ایزو ۲۷۰۰۱، الزامات یک سیستم مدیریت امنیت اطلاعات را مشخص می‌کند، اما توضیح نمی‌دهد که سازمان دقیقاً چگونه باید این الزامات را اجرا کند. به همین دلیل، ایزو ۲۷۰۰۲ راهنمای عملی و تفصیلی برای این اجرا ارائه می‌دهد. مرکز ایزوکیا، این استاندارد را نقشه راه واقعی هر پیاده‌سازی موفق ایزو ۲۷۰۰۱ می‌داند.

ایزو ۲۷۰۰۲ دقیقاً چیست؟

ISO/IEC 27002، سند راهنمایی برای کنترل‌های امنیت اطلاعات است. این استاندارد، ریشه در استاندارد بریتانیایی BS 7799 دارد و به‌عنوان مکمل ایزو ۲۷۰۰۱ عمل می‌کند. برخلاف ایزو ۲۷۰۰۱، سازمان نمی‌تواند به‌طور مستقل، برای ایزو ۲۷۰۰۲ گواهینامه بگیرد؛ در عوض، این استاندارد، محتوای پیوست A ایزو ۲۷۰۰۱ را، با جزئیات کامل، توضیح می‌دهد. کارشناسان مرکز ایزوکیا، این دو استاندارد را همیشه در کنار هم استفاده می‌کنند.

بازطراحی اساسی نسخه ۲۰۲۲

نسخه ۲۰۲۲ این استاندارد، تغییرات بنیادینی ایجاد کرد. کمیته فنی ایزو، تعداد کنترل‌ها را از ۱۱۴ به ۹۳ کنترل کاهش داد و آن‌ها را در چهار دسته اصلی، به‌جای چهارده حوزه قدیمی، سازماندهی کرد. این چهار دسته، شامل کنترل‌های سازمانی، انسانی، فیزیکی و فناورانه می‌شوند. علاوه بر این، این نسخه، یازده کنترل کاملاً جدید، مانند امنیت خدمات ابری و هوشمندی تهدیدات، به استاندارد اضافه کرد. مرکز ایزوکیا، این بازطراحی را، گامی مهم برای هماهنگی با تهدیدات مدرن می‌داند.

سیستم برچسب‌گذاری با ویژگی‌ها

نکته جالب نسخه جدید، معرفی پنج دسته «ویژگی» برای هر کنترل است. این ویژگی‌ها، شامل نوع کنترل (پیشگیرانه، کاشف یا اصلاحی)، اصول امنیت اطلاعات و مفاهیم امنیت سایبری می‌شوند. بنابراین، سازمان می‌تواند کنترل‌ها را، بر اساس نیاز خاص خود، فیلتر و اولویت‌بندی کند. مرکز ایزوکیا، از این ویژگی‌ها، برای طراحی گزارش‌های مدیریتی متناسب با هر سازمان، استفاده می‌کند.

چهار دسته اصلی کنترل‌ها

کنترل‌های سازمانی، بزرگ‌ترین دسته را تشکیل می‌دهند و سیاست‌ها، قوانین و چارچوب‌های ساختاری را پوشش می‌دهند. کنترل‌های انسانی، بر آموزش، غربالگری و آگاهی کارکنان تمرکز دارند. پایش های فیزیکی، امنیت تجهیزات و ساختمان‌ها را مدیریت می‌کنند. در نهایت، کنترل‌های فناورانه، رمزنگاری، امنیت شبکه و کدنویسی امن را در بر می‌گیرند. مرکز ایزوکیا، انتخاب کنترل‌های مناسب از هر دسته را، بر اساس ارزیابی ریسک هر مشتری، انجام می‌دهد.

چرا این استاندارد اهمیت دارد؟

نخست، این استاندارد، فاصله میان الزامات کلی ایزو ۲۷۰۰۱ و اجرای عملی آن را، پر می‌کند. علاوه بر این، این استاندارد، با چارچوب‌های دیگری مانند NIST نیز، هماهنگی خوبی دارد. به همین دلیل، مرکز ایزوکیا، این استاندارد را، برای هر سازمانی که به‌دنبال پیاده‌سازی مؤثر امنیت اطلاعات است، ابزاری ضروری می‌داند.

جمع‌بندی

در نهایت، ایزو ۲۷۰۰۲، اگرچه گواهینامه‌پذیر نیست، اما پایه عملی و اجرایی هر سیستم مدیریت امنیت اطلاعات موفق است. این استاندارد، الزامات کلی ایزو ۲۷۰۰۱ را، به اقدامات مشخص و قابل‌اجرا، تبدیل می‌کند. بنابراین، اگر سازمان شما در حال پیاده‌سازی ایزو ۲۷۰۰۱ است، مرکز ایزوکیا آماده همراهی شماست. همین امروز، برای مشاوره تخصصی، با مرکز ایزوکیا تماس بگیرید.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *