بند ۹ استاندارد ISO 27001، به ارزیابی عملکرد سیستم مدیریت امنیت اطلاعات اختصاص دارد. سازمان باید بررسی کند که سیستم امنیت اطلاعات تا چه اندازه، اهداف تعیینشده را، محقق کرده و آیا کنترلها و فرآیندهای اجراشده، اثربخشی لازم را، دارند یا خیر. مرکز ایزوکیا، در این مقاله، الزامات بند ۹ ISO 27001 را، بررسی میکند.
پایش عملکرد
سازمان باید مشخص کند چه مواردی، در سیستم مدیریت امنیت اطلاعات، نیاز به پایش و اندازهگیری دارند. همچنین، روشهای مناسب برای اندازهگیری، زمان انجام پایش و نحوه تحلیل نتایج، باید مشخص شوند.
ممیزی داخلی
یکی از مهمترین الزامات بند ۹، انجام ممیزی داخلی است. سازمان باید در فواصل زمانی برنامهریزیشده، بررسی کند که سیستم مدیریت امنیت اطلاعات با الزامات ISO 27001 و الزامات تعیینشده توسط خود سازمان، مطابقت دارد یا خیر.
بررسی مدیریت
مدیریت ارشد باید سیستم مدیریت امنیت اطلاعات را، در فواصل زمانی مشخص، مورد بررسی قرار دهد. در این بررسی، موضوعاتی مانند نتایج ممیزیها، تغییرات مؤثر بر سازمان، عملکرد سیستم، وضعیت اقدامات قبلی و فرصتهای بهبود، مورد توجه قرار میگیرند.
تحلیل نتایج
نتایج پایش و اندازهگیری باید، تحلیل و ارزیابی شوند. این کار به سازمان کمک میکند تا نقاط ضعف، روندهای نامطلوب و زمینههای نیازمند اصلاح را، شناسایی کند و تصمیمات مناسب را، اتخاذ نماید.
مستندسازی
نتایج ممیزیها، بررسی مدیریت و فعالیتهای مرتبط با ارزیابی عملکرد، باید بهعنوان اطلاعات مستندشده، نگهداری شوند. این مستندات میتوانند شواهدی از عملکرد و اثربخشی سیستم مدیریت امنیت اطلاعات، ارائه دهند.
اهمیت ارزیابی
اگر سازمان عملکرد سیستم امنیت اطلاعات را، اندازهگیری نکند، نمیتواند با اطمینان مشخص کند که اقدامات امنیتی تا چه اندازه، مؤثر بودهاند. مرکز ایزوکیا، ارزیابی منظم عملکرد را، یکی از ابزارهای مهم برای شناسایی نقاط ضعف و بهبود مستمر ISO 27001 میداند.
چرا بند ۹ مهم است؟
بند ۹ به سازمان کمک میکند تا از اجرای واقعی و اثربخش سیستم مدیریت امنیت اطلاعات، اطمینان حاصل کند. ممیزی داخلی و بررسی مدیریت، امکان شناسایی مشکلات پیش از تبدیل شدن آنها به ریسکهای جدی را، فراهم میکنند.
جمعبندی
بند ۹ استاندارد ISO 27001، بر پایش و اندازهگیری، ممیزی داخلی و بررسی مدیریت، تمرکز دارد. اجرای صحیح این بند، به سازمان کمک میکند عملکرد سیستم امنیت اطلاعات را، ارزیابی و نقاط نیازمند بهبود را، شناسایی کند. اگر سازمان شما، برای اجرای الزامات ISO 27001 به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.


بدون دیدگاه