استاندارد ISO 27001

اخذ گواهینامه ISO 27001؛ مراحل و هزینه ISO/IEC 27001:2022

 

مراحل اخذ گواهینامه ISO 27001

ISO/IEC 27001:2022 استاندارد بین‌المللی سیستم مدیریت امنیت اطلاعات یا ISMS است و الزامات لازم برای ایجاد، پیاده‌سازی، نگهداری و بهبود مستمر سیستم مدیریت امنیت اطلاعات را مشخص می‌کند.

این استاندارد به سازمان‌ها کمک می‌کند ریسک‌های مرتبط با محرمانگی، صحت و دسترس‌پذیری اطلاعات را به‌صورت نظام‌مند شناسایی و مدیریت کنند. ISO/IEC 27001 فقط مختص شرکت‌های فناوری اطلاعات نیست و می‌تواند در سازمان‌های مختلف، متناسب با نوع اطلاعات و ریسک‌های آن‌ها، مورد استفاده قرار گیرد.

ISO/IEC 27001:2022 در حال حاضر نسخه جاری استاندارد است و جایگزین ISO/IEC 27001:2013 شده است. همچنین اصلاحیه ISO/IEC 27001:2022/Amd 1:2024 درباره تغییرات اقلیمی برای این استاندارد منتشر شده است.

برای مشاهده مشخصات و وضعیت رسمی استاندارد، می‌توانید صفحه ISO/IEC 27001:2022 در وب‌سایت ISO را بررسی کنید.

در این راهنما مراحل اخذ گواهینامه ISO/IEC 27001، شرایط و مدارک موردنیاز، عوامل مؤثر بر هزینه، کاربرد استاندارد و نحوه بررسی اعتبار مرجع صدور را بررسی می‌کنیم.

تاریخچه ISO/IEC 27001

استاندارد ISO/IEC 27001 برای ایجاد یک چارچوب بین‌المللی در زمینه مدیریت امنیت اطلاعات تدوین شده است. نسخه‌های مختلف این استاندارد در طول زمان با توجه به تغییر تهدیدهای امنیتی، فناوری‌ها و شیوه‌های مدیریت ریسک به‌روزرسانی شده‌اند.

نسخه ISO/IEC 27001:2013 برای سال‌ها مبنای پیاده‌سازی سیستم مدیریت امنیت اطلاعات بود، اما این نسخه اکنون منسوخ شده و با ISO/IEC 27001:2022 جایگزین شده است.

ISO/IEC 27001:2022 در اکتبر 2022 منتشر شد و سومین ویرایش این استاندارد محسوب می‌شود. این نسخه همچنان الزامات سیستم مدیریت امنیت اطلاعات را تعیین می‌کند و ساختار آن با استانداردهای مدیریتی جدید ISO هماهنگ شده است.

در سال 2024 نیز اصلاحیه ISO/IEC 27001:2022/Amd 1:2024 با موضوع تغییرات اقلیمی منتشر شد و به نسخه جاری استاندارد اضافه شد.

تفاوت ISO/IEC 27001:2022 با نسخه 2013 چیست؟

نسخه 2022 نسبت به ISO/IEC 27001:2013 به‌روزرسانی شده تا با ساختار جدید استانداردهای مدیریتی و تغییرات حوزه امنیت اطلاعات هماهنگ‌تر باشد.

یکی از مهم‌ترین تغییرات مربوط به کنترل‌های امنیتی است. کنترل‌های Annex A در نسخه 2022 با ISO/IEC 27002:2022 هماهنگ شده‌اند و ساختار آن‌ها ساده‌تر و به‌روزتر شده است.

با این حال، ISO/IEC 27001 همچنان بر رویکرد مبتنی بر ریسک، حفاظت از محرمانگی، صحت و دسترس‌پذیری اطلاعات و بهبود مستمر سیستم مدیریت امنیت اطلاعات تمرکز دارد.

سازمان‌هایی که قبلاً بر اساس ISO/IEC 27001:2013 گواهینامه داشته‌اند باید فرایند انتقال به نسخه 2022 را مطابق برنامه مرجع صدور خود انجام داده باشند.

ساختار استاندارد ISO/IEC 27001:2022 چگونه است؟

ISO/IEC 27001:2022 بر پایه رویکرد مدیریت ریسک طراحی شده است. سازمان باید دارایی‌های اطلاعاتی، تهدیدها، آسیب‌پذیری‌ها و پیامدهای احتمالی را شناسایی کند و متناسب با سطح ریسک، اقدامات کنترلی مناسب را انتخاب و اجرا کند.

سیستم مدیریت امنیت اطلاعات یا ISMS فقط مربوط به تجهیزات و نرم‌افزارهای فناوری اطلاعات نیست؛ افراد، فرایندها، سیاست‌ها، دسترسی‌ها، اطلاعات کاغذی، داده‌های دیجیتال، خدمات ابری و سایر دارایی‌های اطلاعاتی سازمان را نیز در بر می‌گیرد.

سه اصل اصلی امنیت اطلاعات در ISO/IEC 27001

ISO/IEC 27001 بر سه اصل مهم امنیت اطلاعات تمرکز دارد:

محرمانگی (Confidentiality): اطلاعات فقط در اختیار افراد یا بخش‌های مجاز قرار گیرد.

صحت و یکپارچگی اطلاعات (Integrity): اطلاعات در برابر تغییر، حذف یا دستکاری غیرمجاز محافظت شود.

دسترس‌پذیری (Availability): اطلاعات و سیستم‌های موردنیاز در زمان مناسب برای افراد مجاز قابل دسترسی باشند.

این سه مفهوم معمولاً با عنوان CIA Triad شناخته می‌شوند.

ISO/IEC 27001 برای چه سازمان‌هایی مناسب است؟

این استاندارد محدود به شرکت‌های فناوری اطلاعات نیست. هر سازمانی که اطلاعات مهم مشتریان، کارکنان، قراردادها، اطلاعات مالی، مالکیت فکری یا سایر داده‌های حساس را نگهداری یا پردازش می‌کند می‌تواند از ISMS استفاده کند.

شرکت‌های نرم‌افزاری، مراکز داده، شرکت‌های فناوری اطلاعات، مجموعه‌های مالی، سازمان‌های دولتی، شرکت‌های خدماتی، تولیدی و سایر کسب‌وکارها بسته به ریسک‌های اطلاعاتی خود می‌توانند ISO/IEC 27001 را پیاده‌سازی کنند. خود ISO نیز این استاندارد را قابل استفاده برای سازمان‌ها در اندازه‌ها و صنایع مختلف معرفی می‌کند.

مهم‌ترین الزامات ISO/IEC 27001

در فرایند پیاده‌سازی، موضوعاتی مانند تعیین دامنه ISMS، سیاست امنیت اطلاعات، ارزیابی ریسک، برنامه درمان ریسک، تعیین اهداف امنیت اطلاعات، کنترل دسترسی، مدیریت حوادث، آموزش و شایستگی کارکنان، پایش عملکرد، ممیزی داخلی، بازنگری مدیریت و اقدامات اصلاحی مورد توجه قرار می‌گیرند.

همچنین سازمان باید مشخص کند چه کنترل‌هایی برای مدیریت ریسک‌های اطلاعاتی آن مناسب هستند و دلایل انتخاب یا عدم انتخاب کنترل‌ها را مستند کند.

مزایای پیاده‌سازی ISO/IEC 27001

اجرای صحیح ISO/IEC 27001 می‌تواند به سازمان کمک کند ریسک‌های امنیت اطلاعات را ساختاریافته‌تر مدیریت کند، مسئولیت‌ها و کنترل‌های امنیتی را شفاف‌تر کند و آمادگی بیشتری برای مواجهه با تهدیدها و رخدادهای امنیتی داشته باشد.

این استاندارد می‌تواند به حفاظت بهتر از محرمانگی، صحت و دسترس‌پذیری اطلاعات و افزایش اعتماد مشتریان و ذی‌نفعانی که امنیت اطلاعات برای آن‌ها اهمیت دارد کمک کند. با این حال، داشتن گواهینامه به‌تنهایی تضمین نمی‌کند که هیچ حمله سایبری یا نشت اطلاعاتی رخ ندهد؛ نتیجه واقعی به نحوه پیاده‌سازی و نگهداری ISMS بستگی دارد.

آیا ISO/IEC 27001 برای دریافت مجوز افتا کاربرد دارد؟

ISO/IEC 27001 یک استاندارد بین‌المللی برای سیستم مدیریت امنیت اطلاعات است و می‌تواند به شرکت‌ها در ساختاردهی سیاست‌ها، فرایندها، ارزیابی ریسک و کنترل‌های امنیت اطلاعات کمک کند.

با این حال، داشتن گواهینامه ISO/IEC 27001 به‌تنهایی به معنای دریافت مجوز افتا نیست. مجوز افتا مسیر ارزیابی، مدارک، سوابق، نیروی انسانی و الزامات اختصاصی خود را دارد و شرایط آن بر اساس گرایش و نوع خدمت مورد درخواست بررسی می‌شود.

پیاده‌سازی صحیح ISO/IEC 27001 می‌تواند به آماده‌تر شدن ساختار امنیت اطلاعات و مستندات شرکت کمک کند، اما جایگزین فرایند اخذ مجوز افتا نیست.

برای بررسی شرایط، مدارک و مراحل این مجوز، راهنمای تخصصی اخذ مجوز افتا را مطالعه کنید.

مراحل اخذ گواهینامه ISO/IEC 27001:2022

دریافت گواهینامه ISO/IEC 27001 معمولاً پس از طراحی و پیاده‌سازی سیستم مدیریت امنیت اطلاعات در سازمان و انجام ممیزی توسط مرجع صدور گواهینامه انجام می‌شود.

روند کلی می‌تواند شامل مراحل زیر باشد:

1. تعیین دامنه ISMS: مشخص می‌شود سیستم مدیریت امنیت اطلاعات چه واحدها، خدمات، فرایندها و دارایی‌هایی را پوشش می‌دهد.

2. شناسایی و ارزیابی ریسک‌های امنیت اطلاعات: دارایی‌ها، تهدیدها، آسیب‌پذیری‌ها و پیامدهای احتمالی بررسی و سطح ریسک تعیین می‌شود.

3. تدوین و اجرای مستندات و کنترل‌ها: سیاست‌ها، روش‌های اجرایی، مسئولیت‌ها و کنترل‌های لازم متناسب با ریسک‌های سازمان ایجاد و اجرا می‌شوند.

4. ممیزی داخلی و بازنگری مدیریت: پیش از ممیزی صدور، عملکرد ISMS در داخل سازمان ارزیابی و مشکلات احتمالی اصلاح می‌شود.

5. انتخاب مرجع صدور معتبر: سازمان باید متناسب با هدف دریافت گواهینامه، بازار هدف و الزامات مشتری یا مناقصه، Certification Body مناسب را انتخاب کند.

6. ممیزی صدور گواهینامه: مرجع صدور، سیستم مدیریت امنیت اطلاعات سازمان را ارزیابی می‌کند و در صورت انطباق و رفع عدم‌انطباق‌های احتمالی، گواهینامه صادر می‌شود.

مدارک موردنیاز برای اخذ ISO/IEC 27001

مدارک موردنیاز به اندازه سازمان، دامنه ISMS، نوع فعالیت و پیچیدگی ریسک‌های امنیت اطلاعات بستگی دارد. معمولاً اطلاعات ثبتی شرکت و همچنین مستندات مرتبط با سیستم مدیریت امنیت اطلاعات مورد بررسی قرار می‌گیرند.

از جمله مستندات مهم می‌توان به دامنه ISMS، سیاست امنیت اطلاعات، ارزیابی و برنامه درمان ریسک، Statement of Applicability یا SoA، اهداف امنیت اطلاعات، سوابق ممیزی داخلی، بازنگری مدیریت و اقدامات اصلاحی اشاره کرد.

وجود صرفِ چند فرم یا دستورالعمل برای دریافت یک گواهینامه معتبر کافی نیست؛ مستندات باید با فعالیت واقعی سازمان و دامنه مورد ممیزی هماهنگ باشند.

هزینه اخذ گواهینامه ISO/IEC 27001 چقدر است؟

برای اخذ ISO/IEC 27001 نمی‌توان یک هزینه ثابت برای همه شرکت‌ها تعیین کرد. قیمت نهایی به عواملی مانند تعداد کارکنان، اندازه و پیچیدگی سازمان، دامنه ISMS، تعداد سایت‌ها، میزان آمادگی سازمان، حجم ممیزی و مرجع صدور انتخاب‌شده بستگی دارد.

همچنین نوع اعتبار مرجع صدور و کاربرد موردنظر گواهینامه می‌تواند روی هزینه اثر بگذارد. برای مثال، نیاز یک شرکت برای استفاده داخلی ممکن است با الزامات یک قرارداد، مشتری خارجی یا مناقصه یکسان نباشد.

به همین دلیل پیش از انتخاب گواهینامه، بهتر است CB و ساختار اعتباردهی آن بررسی شود تا گواهینامه متناسب با کاربرد واقعی سازمان انتخاب شود.

برای آشنایی با مراحل عمومی دریافت انواع استانداردها، راهنمای اخذ گواهینامه ایزو را مطالعه کنید.

اعتبار گواهینامه ISO/IEC 27001 چگونه بررسی می‌شود؟

اعتبار یک گواهینامه ISO/IEC 27001 فقط به ظاهر گواهینامه یا درج لوگو روی آن وابسته نیست. برای ارزیابی اعتبار، باید مرجع صدور گواهینامه (CB)، ساختار اعتباردهی آن، دامنه فعالیت و امکان استعلام گواهینامه بررسی شود.

CB یا Certification Body سازمانی است که ممیزی سیستم مدیریت امنیت اطلاعات را انجام می‌دهد و در صورت انطباق با الزامات استاندارد، گواهینامه ISO/IEC 27001 را صادر می‌کند.

در برخی ساختارها، CB تحت اعتبار یک Accreditation Body یا AB فعالیت می‌کند. نوع و سطح این اعتبار باید متناسب با هدف استفاده از گواهینامه، الزامات مشتری، قرارداد، مناقصه یا بازار هدف بررسی شود.

بنابراین پیش از انتخاب مرجع صدور، بهتر است فقط به عبارت‌هایی مانند «گواهینامه بین‌المللی» یا «قابل استعلام» اکتفا نشود و مشخصات CB، AB، دامنه اعتبار و روش استعلام به‌صورت دقیق بررسی شود.

برای آشنایی بیشتر با ساختار مراجع صدور، مقاله CB چیست و چگونه اعتبار مرجع صدور را بررسی کنیم؟ را مطالعه کنید.

پیمایش به بالا
02146135223