بند ۶ استاندارد ISO 27001، به برنامهریزی برای سیستم مدیریت امنیت اطلاعات اختصاص دارد. در این بند، سازمان باید ریسکها و فرصتهای مرتبط با امنیت اطلاعات را، شناسایی و برای مدیریت آنها، برنامهریزی کند. مرکز ایزوکیا، در این مقاله، مهمترین الزامات بند ۶ ISO 27001 را، بررسی میکند.
ریسکها و فرصتها
سازمان باید عواملی را که میتوانند بر دستیابی به نتایج مورد انتظار سیستم مدیریت امنیت اطلاعات، تأثیر بگذارند، شناسایی کند. این عوامل میتوانند شامل تهدیدهای امنیتی، آسیبپذیریها، تغییرات فناوری و الزامات قانونی باشند. هدف، شناسایی ریسکها پیش از ایجاد خسارت و تعیین اقدامات مناسب برای مدیریت آنهاست.
ارزیابی ریسک
یکی از بخشهای مهم بند ۶، تعیین و اجرای فرآیند ارزیابی ریسک امنیت اطلاعات است. سازمان باید معیارهایی برای ارزیابی ریسک داشته باشد و بتواند ریسکهای امنیتی را، بر اساس احتمال وقوع و میزان پیامد، تحلیل و اولویتبندی کند.
برنامه مدیریت ریسک
پس از شناسایی و ارزیابی ریسکها، سازمان باید برای برخورد با آنها، برنامهریزی کند. این اقدامات میتوانند شامل کاهش، پذیرش، اجتناب یا انتقال ریسک باشند. انتخاب روش مناسب باید بر اساس شرایط سازمان و سطح قابلقبول ریسک، انجام شود.
اهداف امنیتی
سازمان باید اهداف امنیت اطلاعات را، در سطوح و بخشهای مرتبط، تعیین کند. این اهداف باید با سیاست امنیت اطلاعات، قابلاندازهگیری و متناسب با نیازهای سازمان باشند. همچنین، سازمان باید مشخص کند برای دستیابی به این اهداف، چه اقداماتی، با چه منابعی و توسط چه افرادی، انجام خواهد شد.
اهمیت برنامهریزی
برنامهریزی مناسب باعث میشود تصمیمات امنیتی سازمان، بر اساس ریسکهای واقعی و اولویتهای مشخص، اتخاذ شوند. این موضوع کمک میکند منابع سازمان، بهجای اقدامات پراکنده، روی مهمترین تهدیدهای امنیتی، متمرکز شوند. مرکز ایزوکیا، برنامهریزی مبتنی بر ریسک را، یکی از پایههای اصلی اجرای مؤثر ISO 27001 میداند.
چرا بند ۶ مهم است؟
امنیت اطلاعات بدون برنامهریزی منظم، نمیتواند در برابر تهدیدهای دائماً در حال تغییر، عملکرد مناسبی داشته باشد. بند ۶ به سازمان کمک میکند تا ریسکها را، پیش از وقوع حادثه، شناسایی کند و برای کنترل آنها، اقدامات مشخصی داشته باشد.
جمعبندی
بند ۶ استاندارد ISO 27001، سازمان را به شناسایی ریسکها و فرصتها، ارزیابی ریسکهای امنیت اطلاعات و تعیین اهداف امنیتی، ملزم میکند. اجرای صحیح این بند، به سازمان کمک میکند تا امنیت اطلاعات را، بهصورت هدفمند و مبتنی بر ریسک، مدیریت کند. اگر سازمان شما، برای اجرای الزامات ISO 27001 به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.


بدون دیدگاه