بند ۱۰ استاندارد ISO 27001، به بهبود سیستم مدیریت امنیت اطلاعات اختصاص دارد. سازمان باید به‌صورت مستمر، عملکرد سیستم را، بررسی کند و در صورت شناسایی عدم انطباق یا ضعف، اقدامات لازم را، برای اصلاح و جلوگیری از تکرار آن، انجام دهد. مرکز ایزوکیا، در این مقاله، الزامات بند ۱۰ ISO 27001 را، بررسی می‌کند.

بهبود مستمر

سیستم مدیریت امنیت اطلاعات باید، به‌صورت مداوم، بهبود پیدا کند. تغییرات فناوری، روش‌های جدید حمله سایبری و تغییر نیازهای سازمان، باعث می‌شوند کنترل‌های امنیتی نیز، نیاز به بازنگری و ارتقا داشته باشند.

عدم انطباق

در صورت شناسایی عدم انطباق، سازمان باید نسبت به آن، واکنش مناسب نشان دهد. مشکل باید، بررسی و در صورت امکان، کنترل یا اصلاح شود تا پیامدهای آن، کاهش پیدا کند.

اقدام اصلاحی

سازمان باید علت ایجاد عدم انطباق را، بررسی کند و مشخص کند که چرا مشکل، به وجود آمده است. سپس باید اقدامات اصلاحی مناسب را، تعیین و اجرا کند تا احتمال تکرار همان مشکل، کاهش یابد.

بررسی اثربخشی

پس از اجرای اقدامات اصلاحی، سازمان باید بررسی کند که آیا اقدامات انجام‌شده، مشکل را، به‌طور مؤثر، برطرف کرده‌اند یا خیر. در صورت کافی نبودن اقدامات، باید اقدامات تکمیلی، انجام شوند.

مستندسازی اقدامات

اطلاعات مربوط به عدم انطباق‌ها، اقدامات انجام‌شده و نتایج اقدامات اصلاحی، باید به‌صورت مستند، نگهداری شوند. این مستندات به سازمان کمک می‌کنند سوابق مشکلات و روش‌های اصلاح آن‌ها را، در اختیار داشته باشد.

فرهنگ بهبود

بهبود امنیت اطلاعات نباید، فقط در زمان ممیزی یا پس از وقوع حادثه، انجام شود. سازمان باید فرهنگ شناسایی مشکلات و پیشنهاد راهکارهای بهتر را، در میان کارکنان، تقویت کند. مرکز ایزوکیا، بهبود مستمر را، یکی از اصول مهم اجرای اثربخش ISO 27001 می‌داند.

چرا بند ۱۰ مهم است؟

تهدیدهای امنیتی، ثابت نیستند و روش‌های حمله، دائماً در حال تغییر هستند. به همین دلیل، سازمان نمی‌تواند با یک سیستم امنیتی ثابت، برای همیشه، در برابر تهدیدها، ایمن باقی بماند. بند ۱۰ کمک می‌کند سیستم مدیریت امنیت اطلاعات، متناسب با شرایط جدید، بهبود پیدا کند.

جمع‌بندی

بند ۱۰ استاندارد ISO 27001، بر بهبود مستمر، مدیریت عدم انطباق و اقدامات اصلاحی، تمرکز دارد. اجرای صحیح این بند، به سازمان کمک می‌کند نقاط ضعف خود را، شناسایی و برای افزایش اثربخشی سیستم مدیریت امنیت اطلاعات، اقدام کند. اگر سازمان شما، برای اجرای الزامات ISO 27001 به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *