چرا باید اطلاعات را دسته‌بندی و مرتب کنیم؟

هر سازمان روزانه حجم زیادی از اطلاعات تولید و دریافت می‌کند؛ از قراردادها، پرونده کارکنان و اطلاعات مشتریان گرفته تا گزارش‌های مالی، دستورالعمل‌ها، ایمیل‌ها و فایل‌های پشتیبان. اگر این اطلاعات بدون ساختار مشخص نگهداری شوند، پیدا کردن نسخه معتبر دشوار می‌شود، دسترسی‌های غیرضروری افزایش می‌یابد و احتمال افشا، حذف یا استفاده نادرست از اطلاعات بالا می‌رود.

دسته‌بندی اطلاعات فقط مرتب‌کردن پوشه‌ها نیست. این کار به سازمان کمک می‌کند بداند چه اطلاعاتی در اختیار دارد، مالک آن چه کسی است، چه افرادی باید به آن دسترسی داشته باشند، چگونه باید از آن محافظت شود و تا چه زمانی باید نگهداری شود.

در این راهنما با مفهوم دسته‌بندی و طبقه‌بندی اطلاعات، مزایا، سطوح رایج، مراحل اجرا، ارتباط آن با ISO/IEC 27001 و اشتباهات متداول آشنا می‌شوید.

دسته‌بندی اطلاعات چیست؟

دسته‌بندی اطلاعات یعنی گروه‌بندی اطلاعات بر اساس موضوع، فرایند، واحد سازمانی، نوع سند یا نحوه استفاده. برای مثال، اسناد یک شرکت را می‌توان در گروه‌های فروش، منابع انسانی، مالی، خرید، تولید و مدیریت قرار داد.

هدف اصلی دسته‌بندی، ایجاد نظم و دسترسی سریع‌تر است. در یک ساختار مناسب، کارکنان می‌دانند هر سند در کجا نگهداری می‌شود، نسخه معتبر کدام است و چه کسی مسئول آن است.

طبقه‌بندی اطلاعات چیست؟

طبقه‌بندی اطلاعات یعنی تعیین سطح حساسیت و ارزش اطلاعات برای مشخص‌کردن میزان حفاظت موردنیاز. در این فرایند بررسی می‌شود افشا، تغییر، حذف یا در دسترس نبودن اطلاعات چه پیامدی برای سازمان دارد.

بنابراین این دو مفهوم به هم مرتبط‌اند، اما یکسان نیستند:

  • دسته‌بندی مشخص می‌کند اطلاعات به چه موضوع یا فرایندی تعلق دارد.
  • طبقه‌بندی مشخص می‌کند اطلاعات تا چه اندازه حساس است و چگونه باید محافظت شود.

برای مثال، یک قرارداد مشتری می‌تواند در دسته «فروش» و هم‌زمان در طبقه «محرمانه» قرار بگیرد.

چرا باید اطلاعات را دسته‌بندی و مرتب کنیم؟

۱. دسترسی سریع‌تر به اطلاعات

ساختار مشخص پوشه‌ها، نام‌گذاری یکسان و تعیین مسئول هر سند، زمان جست‌وجو را کاهش می‌دهد و کارکنان سریع‌تر به اطلاعات موردنیاز می‌رسند.

۲. جلوگیری از گم‌شدن یا حذف اطلاعات

وقتی محل نگهداری، نسخه پشتیبان و دوره نگهداری مشخص باشد، احتمال گم‌شدن یا حذف ناخواسته اطلاعات کاهش پیدا می‌کند.

۳. حفاظت از اطلاعات حساس

همه اطلاعات ارزش و حساسیت یکسانی ندارند. طبقه‌بندی کمک می‌کند کنترل‌های سخت‌گیرانه‌تر برای اطلاعات مهم مانند قراردادها، اطلاعات کارکنان، اسرار تجاری و رمزهای دسترسی در نظر گرفته شود.

۴. تعیین سطح دسترسی

کارکنان باید فقط به اطلاعاتی دسترسی داشته باشند که برای انجام وظایفشان لازم است. طبقه‌بندی، مبنای مناسبی برای تعریف دسترسی بر اساس نقش و نیاز شغلی ایجاد می‌کند.

۵. جلوگیری از استفاده از نسخه‌های قدیمی

کنترل نسخه و تعیین نسخه معتبر مانع استفاده از فرم‌ها، دستورالعمل‌ها و روش‌های اجرایی منسوخ می‌شود.

۶. رعایت الزامات قانونی و قراردادی

برخی اطلاعات باید طبق قانون، قرارداد یا الزامات مشتری برای مدت مشخص نگهداری و به روش خاصی محافظت شوند. دسته‌بندی مناسب شناسایی و اجرای این الزامات را ساده‌تر می‌کند.

۷. پشتیبانی از تصمیم‌گیری

اطلاعات منظم، معتبر و به‌روز به مدیران کمک می‌کند تصمیم‌های دقیق‌تری بگیرند و به‌جای فایل‌های پراکنده، به داده‌های قابل اتکا دسترسی داشته باشند.

۸. تسهیل ممیزی و ارزیابی

در ممیزی سیستم‌های مدیریتی، دسترسی سریع به سوابق و شواهد اهمیت زیادی دارد. ساختار منظم اسناد، زمان آماده‌سازی و پاسخ‌گویی را کاهش می‌دهد.

۹. مدیریت چرخه عمر اطلاعات

اطلاعات از زمان ایجاد یا دریافت تا استفاده، انتقال، بایگانی و امحا باید مدیریت شوند. طبقه‌بندی کمک می‌کند برای هر مرحله قواعد مشخصی تعریف شود.

۱۰. کاهش ریسک و هزینه

نگهداری بی‌هدف همه فایل‌ها هزینه ذخیره‌سازی و مدیریت را افزایش می‌دهد. از طرف دیگر، حفاظت یکسان از همه اطلاعات نیز کارآمد نیست. طبقه‌بندی باعث می‌شود منابع حفاظتی متناسب با ارزش هر اطلاعات به کار گرفته شوند.

سطوح رایج طبقه‌بندی اطلاعات

سازمان‌ها می‌توانند بر اساس نیاز و ریسک خود مدل متفاوتی انتخاب کنند. یک الگوی چهارسطحی رایج به شکل زیر است:

سطحتعریفنمونهکنترل پیشنهادی
عمومیانتشار آن برای عموم مجاز استمحتوای سایت، بروشور منتشرشدهکنترل صحت و نسخه
داخلیفقط برای استفاده داخل سازمان استدستورالعمل‌ها، اطلاعیه‌های داخلیدسترسی کارکنان مرتبط
محرمانهافشای آن می‌تواند خسارت ایجاد کندقراردادها، پرونده کارکنان، اطلاعات مشتریدسترسی محدود و انتقال کنترل‌شده
بسیار محرمانهافشا یا تغییر آن پیامد شدید داردرمزهای مدیریتی، برنامه راهبردی منتشرنشدهدسترسی بسیار محدود، ثبت رویداد و حفاظت قوی

این مدل برای همه سازمان‌ها اجباری نیست. ممکن است یک شرکت سه سطح و سازمانی دیگر پنج سطح تعریف کند. مهم این است که تعریف هر سطح روشن، قابل اجرا و متناسب با ریسک باشد.

معیارهای تعیین سطح طبقه‌بندی

برای تعیین طبقه هر اطلاعات، این پرسش‌ها را بررسی کنید:

  • آیا انتشار این اطلاعات برای عموم مجاز است؟
  • افشای آن چه خسارت مالی، حقوقی یا اعتباری ایجاد می‌کند؟
  • تغییر غیرمجاز آن چه پیامدی دارد؟
  • در دسترس نبودن آن کدام فرایند را متوقف می‌کند؟
  • آیا شامل داده‌های شخصی یا اطلاعات قراردادی است؟
  • چه افرادی برای انجام وظایف خود به آن نیاز دارند؟
  • چه الزام قانونی یا قراردادی درباره آن وجود دارد؟
  • اطلاعات تا چه زمانی باید نگهداری شود؟

سه اصل اصلی امنیت اطلاعات نیز باید در تصمیم‌گیری لحاظ شوند:

  • محرمانگی: چه کسانی اجازه دسترسی دارند؟
  • یکپارچگی: چگونه از صحت اطلاعات و جلوگیری از تغییر غیرمجاز محافظت می‌شود؟
  • دسترس‌پذیری: اطلاعات در زمان موردنیاز چگونه در اختیار افراد مجاز قرار می‌گیرد؟

مراحل دسته‌بندی و طبقه‌بندی اطلاعات

مرحله اول: شناسایی اطلاعات

مشخص کنید سازمان چه اطلاعاتی تولید، دریافت، پردازش یا نگهداری می‌کند. واحدها، فرایندها، سامانه‌ها، پوشه‌های دیجیتال و بایگانی‌های کاغذی را بررسی و فهرستی از دارایی‌های اطلاعاتی تهیه کنید.

مرحله دوم: تعیین مالک اطلاعات

برای هر گروه اطلاعات یک مالک مشخص کنید. مالک اطلاعات معمولاً مدیر واحد یا مسئول فرایندی است که اطلاعات در آن تولید یا استفاده می‌شود. او درباره سطح طبقه‌بندی، افراد مجاز و دوره نگهداری تصمیم می‌گیرد.

مالک اطلاعات با نگهدارنده فنی یکسان نیست. برای مثال، واحد فناوری اطلاعات ممکن است سامانه مالی را نگهداری کند، اما مالک اطلاعات مالی همچنان مدیر مالی است.

مرحله سوم: ارزیابی ارزش و حساسیت

پیامدهای افشا، تغییر، حذف یا عدم دسترسی به اطلاعات را ارزیابی کنید. هرچه پیامد احتمالی شدیدتر باشد، سطح حفاظت بیشتری لازم است.

مرحله چهارم: تعیین طبقه و برچسب‌گذاری

اطلاعات را طبق معیارهای مصوب در سطح مناسب قرار دهید و در صورت نیاز، برچسب آن را روی سند، فایل، پوشه، ایمیل یا سامانه درج کنید. برچسب‌گذاری باید ساده و واضح باشد تا کارکنان آن را به‌درستی اجرا کنند.

مرحله پنجم: تعیین قواعد دسترسی، نگهداری و انتقال

برای هر طبقه مشخص کنید:

  • اطلاعات در کجا ذخیره شود؛
  • چه افرادی اجازه مشاهده یا ویرایش دارند؛
  • ارسال با ایمیل یا پیام‌رسان تحت چه شرایطی مجاز است؛
  • چاپ، تکثیر و استفاده از حافظه جانبی چگونه کنترل شود؛
  • نسخه پشتیبان چگونه تهیه و محافظت شود؛
  • انتقال به اشخاص بیرون از سازمان چه مجوزی نیاز دارد؛
  • اسناد کاغذی چگونه نگهداری شوند.

مرحله ششم: تعیین دوره نگهداری و امحای امن

مدت نگهداری را بر اساس نیاز عملیاتی، قوانین، قراردادها و ارزش اطلاعات تعیین کنید. پس از پایان این دوره، اسناد و فایل‌ها باید با روش متناسب با حساسیتشان به‌صورت امن امحا شوند.

مرحله هفتم: آموزش و اجرا

کارکنان باید مفهوم طبقات، روش برچسب‌گذاری، قواعد اشتراک‌گذاری و مسئولیت خود را بدانند. آموزش همراه با نمونه‌های واقعی سازمان، اجرای خط‌مشی را مؤثرتر می‌کند.

مرحله هشتم: بازبینی و بهبود

طبقه‌بندی اطلاعات ثابت نیست. حساسیت یک اطلاعات ممکن است با گذشت زمان تغییر کند؛ برای مثال، اطلاعات محصول پیش از رونمایی محرمانه است، اما پس از انتشار رسمی می‌تواند عمومی شود. طبقه‌بندی باید دوره‌ای و پس از تغییرات مهم بازبینی شود.

نمونه طبقه‌بندی اطلاعات در یک شرکت

اطلاعاتمالک پیشنهادیسطح پیشنهادیدسترسی
محتوای منتشرشده سایتبازاریابیعمومیهمه افراد
روش‌های اجرایی داخلیمدیر فرایندداخلیکارکنان مرتبط
قرارداد مشتریانفروش یا حقوقیمحرمانهافراد مجاز
پرونده کارکنانمنابع انسانیمحرمانهمنابع انسانی و مدیریت مجاز
اطلاعات ورود مدیر سامانهفناوری اطلاعاتبسیار محرمانهمسئولان محدود
برنامه راهبردی منتشرنشدهمدیریت ارشدبسیار محرمانهمدیران تعیین‌شده

این سطوح نمونه‌اند و باید متناسب با ریسک، ساختار و الزامات هر سازمان تعیین شوند.

خط‌مشی طبقه‌بندی اطلاعات چیست؟

خط‌مشی طبقه‌بندی اطلاعات، اصول و مسئولیت‌های سازمان را برای شناسایی، طبقه‌بندی، برچسب‌گذاری، استفاده، انتقال، نگهداری و امحای اطلاعات تعیین می‌کند.

یک خط‌مشی کاربردی بهتر است شامل این موارد باشد:

  • هدف و دامنه؛
  • تعریف سطوح و معیار تعیین هر سطح؛
  • نقش مدیران، کارکنان و مالک اطلاعات؛
  • روش برچسب‌گذاری؛
  • قواعد دسترسی و اشتراک‌گذاری؛
  • شرایط ارسال اطلاعات به خارج سازمان؛
  • الزامات پشتیبان‌گیری و دوره نگهداری؛
  • روش امحای امن؛
  • نحوه گزارش حوادث امنیتی؛
  • دوره بازبینی و به‌روزرسانی.

پیش از انتخاب نرم‌افزار، باید فرایندها، مسئولیت‌ها و قواعد هر سطح مشخص شوند. سپس می‌توان از ابزارهایی مانند سامانه مدیریت اسناد، کنترل دسترسی مبتنی بر نقش، رمزنگاری، نسخه پشتیبان و ثبت رویدادها استفاده کرد.

طبقه‌بندی اطلاعات در ISO/IEC 27001

استاندارد ISO/IEC 27001:2022 الزامات ایجاد، اجرا، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات یا ISMS را مشخص می‌کند. این استاندارد بر مدیریت ریسک‌های امنیت اطلاعات تمرکز دارد و برای سازمان‌هایی با اندازه‌ها و فعالیت‌های مختلف قابل استفاده است.

طبقه‌بندی اطلاعات به سازمان کمک می‌کند سطح حفاظت را متناسب با ارزش، حساسیت و ریسک هر دارایی اطلاعاتی انتخاب کند. راهنمای ISO/IEC 27002:2022 نیز برای انتخاب و اجرای کنترل‌های امنیت اطلاعات قابل استفاده است.

نکته مهم این است که ISO/IEC 27001 مدل ثابتی با عنوان «عمومی، داخلی، محرمانه و بسیار محرمانه» را برای همه سازمان‌ها اجباری نمی‌کند. هر سازمان باید مدل مناسب خود را بر اساس ریسک‌ها و الزامات قانونی، قراردادی و عملیاتی طراحی کند.

تفاوت طبقه‌بندی اطلاعات با طبقه‌بندی استانداردهای ISO

طبقه‌بندی اطلاعات سازمان برای تعیین موضوع، ارزش، حساسیت و روش حفاظت از اطلاعات انجام می‌شود. در مقابل، طبقه‌بندی استانداردهای ISO به گروه‌بندی استانداردها در حوزه‌های موضوعی اشاره دارد.

ISO برای این منظور از نظام International Classification for Standards (ICS) استفاده می‌کند.

برای نمونه، استانداردها از نظر کاربرد می‌توانند در حوزه‌های زیر قرار گیرند:

این گروه‌بندی برای شناخت و جست‌وجوی استانداردهاست و با تعیین سطح محرمانگی اسناد سازمان تفاوت دارد.

نقش طبقه‌بندی اطلاعات در سیستم‌های مدیریتی

طبقه‌بندی اطلاعات فقط به ISO/IEC 27001 محدود نیست. در بسیاری از سیستم‌های مدیریتی، سازمان باید اطلاعات مدون و سوابق خود را کنترل کند. یک ساختار مناسب به موارد زیر کمک می‌کند:

  • شناسایی اطلاعات مدون هر فرایند؛
  • کنترل نسخه و جلوگیری از استفاده اسناد منسوخ؛
  • تعیین مسئول تهیه، بررسی و تصویب؛
  • دسترسی سریع به سوابق ممیزی؛
  • حفاظت از اطلاعات مشتریان و تأمین‌کنندگان؛
  • تعیین دوره نگهداری سوابق؛
  • کنترل توزیع و دسترسی به اسناد.

برای مثال، در ISO 9001 می‌توان اسناد را بر اساس فرایندهای فروش، خرید، تولید، منابع انسانی و کنترل کیفیت دسته‌بندی کرد. در ISO/IEC 27001 علاوه بر موضوع، حساسیت و سطح حفاظت اطلاعات نیز اهمیت ویژه‌ای دارد.

اشتباهات رایج در طبقه‌بندی اطلاعات

طبقه‌بندی بیش‌ازحد

اگر تقریباً همه اطلاعات محرمانه اعلام شوند، طبقه‌بندی ارزش عملی خود را از دست می‌دهد و هزینه اجرای کنترل‌ها افزایش پیدا می‌کند.

تعریف سطوح بسیار زیاد

تعداد زیاد طبقات باعث سردرگمی و اجرای ناهماهنگ می‌شود. سطوح باید محدود، روشن و قابل تشخیص باشند.

نداشتن مالک اطلاعات

بدون مالک مشخص، تصمیم‌گیری درباره طبقه، دسترسی، نگهداری و تغییر وضعیت اطلاعات دشوار می‌شود.

تمرکز فقط بر فایل‌های دیجیتال

اسناد کاغذی، ایمیل‌ها، تصاویر، مکالمات و اطلاعات موجود در تجهیزات همراه نیز باید در دامنه خط‌مشی قرار بگیرند.

بی‌توجهی به چرخه عمر

حفاظت فقط به زمان ذخیره‌سازی محدود نیست. ایجاد، استفاده، انتقال، بایگانی و امحای اطلاعات هم باید مدیریت شود.

نادیده‌گرفتن آموزش و کنترل نسخه

اگر کارکنان طبقات را نشناسند یا نسخه معتبر سند مشخص نباشد، حتی یک ساختار فنی مناسب نیز اثربخش نخواهد بود.

چک‌لیست طبقه‌بندی اطلاعات

  • آیا دارایی‌های اطلاعاتی سازمان شناسایی شده‌اند؟
  • آیا برای هر گروه اطلاعات مالک مشخصی وجود دارد؟
  • آیا سطوح و معیارهای طبقه‌بندی تعریف شده‌اند؟
  • آیا اسناد حساس به‌درستی برچسب‌گذاری می‌شوند؟
  • آیا دسترسی‌ها بر اساس نیاز شغلی تعیین شده‌اند؟
  • آیا ارسال اطلاعات به بیرون از سازمان کنترل می‌شود؟
  • آیا دوره نگهداری اسناد مشخص است؟
  • آیا اطلاعات منسوخ به‌صورت امن امحا می‌شوند؟
  • آیا از اطلاعات مهم نسخه پشتیبان تهیه می‌شود؟
  • آیا کارکنان آموزش دیده‌اند؟
  • آیا نسخه معتبر هر سند مشخص است؟
  • آیا طبقه‌بندی به‌صورت دوره‌ای بازبینی می‌شود؟

پرسش‌های متداول

چرا باید اطلاعات را طبقه‌بندی کنیم؟

برای دسترسی سریع‌تر، جلوگیری از گم‌شدن اطلاعات، حفاظت از اطلاعات حساس، تعیین سطح دسترسی، کاهش خطا و کمک به رعایت الزامات قانونی و استانداردهای مدیریتی.

بهترین روش دسته‌بندی اطلاعات چیست؟

روش واحدی برای همه سازمان‌ها وجود ندارد. ساختار مناسب باید بر اساس فرایندها، نوع اطلاعات، حساسیت، نیاز کاربران و ساختار سازمان طراحی شود.

چه کسی مسئول طبقه‌بندی اطلاعات است؟

معمولاً مالک اطلاعات مسئول تعیین طبقه است. واحد فناوری اطلاعات یا مسئول امنیت اطلاعات نیز ابزارها و کنترل‌های حفاظتی لازم را فراهم می‌کند.

آیا همه اطلاعات سازمان محرمانه هستند؟

خیر. بخشی از اطلاعات عمومی، بخشی داخلی و بخشی محرمانه است. طبقه‌بندی بیش‌ازحد هزینه را افزایش می‌دهد و کارایی سیستم را کاهش می‌دهد.

طبقه‌بندی اطلاعات هر چند وقت یک‌بار باید بازبینی شود؟

بازه بازبینی به شرایط سازمان بستگی دارد؛ اما بهتر است در دوره‌های مشخص و همچنین پس از تغییر قوانین، قراردادها، فناوری، ساختار سازمان یا وقوع حوادث امنیتی انجام شود.

آیا ISO/IEC 27001 طبقات مشخصی را اجباری کرده است؟

خیر. سازمان باید طبقات متناسب با ریسک‌ها، نیازها و الزامات خود را تعریف کند. مدل چهارسطحی فقط یکی از الگوهای قابل استفاده است.

چرا در استقرار استانداردهای ایزو اطلاعات را دسته‌بندی می‌کنیم؟

دسته‌بندی اطلاعات در استقرار استانداردهای ایزو به سازمان کمک می‌کند اسناد و سوابق خود را منظم‌تر و هدفمندتر مدیریت کند. مهم‌ترین مزایای آن عبارت‌اند از:

  • دسترسی سریع‌تر کارکنان به اسناد و اطلاعات موردنیاز؛
  • جلوگیری از گم‌شدن اطلاعات یا استفاده از نسخه‌های منسوخ؛
  • تعیین مسئولیت تهیه، بررسی، تصویب و نگهداری اسناد؛
  • کنترل بهتر دسترسی به اطلاعات حساس و محرمانه؛
  • شناسایی و مدیریت مؤثرتر ریسک‌های اطلاعاتی؛
  • تسهیل ارزیابی‌ها و ممیزی‌های داخلی و خارجی؛
  • کمک به رعایت الزامات قانونی، قراردادی و استانداردها؛
  • حفاظت بهتر از اطلاعات مشتریان، کارکنان و تأمین‌کنندگان؛
  • بهبود کیفیت فرایندها، محصولات و خدمات.

در نهایت، طبقه‌بندی صحیح اطلاعات فقط برای مرتب‌کردن فایل‌ها و پوشه‌ها نیست؛ بلکه بخشی از کنترل مستندات، مدیریت ریسک و حفاظت از دارایی‌های اطلاعاتی سازمان محسوب می‌شود. هر سازمان باید روش طبقه‌بندی خود را متناسب با نوع فعالیت، حساسیت اطلاعات و الزامات استاندارد موردنظر طراحی کند.

اگر برای طراحی نظام طبقه‌بندی اطلاعات، تدوین خط‌مشی امنیت اطلاعات یا استقرار ISO/IEC 27001 به راهنمایی نیاز دارید، کارشناسان هیوا می‌توانند وضعیت فعلی سازمان شما را بررسی کرده و متناسب با فرایندها و ریسک‌های کسب‌وکارتان، مسیر اجرایی مناسبی پیشنهاد دهند.

شماره تماس: ۰۹۱۳۲۱۱۹۱۰۲