اخذ گواهینامه ISO 28000 برای سازمان‌هایی کاربرد دارد که می‌خواهند سیستم مدیریت امنیت خود را بر اساس الزامات ISO 28000:2022 پیاده‌سازی و ارزیابی کنند.

این استاندارد موضوعات مرتبط با امنیت سازمان و از جمله جنبه‌های امنیتی زنجیره تأمین را پوشش می‌دهد، اما در نسخه 2022 دامنه آن فقط به سازمان‌های فعال در زنجیره تأمین محدود نیست. ISO 28000 می‌تواند برای سازمان‌های تجاری، دولتی، عمومی و غیرانتفاعی با اندازه‌ها و حوزه‌های فعالیت مختلف استفاده شود.

ISO 28000:2022 نسخه جاری استاندارد و ویرایش دوم آن است که در مارس 2022 منتشر شد و جایگزین ISO 28000:2007 شده است. نسخه 2007 اکنون Withdrawn است. همچنین اصلاحیه ISO 28000:2022/Amd 1:2024 درباره تغییرات اقلیمی برای این استاندارد منتشر شده است.

برای مشاهده مشخصات و وضعیت رسمی استاندارد، می‌توانید صفحه ISO 28000:2022 در وب‌سایت ISO را بررسی کنید.

در این راهنما با کاربرد ISO 28000، مراحل اخذ گواهینامه، الزامات سیستم مدیریت امنیت، عوامل مؤثر بر هزینه و نحوه انتخاب مرجع صدور مناسب آشنا می‌شوید.

اخذ گواهینامه ISO 28000:2022 سیستم مدیریت امنیت

ISO 28000:2022 چیست؟

ISO 28000:2022 استاندارد بین‌المللی سیستم مدیریت امنیت است که چارچوبی برای شناسایی، ارزیابی و مدیریت ریسک‌های امنیتی سازمان فراهم می‌کند.

اگرچه این استاندارد سابقه و کاربرد مهمی در امنیت زنجیره تأمین دارد، نسخه 2022 فقط به شرکت‌های حمل‌ونقل یا زنجیره تأمین محدود نیست و می‌تواند توسط سازمان‌های تجاری، دولتی، عمومی و غیرانتفاعی با اندازه‌ها و حوزه‌های فعالیت مختلف مورد استفاده قرار گیرد.

سازمان با استفاده از ISO 28000 می‌تواند ریسک‌های امنیتی مرتبط با دارایی‌ها، اطلاعات، کارکنان، عملیات، تأمین‌کنندگان و سایر بخش‌های حیاتی خود را به‌صورت ساختاریافته مدیریت کند.

استاندارد ایزو 29184 چیست

تفاوت ISO 28000:2022 با ISO 28000:2007 چیست؟

ISO 28000:2022 ویرایش دوم این استاندارد است و جایگزین نسخه ISO 28000:2007 شده است. نسخه 2007 اکنون Withdrawn است.

یکی از تغییرات مهم نسخه 2022، گسترش دامنه استاندارد از تمرکز اصلی بر امنیت زنجیره تأمین به یک سیستم مدیریت امنیت گسترده‌تر است. ساختار استاندارد نیز با سایر استانداردهای جدید سیستم مدیریتی ISO هماهنگ‌تر شده است.

به همین دلیل، اگرچه امنیت زنجیره تأمین همچنان یکی از کاربردهای مهم ISO 28000 است، نباید نسخه 2022 را صرفاً «استاندارد امنیت زنجیره تأمین» معرفی کرد.

ISO 28000 چه کاربردی در زنجیره تأمین دارد؟

سازمان‌هایی که با تأمین‌کنندگان، انبارها، حمل‌ونقل، مراکز توزیع، پیمانکاران و شرکای تجاری متعدد کار می‌کنند، با ریسک‌های امنیتی مختلفی روبه‌رو هستند.

ISO 28000 می‌تواند به شناسایی نقاط آسیب‌پذیر، ارزیابی تهدیدها، تعیین کنترل‌های امنیتی و ایجاد برنامه‌های مناسب برای مدیریت رخدادهای امنیتی کمک کند.

موضوعاتی مانند امنیت کالا و دارایی‌ها، دسترسی به اطلاعات، حفاظت از زیرساخت‌ها، امنیت حمل‌ونقل و مدیریت روابط با طرف‌های خارجی می‌توانند متناسب با شرایط سازمان در سیستم مدیریت امنیت مورد توجه قرار گیرند.

آیا ISO 28000 امنیت کامل زنجیره تأمین را تضمین می‌کند؟

خیر. داشتن گواهینامه ISO 28000 به‌تنهایی تضمین نمی‌کند که هیچ سرقت، خرابکاری، اختلال یا رخداد امنیتی ایجاد نشود.

هدف استاندارد ایجاد یک چارچوب نظام‌مند برای شناسایی و مدیریت ریسک‌های امنیتی، افزایش آمادگی سازمان و بهبود مستمر کنترل‌های امنیتی است.

میزان اثربخشی سیستم به کیفیت ارزیابی ریسک، اجرای کنترل‌ها، آموزش کارکنان، پایش عملکرد و بهبود مستمر بستگی دارد.

ISO 28000 برای چه سازمان‌هایی مناسب است؟

ISO 28000 می‌تواند برای شرکت‌های حمل‌ونقل و لجستیک، انبارها و مراکز توزیع، تولیدکنندگان، شرکت‌های بازرگانی، پیمانکاران، اپراتورهای زیرساختی، سازمان‌های دولتی و سایر مجموعه‌هایی که مدیریت ریسک‌های امنیتی برای آن‌ها اهمیت دارد کاربرد داشته باشد.

میزان و نحوه پیاده‌سازی باید متناسب با اندازه سازمان، نوع فعالیت، محیط عملیاتی و سطح ریسک‌های امنیتی آن تعیین شود.

ارتباط ISO 28000 با برنامه‌هایی مانند C-TPAT و AEO

برنامه‌هایی مانند C-TPAT و AEO اهداف و الزامات اختصاصی خود را دارند و نباید آن‌ها را معادل ISO 28000 در نظر گرفت.

با این حال، سازمانی که در چنین برنامه‌هایی فعالیت می‌کند ممکن است بتواند برخی کنترل‌ها و فرایندهای امنیتی موجود خود را در چارچوب سیستم مدیریت ISO 28000 نیز مورد استفاده قرار دهد.

دریافت ISO 28000 نیز به‌تنهایی به معنی عضویت یا پذیرش خودکار سازمان در C-TPAT، AEO یا سایر برنامه‌های امنیتی و گمرکی نیست.

مراحل اخذ گواهینامه ISO 28000:2022

فرایند اخذ گواهینامه ISO 28000 با بررسی وضعیت فعلی سازمان و شناسایی ریسک‌های امنیتی آغاز می‌شود. سپس الزامات سیستم مدیریت امنیت متناسب با نوع فعالیت، اندازه سازمان و سطح ریسک پیاده‌سازی می‌شوند.

1. تعیین دامنه سیستم مدیریت امنیت: مشخص می‌شود کدام سایت‌ها، واحدها، فعالیت‌ها و فرایندها تحت پوشش سیستم قرار می‌گیرند.

2. شناسایی و ارزیابی ریسک‌های امنیتی: تهدیدها، آسیب‌پذیری‌ها و پیامدهای احتمالی مرتبط با دارایی‌ها، کارکنان، اطلاعات، زیرساخت‌ها و زنجیره تأمین بررسی می‌شوند.

3. تدوین و اجرای کنترل‌ها: سیاست‌ها، مسئولیت‌ها، روش‌های اجرایی و کنترل‌های متناسب با ریسک‌های شناسایی‌شده طراحی و اجرا می‌شوند.

4. آموزش و آگاهی کارکنان: کارکنان باید متناسب با نقش خود با الزامات امنیتی و نحوه واکنش به رخدادها آشنا شوند.

5. ممیزی داخلی و بازنگری مدیریت: پیش از ممیزی صدور، عملکرد سیستم بررسی و عدم‌انطباق‌های احتمالی اصلاح می‌شوند.

6. ممیزی توسط مرجع صدور: پس از انتخاب CB مناسب، سیستم مدیریت امنیت ممیزی می‌شود و در صورت انطباق و رفع عدم‌انطباق‌های احتمالی، گواهینامه صادر می‌شود.

مدارک موردنیاز برای اخذ ISO 28000

مدارک موردنیاز به نوع فعالیت، دامنه سیستم، اندازه سازمان و سطح ریسک‌های امنیتی بستگی دارد.

معمولاً مستنداتی مانند دامنه سیستم مدیریت امنیت، خط‌مشی امنیت، ارزیابی ریسک، اهداف امنیتی، مسئولیت‌ها و اختیارات، روش‌های کنترل دسترسی، مدیریت رخدادها، سوابق آموزش، ممیزی داخلی، بازنگری مدیریت و اقدامات اصلاحی مورد بررسی قرار می‌گیرند.

مستندات باید با فعالیت واقعی سازمان هماهنگ باشند و صرف تهیه چند فرم یا دستورالعمل برای اثبات اثربخشی سیستم کافی نیست.

هزینه اخذ گواهینامه ISO 28000 چقدر است؟

هزینه اخذ گواهینامه ISO 28000 برای همه سازمان‌ها یکسان نیست. تعداد کارکنان، تعداد سایت‌ها، دامنه سیستم، پیچیدگی فعالیت‌ها، سطح ریسک‌های امنیتی، میزان آمادگی سازمان و مرجع صدور انتخاب‌شده از عوامل مؤثر بر هزینه هستند.

به همین دلیل بهتر است پیش از اعلام هزینه نهایی، هدف سازمان از دریافت گواهینامه و دامنه موردنظر مشخص شود.

برای آشنایی با مراحل عمومی دریافت استانداردهای مدیریتی، راهنمای اخذ گواهینامه ایزو را مطالعه کنید.

اعتبار گواهینامه ISO 28000 چگونه بررسی می‌شود؟

برای بررسی اعتبار گواهینامه باید مرجع صدور یا CB، ساختار اعتباردهی آن، دامنه گواهینامه و امکان استعلام بررسی شود.

اگر گواهینامه برای مناقصه، قرارداد، صادرات یا ارائه به مشتری مشخصی موردنیاز است، بهتر است شرایط همان مقصد پیش از انتخاب مرجع صدور بررسی شود.

برای آشنایی بیشتر با نحوه بررسی مراجع صدور، مقاله CB چیست و چگونه اعتبار مرجع صدور را بررسی کنیم؟ را مطالعه کنید.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا
02146135223