هر سازمان روزانه حجم زیادی از اطلاعات تولید و دریافت میکند؛ از قراردادها، پرونده کارکنان و اطلاعات مشتریان گرفته تا گزارشهای مالی، دستورالعملها، ایمیلها و فایلهای پشتیبان. اگر این اطلاعات بدون ساختار مشخص نگهداری شوند، پیدا کردن نسخه معتبر دشوار میشود، دسترسیهای غیرضروری افزایش مییابد و احتمال افشا، حذف یا استفاده نادرست از اطلاعات بالا میرود.
دستهبندی اطلاعات فقط مرتبکردن پوشهها نیست. این کار به سازمان کمک میکند بداند چه اطلاعاتی در اختیار دارد، مالک آن چه کسی است، چه افرادی باید به آن دسترسی داشته باشند، چگونه باید از آن محافظت شود و تا چه زمانی باید نگهداری شود.
در این راهنما با مفهوم دستهبندی و طبقهبندی اطلاعات، مزایا، سطوح رایج، مراحل اجرا، ارتباط آن با ISO/IEC 27001 و اشتباهات متداول آشنا میشوید.
دستهبندی اطلاعات چیست؟
دستهبندی اطلاعات یعنی گروهبندی اطلاعات بر اساس موضوع، فرایند، واحد سازمانی، نوع سند یا نحوه استفاده. برای مثال، اسناد یک شرکت را میتوان در گروههای فروش، منابع انسانی، مالی، خرید، تولید و مدیریت قرار داد.
هدف اصلی دستهبندی، ایجاد نظم و دسترسی سریعتر است. در یک ساختار مناسب، کارکنان میدانند هر سند در کجا نگهداری میشود، نسخه معتبر کدام است و چه کسی مسئول آن است.
طبقهبندی اطلاعات چیست؟
طبقهبندی اطلاعات یعنی تعیین سطح حساسیت و ارزش اطلاعات برای مشخصکردن میزان حفاظت موردنیاز. در این فرایند بررسی میشود افشا، تغییر، حذف یا در دسترس نبودن اطلاعات چه پیامدی برای سازمان دارد.
بنابراین این دو مفهوم به هم مرتبطاند، اما یکسان نیستند:
- دستهبندی مشخص میکند اطلاعات به چه موضوع یا فرایندی تعلق دارد.
- طبقهبندی مشخص میکند اطلاعات تا چه اندازه حساس است و چگونه باید محافظت شود.
برای مثال، یک قرارداد مشتری میتواند در دسته «فروش» و همزمان در طبقه «محرمانه» قرار بگیرد.

چرا باید اطلاعات را دستهبندی و مرتب کنیم؟
۱. دسترسی سریعتر به اطلاعات
ساختار مشخص پوشهها، نامگذاری یکسان و تعیین مسئول هر سند، زمان جستوجو را کاهش میدهد و کارکنان سریعتر به اطلاعات موردنیاز میرسند.
۲. جلوگیری از گمشدن یا حذف اطلاعات
وقتی محل نگهداری، نسخه پشتیبان و دوره نگهداری مشخص باشد، احتمال گمشدن یا حذف ناخواسته اطلاعات کاهش پیدا میکند.
۳. حفاظت از اطلاعات حساس
همه اطلاعات ارزش و حساسیت یکسانی ندارند. طبقهبندی کمک میکند کنترلهای سختگیرانهتر برای اطلاعات مهم مانند قراردادها، اطلاعات کارکنان، اسرار تجاری و رمزهای دسترسی در نظر گرفته شود.
۴. تعیین سطح دسترسی
کارکنان باید فقط به اطلاعاتی دسترسی داشته باشند که برای انجام وظایفشان لازم است. طبقهبندی، مبنای مناسبی برای تعریف دسترسی بر اساس نقش و نیاز شغلی ایجاد میکند.
۵. جلوگیری از استفاده از نسخههای قدیمی
کنترل نسخه و تعیین نسخه معتبر مانع استفاده از فرمها، دستورالعملها و روشهای اجرایی منسوخ میشود.
۶. رعایت الزامات قانونی و قراردادی
برخی اطلاعات باید طبق قانون، قرارداد یا الزامات مشتری برای مدت مشخص نگهداری و به روش خاصی محافظت شوند. دستهبندی مناسب شناسایی و اجرای این الزامات را سادهتر میکند.
۷. پشتیبانی از تصمیمگیری
اطلاعات منظم، معتبر و بهروز به مدیران کمک میکند تصمیمهای دقیقتری بگیرند و بهجای فایلهای پراکنده، به دادههای قابل اتکا دسترسی داشته باشند.
۸. تسهیل ممیزی و ارزیابی
در ممیزی سیستمهای مدیریتی، دسترسی سریع به سوابق و شواهد اهمیت زیادی دارد. ساختار منظم اسناد، زمان آمادهسازی و پاسخگویی را کاهش میدهد.
۹. مدیریت چرخه عمر اطلاعات
اطلاعات از زمان ایجاد یا دریافت تا استفاده، انتقال، بایگانی و امحا باید مدیریت شوند. طبقهبندی کمک میکند برای هر مرحله قواعد مشخصی تعریف شود.
۱۰. کاهش ریسک و هزینه
نگهداری بیهدف همه فایلها هزینه ذخیرهسازی و مدیریت را افزایش میدهد. از طرف دیگر، حفاظت یکسان از همه اطلاعات نیز کارآمد نیست. طبقهبندی باعث میشود منابع حفاظتی متناسب با ارزش هر اطلاعات به کار گرفته شوند.
سطوح رایج طبقهبندی اطلاعات
سازمانها میتوانند بر اساس نیاز و ریسک خود مدل متفاوتی انتخاب کنند. یک الگوی چهارسطحی رایج به شکل زیر است:
| سطح | تعریف | نمونه | کنترل پیشنهادی |
|---|---|---|---|
| عمومی | انتشار آن برای عموم مجاز است | محتوای سایت، بروشور منتشرشده | کنترل صحت و نسخه |
| داخلی | فقط برای استفاده داخل سازمان است | دستورالعملها، اطلاعیههای داخلی | دسترسی کارکنان مرتبط |
| محرمانه | افشای آن میتواند خسارت ایجاد کند | قراردادها، پرونده کارکنان، اطلاعات مشتری | دسترسی محدود و انتقال کنترلشده |
| بسیار محرمانه | افشا یا تغییر آن پیامد شدید دارد | رمزهای مدیریتی، برنامه راهبردی منتشرنشده | دسترسی بسیار محدود، ثبت رویداد و حفاظت قوی |
این مدل برای همه سازمانها اجباری نیست. ممکن است یک شرکت سه سطح و سازمانی دیگر پنج سطح تعریف کند. مهم این است که تعریف هر سطح روشن، قابل اجرا و متناسب با ریسک باشد.

معیارهای تعیین سطح طبقهبندی
برای تعیین طبقه هر اطلاعات، این پرسشها را بررسی کنید:
- آیا انتشار این اطلاعات برای عموم مجاز است؟
- افشای آن چه خسارت مالی، حقوقی یا اعتباری ایجاد میکند؟
- تغییر غیرمجاز آن چه پیامدی دارد؟
- در دسترس نبودن آن کدام فرایند را متوقف میکند؟
- آیا شامل دادههای شخصی یا اطلاعات قراردادی است؟
- چه افرادی برای انجام وظایف خود به آن نیاز دارند؟
- چه الزام قانونی یا قراردادی درباره آن وجود دارد؟
- اطلاعات تا چه زمانی باید نگهداری شود؟
سه اصل اصلی امنیت اطلاعات نیز باید در تصمیمگیری لحاظ شوند:
- محرمانگی: چه کسانی اجازه دسترسی دارند؟
- یکپارچگی: چگونه از صحت اطلاعات و جلوگیری از تغییر غیرمجاز محافظت میشود؟
- دسترسپذیری: اطلاعات در زمان موردنیاز چگونه در اختیار افراد مجاز قرار میگیرد؟
مراحل دستهبندی و طبقهبندی اطلاعات
مرحله اول: شناسایی اطلاعات
مشخص کنید سازمان چه اطلاعاتی تولید، دریافت، پردازش یا نگهداری میکند. واحدها، فرایندها، سامانهها، پوشههای دیجیتال و بایگانیهای کاغذی را بررسی و فهرستی از داراییهای اطلاعاتی تهیه کنید.
مرحله دوم: تعیین مالک اطلاعات
برای هر گروه اطلاعات یک مالک مشخص کنید. مالک اطلاعات معمولاً مدیر واحد یا مسئول فرایندی است که اطلاعات در آن تولید یا استفاده میشود. او درباره سطح طبقهبندی، افراد مجاز و دوره نگهداری تصمیم میگیرد.
مالک اطلاعات با نگهدارنده فنی یکسان نیست. برای مثال، واحد فناوری اطلاعات ممکن است سامانه مالی را نگهداری کند، اما مالک اطلاعات مالی همچنان مدیر مالی است.
مرحله سوم: ارزیابی ارزش و حساسیت
پیامدهای افشا، تغییر، حذف یا عدم دسترسی به اطلاعات را ارزیابی کنید. هرچه پیامد احتمالی شدیدتر باشد، سطح حفاظت بیشتری لازم است.
مرحله چهارم: تعیین طبقه و برچسبگذاری
اطلاعات را طبق معیارهای مصوب در سطح مناسب قرار دهید و در صورت نیاز، برچسب آن را روی سند، فایل، پوشه، ایمیل یا سامانه درج کنید. برچسبگذاری باید ساده و واضح باشد تا کارکنان آن را بهدرستی اجرا کنند.
مرحله پنجم: تعیین قواعد دسترسی، نگهداری و انتقال
برای هر طبقه مشخص کنید:
- اطلاعات در کجا ذخیره شود؛
- چه افرادی اجازه مشاهده یا ویرایش دارند؛
- ارسال با ایمیل یا پیامرسان تحت چه شرایطی مجاز است؛
- چاپ، تکثیر و استفاده از حافظه جانبی چگونه کنترل شود؛
- نسخه پشتیبان چگونه تهیه و محافظت شود؛
- انتقال به اشخاص بیرون از سازمان چه مجوزی نیاز دارد؛
- اسناد کاغذی چگونه نگهداری شوند.
مرحله ششم: تعیین دوره نگهداری و امحای امن
مدت نگهداری را بر اساس نیاز عملیاتی، قوانین، قراردادها و ارزش اطلاعات تعیین کنید. پس از پایان این دوره، اسناد و فایلها باید با روش متناسب با حساسیتشان بهصورت امن امحا شوند.
مرحله هفتم: آموزش و اجرا
کارکنان باید مفهوم طبقات، روش برچسبگذاری، قواعد اشتراکگذاری و مسئولیت خود را بدانند. آموزش همراه با نمونههای واقعی سازمان، اجرای خطمشی را مؤثرتر میکند.
مرحله هشتم: بازبینی و بهبود
طبقهبندی اطلاعات ثابت نیست. حساسیت یک اطلاعات ممکن است با گذشت زمان تغییر کند؛ برای مثال، اطلاعات محصول پیش از رونمایی محرمانه است، اما پس از انتشار رسمی میتواند عمومی شود. طبقهبندی باید دورهای و پس از تغییرات مهم بازبینی شود.

نمونه طبقهبندی اطلاعات در یک شرکت
| اطلاعات | مالک پیشنهادی | سطح پیشنهادی | دسترسی |
| محتوای منتشرشده سایت | بازاریابی | عمومی | همه افراد |
| روشهای اجرایی داخلی | مدیر فرایند | داخلی | کارکنان مرتبط |
| قرارداد مشتریان | فروش یا حقوقی | محرمانه | افراد مجاز |
| پرونده کارکنان | منابع انسانی | محرمانه | منابع انسانی و مدیریت مجاز |
| اطلاعات ورود مدیر سامانه | فناوری اطلاعات | بسیار محرمانه | مسئولان محدود |
| برنامه راهبردی منتشرنشده | مدیریت ارشد | بسیار محرمانه | مدیران تعیینشده |
این سطوح نمونهاند و باید متناسب با ریسک، ساختار و الزامات هر سازمان تعیین شوند.
خطمشی طبقهبندی اطلاعات چیست؟
خطمشی طبقهبندی اطلاعات، اصول و مسئولیتهای سازمان را برای شناسایی، طبقهبندی، برچسبگذاری، استفاده، انتقال، نگهداری و امحای اطلاعات تعیین میکند.
یک خطمشی کاربردی بهتر است شامل این موارد باشد:
- هدف و دامنه؛
- تعریف سطوح و معیار تعیین هر سطح؛
- نقش مدیران، کارکنان و مالک اطلاعات؛
- روش برچسبگذاری؛
- قواعد دسترسی و اشتراکگذاری؛
- شرایط ارسال اطلاعات به خارج سازمان؛
- الزامات پشتیبانگیری و دوره نگهداری؛
- روش امحای امن؛
- نحوه گزارش حوادث امنیتی؛
- دوره بازبینی و بهروزرسانی.
پیش از انتخاب نرمافزار، باید فرایندها، مسئولیتها و قواعد هر سطح مشخص شوند. سپس میتوان از ابزارهایی مانند سامانه مدیریت اسناد، کنترل دسترسی مبتنی بر نقش، رمزنگاری، نسخه پشتیبان و ثبت رویدادها استفاده کرد.
طبقهبندی اطلاعات در ISO/IEC 27001
استاندارد ISO/IEC 27001:2022 الزامات ایجاد، اجرا، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات یا ISMS را مشخص میکند. این استاندارد بر مدیریت ریسکهای امنیت اطلاعات تمرکز دارد و برای سازمانهایی با اندازهها و فعالیتهای مختلف قابل استفاده است.
طبقهبندی اطلاعات به سازمان کمک میکند سطح حفاظت را متناسب با ارزش، حساسیت و ریسک هر دارایی اطلاعاتی انتخاب کند. راهنمای ISO/IEC 27002:2022 نیز برای انتخاب و اجرای کنترلهای امنیت اطلاعات قابل استفاده است.
نکته مهم این است که ISO/IEC 27001 مدل ثابتی با عنوان «عمومی، داخلی، محرمانه و بسیار محرمانه» را برای همه سازمانها اجباری نمیکند. هر سازمان باید مدل مناسب خود را بر اساس ریسکها و الزامات قانونی، قراردادی و عملیاتی طراحی کند.
تفاوت طبقهبندی اطلاعات با طبقهبندی استانداردهای ISO
طبقهبندی اطلاعات سازمان برای تعیین موضوع، ارزش، حساسیت و روش حفاظت از اطلاعات انجام میشود. در مقابل، طبقهبندی استانداردهای ISO به گروهبندی استانداردها در حوزههای موضوعی اشاره دارد.
ISO برای این منظور از نظام International Classification for Standards (ICS) استفاده میکند.
برای نمونه، استانداردها از نظر کاربرد میتوانند در حوزههای زیر قرار گیرند:
- مدیریت کیفیت: ISO 9001
- مدیریت محیطزیست: ISO 14001
- ایمنی و بهداشت شغلی: ISO 45001
- امنیت اطلاعات: ISO/IEC 27001
- ایمنی مواد غذایی: ISO 22000
- تجهیزات پزشکی: ISO 13485
- مدیریت ریسک: ISO 31000
این گروهبندی برای شناخت و جستوجوی استانداردهاست و با تعیین سطح محرمانگی اسناد سازمان تفاوت دارد.
نقش طبقهبندی اطلاعات در سیستمهای مدیریتی
طبقهبندی اطلاعات فقط به ISO/IEC 27001 محدود نیست. در بسیاری از سیستمهای مدیریتی، سازمان باید اطلاعات مدون و سوابق خود را کنترل کند. یک ساختار مناسب به موارد زیر کمک میکند:
- شناسایی اطلاعات مدون هر فرایند؛
- کنترل نسخه و جلوگیری از استفاده اسناد منسوخ؛
- تعیین مسئول تهیه، بررسی و تصویب؛
- دسترسی سریع به سوابق ممیزی؛
- حفاظت از اطلاعات مشتریان و تأمینکنندگان؛
- تعیین دوره نگهداری سوابق؛
- کنترل توزیع و دسترسی به اسناد.
برای مثال، در ISO 9001 میتوان اسناد را بر اساس فرایندهای فروش، خرید، تولید، منابع انسانی و کنترل کیفیت دستهبندی کرد. در ISO/IEC 27001 علاوه بر موضوع، حساسیت و سطح حفاظت اطلاعات نیز اهمیت ویژهای دارد.

اشتباهات رایج در طبقهبندی اطلاعات
طبقهبندی بیشازحد
اگر تقریباً همه اطلاعات محرمانه اعلام شوند، طبقهبندی ارزش عملی خود را از دست میدهد و هزینه اجرای کنترلها افزایش پیدا میکند.
تعریف سطوح بسیار زیاد
تعداد زیاد طبقات باعث سردرگمی و اجرای ناهماهنگ میشود. سطوح باید محدود، روشن و قابل تشخیص باشند.
نداشتن مالک اطلاعات
بدون مالک مشخص، تصمیمگیری درباره طبقه، دسترسی، نگهداری و تغییر وضعیت اطلاعات دشوار میشود.
تمرکز فقط بر فایلهای دیجیتال
اسناد کاغذی، ایمیلها، تصاویر، مکالمات و اطلاعات موجود در تجهیزات همراه نیز باید در دامنه خطمشی قرار بگیرند.
بیتوجهی به چرخه عمر
حفاظت فقط به زمان ذخیرهسازی محدود نیست. ایجاد، استفاده، انتقال، بایگانی و امحای اطلاعات هم باید مدیریت شود.
نادیدهگرفتن آموزش و کنترل نسخه
اگر کارکنان طبقات را نشناسند یا نسخه معتبر سند مشخص نباشد، حتی یک ساختار فنی مناسب نیز اثربخش نخواهد بود.

چکلیست طبقهبندی اطلاعات
- آیا داراییهای اطلاعاتی سازمان شناسایی شدهاند؟
- آیا برای هر گروه اطلاعات مالک مشخصی وجود دارد؟
- آیا سطوح و معیارهای طبقهبندی تعریف شدهاند؟
- آیا اسناد حساس بهدرستی برچسبگذاری میشوند؟
- آیا دسترسیها بر اساس نیاز شغلی تعیین شدهاند؟
- آیا ارسال اطلاعات به بیرون از سازمان کنترل میشود؟
- آیا دوره نگهداری اسناد مشخص است؟
- آیا اطلاعات منسوخ بهصورت امن امحا میشوند؟
- آیا از اطلاعات مهم نسخه پشتیبان تهیه میشود؟
- آیا کارکنان آموزش دیدهاند؟
- آیا نسخه معتبر هر سند مشخص است؟
- آیا طبقهبندی بهصورت دورهای بازبینی میشود؟
پرسشهای متداول
چرا باید اطلاعات را طبقهبندی کنیم؟
برای دسترسی سریعتر، جلوگیری از گمشدن اطلاعات، حفاظت از اطلاعات حساس، تعیین سطح دسترسی، کاهش خطا و کمک به رعایت الزامات قانونی و استانداردهای مدیریتی.
بهترین روش دستهبندی اطلاعات چیست؟
روش واحدی برای همه سازمانها وجود ندارد. ساختار مناسب باید بر اساس فرایندها، نوع اطلاعات، حساسیت، نیاز کاربران و ساختار سازمان طراحی شود.
چه کسی مسئول طبقهبندی اطلاعات است؟
معمولاً مالک اطلاعات مسئول تعیین طبقه است. واحد فناوری اطلاعات یا مسئول امنیت اطلاعات نیز ابزارها و کنترلهای حفاظتی لازم را فراهم میکند.
آیا همه اطلاعات سازمان محرمانه هستند؟
خیر. بخشی از اطلاعات عمومی، بخشی داخلی و بخشی محرمانه است. طبقهبندی بیشازحد هزینه را افزایش میدهد و کارایی سیستم را کاهش میدهد.
طبقهبندی اطلاعات هر چند وقت یکبار باید بازبینی شود؟
بازه بازبینی به شرایط سازمان بستگی دارد؛ اما بهتر است در دورههای مشخص و همچنین پس از تغییر قوانین، قراردادها، فناوری، ساختار سازمان یا وقوع حوادث امنیتی انجام شود.
آیا ISO/IEC 27001 طبقات مشخصی را اجباری کرده است؟
خیر. سازمان باید طبقات متناسب با ریسکها، نیازها و الزامات خود را تعریف کند. مدل چهارسطحی فقط یکی از الگوهای قابل استفاده است.
چرا در استقرار استانداردهای ایزو اطلاعات را دستهبندی میکنیم؟
دستهبندی اطلاعات در استقرار استانداردهای ایزو به سازمان کمک میکند اسناد و سوابق خود را منظمتر و هدفمندتر مدیریت کند. مهمترین مزایای آن عبارتاند از:
- دسترسی سریعتر کارکنان به اسناد و اطلاعات موردنیاز؛
- جلوگیری از گمشدن اطلاعات یا استفاده از نسخههای منسوخ؛
- تعیین مسئولیت تهیه، بررسی، تصویب و نگهداری اسناد؛
- کنترل بهتر دسترسی به اطلاعات حساس و محرمانه؛
- شناسایی و مدیریت مؤثرتر ریسکهای اطلاعاتی؛
- تسهیل ارزیابیها و ممیزیهای داخلی و خارجی؛
- کمک به رعایت الزامات قانونی، قراردادی و استانداردها؛
- حفاظت بهتر از اطلاعات مشتریان، کارکنان و تأمینکنندگان؛
- بهبود کیفیت فرایندها، محصولات و خدمات.
در نهایت، طبقهبندی صحیح اطلاعات فقط برای مرتبکردن فایلها و پوشهها نیست؛ بلکه بخشی از کنترل مستندات، مدیریت ریسک و حفاظت از داراییهای اطلاعاتی سازمان محسوب میشود. هر سازمان باید روش طبقهبندی خود را متناسب با نوع فعالیت، حساسیت اطلاعات و الزامات استاندارد موردنظر طراحی کند.
اگر برای طراحی نظام طبقهبندی اطلاعات، تدوین خطمشی امنیت اطلاعات یا استقرار ISO/IEC 27001 به راهنمایی نیاز دارید، کارشناسان هیوا میتوانند وضعیت فعلی سازمان شما را بررسی کرده و متناسب با فرایندها و ریسکهای کسبوکارتان، مسیر اجرایی مناسبی پیشنهاد دهند.
شماره تماس: ۰۹۱۳۲۱۱۹۱۰۲