سازمان‌ها، برای دریافت گواهینامه ایزو ۲۷۰۰۱، باید یک فرآیند ارزیابی ریسک مشخص و مستند داشته باشند. با این حال، خود ایزو ۲۷۰۰۱ توضیح نمی‌دهد که این ارزیابی، دقیقاً چگونه باید انجام شود. به همین دلیل، ایزو ۲۷۰۰۵ راهنمای تخصصی این فرآیند را ارائه می‌دهد. مرکز ایزوکیا، این استاندارد را ابزار عملیاتی هر پیاده‌سازی موفق ایزو ۲۷۰۰۱ می‌داند.

ایزو ۲۷۰۰۵ دقیقاً چیست؟

ISO/IEC 27005، راهنمایی برای مدیریت ریسک‌های امنیت اطلاعات ارائه می‌دهد. این استاندارد، نخستین بار در سال ۲۰۰۸ منتشر شد و در سال ۲۰۲۲، بازنگری اساسی شد. نکته مهم این است که، برخلاف ایزو ۲۷۰۰۱، این سند، الزامات قابل‌ممیزی ندارد و گواهینامه‌پذیر نیست. در عوض، اصول کلی ایزو ۳۱۰۰۰ را، به‌طور اختصاصی، برای حوزه امنیت اطلاعات تطبیق می‌دهد. کارشناسان مرکز ایزوکیا، این استاندارد را پل ارتباطی میان ایزو ۳۱۰۰۰ و ایزو ۲۷۰۰۱ می‌دانند.

دو رویکرد شناسایی ریسک

نسخه ۲۰۲۲، دو رویکرد مکمل برای شناسایی ریسک معرفی می‌کند. رویکرد نخست، مبتنی بر رویداد است؛ یعنی سازمان، سناریوهای احتمالی تهدید را، از ابتدا، شناسایی می‌کند. رویکرد دوم، مبتنی بر دارایی است؛ یعنی سازمان، ابتدا دارایی‌های اطلاعاتی خود را فهرست می‌کند و سپس، تهدیدات مرتبط با هر دارایی را، بررسی می‌کند. سازمان می‌تواند از هرکدام، به‌طور مستقل، یا از هر دو، به‌طور همزمان، استفاده کند. مرکز ایزوکیا، انتخاب رویکرد مناسب را، بر اساس بلوغ سازمانی هر مشتری، انجام می‌دهد.

هماهنگی کامل با ایزو ۲۷۰۰۱ و ایزو ۲۷۰۰۲

نکته کلیدی نسخه جدید، هماهنگی دقیق آن با ایزو ۲۷۰۰۱:۲۰۲۲ و ایزو ۳۱۰۰۰:۲۰۱۸ است. علاوه بر این، این استاندارد، نتایج ارزیابی ریسک را، مستقیماً به مجموعه کنترل‌های ایزو ۲۷۰۰۲ (شامل چهار دسته سازمانی، انسانی، فیزیکی و فناورانه) متصل می‌کند. بنابراین، خروجی این فرآیند، مستقیماً به تدوین بیانیه قابلیت اجرا (Statement of Applicability) در ایزو ۲۷۰۰۱ کمک می‌کند. مرکز ایزوکیا، این زنجیره کامل را، از ارزیابی ریسک تا انتخاب کنترل، برای مشتریان خود، طراحی می‌کند.

پوشش تهدیدات نوظهور

نسخه ۲۰۲۲، ریسک‌های نوظهوری مانند رایانش ابری، هوش مصنوعی و زنجیره تأمین را نیز، به‌طور مستقیم، مدنظر قرار می‌دهد. علاوه بر این، این استاندارد، معمولاً در کنار سند IEC 31010 استفاده می‌شود که فهرست گسترده‌تری از تکنیک‌های ارزیابی ریسک را ارائه می‌دهد.

چرا این استاندارد اهمیت دارد؟

نخست، این راهنما، فرآیند ارزیابی ریسک را، به‌طور چشمگیری ساختارمند و قابل‌تکرار می‌کند. علاوه بر این، رعایت این استاندارد، به انطباق با مقرراتی مانند GDPR و HIPAA نیز کمک می‌کند. به همین دلیل، مرکز ایزوکیا، این راهنما را، برای هر سازمانی که در حال پیاده‌سازی یا نگهداری ایزو ۲۷۰۰۱ است، ضروری می‌داند.

جمع‌بندی

در نهایت، ایزو ۲۷۰۰۵، اگرچه گواهینامه‌پذیر نیست، اما پایه عملیاتی هر فرآیند ارزیابی ریسک موفق در حوزه امنیت اطلاعات است. این استاندارد، هم اجرای ایزو ۲۷۰۰۱ را ساده‌تر می‌کند و هم تصمیم‌گیری‌های امنیتی سازمان را دقیق‌تر می‌سازد. بنابراین، اگر سازمان شما در حال تقویت فرآیند مدیریت ریسک امنیت اطلاعات خود است، مرکز ایزوکیا آماده همراهی شماست. همین امروز، برای مشاوره تخصصی، با مرکز ایزوکیا تماس بگیرید.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *