ISO/IEC 27001 چیست؟ سیستم مدیریت امنیت اطلاعات ISMS

ISO/IEC 27001 چیست؟ استاندارد بین‌المللی الزامات سیستم مدیریت امنیت اطلاعات یا ISMS است. این استاندارد به سازمان کمک می‌کند ریسک‌های امنیت اطلاعات را شناسایی، ارزیابی و مدیریت کند و کنترل‌های متناسب با نیاز و Scope خود انتخاب کند.

نسخه جاری: ISO/IEC 27001:2022 است و Amendment 1:2024 درباره Climate Action نیز به آن اضافه شده است.

سه هدف اصلی ISO 27001

  • محرمانگی (Confidentiality): اطلاعات فقط در اختیار افراد مجاز باشد.
  • صحت (Integrity): اطلاعات بدون مجوز تغییر یا تخریب نشود.
  • دسترس‌پذیری (Availability): اطلاعات و سرویس‌ها در زمان نیاز قابل استفاده باشند.

ISO 27001 فقط برای شرکت‌های IT است؟

خیر. هر سازمانی که اطلاعات مهم، داده مشتری، اطلاعات مالی، اسناد قراردادی، سامانه‌های حیاتی یا دسترسی‌های حساس دارد می‌تواند از این استاندارد استفاده کند. با این حال، شرکت‌های IT و نرم‌افزاری معمولاً بیشترین نیاز مستقیم را به آن دارند.

Annex A در ISO 27001 چه نقشی دارد؟

Annex A مجموعه‌ای از کنترل‌های مرجع امنیت اطلاعات را ارائه می‌دهد. سازمان همه کنترل‌ها را به‌صورت کورکورانه اجرا نمی‌کند؛ بلکه بر اساس ارزیابی ریسک، کنترل‌های مرتبط را انتخاب و منطق انتخاب یا عدم انتخاب آن‌ها را در Statement of Applicability ثبت می‌کند.

تفاوت ISO 27001 با ISO 27002

ISO/IEC 27001 شامل الزامات قابل ممیزی ISMS است و مبنای صدور گواهینامه محسوب می‌شود. ISO/IEC 27002 راهنمای کنترل‌های امنیت اطلاعات است و به‌تنهایی استاندارد صدور گواهینامه سیستم مدیریت نیست.

اگر قصد دریافت گواهینامه داریم چه کنیم؟

این صفحه فقط برای Intent «ISO 27001 چیست» است. برای شرایط، مدارک، مراحل، هزینه و ممیزی به صفحه اخذ گواهینامه ISO/IEC 27001 مراجعه کنید.

منبع رسمی: ISO/IEC 27001:2022

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا