بند ۸ استاندارد ISO 27001، به اجرای عملیاتی سیستم مدیریت امنیت اطلاعات اختصاص دارد. در این بند، سازمان باید فرآیندهای لازم را، برای اجرای اقدامات برنامهریزیشده، کنترل ریسکها و مدیریت تغییرات، ایجاد و اجرا کند. مرکز ایزوکیا، در این مقاله، الزامات بند ۸ ISO 27001 را، بررسی میکند.
برنامهریزی عملیاتی
سازمان باید فرآیندهای موردنیاز برای اجرای الزامات سیستم مدیریت امنیت اطلاعات را، برنامهریزی، اجرا و کنترل کند. این فرآیندها باید با الزامات تعیینشده در بندهای قبلی، هماهنگ باشند و نتایج مورد انتظار را، ایجاد کنند.
ارزیابی ریسک
سازمان باید ارزیابیهای ریسک امنیت اطلاعات را، در فواصل زمانی مشخص یا در صورت ایجاد تغییرات مهم، انجام دهد. همچنین، در صورت وقوع تغییرات قابلتوجه در سازمان یا فناوری، ریسکهای جدید باید، شناسایی و ارزیابی شوند.
اقدامات کنترلی
پس از ارزیابی ریسکها، سازمان باید اقدامات لازم برای برخورد با ریسکهای شناساییشده را، اجرا کند. انتخاب و اجرای کنترلهای امنیتی مناسب، باید متناسب با سطح ریسک و شرایط سازمان، انجام شود.
مدیریت تغییرات
هرگونه تغییر در فرآیندها، فناوری، ساختار سازمانی یا سیستمهای اطلاعاتی، میتواند ریسکهای جدیدی ایجاد کند. بنابراین، سازمان باید تغییرات برنامهریزیشده را، کنترل کند و پیامدهای احتمالی آنها را، پیش از اجرا، بررسی کند.
کنترل فرآیندها
فرآیندهای مرتبط با امنیت اطلاعات باید، بهصورت مداوم، کنترل و پایش شوند. سازمان باید اطمینان حاصل کند که فعالیتهای عملیاتی مطابق با الزامات تعریفشده، انجام میشوند و در صورت مشاهده انحراف، اقدامات اصلاحی لازم را، اجرا کند.
اهمیت اجرا
هدف بند ۸ این است که برنامههای امنیت اطلاعات، از مرحله طراحی و مستندسازی، وارد مرحله اجرا شوند. مرکز ایزوکیا، اجرای صحیح کنترلهای امنیتی و مدیریت منظم ریسکها را، بخش مهمی از اثربخشی ISO 27001 میداند.
چرا بند ۸ مهم است؟
وجود سیاستها و برنامههای امنیتی، بهتنهایی، نمیتواند از اطلاعات سازمان محافظت کند. زمانی میتوان انتظار امنیت واقعی داشت که کنترلها و فرآیندهای تعریفشده، در فعالیتهای روزمره سازمان، بهدرستی اجرا شوند.
جمعبندی
بند ۸ استاندارد ISO 27001، بر برنامهریزی و کنترل عملیات، ارزیابی ریسک و اجرای اقدامات امنیتی، تمرکز دارد. اجرای صحیح این بند، باعث میشود الزامات سیستم مدیریت امنیت اطلاعات، در فعالیتهای واقعی سازمان، به کار گرفته شوند. اگر سازمان شما، برای اجرای الزامات ISO 27001 به مشاوره تخصصی نیاز دارد، مرکز ایزوکیا آماده همراهی شماست.


بدون دیدگاه