بند ۱۰ استاندارد ISO 27001، به بهبود سیستم مدیریت امنیت اطلاعات اختصاص دارد. سازمان باید بهصورت مستمر، عملکرد سیستم را، بررسی کند و در صورت شناسایی عدم انطباق یا ضعف، اقدامات لازم را، برای اصلاح و جلوگیری از تکرار آن، انجام دهد. مرکز ایزوکیا، در این مقاله، الزامات بند ۱۰ ISO 27001 را، بررسی میکند.
بهبود مستمر
سیستم مدیریت امنیت اطلاعات باید، بهصورت مداوم، بهبود پیدا کند. تغییرات فناوری، روشهای جدید حمله سایبری و تغییر نیازهای سازمان، باعث میشوند کنترلهای امنیتی نیز، نیاز به بازنگری و ارتقا داشته باشند.
عدم انطباق
در صورت شناسایی عدم انطباق، سازمان باید نسبت به آن، واکنش مناسب نشان دهد. مشکل باید، بررسی و در صورت امکان، کنترل یا اصلاح شود تا پیامدهای آن، کاهش پیدا کند.
اقدام اصلاحی
سازمان باید علت ایجاد عدم انطباق را، بررسی کند و مشخص کند که چرا مشکل، به وجود آمده است. سپس باید اقدامات اصلاحی مناسب را، تعیین و اجرا کند تا احتمال تکرار همان مشکل، کاهش یابد.
بررسی اثربخشی
پس از اجرای اقدامات اصلاحی، سازمان باید بررسی کند که آیا اقدامات انجامشده، مشکل را، بهطور مؤثر، برطرف کردهاند یا خیر. در صورت کافی نبودن اقدامات، باید اقدامات تکمیلی، انجام شوند.
مستندسازی اقدامات
اطلاعات مربوط به عدم انطباقها، اقدامات انجامشده و نتایج اقدامات اصلاحی، باید بهصورت مستند، نگهداری شوند. این مستندات به سازمان کمک میکنند سوابق مشکلات و روشهای اصلاح آنها را، در اختیار داشته باشد.
فرهنگ بهبود
بهبود امنیت اطلاعات نباید، فقط در زمان ممیزی یا پس از وقوع حادثه، انجام شود. سازمان باید فرهنگ شناسایی مشکلات و پیشنهاد راهکارهای بهتر را، در میان کارکنان، تقویت کند. مرکز ایزوکیا، بهبود مستمر را، یکی از اصول مهم اجرای اثربخش ISO 27001 میداند.
چرا بند ۱۰ مهم است؟
تهدیدهای امنیتی، ثابت نیستند و روشهای حمله، دائماً در حال تغییر هستند. به همین دلیل، سازمان نمیتواند با یک سیستم امنیتی ثابت، برای همیشه، در برابر تهدیدها، ایمن باقی بماند. بند ۱۰ کمک میکند سیستم مدیریت امنیت اطلاعات، متناسب با شرایط جدید، بهبود پیدا کند.
جمعبندی
بند ۱۰ استاندارد ISO 27001، بر بهبود مستمر، مدیریت عدم انطباق و اقدامات اصلاحی، تمرکز دارد. اجرای صحیح این بند، به سازمان کمک میکند نقاط ضعف خود را، شناسایی و برای افزایش اثربخشی سیستم مدیریت امنیت اطلاعات، اقدام کند. اگر سازمان شما، برای اجرای الزامات ISO 27001 به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.


بدون دیدگاه