطمشی امنیت
- تحلیل زمینه سازمان
- فهرست طرفهای ذینفع
- فهرست الزامات قانونی و قراردادی
- ساختار سازمانی و شرح مسئولیتها
- روش شناسایی داراییها
- روش ارزیابی ریسک امنیتی
- فهرست تهدیدها و آسیبپذیریها
- نتایج ارزیابی و برنامه برخورد با ریسک
- اهداف و برنامههای امنیتی
- طرحهای کنترل عملیاتی
- روش کنترل ورود و خروج
- روش مدیریت بازدیدکنندگان
- روش مدیریت پیمانکاران
- روش ارزیابی امنیتی تأمینکنندگان
- طرح واکنش به حوادث
- برنامه تداوم و بازیابی
- برنامه آموزش
- برنامه نگهداری تجهیزات امنیتی
- روش گزارش و بررسی حوادث
- برنامه ممیزی داخلی
- صورتجلسه بازنگری مدیریت
- روش اقدام اصلاحی
- سوابق پایش و ارزیابی عملکرد
ISO 28000 الزام نمیکند تمام سازمانها تعداد یکسانی روش اجرایی داشته باشند. مهم آن است که کنترلها بهطور مؤثر اجرا و شواهد آنها نگهداری شوند.
مراحل پیادهسازی ISO 28000:2022
| مرحله | فعالیت |
|---|---|
| شناخت سازمان | بررسی فعالیتها، فرایندها، سایتها و زنجیره تأمین |
| تحلیل شکاف | مقایسه وضعیت موجود با الزامات ISO 28000 |
| تعیین دامنه | مشخصکردن واحدها، مکانها و فعالیتهای تحت پوشش |
| شناسایی ذینفعان | تعیین نیازها و الزامات امنیتی طرفهای مرتبط |
| شناسایی داراییها | ثبت افراد، اطلاعات، کالاها، تجهیزات و فرایندهای حیاتی |
| ارزیابی ریسک | شناسایی تهدید، آسیبپذیری، احتمال و پیامد |
| تعیین کنترلها | انتخاب اقدامات متناسب با سطح ریسک |
| تدوین مستندات | تهیه خطمشی، روشها، برنامهها و فرمها |
| اجرای کنترلها | عملیاتیکردن اقدامات در واحدها و زنجیره تأمین |
| آموزش | آموزش مدیران، کارکنان، نگهبانان و پیمانکاران |
| ایجاد سوابق | ثبت بازرسیها، حوادث، مانورها و ارزیابیها |
| پایش عملکرد | اندازهگیری شاخصها و اثربخشی کنترلها |
| ممیزی داخلی | ارزیابی انطباق و اثربخشی سیستم |
| بازنگری مدیریت | بررسی عملکرد و تصمیمگیری درباره بهبود |
| رفع نواقص | انجام اقدامات اصلاحی و ارزیابی اثربخشی |
| ممیزی صدور | ارزیابی توسط نهاد صدور گواهینامه |
مزایای پیادهسازی ISO 28000
اجرای مؤثر این استاندارد میتواند مزایای زیر را ایجاد کند:
- کاهش ریسک سرقت، مفقودی و دستکاری کالا
- افزایش امنیت کارکنان و داراییها
- شناسایی نقاط آسیبپذیر زنجیره تأمین
- افزایش آمادگی در برابر حوادث
- کنترل بهتر تأمینکنندگان و پیمانکاران
- بهبود قابلیت ردیابی کالا و محموله
- کاهش اختلال در تولید و توزیع
- افزایش اعتماد مشتریان و شرکای تجاری
- تقویت انطباق قانونی و قراردادی
- بهبود هماهنگی واحدهای سازمان
- افزایش تابآوری عملیاتی
- کاهش خسارتهای مالی و اعتباری
- تسهیل حضور در برخی قراردادها و مناقصات
- ایجاد چارچوب قابل ممیزی برای مدیریت امنیت
- امکان یکپارچهسازی با سایر استانداردها
دریافت گواهینامه به معنی حذف تمام تهدیدهای امنیتی نیست؛ بلکه نشان میدهد سازمان یک سیستم مدیریتی برای شناسایی، کنترل و پایش ریسکها ایجاد کرده است.
تفاوت ISO 28000 و ISO 22301
ISO 28000 بر مدیریت امنیت تمرکز دارد، درحالیکه ISO 22301 مربوط به سیستم مدیریت تداوم کسبوکار است.
| معیار | ISO 28000 | ISO 22301 |
|---|---|---|
| موضوع | مدیریت امنیت | تداوم کسبوکار |
| تمرکز | تهدیدها، آسیبپذیریها و کنترلهای امنیتی | ادامه فعالیتهای حیاتی پس از اختلال |
| تحلیل اصلی | ارزیابی ریسک امنیتی | تحلیل تأثیر کسبوکار و ریسک اختلال |
| نتیجه | کاهش و مدیریت ریسک امنیتی | افزایش قابلیت ادامه و بازیابی فعالیت |
| ارتباط | پیشگیری، پاسخ و بازیابی امنیتی | تداوم و بازیابی فرایندهای حیاتی |
این دو استاندارد مکمل یکدیگرند و میتوانند بهصورت یکپارچه اجرا شوند.
تفاوت ISO 28000 و ISO/IEC 27001
ISO/IEC 27001 بر امنیت اطلاعات تمرکز دارد، اما ISO 28000 دامنه گستردهتری از امنیت سازمانی، فیزیکی، عملیاتی و زنجیره تأمین را پوشش میدهد.
| معیار | ISO 28000 | ISO/IEC 27001 |
|---|---|---|
| موضوع اصلی | سیستم مدیریت امنیت | سیستم مدیریت امنیت اطلاعات |
| داراییها | افراد، کالا، تأسیسات، عملیات و اطلاعات | اطلاعات و داراییهای مرتبط |
| تمرکز زنجیره تأمین | گسترده و مستقیم | از منظر ریسک امنیت اطلاعات |
| کنترل فیزیکی | بخش مهم سیستم | در ارتباط با امنیت اطلاعات |
| امنیت سایبری | متناسب با ریسک سازمان | یکی از حوزههای اصلی |
| قابلیت یکپارچهسازی | دارد | دارد |
سازمان ممکن است با توجه به نوع ریسکهای خود به یکی یا هر دو استاندارد نیاز داشته باشد.
فرایند اخذ گواهینامه ISO 28000
پس از استقرار سیستم و ایجاد شواهد کافی، سازمان میتواند برای ممیزی گواهینامه اقدام کند.
| مرحله ممیزی | نتیجه مورد انتظار |
|---|---|
| انتخاب نهاد صدور | تعیین نهاد معتبر و دامنه موردنظر |
| ثبت درخواست | ارائه اطلاعات سازمان و دامنه |
| ممیزی مرحله اول | بررسی مستندات و آمادگی اولیه |
| رفع نواقص اولیه | تکمیل مستندات و شواهد |
| ممیزی مرحله دوم | بررسی اجرای واقعی الزامات |
| رفع عدم انطباقها | انجام اصلاح و اقدام اصلاحی |
| تصمیم صدور | بازبینی مستقل پرونده |
| صدور گواهینامه | صدور گواهی با دامنه مشخص |
| ممیزی مراقبتی | بررسی دورهای استمرار سیستم |
| تجدید گواهینامه | ارزیابی مجدد در پایان چرخه اعتبار |
پیش از انتخاب نهاد صدور باید اعتبار نهاد، اعتباربخشی، پذیرش گواهینامه توسط کارفرما و دامنه گواهی بررسی شود.
مدتزمان پیادهسازی ISO 28000
مدت اجرای پروژه برای همه سازمانها یکسان نیست و به عوامل زیر بستگی دارد:
- تعداد سایتها و شعب
- گستردگی زنجیره تأمین
- تعداد کارکنان
- نوع کالا و خدمات
- وضعیت کنترلهای امنیتی موجود
- تعداد تأمینکنندگان و پیمانکاران
- سطح ریسکهای امنیتی
- میزان آمادگی مستندات
- وجود سیستمهای مدیریتی دیگر
- همکاری مدیران و واحدهای عملیاتی
- نیاز به تجهیزات یا اصلاح زیرساخت
اعلام زمان دقیق بدون انجام تحلیل اولیه سازمان قابلاعتماد نیست.
هزینه اخذ گواهینامه ISO 28000
هزینه اجرای ISO 28000 میتواند شامل مشاوره، آموزش، ممیزی داخلی، اصلاح زیرساختها، تجهیزات امنیتی و ممیزی نهاد صدور باشد.
عوامل مؤثر بر هزینه عبارتاند از:
- تعداد کارکنان
- تعداد سایتها
- دامنه گواهینامه
- پیچیدگی فعالیتها
- میزان برونسپاری
- سطح ریسک امنیتی
- وضعیت فعلی سازمان
- اعتبار نهاد صادرکننده
- تعداد روزهای ممیزی
- نیاز به آموزش یا تجهیزات جدید
هزینه مشاوره و هزینه صدور گواهینامه باید بهصورت جداگانه و شفاف اعلام شوند.
مشاوره پیادهسازی ISO 28000
پیادهسازی ISO 28000 باید بر اساس فعالیت واقعی سازمان انجام شود. استفاده از روشهای عمومی و فرمهای آماده، بدون شناخت تهدیدها، مسیرهای حمل، انبارها، تأمینکنندگان و داراییهای حیاتی، یک سیستم مؤثر ایجاد نمیکند.
خدمات مشاوره ISO 28000 میتواند شامل موارد زیر باشد:
- تحلیل وضعیت موجود
- تعیین دامنه سیستم
- شناسایی داراییها
- تحلیل محیط امنیتی
- شناسایی تهدیدها و آسیبپذیریها
- ارزیابی ریسکهای امنیتی
- تدوین برنامه برخورد با ریسک
- طراحی اهداف و شاخصها
- تهیه مستندات اختصاصی
- ارزیابی امنیتی تأمینکنندگان
- طراحی برنامه واکنش به حادثه
- آموزش مدیران و کارکنان
- برنامهریزی و اجرای مانور
- ممیزی داخلی
- همراهی در بازنگری مدیریت
- آمادگی برای ممیزی صدور
شرکت بینالمللی مهندسی هیوا با بررسی فرایندها، سایتها، زنجیره تأمین و ریسکهای واقعی سازمان، سیستم مدیریت امنیت را متناسب با الزامات ISO 28000:2022 طراحی و پیادهسازی میکند.
ISO 28000:2022 استاندارد بینالمللی سیستم مدیریت امنیت است که رویکردی جامع برای شناسایی و مدیریت تهدیدها، آسیبپذیریها و ریسکهای امنیتی ارائه میدهد. این استاندارد موضوعات مرتبط با امنیت زنجیره تأمین را نیز پوشش میدهد، اما محدود به حملونقل و لجستیک نیست.
سازمان با اجرای ISO 28000 میتواند امنیت کارکنان، اطلاعات، کالاها، تجهیزات، تأسیسات و فرایندهای خود را بهصورت نظاممند مدیریت کند. موفقیت این سیستم به ارزیابی واقعی ریسک، اجرای کنترلهای متناسب، مشارکت مدیریت، کنترل تأمینکنندگان و بهبود مستمر وابسته است.
ویرایش جاری استاندارد، نسخه ۲۰۲۲ همراه با اصلاحیه تغییرات اقلیمی سال ۲۰۲۴ است. بنابراین در تهیه مستندات، آموزش و ممیزی باید این اصلاحیه نیز موردتوجه قرار گیرد.
پرسشهای متداول
آخرین ویرایش استاندارد ISO 28000 کدام است؟
آخرین ویرایش اصلی استاندارد ISO 28000:2022 است. اصلاحیه Amd 1:2024 نیز موضوع مرتبطبودن تغییرات اقلیمی را به الزامات زمینه سازمان اضافه کرده است.
آیا ISO 28000 فقط برای شرکتهای حملونقل است؟
خیر. این استاندارد برای انواع سازمانها قابلاستفاده است و مدیریت جامع امنیت را همراه با جنبههای مرتبط با زنجیره تأمین پوشش میدهد.
آیا ISO 28000 قابلیت صدور گواهینامه دارد؟
بله. سازمان پس از پیادهسازی الزامات و انجام ممیزی توسط نهاد صدور واجد شرایط میتواند گواهینامه دریافت کند.
آیا ISO 28000 همان استاندارد امنیت اطلاعات است؟
خیر. استاندارد ISO/IEC 27001 بر امنیت اطلاعات تمرکز دارد؛ درحالیکه ISO 28000 امنیت افراد، کالا، تأسیسات، عملیات، اطلاعات و زنجیره تأمین را پوشش میدهد.
آیا داشتن ISO 9001 برای دریافت ISO 28000 الزامی است؟
خیر. ISO 28000 میتواند بهصورت مستقل اجرا شود؛ اما به دلیل ساختار هماهنگ، امکان یکپارچهسازی آن با ISO 9001 و سایر استانداردها وجود دارد.
چه سازمانهایی بیشترین نیاز را به ISO 28000 دارند؟
شرکتهای تولیدی، لجستیکی، حملونقل، انبارداری، صادرات و واردات، صنایع حساس و سازمانهای دارای زنجیره تأمین گسترده بیشترین استفاده را از این استاندارد خواهند داشت.
آیا ISO 28000 از حوادث امنیتی جلوگیری میکند؟
استاندارد نمیتواند نبود کامل حادثه را تضمین کند، اما به سازمان کمک میکند احتمال و پیامد حوادث را کاهش دهد و آمادگی بهتری برای پاسخ و بازیابی داشته باشد.