اقدام برای دریافت مجوز افتا زمانی نتیجه بهتری دارد که شرکت از قبل بداند در چه وضعیتی قرار دارد. خیلی از شرکتها فکر میکنند مسیر مجوز افتا از ثبت درخواست شروع میشود، اما در عمل، بخش مهم کار قبل از ثبت درخواست انجام میشود؛ یعنی جایی که باید مدارک، سوابق، نیروهای متخصص، مستندات فنی و حوزه فعالیت شرکت را مرتب کنید.
اگر بدون آمادگی وارد فرایند شوید، ممکن است پرونده شما چند بار برگشت بخورد، رفع نقص بخورد، زمان بیشتری از دست بدهید یا حتی متوجه شوید حوزهای که انتخاب کردهاید با توان واقعی شرکت هماهنگ نیست. اما اگر قبل از ثبت درخواست یک چکلیست ساده و دقیق داشته باشید، میتوانید مسیر را با نظم بیشتری جلو ببرید.
در این مقاله، چکلیست آمادگی شرکت قبل از اقدام برای مجوز افتا را مرحلهبهمرحله بررسی میکنیم. هدف این است که قبل از ورود به مسیر رسمی، بدانید شرکت شما چه چیزهایی را آماده دارد، چه چیزهایی ناقص است و کدام بخشها باید قبل از ثبت درخواست اصلاح شود.
چرا قبل از اقدام برای مجوز افتا باید چکلیست داشته باشیم؟
مجوزافتا فقط یک مجوز اداری نیست. این مجوز به حوزه امنیت فضای تولید و تبادل اطلاعات مربوط است و برای شرکتهایی اهمیت دارد که خدمات یا محصولات مرتبط با امنیت اطلاعات، امنیت شبکه، امنیت سایبری، ارزیابی امنیتی، مشاوره امنیت، نصب و پشتیبانی تجهیزات امنیتی یا تولید محصولات امنیتی ارائه میدهند.
به همین دلیل، در فرایند بررسی فقط این سؤال مطرح نیست که «شرکت ثبت شده یا نه؟» بلکه سؤالهای مهمتری هم وجود دارد: آیا شرکت واقعاً در حوزه موردنظر توان فعالیت دارد؟ آیا سوابق مرتبط دارد؟ آیا نیروهای متخصص معرفی کرده؟ آیا مستندات فنی قابل دفاع دارد؟ آیا حوزه درخواست با فعالیت واقعی شرکت هماهنگ است؟
چکلیست آمادگی کمک میکند قبل از ثبت درخواست، خودتان این سؤالها را بررسی کنید. این کار باعث میشود با چشم بازتر اقدام کنید و احتمال رفع نقص، اتلاف زمان و دوبارهکاری کمتر شود.

چکلیست اول: وضعیت ثبتی و حقوقی شرکت
اولین بخش آمادگی، مدارک ثبتی شرکت است. شاید این بخش ساده به نظر برسد، اما خیلی از پروندهها از همینجا دچار مشکل میشوند. اگر اطلاعات ثبتی شرکت ناقص، قدیمی یا ناهماهنگ باشد، حتی قبل از بررسی فنی هم ممکن است پرونده متوقف شود.
قبل از اقدام، این موارد را بررسی کنید:
- آیا آگهی تأسیس شرکت آماده و خواناست؟
- آیا آخرین روزنامه رسمی تغییرات شرکت را دارید؟
- آیا آخرین تغییرات اعضای هیئتمدیره ثبت شده است؟
- آیا مدیرعامل و صاحبان امضا در مدارک رسمی مشخص هستند؟
- آیا نشانی قانونی شرکت با اطلاعاتی که قرار است ثبت کنید هماهنگ است؟
- آیا شناسه ملی و شماره ثبت شرکت درست و قابل استعلام است؟
- آیا موضوع فعالیت شرکت با حوزهای که برای مجوز افتا میخواهید ارتباط دارد؟
- آیا اساسنامه شرکت در دسترس و بهروز است؟
اگر در این بخش نقص دارید، بهتر است قبل از ثبت درخواست آن را برطرف کنید. برای مثال، اگر شرکت تغییر مدیرعامل داشته ولی آخرین تغییرات ثبت نشده، یا اگر موضوع فعالیت شرکت هیچ اشارهای به خدمات فناوری اطلاعات، امنیت اطلاعات یا فعالیتهای مرتبط ندارد، بهتر است این موارد را بررسی و اصلاح کنید.
چک لیست دوم: مشخص بودن حوزه مجوز افتا
یکی از مهم ترین تصمیمها قبل از اقدام، انتخاب حوزه درست مجوز است. مجوز افتا برای همه شرکتها به یک شکل صادر نمیشود. حوزه فعالیت شما مشخص میکند چه مدارکی نیاز دارید، چه سوابقی باید ارائه دهید و ارزیابی روی چه بخشهایی انجام میشود.
قبل ازثبت درخواست، باید به این سؤالها جواب بدهید:
- شرکت ما دقیقاً چه خدمتی ارائه میدهد؟
- آیا فعالیت اصلی ما مشاوره امنیت اطلاعات است؟
- آیا خدمات فنی، نصب، راهاندازی یا پشتیبانی انجام میدهیم؟
- آیا ارزیابی امنیتی، آزمون نفوذ یا بررسی آسیبپذیری انجام میدهیم؟
- آیا محصول امنیتی تولید کردهایم؟
- آیا برای یک حوزه اقدام میکنیم یا چند حوزه؟
- آیا برای هر حوزه انتخابی، سابقه و نیروی متخصص داریم؟
- آیا مدارک ما با حوزه انتخابی هماهنگ است؟
انتخاب حوزه اشتباه میتواند زمان پرونده را طولانی کند. برای مثال، اگر شرکت بیشتر در زمینه مشاوره مدیریت امنیت اطلاعات کار کرده باشد، اما برای حوزهای اقدام کند که نیاز به توان فنی عملیاتی یا محصول امنیتی دارد، احتمالاً در مرحله ارزیابی با مشکل روبهرو میشود.
بهتر است از حوزهای شروع کنید که واقعاً در آن توان، سابقه و مدرک قابل ارائه دارید. بعد از دریافت پروانه و تقویت ساختار شرکت، میتوانید برای توسعه دامنه فعالیت هم برنامهریزی کنید.
چکلیست سوم: سوابق پروژههای مرتبط
سوابق پروژه یکی از مهمترین بخشهای پرونده است. مرجع بررسیکننده میخواهد ببیند شرکت فقط ادعا دارد یا واقعاً در حوزه موردنظر فعالیت کرده است. بنابراین باید سوابق خود را طوری آماده کنید که روشن، قابل فهم و قابل دفاع باشد.
برای هر پروژه مرتبط، بهتر است این موارد را آماده داشته باشید:
- نام پروژه یا عنوان خدمت انجام شده
- نام کارفرما، در صورت امکان ارائه
- تاریخ شروع و پایان پروژه
- شرح خدمات انجامشده
- نقش شرکت شما در پروژه
- خروجیهای تحویل دادهشده
- قرارداد، صورتجلسه، تأییدیه یا مستند قابل ارائه
- نمونه گزارش یا مستند فنی، در صورت امکان
- ارتباط پروژه با حوزه مجوز درخواستی
یک نکته مهم این است که رزومه تبلیغاتی با رزومه قابل ارزیابی فرق دارد. در رزومه تبلیغاتی معمولاً از عبارتهای کلی مثل «ارائه خدمات تخصصی امنیت اطلاعات» استفاده میشود. اما در پرونده افتا، بهتر است دقیقتر توضیح دهید چه کاری انجام دادهاید، خروجی شما چه بوده و این پروژه چه ارتباطی با حوزه درخواستی دارد.
اگر سوابق پروژهها را پراکنده نگه داشتهاید، قبل از اقدام آنها را مرتب کنید. ممکن است شما سابقه کافی داشته باشید، اما چون مستندسازی نکردهاید، پرونده ضعیف دیده شود.
چک لیست چهارم: وضعیت نیروی انسانی متخصص
برای دریافت مجوز افتا، فقط خود شرکت مهم نیست؛ تیم فنی و تخصصی شرکت هم مهم است. باید بتوانید نشان دهید افرادی که معرفی میکنید، با حوزه فعالیت شرکت ارتباط واقعی دارند و توان انجام خدمات یا پشتیبانی محصول را دارند.
قبل از اقدام، این موارد را بررسی کنید:
- آیا کارشناسان کلیدی شرکت مشخص شدهاند؟
- آیا مدارک تحصیلی آنها آماده است؟
- آیا رزومه کاری و تخصصی آنها بهروز است؟
- آیا گواهینامههای تخصصی مرتبط دارند؟
- آیا تجربه کارشناسان با حوزه مجوز درخواستی هماهنگ است؟
- آیا نقش هر کارشناس در شرکت مشخص است؟
- آیا ارتباط همکاری کارشناسان با شرکت قابل توضیح است؟
- آیا در صورت جلسه یا ارزیابی، افراد معرفیشده توان پاسخگویی دارند؟
در بعضی شرکتها، مشکل اصلی نبود نیروی متخصص نیست؛ مشکل این است که نقشها مشخص نشدهاند. مثلاً معلوم نیست چه کسی مسئول مشاوره امنیت است، چه کسی پشتیبانی فنی را انجام میدهد، چه کسی مستندات را کنترل میکند و چه کسی پاسخ گوی پروژههای مشتری است.
قبل از اقدام، ساختار تیم را روشن کنید. حتی یک چارت ساده سازمانی میتواند نشان دهد شرکت شما فقط چند نفر پراکنده نیست، بلکه نقشها و مسئولیتها را میشناسد.
چکلیست پنجم: مستندات فنی خدمات یا محصول
اگر شرکت شما خدمات امنیت اطلاعات ارائه میدهد، باید توضیح دهید این خدمات را چطور انجام میدهید. اگر محصول امنیتی دارید، باید نشان دهید محصول شما چه کاری انجام میدهد، چگونه نصب میشود، چه قابلیتهایی دارد و چگونه پشتیبانی میشود.
برای شرکتهای خدماتی، این مستندات میتواند مهم باشد:
- شرح خدمات قابل ارائه
- روش اجرای پروژه
- مراحل انجام کار از شروع تا تحویل
- نمونه گزارش نهایی
- روش کنترل کیفیت خدمات
- روش مدیریت اطلاعات محرمانه مشتری
- فرایند پاسخ گویی به مشکلات و پشتیبانی
- نحوه نگهداری سوابق پروژهها
برای شرکتهای محصولمحور، این موارد اهمیت بیشتری دارد:
- معرفی محصول
- معماری فنی محصول
- راهنمای نصب و راهاندازی
- راهنمای کاربری
- راهنمای مدیر سیستم
- مستندات پشتیبانی و نگهداری
- نسخه محصول و تاریخچه تغییرات
- گزارش آزمونها یا ارزیابیهای انجام شده
- توضیح محدودیتها و پیش نیازهای محصول
در این بخش باید از کلیگویی دوری کنید. مثلاً نوشتن این جمله که «شرکت ما خدمات امنیتی را با کیفیت بالا انجام میدهد» کافی نیست. باید نشان دهید کیفیت بالا یعنی چه، چطور کنترل میشود و خروجی کار چه شکلی دارد.
چکلیست ششم: مستندات مدیریتی و امنیت اطلاعات داخلی
شرکتی که خودش در حوزه امنیت اطلاعات فعالیت میکند، بهتر است داخل سازمان هم حداقلهایی از نظم امنیتی را داشته باشد. این موضوع بهخصوص برای شرکتهایی که خدمات مشاوره، ارزیابی یا پشتیبانی امنیتی ارائه میدهند مهم است.
قبل از اقدام، بررسی کنید آیا این موارد را دارید یا نه:
- خط مشی امنیت اطلاعات
- تعریف نقشها و مسئولیتهای امنیتی
- روش کنترل دسترسی به اطلاعات مشتریان
- روش نگهداری و بایگانی مستندات پروژه
- تعهد محرمانگی کارکنان یا همکاران
- روش مدیریت رخدادهای امنیتی
- روش پشتیبانگیری از اطلاعات مهم
- روش مدیریت داراییهای اطلاعاتی
- روش کنترل نسخه مستندات
- فرایند بررسی و بهبود خدمات
لازم نیست شرکت از همان ابتدا یک سیستم پیچیده و سنگین داشته باشد. اما اگر هیچ ساختاری برای امنیت اطلاعات داخلی وجود نداشته باشد، پرونده از نظر بلوغ سازمانی ضعیفتر دیده میشود.
اینجا جایی است که استاندارد ISO 27001 میتواند کمککننده باشد. ISO 27001 جایگزین مجوز افتا نیست، اما برای نظمدهی به مدیریت ریسک، کنترل دسترسی، مستندات امنیتی، مسئولیتها و فرایندهای امنیت اطلاعات بسیار مفید است.
چکلیست هفتم: آمادگی برای پاسخ به رفع نقص
در مسیر دریافت مجوز افتا، ممکن است پرونده شما رفع نقص بخورد. این اتفاق عجیب نیست. اما مهم این است که شرکت برای پاسخ گویی آماده باشد و هر بار پاسخ ناقص یا نامرتبط ارسال نکند.
قبل از اقدام، از خودتان بپرسید:
- چه کسی مسئول پیگیری پرونده است؟
- چه کسی مدارک را جمعآوری و کنترل میکند؟
- اگر رفع نقص آمد، چه کسی پاسخ فنی میدهد؟
- آیا فایلها نامگذاری و دستهبندی شدهاند؟
- آیا نسخه نهایی مدارک مشخص است؟
- آیا مدارک قدیمی و جدید با هم قاطی نشدهاند؟
- آیا برای هر سند، مسئول تهیه و تأیید مشخص است؟
یکی از دلایل طولانی شدن پروندهها، بینظمی داخلی شرکت است. وقتی مشخص نیست آخرین نسخه سند کدام است، چه کسی باید جواب بدهد یا کدام مدرک قبلاً ارسال شده، روند پیگیری کند میشود.
بهتر است از ابتدا یک پوشه منظم برای پرونده افتا بسازید و مدارک را بر اساس دسته بندی نگه دارید: مدارک ثبتی، مدارک مدیران، مدارک کارشناسان، سوابق پروژه، مستندات فنی، مستندات محصول، مستندات امنیت اطلاعات و مکاتبات یا پاسخهای رفع نقص.
چکلیست هشتم: بررسی مسیر رسمی و مرجع اقدام
قبل از ثبت درخواست، باید مطمئن شوید از مسیر رسمی و به روز اقدام میکنید. مسیرهای مربوط به مجوز افتا ممکن است در دورههای مختلف تغییر کند. بنابراین بهتر است بر اساس مطالب قدیمی یا شنیدهها اقدام نکنید.
قبل از شروع، این موارد را بررسی کنید:
- مرجع فعلی صدور و استعلام مجوز افتا کجاست؟
- درخواست جدید، تمدید یا اصلاح پروانه از چه مسیری پیگیری میشود؟
- آیا سامانه جدید یا روش موقت اعلام شده است؟
- آیا اطلاعیه جدیدی درباره تمدید، اصلاح یا صدور مجوز منتشر شده؟
- آیا نوع مجوز شما در مسیر اعلامشده قابل ثبت است؟
- آیا راهنمای رسمی برای مدارک یا مراحل وجود دارد؟
این بخش مهم است، چون ممکن است شرکت مدارک را آماده کند اما از مسیر اشتباه وارد شود. نتیجه آن میتواند تأخیر، سردرگمی یا نیاز به ثبت مجدد اطلاعات باشد.
چکلیست نهم: آمادگی برای جلسه یا ارزیابی تکمیلی
در بعضی پروندهها ممکن است جلسه، مصاحبه، ارائه توضیح فنی یا ارزیابی تکمیلی انجام شود. شرکت باید برای این مرحله آماده باشد. هدف این نیست که فقط مدارک ارسال شده باشد؛ تیم شرکت باید بتواند از مدارک خودش دفاع کند.
قبل از اقدام، بهتر است این موارد را تمرین و آماده کنید:
- معرفی کوتاه و دقیق شرکت
- توضیح حوزه فعالیت اصلی
- توضیح پروژههای مهم مرتبط
- معرفی کارشناسان کلیدی و نقش آنها
- توضیح روش اجرای خدمات
- توضیح محصول، در صورت وجود
- توضیح نحوه پشتیبانی و کنترل کیفیت
- توضیح نحوه حفظ محرمانگی اطلاعات مشتریان
- پاسخ به سؤالهای احتمالی درباره سوابق و مستندات
اگر مدارک را یک نفر آماده کرده اما تیم فنی از محتوای آن بیخبر است، در جلسه ممکن است مشکل ایجاد شود. بهتر است قبل از هر ارزیابی، مدیرعامل، مسئول فنی و کارشناسان کلیدی با محتوای پرونده هماهنگ باشند.
چکلیست دهم: ارزیابی آمادگی قبل از ثبت درخواست
حالا که بخشهای مختلف را بررسی کردید، بهتر است قبل از ثبت درخواست یک ارزیابی نهایی انجام دهید. این ارزیابی قرار نیست پیچیده باشد. کافی است صادقانه ببینید شرکت شما در هر بخش چه وضعیتی دارد.
میتوانید از این جدول ساده استفاده کنید:
| بخش بررسی | آماده است؟ | نیاز به اصلاح دارد؟ | توضیح |
| مدارک ثبتی شرکت | |||
| آخرین تغییرات روزنامه رسمی | |||
| موضوع فعالیت مرتبط | |||
| انتخاب حوزه مجوز | |||
| سوابق پروژههای مرتبط | |||
| رزومه فنی شرکت | |||
| مدارک کارشناسان | |||
| چارت سازمانی و نقشها | |||
| مستندات فنی خدمات | |||
| مستندات محصول، در صورت وجود | |||
| مستندات امنیت اطلاعات داخلی | |||
| آمادگی پاسخ به رفع نقص | |||
| بررسی مسیر رسمی اقدام | |||
| آمادگی برای جلسه یا ارزیابی |
اگر در چند بخش مهم علامت «نیاز به اصلاح» دارید، بهتر است کمی دست نگه دارید و اول پرونده را آماده کنید. ثبت سریع پرونده ناقص معمولاً مسیر را کوتاه نمیکند.
اشتباهات رایج شرکتها قبل از اقدام برای مجوز افتا
یکی از اشتباهات رایج این است که شرکتها فقط مدارک ثبتی را آماده میکنند و تصور میکنند پرونده کامل است. در حالی که مدارک ثبتی فقط بخش ابتدایی مسیر است و توان فنی، سوابق، کارشناسان و مستندات اجرایی هم باید آماده باشد.
اشتباه دوم، انتخاب چند حوزه بهصورت همزمان بدون پشتوانه کافی است. بعضی شرکتها فکر میکنند هرچه حوزههای بیشتری انتخاب کنند، پروانه ارزشمندتری میگیرند. اما اگر برای آن حوزهها سابقه و تیم تخصصی نداشته باشند، پرونده پیچیدهتر میشود.
اشتباه سوم، استفاده از رزومههای عمومی و تبلیغاتی است. رزومهای که برای مشتری نوشته شده، همیشه برای ارزیابی مجوز مناسب نیست. در پرونده افتا باید خدمات، پروژهها، خروجیها و توان فنی شرکت روشن و قابل بررسی باشد.
اشتباه چهارم، بیتوجهی به مستندات داخلی امنیت اطلاعات است. شرکتی که میخواهد در حوزه امنیت فعالیت کند، بهتر است خودش هم حداقلهایی از کنترل دسترسی، محرمانگی، مدیریت مستندات و نگهداری اطلاعات مشتری را داشته باشد.
از کجا بفهمیم شرکت ما آماده اقدام است؟
اگر بخواهیم خیلی ساده بگوییم، شرکت شما زمانی آماده اقدام است که بتواند به چند سؤال کلیدی پاسخ روشن بدهد:
ما دقیقاً برای چه حوزهای میخواهیم مجوز بگیریم؟ چه سوابقی در این حوزه داریم؟ چه کارشناسانی را معرفی میکنیم؟ چه مدارکی برای اثبات توان فنی داریم؟ اگر از ما نمونه خروجی یا توضیح روش کار بخواهند، چه چیزی ارائه میدهیم؟ آیا مدارک ثبتی و اطلاعات شرکت بهروز است؟ آیا مسیر رسمی اقدام را بررسی کردهایم؟
اگر پاسخ این سؤالها آماده است، احتمالاً شرکت در وضعیت خوبی برای شروع قرار دارد. اما اگر هنوز پاسخها مبهم است، بهتر است قبل از ثبت درخواست، روی آمادهسازی پرونده کار کنید.
نقش ISOGET در آمادهسازی شرکت برای مجوز افتا
در ISOGET، نگاه ما این نیست که فقط چند مدرک را کنار هم بگذاریم و پرونده را ارسال کنیم. برای ما مهم است شرکت قبل از اقدام بداند در چه وضعیتی قرار دارد، چه مدارکی کم دارد و کدام بخشها ممکن است باعث رفع نقص شود.
ما میتوانیم وضعیت شرکت را از نظر مدارک ثبتی، سوابق فنی، مستندات امنیت اطلاعات، ارتباط با ISO 27001، انتخاب حوزه مناسب و آمادگی برای ارزیابی بررسی کنیم. نتیجه این بررسی به شما کمک میکند قبل از ورود به مسیر رسمی، تصویر روشنتری از وضعیت خودتان داشته باشید.
این کار مخصوصاً برای شرکتهایی مفید است که میخواهند با سازمانهای دولتی یا پروژههای حساس همکاری کنند و نمیخواهند به خاطر نقصهای ساده، زمان زیادی را از دست بدهند.
جمعبندی
چکلیست آمادگی قبل از اقدام برای مجوز افتا کمک میکند شرکت با نظم بیشتری وارد مسیر شود. قبل از ثبت درخواست، باید مدارک ثبتی، حوزه فعالیت، سوابق پروژه، نیروی انسانی، مستندات فنی، مستندات امنیت اطلاعات، مسیر رسمی اقدام و آمادگی پاسخگویی به رفع نقص را بررسی کنید.
اگر شرکت از ابتدا آماده باشد، احتمال برگشت پرونده کمتر میشود و مسیر دریافت مجوز با شفافیت بیشتری پیش میرود. اما اگر بدون بررسی وارد فرایند شوید، ممکن است زمان، هزینه و انرژی زیادی صرف اصلاحات بعدی شود.
بهترین کار این است که قبل از ثبت درخواست، یک ارزیابی اولیه انجام دهید. این ارزیابی به شما نشان میدهد شرکت شما آماده اقدام است یا باید ابتدا چند بخش مهم را تکمیل کند.
سوالات متداول درباره آمادگی شرکت برای مجوز افتا
آیا قبل از اقدام برای مجوز افتا فقط مدارک ثبتی کافی است؟
خیر. مدارک ثبتی لازم است، اما کافی نیست. شرکت باید سوابق فنی، نیروی متخصص، مستندات خدمات یا محصول و مدارک مرتبط با حوزه درخواستی را هم آماده کند.
آیا شرکت تازه تأسیس میتواند برای مجوز افتا اقدام کند؟
در برخی موارد بله، اما باید تیم تخصصی، ساختار مناسب و مدارک قابل دفاع داشته باشد. اگر شرکت هیچ سابقه، مستندات فنی یا نیروی متخصص قابل معرفی نداشته باشد، مسیر سخت تر میشود.
آیا داشتن ISO 27001 برای مجوز افتا الزامی است؟
ISO 27001 جایگزین مجوز افتا نیست و الزام آن باید بر اساس شرایط رسمی و نوع درخواست بررسی شود. اما داشتن ساختار امنیت اطلاعات بر اساس ISO 27001 میتواند به نظمدهی مدارک و آمادگی بهتر شرکت کمک کند.
اگر حوزه مجوز را اشتباه انتخاب کنیم چه میشود؟
ممکن است پرونده رفع نقص بخورد، نیاز به اصلاح داشته باشد یا زمان بررسی طولانیتر شود. به همین دلیل، انتخاب حوزه مناسب یکی از مهمترین بخشهای آمادگی قبل از اقدام است.
بهترین زمان برای آمادهسازی پرونده افتا چه زمانی است؟
بهتر است قبل از اینکه برای مناقصه، قرارداد یا پروژه فوری به مجوز نیاز پیدا کنید، آمادهسازی را شروع کنید. اقدام در دقیقه آخر معمولاً باعث خطا، فشار و افزایش احتمال نقص پرونده میشود.


