ISO/IEC 27001 چیست؟ راهنمای جامع سیستم مدیریت امنیت اطلاعات (ISMS)


ISO/IEC 27001 چیست؟

استاندارد ISO/IEC 27001 یک استاندارد بین‌المللی و قابل صدور گواهینامه برای طراحی، استقرار، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات یا ISMS است. این استاندارد به سازمان کمک می‌کند اطلاعات مهم خود را شناسایی کرده، ریسک‌های امنیتی را ارزیابی کند و متناسب با سطح هر ریسک، کنترل‌های مدیریتی، انسانی، فیزیکی و فناورانه مناسبی برقرار سازد.

هدف ISO/IEC 27001 فقط مقابله با حملات سایبری نیست. این استاندارد از تمام اطلاعات سازمان، اعم از دیجیتال، کاغذی، شفاهی و دانشی، در برابر دسترسی غیرمجاز، افشا، تغییر، تخریب، سرقت و ازدست‌رفتن محافظت می‌کند.

نسخه جاری استاندارد، ISO/IEC 27001:2022 به همراه اصلاحیه تغییرات اقلیمی سال ۲۰۲۴ است. نسخه ۲۰۲۲ دارای ۹۳ کنترل مرجع در Annex A است، اما سازمان الزام ندارد همه این کنترل‌ها را اجرا کند؛ کنترل‌ها باید بر اساس نتایج ارزیابی ریسک، قوانین، قراردادها و نیازهای کسب‌وکار انتخاب شوند.

ISO/IEC 27001 در یک نگاه

موضوعتوضیح
نام استانداردISO/IEC 27001
موضوعسیستم مدیریت امنیت اطلاعات
نام انگلیسی سیستمInformation Security Management System
علامت اختصاریISMS
نسخه جاریISO/IEC 27001:2022
اصلاحیه جاریISO/IEC 27001:2022/Amd 1:2024
قابلیت صدور گواهینامهدارد
تعداد کنترل‌های Annex A۹۳ کنترل
گروه‌های کنترلسازمانی، انسانی، فیزیکی و فناورانه
مبنای اصلیمدیریت ریسک امنیت اطلاعات
سازمان‌های هدفتمام سازمان‌های دارای اطلاعات ارزشمند
دوره معمول گواهینامهچرخه سه‌ساله همراه با ممیزی‌های مراقبتی

در این راهنما چه موضوعاتی را بررسی می‌کنیم؟

در این راهنمای جامع با موضوعات زیر آشنا می‌شوید:

  • مفهوم ISO/IEC 27001 و ISMS
  • آخرین ویرایش استاندارد
  • اصول امنیت اطلاعات
  • مزایا و کاربردهای استاندارد
  • ساختار بندهای ۴ تا ۱۰
  • ارزیابی و درمان ریسک
  • ۹۳ کنترل Annex A
  • بیانیه کاربردپذیری یا SoA
  • مدارک موردنیاز
  • مراحل پیاده‌سازی
  • مراحل دریافت گواهینامه
  • مدت و هزینه اجرای پروژه
  • تفاوت با ISO/IEC 27002 و NIST
  • اشتباهات رایج در پیاده‌سازی
  • پرسش‌های متداول

ISMS چیست؟

عبارت ISMS مخفف Information Security Management System و به معنای «سیستم مدیریت امنیت اطلاعات» است.

ISMS مجموعه‌ای هماهنگ از خط‌مشی‌ها، اهداف، فرایندها، مسئولیت‌ها، منابع، فناوری‌ها و کنترل‌های امنیتی است که برای مدیریت ریسک‌های امنیت اطلاعات ایجاد می‌شود.

یک ISMS اثربخش باید پاسخ روشنی برای پرسش‌های زیر داشته باشد:

  • چه اطلاعاتی برای سازمان ارزشمند است؟
  • اطلاعات در کجا تولید، نگهداری یا پردازش می‌شوند؟
  • چه افرادی مجاز به دسترسی هستند؟
  • چه تهدیدهایی اطلاعات را در معرض خطر قرار می‌دهند؟
  • چه آسیب‌پذیری‌هایی در سازمان وجود دارند؟
  • پیامد افشا، تغییر یا ازدست‌رفتن اطلاعات چیست؟
  • کدام ریسک‌ها قابل‌پذیرش هستند؟
  • برای ریسک‌های غیرقابل‌پذیرش چه اقداماتی لازم است؟
  • اثربخشی کنترل‌ها چگونه ارزیابی می‌شود؟
  • در صورت وقوع حادثه امنیتی چه اقدامی انجام می‌شود؟

ISMS یک پروژه موقت یا یک نرم‌افزار امنیتی نیست؛ بلکه یک سیستم مدیریتی دائمی است که باید در تصمیم‌گیری‌ها و فعالیت‌های روزانه سازمان جریان داشته باشد.

آخرین نسخه ISO/IEC 27001 کدام است؟

نسخه جاری استاندارد، ISO/IEC 27001:2022 است که در اکتبر ۲۰۲۲ منتشر و جایگزین ISO/IEC 27001:2013 شد.

عنوان کامل نسخه جدید عبارت است از:

Information security, cybersecurity and privacy protection — Information security management systems — Requirements

در فوریه ۲۰۲۴ نیز اصلاحیه زیر منتشر شد:

ISO/IEC 27001:2022/Amd 1:2024 – Climate action changes

این اصلاحیه دو نکته را به بررسی زمینه سازمان و طرف‌های ذی‌نفع اضافه کرده است:

  • سازمان باید تعیین کند آیا تغییرات اقلیمی مسئله‌ای مرتبط با ISMS محسوب می‌شود یا خیر.
  • طرف‌های ذی‌نفع مرتبط ممکن است الزاماتی مرتبط با تغییرات اقلیمی داشته باشند.

برای مثال، افزایش احتمال قطعی برق، سیل، گرمای شدید، اختلال در مرکز داده یا ناپایداری زیرساخت‌های ارتباطی می‌تواند بر دسترس‌پذیری اطلاعات اثر بگذارد.

نسخه اصلی همچنان ISO/IEC 27001:2022 است و اصلاحیه ۲۰۲۴ باید همراه آن در نظر گرفته شود.

چرا عنوان صحیح استاندارد ISO/IEC 27001 است؟

این استاندارد به‌صورت مشترک توسط دو سازمان تدوین شده است:

  • ISO: سازمان بین‌المللی استانداردسازی
  • IEC: کمیسیون بین‌المللی الکتروتکنیک

به همین دلیل، نام رسمی آن ISO/IEC 27001 است. عبارت «ISO 27001» در جست‌وجوها و گفت‌وگوهای عمومی رایج است، اما در دامنه گواهینامه، قراردادها و مکاتبات رسمی بهتر است عنوان کامل استاندارد نوشته شود.

هدف سیستم مدیریت امنیت اطلاعات چیست؟

هدف اصلی ISMS، حفاظت نظام‌مند از اطلاعات بر اساس سطح ریسک آن‌هاست. سازمان با اجرای این سیستم تلاش می‌کند:

  • دارایی‌های اطلاعاتی مهم را شناسایی کند.
  • مسئولیت حفاظت از اطلاعات را مشخص کند.
  • ریسک‌های امنیت اطلاعات را ارزیابی کند.
  • کنترل‌های متناسب با ریسک برقرار کند.
  • دسترسی به اطلاعات را مدیریت کند.
  • احتمال افشا یا تغییر غیرمجاز را کاهش دهد.
  • از استمرار دسترسی به اطلاعات حیاتی محافظت کند.
  • آمادگی پاسخ به حوادث را افزایش دهد.
  • امنیت تأمین‌کنندگان و خدمات ابری را مدیریت کند.
  • الزامات قانونی و قراردادی را رعایت کند.
  • اعتماد مشتریان و کارفرمایان را افزایش دهد.

سه اصل اساسی امنیت اطلاعات

امنیت اطلاعات بر سه اصل اصلی استوار است که با عبارت CIA Triad شناخته می‌شوند.

محرمانگی اطلاعات

Confidentiality یعنی اطلاعات فقط در اختیار افراد، سامانه‌ها و طرف‌های مجاز قرار گیرد.

نمونه‌های نقض محرمانگی:

  • مشاهده اطلاعات حقوق کارکنان توسط فرد غیرمجاز
  • ارسال فایل محرمانه برای گیرنده اشتباه
  • افشای اطلاعات مشتریان
  • سرقت مشخصات ورود کاربران
  • قرار گرفتن قراردادها در اختیار افراد متفرقه

یکپارچگی و صحت اطلاعات

Integrity یعنی اطلاعات صحیح، کامل، قابل‌اعتماد و بدون تغییر غیرمجاز باقی بمانند.

نمونه‌های نقض یکپارچگی:

  • تغییر غیرمجاز اطلاعات مالی
  • حذف بخشی از سوابق
  • استفاده از نسخه منسوخ یک سند
  • ورود اطلاعات اشتباه
  • تغییر فایل‌ها توسط بدافزار یا کاربر غیرمجاز

دسترس‌پذیری اطلاعات

Availability یعنی افراد مجاز در زمان موردنیاز بتوانند به اطلاعات، سامانه‌ها و خدمات دسترسی داشته باشند.

موارد زیر می‌توانند دسترس‌پذیری را مختل کنند:

  • قطعی برق
  • خرابی سرور
  • اختلال شبکه
  • خرابی تجهیزات
  • حذف اطلاعات
  • نبود نسخه پشتیبان قابل‌بازیابی
  • حمله منع خدمت
  • وقوع حوادث طبیعی یا محیطی

آیا امنیت اطلاعات فقط به اطلاعات دیجیتال مربوط است؟

خیر. دامنه امنیت اطلاعات بسیار گسترده‌تر از امنیت فناوری اطلاعات است. ISO/IEC 27001 از اطلاعات در هر قالبی محافظت می‌کند، از جمله:

  • فایل‌های رایانه‌ای
  • پایگاه‌های داده
  • ایمیل‌ها
  • قراردادهای کاغذی
  • پرونده کارکنان
  • نقشه‌ها و مشخصات فنی
  • اطلاعات موجود در تلفن همراه
  • اطلاعات ذخیره‌شده در فضای ابری
  • مکالمات و جلسات
  • تصاویر و ویدئوها
  • کدهای نرم‌افزاری
  • دانش و تجربه کارکنان
  • اطلاعات مشتریان و تأمین‌کنندگان
  • نسخه‌های پشتیبان

بنابراین، امنیت اطلاعات فقط مسئولیت واحد IT نیست. مدیریت، منابع انسانی، امور اداری، مالی، فروش، خرید، حقوقی و تمام کارکنان در حفاظت از اطلاعات نقش دارند.

تفاوت امنیت اطلاعات و امنیت سایبری

موضوعامنیت اطلاعاتامنیت سایبری
دامنهتمام اطلاعات دیجیتال، کاغذی، شفاهی و دانشیاطلاعات و سامانه‌های موجود در فضای سایبری
تمرکزمحرمانگی، یکپارچگی و دسترس‌پذیریمقابله با تهدیدات سایبری
اجزاافراد، فرایندها، اطلاعات، فناوری و محیط فیزیکیشبکه، نرم‌افزار، تجهیزات و خدمات دیجیتال
نمونهحفاظت از پرونده کاغذی کارکنانجلوگیری از نفوذ به شبکه

امنیت سایبری بخشی مهم از امنیت اطلاعات است، اما همه آن نیست.

ISO/IEC 27001 برای چه سازمان‌هایی مناسب است؟

هر سازمانی که اطلاعات ارزشمند در اختیار دارد می‌تواند ISO/IEC 27001 را پیاده‌سازی کند. اندازه یا نوع فعالیت سازمان مانع اجرای استاندارد نیست.

این استاندارد به‌ویژه برای مجموعه‌های زیر اهمیت دارد:

  • شرکت‌های فناوری اطلاعات و نرم‌افزار
  • شرکت‌های دانش‌بنیان
  • مراکز داده
  • ارائه‌دهندگان خدمات ابری
  • بانک‌ها و مؤسسات مالی
  • شرکت‌های پرداخت و فین‌تک
  • سازمان‌های دولتی
  • شرکت‌های مخابراتی
  • مراکز درمانی و آزمایشگاه‌ها
  • دانشگاه‌ها و مراکز آموزشی
  • شرکت‌های صنعتی و تولیدی
  • فروشگاه‌های اینترنتی
  • شرکت‌های مشاوره و مهندسی
  • مراکز تماس
  • پیمانکاران دارای اطلاعات محرمانه کارفرما
  • سازمان‌های نگهدارنده اطلاعات شخصی

مزایای پیاده‌سازی ISO/IEC 27001

کاهش ریسک نشت اطلاعات

سازمان دارایی‌های مهم، مسیرهای دسترسی و آسیب‌پذیری‌های خود را شناسایی کرده و اقدامات حفاظتی متناسب برقرار می‌کند.

افزایش اعتماد مشتریان

گواهینامه معتبر نشان می‌دهد سازمان یک نظام ساختاریافته برای حفاظت از اطلاعات مشتریان ایجاد کرده است.

رعایت الزامات قانونی و قراردادی

ISMS به شناسایی و کنترل الزامات مربوط به محرمانگی، حریم خصوصی، نگهداری سوابق و تعهدات قراردادی کمک می‌کند.

کاهش وابستگی به افراد

فرایندها، دسترسی‌ها، مسئولیت‌ها و روش‌های واکنش مستند می‌شوند و امنیت اطلاعات فقط به دانش یک فرد وابسته نمی‌ماند.

مدیریت بهتر حوادث

سازمان روش مشخصی برای گزارش، ارزیابی، پاسخ، بازیابی و یادگیری از حوادث امنیتی برقرار می‌کند.

ایجاد مزیت رقابتی

داشتن گواهینامه معتبر ISO/IEC 27001 می‌تواند در ارزیابی تأمین‌کنندگان، مناقصات و قراردادهای داخلی و بین‌المللی امتیاز محسوب شود.

بهبود تداوم فعالیت

پشتیبان‌گیری، بازیابی اطلاعات، افزونگی زیرساخت و آمادگی در برابر اختلالات به‌صورت نظام‌مند مدیریت می‌شوند.

ساختار استاندارد ISO/IEC 27001:2022

بندعنوان
۱دامنه کاربرد
۲مراجع الزامی
۳اصطلاحات و تعاریف
۴زمینه سازمان
۵رهبری
۶طرح‌ریزی
۷پشتیبانی
۸عملیات
۹ارزیابی عملکرد
۱۰بهبود
Annex Aکنترل‌های مرجع امنیت اطلاعات

بندهای ۴ تا ۱۰ شامل الزامات قابل ممیزی ISMS هستند. Annex A نیز مجموعه‌ای از کنترل‌های مرجع را ارائه می‌کند که سازمان باید متناسب با ریسک‌های خود بررسی کند.

ارتباط ISO/IEC 27001 با چرخه PDCA

ساختار ISMS را می‌توان با چرخه برنامه‌ریزی، اجرا، ارزیابی و بهبود مرتبط دانست:

مرحلهفعالیت‌های اصلی
Plan؛ برنامه‌ریزیشناخت زمینه، تعیین دامنه، ارزیابی ریسک و تعیین اهداف
Do؛ اجرااجرای برنامه درمان ریسک و کنترل‌های امنیتی
Check؛ ارزیابیپایش، اندازه‌گیری، ممیزی داخلی و بازنگری مدیریت
Act؛ اقدامرفع عدم انطباق و بهبود مستمر

این چرخه باعث می‌شود امنیت اطلاعات یک پروژه یک‌باره نباشد و متناسب با تغییرات سازمان بهبود پیدا کند.

بند ۴؛ زمینه سازمان

در بند ۴، سازمان باید محیط فعالیت و محدوده ISMS را مشخص کند.

شناخت مسائل داخلی و خارجی

مسائل خارجی می‌توانند شامل موارد زیر باشند:

  • قوانین و مقررات
  • تهدیدات سایبری
  • تغییرات فناوری
  • نیازهای بازار
  • الزامات مشتریان
  • شرایط اقتصادی
  • وابستگی به خدمات ابری
  • تغییرات اقلیمی و محیطی

مسائل داخلی نیز می‌توانند شامل موارد زیر باشند:

  • ساختار سازمانی
  • فرهنگ امنیت اطلاعات
  • شایستگی کارکنان
  • زیرساخت فناوری
  • منابع مالی
  • نرم‌افزارها و تجهیزات
  • روش‌های مدیریت اطلاعات
  • کنترل‌های موجود

نیازهای طرف‌های ذی‌نفع

طرف‌های ذی‌نفع مرتبط ممکن است شامل مشتریان، کارکنان، نهادهای قانونی، سهام‌داران، تأمین‌کنندگان، شرکای تجاری و ارائه‌دهندگان خدمات ابری باشند.

سازمان باید تعیین کند کدام نیازها و الزامات این طرف‌ها از طریق ISMS برآورده می‌شوند.

دامنه ISMS

دامنه مشخص می‌کند چه مکان‌ها، واحدها، فرایندها، محصولات، خدمات و فناوری‌هایی تحت پوشش گواهینامه قرار می‌گیرند.

دامنه باید:

  • دقیق و قابل‌فهم باشد.
  • مرزهای سازمانی و فیزیکی را مشخص کند.
  • وابستگی‌ها و ارتباطات را در نظر بگیرد.
  • با فعالیت واقعی سازمان مطابقت داشته باشد.
  • به‌صورت اطلاعات مدون نگهداری شود.

بند ۵؛ رهبری

مدیریت ارشد باید مسئولیت اثربخشی ISMS را بپذیرد و امنیت اطلاعات را در تصمیم‌های سازمان وارد کند.

مهم‌ترین اقدامات مدیریت عبارت‌اند از:

  • تصویب خط‌مشی امنیت اطلاعات
  • تعیین اهداف
  • تأمین منابع
  • تعیین مسئولیت‌ها
  • حمایت از کارکنان
  • بررسی وضعیت ریسک‌های مهم
  • پایش عملکرد ISMS
  • ترویج بهبود مستمر

خط‌مشی امنیت اطلاعات

خط‌مشی باید با هدف و شرایط سازمان متناسب باشد، چارچوب تعیین اهداف را فراهم کند و تعهد به رعایت الزامات و بهبود مستمر را بیان کند.

مسئولیت‌ها و اختیارات

نقش‌های متداول ISMS شامل موارد زیر هستند:

  • مدیریت ارشد
  • مدیر یا مسئول ISMS
  • کمیته امنیت اطلاعات
  • مالکان دارایی
  • مالکان ریسک
  • مدیر فناوری اطلاعات
  • منابع انسانی
  • تیم پاسخ به حوادث
  • کاربران سامانه‌ها

تعیین یک مسئول ISMS باعث انتقال کامل مسئولیت مدیریت ارشد به آن فرد نمی‌شود.

بند ۶؛ طرح‌ریزی

بند ۶ یکی از مهم‌ترین بخش‌های استاندارد است و ارزیابی ریسک، درمان ریسک و اهداف امنیت اطلاعات را پوشش می‌دهد.

سازمان باید:

  • معیارهای ارزیابی ریسک را تعیین کند.
  • معیارهای پذیرش ریسک را مشخص کند.
  • ریسک‌های امنیت اطلاعات را شناسایی کند.
  • مالکان ریسک را تعیین کند.
  • احتمال و پیامد ریسک را تحلیل کند.
  • ریسک‌ها را اولویت‌بندی کند.
  • کنترل‌های لازم را انتخاب کند.
  • برنامه درمان ریسک تهیه کند.
  • بیانیه کاربردپذیری را تدوین کند.
  • اهداف امنیت اطلاعات را تعیین کند.
  • تغییرات ISMS را به‌صورت برنامه‌ریزی‌شده انجام دهد.

بند ۷؛ پشتیبانی

سازمان باید منابع موردنیاز ISMS را فراهم کند و از شایستگی و آگاهی افراد اطمینان یابد.

الزامات اصلی این بند عبارت‌اند از:

  • تأمین منابع
  • تعیین شایستگی‌های موردنیاز
  • آموزش کارکنان
  • افزایش آگاهی امنیتی
  • تعیین ارتباطات داخلی و خارجی
  • کنترل مدارک و سوابق

کارکنان باید خط‌مشی امنیت اطلاعات، مسئولیت‌های خود، روش گزارش حوادث و پیامدهای رعایت نکردن الزامات را بشناسند.

بند ۸؛ عملیات

در این بند، سازمان برنامه‌های طراحی‌شده را در عمل اجرا می‌کند.

فعالیت‌های اصلی عبارت‌اند از:

  • برنامه‌ریزی و کنترل فرایندهای ISMS
  • مدیریت تغییرات برنامه‌ریزی‌شده
  • بررسی پیامد تغییرات ناخواسته
  • کنترل فرایندهای برون‌سپاری‌شده
  • انجام ارزیابی ریسک در فواصل مشخص
  • بازنگری ریسک هنگام تغییرات مهم
  • اجرای برنامه درمان ریسک
  • نگهداری شواهد اجرای کنترل‌ها

وجود یک خط‌مشی یا روش اجرایی به‌تنهایی اثبات نمی‌کند کنترل موردنظر اجرا شده است. سازمان باید سوابق و شواهد عینی ارائه کند.

بند ۹؛ ارزیابی عملکرد

سازمان باید بررسی کند ISMS تا چه اندازه اثربخش است.

پایش و اندازه‌گیری

موضوعات قابل پایش می‌توانند شامل موارد زیر باشند:

  • تعداد حوادث امنیتی
  • زمان پاسخ به حادثه
  • میزان دسترس‌پذیری سامانه‌های مهم
  • موفقیت بازیابی نسخه پشتیبان
  • وضعیت آسیب‌پذیری‌ها
  • دسترسی کاربران
  • اثربخشی آموزش
  • وضعیت اقدامات درمان ریسک
  • عملکرد تأمین‌کنندگان
  • تحقق اهداف امنیت اطلاعات

ممیزی داخلی

ممیزی داخلی بررسی می‌کند آیا ISMS با الزامات سازمان و ISO/IEC 27001 انطباق دارد و به‌طور اثربخش اجرا شده است یا خیر.

بازنگری مدیریت

مدیریت ارشد باید وضعیت ISMS را در دوره‌های برنامه‌ریزی‌شده بررسی کند. نتایج ممیزی، تغییرات زمینه، وضعیت ریسک‌ها، تحقق اهداف، عملکرد کنترل‌ها و فرصت‌های بهبود از ورودی‌های این جلسه هستند.

بند ۱۰؛ بهبود

سازمان باید ISMS را به‌طور مستمر بهبود دهد.

در صورت مشاهده عدم انطباق باید:

  1. مشکل کنترل و اصلاح شود.
  2. پیامدهای آن بررسی شوند.
  3. علت ریشه‌ای تعیین شود.
  4. احتمال وجود موارد مشابه بررسی شود.
  5. اقدام اصلاحی انجام شود.
  6. اثربخشی اقدام ارزیابی شود.
  7. در صورت نیاز، ISMS تغییر کند.

دارایی اطلاعاتی چیست؟

دارایی اطلاعاتی هر چیزی است که برای سازمان ارزش اطلاعاتی داشته باشد.

نمونه‌ها:

  • اطلاعات مشتریان
  • پرونده کارکنان
  • اطلاعات مالی
  • قراردادها
  • دانش فنی
  • پایگاه‌های داده
  • نرم‌افزارها
  • تجهیزات شبکه
  • سرورها
  • لپ‌تاپ‌ها
  • تلفن‌های همراه
  • نسخه‌های پشتیبان
  • خدمات ابری
  • اسناد کاغذی
  • اعتبار سازمان

برای هر دارایی بهتر است مالک، محل نگهداری، نوع اطلاعات، سطح حساسیت و الزامات حفاظتی تعیین شود.

برای مطالعه تخصصی‌تر، مقاله «دارایی اطلاعاتی چیست و چگونه فهرست دارایی‌های ISMS را تهیه کنیم؟» می‌تواند به این بخش لینک شود.

تفاوت تهدید، آسیب‌پذیری و ریسک

مفهومتعریفمثال
داراییچیزی که برای سازمان ارزش داردپایگاه داده مشتریان
تهدیدعامل بالقوه ایجاد حادثهمهاجم سایبری
آسیب‌پذیریضعفی که قابل بهره‌برداری استرمز عبور ضعیف
رویداداتفاق امنیتیورود غیرمجاز
پیامدنتیجه رویدادافشای اطلاعات
ریسکاثر عدم‌قطعیت بر اهدافزیان ناشی از افشای اطلاعات

ارزیابی ریسک امنیت اطلاعات

ارزیابی ریسک، هسته اصلی ISO/IEC 27001 است. کنترل‌های امنیتی نباید صرفاً بر اساس عادت، توصیه فروشنده یا الگوبرداری از سازمان دیگر انتخاب شوند.

یک فرایند معمول ارزیابی ریسک شامل مراحل زیر است:

  1. تعیین دامنه ارزیابی
  2. شناسایی دارایی‌ها
  3. شناسایی تهدیدها
  4. شناسایی آسیب‌پذیری‌ها
  5. بررسی کنترل‌های موجود
  6. تعیین احتمال وقوع
  7. تعیین شدت پیامد
  8. محاسبه سطح ریسک
  9. مقایسه با معیار پذیرش
  10. تعیین مالک ریسک
  11. انتخاب روش درمان

نمونه ارزیابی ریسک

مؤلفهنمونه
داراییپایگاه داده مشتریان
تهدیددسترسی غیرمجاز
آسیب‌پذیریاستفاده از رمز عبور ضعیف
پیامدافشای اطلاعات و کاهش اعتماد مشتری
کنترل موجودنام کاربری و رمز عبور
احتمال۴ از ۵
پیامد۵ از ۵
سطح ریسک۲۰؛ بحرانی
اقداماحراز هویت چندعاملی و بازنگری دسترسی‌ها
مالک ریسکمدیر فناوری اطلاعات
ریسک هدفکاهش به سطح متوسط یا پایین

برای آموزش کامل این موضوع، مقاله کلاستر «آموزش ارزیابی ریسک امنیت اطلاعات در ISO/IEC 27001» باید به این قسمت متصل شود.

روش‌های درمان ریسک

سازمان می‌تواند یکی از گزینه‌های زیر را انتخاب کند:

کاهش ریسک

اجرای کنترل برای کاهش احتمال یا پیامد ریسک؛ مانند برقراری احراز هویت چندعاملی.

اجتناب از ریسک

توقف فعالیتی که ریسک غیرقابل‌پذیرش ایجاد می‌کند؛ مانند خودداری از نگهداری اطلاعات غیرضروری.

اشتراک‌گذاری یا انتقال ریسک

استفاده از قرارداد، بیمه یا ارائه‌دهنده تخصصی. انتقال بخشی از ریسک، مسئولیت سازمان را کاملاً از بین نمی‌برد.

پذیرش ریسک

پذیرش آگاهانه ریسک توسط فرد دارای اختیار، در صورتی که ریسک در محدوده معیارهای پذیرش قرار داشته باشد.

Annex A استاندارد ISO/IEC 27001 چیست؟

Annex A مجموعه‌ای از کنترل‌های مرجع امنیت اطلاعات است. نسخه ۲۰۲۲ دارای ۹۳ کنترل در چهار گروه است:

گروهتعداد کنترل
کنترل‌های سازمانی۳۷
کنترل‌های مرتبط با افراد۸
کنترل‌های فیزیکی۱۴
کنترل‌های فناورانه۳۴
مجموع۹۳

کنترل‌های سازمانی

موضوعاتی مانند خط‌مشی‌ها، مسئولیت‌ها، مدیریت دارایی، کنترل دسترسی، امنیت تأمین‌کنندگان، مدیریت حادثه، تداوم فعالیت و انطباق را پوشش می‌دهند.

کنترل‌های مرتبط با افراد

بررسی پیشینه، شرایط استخدام، آموزش، محرمانگی، دورکاری، فرایند انضباطی و گزارش رویدادهای امنیتی را شامل می‌شوند.

کنترل‌های فیزیکی

کنترل ورود، مناطق امن، حفاظت از تجهیزات، پایش فیزیکی، امنیت کابل‌ها و مدیریت رسانه‌های ذخیره‌سازی را پوشش می‌دهند.

کنترل‌های فناورانه

احراز هویت، مدیریت دسترسی، نسخه پشتیبان، رمزنگاری، امنیت شبکه، مدیریت آسیب‌پذیری، ثبت رویدادها، توسعه امن و سایر کنترل‌های فنی را شامل می‌شوند.

آیا اجرای تمام ۹۳ کنترل اجباری است؟

خیر. سازمان باید کنترل‌های لازم را بر اساس موارد زیر انتخاب کند:

  • نتایج ارزیابی ریسک
  • الزامات قانونی
  • تعهدات قراردادی
  • نیازهای مشتریان
  • اهداف کسب‌وکار
  • شرایط فناوری
  • نیازهای طرف‌های ذی‌نفع

کنترل‌های غیرکاربردپذیر را می‌توان کنار گذاشت، اما دلیل کنار گذاشتن آن‌ها باید منطقی و مستند باشد.

جزئیات کنترل‌ها بهتر است در مقاله مستقل «راهنمای کامل ۹۳ کنترل Annex A استاندارد ISO/IEC 27001:2022» ارائه شود.

یازده کنترل جدید نسخه ۲۰۲۲

در ساختار نسخه ۲۰۲۲، یازده کنترل به‌صورت مستقل معرفی شده‌اند:

  1. اطلاعات تهدید
  2. امنیت اطلاعات در استفاده از خدمات ابری
  3. آمادگی فناوری اطلاعات و ارتباطات برای تداوم کسب‌وکار
  4. پایش امنیت فیزیکی
  5. مدیریت پیکربندی
  6. حذف اطلاعات
  7. پوشاندن داده‌ها
  8. پیشگیری از نشت داده‌ها
  9. پایش فعالیت‌ها
  10. فیلترینگ وب
  11. کدنویسی امن

استقلال این کنترل‌ها به معنای نبود کامل مفاهیم آن‌ها در نسخه قبلی نیست؛ بلکه در ویرایش ۲۰۲۲ جایگاه مشخص‌تری پیدا کرده‌اند.

بیانیه کاربردپذیری یا SoA چیست؟

Statement of Applicability یا SoA یکی از مهم‌ترین مدارک ISMS است. این سند مشخص می‌کند:

  • چه کنترل‌هایی برای سازمان ضروری هستند؟
  • علت انتخاب هر کنترل چیست؟
  • کنترل در چه وضعیتی قرار دارد؟
  • چه کنترل‌هایی کنار گذاشته شده‌اند؟
  • دلیل کنار گذاشتن هر کنترل چیست؟

SoA باید با دامنه ISMS، ارزیابی ریسک، برنامه درمان، الزامات قانونی و شرایط واقعی سازمان مطابقت داشته باشد.

این سند نباید فقط نسخه‌ای کپی‌شده از Annex A باشد. ممیز باید بتواند ارتباط میان ریسک‌ها، کنترل‌های انتخاب‌شده و وضعیت اجرای آن‌ها را ردیابی کند.

توضیحات کامل‌تر باید در مقاله «بیانیه کاربردپذیری SoA چیست و چگونه تدوین می‌شود؟» ارائه شود.

تفاوت ISO/IEC 27001 و ISO/IEC 27002

ISO/IEC 27001ISO/IEC 27002
الزامات ISMS را تعیین می‌کندراهنمای اجرای کنترل‌هاست
قابلیت صدور گواهینامه داردبه‌تنهایی گواهی‌پذیر نیست
دارای Annex A با ۹۳ کنترل استدرباره کنترل‌ها توضیحات اجرایی ارائه می‌دهد
مشخص می‌کند چه سیستم مدیریتی لازم استدر اجرای کنترل‌ها به سازمان کمک می‌کند

به زبان ساده، ISO/IEC 27001 می‌گوید سازمان چه نظامی باید داشته باشد و ISO/IEC 27002 در انتخاب و اجرای کنترل‌ها راهنمایی بیشتری ارائه می‌کند.

طبقه‌بندی اطلاعات

اطلاعات باید متناسب با ارزش، حساسیت و پیامد افشا یا تغییر طبقه‌بندی شوند.

یک الگوی ساده عبارت است از:

سطحتوضیح
عمومیانتشار آن محدودیت خاصی ندارد
داخلیبرای استفاده داخل سازمان است
محرمانهفقط افراد مشخص مجاز به دسترسی هستند
خیلی محرمانهافشا یا تغییر آن پیامد بسیار شدیدی دارد

برای هر سطح باید قواعد دسترسی، انتقال، نگهداری، تکثیر و امحا تعیین شود.

مدارک موردنیاز ISO/IEC 27001

مستندات باید متناسب با اندازه، پیچیدگی و ریسک‌های سازمان باشند. مدارک و سوابق اصلی می‌توانند شامل موارد زیر باشند:

  • دامنه ISMS
  • خط‌مشی امنیت اطلاعات
  • روش ارزیابی ریسک
  • معیارهای پذیرش ریسک
  • نتایج ارزیابی ریسک
  • برنامه درمان ریسک
  • بیانیه کاربردپذیری
  • اهداف امنیت اطلاعات
  • فهرست دارایی‌های اطلاعاتی
  • روش طبقه‌بندی اطلاعات
  • خط‌مشی کنترل دسترسی
  • روش مدیریت دسترسی کاربران
  • روش مدیریت حوادث
  • برنامه پشتیبان‌گیری و بازیابی
  • روش مدیریت تأمین‌کنندگان
  • روش مدیریت تغییر
  • برنامه تداوم امنیت اطلاعات
  • سوابق آموزش و آگاهی
  • برنامه و گزارش ممیزی داخلی
  • صورت‌جلسه بازنگری مدیریت
  • سوابق عدم انطباق و اقدام اصلاحی
  • نتایج پایش و اندازه‌گیری

تعداد زیاد مدارک الزاماً نشانه بلوغ ISMS نیست. مدارک باید کاربردی، متناسب و قابل‌اجرا باشند.

مراحل پیاده‌سازی ISO/IEC 27001

۱. تعیین هدف پروژه

سازمان باید مشخص کند هدف آن بهبود امنیت اطلاعات، رعایت الزام مشتری، حضور در مناقصه یا دریافت گواهینامه است.

۲. تعیین دامنه ISMS

مکان‌ها، واحدها، خدمات، فرایندها، اطلاعات و فناوری‌های تحت پوشش مشخص می‌شوند.

۳. انجام تحلیل شکاف

وضعیت موجود با بندهای ۴ تا ۱۰ و کنترل‌های مرتبط مقایسه می‌شود.

۴. تعیین ساختار راهبری

مسئول ISMS، کمیته امنیت اطلاعات، مالکان دارایی و مالکان ریسک تعیین می‌شوند.

۵. شناسایی الزامات

قوانین، قراردادها، الزامات مشتریان و سایر تعهدات مرتبط شناسایی می‌شوند.

۶. شناسایی دارایی‌ها

اطلاعات، تجهیزات، نرم‌افزارها، خدمات، افراد و زیرساخت‌های مهم شناسایی می‌شوند.

۷. ارزیابی ریسک

ریسک‌ها بر اساس روش مصوب سازمان تحلیل و اولویت‌بندی می‌شوند.

۸. تدوین برنامه درمان و SoA

اقدامات، کنترل‌ها، مسئولان، زمان‌بندی و وضعیت کاربردپذیری کنترل‌ها مشخص می‌شوند.

۹. اجرای کنترل‌ها

کنترل‌های مدیریتی، انسانی، فیزیکی و فناورانه در عمل اجرا می‌شوند.

۱۰. آموزش و آگاهی

مدیران و کارکنان متناسب با مسئولیت خود آموزش می‌بینند.

۱۱. پایش و جمع‌آوری شواهد

سوابق اجرای کنترل‌ها، شاخص‌ها، حوادث و اقدامات نگهداری می‌شوند.

۱۲. ممیزی داخلی

انطباق و اثربخشی ISMS پیش از ممیزی صدور بررسی می‌شود.

۱۳. بازنگری مدیریت

مدیریت ارشد عملکرد، ریسک‌ها، اهداف و فرصت‌های بهبود را بررسی می‌کند.

۱۴. رفع عدم انطباق‌ها

مشکلات شناسایی‌شده ریشه‌یابی و اصلاح می‌شوند.

۱۵. ممیزی صدور گواهینامه

مرجع صدور واجد صلاحیت، ISMS را در دو مرحله ارزیابی می‌کند.

چک‌لیست اولیه آمادگی سازمان

برای ارزیابی اولیه، به پرسش‌های زیر پاسخ دهید:

  • آیا دامنه ISMS مشخص شده است؟
  • آیا دارایی‌های اطلاعاتی شناسایی شده‌اند؟
  • آیا مالکان دارایی و ریسک تعیین شده‌اند؟
  • آیا روش ارزیابی ریسک وجود دارد؟
  • آیا معیار پذیرش ریسک مشخص است؟
  • آیا برنامه درمان ریسک تدوین شده است؟
  • آیا SoA تهیه شده است؟
  • آیا دسترسی کاربران بازنگری می‌شود؟
  • آیا خروج کارکنان با قطع به‌موقع دسترسی همراه است؟
  • آیا نسخه‌های پشتیبان بازیابی آزمایشی می‌شوند؟
  • آیا حوادث امنیتی ثبت و تحلیل می‌شوند؟
  • آیا تأمین‌کنندگان امنیتی ارزیابی می‌شوند؟
  • آیا کارکنان آموزش امنیت اطلاعات دیده‌اند؟
  • آیا ممیزی داخلی انجام شده است؟
  • آیا بازنگری مدیریت برگزار شده است؟

پاسخ منفی به هر پرسش، الزاماً به معنای عدم انطباق قطعی نیست؛ اما می‌تواند یک حوزه نیازمند بررسی را نشان دهد.

مراحل دریافت گواهینامه ISO/IEC 27001

انتخاب مرجع صدور

اعتبار، دامنه صلاحیت و وضعیت تأیید صلاحیت مرجع صدور باید بررسی شود.

ممیزی مرحله اول

در مرحله اول، دامنه، مستندات، ارزیابی ریسک، برنامه درمان، SoA، ممیزی داخلی و آمادگی سازمان بررسی می‌شوند.

ممیزی مرحله دوم

ممیزان اجرای واقعی و اثربخشی ISMS را ارزیابی می‌کنند. مصاحبه با کارکنان، بررسی سوابق و مشاهده اجرای کنترل‌ها در این مرحله انجام می‌شود.

رفع عدم انطباق‌ها

سازمان باید برای عدم انطباق‌های ثبت‌شده، اصلاح، علت‌یابی و اقدام اصلاحی انجام دهد.

صدور گواهینامه

پس از تأیید نتایج ممیزی و اقدامات اصلاحی، گواهینامه وارد چرخه اعتبار می‌شود.

ممیزی‌های مراقبتی و تمدید

در طول چرخه سه‌ساله، ممیزی‌های مراقبتی انجام می‌شوند و پیش از پایان چرخه، ممیزی تمدید موردنیاز است.

آیا دریافت گواهینامه اجباری است؟

خیر. سازمان می‌تواند ISO/IEC 27001 را بدون دریافت گواهینامه پیاده‌سازی کند و از مزایای آن بهره ببرد.

دریافت گواهینامه زمانی اهمیت بیشتری دارد که:

  • مشتری یا کارفرما آن را درخواست کرده باشد.
  • در مناقصه الزام شده باشد.
  • سازمان نیاز به اثبات مستقل انطباق داشته باشد.
  • اعتماد بازار و مشتریان اهمیت بالایی داشته باشد.
  • سازمان با اطلاعات حساس طرف‌های دیگر کار کند.

مدت پیاده‌سازی ISO/IEC 27001

مدت اجرای پروژه به عوامل زیر بستگی دارد:

  • اندازه سازمان
  • تعداد کارکنان
  • تعداد شعب
  • دامنه ISMS
  • پیچیدگی زیرساخت
  • تعداد سامانه‌ها
  • وضعیت کنترل‌های موجود
  • منابع اختصاص‌یافته
  • سطح شایستگی کارکنان
  • هدف دریافت گواهینامه

یک سازمان کوچک با دامنه محدود ممکن است طی چند ماه آماده شود، اما سازمان بزرگ یا دارای فناوری پیچیده به زمان بیشتری نیاز دارد. تعیین زمان قطعی باید پس از تحلیل شکاف انجام شود.

هزینه پیاده‌سازی و اخذ گواهینامه

هزینه ممکن است شامل موارد زیر باشد:

  • تحلیل شکاف
  • خدمات مشاوره
  • آموزش
  • تدوین و اجرای مستندات
  • ارتقای زیرساخت یا کنترل‌های فنی
  • آزمون‌های امنیتی
  • ممیزی داخلی
  • هزینه مرجع صدور
  • رفع عدم انطباق‌ها
  • ممیزی‌های مراقبتی

هزینه دقیق بدون اطلاع از دامنه، تعداد کارکنان، تعداد سایت‌ها و وضعیت موجود قابل محاسبه نیست.

تفاوت ISO/IEC 27001:2013 و 2022

موضوعنسخه ۲۰۱۳نسخه ۲۰۲۲
تعداد کنترل‌ها۱۱۴۹۳
گروه‌بندی۱۴ حوزه۴ گروه
کنترل‌های جدید مستقلساختار قبلی۱۱ کنترل
تمرکز عنوانامنیت اطلاعاتامنیت اطلاعات، امنیت سایبری و حریم خصوصی
ساختار Annex Aحوزه‌محورسازمانی، انسانی، فیزیکی و فناورانه

کاهش تعداد کنترل‌ها به معنای کاهش سطح حفاظت نیست؛ تعدادی از کنترل‌ها ادغام یا بازآرایی شده‌اند.

ارتباط ISO/IEC 27001 با استانداردهای دیگر

ISO/IEC 27002

راهنمای انتخاب و اجرای کنترل‌های امنیت اطلاعات است.

ISO/IEC 27005

راهنمای تخصصی مدیریت ریسک امنیت اطلاعات را ارائه می‌کند.

ISO/IEC 27701

در مدیریت اطلاعات حریم خصوصی و توسعه یک سیستم مدیریت حریم خصوصی کاربرد دارد.

ISO 22301

بر تداوم کسب‌وکار و آمادگی در برابر اختلالات تمرکز دارد.

ISO/IEC 20000-1

الزامات سیستم مدیریت خدمات فناوری اطلاعات را ارائه می‌کند.

ISO 9001

امکان یکپارچه‌سازی در موضوعاتی مانند مدیریت مدارک، ممیزی، اهداف، ریسک و بهبود را دارد.

ISO/IEC 42001

برای مدیریت مسئولانه سامانه‌های هوش مصنوعی کاربرد دارد و می‌تواند در سازمان‌های استفاده‌کننده از AI با ISMS یکپارچه شود.

تفاوت ISO/IEC 27001 و NIST

موضوعISO/IEC 27001NIST CSF
ماهیتاستاندارد سیستم مدیریتچارچوب امنیت سایبری
قابلیت گواهینامهداردمعمولاً گواهینامه‌ای مشابه ISO ندارد
دامنهامنیت اطلاعات سازمانمدیریت ریسک‌های امنیت سایبری
ساختارالزامات مدیریتی و کنترل‌های مرجعتوابع و نتایج امنیت سایبری
کاربردانواع سازمان‌هاتقویت برنامه امنیت سایبری

این دو چارچوب رقیب مطلق نیستند و می‌توان از آن‌ها به‌صورت مکمل استفاده کرد.

شاخص‌های عملکرد ISMS

نمونه شاخص‌های کاربردی عبارت‌اند از:

  • تعداد حوادث امنیتی
  • متوسط زمان شناسایی حادثه
  • متوسط زمان پاسخ به حادثه
  • درصد کارکنان آموزش‌دیده
  • درصد موفقیت آزمون بازیابی
  • درصد دسترسی‌های بازنگری‌شده
  • تعداد آسیب‌پذیری‌های بحرانی باز
  • متوسط زمان رفع آسیب‌پذیری
  • درصد اقدامات درمان ریسک انجام‌شده
  • درصد تأمین‌کنندگان ارزیابی‌شده
  • درصد تحقق اهداف امنیت اطلاعات
  • میزان دسترس‌پذیری سامانه‌های حیاتی

شاخص‌ها باید با اهداف، ریسک‌ها و شرایط سازمان متناسب باشند.

اشتباهات رایج در پیاده‌سازی ISMS

واگذاری کامل پروژه به واحد IT

امنیت اطلاعات مسئولیت مشترک مدیریت، کارکنان و واحدهای مختلف است.

خرید ابزار پیش از ارزیابی ریسک

کنترل‌های فنی باید پس از شناخت ریسک‌های واقعی انتخاب شوند.

کپی‌کردن مدارک آماده

مدارک عمومی معمولاً با دامنه و فعالیت واقعی سازمان انطباق کامل ندارند.

انتخاب بدون دلیل تمام کنترل‌ها

اجرای تمام کنترل‌ها بدون بررسی ضرورت، با رویکرد مبتنی بر ریسک استاندارد سازگار نیست.

حذف کنترل بدون توجیه

کنترل‌های حذف‌شده باید دارای دلیل مشخص و قابل دفاع باشند.

تمرکز صرف بر دریافت گواهینامه

ISMS باید پس از ممیزی نیز اجرا، پایش و بهبود داده شود.

ارزیابی ریسک صوری

ریسک‌ها باید با مشارکت مالکان فرایند، دارایی و افراد متخصص بررسی شوند.

نبود شواهد اجرای کنترل‌ها

وجود خط‌مشی کافی نیست؛ سوابق و نتایج واقعی باید اجرای کنترل را نشان دهند.

بی‌توجهی به تأمین‌کنندگان

پیمانکاران، خدمات ابری و شرکت‌های نرم‌افزاری می‌توانند منشأ ریسک‌های مهم باشند.

نادیده‌گرفتن عامل انسانی

خطاهای انسانی، ضعف آموزش، دسترسی‌های اضافی و مدیریت نامناسب خروج کارکنان از مهم‌ترین عوامل حوادث هستند.

خدمات مشاوره ISO/IEC 27001

پیاده‌سازی ISMS به ترکیبی از دانش سیستم‌های مدیریتی، مدیریت ریسک و کنترل‌های امنیت اطلاعات نیاز دارد.

خدمات مشاوره می‌تواند شامل موارد زیر باشد:

  • تحلیل شکاف استاندارد
  • تعیین دامنه ISMS
  • شناسایی الزامات قانونی و قراردادی
  • شناسایی دارایی‌های اطلاعاتی
  • ارزیابی ریسک
  • تدوین برنامه درمان ریسک
  • تهیه بیانیه کاربردپذیری
  • طراحی مدارک و فرایندها
  • تعریف شاخص‌های امنیت اطلاعات
  • آموزش مدیران و کارکنان
  • اجرای ممیزی داخلی
  • برگزاری بازنگری مدیریت
  • آمادگی برای ممیزی صدور
  • رفع عدم انطباق‌های ممیزی

شرکت بین‌المللی مهندسی هیوا می‌تواند متناسب با اندازه، فناوری، دامنه فعالیت و ریسک‌های هر سازمان، سیستم مدیریت امنیت اطلاعات را طراحی و در فرایندهای واقعی آن پیاده‌سازی کند.

ISO/IEC 27001:2022 یک استاندارد بین‌المللی و قابل صدور گواهینامه برای مدیریت ریسک‌های امنیت اطلاعات است. این استاندارد به سازمان کمک می‌کند اطلاعات مهم را شناسایی کرده، ریسک‌های مرتبط با محرمانگی، صحت و دسترس‌پذیری را ارزیابی و کنترل‌های متناسب را اجرا کند.

پیاده‌سازی واقعی ISMS فقط با نصب تجهیزات امنیتی یا تدوین چند دستورالعمل انجام نمی‌شود. سازمان باید افراد، فرایندها، فناوری، محیط فیزیکی، تأمین‌کنندگان و الزامات قانونی را در یک چارچوب یکپارچه مدیریت کند.

گواهینامه ISO/IEC 27001 نیز به معنای امنیت مطلق نیست؛ بلکه نشان می‌دهد سازمان یک سیستم ساختاریافته برای شناسایی، کنترل و بهبود مستمر ریسک‌های امنیت اطلاعات برقرار کرده است.

پرسش‌های متداول درباره ISO/IEC 27001

ISO/IEC 27001 چیست؟

استاندارد بین‌المللی الزامات ایجاد، اجرا، نگهداری و بهبود سیستم مدیریت امنیت اطلاعات یا ISMS است.

آخرین نسخه ISO 27001 کدام است؟

نسخه جاری ISO/IEC 27001:2022 به همراه اصلاحیه تغییرات اقلیمی سال ۲۰۲۴ است.

ISMS مخفف چیست؟

ISMS مخفف Information Security Management System و به معنای سیستم مدیریت امنیت اطلاعات است.

آیا ISO/IEC 27001 قابل صدور گواهینامه است؟

بله. این استاندارد دارای الزامات قابل ممیزی است و سازمان می‌تواند برای دامنه مشخص خود گواهینامه دریافت کند.

آیا ISO 27001 فقط برای شرکت‌های IT است؟

خیر. هر سازمانی که دارای اطلاعات ارزشمند باشد می‌تواند این استاندارد را اجرا کند.

ISO/IEC 27001 چند کنترل دارد؟

نسخه ۲۰۲۲ دارای ۹۳ کنترل مرجع در چهار گروه سازمانی، انسانی، فیزیکی و فناورانه است.

آیا اجرای تمام ۹۳ کنترل اجباری است؟

خیر. کنترل‌ها بر اساس ارزیابی ریسک و الزامات مرتبط انتخاب می‌شوند؛ اما کنار گذاشتن هر کنترل باید توجیه شود.

SoA چیست؟

بیانیه کاربردپذیری سندی است که کنترل‌های موردنیاز، وضعیت اجرا و دلیل انتخاب یا کنار گذاشتن کنترل‌ها را مشخص می‌کند.

تفاوت ISO/IEC 27001 و ISO/IEC 27002 چیست؟

ISO/IEC 27001 شامل الزامات گواهی‌پذیر ISMS است؛ اما ISO/IEC 27002 راهنمای اجرای کنترل‌های امنیت اطلاعات است.

آیا دریافت گواهینامه به معنای امنیت کامل است؟

خیر. هیچ استانداردی امنیت مطلق را تضمین نمی‌کند. گواهینامه نشان‌دهنده وجود یک نظام ساختاریافته برای مدیریت و کاهش ریسک‌هاست.

آیا امنیت اطلاعات فقط مسئولیت واحد IT است؟

خیر. مدیریت ارشد، منابع انسانی، مدیران فرایند، تأمین‌کنندگان و تمام کاربران در امنیت اطلاعات نقش دارند.

گواهینامه ISO/IEC 27001 چند سال اعتبار دارد؟

چرخه معمول گواهینامه سه‌ساله است و در این مدت ممیزی‌های مراقبتی دوره‌ای انجام می‌شوند.