بند ۵ استاندارد ISO 27001، به نقش رهبری و تعهد مدیریت ارشد در سیستم مدیریت امنیت اطلاعات، اختصاص دارد. اجرای موفق سیستم امنیت اطلاعات، فقط به وجود دستورالعمل‌ها و کنترل‌های فنی، وابسته نیست؛ بلکه، حمایت و مشارکت مدیریت ارشد نیز، اهمیت زیادی دارد. مرکز ایزوکیا، در این مقاله، الزامات بند ۵ ISO 27001 را، بررسی می‌کند.

تعهد مدیریت

مدیریت ارشد باید نشان دهد که نسبت به ایجاد، اجرا و بهبود سیستم مدیریت امنیت اطلاعات، متعهد است. اختصاص منابع، حمایت از اهداف امنیت اطلاعات و اطمینان از هماهنگی سیستم با اهداف سازمان، از مهم‌ترین وظایف مدیریت محسوب می‌شوند.

سیاست امنیت

یکی از الزامات مهم این بند، ایجاد سیاست امنیت اطلاعات است. این سیاست باید متناسب با اهداف و شرایط سازمان باشد و چارچوبی برای تعیین اهداف امنیت اطلاعات، فراهم کند. همچنین، مدیریت باید اطمینان حاصل کند که این سیاست، در سازمان، به کارکنان و افراد مرتبط، اطلاع‌رسانی شده است.

مسئولیت‌ها

مدیریت ارشد باید اطمینان حاصل کند که مسئولیت‌ها و اختیارات مرتبط با امنیت اطلاعات، در سازمان، به‌صورت مشخص، تعیین و ابلاغ شده‌اند. هر فرد باید بداند که چه مسئولیتی در قبال حفاظت از اطلاعات و اجرای کنترل‌های امنیتی، بر عهده دارد.

هماهنگی با اهداف

سیستم مدیریت امنیت اطلاعات نباید، جدا از سایر فعالیت‌های سازمان، اجرا شود. اهداف امنیت اطلاعات باید با جهت‌گیری و اهداف کلی سازمان، هماهنگ باشند. این هماهنگی باعث می‌شود امنیت اطلاعات، به بخشی از تصمیم‌گیری‌های مدیریتی، تبدیل شود.

نقش مدیریت

حمایت مدیریت ارشد، می‌تواند فرهنگ امنیت اطلاعات را، در سراسر سازمان، تقویت کند. زمانی که مدیران، اهمیت حفاظت از اطلاعات را، در عمل نشان دهند، کارکنان نیز، اهمیت بیشتری برای رعایت الزامات امنیتی، قائل خواهند شد. مرکز ایزوکیا، مشارکت مدیریت را، یکی از عوامل مهم موفقیت در اجرای ISO 27001 می‌داند.

چرا بند ۵ مهم است؟

بدون تعهد مدیریت، حتی بهترین برنامه‌های امنیتی نیز، ممکن است به نتیجه مطلوب، نرسند. مدیریت باید منابع لازم را، فراهم کند، مسئولیت‌ها را، مشخص کند و بر اجرای سیاست‌های امنیت اطلاعات، نظارت داشته باشد. به همین دلیل، بند ۵ نقش مهمی در موفقیت سیستم مدیریت امنیت اطلاعات، دارد.

جمع‌بندی

بند ۵ استاندارد ISO 27001، بر رهبری، تعهد مدیریت ارشد، سیاست امنیت اطلاعات و تعیین مسئولیت‌ها، تمرکز دارد. اجرای صحیح این الزامات، باعث می‌شود امنیت اطلاعات، از یک وظیفه صرفاً فنی، به یک موضوع مدیریتی و سازمانی، تبدیل شود. بنابراین، اگر سازمان شما، برای اجرای الزامات ISO 27001 و دریافت گواهینامه این استاندارد، به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *