اخذ گواهینامه ISO 28000 برای سازمانهایی کاربرد دارد که میخواهند سیستم مدیریت امنیت خود را بر اساس الزامات ISO 28000:2022 پیادهسازی و ارزیابی کنند.
این استاندارد موضوعات مرتبط با امنیت سازمان و از جمله جنبههای امنیتی زنجیره تأمین را پوشش میدهد، اما در نسخه 2022 دامنه آن فقط به سازمانهای فعال در زنجیره تأمین محدود نیست. ISO 28000 میتواند برای سازمانهای تجاری، دولتی، عمومی و غیرانتفاعی با اندازهها و حوزههای فعالیت مختلف استفاده شود.
ISO 28000:2022 نسخه جاری استاندارد و ویرایش دوم آن است که در مارس 2022 منتشر شد و جایگزین ISO 28000:2007 شده است. نسخه 2007 اکنون Withdrawn است. همچنین اصلاحیه ISO 28000:2022/Amd 1:2024 درباره تغییرات اقلیمی برای این استاندارد منتشر شده است.
برای مشاهده مشخصات و وضعیت رسمی استاندارد، میتوانید صفحه ISO 28000:2022 در وبسایت ISO را بررسی کنید.
در این راهنما با کاربرد ISO 28000، مراحل اخذ گواهینامه، الزامات سیستم مدیریت امنیت، عوامل مؤثر بر هزینه و نحوه انتخاب مرجع صدور مناسب آشنا میشوید.

ISO 28000:2022 چیست؟
ISO 28000:2022 استاندارد بینالمللی سیستم مدیریت امنیت است که چارچوبی برای شناسایی، ارزیابی و مدیریت ریسکهای امنیتی سازمان فراهم میکند.
اگرچه این استاندارد سابقه و کاربرد مهمی در امنیت زنجیره تأمین دارد، نسخه 2022 فقط به شرکتهای حملونقل یا زنجیره تأمین محدود نیست و میتواند توسط سازمانهای تجاری، دولتی، عمومی و غیرانتفاعی با اندازهها و حوزههای فعالیت مختلف مورد استفاده قرار گیرد.
سازمان با استفاده از ISO 28000 میتواند ریسکهای امنیتی مرتبط با داراییها، اطلاعات، کارکنان، عملیات، تأمینکنندگان و سایر بخشهای حیاتی خود را بهصورت ساختاریافته مدیریت کند.

تفاوت ISO 28000:2022 با ISO 28000:2007 چیست؟
ISO 28000:2022 ویرایش دوم این استاندارد است و جایگزین نسخه ISO 28000:2007 شده است. نسخه 2007 اکنون Withdrawn است.
یکی از تغییرات مهم نسخه 2022، گسترش دامنه استاندارد از تمرکز اصلی بر امنیت زنجیره تأمین به یک سیستم مدیریت امنیت گستردهتر است. ساختار استاندارد نیز با سایر استانداردهای جدید سیستم مدیریتی ISO هماهنگتر شده است.
به همین دلیل، اگرچه امنیت زنجیره تأمین همچنان یکی از کاربردهای مهم ISO 28000 است، نباید نسخه 2022 را صرفاً «استاندارد امنیت زنجیره تأمین» معرفی کرد.
ISO 28000 چه کاربردی در زنجیره تأمین دارد؟
سازمانهایی که با تأمینکنندگان، انبارها، حملونقل، مراکز توزیع، پیمانکاران و شرکای تجاری متعدد کار میکنند، با ریسکهای امنیتی مختلفی روبهرو هستند.
ISO 28000 میتواند به شناسایی نقاط آسیبپذیر، ارزیابی تهدیدها، تعیین کنترلهای امنیتی و ایجاد برنامههای مناسب برای مدیریت رخدادهای امنیتی کمک کند.
موضوعاتی مانند امنیت کالا و داراییها، دسترسی به اطلاعات، حفاظت از زیرساختها، امنیت حملونقل و مدیریت روابط با طرفهای خارجی میتوانند متناسب با شرایط سازمان در سیستم مدیریت امنیت مورد توجه قرار گیرند.
آیا ISO 28000 امنیت کامل زنجیره تأمین را تضمین میکند؟
خیر. داشتن گواهینامه ISO 28000 بهتنهایی تضمین نمیکند که هیچ سرقت، خرابکاری، اختلال یا رخداد امنیتی ایجاد نشود.
هدف استاندارد ایجاد یک چارچوب نظاممند برای شناسایی و مدیریت ریسکهای امنیتی، افزایش آمادگی سازمان و بهبود مستمر کنترلهای امنیتی است.
میزان اثربخشی سیستم به کیفیت ارزیابی ریسک، اجرای کنترلها، آموزش کارکنان، پایش عملکرد و بهبود مستمر بستگی دارد.
ISO 28000 برای چه سازمانهایی مناسب است؟
ISO 28000 میتواند برای شرکتهای حملونقل و لجستیک، انبارها و مراکز توزیع، تولیدکنندگان، شرکتهای بازرگانی، پیمانکاران، اپراتورهای زیرساختی، سازمانهای دولتی و سایر مجموعههایی که مدیریت ریسکهای امنیتی برای آنها اهمیت دارد کاربرد داشته باشد.
میزان و نحوه پیادهسازی باید متناسب با اندازه سازمان، نوع فعالیت، محیط عملیاتی و سطح ریسکهای امنیتی آن تعیین شود.
ارتباط ISO 28000 با برنامههایی مانند C-TPAT و AEO
برنامههایی مانند C-TPAT و AEO اهداف و الزامات اختصاصی خود را دارند و نباید آنها را معادل ISO 28000 در نظر گرفت.
با این حال، سازمانی که در چنین برنامههایی فعالیت میکند ممکن است بتواند برخی کنترلها و فرایندهای امنیتی موجود خود را در چارچوب سیستم مدیریت ISO 28000 نیز مورد استفاده قرار دهد.
دریافت ISO 28000 نیز بهتنهایی به معنی عضویت یا پذیرش خودکار سازمان در C-TPAT، AEO یا سایر برنامههای امنیتی و گمرکی نیست.
مراحل اخذ گواهینامه ISO 28000:2022
فرایند اخذ گواهینامه ISO 28000 با بررسی وضعیت فعلی سازمان و شناسایی ریسکهای امنیتی آغاز میشود. سپس الزامات سیستم مدیریت امنیت متناسب با نوع فعالیت، اندازه سازمان و سطح ریسک پیادهسازی میشوند.
1. تعیین دامنه سیستم مدیریت امنیت: مشخص میشود کدام سایتها، واحدها، فعالیتها و فرایندها تحت پوشش سیستم قرار میگیرند.
2. شناسایی و ارزیابی ریسکهای امنیتی: تهدیدها، آسیبپذیریها و پیامدهای احتمالی مرتبط با داراییها، کارکنان، اطلاعات، زیرساختها و زنجیره تأمین بررسی میشوند.
3. تدوین و اجرای کنترلها: سیاستها، مسئولیتها، روشهای اجرایی و کنترلهای متناسب با ریسکهای شناساییشده طراحی و اجرا میشوند.
4. آموزش و آگاهی کارکنان: کارکنان باید متناسب با نقش خود با الزامات امنیتی و نحوه واکنش به رخدادها آشنا شوند.
5. ممیزی داخلی و بازنگری مدیریت: پیش از ممیزی صدور، عملکرد سیستم بررسی و عدمانطباقهای احتمالی اصلاح میشوند.
6. ممیزی توسط مرجع صدور: پس از انتخاب CB مناسب، سیستم مدیریت امنیت ممیزی میشود و در صورت انطباق و رفع عدمانطباقهای احتمالی، گواهینامه صادر میشود.
مدارک موردنیاز برای اخذ ISO 28000
مدارک موردنیاز به نوع فعالیت، دامنه سیستم، اندازه سازمان و سطح ریسکهای امنیتی بستگی دارد.
معمولاً مستنداتی مانند دامنه سیستم مدیریت امنیت، خطمشی امنیت، ارزیابی ریسک، اهداف امنیتی، مسئولیتها و اختیارات، روشهای کنترل دسترسی، مدیریت رخدادها، سوابق آموزش، ممیزی داخلی، بازنگری مدیریت و اقدامات اصلاحی مورد بررسی قرار میگیرند.
مستندات باید با فعالیت واقعی سازمان هماهنگ باشند و صرف تهیه چند فرم یا دستورالعمل برای اثبات اثربخشی سیستم کافی نیست.
هزینه اخذ گواهینامه ISO 28000 چقدر است؟
هزینه اخذ گواهینامه ISO 28000 برای همه سازمانها یکسان نیست. تعداد کارکنان، تعداد سایتها، دامنه سیستم، پیچیدگی فعالیتها، سطح ریسکهای امنیتی، میزان آمادگی سازمان و مرجع صدور انتخابشده از عوامل مؤثر بر هزینه هستند.
به همین دلیل بهتر است پیش از اعلام هزینه نهایی، هدف سازمان از دریافت گواهینامه و دامنه موردنظر مشخص شود.
برای آشنایی با مراحل عمومی دریافت استانداردهای مدیریتی، راهنمای اخذ گواهینامه ایزو را مطالعه کنید.
اعتبار گواهینامه ISO 28000 چگونه بررسی میشود؟
برای بررسی اعتبار گواهینامه باید مرجع صدور یا CB، ساختار اعتباردهی آن، دامنه گواهینامه و امکان استعلام بررسی شود.
اگر گواهینامه برای مناقصه، قرارداد، صادرات یا ارائه به مشتری مشخصی موردنیاز است، بهتر است شرایط همان مقصد پیش از انتخاب مرجع صدور بررسی شود.
برای آشنایی بیشتر با نحوه بررسی مراجع صدور، مقاله CB چیست و چگونه اعتبار مرجع صدور را بررسی کنیم؟ را مطالعه کنید.


