ISO/IEC 27001 چیست؟ استاندارد بینالمللی الزامات سیستم مدیریت امنیت اطلاعات یا ISMS است. این استاندارد به سازمان کمک میکند ریسکهای امنیت اطلاعات را شناسایی، ارزیابی و مدیریت کند و کنترلهای متناسب با نیاز و Scope خود انتخاب کند.
نسخه جاری: ISO/IEC 27001:2022 است و Amendment 1:2024 درباره Climate Action نیز به آن اضافه شده است.
سه هدف اصلی ISO 27001
- محرمانگی (Confidentiality): اطلاعات فقط در اختیار افراد مجاز باشد.
- صحت (Integrity): اطلاعات بدون مجوز تغییر یا تخریب نشود.
- دسترسپذیری (Availability): اطلاعات و سرویسها در زمان نیاز قابل استفاده باشند.
ISO 27001 فقط برای شرکتهای IT است؟
خیر. هر سازمانی که اطلاعات مهم، داده مشتری، اطلاعات مالی، اسناد قراردادی، سامانههای حیاتی یا دسترسیهای حساس دارد میتواند از این استاندارد استفاده کند. با این حال، شرکتهای IT و نرمافزاری معمولاً بیشترین نیاز مستقیم را به آن دارند.
Annex A در ISO 27001 چه نقشی دارد؟
Annex A مجموعهای از کنترلهای مرجع امنیت اطلاعات را ارائه میدهد. سازمان همه کنترلها را بهصورت کورکورانه اجرا نمیکند؛ بلکه بر اساس ارزیابی ریسک، کنترلهای مرتبط را انتخاب و منطق انتخاب یا عدم انتخاب آنها را در Statement of Applicability ثبت میکند.
تفاوت ISO 27001 با ISO 27002
ISO/IEC 27001 شامل الزامات قابل ممیزی ISMS است و مبنای صدور گواهینامه محسوب میشود. ISO/IEC 27002 راهنمای کنترلهای امنیت اطلاعات است و بهتنهایی استاندارد صدور گواهینامه سیستم مدیریت نیست.
اگر قصد دریافت گواهینامه داریم چه کنیم؟
این صفحه فقط برای Intent «ISO 27001 چیست» است. برای شرایط، مدارک، مراحل، هزینه و ممیزی به صفحه اخذ گواهینامه ISO/IEC 27001 مراجعه کنید.
منبع رسمی: ISO/IEC 27001:2022
