بند ۸ استاندارد ISO 27001، به اجرای عملیاتی سیستم مدیریت امنیت اطلاعات اختصاص دارد. در این بند، سازمان باید فرآیندهای لازم را، برای اجرای اقدامات برنامه‌ریزی‌شده، کنترل ریسک‌ها و مدیریت تغییرات، ایجاد و اجرا کند. مرکز ایزوکیا، در این مقاله، الزامات بند ۸ ISO 27001 را، بررسی می‌کند.

برنامه‌ریزی عملیاتی

سازمان باید فرآیندهای موردنیاز برای اجرای الزامات سیستم مدیریت امنیت اطلاعات را، برنامه‌ریزی، اجرا و کنترل کند. این فرآیندها باید با الزامات تعیین‌شده در بندهای قبلی، هماهنگ باشند و نتایج مورد انتظار را، ایجاد کنند.

ارزیابی ریسک

سازمان باید ارزیابی‌های ریسک امنیت اطلاعات را، در فواصل زمانی مشخص یا در صورت ایجاد تغییرات مهم، انجام دهد. همچنین، در صورت وقوع تغییرات قابل‌توجه در سازمان یا فناوری، ریسک‌های جدید باید، شناسایی و ارزیابی شوند.

اقدامات کنترلی

پس از ارزیابی ریسک‌ها، سازمان باید اقدامات لازم برای برخورد با ریسک‌های شناسایی‌شده را، اجرا کند. انتخاب و اجرای کنترل‌های امنیتی مناسب، باید متناسب با سطح ریسک و شرایط سازمان، انجام شود.

مدیریت تغییرات

هرگونه تغییر در فرآیندها، فناوری، ساختار سازمانی یا سیستم‌های اطلاعاتی، می‌تواند ریسک‌های جدیدی ایجاد کند. بنابراین، سازمان باید تغییرات برنامه‌ریزی‌شده را، کنترل کند و پیامدهای احتمالی آن‌ها را، پیش از اجرا، بررسی کند.

کنترل فرآیندها

فرآیندهای مرتبط با امنیت اطلاعات باید، به‌صورت مداوم، کنترل و پایش شوند. سازمان باید اطمینان حاصل کند که فعالیت‌های عملیاتی مطابق با الزامات تعریف‌شده، انجام می‌شوند و در صورت مشاهده انحراف، اقدامات اصلاحی لازم را، اجرا کند.

اهمیت اجرا

هدف بند ۸ این است که برنامه‌های امنیت اطلاعات، از مرحله طراحی و مستندسازی، وارد مرحله اجرا شوند. مرکز ایزوکیا، اجرای صحیح کنترل‌های امنیتی و مدیریت منظم ریسک‌ها را، بخش مهمی از اثربخشی ISO 27001 می‌داند.

چرا بند ۸ مهم است؟

وجود سیاست‌ها و برنامه‌های امنیتی، به‌تنهایی، نمی‌تواند از اطلاعات سازمان محافظت کند. زمانی می‌توان انتظار امنیت واقعی داشت که کنترل‌ها و فرآیندهای تعریف‌شده، در فعالیت‌های روزمره سازمان، به‌درستی اجرا شوند.

جمع‌بندی

بند ۸ استاندارد ISO 27001، بر برنامه‌ریزی و کنترل عملیات، ارزیابی ریسک و اجرای اقدامات امنیتی، تمرکز دارد. اجرای صحیح این بند، باعث می‌شود الزامات سیستم مدیریت امنیت اطلاعات، در فعالیت‌های واقعی سازمان، به کار گرفته شوند. اگر سازمان شما، برای اجرای الزامات ISO 27001 به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *