بند ۵ استاندارد ISO 27001، به نقش رهبری و تعهد مدیریت ارشد در سیستم مدیریت امنیت اطلاعات، اختصاص دارد. اجرای موفق سیستم امنیت اطلاعات، فقط به وجود دستورالعملها و کنترلهای فنی، وابسته نیست؛ بلکه، حمایت و مشارکت مدیریت ارشد نیز، اهمیت زیادی دارد. مرکز ایزوکیا، در این مقاله، الزامات بند ۵ ISO 27001 را، بررسی میکند.
تعهد مدیریت
مدیریت ارشد باید نشان دهد که نسبت به ایجاد، اجرا و بهبود سیستم مدیریت امنیت اطلاعات، متعهد است. اختصاص منابع، حمایت از اهداف امنیت اطلاعات و اطمینان از هماهنگی سیستم با اهداف سازمان، از مهمترین وظایف مدیریت محسوب میشوند.
سیاست امنیت
یکی از الزامات مهم این بند، ایجاد سیاست امنیت اطلاعات است. این سیاست باید متناسب با اهداف و شرایط سازمان باشد و چارچوبی برای تعیین اهداف امنیت اطلاعات، فراهم کند. همچنین، مدیریت باید اطمینان حاصل کند که این سیاست، در سازمان، به کارکنان و افراد مرتبط، اطلاعرسانی شده است.
مسئولیتها
مدیریت ارشد باید اطمینان حاصل کند که مسئولیتها و اختیارات مرتبط با امنیت اطلاعات، در سازمان، بهصورت مشخص، تعیین و ابلاغ شدهاند. هر فرد باید بداند که چه مسئولیتی در قبال حفاظت از اطلاعات و اجرای کنترلهای امنیتی، بر عهده دارد.
هماهنگی با اهداف
سیستم مدیریت امنیت اطلاعات نباید، جدا از سایر فعالیتهای سازمان، اجرا شود. اهداف امنیت اطلاعات باید با جهتگیری و اهداف کلی سازمان، هماهنگ باشند. این هماهنگی باعث میشود امنیت اطلاعات، به بخشی از تصمیمگیریهای مدیریتی، تبدیل شود.
نقش مدیریت
حمایت مدیریت ارشد، میتواند فرهنگ امنیت اطلاعات را، در سراسر سازمان، تقویت کند. زمانی که مدیران، اهمیت حفاظت از اطلاعات را، در عمل نشان دهند، کارکنان نیز، اهمیت بیشتری برای رعایت الزامات امنیتی، قائل خواهند شد. مرکز ایزوکیا، مشارکت مدیریت را، یکی از عوامل مهم موفقیت در اجرای ISO 27001 میداند.
چرا بند ۵ مهم است؟
بدون تعهد مدیریت، حتی بهترین برنامههای امنیتی نیز، ممکن است به نتیجه مطلوب، نرسند. مدیریت باید منابع لازم را، فراهم کند، مسئولیتها را، مشخص کند و بر اجرای سیاستهای امنیت اطلاعات، نظارت داشته باشد. به همین دلیل، بند ۵ نقش مهمی در موفقیت سیستم مدیریت امنیت اطلاعات، دارد.
جمعبندی
بند ۵ استاندارد ISO 27001، بر رهبری، تعهد مدیریت ارشد، سیاست امنیت اطلاعات و تعیین مسئولیتها، تمرکز دارد. اجرای صحیح این الزامات، باعث میشود امنیت اطلاعات، از یک وظیفه صرفاً فنی، به یک موضوع مدیریتی و سازمانی، تبدیل شود. بنابراین، اگر سازمان شما، برای اجرای الزامات ISO 27001 و دریافت گواهینامه این استاندارد، به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.


بدون دیدگاه