ایزو ۲۷۰۰۱، الزامات یک سیستم مدیریت امنیت اطلاعات را مشخص میکند، اما توضیح نمیدهد که سازمان دقیقاً چگونه باید این الزامات را اجرا کند. به همین دلیل، ایزو ۲۷۰۰۲ راهنمای عملی و تفصیلی برای این اجرا ارائه میدهد. مرکز ایزوکیا، این استاندارد را نقشه راه واقعی هر پیادهسازی موفق ایزو ۲۷۰۰۱ میداند.
ایزو ۲۷۰۰۲ دقیقاً چیست؟
ISO/IEC 27002، سند راهنمایی برای کنترلهای امنیت اطلاعات است. این استاندارد، ریشه در استاندارد بریتانیایی BS 7799 دارد و بهعنوان مکمل ایزو ۲۷۰۰۱ عمل میکند. برخلاف ایزو ۲۷۰۰۱، سازمان نمیتواند بهطور مستقل، برای ایزو ۲۷۰۰۲ گواهینامه بگیرد؛ در عوض، این استاندارد، محتوای پیوست A ایزو ۲۷۰۰۱ را، با جزئیات کامل، توضیح میدهد. کارشناسان مرکز ایزوکیا، این دو استاندارد را همیشه در کنار هم استفاده میکنند.
بازطراحی اساسی نسخه ۲۰۲۲
نسخه ۲۰۲۲ این استاندارد، تغییرات بنیادینی ایجاد کرد. کمیته فنی ایزو، تعداد کنترلها را از ۱۱۴ به ۹۳ کنترل کاهش داد و آنها را در چهار دسته اصلی، بهجای چهارده حوزه قدیمی، سازماندهی کرد. این چهار دسته، شامل کنترلهای سازمانی، انسانی، فیزیکی و فناورانه میشوند. علاوه بر این، این نسخه، یازده کنترل کاملاً جدید، مانند امنیت خدمات ابری و هوشمندی تهدیدات، به استاندارد اضافه کرد. مرکز ایزوکیا، این بازطراحی را، گامی مهم برای هماهنگی با تهدیدات مدرن میداند.
سیستم برچسبگذاری با ویژگیها
نکته جالب نسخه جدید، معرفی پنج دسته «ویژگی» برای هر کنترل است. این ویژگیها، شامل نوع کنترل (پیشگیرانه، کاشف یا اصلاحی)، اصول امنیت اطلاعات و مفاهیم امنیت سایبری میشوند. بنابراین، سازمان میتواند کنترلها را، بر اساس نیاز خاص خود، فیلتر و اولویتبندی کند. مرکز ایزوکیا، از این ویژگیها، برای طراحی گزارشهای مدیریتی متناسب با هر سازمان، استفاده میکند.
چهار دسته اصلی کنترلها
کنترلهای سازمانی، بزرگترین دسته را تشکیل میدهند و سیاستها، قوانین و چارچوبهای ساختاری را پوشش میدهند. کنترلهای انسانی، بر آموزش، غربالگری و آگاهی کارکنان تمرکز دارند. پایش های فیزیکی، امنیت تجهیزات و ساختمانها را مدیریت میکنند. در نهایت، کنترلهای فناورانه، رمزنگاری، امنیت شبکه و کدنویسی امن را در بر میگیرند. مرکز ایزوکیا، انتخاب کنترلهای مناسب از هر دسته را، بر اساس ارزیابی ریسک هر مشتری، انجام میدهد.
چرا این استاندارد اهمیت دارد؟
نخست، این استاندارد، فاصله میان الزامات کلی ایزو ۲۷۰۰۱ و اجرای عملی آن را، پر میکند. علاوه بر این، این استاندارد، با چارچوبهای دیگری مانند NIST نیز، هماهنگی خوبی دارد. به همین دلیل، مرکز ایزوکیا، این استاندارد را، برای هر سازمانی که بهدنبال پیادهسازی مؤثر امنیت اطلاعات است، ابزاری ضروری میداند.
جمعبندی
در نهایت، ایزو ۲۷۰۰۲، اگرچه گواهینامهپذیر نیست، اما پایه عملی و اجرایی هر سیستم مدیریت امنیت اطلاعات موفق است. این استاندارد، الزامات کلی ایزو ۲۷۰۰۱ را، به اقدامات مشخص و قابلاجرا، تبدیل میکند. بنابراین، اگر سازمان شما در حال پیادهسازی ایزو ۲۷۰۰۱ است، مرکز ایزوکیا آماده همراهی شماست. همین امروز، برای مشاوره تخصصی، با مرکز ایزوکیا تماس بگیرید.


بدون دیدگاه