ISO/IEC 27001 چیست؟
استاندارد ISO/IEC 27001 یک استاندارد بینالمللی و قابل صدور گواهینامه برای طراحی، استقرار، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات یا ISMS است. این استاندارد به سازمان کمک میکند اطلاعات مهم خود را شناسایی کرده، ریسکهای امنیتی را ارزیابی کند و متناسب با سطح هر ریسک، کنترلهای مدیریتی، انسانی، فیزیکی و فناورانه مناسبی برقرار سازد.
هدف ISO/IEC 27001 فقط مقابله با حملات سایبری نیست. این استاندارد از تمام اطلاعات سازمان، اعم از دیجیتال، کاغذی، شفاهی و دانشی، در برابر دسترسی غیرمجاز، افشا، تغییر، تخریب، سرقت و ازدسترفتن محافظت میکند.
نسخه جاری استاندارد، ISO/IEC 27001:2022 به همراه اصلاحیه تغییرات اقلیمی سال ۲۰۲۴ است. نسخه ۲۰۲۲ دارای ۹۳ کنترل مرجع در Annex A است، اما سازمان الزام ندارد همه این کنترلها را اجرا کند؛ کنترلها باید بر اساس نتایج ارزیابی ریسک، قوانین، قراردادها و نیازهای کسبوکار انتخاب شوند.
ISO/IEC 27001 در یک نگاه
| موضوع | توضیح |
|---|---|
| نام استاندارد | ISO/IEC 27001 |
| موضوع | سیستم مدیریت امنیت اطلاعات |
| نام انگلیسی سیستم | Information Security Management System |
| علامت اختصاری | ISMS |
| نسخه جاری | ISO/IEC 27001:2022 |
| اصلاحیه جاری | ISO/IEC 27001:2022/Amd 1:2024 |
| قابلیت صدور گواهینامه | دارد |
| تعداد کنترلهای Annex A | ۹۳ کنترل |
| گروههای کنترل | سازمانی، انسانی، فیزیکی و فناورانه |
| مبنای اصلی | مدیریت ریسک امنیت اطلاعات |
| سازمانهای هدف | تمام سازمانهای دارای اطلاعات ارزشمند |
| دوره معمول گواهینامه | چرخه سهساله همراه با ممیزیهای مراقبتی |
در این راهنما چه موضوعاتی را بررسی میکنیم؟
در این راهنمای جامع با موضوعات زیر آشنا میشوید:
- مفهوم ISO/IEC 27001 و ISMS
- آخرین ویرایش استاندارد
- اصول امنیت اطلاعات
- مزایا و کاربردهای استاندارد
- ساختار بندهای ۴ تا ۱۰
- ارزیابی و درمان ریسک
- ۹۳ کنترل Annex A
- بیانیه کاربردپذیری یا SoA
- مدارک موردنیاز
- مراحل پیادهسازی
- مراحل دریافت گواهینامه
- مدت و هزینه اجرای پروژه
- تفاوت با ISO/IEC 27002 و NIST
- اشتباهات رایج در پیادهسازی
- پرسشهای متداول
ISMS چیست؟
عبارت ISMS مخفف Information Security Management System و به معنای «سیستم مدیریت امنیت اطلاعات» است.
ISMS مجموعهای هماهنگ از خطمشیها، اهداف، فرایندها، مسئولیتها، منابع، فناوریها و کنترلهای امنیتی است که برای مدیریت ریسکهای امنیت اطلاعات ایجاد میشود.
یک ISMS اثربخش باید پاسخ روشنی برای پرسشهای زیر داشته باشد:
- چه اطلاعاتی برای سازمان ارزشمند است؟
- اطلاعات در کجا تولید، نگهداری یا پردازش میشوند؟
- چه افرادی مجاز به دسترسی هستند؟
- چه تهدیدهایی اطلاعات را در معرض خطر قرار میدهند؟
- چه آسیبپذیریهایی در سازمان وجود دارند؟
- پیامد افشا، تغییر یا ازدسترفتن اطلاعات چیست؟
- کدام ریسکها قابلپذیرش هستند؟
- برای ریسکهای غیرقابلپذیرش چه اقداماتی لازم است؟
- اثربخشی کنترلها چگونه ارزیابی میشود؟
- در صورت وقوع حادثه امنیتی چه اقدامی انجام میشود؟
ISMS یک پروژه موقت یا یک نرمافزار امنیتی نیست؛ بلکه یک سیستم مدیریتی دائمی است که باید در تصمیمگیریها و فعالیتهای روزانه سازمان جریان داشته باشد.
آخرین نسخه ISO/IEC 27001 کدام است؟
نسخه جاری استاندارد، ISO/IEC 27001:2022 است که در اکتبر ۲۰۲۲ منتشر و جایگزین ISO/IEC 27001:2013 شد.
عنوان کامل نسخه جدید عبارت است از:
Information security, cybersecurity and privacy protection — Information security management systems — Requirements
در فوریه ۲۰۲۴ نیز اصلاحیه زیر منتشر شد:
ISO/IEC 27001:2022/Amd 1:2024 – Climate action changes
این اصلاحیه دو نکته را به بررسی زمینه سازمان و طرفهای ذینفع اضافه کرده است:
- سازمان باید تعیین کند آیا تغییرات اقلیمی مسئلهای مرتبط با ISMS محسوب میشود یا خیر.
- طرفهای ذینفع مرتبط ممکن است الزاماتی مرتبط با تغییرات اقلیمی داشته باشند.
برای مثال، افزایش احتمال قطعی برق، سیل، گرمای شدید، اختلال در مرکز داده یا ناپایداری زیرساختهای ارتباطی میتواند بر دسترسپذیری اطلاعات اثر بگذارد.
نسخه اصلی همچنان ISO/IEC 27001:2022 است و اصلاحیه ۲۰۲۴ باید همراه آن در نظر گرفته شود.
چرا عنوان صحیح استاندارد ISO/IEC 27001 است؟
این استاندارد بهصورت مشترک توسط دو سازمان تدوین شده است:
- ISO: سازمان بینالمللی استانداردسازی
- IEC: کمیسیون بینالمللی الکتروتکنیک
به همین دلیل، نام رسمی آن ISO/IEC 27001 است. عبارت «ISO 27001» در جستوجوها و گفتوگوهای عمومی رایج است، اما در دامنه گواهینامه، قراردادها و مکاتبات رسمی بهتر است عنوان کامل استاندارد نوشته شود.
هدف سیستم مدیریت امنیت اطلاعات چیست؟
هدف اصلی ISMS، حفاظت نظاممند از اطلاعات بر اساس سطح ریسک آنهاست. سازمان با اجرای این سیستم تلاش میکند:
- داراییهای اطلاعاتی مهم را شناسایی کند.
- مسئولیت حفاظت از اطلاعات را مشخص کند.
- ریسکهای امنیت اطلاعات را ارزیابی کند.
- کنترلهای متناسب با ریسک برقرار کند.
- دسترسی به اطلاعات را مدیریت کند.
- احتمال افشا یا تغییر غیرمجاز را کاهش دهد.
- از استمرار دسترسی به اطلاعات حیاتی محافظت کند.
- آمادگی پاسخ به حوادث را افزایش دهد.
- امنیت تأمینکنندگان و خدمات ابری را مدیریت کند.
- الزامات قانونی و قراردادی را رعایت کند.
- اعتماد مشتریان و کارفرمایان را افزایش دهد.
سه اصل اساسی امنیت اطلاعات
امنیت اطلاعات بر سه اصل اصلی استوار است که با عبارت CIA Triad شناخته میشوند.
محرمانگی اطلاعات
Confidentiality یعنی اطلاعات فقط در اختیار افراد، سامانهها و طرفهای مجاز قرار گیرد.
نمونههای نقض محرمانگی:
- مشاهده اطلاعات حقوق کارکنان توسط فرد غیرمجاز
- ارسال فایل محرمانه برای گیرنده اشتباه
- افشای اطلاعات مشتریان
- سرقت مشخصات ورود کاربران
- قرار گرفتن قراردادها در اختیار افراد متفرقه
یکپارچگی و صحت اطلاعات
Integrity یعنی اطلاعات صحیح، کامل، قابلاعتماد و بدون تغییر غیرمجاز باقی بمانند.
نمونههای نقض یکپارچگی:
- تغییر غیرمجاز اطلاعات مالی
- حذف بخشی از سوابق
- استفاده از نسخه منسوخ یک سند
- ورود اطلاعات اشتباه
- تغییر فایلها توسط بدافزار یا کاربر غیرمجاز
دسترسپذیری اطلاعات
Availability یعنی افراد مجاز در زمان موردنیاز بتوانند به اطلاعات، سامانهها و خدمات دسترسی داشته باشند.
موارد زیر میتوانند دسترسپذیری را مختل کنند:
- قطعی برق
- خرابی سرور
- اختلال شبکه
- خرابی تجهیزات
- حذف اطلاعات
- نبود نسخه پشتیبان قابلبازیابی
- حمله منع خدمت
- وقوع حوادث طبیعی یا محیطی
آیا امنیت اطلاعات فقط به اطلاعات دیجیتال مربوط است؟
خیر. دامنه امنیت اطلاعات بسیار گستردهتر از امنیت فناوری اطلاعات است. ISO/IEC 27001 از اطلاعات در هر قالبی محافظت میکند، از جمله:
- فایلهای رایانهای
- پایگاههای داده
- ایمیلها
- قراردادهای کاغذی
- پرونده کارکنان
- نقشهها و مشخصات فنی
- اطلاعات موجود در تلفن همراه
- اطلاعات ذخیرهشده در فضای ابری
- مکالمات و جلسات
- تصاویر و ویدئوها
- کدهای نرمافزاری
- دانش و تجربه کارکنان
- اطلاعات مشتریان و تأمینکنندگان
- نسخههای پشتیبان
بنابراین، امنیت اطلاعات فقط مسئولیت واحد IT نیست. مدیریت، منابع انسانی، امور اداری، مالی، فروش، خرید، حقوقی و تمام کارکنان در حفاظت از اطلاعات نقش دارند.
تفاوت امنیت اطلاعات و امنیت سایبری
| موضوع | امنیت اطلاعات | امنیت سایبری |
|---|---|---|
| دامنه | تمام اطلاعات دیجیتال، کاغذی، شفاهی و دانشی | اطلاعات و سامانههای موجود در فضای سایبری |
| تمرکز | محرمانگی، یکپارچگی و دسترسپذیری | مقابله با تهدیدات سایبری |
| اجزا | افراد، فرایندها، اطلاعات، فناوری و محیط فیزیکی | شبکه، نرمافزار، تجهیزات و خدمات دیجیتال |
| نمونه | حفاظت از پرونده کاغذی کارکنان | جلوگیری از نفوذ به شبکه |
امنیت سایبری بخشی مهم از امنیت اطلاعات است، اما همه آن نیست.
ISO/IEC 27001 برای چه سازمانهایی مناسب است؟
هر سازمانی که اطلاعات ارزشمند در اختیار دارد میتواند ISO/IEC 27001 را پیادهسازی کند. اندازه یا نوع فعالیت سازمان مانع اجرای استاندارد نیست.
این استاندارد بهویژه برای مجموعههای زیر اهمیت دارد:
- شرکتهای فناوری اطلاعات و نرمافزار
- شرکتهای دانشبنیان
- مراکز داده
- ارائهدهندگان خدمات ابری
- بانکها و مؤسسات مالی
- شرکتهای پرداخت و فینتک
- سازمانهای دولتی
- شرکتهای مخابراتی
- مراکز درمانی و آزمایشگاهها
- دانشگاهها و مراکز آموزشی
- شرکتهای صنعتی و تولیدی
- فروشگاههای اینترنتی
- شرکتهای مشاوره و مهندسی
- مراکز تماس
- پیمانکاران دارای اطلاعات محرمانه کارفرما
- سازمانهای نگهدارنده اطلاعات شخصی
مزایای پیادهسازی ISO/IEC 27001
کاهش ریسک نشت اطلاعات
سازمان داراییهای مهم، مسیرهای دسترسی و آسیبپذیریهای خود را شناسایی کرده و اقدامات حفاظتی متناسب برقرار میکند.
افزایش اعتماد مشتریان
گواهینامه معتبر نشان میدهد سازمان یک نظام ساختاریافته برای حفاظت از اطلاعات مشتریان ایجاد کرده است.
رعایت الزامات قانونی و قراردادی
ISMS به شناسایی و کنترل الزامات مربوط به محرمانگی، حریم خصوصی، نگهداری سوابق و تعهدات قراردادی کمک میکند.
کاهش وابستگی به افراد
فرایندها، دسترسیها، مسئولیتها و روشهای واکنش مستند میشوند و امنیت اطلاعات فقط به دانش یک فرد وابسته نمیماند.
مدیریت بهتر حوادث
سازمان روش مشخصی برای گزارش، ارزیابی، پاسخ، بازیابی و یادگیری از حوادث امنیتی برقرار میکند.
ایجاد مزیت رقابتی
داشتن گواهینامه معتبر ISO/IEC 27001 میتواند در ارزیابی تأمینکنندگان، مناقصات و قراردادهای داخلی و بینالمللی امتیاز محسوب شود.
بهبود تداوم فعالیت
پشتیبانگیری، بازیابی اطلاعات، افزونگی زیرساخت و آمادگی در برابر اختلالات بهصورت نظاممند مدیریت میشوند.
ساختار استاندارد ISO/IEC 27001:2022
| بند | عنوان |
|---|---|
| ۱ | دامنه کاربرد |
| ۲ | مراجع الزامی |
| ۳ | اصطلاحات و تعاریف |
| ۴ | زمینه سازمان |
| ۵ | رهبری |
| ۶ | طرحریزی |
| ۷ | پشتیبانی |
| ۸ | عملیات |
| ۹ | ارزیابی عملکرد |
| ۱۰ | بهبود |
| Annex A | کنترلهای مرجع امنیت اطلاعات |
بندهای ۴ تا ۱۰ شامل الزامات قابل ممیزی ISMS هستند. Annex A نیز مجموعهای از کنترلهای مرجع را ارائه میکند که سازمان باید متناسب با ریسکهای خود بررسی کند.
ارتباط ISO/IEC 27001 با چرخه PDCA
ساختار ISMS را میتوان با چرخه برنامهریزی، اجرا، ارزیابی و بهبود مرتبط دانست:
| مرحله | فعالیتهای اصلی |
|---|---|
| Plan؛ برنامهریزی | شناخت زمینه، تعیین دامنه، ارزیابی ریسک و تعیین اهداف |
| Do؛ اجرا | اجرای برنامه درمان ریسک و کنترلهای امنیتی |
| Check؛ ارزیابی | پایش، اندازهگیری، ممیزی داخلی و بازنگری مدیریت |
| Act؛ اقدام | رفع عدم انطباق و بهبود مستمر |
این چرخه باعث میشود امنیت اطلاعات یک پروژه یکباره نباشد و متناسب با تغییرات سازمان بهبود پیدا کند.
بند ۴؛ زمینه سازمان
در بند ۴، سازمان باید محیط فعالیت و محدوده ISMS را مشخص کند.
شناخت مسائل داخلی و خارجی
مسائل خارجی میتوانند شامل موارد زیر باشند:
- قوانین و مقررات
- تهدیدات سایبری
- تغییرات فناوری
- نیازهای بازار
- الزامات مشتریان
- شرایط اقتصادی
- وابستگی به خدمات ابری
- تغییرات اقلیمی و محیطی
مسائل داخلی نیز میتوانند شامل موارد زیر باشند:
- ساختار سازمانی
- فرهنگ امنیت اطلاعات
- شایستگی کارکنان
- زیرساخت فناوری
- منابع مالی
- نرمافزارها و تجهیزات
- روشهای مدیریت اطلاعات
- کنترلهای موجود
نیازهای طرفهای ذینفع
طرفهای ذینفع مرتبط ممکن است شامل مشتریان، کارکنان، نهادهای قانونی، سهامداران، تأمینکنندگان، شرکای تجاری و ارائهدهندگان خدمات ابری باشند.
سازمان باید تعیین کند کدام نیازها و الزامات این طرفها از طریق ISMS برآورده میشوند.
دامنه ISMS
دامنه مشخص میکند چه مکانها، واحدها، فرایندها، محصولات، خدمات و فناوریهایی تحت پوشش گواهینامه قرار میگیرند.
دامنه باید:
- دقیق و قابلفهم باشد.
- مرزهای سازمانی و فیزیکی را مشخص کند.
- وابستگیها و ارتباطات را در نظر بگیرد.
- با فعالیت واقعی سازمان مطابقت داشته باشد.
- بهصورت اطلاعات مدون نگهداری شود.
بند ۵؛ رهبری
مدیریت ارشد باید مسئولیت اثربخشی ISMS را بپذیرد و امنیت اطلاعات را در تصمیمهای سازمان وارد کند.
مهمترین اقدامات مدیریت عبارتاند از:
- تصویب خطمشی امنیت اطلاعات
- تعیین اهداف
- تأمین منابع
- تعیین مسئولیتها
- حمایت از کارکنان
- بررسی وضعیت ریسکهای مهم
- پایش عملکرد ISMS
- ترویج بهبود مستمر
خطمشی امنیت اطلاعات
خطمشی باید با هدف و شرایط سازمان متناسب باشد، چارچوب تعیین اهداف را فراهم کند و تعهد به رعایت الزامات و بهبود مستمر را بیان کند.
مسئولیتها و اختیارات
نقشهای متداول ISMS شامل موارد زیر هستند:
- مدیریت ارشد
- مدیر یا مسئول ISMS
- کمیته امنیت اطلاعات
- مالکان دارایی
- مالکان ریسک
- مدیر فناوری اطلاعات
- منابع انسانی
- تیم پاسخ به حوادث
- کاربران سامانهها
تعیین یک مسئول ISMS باعث انتقال کامل مسئولیت مدیریت ارشد به آن فرد نمیشود.
بند ۶؛ طرحریزی
بند ۶ یکی از مهمترین بخشهای استاندارد است و ارزیابی ریسک، درمان ریسک و اهداف امنیت اطلاعات را پوشش میدهد.
سازمان باید:
- معیارهای ارزیابی ریسک را تعیین کند.
- معیارهای پذیرش ریسک را مشخص کند.
- ریسکهای امنیت اطلاعات را شناسایی کند.
- مالکان ریسک را تعیین کند.
- احتمال و پیامد ریسک را تحلیل کند.
- ریسکها را اولویتبندی کند.
- کنترلهای لازم را انتخاب کند.
- برنامه درمان ریسک تهیه کند.
- بیانیه کاربردپذیری را تدوین کند.
- اهداف امنیت اطلاعات را تعیین کند.
- تغییرات ISMS را بهصورت برنامهریزیشده انجام دهد.
بند ۷؛ پشتیبانی
سازمان باید منابع موردنیاز ISMS را فراهم کند و از شایستگی و آگاهی افراد اطمینان یابد.
الزامات اصلی این بند عبارتاند از:
- تأمین منابع
- تعیین شایستگیهای موردنیاز
- آموزش کارکنان
- افزایش آگاهی امنیتی
- تعیین ارتباطات داخلی و خارجی
- کنترل مدارک و سوابق
کارکنان باید خطمشی امنیت اطلاعات، مسئولیتهای خود، روش گزارش حوادث و پیامدهای رعایت نکردن الزامات را بشناسند.
بند ۸؛ عملیات
در این بند، سازمان برنامههای طراحیشده را در عمل اجرا میکند.
فعالیتهای اصلی عبارتاند از:
- برنامهریزی و کنترل فرایندهای ISMS
- مدیریت تغییرات برنامهریزیشده
- بررسی پیامد تغییرات ناخواسته
- کنترل فرایندهای برونسپاریشده
- انجام ارزیابی ریسک در فواصل مشخص
- بازنگری ریسک هنگام تغییرات مهم
- اجرای برنامه درمان ریسک
- نگهداری شواهد اجرای کنترلها
وجود یک خطمشی یا روش اجرایی بهتنهایی اثبات نمیکند کنترل موردنظر اجرا شده است. سازمان باید سوابق و شواهد عینی ارائه کند.
بند ۹؛ ارزیابی عملکرد
سازمان باید بررسی کند ISMS تا چه اندازه اثربخش است.
پایش و اندازهگیری
موضوعات قابل پایش میتوانند شامل موارد زیر باشند:
- تعداد حوادث امنیتی
- زمان پاسخ به حادثه
- میزان دسترسپذیری سامانههای مهم
- موفقیت بازیابی نسخه پشتیبان
- وضعیت آسیبپذیریها
- دسترسی کاربران
- اثربخشی آموزش
- وضعیت اقدامات درمان ریسک
- عملکرد تأمینکنندگان
- تحقق اهداف امنیت اطلاعات
ممیزی داخلی
ممیزی داخلی بررسی میکند آیا ISMS با الزامات سازمان و ISO/IEC 27001 انطباق دارد و بهطور اثربخش اجرا شده است یا خیر.
بازنگری مدیریت
مدیریت ارشد باید وضعیت ISMS را در دورههای برنامهریزیشده بررسی کند. نتایج ممیزی، تغییرات زمینه، وضعیت ریسکها، تحقق اهداف، عملکرد کنترلها و فرصتهای بهبود از ورودیهای این جلسه هستند.
بند ۱۰؛ بهبود
سازمان باید ISMS را بهطور مستمر بهبود دهد.
در صورت مشاهده عدم انطباق باید:
- مشکل کنترل و اصلاح شود.
- پیامدهای آن بررسی شوند.
- علت ریشهای تعیین شود.
- احتمال وجود موارد مشابه بررسی شود.
- اقدام اصلاحی انجام شود.
- اثربخشی اقدام ارزیابی شود.
- در صورت نیاز، ISMS تغییر کند.
دارایی اطلاعاتی چیست؟
دارایی اطلاعاتی هر چیزی است که برای سازمان ارزش اطلاعاتی داشته باشد.
نمونهها:
- اطلاعات مشتریان
- پرونده کارکنان
- اطلاعات مالی
- قراردادها
- دانش فنی
- پایگاههای داده
- نرمافزارها
- تجهیزات شبکه
- سرورها
- لپتاپها
- تلفنهای همراه
- نسخههای پشتیبان
- خدمات ابری
- اسناد کاغذی
- اعتبار سازمان
برای هر دارایی بهتر است مالک، محل نگهداری، نوع اطلاعات، سطح حساسیت و الزامات حفاظتی تعیین شود.
برای مطالعه تخصصیتر، مقاله «دارایی اطلاعاتی چیست و چگونه فهرست داراییهای ISMS را تهیه کنیم؟» میتواند به این بخش لینک شود.
تفاوت تهدید، آسیبپذیری و ریسک
| مفهوم | تعریف | مثال |
|---|---|---|
| دارایی | چیزی که برای سازمان ارزش دارد | پایگاه داده مشتریان |
| تهدید | عامل بالقوه ایجاد حادثه | مهاجم سایبری |
| آسیبپذیری | ضعفی که قابل بهرهبرداری است | رمز عبور ضعیف |
| رویداد | اتفاق امنیتی | ورود غیرمجاز |
| پیامد | نتیجه رویداد | افشای اطلاعات |
| ریسک | اثر عدمقطعیت بر اهداف | زیان ناشی از افشای اطلاعات |
ارزیابی ریسک امنیت اطلاعات
ارزیابی ریسک، هسته اصلی ISO/IEC 27001 است. کنترلهای امنیتی نباید صرفاً بر اساس عادت، توصیه فروشنده یا الگوبرداری از سازمان دیگر انتخاب شوند.
یک فرایند معمول ارزیابی ریسک شامل مراحل زیر است:
- تعیین دامنه ارزیابی
- شناسایی داراییها
- شناسایی تهدیدها
- شناسایی آسیبپذیریها
- بررسی کنترلهای موجود
- تعیین احتمال وقوع
- تعیین شدت پیامد
- محاسبه سطح ریسک
- مقایسه با معیار پذیرش
- تعیین مالک ریسک
- انتخاب روش درمان
نمونه ارزیابی ریسک
| مؤلفه | نمونه |
|---|---|
| دارایی | پایگاه داده مشتریان |
| تهدید | دسترسی غیرمجاز |
| آسیبپذیری | استفاده از رمز عبور ضعیف |
| پیامد | افشای اطلاعات و کاهش اعتماد مشتری |
| کنترل موجود | نام کاربری و رمز عبور |
| احتمال | ۴ از ۵ |
| پیامد | ۵ از ۵ |
| سطح ریسک | ۲۰؛ بحرانی |
| اقدام | احراز هویت چندعاملی و بازنگری دسترسیها |
| مالک ریسک | مدیر فناوری اطلاعات |
| ریسک هدف | کاهش به سطح متوسط یا پایین |
برای آموزش کامل این موضوع، مقاله کلاستر «آموزش ارزیابی ریسک امنیت اطلاعات در ISO/IEC 27001» باید به این قسمت متصل شود.
روشهای درمان ریسک
سازمان میتواند یکی از گزینههای زیر را انتخاب کند:
کاهش ریسک
اجرای کنترل برای کاهش احتمال یا پیامد ریسک؛ مانند برقراری احراز هویت چندعاملی.
اجتناب از ریسک
توقف فعالیتی که ریسک غیرقابلپذیرش ایجاد میکند؛ مانند خودداری از نگهداری اطلاعات غیرضروری.
اشتراکگذاری یا انتقال ریسک
استفاده از قرارداد، بیمه یا ارائهدهنده تخصصی. انتقال بخشی از ریسک، مسئولیت سازمان را کاملاً از بین نمیبرد.
پذیرش ریسک
پذیرش آگاهانه ریسک توسط فرد دارای اختیار، در صورتی که ریسک در محدوده معیارهای پذیرش قرار داشته باشد.
Annex A استاندارد ISO/IEC 27001 چیست؟
Annex A مجموعهای از کنترلهای مرجع امنیت اطلاعات است. نسخه ۲۰۲۲ دارای ۹۳ کنترل در چهار گروه است:
| گروه | تعداد کنترل |
|---|---|
| کنترلهای سازمانی | ۳۷ |
| کنترلهای مرتبط با افراد | ۸ |
| کنترلهای فیزیکی | ۱۴ |
| کنترلهای فناورانه | ۳۴ |
| مجموع | ۹۳ |
کنترلهای سازمانی
موضوعاتی مانند خطمشیها، مسئولیتها، مدیریت دارایی، کنترل دسترسی، امنیت تأمینکنندگان، مدیریت حادثه، تداوم فعالیت و انطباق را پوشش میدهند.
کنترلهای مرتبط با افراد
بررسی پیشینه، شرایط استخدام، آموزش، محرمانگی، دورکاری، فرایند انضباطی و گزارش رویدادهای امنیتی را شامل میشوند.
کنترلهای فیزیکی
کنترل ورود، مناطق امن، حفاظت از تجهیزات، پایش فیزیکی، امنیت کابلها و مدیریت رسانههای ذخیرهسازی را پوشش میدهند.
کنترلهای فناورانه
احراز هویت، مدیریت دسترسی، نسخه پشتیبان، رمزنگاری، امنیت شبکه، مدیریت آسیبپذیری، ثبت رویدادها، توسعه امن و سایر کنترلهای فنی را شامل میشوند.
آیا اجرای تمام ۹۳ کنترل اجباری است؟
خیر. سازمان باید کنترلهای لازم را بر اساس موارد زیر انتخاب کند:
- نتایج ارزیابی ریسک
- الزامات قانونی
- تعهدات قراردادی
- نیازهای مشتریان
- اهداف کسبوکار
- شرایط فناوری
- نیازهای طرفهای ذینفع
کنترلهای غیرکاربردپذیر را میتوان کنار گذاشت، اما دلیل کنار گذاشتن آنها باید منطقی و مستند باشد.
جزئیات کنترلها بهتر است در مقاله مستقل «راهنمای کامل ۹۳ کنترل Annex A استاندارد ISO/IEC 27001:2022» ارائه شود.
یازده کنترل جدید نسخه ۲۰۲۲
در ساختار نسخه ۲۰۲۲، یازده کنترل بهصورت مستقل معرفی شدهاند:
- اطلاعات تهدید
- امنیت اطلاعات در استفاده از خدمات ابری
- آمادگی فناوری اطلاعات و ارتباطات برای تداوم کسبوکار
- پایش امنیت فیزیکی
- مدیریت پیکربندی
- حذف اطلاعات
- پوشاندن دادهها
- پیشگیری از نشت دادهها
- پایش فعالیتها
- فیلترینگ وب
- کدنویسی امن
استقلال این کنترلها به معنای نبود کامل مفاهیم آنها در نسخه قبلی نیست؛ بلکه در ویرایش ۲۰۲۲ جایگاه مشخصتری پیدا کردهاند.
بیانیه کاربردپذیری یا SoA چیست؟
Statement of Applicability یا SoA یکی از مهمترین مدارک ISMS است. این سند مشخص میکند:
- چه کنترلهایی برای سازمان ضروری هستند؟
- علت انتخاب هر کنترل چیست؟
- کنترل در چه وضعیتی قرار دارد؟
- چه کنترلهایی کنار گذاشته شدهاند؟
- دلیل کنار گذاشتن هر کنترل چیست؟
SoA باید با دامنه ISMS، ارزیابی ریسک، برنامه درمان، الزامات قانونی و شرایط واقعی سازمان مطابقت داشته باشد.
این سند نباید فقط نسخهای کپیشده از Annex A باشد. ممیز باید بتواند ارتباط میان ریسکها، کنترلهای انتخابشده و وضعیت اجرای آنها را ردیابی کند.
توضیحات کاملتر باید در مقاله «بیانیه کاربردپذیری SoA چیست و چگونه تدوین میشود؟» ارائه شود.
تفاوت ISO/IEC 27001 و ISO/IEC 27002
| ISO/IEC 27001 | ISO/IEC 27002 |
|---|---|
| الزامات ISMS را تعیین میکند | راهنمای اجرای کنترلهاست |
| قابلیت صدور گواهینامه دارد | بهتنهایی گواهیپذیر نیست |
| دارای Annex A با ۹۳ کنترل است | درباره کنترلها توضیحات اجرایی ارائه میدهد |
| مشخص میکند چه سیستم مدیریتی لازم است | در اجرای کنترلها به سازمان کمک میکند |
به زبان ساده، ISO/IEC 27001 میگوید سازمان چه نظامی باید داشته باشد و ISO/IEC 27002 در انتخاب و اجرای کنترلها راهنمایی بیشتری ارائه میکند.
طبقهبندی اطلاعات
اطلاعات باید متناسب با ارزش، حساسیت و پیامد افشا یا تغییر طبقهبندی شوند.
یک الگوی ساده عبارت است از:
| سطح | توضیح |
|---|---|
| عمومی | انتشار آن محدودیت خاصی ندارد |
| داخلی | برای استفاده داخل سازمان است |
| محرمانه | فقط افراد مشخص مجاز به دسترسی هستند |
| خیلی محرمانه | افشا یا تغییر آن پیامد بسیار شدیدی دارد |
برای هر سطح باید قواعد دسترسی، انتقال، نگهداری، تکثیر و امحا تعیین شود.
مدارک موردنیاز ISO/IEC 27001
مستندات باید متناسب با اندازه، پیچیدگی و ریسکهای سازمان باشند. مدارک و سوابق اصلی میتوانند شامل موارد زیر باشند:
- دامنه ISMS
- خطمشی امنیت اطلاعات
- روش ارزیابی ریسک
- معیارهای پذیرش ریسک
- نتایج ارزیابی ریسک
- برنامه درمان ریسک
- بیانیه کاربردپذیری
- اهداف امنیت اطلاعات
- فهرست داراییهای اطلاعاتی
- روش طبقهبندی اطلاعات
- خطمشی کنترل دسترسی
- روش مدیریت دسترسی کاربران
- روش مدیریت حوادث
- برنامه پشتیبانگیری و بازیابی
- روش مدیریت تأمینکنندگان
- روش مدیریت تغییر
- برنامه تداوم امنیت اطلاعات
- سوابق آموزش و آگاهی
- برنامه و گزارش ممیزی داخلی
- صورتجلسه بازنگری مدیریت
- سوابق عدم انطباق و اقدام اصلاحی
- نتایج پایش و اندازهگیری
تعداد زیاد مدارک الزاماً نشانه بلوغ ISMS نیست. مدارک باید کاربردی، متناسب و قابلاجرا باشند.
مراحل پیادهسازی ISO/IEC 27001
۱. تعیین هدف پروژه
سازمان باید مشخص کند هدف آن بهبود امنیت اطلاعات، رعایت الزام مشتری، حضور در مناقصه یا دریافت گواهینامه است.
۲. تعیین دامنه ISMS
مکانها، واحدها، خدمات، فرایندها، اطلاعات و فناوریهای تحت پوشش مشخص میشوند.
۳. انجام تحلیل شکاف
وضعیت موجود با بندهای ۴ تا ۱۰ و کنترلهای مرتبط مقایسه میشود.
۴. تعیین ساختار راهبری
مسئول ISMS، کمیته امنیت اطلاعات، مالکان دارایی و مالکان ریسک تعیین میشوند.
۵. شناسایی الزامات
قوانین، قراردادها، الزامات مشتریان و سایر تعهدات مرتبط شناسایی میشوند.
۶. شناسایی داراییها
اطلاعات، تجهیزات، نرمافزارها، خدمات، افراد و زیرساختهای مهم شناسایی میشوند.
۷. ارزیابی ریسک
ریسکها بر اساس روش مصوب سازمان تحلیل و اولویتبندی میشوند.
۸. تدوین برنامه درمان و SoA
اقدامات، کنترلها، مسئولان، زمانبندی و وضعیت کاربردپذیری کنترلها مشخص میشوند.
۹. اجرای کنترلها
کنترلهای مدیریتی، انسانی، فیزیکی و فناورانه در عمل اجرا میشوند.
۱۰. آموزش و آگاهی
مدیران و کارکنان متناسب با مسئولیت خود آموزش میبینند.
۱۱. پایش و جمعآوری شواهد
سوابق اجرای کنترلها، شاخصها، حوادث و اقدامات نگهداری میشوند.
۱۲. ممیزی داخلی
انطباق و اثربخشی ISMS پیش از ممیزی صدور بررسی میشود.
۱۳. بازنگری مدیریت
مدیریت ارشد عملکرد، ریسکها، اهداف و فرصتهای بهبود را بررسی میکند.
۱۴. رفع عدم انطباقها
مشکلات شناساییشده ریشهیابی و اصلاح میشوند.
۱۵. ممیزی صدور گواهینامه
مرجع صدور واجد صلاحیت، ISMS را در دو مرحله ارزیابی میکند.
چکلیست اولیه آمادگی سازمان
برای ارزیابی اولیه، به پرسشهای زیر پاسخ دهید:
- آیا دامنه ISMS مشخص شده است؟
- آیا داراییهای اطلاعاتی شناسایی شدهاند؟
- آیا مالکان دارایی و ریسک تعیین شدهاند؟
- آیا روش ارزیابی ریسک وجود دارد؟
- آیا معیار پذیرش ریسک مشخص است؟
- آیا برنامه درمان ریسک تدوین شده است؟
- آیا SoA تهیه شده است؟
- آیا دسترسی کاربران بازنگری میشود؟
- آیا خروج کارکنان با قطع بهموقع دسترسی همراه است؟
- آیا نسخههای پشتیبان بازیابی آزمایشی میشوند؟
- آیا حوادث امنیتی ثبت و تحلیل میشوند؟
- آیا تأمینکنندگان امنیتی ارزیابی میشوند؟
- آیا کارکنان آموزش امنیت اطلاعات دیدهاند؟
- آیا ممیزی داخلی انجام شده است؟
- آیا بازنگری مدیریت برگزار شده است؟
پاسخ منفی به هر پرسش، الزاماً به معنای عدم انطباق قطعی نیست؛ اما میتواند یک حوزه نیازمند بررسی را نشان دهد.
مراحل دریافت گواهینامه ISO/IEC 27001
انتخاب مرجع صدور
اعتبار، دامنه صلاحیت و وضعیت تأیید صلاحیت مرجع صدور باید بررسی شود.
ممیزی مرحله اول
در مرحله اول، دامنه، مستندات، ارزیابی ریسک، برنامه درمان، SoA، ممیزی داخلی و آمادگی سازمان بررسی میشوند.
ممیزی مرحله دوم
ممیزان اجرای واقعی و اثربخشی ISMS را ارزیابی میکنند. مصاحبه با کارکنان، بررسی سوابق و مشاهده اجرای کنترلها در این مرحله انجام میشود.
رفع عدم انطباقها
سازمان باید برای عدم انطباقهای ثبتشده، اصلاح، علتیابی و اقدام اصلاحی انجام دهد.
صدور گواهینامه
پس از تأیید نتایج ممیزی و اقدامات اصلاحی، گواهینامه وارد چرخه اعتبار میشود.
ممیزیهای مراقبتی و تمدید
در طول چرخه سهساله، ممیزیهای مراقبتی انجام میشوند و پیش از پایان چرخه، ممیزی تمدید موردنیاز است.
آیا دریافت گواهینامه اجباری است؟
خیر. سازمان میتواند ISO/IEC 27001 را بدون دریافت گواهینامه پیادهسازی کند و از مزایای آن بهره ببرد.
دریافت گواهینامه زمانی اهمیت بیشتری دارد که:
- مشتری یا کارفرما آن را درخواست کرده باشد.
- در مناقصه الزام شده باشد.
- سازمان نیاز به اثبات مستقل انطباق داشته باشد.
- اعتماد بازار و مشتریان اهمیت بالایی داشته باشد.
- سازمان با اطلاعات حساس طرفهای دیگر کار کند.
مدت پیادهسازی ISO/IEC 27001
مدت اجرای پروژه به عوامل زیر بستگی دارد:
- اندازه سازمان
- تعداد کارکنان
- تعداد شعب
- دامنه ISMS
- پیچیدگی زیرساخت
- تعداد سامانهها
- وضعیت کنترلهای موجود
- منابع اختصاصیافته
- سطح شایستگی کارکنان
- هدف دریافت گواهینامه
یک سازمان کوچک با دامنه محدود ممکن است طی چند ماه آماده شود، اما سازمان بزرگ یا دارای فناوری پیچیده به زمان بیشتری نیاز دارد. تعیین زمان قطعی باید پس از تحلیل شکاف انجام شود.
هزینه پیادهسازی و اخذ گواهینامه
هزینه ممکن است شامل موارد زیر باشد:
- تحلیل شکاف
- خدمات مشاوره
- آموزش
- تدوین و اجرای مستندات
- ارتقای زیرساخت یا کنترلهای فنی
- آزمونهای امنیتی
- ممیزی داخلی
- هزینه مرجع صدور
- رفع عدم انطباقها
- ممیزیهای مراقبتی
هزینه دقیق بدون اطلاع از دامنه، تعداد کارکنان، تعداد سایتها و وضعیت موجود قابل محاسبه نیست.
تفاوت ISO/IEC 27001:2013 و 2022
| موضوع | نسخه ۲۰۱۳ | نسخه ۲۰۲۲ |
|---|---|---|
| تعداد کنترلها | ۱۱۴ | ۹۳ |
| گروهبندی | ۱۴ حوزه | ۴ گروه |
| کنترلهای جدید مستقل | ساختار قبلی | ۱۱ کنترل |
| تمرکز عنوان | امنیت اطلاعات | امنیت اطلاعات، امنیت سایبری و حریم خصوصی |
| ساختار Annex A | حوزهمحور | سازمانی، انسانی، فیزیکی و فناورانه |
کاهش تعداد کنترلها به معنای کاهش سطح حفاظت نیست؛ تعدادی از کنترلها ادغام یا بازآرایی شدهاند.
ارتباط ISO/IEC 27001 با استانداردهای دیگر
ISO/IEC 27002
راهنمای انتخاب و اجرای کنترلهای امنیت اطلاعات است.
ISO/IEC 27005
راهنمای تخصصی مدیریت ریسک امنیت اطلاعات را ارائه میکند.
ISO/IEC 27701
در مدیریت اطلاعات حریم خصوصی و توسعه یک سیستم مدیریت حریم خصوصی کاربرد دارد.
ISO 22301
بر تداوم کسبوکار و آمادگی در برابر اختلالات تمرکز دارد.
ISO/IEC 20000-1
الزامات سیستم مدیریت خدمات فناوری اطلاعات را ارائه میکند.
ISO 9001
امکان یکپارچهسازی در موضوعاتی مانند مدیریت مدارک، ممیزی، اهداف، ریسک و بهبود را دارد.
ISO/IEC 42001
برای مدیریت مسئولانه سامانههای هوش مصنوعی کاربرد دارد و میتواند در سازمانهای استفادهکننده از AI با ISMS یکپارچه شود.
تفاوت ISO/IEC 27001 و NIST
| موضوع | ISO/IEC 27001 | NIST CSF |
|---|---|---|
| ماهیت | استاندارد سیستم مدیریت | چارچوب امنیت سایبری |
| قابلیت گواهینامه | دارد | معمولاً گواهینامهای مشابه ISO ندارد |
| دامنه | امنیت اطلاعات سازمان | مدیریت ریسکهای امنیت سایبری |
| ساختار | الزامات مدیریتی و کنترلهای مرجع | توابع و نتایج امنیت سایبری |
| کاربرد | انواع سازمانها | تقویت برنامه امنیت سایبری |
این دو چارچوب رقیب مطلق نیستند و میتوان از آنها بهصورت مکمل استفاده کرد.
شاخصهای عملکرد ISMS
نمونه شاخصهای کاربردی عبارتاند از:
- تعداد حوادث امنیتی
- متوسط زمان شناسایی حادثه
- متوسط زمان پاسخ به حادثه
- درصد کارکنان آموزشدیده
- درصد موفقیت آزمون بازیابی
- درصد دسترسیهای بازنگریشده
- تعداد آسیبپذیریهای بحرانی باز
- متوسط زمان رفع آسیبپذیری
- درصد اقدامات درمان ریسک انجامشده
- درصد تأمینکنندگان ارزیابیشده
- درصد تحقق اهداف امنیت اطلاعات
- میزان دسترسپذیری سامانههای حیاتی
شاخصها باید با اهداف، ریسکها و شرایط سازمان متناسب باشند.
اشتباهات رایج در پیادهسازی ISMS
واگذاری کامل پروژه به واحد IT
امنیت اطلاعات مسئولیت مشترک مدیریت، کارکنان و واحدهای مختلف است.
خرید ابزار پیش از ارزیابی ریسک
کنترلهای فنی باید پس از شناخت ریسکهای واقعی انتخاب شوند.
کپیکردن مدارک آماده
مدارک عمومی معمولاً با دامنه و فعالیت واقعی سازمان انطباق کامل ندارند.
انتخاب بدون دلیل تمام کنترلها
اجرای تمام کنترلها بدون بررسی ضرورت، با رویکرد مبتنی بر ریسک استاندارد سازگار نیست.
حذف کنترل بدون توجیه
کنترلهای حذفشده باید دارای دلیل مشخص و قابل دفاع باشند.
تمرکز صرف بر دریافت گواهینامه
ISMS باید پس از ممیزی نیز اجرا، پایش و بهبود داده شود.
ارزیابی ریسک صوری
ریسکها باید با مشارکت مالکان فرایند، دارایی و افراد متخصص بررسی شوند.
نبود شواهد اجرای کنترلها
وجود خطمشی کافی نیست؛ سوابق و نتایج واقعی باید اجرای کنترل را نشان دهند.
بیتوجهی به تأمینکنندگان
پیمانکاران، خدمات ابری و شرکتهای نرمافزاری میتوانند منشأ ریسکهای مهم باشند.
نادیدهگرفتن عامل انسانی
خطاهای انسانی، ضعف آموزش، دسترسیهای اضافی و مدیریت نامناسب خروج کارکنان از مهمترین عوامل حوادث هستند.
خدمات مشاوره ISO/IEC 27001
پیادهسازی ISMS به ترکیبی از دانش سیستمهای مدیریتی، مدیریت ریسک و کنترلهای امنیت اطلاعات نیاز دارد.
خدمات مشاوره میتواند شامل موارد زیر باشد:
- تحلیل شکاف استاندارد
- تعیین دامنه ISMS
- شناسایی الزامات قانونی و قراردادی
- شناسایی داراییهای اطلاعاتی
- ارزیابی ریسک
- تدوین برنامه درمان ریسک
- تهیه بیانیه کاربردپذیری
- طراحی مدارک و فرایندها
- تعریف شاخصهای امنیت اطلاعات
- آموزش مدیران و کارکنان
- اجرای ممیزی داخلی
- برگزاری بازنگری مدیریت
- آمادگی برای ممیزی صدور
- رفع عدم انطباقهای ممیزی
شرکت بینالمللی مهندسی هیوا میتواند متناسب با اندازه، فناوری، دامنه فعالیت و ریسکهای هر سازمان، سیستم مدیریت امنیت اطلاعات را طراحی و در فرایندهای واقعی آن پیادهسازی کند.
برای بررسی شرایط سازمان، تعیین دامنه پروژه و دریافت مشاوره ISO/IEC 27001 با کارشناسان هیوا تماس بگیرید: 09132119102
ISO/IEC 27001:2022 یک استاندارد بینالمللی و قابل صدور گواهینامه برای مدیریت ریسکهای امنیت اطلاعات است. این استاندارد به سازمان کمک میکند اطلاعات مهم را شناسایی کرده، ریسکهای مرتبط با محرمانگی، صحت و دسترسپذیری را ارزیابی و کنترلهای متناسب را اجرا کند.
پیادهسازی واقعی ISMS فقط با نصب تجهیزات امنیتی یا تدوین چند دستورالعمل انجام نمیشود. سازمان باید افراد، فرایندها، فناوری، محیط فیزیکی، تأمینکنندگان و الزامات قانونی را در یک چارچوب یکپارچه مدیریت کند.
گواهینامه ISO/IEC 27001 نیز به معنای امنیت مطلق نیست؛ بلکه نشان میدهد سازمان یک سیستم ساختاریافته برای شناسایی، کنترل و بهبود مستمر ریسکهای امنیت اطلاعات برقرار کرده است.
پرسشهای متداول درباره ISO/IEC 27001
ISO/IEC 27001 چیست؟
استاندارد بینالمللی الزامات ایجاد، اجرا، نگهداری و بهبود سیستم مدیریت امنیت اطلاعات یا ISMS است.
آخرین نسخه ISO 27001 کدام است؟
نسخه جاری ISO/IEC 27001:2022 به همراه اصلاحیه تغییرات اقلیمی سال ۲۰۲۴ است.
ISMS مخفف چیست؟
ISMS مخفف Information Security Management System و به معنای سیستم مدیریت امنیت اطلاعات است.
آیا ISO/IEC 27001 قابل صدور گواهینامه است؟
بله. این استاندارد دارای الزامات قابل ممیزی است و سازمان میتواند برای دامنه مشخص خود گواهینامه دریافت کند.
آیا ISO 27001 فقط برای شرکتهای IT است؟
خیر. هر سازمانی که دارای اطلاعات ارزشمند باشد میتواند این استاندارد را اجرا کند.
ISO/IEC 27001 چند کنترل دارد؟
نسخه ۲۰۲۲ دارای ۹۳ کنترل مرجع در چهار گروه سازمانی، انسانی، فیزیکی و فناورانه است.
آیا اجرای تمام ۹۳ کنترل اجباری است؟
خیر. کنترلها بر اساس ارزیابی ریسک و الزامات مرتبط انتخاب میشوند؛ اما کنار گذاشتن هر کنترل باید توجیه شود.
SoA چیست؟
بیانیه کاربردپذیری سندی است که کنترلهای موردنیاز، وضعیت اجرا و دلیل انتخاب یا کنار گذاشتن کنترلها را مشخص میکند.
تفاوت ISO/IEC 27001 و ISO/IEC 27002 چیست؟
ISO/IEC 27001 شامل الزامات گواهیپذیر ISMS است؛ اما ISO/IEC 27002 راهنمای اجرای کنترلهای امنیت اطلاعات است.
آیا دریافت گواهینامه به معنای امنیت کامل است؟
خیر. هیچ استانداردی امنیت مطلق را تضمین نمیکند. گواهینامه نشاندهنده وجود یک نظام ساختاریافته برای مدیریت و کاهش ریسکهاست.
آیا امنیت اطلاعات فقط مسئولیت واحد IT است؟
خیر. مدیریت ارشد، منابع انسانی، مدیران فرایند، تأمینکنندگان و تمام کاربران در امنیت اطلاعات نقش دارند.
گواهینامه ISO/IEC 27001 چند سال اعتبار دارد؟
چرخه معمول گواهینامه سهساله است و در این مدت ممیزیهای مراقبتی دورهای انجام میشوند.