اخذ گواهینامه ISO 27001؛ مراحل و هزینه ISO/IEC 27001:2022
مراحل اخذ گواهینامه ISO 27001
ISO/IEC 27001:2022 استاندارد بینالمللی سیستم مدیریت امنیت اطلاعات یا ISMS است و الزامات لازم برای ایجاد، پیادهسازی، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات را مشخص میکند.
این استاندارد به سازمانها کمک میکند ریسکهای مرتبط با محرمانگی، صحت و دسترسپذیری اطلاعات را بهصورت نظاممند شناسایی و مدیریت کنند. ISO/IEC 27001 فقط مختص شرکتهای فناوری اطلاعات نیست و میتواند در سازمانهای مختلف، متناسب با نوع اطلاعات و ریسکهای آنها، مورد استفاده قرار گیرد.
ISO/IEC 27001:2022 در حال حاضر نسخه جاری استاندارد است و جایگزین ISO/IEC 27001:2013 شده است. همچنین اصلاحیه ISO/IEC 27001:2022/Amd 1:2024 درباره تغییرات اقلیمی برای این استاندارد منتشر شده است.
برای مشاهده مشخصات و وضعیت رسمی استاندارد، میتوانید صفحه ISO/IEC 27001:2022 در وبسایت ISO را بررسی کنید.
در این راهنما مراحل اخذ گواهینامه ISO/IEC 27001، شرایط و مدارک موردنیاز، عوامل مؤثر بر هزینه، کاربرد استاندارد و نحوه بررسی اعتبار مرجع صدور را بررسی میکنیم.
تاریخچه ISO/IEC 27001
استاندارد ISO/IEC 27001 برای ایجاد یک چارچوب بینالمللی در زمینه مدیریت امنیت اطلاعات تدوین شده است. نسخههای مختلف این استاندارد در طول زمان با توجه به تغییر تهدیدهای امنیتی، فناوریها و شیوههای مدیریت ریسک بهروزرسانی شدهاند.
نسخه ISO/IEC 27001:2013 برای سالها مبنای پیادهسازی سیستم مدیریت امنیت اطلاعات بود، اما این نسخه اکنون منسوخ شده و با ISO/IEC 27001:2022 جایگزین شده است.
ISO/IEC 27001:2022 در اکتبر 2022 منتشر شد و سومین ویرایش این استاندارد محسوب میشود. این نسخه همچنان الزامات سیستم مدیریت امنیت اطلاعات را تعیین میکند و ساختار آن با استانداردهای مدیریتی جدید ISO هماهنگ شده است.
در سال 2024 نیز اصلاحیه ISO/IEC 27001:2022/Amd 1:2024 با موضوع تغییرات اقلیمی منتشر شد و به نسخه جاری استاندارد اضافه شد.
تفاوت ISO/IEC 27001:2022 با نسخه 2013 چیست؟
نسخه 2022 نسبت به ISO/IEC 27001:2013 بهروزرسانی شده تا با ساختار جدید استانداردهای مدیریتی و تغییرات حوزه امنیت اطلاعات هماهنگتر باشد.
یکی از مهمترین تغییرات مربوط به کنترلهای امنیتی است. کنترلهای Annex A در نسخه 2022 با ISO/IEC 27002:2022 هماهنگ شدهاند و ساختار آنها سادهتر و بهروزتر شده است.
با این حال، ISO/IEC 27001 همچنان بر رویکرد مبتنی بر ریسک، حفاظت از محرمانگی، صحت و دسترسپذیری اطلاعات و بهبود مستمر سیستم مدیریت امنیت اطلاعات تمرکز دارد.
سازمانهایی که قبلاً بر اساس ISO/IEC 27001:2013 گواهینامه داشتهاند باید فرایند انتقال به نسخه 2022 را مطابق برنامه مرجع صدور خود انجام داده باشند.
ساختار استاندارد ISO/IEC 27001:2022 چگونه است؟
ISO/IEC 27001:2022 بر پایه رویکرد مدیریت ریسک طراحی شده است. سازمان باید داراییهای اطلاعاتی، تهدیدها، آسیبپذیریها و پیامدهای احتمالی را شناسایی کند و متناسب با سطح ریسک، اقدامات کنترلی مناسب را انتخاب و اجرا کند.
سیستم مدیریت امنیت اطلاعات یا ISMS فقط مربوط به تجهیزات و نرمافزارهای فناوری اطلاعات نیست؛ افراد، فرایندها، سیاستها، دسترسیها، اطلاعات کاغذی، دادههای دیجیتال، خدمات ابری و سایر داراییهای اطلاعاتی سازمان را نیز در بر میگیرد.
سه اصل اصلی امنیت اطلاعات در ISO/IEC 27001
ISO/IEC 27001 بر سه اصل مهم امنیت اطلاعات تمرکز دارد:
محرمانگی (Confidentiality): اطلاعات فقط در اختیار افراد یا بخشهای مجاز قرار گیرد.
صحت و یکپارچگی اطلاعات (Integrity): اطلاعات در برابر تغییر، حذف یا دستکاری غیرمجاز محافظت شود.
دسترسپذیری (Availability): اطلاعات و سیستمهای موردنیاز در زمان مناسب برای افراد مجاز قابل دسترسی باشند.
این سه مفهوم معمولاً با عنوان CIA Triad شناخته میشوند.
ISO/IEC 27001 برای چه سازمانهایی مناسب است؟
این استاندارد محدود به شرکتهای فناوری اطلاعات نیست. هر سازمانی که اطلاعات مهم مشتریان، کارکنان، قراردادها، اطلاعات مالی، مالکیت فکری یا سایر دادههای حساس را نگهداری یا پردازش میکند میتواند از ISMS استفاده کند.
شرکتهای نرمافزاری، مراکز داده، شرکتهای فناوری اطلاعات، مجموعههای مالی، سازمانهای دولتی، شرکتهای خدماتی، تولیدی و سایر کسبوکارها بسته به ریسکهای اطلاعاتی خود میتوانند ISO/IEC 27001 را پیادهسازی کنند. خود ISO نیز این استاندارد را قابل استفاده برای سازمانها در اندازهها و صنایع مختلف معرفی میکند.
مهمترین الزامات ISO/IEC 27001
در فرایند پیادهسازی، موضوعاتی مانند تعیین دامنه ISMS، سیاست امنیت اطلاعات، ارزیابی ریسک، برنامه درمان ریسک، تعیین اهداف امنیت اطلاعات، کنترل دسترسی، مدیریت حوادث، آموزش و شایستگی کارکنان، پایش عملکرد، ممیزی داخلی، بازنگری مدیریت و اقدامات اصلاحی مورد توجه قرار میگیرند.
همچنین سازمان باید مشخص کند چه کنترلهایی برای مدیریت ریسکهای اطلاعاتی آن مناسب هستند و دلایل انتخاب یا عدم انتخاب کنترلها را مستند کند.
مزایای پیادهسازی ISO/IEC 27001
اجرای صحیح ISO/IEC 27001 میتواند به سازمان کمک کند ریسکهای امنیت اطلاعات را ساختاریافتهتر مدیریت کند، مسئولیتها و کنترلهای امنیتی را شفافتر کند و آمادگی بیشتری برای مواجهه با تهدیدها و رخدادهای امنیتی داشته باشد.
این استاندارد میتواند به حفاظت بهتر از محرمانگی، صحت و دسترسپذیری اطلاعات و افزایش اعتماد مشتریان و ذینفعانی که امنیت اطلاعات برای آنها اهمیت دارد کمک کند. با این حال، داشتن گواهینامه بهتنهایی تضمین نمیکند که هیچ حمله سایبری یا نشت اطلاعاتی رخ ندهد؛ نتیجه واقعی به نحوه پیادهسازی و نگهداری ISMS بستگی دارد.
آیا ISO/IEC 27001 برای دریافت مجوز افتا کاربرد دارد؟
ISO/IEC 27001 یک استاندارد بینالمللی برای سیستم مدیریت امنیت اطلاعات است و میتواند به شرکتها در ساختاردهی سیاستها، فرایندها، ارزیابی ریسک و کنترلهای امنیت اطلاعات کمک کند.
با این حال، داشتن گواهینامه ISO/IEC 27001 بهتنهایی به معنای دریافت مجوز افتا نیست. مجوز افتا مسیر ارزیابی، مدارک، سوابق، نیروی انسانی و الزامات اختصاصی خود را دارد و شرایط آن بر اساس گرایش و نوع خدمت مورد درخواست بررسی میشود.
پیادهسازی صحیح ISO/IEC 27001 میتواند به آمادهتر شدن ساختار امنیت اطلاعات و مستندات شرکت کمک کند، اما جایگزین فرایند اخذ مجوز افتا نیست.
برای بررسی شرایط، مدارک و مراحل این مجوز، راهنمای تخصصی اخذ مجوز افتا را مطالعه کنید.
مراحل اخذ گواهینامه ISO/IEC 27001:2022
دریافت گواهینامه ISO/IEC 27001 معمولاً پس از طراحی و پیادهسازی سیستم مدیریت امنیت اطلاعات در سازمان و انجام ممیزی توسط مرجع صدور گواهینامه انجام میشود.
روند کلی میتواند شامل مراحل زیر باشد:
1. تعیین دامنه ISMS: مشخص میشود سیستم مدیریت امنیت اطلاعات چه واحدها، خدمات، فرایندها و داراییهایی را پوشش میدهد.
2. شناسایی و ارزیابی ریسکهای امنیت اطلاعات: داراییها، تهدیدها، آسیبپذیریها و پیامدهای احتمالی بررسی و سطح ریسک تعیین میشود.
3. تدوین و اجرای مستندات و کنترلها: سیاستها، روشهای اجرایی، مسئولیتها و کنترلهای لازم متناسب با ریسکهای سازمان ایجاد و اجرا میشوند.
4. ممیزی داخلی و بازنگری مدیریت: پیش از ممیزی صدور، عملکرد ISMS در داخل سازمان ارزیابی و مشکلات احتمالی اصلاح میشود.
5. انتخاب مرجع صدور معتبر: سازمان باید متناسب با هدف دریافت گواهینامه، بازار هدف و الزامات مشتری یا مناقصه، Certification Body مناسب را انتخاب کند.
6. ممیزی صدور گواهینامه: مرجع صدور، سیستم مدیریت امنیت اطلاعات سازمان را ارزیابی میکند و در صورت انطباق و رفع عدمانطباقهای احتمالی، گواهینامه صادر میشود.
مدارک موردنیاز برای اخذ ISO/IEC 27001
مدارک موردنیاز به اندازه سازمان، دامنه ISMS، نوع فعالیت و پیچیدگی ریسکهای امنیت اطلاعات بستگی دارد. معمولاً اطلاعات ثبتی شرکت و همچنین مستندات مرتبط با سیستم مدیریت امنیت اطلاعات مورد بررسی قرار میگیرند.
از جمله مستندات مهم میتوان به دامنه ISMS، سیاست امنیت اطلاعات، ارزیابی و برنامه درمان ریسک، Statement of Applicability یا SoA، اهداف امنیت اطلاعات، سوابق ممیزی داخلی، بازنگری مدیریت و اقدامات اصلاحی اشاره کرد.
وجود صرفِ چند فرم یا دستورالعمل برای دریافت یک گواهینامه معتبر کافی نیست؛ مستندات باید با فعالیت واقعی سازمان و دامنه مورد ممیزی هماهنگ باشند.
هزینه اخذ گواهینامه ISO/IEC 27001 چقدر است؟
برای اخذ ISO/IEC 27001 نمیتوان یک هزینه ثابت برای همه شرکتها تعیین کرد. قیمت نهایی به عواملی مانند تعداد کارکنان، اندازه و پیچیدگی سازمان، دامنه ISMS، تعداد سایتها، میزان آمادگی سازمان، حجم ممیزی و مرجع صدور انتخابشده بستگی دارد.
همچنین نوع اعتبار مرجع صدور و کاربرد موردنظر گواهینامه میتواند روی هزینه اثر بگذارد. برای مثال، نیاز یک شرکت برای استفاده داخلی ممکن است با الزامات یک قرارداد، مشتری خارجی یا مناقصه یکسان نباشد.
به همین دلیل پیش از انتخاب گواهینامه، بهتر است CB و ساختار اعتباردهی آن بررسی شود تا گواهینامه متناسب با کاربرد واقعی سازمان انتخاب شود.
برای آشنایی با مراحل عمومی دریافت انواع استانداردها، راهنمای اخذ گواهینامه ایزو را مطالعه کنید.
اعتبار گواهینامه ISO/IEC 27001 چگونه بررسی میشود؟
اعتبار یک گواهینامه ISO/IEC 27001 فقط به ظاهر گواهینامه یا درج لوگو روی آن وابسته نیست. برای ارزیابی اعتبار، باید مرجع صدور گواهینامه (CB)، ساختار اعتباردهی آن، دامنه فعالیت و امکان استعلام گواهینامه بررسی شود.
CB یا Certification Body سازمانی است که ممیزی سیستم مدیریت امنیت اطلاعات را انجام میدهد و در صورت انطباق با الزامات استاندارد، گواهینامه ISO/IEC 27001 را صادر میکند.
در برخی ساختارها، CB تحت اعتبار یک Accreditation Body یا AB فعالیت میکند. نوع و سطح این اعتبار باید متناسب با هدف استفاده از گواهینامه، الزامات مشتری، قرارداد، مناقصه یا بازار هدف بررسی شود.
بنابراین پیش از انتخاب مرجع صدور، بهتر است فقط به عبارتهایی مانند «گواهینامه بینالمللی» یا «قابل استعلام» اکتفا نشود و مشخصات CB، AB، دامنه اعتبار و روش استعلام بهصورت دقیق بررسی شود.
برای آشنایی بیشتر با ساختار مراجع صدور، مقاله CB چیست و چگونه اعتبار مرجع صدور را بررسی کنیم؟ را مطالعه کنید.