سازمانها، برای دریافت گواهینامه ایزو ۲۷۰۰۱، باید یک فرآیند ارزیابی ریسک مشخص و مستند داشته باشند. با این حال، خود ایزو ۲۷۰۰۱ توضیح نمیدهد که این ارزیابی، دقیقاً چگونه باید انجام شود. به همین دلیل، ایزو ۲۷۰۰۵ راهنمای تخصصی این فرآیند را ارائه میدهد. مرکز ایزوکیا، این استاندارد را ابزار عملیاتی هر پیادهسازی موفق ایزو ۲۷۰۰۱ میداند.
ایزو ۲۷۰۰۵ دقیقاً چیست؟
ISO/IEC 27005، راهنمایی برای مدیریت ریسکهای امنیت اطلاعات ارائه میدهد. این استاندارد، نخستین بار در سال ۲۰۰۸ منتشر شد و در سال ۲۰۲۲، بازنگری اساسی شد. نکته مهم این است که، برخلاف ایزو ۲۷۰۰۱، این سند، الزامات قابلممیزی ندارد و گواهینامهپذیر نیست. در عوض، اصول کلی ایزو ۳۱۰۰۰ را، بهطور اختصاصی، برای حوزه امنیت اطلاعات تطبیق میدهد. کارشناسان مرکز ایزوکیا، این استاندارد را پل ارتباطی میان ایزو ۳۱۰۰۰ و ایزو ۲۷۰۰۱ میدانند.
دو رویکرد شناسایی ریسک
نسخه ۲۰۲۲، دو رویکرد مکمل برای شناسایی ریسک معرفی میکند. رویکرد نخست، مبتنی بر رویداد است؛ یعنی سازمان، سناریوهای احتمالی تهدید را، از ابتدا، شناسایی میکند. رویکرد دوم، مبتنی بر دارایی است؛ یعنی سازمان، ابتدا داراییهای اطلاعاتی خود را فهرست میکند و سپس، تهدیدات مرتبط با هر دارایی را، بررسی میکند. سازمان میتواند از هرکدام، بهطور مستقل، یا از هر دو، بهطور همزمان، استفاده کند. مرکز ایزوکیا، انتخاب رویکرد مناسب را، بر اساس بلوغ سازمانی هر مشتری، انجام میدهد.
هماهنگی کامل با ایزو ۲۷۰۰۱ و ایزو ۲۷۰۰۲
نکته کلیدی نسخه جدید، هماهنگی دقیق آن با ایزو ۲۷۰۰۱:۲۰۲۲ و ایزو ۳۱۰۰۰:۲۰۱۸ است. علاوه بر این، این استاندارد، نتایج ارزیابی ریسک را، مستقیماً به مجموعه کنترلهای ایزو ۲۷۰۰۲ (شامل چهار دسته سازمانی، انسانی، فیزیکی و فناورانه) متصل میکند. بنابراین، خروجی این فرآیند، مستقیماً به تدوین بیانیه قابلیت اجرا (Statement of Applicability) در ایزو ۲۷۰۰۱ کمک میکند. مرکز ایزوکیا، این زنجیره کامل را، از ارزیابی ریسک تا انتخاب کنترل، برای مشتریان خود، طراحی میکند.
پوشش تهدیدات نوظهور
نسخه ۲۰۲۲، ریسکهای نوظهوری مانند رایانش ابری، هوش مصنوعی و زنجیره تأمین را نیز، بهطور مستقیم، مدنظر قرار میدهد. علاوه بر این، این استاندارد، معمولاً در کنار سند IEC 31010 استفاده میشود که فهرست گستردهتری از تکنیکهای ارزیابی ریسک را ارائه میدهد.
چرا این استاندارد اهمیت دارد؟
نخست، این راهنما، فرآیند ارزیابی ریسک را، بهطور چشمگیری ساختارمند و قابلتکرار میکند. علاوه بر این، رعایت این استاندارد، به انطباق با مقرراتی مانند GDPR و HIPAA نیز کمک میکند. به همین دلیل، مرکز ایزوکیا، این راهنما را، برای هر سازمانی که در حال پیادهسازی یا نگهداری ایزو ۲۷۰۰۱ است، ضروری میداند.
جمعبندی
در نهایت، ایزو ۲۷۰۰۵، اگرچه گواهینامهپذیر نیست، اما پایه عملیاتی هر فرآیند ارزیابی ریسک موفق در حوزه امنیت اطلاعات است. این استاندارد، هم اجرای ایزو ۲۷۰۰۱ را سادهتر میکند و هم تصمیمگیریهای امنیتی سازمان را دقیقتر میسازد. بنابراین، اگر سازمان شما در حال تقویت فرآیند مدیریت ریسک امنیت اطلاعات خود است، مرکز ایزوکیا آماده همراهی شماست. همین امروز، برای مشاوره تخصصی، با مرکز ایزوکیا تماس بگیرید.


بدون دیدگاه