اخذ ایزو برای شرکت‌های IT و نرم‌افزاری؛ راهنمای انتخاب استاندارد، مدارک، مراحل و هزینه

شرکت‌های IT و نرم‌افزاری معمولاً فقط با «ارائه خدمت» سروکار ندارند؛ آن‌ها با داده‌های مشتری، دسترسی‌های حساس، زیرساخت، نرم‌افزار، پشتیبانی، SLA، امنیت اطلاعات، تغییرات سیستم، رخدادها، بکاپ، تداوم سرویس و اعتماد مشتریان سازمانی درگیر هستند. به همین دلیل، اخذ ایزو برای شرکت IT با اخذ ایزو برای یک شرکت خدماتی عمومی فرق دارد. در این حوزه، کیفیت تحویل پروژه مهم است، اما کافی نیست؛ مشتریان سازمانی، بانک‌ها، بیمه‌ها، شرکت‌های بزرگ، کارفرمایان دولتی و مناقصات IT معمولاً امنیت اطلاعات، محرمانگی داده، مدیریت سرویس، قابلیت استعلام گواهی و دامنه دقیق فعالیت را هم بررسی می‌کنند.

در این مقاله بررسی می‌کنیم شرکت‌های IT و نرم‌افزاری معمولاً به چه گواهینامه‌هایی نیاز دارند، ISO/IEC 27001 و ISO/IEC 20000-1 چه کاربردی دارند، ISO 9001 در پروژه نرم‌افزاری چگونه معنا پیدا می‌کند، کدام استاندارد برای کدام نوع شرکت IT مناسب‌تر است و قبل از اخذ ایزو چه مدارک، سوابق و شواهدی باید آماده باشد.

اخذ ایزو برای شرکت‌های IT
فهرست محتوا
  1. اخذ ایزو برای شرکت IT و نرم‌افزاری یعنی چه؟
  2. شرکت‌های IT و نرم‌افزاری معمولاً به چه ایزوهایی نیاز دارند؟
  3. ISO 27001 برای شرکت‌های IT چه کاربردی دارد؟
  4. ISO 20000 برای شرکت‌های IT چه زمانی لازم می‌شود؟
  5. ISO 9001 برای شرکت نرم‌افزاری چه کاربردی دارد؟
  6. کدام ایزو برای کدام نوع شرکت IT مناسب است؟
  7. تفاوت ISO 27001، ISO 20000 و ISO 9001 چیست؟
  8. ISO 22301 برای شرکت‌های IT و نرم‌افزاری چه زمانی مهم می‌شود؟
  9. نقش ایزو در مناقصات IT و قراردادهای سازمانی
  10. دامنه گواهی یا Scope برای شرکت IT چگونه نوشته شود؟
  11. مدارک لازم برای اخذ ایزو شرکت IT و نرم‌افزاری
  12. مراحل اخذ ایزو برای شرکت‌های IT و نرم‌افزاری
  13. در ممیزی شرکت IT چه چیزهایی بررسی می‌شود؟
  14. هزینه اخذ ایزو برای شرکت IT چگونه محاسبه می‌شود؟
  15. گواهی فوری برای شرکت IT؛ مناسب است یا پرریسک؟
  16. اعتبار، استعلام و تمدید گواهی ایزو شرکت IT
  17. اشتباهات رایج شرکت‌های IT در اخذ ایزو
  18. چک‌لیست آماده‌سازی شرکت IT قبل از اخذ ایزو
  19. ایران گواه چگونه به شرکت‌های IT و نرم‌افزاری کمک می‌کند؟
  20. سوالات متداول اخذ ایزو برای شرکت‌های IT و نرم‌افزاری

اخذ ایزو برای شرکت IT و نرم‌افزاری یعنی چه؟

اخذ ایزو برای شرکت IT و نرم‌افزاری یعنی شرکت یک یا چند سیستم مدیریتی متناسب با نوع خدمات خود ایجاد کند و سپس برای دریافت گواهینامه مرتبط آماده شود. این سیستم ممکن است مربوط به مدیریت کیفیت، امنیت اطلاعات، مدیریت خدمات IT، تداوم کسب‌وکار، حریم خصوصی، رسیدگی به شکایات یا ایمنی عملیات میدانی باشد.

در شرکت IT، خروجی ممکن است نرم‌افزار، پلتفرم SaaS، خدمات هاستینگ، پشتیبانی شبکه، خدمات امنیت سایبری، طراحی سایت، اپلیکیشن، ERP، CRM، دیتاسنتر، Help Desk یا پردازش داده باشد. این خروجی‌ها معمولاً فقط از نظر کیفیت ظاهری یا تحویل به‌موقع ارزیابی نمی‌شوند. مشتری می‌خواهد بداند اطلاعات او چگونه محافظت می‌شود، دسترسی‌ها چگونه کنترل می‌شوند، رخدادها چگونه مدیریت می‌شوند، SLA چگونه پایش می‌شود، تغییرات نرم‌افزار چگونه کنترل می‌شود و در صورت اختلال، سرویس چگونه بازیابی خواهد شد.

بنابراین اخذ ایزو برای شرکت IT یعنی تبدیل فعالیت‌های فنی و خدماتی به یک سیستم قابل ممیزی، قابل استعلام و قابل اعتماد برای مشتریان سازمانی.

چرا شرکت‌های IT به گواهینامه ایزو نیاز دارند؟

شرکت‌های IT به گواهینامه ایزو نیاز دارند چون معمولاً با دارایی‌هایی کار می‌کنند که برای مشتری حساس است: اطلاعات مالی، اطلاعات کارکنان، داده کاربران، اسناد سازمانی، سامانه‌های داخلی، کد منبع، زیرساخت شبکه، دیتابیس، دسترسی ادمین، API، سرور، لاگ‌ها و سرویس‌های آنلاین.

در چنین فضایی، اعتماد مشتری فقط با ادعا ساخته نمی‌شود. مشتری سازمانی معمولاً می‌خواهد ببیند شرکت IT برای امنیت اطلاعات، مدیریت ریسک، کنترل دسترسی، پشتیبانی، تغییرات، رخدادها، تداوم سرویس و رضایت مشتری چه سیستمی دارد. گواهینامه‌هایی مثل ISO/IEC 27001، ISO/IEC 20000-1 و ISO 9001 به شرکت کمک می‌کنند این توان مدیریتی را قابل ارائه کنند.

در مناقصات IT هم گواهی ایزو می‌تواند یکی از مدارک ارزیابی باشد. اگر کارفرما ISO/IEC 27001 یا ISO/IEC 20000-1 خواسته باشد، دریافت یک گواهی عمومی مثل ISO 9001 ممکن است کافی نباشد.

تفاوت شرکت IT با شرکت خدماتی عمومی

شرکت خدماتی عمومی معمولاً روی کیفیت خدمت، زمان پاسخ‌گویی، رضایت مشتری، نیروی انسانی و رسیدگی به شکایات تمرکز دارد. این موارد برای شرکت IT هم مهم هستند، اما کافی نیستند.

شرکت IT معمولاً با ریسک‌های خاص‌تری روبه‌روست: نفوذ، افشای داده، دسترسی غیرمجاز، از دست رفتن اطلاعات، خرابی سرویس، اختلال زیرساخت، اشتباه در انتشار نسخه، تغییر کنترل‌نشده، ضعف بکاپ، سوءاستفاده از حساب‌های کاربری، نقص در SLA و وابستگی به تأمین‌کنندگان ابری.

به همین دلیل، در شرکت IT باید کیفیت خدمت و امنیت اطلاعات هم‌زمان دیده شوند. ISO 9001 به کیفیت فرآیندها و رضایت مشتری کمک می‌کند، اما برای امنیت اطلاعات معمولاً ISO/IEC 27001 استاندارد کلیدی‌تری است. برای مدیریت خدمات IT نیز ISO/IEC 20000-1 نسبت به یک استاندارد کیفیت عمومی، دقیق‌تر به موضوعاتی مثل SLA، درخواست‌ها، رخدادها، مشکلات، تغییرات و گزارش‌دهی خدمت می‌پردازد.

نقش ایزو در اعتماد مشتریان سازمانی

مشتریان سازمانی معمولاً قبل از عقد قرارداد IT، چند نگرانی اصلی دارند: آیا شرکت توان فنی کافی دارد؟ آیا اطلاعات ما محرمانه می‌ماند؟ آیا سرویس پایدار است؟ اگر سیستم دچار اختلال شود چه اتفاقی می‌افتد؟ اگر کارشناس شرکت به داده‌ها دسترسی داشته باشد، کنترل آن چگونه انجام می‌شود؟ آیا شرکت فرآیند پشتیبانی و مدیریت تغییرات دارد؟

گواهینامه ایزو به این نگرانی‌ها پاسخ کامل و قطعی نمی‌دهد، اما یک نشانه مهم از وجود سیستم مدیریتی است. برای مثال، ISO/IEC 27001 نشان می‌دهد سازمان در محدوده مشخصی سیستم مدیریت امنیت اطلاعات دارد. ISO/IEC 20000-1 نشان می‌دهد شرکت برای مدیریت خدمات IT چارچوب دارد. ISO 9001 نیز نشان می‌دهد کیفیت فرآیندها و رضایت مشتری به شکل سیستماتیک مدیریت می‌شود.

در مذاکرات سازمانی، وندورلیست‌ها و مناقصات، این گواهی‌ها می‌توانند اعتماد اولیه ایجاد کنند و ارزیابی شرکت را جدی‌تر کنند.

آیا ایزو برای شرکت نرم‌افزاری فقط یک مدرک مناقصه‌ای است؟

خیر. برای بعضی شرکت‌ها، ایزو در ابتدا به دلیل مناقصه یا درخواست مشتری مطرح می‌شود، اما ارزش واقعی آن فقط مدرک مناقصه‌ای نیست. اگر درست انتخاب و اجرا شود، می‌تواند به نظم داخلی شرکت کمک کند.

برای مثال، ISO 9001 می‌تواند فرآیند تحلیل نیازمندی، طراحی، توسعه، تست، تحویل، پشتیبانی و رسیدگی به شکایت مشتری را منظم کند. ISO/IEC 27001 می‌تواند شرکت را مجبور کند دارایی‌های اطلاعاتی، ریسک‌ها، کنترل دسترسی‌ها، سیاست‌های امنیتی، رخدادها و بکاپ را جدی‌تر مدیریت کند. ISO/IEC 20000-1 می‌تواند مدیریت SLA، تیکت‌ها، رخدادها، تغییرات و سطح خدمت را ساختارمند کند.

بنابراین اگر ایزو فقط به‌عنوان فایل PDF دیده شود، اثر آن محدود است؛ اما اگر به فرآیند واقعی شرکت وصل شود، می‌تواند به کاهش ریسک، افزایش اعتماد و حرفه‌ای‌تر شدن عملیات کمک کند.

شرکت‌های IT و نرم‌افزاری معمولاً به چه ایزوهایی نیاز دارند؟

شرکت‌های IT بسته به نوع فعالیت خود به استانداردهای متفاوتی نیاز دارند. برای همه شرکت‌ها یک نسخه ثابت وجود ندارد. یک شرکت طراحی سایت کوچک، یک شرکت SaaS، یک دیتاسنتر، یک MSP، یک شرکت امنیت سایبری و یک ارائه‌دهنده ERP یا CRM، ریسک‌ها و نیازهای مشابهی ندارند.

استانداردکاربرد در شرکت ITمناسب برای
ISO 9001نظم فرآیندها، کیفیت تحویل، رضایت مشتریشرکت‌های نرم‌افزاری، طراحی سایت، اپلیکیشن، مشاوره IT
ISO/IEC 27001امنیت اطلاعات، مدیریت ریسک، کنترل دسترسی و دارایی اطلاعاتینرم‌افزار سازمانی، SaaS، دیتاسنتر، هاستینگ، امنیت سایبری، فین‌تک
ISO/IEC 20000-1مدیریت خدمات IT، SLA، پشتیبانی، تغییرات و رخدادهاپشتیبانی شبکه، MSP، خدمات IT، دیتاسنتر، Help Desk
ISO 22301تداوم سرویس و بازیابی بعد از اختلالسرویس‌های آنلاین، دیتاسنتر، SaaS، خدمات حیاتی
ISO/IEC 27701مدیریت حریم خصوصی و داده‌های شخصیشرکت‌های داده‌محور، HR Tech، Health Tech، CRM، پلتفرم‌ها
ISO 10002مدیریت شکایات مشتریانشرکت‌های خدمات نرم‌افزاری و پشتیبانی
ISO 45001ایمنی نیروهای عملیاتی و محیط کاردیتاسنتر، کابل‌کشی، نصب تجهیزات، اعزام نیروی فنی

ISO 9001 برای مدیریت کیفیت فرآیندها و خدمات

ISO 9001 برای شرکت‌های IT زمانی کاربرد دارد که شرکت بخواهد کیفیت فرآیندها، تحویل پروژه، رضایت مشتری و بهبود مستمر را ساختارمند کند. این استاندارد می‌تواند به فرآیندهایی مثل دریافت نیاز مشتری، تحلیل، طراحی، توسعه، تست، تحویل، پشتیبانی، مدیریت باگ، کنترل نسخه و رسیدگی به شکایت مشتری وصل شود.

برای شرکت نرم‌افزاری، ISO 9001 نباید صرفاً چند فرم عمومی باشد. باید نشان دهد پروژه‌ها چگونه کنترل می‌شوند، نیازمندی‌ها چگونه تأیید می‌شوند، تغییرات چگونه مدیریت می‌شوند، خروجی نرم‌افزار چگونه تست می‌شود و بازخورد مشتری چگونه به بهبود تبدیل می‌شود.

ISO/IEC 27001 برای مدیریت امنیت اطلاعات

ISO/IEC 27001 یکی از کلیدی‌ترین استانداردها برای شرکت‌های IT است. این استاندارد الزامات سیستم مدیریت امنیت اطلاعات یا ISMS را مشخص می‌کند. هدف آن این است که سازمان دارایی‌های اطلاعاتی خود را بشناسد، ریسک‌های امنیت اطلاعات را ارزیابی کند، کنترل‌های مناسب را اجرا کند و شواهد قابل ممیزی داشته باشد.

برای شرکت‌های SaaS، دیتاسنتر، هاستینگ، پشتیبانی شبکه، نرم‌افزار سازمانی، فین‌تک، امنیت سایبری، CRM، ERP و شرکت‌هایی که با داده مشتریان کار می‌کنند، ISO/IEC 27001 می‌تواند بسیار مهم باشد.

ISO/IEC 20000-1 برای مدیریت خدمات IT

ISO/IEC 20000-1 برای سیستم مدیریت خدمات IT یا Service Management System استفاده می‌شود. این استاندارد زمانی مهم می‌شود که شرکت IT فقط پروژه تحویل نمی‌دهد، بلکه خدمت مستمر ارائه می‌کند؛ مثل پشتیبانی شبکه، Help Desk، دیتاسنتر، هاستینگ، MSP، نگهداری نرم‌افزار، SaaS یا خدمات ابری.

در این استاندارد، موضوعاتی مثل SLA، مدیریت درخواست، مدیریت رخداد، مدیریت مشکل، تغییرات، انتشار، گزارش‌دهی به مشتری و بهبود خدمت اهمیت دارند. برای شرکت‌هایی که قراردادهای پشتیبانی یا سرویس سازمانی دارند، ISO/IEC 20000-1 از ISO 9001 دقیق‌تر به مدیریت خدمت IT می‌پردازد.

ISO 22301 برای تداوم کسب‌وکار و استمرار سرویس

ISO 22301 برای سیستم مدیریت تداوم کسب‌وکار است. در شرکت‌های IT، مخصوصاً SaaS، دیتاسنتر، سرویس‌های ابری، پلتفرم‌های آنلاین، خدمات مالی دیجیتال و سامانه‌های سازمانی، اختلال سرویس می‌تواند خسارت جدی ایجاد کند.

این استاندارد کمک می‌کند سازمان برای اختلال، قطعی، حمله سایبری، خرابی زیرساخت، از دست رفتن نیروی کلیدی، مشکل تأمین‌کننده یا بحران عملیاتی برنامه داشته باشد. در فضای IT، مفاهیمی مثل Disaster Recovery، Backup، RTO، RPO و برنامه بازیابی سرویس به این استاندارد نزدیک می‌شوند.

ISO/IEC 27701 برای حریم خصوصی و داده‌های شخصی

ISO/IEC 27701 برای سیستم مدیریت اطلاعات حریم خصوصی یا PIMS استفاده می‌شود. این استاندارد برای شرکت‌هایی اهمیت دارد که داده‌های شخصی را جمع‌آوری، پردازش، ذخیره یا تحلیل می‌کنند.

شرکت‌های HR Tech، Health Tech، CRM، پلتفرم‌های آنلاین، سیستم‌های باشگاه مشتریان، خدمات داده‌محور و شرکت‌هایی که با اطلاعات کاربران، کارکنان یا مشتریان سروکار دارند، باید نیاز به ISO/IEC 27701 را بررسی کنند. این استاندارد معمولاً در کنار ISO/IEC 27001 معنا پیدا می‌کند، چون حریم خصوصی بدون زیرساخت امنیت اطلاعات قابل مدیریت نیست.

ISO 10002 برای رسیدگی به شکایت مشتری

ISO 10002 برای راهنمایی در رسیدگی به شکایات مشتریان استفاده می‌شود. در شرکت‌های IT که خدمات پشتیبانی، SaaS، نرم‌افزار سازمانی یا خدمات پس از فروش ارائه می‌کنند، شکایت مشتری می‌تواند درباره تأخیر پاسخ‌گویی، خطای نرم‌افزار، قطعی سرویس، رعایت نشدن SLA، پشتیبانی ضعیف یا تغییرات ناموفق باشد.

این استاندارد کمک می‌کند شکایت‌ها فقط در پیام‌رسان، تماس یا تیکت باقی نمانند، بلکه ثبت، تحلیل، پیگیری و به اقدام اصلاحی تبدیل شوند.

ISO 45001 برای شرکت‌های IT دارای عملیات میدانی یا دیتاسنتر

همه شرکت‌های IT به ISO 45001 نیاز ندارند. اما شرکت‌هایی که عملیات میدانی، کابل‌کشی، نصب تجهیزات، رک و سرور، دیتاسنتر، کار در سایت مشتری یا اعزام نیروی فنی دارند، باید ایمنی کارکنان را جدی‌تر بررسی کنند.

در این شرکت‌ها، ریسک‌هایی مثل برق، کار در اتاق سرور، حمل تجهیزات، کار در ارتفاع، کابل‌کشی، تردد در محل مشتری، کار شبانه یا عملیات دیتاسنتر مطرح می‌شود. ISO 45001 می‌تواند برای مدیریت این ریسک‌ها کاربرد داشته باشد.

ISO 27001 برای شرکت‌های IT چه کاربردی دارد؟

ISO/IEC 27001 برای شرکت IT فقط یک گواهی امنیتی نیست. این استاندارد از شرکت می‌خواهد امنیت اطلاعات را به‌صورت سیستماتیک مدیریت کند؛ یعنی ابتدا محدوده امنیت اطلاعات مشخص شود، دارایی‌ها شناسایی شوند، ریسک‌ها ارزیابی شوند، کنترل‌ها انتخاب و اجرا شوند و سپس با شواهد قابل ممیزی نگهداری شوند.

در صفحه ISO 27001 ایران گواه نیز همین نگاه تقویت شده است: اخذ گواهی یعنی سازمان در محدوده مشخص، سیستم مدیریت امنیت اطلاعات تعریف می‌کند، ریسک‌ها را ارزیابی و مدیریت می‌کند و کنترل‌ها را با شواهد اجرایی نشان می‌دهد.

مدیریت امنیت اطلاعات یعنی چه؟

مدیریت امنیت اطلاعات یعنی سازمان بتواند محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات را مدیریت کند. محرمانگی یعنی اطلاعات فقط در اختیار افراد مجاز باشد. یکپارچگی یعنی اطلاعات بدون مجوز تغییر نکند و قابل اعتماد بماند. دسترس‌پذیری یعنی اطلاعات و سرویس‌ها در زمان مورد نیاز در دسترس افراد مجاز باشند.

در شرکت IT، امنیت اطلاعات فقط وظیفه تیم فنی نیست. قراردادها، منابع انسانی، مدیریت دسترسی، آموزش کارکنان، مدیریت تأمین‌کنندگان، پشتیبان‌گیری، رخدادها، تغییرات، دارایی‌ها و سیاست‌های داخلی هم در امنیت اطلاعات نقش دارند.

شناسایی دارایی‌های اطلاعاتی

اولین قدم در ISO/IEC 27001 شناخت دارایی‌های اطلاعاتی است. دارایی اطلاعاتی می‌تواند دیتابیس مشتریان، کد منبع، سرورها، لاگ‌ها، اسناد پروژه، قراردادها، حساب‌های کاربری، کلیدهای API، اطلاعات مالی، اطلاعات کارکنان، مخازن Git، سرویس‌های ابری یا حتی دانش فنی تیم باشد.

اگر شرکت نداند چه دارایی‌هایی دارد، نمی‌تواند ریسک آن‌ها را مدیریت کند. برای هر دارایی باید مالک، محل نگهداری، سطح حساسیت، روش دسترسی و کنترل‌های لازم مشخص شود.

ارزیابی و درمان ریسک‌های امنیت اطلاعات

بعد از شناسایی دارایی‌ها، ریسک‌ها باید ارزیابی شوند. برای مثال، ریسک افشای اطلاعات مشتری، حذف تصادفی داده، دسترسی غیرمجاز، ضعف رمز عبور، آسیب‌پذیری نرم‌افزار، از دست رفتن بکاپ، حمله باج‌افزاری یا سوءاستفاده از حساب ادمین می‌تواند مطرح باشد.

درمان ریسک یعنی شرکت تصمیم بگیرد برای هر ریسک چه کاری انجام دهد: کاهش، پذیرش، انتقال یا اجتناب. برای ریسک‌های مهم، کنترل‌های امنیتی باید تعریف و اجرا شوند.

کنترل دسترسی کاربران و مدیران سیستم

کنترل دسترسی یکی از مهم‌ترین بخش‌های ISO/IEC 27001 در شرکت IT است. باید مشخص باشد چه کسی به چه سامانه، سرور، دیتابیس، ابزار، مخزن کد یا پنل مدیریتی دسترسی دارد و این دسترسی بر چه مبنایی داده شده است.

دسترسی‌های ادمین، حساب‌های مشترک، دسترسی کارکنان خارج‌شده، دسترسی پیمانکاران، MFA، تغییر رمز، ثبت لاگ و بازبینی دوره‌ای دسترسی‌ها باید جدی گرفته شوند. بسیاری از ریسک‌های امنیت اطلاعات از همین نقطه شروع می‌شوند.

مدیریت رخدادهای امنیتی

رخداد امنیتی می‌تواند شامل تلاش نفوذ، افشای اطلاعات، دسترسی غیرمجاز، بدافزار، حذف داده، خطای انسانی، سوءاستفاده از حساب کاربری، اختلال سرویس یا هشدارهای امنیتی باشد.

شرکت باید روش مشخصی برای ثبت، تحلیل، اولویت‌بندی، پاسخ‌دهی و اقدام اصلاحی رخدادها داشته باشد. اگر رخدادها فقط در گفت‌وگوهای داخلی مطرح شوند و ثبت نشوند، یادگیری سازمانی اتفاق نمی‌افتد.

پشتیبان‌گیری، بازیابی و تداوم دسترسی

برای شرکت IT، بکاپ فقط یک کار فنی نیست؛ بخشی از اعتماد مشتری است. باید مشخص باشد از چه اطلاعاتی بکاپ گرفته می‌شود، دوره بکاپ چقدر است، بکاپ کجا نگهداری می‌شود، چه کسی به آن دسترسی دارد، تست بازیابی انجام شده یا نه و در صورت خرابی چه زمانی سرویس قابل بازیابی است.

در شرکت‌های SaaS، دیتاسنتر و خدمات سازمانی، بکاپ و بازیابی به تداوم سرویس وصل می‌شود. اگر بازیابی تست نشده باشد، صرف وجود فایل بکاپ اطمینان کافی ایجاد نمی‌کند.

امنیت منابع انسانی و محرمانگی اطلاعات

کارکنان شرکت IT معمولاً به اطلاعات حساس دسترسی دارند. بنابراین باید محرمانگی، آموزش امنیت اطلاعات، سطح دسترسی، خروج کارکنان، تحویل تجهیزات، حساب‌های کاربری و تعهدات محرمانگی مدیریت شود.

قرارداد محرمانگی، آموزش آگاهی امنیتی، تعیین نقش‌ها، دسترسی حداقلی و حذف دسترسی پس از خروج کارکنان از کنترل‌های مهم این بخش هستند.

امنیت تأمین‌کنندگان، پیمانکاران و سرویس‌های ابری

شرکت‌های IT معمولاً از سرویس‌های ابری، هاستینگ، ابزارهای توسعه، پیمانکاران فنی، فریلنسرها، APIهای خارجی یا نرم‌افزارهای ثالث استفاده می‌کنند. امنیت این زنجیره باید کنترل شود.

در ISO/IEC 27001، تأمین‌کنندگان فقط فروشنده نیستند؛ ممکن است به داده، زیرساخت یا سرویس حیاتی دسترسی داشته باشند. بنابراین قرارداد، سطح دسترسی، ارزیابی امنیتی، تعهد محرمانگی و مدیریت ریسک تأمین‌کننده اهمیت دارد.

مستندات و شواهد لازم برای ممیزی ISO 27001

برای ممیزی ISO/IEC 27001، فقط داشتن سیاست امنیت اطلاعات کافی نیست. سازمان باید شواهد اجرا داشته باشد؛ از جمله دامنه ISMS، فهرست دارایی‌ها، ارزیابی ریسک، طرح درمان ریسک، کنترل دسترسی‌ها، سوابق رخدادها، سوابق بکاپ و بازیابی، آموزش کارکنان، مدیریت تأمین‌کننده، ممیزی داخلی، اقدامات اصلاحی و بازنگری مدیریت.

ممیز معمولاً بررسی می‌کند آیا کنترل‌ها واقعاً اجرا شده‌اند یا فقط در مستندات نوشته شده‌اند.

ISO 20000 برای شرکت‌های IT چه زمانی لازم می‌شود؟

ISO/IEC 20000-1 زمانی برای شرکت IT مهم می‌شود که شرکت خدمت IT مستمر ارائه می‌کند و باید کیفیت آن خدمت را بر اساس SLA، رخدادها، درخواست‌ها، تغییرات، گزارش‌دهی و بهبود مدیریت کند. این استاندارد برای شرکت‌هایی مناسب است که مشتری فقط خروجی پروژه نمی‌خواهد، بلکه سرویس قابل اتکا، پشتیبانی منظم و مدیریت‌شده می‌خواهد.

مدیریت خدمات IT چیست؟

مدیریت خدمات IT یعنی طراحی، ارائه، پشتیبانی و بهبود خدمات فناوری اطلاعات به شکلی که نیاز مشتری را برآورده کند و ارزش قابل اندازه‌گیری ایجاد کند. این خدمات می‌تواند شامل Help Desk، پشتیبانی شبکه، نگهداری نرم‌افزار، خدمات دیتاسنتر، SaaS، خدمات ابری، مانیتورینگ، مدیریت رخداد یا مدیریت تغییرات باشد.

در مدیریت خدمات IT، کیفیت فقط به تحویل اولیه محدود نیست. شرکت باید بتواند خدمت را در طول قرارداد پایش، گزارش، اصلاح و بهبود دهد.

تفاوت ISO 20000 با ISO 27001

ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد. یعنی دارایی‌های اطلاعاتی، ریسک‌های امنیتی، کنترل دسترسی، رخدادهای امنیتی، سیاست‌ها و کنترل‌های امنیتی را مدیریت می‌کند.

ISO/IEC 20000-1 روی مدیریت خدمات IT تمرکز دارد. یعنی SLA، درخواست‌ها، رخدادها، مشکلات، تغییرات، تحویل خدمت، گزارش‌دهی، سطح خدمت و بهبود خدمات را ساختارمند می‌کند.

یک شرکت پشتیبانی شبکه یا دیتاسنتر ممکن است به هر دو نیاز داشته باشد: ISO/IEC 27001 برای امنیت اطلاعات و ISO/IEC 20000-1 برای مدیریت کیفیت خدمت IT.

نقش SLA در ISO 20000

SLA یا توافق‌نامه سطح خدمت یکی از مفاهیم کلیدی در خدمات IT است. SLA مشخص می‌کند شرکت چه سطحی از پاسخ‌گویی، دسترس‌پذیری، زمان رفع مشکل، پشتیبانی، گزارش‌دهی یا کیفیت خدمت را تعهد می‌کند.

در ISO/IEC 20000-1، SLA نباید فقط یک بند قراردادی باشد. باید پایش شود، گزارش شود و در صورت عدم تحقق، اقدام اصلاحی انجام شود. برای مثال، اگر زمان پاسخ‌گویی تیکت‌ها از تعهد فراتر رود، شرکت باید علت را بررسی کند.

مدیریت درخواست‌ها، رخدادها و مشکلات

در شرکت IT، درخواست با رخداد فرق دارد. درخواست می‌تواند ایجاد حساب کاربری، نصب نرم‌افزار، تغییر تنظیمات یا درخواست گزارش باشد. رخداد یعنی اختلال یا کاهش کیفیت سرویس. مشکل معمولاً علت ریشه‌ای رخدادهای تکراری است.

ISO/IEC 20000-1 کمک می‌کند این موارد از هم تفکیک شوند و هرکدام فرآیند مشخصی داشته باشند. این تفکیک باعث می‌شود تیم پشتیبانی فقط واکنش لحظه‌ای نداشته باشد، بلکه مشکلات تکراری را ریشه‌یابی کند.

مدیریت تغییرات و انتشار نسخه

در شرکت‌های نرم‌افزاری و خدمات IT، تغییر کنترل‌نشده می‌تواند باعث اختلال سرویس، خطای امنیتی یا نارضایتی مشتری شود. مدیریت تغییرات یعنی تغییرات مهم قبل از اجرا بررسی، تأیید، زمان‌بندی، تست و مستندسازی شوند.

انتشار نسخه نیز باید کنترل شود. مشخص بودن نسخه، Release Note، تست قبل از انتشار، برنامه بازگشت و اطلاع‌رسانی به مشتریان می‌تواند از اختلال و شکایت جلوگیری کند.

مدیریت سطح خدمت و گزارش‌دهی به مشتری

مشتری سازمانی معمولاً انتظار دارد بداند سرویس چگونه عمل کرده است. گزارش سطح خدمت می‌تواند شامل تعداد تیکت‌ها، زمان پاسخ‌گویی، زمان رفع مشکل، رخدادهای مهم، قطعی‌ها، درصد تحقق SLA، تغییرات انجام‌شده و برنامه بهبود باشد.

ISO/IEC 20000-1 این گزارش‌دهی را به بخشی از مدیریت خدمت تبدیل می‌کند.

چه شرکت‌هایی بیشتر به ISO 20000 نیاز دارند؟

شرکت‌های پشتیبانی شبکه، MSP، دیتاسنتر، هاستینگ، SaaS، Help Desk، نگهداری نرم‌افزار، خدمات ابری، پشتیبانی فنی سازمانی و شرکت‌هایی که قراردادهای SLA دارند، بیشتر به ISO/IEC 20000-1 نیاز دارند.

اگر شرکت فقط پروژه‌های کوتاه‌مدت طراحی سایت انجام می‌دهد، ISO 9001 شاید مناسب‌تر باشد. اما اگر سرویس مستمر، پشتیبانی و تعهد سطح خدمت وجود دارد، ISO/IEC 20000-1 باید جدی بررسی شود.

ISO 9001 برای شرکت نرم‌افزاری چه کاربردی دارد؟

ISO 9001 برای شرکت نرم‌افزاری فقط یک گواهی عمومی نیست. اگر درست پیاده‌سازی شود، می‌تواند به مدیریت کیفیت پروژه نرم‌افزاری، کنترل نیازمندی‌ها، تست، تحویل، پشتیبانی، مدیریت باگ و بهبود فرآیندها کمک کند.

مدیریت کیفیت در پروژه نرم‌افزاری

کیفیت در پروژه نرم‌افزاری یعنی خروجی مطابق نیاز مشتری، قابل استفاده، قابل نگهداری و قابل تحویل باشد. ISO 9001 به شرکت کمک می‌کند پروژه‌ها را از مرحله دریافت نیاز تا تحویل و پشتیبانی به‌صورت قابل کنترل مدیریت کند.

این موضوع برای شرکت‌هایی که هم‌زمان چند پروژه، چند تیم یا چند مشتری سازمانی دارند، اهمیت بیشتری دارد.

کنترل نیازمندی‌های مشتری

بسیاری از مشکلات پروژه نرم‌افزاری از نیازمندی مبهم شروع می‌شود. ISO 9001 کمک می‌کند نیاز مشتری ثبت، بررسی، تأیید و در صورت تغییر، کنترل شود.

اگر نیازمندی‌ها روشن نباشند، اختلاف با مشتری، دوباره‌کاری، تأخیر و نارضایتی افزایش می‌یابد.

برنامه‌ریزی، طراحی، توسعه و تحویل نرم‌افزار

شرکت نرم‌افزاری باید مشخص کند پروژه چگونه برنامه‌ریزی می‌شود، چه کسی مسئول تحلیل است، طراحی چگونه تأیید می‌شود، توسعه چگونه کنترل می‌شود، تست‌ها چگونه انجام می‌شوند و تحویل نهایی با چه معیارهایی انجام می‌شود.

ISO 9001 به این فرآیندها نظم می‌دهد، اما روش اجرای آن می‌تواند با Agile، Scrum، DevOps یا مدل داخلی شرکت هماهنگ شود.

تست، بازبینی و کنترل نسخه

تست و کنترل نسخه از نقاط مهم کیفیت نرم‌افزار است. شرکت باید مشخص کند چه نوع تست‌هایی انجام می‌شود، باگ‌ها چگونه ثبت می‌شوند، نسخه‌ها چگونه شماره‌گذاری می‌شوند، تغییرات چگونه مستند می‌شوند و نسخه نهایی چگونه تأیید می‌شود.

بدون کنترل نسخه و تست، تحویل نرم‌افزار به تجربه فردی وابسته می‌شود و احتمال خطا افزایش پیدا می‌کند.

مدیریت شکایت و بازخورد مشتری

بازخورد مشتری در نرم‌افزار بسیار مهم است. شکایت می‌تواند درباره باگ، تأخیر، UX ضعیف، پشتیبانی نامناسب، عدم تحقق نیازمندی یا کیفیت پایین مستندات باشد.

ISO 9001 کمک می‌کند شکایت‌ها و بازخوردها ثبت، تحلیل و به اقدام اصلاحی یا بهبود تبدیل شوند.

اقدام اصلاحی برای خطاهای تکراری

اگر یک نوع باگ، تأخیر یا شکایت تکرار می‌شود، شرکت نباید فقط هر بار مشکل را موقتاً حل کند. باید علت ریشه‌ای بررسی شود. شاید مشکل از تحلیل نیازمندی، ضعف تست، نبود Code Review، فشار زمان، آموزش ناکافی یا ضعف مدیریت تغییرات باشد.

اقدام اصلاحی یعنی اصلاح فرآیند، نه فقط اصلاح یک مورد خاص.

بهبود مستمر فرآیندهای شرکت

ISO 9001 شرکت را به سمت بهبود مستمر هدایت می‌کند. در شرکت نرم‌افزاری، این بهبود می‌تواند شامل کاهش باگ‌های تکراری، کاهش تأخیر، بهبود رضایت مشتری، افزایش سرعت پاسخ‌گویی، بهتر شدن تست، کنترل بهتر تغییرات یا کاهش دوباره‌کاری باشد.

کدام ایزو برای کدام نوع شرکت IT مناسب است؟

انتخاب استاندارد برای شرکت IT باید بر اساس نوع خدمت، سطح حساسیت داده، مدل درآمدی، مشتریان هدف، قراردادها، مناقصه و ریسک عملیاتی انجام شود.

نوع شرکت ITگواهی‌های قابل بررسیدلیل انتخاب
توسعه نرم‌افزارISO 9001 + ISO/IEC 27001کیفیت پروژه و امنیت اطلاعات مشتری
SaaS و پلتفرم آنلاینISO/IEC 27001 + ISO 22301 + ISO 9001امنیت، دسترس‌پذیری، تداوم سرویس
هاستینگ و دیتاسنترISO/IEC 27001 + ISO/IEC 20000-1 + ISO 22301امنیت زیرساخت، مدیریت خدمت، تداوم سرویس
پشتیبانی شبکه و MSPISO/IEC 20000-1 + ISO/IEC 27001 + ISO 9001SLA، رخداد، تغییر، امنیت دسترسی
امنیت سایبریISO/IEC 27001 + ISO 9001اعتماد مشتری، مدیریت ریسک، محرمانگی
طراحی سایت و اپلیکیشنISO 9001 + در صورت داده حساس ISO/IEC 27001کیفیت تحویل، رضایت مشتری، امنیت داده
ERP و CRMISO/IEC 27001 + ISO 9001 + ISO/IEC 20000-1داده‌های سازمانی، پشتیبانی، کیفیت تحویل
شرکت IT مناقصه‌ایISO 9001 + ISO/IEC 27001 + در صورت نیاز ISO/IEC 20000-1الزامات کارفرما و ارزیابی سازمانی
برون‌سپاری، BPO و پردازش دادهISO/IEC 27001 + ISO/IEC 27701 + ISO 9001محرمانگی، داده شخصی، کنترل کیفیت خدمت

شرکت نرم‌افزاری و توسعه اپلیکیشن

برای شرکت توسعه نرم‌افزار، ISO 9001 و ISO/IEC 27001 معمولاً ترکیب کاربردی‌تری است. ISO 9001 کیفیت پروژه و فرآیندهای توسعه را پوشش می‌دهد و ISO/IEC 27001 امنیت اطلاعات مشتری، کد، دسترسی‌ها و زیرساخت توسعه را مدیریت می‌کند.

اگر شرکت فقط پروژه‌های کوچک و کم‌ریسک انجام می‌دهد، ممکن است ISO 9001 شروع مناسبی باشد. اما اگر مشتریان سازمانی، بانک، بیمه، سلامت یا داده حساس وجود دارد، ISO/IEC 27001 اهمیت بیشتری پیدا می‌کند.

شرکت SaaS و پلتفرم آنلاین

شرکت SaaS با سرویس مستمر، کاربران فعال، داده‌های مشتری و دسترس‌پذیری سرویس سروکار دارد. برای این شرکت‌ها، ISO/IEC 27001، ISO 22301 و ISO 9001 قابل بررسی هستند.

اگر سرویس SaaS برای مشتریان سازمانی ارائه می‌شود، امنیت اطلاعات، بکاپ، بازیابی، تداوم سرویس، SLA و مدیریت رخدادها باید جدی گرفته شوند. در برخی موارد، ISO/IEC 20000-1 نیز می‌تواند برای مدیریت خدمت مطرح شود.

شرکت هاستینگ و دیتاسنتر

هاستینگ و دیتاسنتر با زیرساخت، داده، دسترس‌پذیری، امنیت فیزیکی، امنیت شبکه، رخدادها و پشتیبانی مداوم سروکار دارند. برای این شرکت‌ها، ISO/IEC 27001، ISO/IEC 20000-1 و ISO 22301 از استانداردهای مهم هستند.

اگر شرکت عملیات فیزیکی دیتاسنتر، برق، رک، کابل‌کشی یا تجهیزات دارد، ISO 45001 نیز در صورت نیاز قابل بررسی است.

شرکت پشتیبانی شبکه و MSP

شرکت‌های MSP و پشتیبانی شبکه معمولاً به سیستم‌های مشتری دسترسی دارند. بنابراین امنیت دسترسی، مدیریت رخداد، مدیریت تغییر، SLA، گزارش‌دهی و محرمانگی اطلاعات اهمیت زیادی دارد.

برای این شرکت‌ها، ISO/IEC 20000-1 برای مدیریت خدمت و ISO/IEC 27001 برای امنیت اطلاعات بسیار کاربردی است. ISO 9001 نیز می‌تواند کیفیت عمومی فرآیندها را پوشش دهد.

شرکت امنیت سایبری

شرکت امنیت سایبری باید بیش از دیگران اعتماد ایجاد کند. مشتری انتظار دارد چنین شرکتی خودش امنیت اطلاعات، محرمانگی، کنترل دسترسی، مدیریت ریسک و شواهد اجرایی قابل اتکا داشته باشد.

ISO/IEC 27001 برای این شرکت‌ها بسیار مهم است. ISO 9001 نیز می‌تواند کیفیت خدمات مشاوره، تست، گزارش‌دهی، پشتیبانی و ارتباط با مشتری را ساختارمند کند.

شرکت طراحی سایت و دیجیتال سرویس

برای شرکت طراحی سایت، طراحی اپلیکیشن، سئو فنی، دیجیتال سرویس یا تولید سامانه‌های سبک، ISO 9001 معمولاً شروع مناسبی است؛ چون کیفیت تحویل، رضایت مشتری، مدیریت پروژه، بازخورد و اقدام اصلاحی را پوشش می‌دهد.

اگر این شرکت‌ها به داده کاربران، پنل‌های مدیریتی، پرداخت آنلاین، دیتابیس مشتری یا سیستم‌های حساس دسترسی دارند، ISO/IEC 27001 نیز قابل بررسی است.

شرکت ERP، CRM و نرم‌افزار سازمانی

ERP و CRM معمولاً با داده‌های مالی، فروش، مشتریان، منابع انسانی، انبار، تولید و فرآیندهای داخلی سازمان‌ها سروکار دارند. بنابراین امنیت اطلاعات در این حوزه بسیار مهم است.

برای این شرکت‌ها، ISO/IEC 27001، ISO 9001 و در صورت وجود پشتیبانی مستمر یا SLA، ISO/IEC 20000-1 می‌تواند ترکیب مناسبی باشد.

شرکت IT فعال در مناقصات دولتی و سازمانی

در مناقصات دولتی و سازمانی، کارفرما ممکن است ISO 9001، ISO/IEC 27001 یا ISO/IEC 20000-1 بخواهد. در این حالت، متن اسناد مناقصه باید دقیق بررسی شود.

نوع استاندارد، سطح اعتبار، قابلیت استعلام، Scope، نام شرکت و تاریخ اعتبار گواهی برای پذیرش مدارک اهمیت دارد.

شرکت برون‌سپاری، BPO و پردازش داده

شرکت‌های برون‌سپاری و پردازش داده معمولاً با داده‌های مشتریان، اسناد، اطلاعات کارکنان، اطلاعات مالی یا فرآیندهای محرمانه کار می‌کنند. برای این شرکت‌ها، ISO/IEC 27001 پایه مهمی است. اگر داده شخصی پردازش می‌شود، ISO/IEC 27701 نیز قابل بررسی است. ISO 9001 هم برای کیفیت اجرای خدمت کاربرد دارد.

تفاوت ISO 27001، ISO 20000 و ISO 9001 چیست؟

این سه استاندارد در شرکت‌های IT زیاد کنار هم مطرح می‌شوند، اما کارکرد یکسانی ندارند. ISO 9001 روی کیفیت مدیریت و فرآیندها تمرکز دارد. ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد. ISO/IEC 20000-1 روی مدیریت خدمات IT تمرکز دارد.

نیاز اصلی شرکتاستاندارد مناسب‌تر
نظم فرآیندها و کیفیت تحویل پروژهISO 9001
حفاظت از اطلاعات مشتری و کنترل ریسک امنیتیISO/IEC 27001
مدیریت SLA، پشتیبانی و خدمات ITISO/IEC 20000-1
تداوم سرویس در شرایط اختلالISO 22301
رسیدگی ساختاریافته به شکایت مشتریISO 10002
مدیریت حریم خصوصی و داده‌های شخصیISO/IEC 27701

ISO 9001 روی کیفیت مدیریت و فرآیندها تمرکز دارد

ISO 9001 کمک می‌کند شرکت فرآیندهای خود را منظم کند، نیاز مشتری را کنترل کند، خروجی را بررسی کند، شکایات را مدیریت کند و بهبود مستمر داشته باشد. این استاندارد برای بیشتر شرکت‌های IT کاربرد عمومی دارد.

ISO 27001 روی امنیت اطلاعات تمرکز دارد

ISO/IEC 27001 درباره امنیت اطلاعات است؛ یعنی دارایی‌های اطلاعاتی، ریسک‌ها، کنترل دسترسی، رخدادها، سیاست‌ها، تأمین‌کنندگان، کارکنان و شواهد امنیتی را مدیریت می‌کند.

اگر مشتری نگران محرمانگی داده، دسترسی ادمین، سرویس ابری، اطلاعات کاربران یا امنیت سامانه است، ISO/IEC 27001 از ISO 9001 مرتبط‌تر است.

ISO 20000 روی مدیریت خدمات IT تمرکز دارد

ISO/IEC 20000-1 درباره مدیریت خدمت است. این استاندارد برای شرکت‌هایی مهم است که پشتیبانی، Help Desk، دیتاسنتر، خدمات شبکه، SaaS، MSP یا خدمات IT مستمر ارائه می‌کنند.

در این استاندارد، SLA، رخداد، درخواست، مشکل، تغییر، انتشار، گزارش‌دهی و بهبود خدمت محور اصلی است.

چه زمانی یک گواهی کافی است؟

اگر شرکت کوچک است، داده حساس ندارد، قرارداد SLA ندارد و هدف فقط نظم‌دهی فرآیندها یا تکمیل مدارک ساده است، ممکن است ISO 9001 کافی باشد. اگر مشتری فقط ISO/IEC 27001 خواسته، تمرکز باید روی امنیت اطلاعات باشد. اگر خدمات پشتیبانی و SLA محور اصلی قرارداد است، ISO/IEC 20000-1 ممکن است گزینه اصلی باشد.

چه زمانی ترکیب چند گواهی منطقی است؟

وقتی شرکت هم داده حساس دارد، هم خدمت مستمر ارائه می‌کند و هم کیفیت پروژه برای مشتری مهم است، ترکیب چند استاندارد منطقی می‌شود. برای مثال، یک شرکت SaaS سازمانی ممکن است به ISO/IEC 27001 برای امنیت، ISO 22301 برای تداوم سرویس و ISO 9001 برای کیفیت فرآیندها نیاز داشته باشد. یک MSP ممکن است ISO/IEC 20000-1، ISO/IEC 27001 و ISO 9001 را با هم بررسی کند.

ISO 22301 برای شرکت‌های IT و نرم‌افزاری چه زمانی مهم می‌شود؟

ISO 22301 برای سیستم مدیریت تداوم کسب‌وکار یا BCMS است. در شرکت‌های IT، این استاندارد زمانی مهم می‌شود که اختلال سرویس می‌تواند باعث خسارت جدی برای مشتری یا خود شرکت شود.

تداوم سرویس برای SaaS و دیتاسنتر

در SaaS، دیتاسنتر و خدمات ابری، مشتری انتظار دارد سرویس در دسترس باشد. قطعی طولانی، از دست رفتن داده، خرابی زیرساخت یا اختلال امنیتی می‌تواند اعتماد مشتری را از بین ببرد.

ISO 22301 به شرکت کمک می‌کند سناریوهای اختلال را شناسایی کند، اولویت سرویس‌ها را تعیین کند، برنامه بازیابی داشته باشد و آمادگی خود را تست کند.

مدیریت اختلال، قطعی، حمله سایبری و بحران عملیاتی

اختلال می‌تواند ناشی از حمله سایبری، قطعی اینترنت، خرابی سرور، خطای انسانی، قطعی برق، مشکل دیتاسنتر، از دست رفتن تأمین‌کننده ابری یا بحران عملیاتی باشد.

در ISO 22301، سازمان باید برای چنین شرایطی برنامه داشته باشد. این برنامه باید فقط روی کاغذ نباشد؛ باید تمرین، بازبینی و به‌روزرسانی شود.

ارتباط ISO 22301 با Disaster Recovery و Backup

Disaster Recovery و Backup بخش‌هایی از آمادگی برای اختلال هستند، اما ISO 22301 فقط به بکاپ محدود نیست. این استاندارد نگاه مدیریتی به تداوم کسب‌وکار دارد؛ یعنی سرویس‌های حیاتی، زمان بازیابی، مسئولیت‌ها، ارتباطات، منابع، سناریوها و تست آمادگی را هم پوشش می‌دهد.

تفاوت ISO 22301 با ISO 27001

ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد، اما ISO 22301 روی تداوم کسب‌وکار و بازیابی پس از اختلال تمرکز می‌کند. این دو می‌توانند مکمل هم باشند. برای مثال، حمله سایبری هم یک رخداد امنیتی است و هم ممکن است اختلال کسب‌وکار ایجاد کند.

چه شرکت‌هایی به BCMS نیاز دارند؟

شرکت‌های SaaS، دیتاسنتر، خدمات ابری، پلتفرم‌های مالی، سامانه‌های سازمانی، خدمات حیاتی، خدمات پشتیبانی ۲۴ ساعته و شرکت‌هایی که توقف سرویس برای مشتریانشان پرهزینه است، باید ISO 22301 یا حداقل اصول تداوم سرویس را جدی بررسی کنند.

نقش ایزو در مناقصات IT و قراردادهای سازمانی

بسیاری از شرکت‌های IT زمانی به فکر ایزو می‌افتند که وارد مناقصه دولتی، پروژه بانکی، قرارداد بیمه، همکاری با شرکت بزرگ یا وندورلیست سازمانی می‌شوند. در این حالت، گواهی فقط یک مدرک داخلی نیست؛ بخشی از ارزیابی کارفرماست.

چرا کارفرماهای سازمانی ISO 27001 می‌خواهند؟

کارفرمای سازمانی معمولاً می‌خواهد مطمئن شود شرکت IT با داده‌ها، سامانه‌ها و دسترسی‌ها به شکل امن برخورد می‌کند. اگر شرکت به اطلاعات مشتری، زیرساخت، حساب‌های کاربری یا داده‌های محرمانه دسترسی داشته باشد، ISO/IEC 27001 اهمیت پیدا می‌کند.

چه زمانی ISO 20000 در مناقصه IT مطرح می‌شود؟

ISO/IEC 20000-1 زمانی مطرح می‌شود که مناقصه مربوط به مدیریت خدمات IT، پشتیبانی، Help Desk، دیتاسنتر، نگهداری سامانه، خدمات شبکه یا SLA باشد. کارفرما می‌خواهد بداند شرکت خدمات را فقط به‌صورت فردمحور اداره نمی‌کند، بلکه سیستم مدیریت خدمت دارد.

آیا ISO 9001 برای مناقصه نرم‌افزاری کافی است؟

گاهی کافی است، اما همیشه نه. اگر اسناد مناقصه فقط ISO 9001 خواسته باشد، همین گواهی می‌تواند کافی باشد؛ به شرطی که Scope مرتبط باشد. اما اگر ISO/IEC 27001 یا ISO/IEC 20000-1 درخواست شده باشد، ISO 9001 به‌تنهایی نیاز را پوشش نمی‌دهد.

اهمیت Scope یا دامنه گواهی در پروژه‌های IT

در مناقصات IT، دامنه گواهی اهمیت زیادی دارد. اگر موضوع مناقصه پشتیبانی شبکه است، Scope نباید فقط «خدمات کامپیوتری» باشد. اگر شرکت SaaS ارائه می‌دهد، دامنه باید ارائه و پشتیبانی سرویس نرم‌افزاری را پوشش دهد. اگر گواهی ISO/IEC 27001 است، محدوده ISMS باید دقیق و قابل دفاع باشد.

گواهی قابل استعلام و سطح اعتبار مرجع صدور

کارفرما ممکن است گواهی را استعلام کند. بنابراین نام CB، شماره گواهی، تاریخ اعتبار، دامنه، زبان گواهی و سطح اعتبار باید بررسی شود. در مناقصات حساس، نوع اعتبار مثل IAF یا NACI ممکن است تعیین‌کننده باشد. برای این بخش، لینک داخلی به مقاله «اخذ ایزو برای مناقصات» مناسب است.

دامنه گواهی یا Scope برای شرکت IT چگونه نوشته شود؟

Scope یا دامنه گواهی مشخص می‌کند گواهی برای چه فعالیت، خدمت، سامانه یا محدوده‌ای صادر شده است. در شرکت IT، Scope نباید مبهم، بیش از حد کلی یا نامرتبط باشد.

Scope گواهی چیست؟

Scope محدوده‌ای است که سیستم مدیریتی شرکت در آن ممیزی و گواهی شده است. برای ISO 9001، Scope می‌تواند فعالیت‌هایی مثل طراحی و توسعه نرم‌افزار، پشتیبانی فنی یا ارائه خدمات IT را پوشش دهد. برای ISO/IEC 27001، Scope باید محدوده امنیت اطلاعات را مشخص کند؛ مثلاً واحدها، سرویس‌ها، سامانه‌ها، دیتاسنتر، پلتفرم یا فرآیندهای تحت پوشش.

تفاوت دامنه توسعه نرم‌افزار، پشتیبانی، هاستینگ و امنیت اطلاعات

توسعه نرم‌افزار، پشتیبانی، هاستینگ و امنیت اطلاعات فعالیت‌های متفاوتی هستند. شرکتی که فقط توسعه نرم‌افزار انجام می‌دهد، Scope متفاوتی با دیتاسنتر دارد. شرکتی که خدمات امنیت سایبری ارائه می‌کند، نباید Scope بسیار عمومی داشته باشد. شرکت پشتیبانی شبکه نیز باید خدمات پشتیبانی و مدیریت زیرساخت را در دامنه نشان دهد.

نمونه Scope مناسب برای شرکت نرم‌افزاری

برای شرکت نرم‌افزاری، Scope می‌تواند شبیه این باشد: «طراحی، توسعه، پیاده‌سازی و پشتیبانی نرم‌افزارهای سازمانی». اگر شرکت اپلیکیشن موبایل یا وب‌اپلیکیشن تولید می‌کند، این موضوع باید در دامنه منعکس شود.

نمونه Scope مناسب برای شرکت پشتیبانی شبکه

برای شرکت پشتیبانی شبکه، Scope می‌تواند «ارائه خدمات پشتیبانی، نگهداری و مدیریت شبکه و زیرساخت فناوری اطلاعات» باشد. اگر شرکت خدمات امنیت شبکه هم ارائه می‌دهد، باید مطابق فعالیت واقعی در دامنه دیده شود.

نمونه Scope مناسب برای SaaS یا دیتاسنتر

برای شرکت SaaS، Scope می‌تواند «ارائه، نگهداری و پشتیبانی پلتفرم نرم‌افزاری تحت وب به‌صورت سرویس» باشد. برای دیتاسنتر، دامنه می‌تواند «ارائه خدمات میزبانی، دیتاسنتر، پشتیبانی زیرساخت و خدمات مرتبط» باشد؛ البته باید با فعالیت واقعی شرکت هماهنگ شود.

اشتباهات رایج در نوشتن دامنه گواهی IT

دامنه‌هایی مثل «خدمات کامپیوتری»، «فناوری اطلاعات» یا «خدمات نرم‌افزاری عمومی» ممکن است برای بعضی کاربردها بیش از حد مبهم باشد. همچنین نباید دامنه‌ای نوشته شود که شرکت واقعاً انجام نمی‌دهد؛ مثلاً شرکت طراحی سایت نباید دامنه دیتاسنتر بگیرد، مگر واقعاً چنین خدمتی ارائه کند.

مدارک لازم برای اخذ ایزو شرکت IT و نرم‌افزاری

مدارک لازم به استاندارد انتخاب‌شده بستگی دارد. برای ISO 9001، مدارک کیفیت و فرآیندها مهم‌ترند. برای ISO/IEC 27001، دارایی‌ها، ریسک‌ها، سیاست‌ها و کنترل‌های امنیتی اهمیت دارند. برای ISO/IEC 20000-1، سوابق خدمات، SLA، رخدادها و تغییرات مهم هستند.

مدارک ثبتی و حقوقی شرکت

مدارک ثبتی شامل روزنامه رسمی، آگهی تأسیس، آخرین تغییرات، شناسه ملی، اساسنامه و اطلاعات حقوقی شرکت است. این مدارک برای ثبت درست نام شرکت روی گواهی لازم است.

چارت سازمانی و شرح وظایف

چارت سازمانی و شرح وظایف باید نقش‌هایی مثل مدیریت، توسعه، تست، پشتیبانی، امنیت اطلاعات، DevOps، شبکه، فروش، مدیریت پروژه و امور مشتریان را مشخص کند.

لیست خدمات، محصولات نرم‌افزاری یا سامانه‌ها

شرکت باید مشخص کند چه خدمات یا محصولاتی ارائه می‌دهد: نرم‌افزار سازمانی، SaaS، طراحی سایت، پشتیبانی شبکه، امنیت سایبری، دیتاسنتر، اپلیکیشن، ERP، CRM یا خدمات ابری.

قراردادها، SLA یا نمونه شرح خدمات

قراردادها، SLA، پروپوزال، شرح خدمات یا توافق‌نامه سطح خدمت نشان می‌دهد شرکت چه تعهداتی به مشتری دارد. این مدارک برای ISO 9001 و ISO/IEC 20000-1 بسیار کاربردی هستند.

فرآیندهای توسعه، پشتیبانی، تست و تحویل

فرآیندهای توسعه نرم‌افزار، کنترل نیازمندی، تست، کنترل نسخه، انتشار، تحویل، پشتیبانی، مدیریت تیکت و رسیدگی به باگ باید تا حد لازم مستند و قابل اجرا باشند.

لیست دارایی‌های اطلاعاتی، در ISO 27001

برای ISO/IEC 27001، فهرست دارایی‌های اطلاعاتی ضروری است. دارایی‌ها می‌توانند شامل دیتابیس، سرورها، کد، سامانه‌ها، حساب‌های کاربری، اسناد مشتری، لاگ‌ها، اطلاعات کارکنان و سرویس‌های ابری باشند.

ارزیابی ریسک امنیت اطلاعات

شرکت باید ریسک‌های امنیت اطلاعات را شناسایی و ارزیابی کند. این ارزیابی باید متناسب با دارایی‌ها، تهدیدها، آسیب‌پذیری‌ها و اثرات احتمالی باشد.

سیاست‌های امنیت اطلاعات، دسترسی، رمز عبور و پشتیبان‌گیری

سیاست‌های امنیت اطلاعات، کنترل دسترسی، رمز عبور، استفاده از MFA، مدیریت حساب‌ها، بکاپ، بازیابی، استفاده از تجهیزات، محرمانگی، امنیت تأمین‌کننده و مدیریت رخداد باید آماده باشند.

سوابق رخدادها، تغییرات، درخواست‌ها و پشتیبانی

برای ISO/IEC 20000-1 و حتی ISO/IEC 27001، سوابق واقعی بسیار مهم‌اند. تیکت‌ها، رخدادها، درخواست‌ها، تغییرات، گزارش‌های پشتیبانی، زمان پاسخ‌گویی و گزارش SLA می‌توانند شواهد اجرایی باشند.

سوابق آموزش، صلاحیت و محرمانگی کارکنان

کارکنان باید آموزش‌های لازم درباره امنیت اطلاعات، محرمانگی، فرآیندهای پشتیبانی، توسعه، تست و مدیریت رخداد را دریافت کرده باشند. تعهد محرمانگی و صلاحیت افراد نیز اهمیت دارد.

گزارش ممیزی داخلی و اقدام اصلاحی

قبل از ممیزی صدور، ممیزی داخلی و اقدامات اصلاحی باید انجام شود. این گزارش نشان می‌دهد شرکت سیستم خود را بررسی کرده و فقط منتظر ممیز خارجی نمانده است.

مراحل اخذ ایزو برای شرکت‌های IT و نرم‌افزاری

مراحل اخذ ایزو برای شرکت IT باید با بررسی دقیق نوع فعالیت و هدف شروع شود. اگر هدف مناقصه است، متن مناقصه باید خوانده شود. اگر هدف اعتماد مشتری سازمانی است، سطح اعتبار و Scope اهمیت بیشتری پیدا می‌کند.

بررسی نوع فعالیت و هدف گواهی

ابتدا باید مشخص شود شرکت دقیقاً چه کاری انجام می‌دهد و گواهی برای چه هدفی لازم است: مناقصه، اعتمادسازی، امنیت اطلاعات، مدیریت سرویس، ورود به وندورلیست، قرارداد سازمانی یا بهبود داخلی.

تشخیص استاندارد مناسب؛ ISO 9001، ISO 27001، ISO 20000 یا ترکیبی

بر اساس نوع فعالیت، استاندارد مناسب انتخاب می‌شود. ممکن است ISO 9001 کافی باشد، یا ISO/IEC 27001، ISO/IEC 20000-1، ISO 22301، ISO/IEC 27701 یا ترکیبی از چند استاندارد لازم شود.

تعیین دامنه گواهی

Scope باید با خدمات واقعی شرکت هماهنگ باشد. در ISO/IEC 27001، تعیین محدوده ISMS بسیار مهم است؛ چون مشخص می‌کند کدام بخش‌ها، سرویس‌ها، دارایی‌ها و فرآیندها تحت پوشش امنیت اطلاعات هستند.

انتخاب سطح اعتبار و مرجع صدور

مرجع صدور باید با هدف شرکت هماهنگ باشد. اگر کارفرما یا مناقصه سطح اعتبار خاصی مثل IAF یا NACI خواسته باشد، باید همان مسیر بررسی شود. اگر فقط گواهی قابل استعلام نیاز است، گزینه‌های دیگری هم ممکن است قابل بررسی باشند.

آماده‌سازی مستندات و شواهد اجرایی

مستندات باید متناسب با استاندارد انتخاب‌شده آماده شوند. برای ISO/IEC 27001، شواهد امنیتی و ارزیابی ریسک مهم است. برای ISO/IEC 20000-1، SLA، تیکت‌ها و رخدادها اهمیت دارند. برای ISO 9001، فرآیندهای کیفیت و رضایت مشتری مهم‌اند.

اجرای کنترل‌ها، فرآیندها و آموزش‌ها

صرف تهیه مستندات کافی نیست. کنترل‌های دسترسی، بکاپ، رخدادها، پشتیبانی، تست، تغییرات، آموزش کارکنان و فرآیندهای کیفیت باید اجرا شوند.

انجام ممیزی داخلی

ممیزی داخلی برای بررسی آمادگی شرکت انجام می‌شود. در این مرحله، ضعف‌ها قبل از ممیزی صدور شناسایی و اصلاح می‌شوند.

رفع عدم انطباق‌ها

اگر در ممیزی داخلی یا ممیزی صدور عدم انطباق مشاهده شود، شرکت باید علت را بررسی و اقدام اصلاحی انجام دهد. در شرکت IT، عدم انطباق ممکن است مربوط به کنترل دسترسی، بکاپ، شواهد رخداد، Scope، ارزیابی ریسک یا سوابق پشتیبانی باشد.

ممیزی صدور

در ممیزی صدور، ممیز بررسی می‌کند سیستم شرکت با الزامات استاندارد انتخاب‌شده تطابق دارد یا خیر. برای ISO/IEC 27001 و ISO/IEC 20000-1، شواهد اجرایی نقش مهمی دارند.

صدور، استعلام و تحویل گواهی

پس از تأیید، گواهی صادر می‌شود. نام شرکت، Scope، استاندارد، تاریخ اعتبار، شماره گواهی، نام CB و مسیر استعلام باید بررسی شود.

در ممیزی شرکت IT چه چیزهایی بررسی می‌شود؟

ممیزی شرکت IT فقط بررسی چند فرم عمومی نیست. ممیز باید ببیند فرآیندهای فنی، امنیتی و خدماتی واقعاً اجرا می‌شوند. شواهدی مثل SLA، تیکت‌ها، دسترسی‌ها، ریسک‌ها، بکاپ، تغییرات و رخدادها در این ممیزی اهمیت دارند.

فرآیند فروش، قرارداد و دریافت نیاز مشتری

ممیز ممکن است بررسی کند نیاز مشتری چگونه دریافت و تأیید می‌شود، قرارداد یا SLA چگونه کنترل می‌شود و تعهدات شرکت چگونه به تیم فنی منتقل می‌شود.

فرآیند تحلیل، طراحی، توسعه و تست نرم‌افزار

برای شرکت نرم‌افزاری، فرآیند تحلیل نیازمندی، طراحی، توسعه، تست، بازبینی و تحویل بررسی می‌شود. سوابق پروژه، باگ‌ها، تست‌ها و تأیید مشتری می‌توانند شواهد مهم باشند.

مدیریت نسخه، تغییرات و انتشار

ممیز ممکن است بررسی کند تغییرات نرم‌افزار چگونه درخواست، بررسی، تأیید، تست و منتشر می‌شوند. کنترل نسخه و Release Management در شرکت IT اهمیت زیادی دارد.

پشتیبانی، SLA و رسیدگی به رخدادها

در شرکت‌های خدمات IT، تیکت‌ها، زمان پاسخ‌گویی، زمان رفع مشکل، رعایت SLA، رخدادهای مهم و گزارش‌های پشتیبانی بررسی می‌شوند.

مدیریت دارایی‌های اطلاعاتی

برای ISO/IEC 27001، فهرست دارایی‌های اطلاعاتی، مالک دارایی، سطح حساسیت، محل نگهداری و کنترل‌های امنیتی دارایی‌ها بررسی می‌شود.

کنترل دسترسی و حساب‌های کاربری

ممیز بررسی می‌کند دسترسی‌ها چگونه تعریف، تأیید، بازبینی و حذف می‌شوند. دسترسی کارکنان خارج‌شده، حساب‌های ادمین، MFA و دسترسی پیمانکاران اهمیت ویژه دارد.

پشتیبان‌گیری و بازیابی اطلاعات

وجود برنامه بکاپ کافی نیست. باید سوابق بکاپ، تست بازیابی، محل نگهداری بکاپ، دسترسی به بکاپ و زمان بازیابی بررسی شود.

امنیت تأمین‌کنندگان و سرویس‌های ابری

اگر شرکت از AWS، Azure، Google Cloud، دیتاسنتر، ابزارهای CI/CD، سرویس‌های پیامک، پرداخت، CRM یا پیمانکاران خارجی استفاده می‌کند، باید ریسک و کنترل آن‌ها مشخص باشد.

مدیریت رخداد امنیتی

رخدادهای امنیتی باید ثبت، بررسی، پاسخ‌دهی و تحلیل شوند. اگر رخدادی وجود نداشته، شرکت باید حداقل روش برخورد با رخداد و آمادگی لازم را داشته باشد.

سوابق آموزش، محرمانگی و آگاهی امنیتی کارکنان

کارکنان باید درباره امنیت اطلاعات، محرمانگی، سیاست‌ها، رمز عبور، فیشینگ، دسترسی‌ها و مسئولیت‌های خود آگاه باشند. سوابق آموزش و تعهد محرمانگی اهمیت دارد.

اقدام اصلاحی و بهبود مستمر

اگر خطا، شکایت، رخداد یا عدم انطباق تکرار می‌شود، شرکت باید اقدام اصلاحی انجام دهد. هدف ممیزی فقط پیدا کردن نقص نیست؛ هدف اطمینان از وجود چرخه بهبود است.

هزینه اخذ ایزو برای شرکت IT چگونه محاسبه می‌شود؟

هزینه اخذ ایزو برای شرکت IT عدد ثابت ندارد. هزینه یک شرکت طراحی سایت کوچک با یک شرکت SaaS، دیتاسنتر، پشتیبانی شبکه یا امنیت سایبری یکسان نیست. هزینه به نوع استاندارد، دامنه، سطح اعتبار، تعداد پرسنل، پیچیدگی سرویس‌ها و میزان آمادگی مستندات بستگی دارد.

نوع استاندارد انتخاب‌شده

هزینه ISO 9001 معمولاً با ISO/IEC 27001 یا ISO/IEC 20000-1 یکسان نیست. استانداردهای امنیت اطلاعات و مدیریت خدمات IT معمولاً به مستندات و شواهد تخصصی‌تری نیاز دارند.

تعداد استانداردها؛ ISO 27001 تنها یا همراه با ISO 9001 و ISO 20000

اگر شرکت فقط ISO/IEC 27001 می‌خواهد، مسیر متفاوتی با حالتی دارد که ISO 9001، ISO/IEC 27001 و ISO/IEC 20000-1 را هم‌زمان دریافت کند. ترکیب چند استاندارد هزینه و زمان بیشتری می‌طلبد.

تعداد پرسنل، تیم‌ها و شعب

تعداد کارکنان، تیم‌های فنی، شعب، محل‌های ارائه خدمت و واحدهای درگیر در Scope بر هزینه و زمان ممیزی اثر دارد.

پیچیدگی سرویس‌ها و تعداد سامانه‌ها

شرکتی که یک سامانه ساده دارد با شرکتی که چندین پلتفرم SaaS، دیتاسنتر، زیرساخت ابری و تیم پشتیبانی ۲۴ ساعته دارد، شرایط یکسانی ندارد.

سطح حساسیت داده‌ها و ریسک امنیتی

اگر شرکت با داده‌های مالی، سلامت، منابع انسانی، اطلاعات مشتریان سازمانی یا داده‌های حساس سروکار دارد، ارزیابی ریسک و کنترل‌های امنیتی جدی‌تر می‌شود.

سطح اعتبار مرجع صدور

سطح اعتبار مرجع صدور بر هزینه اثر دارد. گواهی خصوصی، NACI یا IAF شرایط و هزینه مشابهی ندارند. انتخاب باید بر اساس نیاز مشتری، مناقصه یا بازار هدف انجام شود.

نیاز به مشاوره، مستندسازی، ارزیابی ریسک و ممیزی داخلی

اگر شرکت از قبل فرآیندهای امنیت اطلاعات، SLA، تیکتینگ، بکاپ، کنترل دسترسی و مستندات داخلی دارد، مسیر ساده‌تر است. اگر همه چیز باید از ابتدا طراحی شود، نیاز به مشاوره و زمان بیشتر خواهد بود.

فوریت زمانی برای مناقصه یا قرارداد

اگر گواهی برای مناقصه یا قرارداد فوری لازم است، زمان‌بندی فشرده‌تر می‌شود. با این حال، سرعت نباید باعث انتخاب استاندارد یا Scope اشتباه شود.

گواهی فوری برای شرکت IT؛ مناسب است یا پرریسک؟

گواهی فوری را نباید مطلقاً رد کرد، اما در شرکت‌های IT باید با احتیاط بررسی شود. برای ISO/IEC 27001 و ISO/IEC 20000-1، مشتریان سازمانی ممکن است فقط فایل گواهی را نبینند؛ بلکه دامنه، استعلام، مرجع صدور و حتی شواهد اجرایی را بررسی کنند.

چه زمانی گواهی فوری ممکن است برای مناقصه یا مذاکره اولیه استفاده شود؟

اگر هدف مذاکره اولیه، تکمیل پروفایل شرکت یا ارائه یک مدرک عمومی باشد و مشتری سطح اعتبار یا شواهد اجرایی خاصی نخواسته باشد، مسیر سریع‌تر ممکن است قابل بررسی باشد.

چرا ISO 27001 فوری می‌تواند ریسک داشته باشد؟

ISO/IEC 27001 به ارزیابی ریسک، دارایی‌های اطلاعاتی، کنترل‌ها و شواهد اجرایی نیاز دارد. اگر گواهی بدون آماده بودن این موارد گرفته شود، در برابر مشتری سازمانی یا ممیزی جدی ممکن است ضعف آشکار شود.

تفاوت صدور سریع با اجرای واقعی کنترل‌های امنیتی

صدور سریع گواهی با اجرای واقعی امنیت اطلاعات فرق دارد. اجرای واقعی یعنی کنترل دسترسی‌ها، بکاپ، مدیریت رخداد، آموزش، ارزیابی ریسک، سیاست‌ها و شواهد امنیتی وجود داشته باشد.

ریسک گواهی نامتناسب با Scope شرکت IT

اگر Scope گواهی با خدمات واقعی شرکت هماهنگ نباشد، گواهی ممکن است برای مناقصه یا مشتری قابل قبول نباشد. برای مثال، شرکتی که SaaS ارائه می‌دهد نباید Scope بسیار کلی و بی‌ربط داشته باشد.

قبل از اقدام فوری چه چیزهایی باید بررسی شود؟

قبل از اقدام فوری باید استاندارد، Scope، سطح اعتبار، مرجع صدور، قابلیت استعلام، نیاز مشتری، متن مناقصه، زبان گواهی و آمادگی شواهد اجرایی بررسی شود.

اعتبار، استعلام و تمدید گواهی ایزو شرکت IT

در شرکت IT، اعتبار گواهی به‌خصوص در مناقصات و قراردادهای سازمانی مهم است. کارفرما ممکن است گواهی را استعلام کند، نام CB را بررسی کند، Scope را بخواند و تاریخ اعتبار را کنترل کند.

گواهی از کجا استعلام می‌شود؟

گواهی معمولاً از سایت مرجع صدور یا CB استعلام می‌شود. شرکت باید قبل از ارائه گواهی به مشتری، شماره گواهی و اطلاعات آن را بررسی کند.

CB، AB، IAF و NACI چه نقشی دارند؟

CB مرجع صدور گواهی است. AB نهاد اعتباردهنده است. IAF ساختار بین‌المللی اعتباردهی و پذیرش متقابل گواهی‌های تحت اعتبار را پوشش می‌دهد. NACI مرکز ملی تأیید صلاحیت ایران است. اگر مشتری یا مناقصه سطح اعتبار خاصی خواسته باشد، این مفاهیم اهمیت پیدا می‌کنند.

اعتبار گواهی چند سال است؟

بسیاری از گواهی‌های سیستم مدیریتی اعتبار چندساله دارند، اما در طول دوره اعتبار ممکن است ممیزی مراقبتی لازم باشد. شرکت نباید فقط به تاریخ پایان گواهی توجه کند؛ نگهداری سیستم نیز مهم است.

ممیزی مراقبتی برای ISO 27001 و ISO 20000

در ممیزی مراقبتی ISO/IEC 27001، شواهدی مثل ارزیابی ریسک، کنترل دسترسی، رخدادها، بکاپ، آموزش و ممیزی داخلی بررسی می‌شود. در ISO/IEC 20000-1، SLA، رخدادها، درخواست‌ها، تغییرات و گزارش‌های خدمت اهمیت دارند.

تمدید گواهی قبل از مناقصه یا قرارداد

اگر شرکت در مناقصات IT شرکت می‌کند یا قرارداد سازمانی دارد، باید تمدید گواهی را از قبل برنامه‌ریزی کند. گواهی نزدیک به انقضا ممکن است در ارزیابی مشتری مشکل ایجاد کند.

تغییر دامنه گواهی در صورت اضافه شدن سرویس جدید

اگر شرکت سرویس جدیدی اضافه کند، مثلاً از طراحی نرم‌افزار وارد SaaS، دیتاسنتر یا امنیت سایبری شود، باید بررسی شود آیا Scope گواهی فعلی همچنان کافی است یا باید اصلاح شود.

اشتباهات رایج شرکت‌های IT در اخذ ایزو

شرکت‌های IT گاهی به دلیل فشار مناقصه یا تمرکز بر سرعت، گواهی‌ای می‌گیرند که با نیاز واقعی آن‌ها هماهنگ نیست. این خطاها می‌تواند در قراردادهای سازمانی، ممیزی یا تمدید مشکل‌ساز شود.

گرفتن ISO 9001 در حالی که مشتری ISO 27001 خواسته است

اگر مشتری ISO/IEC 27001 خواسته باشد، ISO 9001 جایگزین آن نیست. ISO 9001 کیفیت مدیریت را پوشش می‌دهد، اما امنیت اطلاعات را به شکل تخصصی مدیریت نمی‌کند.

اشتباه گرفتن ISO 27001 با تست نفوذ یا ابزار امنیتی

ISO/IEC 27001 تست نفوذ یا ابزار امنیتی نیست. این استاندارد سیستم مدیریت امنیت اطلاعات است. تست نفوذ می‌تواند یکی از شواهد یا کنترل‌های فنی باشد، اما جایگزین ISMS نیست.

گرفتن ISO 20000 بدون داشتن فرآیندهای واقعی مدیریت خدمت

ISO/IEC 20000-1 بدون SLA، تیکتینگ، مدیریت رخداد، مدیریت تغییر و گزارش‌دهی خدمت معنا ندارد. این گواهی باید به فرآیند واقعی پشتیبانی و خدمات IT وصل شود.

تعریف Scope مبهم یا نامرتبط

Scope مبهم مثل «خدمات کامپیوتری» ممکن است برای مشتری سازمانی کافی نباشد. دامنه باید با خدمات واقعی شرکت هماهنگ و قابل ممیزی باشد.

نداشتن فهرست دارایی‌های اطلاعاتی و ارزیابی ریسک

برای ISO/IEC 27001، فهرست دارایی‌ها و ارزیابی ریسک پایه کار است. نبود این موارد نشان می‌دهد سیستم امنیت اطلاعات جدی اجرا نشده است.

بی‌توجهی به کنترل دسترسی و شواهد اجرایی

کنترل دسترسی‌ها، حساب‌های ادمین، دسترسی کارکنان خارج‌شده، MFA و بازبینی دسترسی‌ها از شواهد مهم هستند. نبود این شواهد در ممیزی مشکل ایجاد می‌کند.

انتخاب گواهی فقط بر اساس قیمت یا سرعت

قیمت و سرعت مهم‌اند، اما برای مشتری سازمانی، Scope، استعلام، مرجع صدور و شواهد اجرایی مهم‌تر است.

نداشتن مسیر استعلام معتبر

گواهی بدون مسیر استعلام شفاف ممکن است در مناقصه یا قرارداد سازمانی پذیرفته نشود.

آماده نبودن برای تمدید و ممیزی مراقبتی

دریافت گواهی پایان کار نیست. شرکت باید سیستم را نگهداری کند تا در ممیزی مراقبتی یا تمدید دچار مشکل نشود.

استفاده از مستندات عمومی و غیرمتناسب با فضای IT

مستندات عمومی که با توسعه نرم‌افزار، SLA، تیکت، بکاپ، دسترسی، تغییرات و رخدادها ارتباط ندارند، برای شرکت IT کاربرد واقعی ندارند.

چک‌لیست آماده‌سازی شرکت IT قبل از اخذ ایزو

قبل از اقدام برای اخذ ایزو، شرکت IT بهتر است وضعیت خود را با این چک‌لیست بررسی کند.

نوع خدمات شرکت دقیقاً مشخص است؟

باید مشخص شود شرکت توسعه نرم‌افزار، SaaS، دیتاسنتر، پشتیبانی شبکه، امنیت سایبری، طراحی سایت، ERP، CRM یا BPO انجام می‌دهد.

هدف گواهی مشخص است؛ مناقصه، اعتماد مشتری، امنیت اطلاعات یا مدیریت سرویس؟

هدف تعیین می‌کند کدام استاندارد مناسب‌تر است. هدف مناقصه با هدف بهبود امنیت داخلی یا مدیریت SLA یکسان نیست.

مشتری یا کارفرما استاندارد خاصی خواسته است؟

اگر مشتری ISO/IEC 27001، ISO/IEC 20000-1 یا ISO 9001 خواسته، باید همان استاندارد بررسی شود. حدس زدن کافی نیست.

دامنه گواهی با خدمات واقعی شرکت هماهنگ است؟

Scope باید دقیق، مرتبط و قابل دفاع باشد.

اطلاعات و دارایی‌های حساس شناسایی شده‌اند؟

برای ISO/IEC 27001، دارایی‌های اطلاعاتی باید شناسایی شوند.

ریسک‌های امنیت اطلاعات ارزیابی شده‌اند؟

ریسک‌ها باید ارزیابی و برای ریسک‌های مهم، کنترل یا طرح درمان تعریف شود.

SLA، فرآیند پشتیبانی و مدیریت رخداد تعریف شده است؟

برای ISO/IEC 20000-1، SLA، تیکت‌ها، رخدادها، درخواست‌ها و تغییرات باید ساختار داشته باشند.

کنترل دسترسی، بکاپ و مدیریت تغییرات مستند شده‌اند؟

این سه حوزه از نقاط حساس ممیزی IT هستند.

سطح اعتبار گواهی و قابلیت استعلام بررسی شده است؟

قبل از اقدام، باید مشخص شود گواهی از کجا استعلام می‌شود و آیا سطح اعتبار آن برای مشتری قابل قبول است یا نه.

برنامه تمدید و نگهداری گواهی مشخص است؟

برای شرکت‌های IT فعال در مناقصات یا قراردادهای سازمانی، تمدید و ممیزی مراقبتی باید از قبل برنامه‌ریزی شود.

ایران گواه چگونه به شرکت‌های IT و نرم‌افزاری کمک می‌کند؟

برای شرکت IT، پیشنهاد گواهی نباید قبل از شناخت نوع خدمات، داده‌های حساس، الزامات مشتری، مناقصه، Scope و سطح اعتبار انجام شود. ایران گواه می‌تواند در این مسیر نقش مشاوره‌ای داشته باشد و به شرکت کمک کند استاندارد مناسب را انتخاب کند، مستندات لازم را آماده کند و گواهی قابل ارائه به مشتری یا کارفرما دریافت کند.

بررسی نوع فعالیت و هدف گواهی

در ابتدا نوع فعالیت شرکت و هدف از اخذ گواهی بررسی می‌شود. نیاز یک شرکت طراحی سایت با یک شرکت SaaS، دیتاسنتر یا امنیت سایبری یکسان نیست.

انتخاب بین ISO 9001، ISO 27001، ISO 20000 و سایر استانداردها

بر اساس فعالیت و هدف، مشخص می‌شود ISO 9001 کافی است یا ISO/IEC 27001، ISO/IEC 20000-1، ISO 22301، ISO/IEC 27701، ISO 10002 یا ترکیبی از چند استاندارد باید بررسی شود.

تنظیم Scope متناسب با خدمات واقعی شرکت

دامنه گواهی باید با خدمات واقعی شرکت هماهنگ باشد. ایران گواه می‌تواند در تنظیم Scope دقیق و قابل ارائه برای مشتری سازمانی یا مناقصه راهنمایی کند.

آماده‌سازی مستندات کیفیت، امنیت اطلاعات و مدیریت خدمت

مستندات باید متناسب با فضای IT باشد؛ از جمله فرآیندهای توسعه، تست، پشتیبانی، SLA، ارزیابی ریسک، دارایی‌های اطلاعاتی، کنترل دسترسی، بکاپ، رخدادها و اقدامات اصلاحی.

راهنمایی برای انتخاب سطح اعتبار گواهی

سطح اعتبار باید بر اساس مشتری، مناقصه و حساسیت قرارداد انتخاب شود. ایران گواه می‌تواند تفاوت گزینه‌های مختلف را برای شرکت روشن کند تا انتخاب صرفاً بر اساس قیمت یا سرعت انجام نشود.

همراهی تا ممیزی، صدور، استعلام و تمدید

فرآیند اخذ ایزو با صدور گواهی تمام نمی‌شود. گواهی باید قابل استعلام باشد، در ممیزی مراقبتی حفظ شود و در زمان مناسب تمدید گردد. ایران گواه می‌تواند شرکت را در این مسیر همراهی کند.

سوالات متداول اخذ ایزو برای شرکت‌های IT و نرم‌افزاری

بهترین ایزو برای شرکت IT چیست؟

برای بسیاری از شرکت‌های IT، ISO/IEC 27001 و ISO/IEC 20000-1 مهم‌ترین گزینه‌ها هستند. اما بسته به فعالیت، ISO 9001، ISO 22301، ISO/IEC 27701 و ISO 10002 هم می‌توانند مطرح شوند.

آیا ISO 9001 برای شرکت نرم‌افزاری کافی است؟

اگر هدف فقط نظم فرآیندها و کیفیت تحویل پروژه باشد، ممکن است کافی باشد. اما اگر مشتری امنیت اطلاعات یا مدیریت خدمات IT بخواهد، ISO/IEC 27001 یا ISO/IEC 20000-1 هم باید بررسی شوند.

ISO 27001 برای شرکت IT چه کاربردی دارد؟

ISO/IEC 27001 برای مدیریت امنیت اطلاعات است و به شرکت کمک می‌کند دارایی‌های اطلاعاتی، ریسک‌ها، کنترل دسترسی، رخدادها، بکاپ و امنیت تأمین‌کنندگان را مدیریت کند.

ISO 20000 برای چه شرکت‌هایی مناسب است؟

برای شرکت‌هایی که خدمات IT مستمر، پشتیبانی شبکه، Help Desk، دیتاسنتر، SaaS، MSP یا قراردادهای SLA دارند، ISO/IEC 20000-1 مناسب است.

تفاوت ISO 27001 و ISO 20000 چیست؟

ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد، اما ISO/IEC 20000-1 روی مدیریت خدمات IT، SLA، رخدادها، درخواست‌ها، تغییرات و پشتیبانی تمرکز می‌کند.

آیا ISO 27001 همان تست نفوذ است؟

خیر. تست نفوذ یک فعالیت فنی است، اما ISO/IEC 27001 یک سیستم مدیریت امنیت اطلاعات است. تست نفوذ می‌تواند یکی از شواهد یا کنترل‌ها باشد، اما جایگزین ISO/IEC 27001 نیست.

شرکت SaaS به چه ایزوهایی نیاز دارد؟

معمولاً ISO/IEC 27001، ISO 22301 و ISO 9001 قابل بررسی هستند. اگر سرویس SLA و پشتیبانی مستمر دارد، ISO/IEC 20000-1 هم می‌تواند مهم باشد.

شرکت طراحی سایت هم به ISO 27001 نیاز دارد؟

اگر فقط پروژه‌های ساده و کم‌ریسک انجام می‌دهد، شاید ISO 9001 کافی باشد. اما اگر به داده مشتریان، پنل‌ها، پرداخت آنلاین یا اطلاعات حساس دسترسی دارد، ISO/IEC 27001 باید بررسی شود.

آیا ISO 27701 برای همه شرکت‌های IT لازم است؟

خیر. ISO/IEC 27701 بیشتر برای شرکت‌هایی مطرح است که داده‌های شخصی را پردازش می‌کنند یا با الزامات حریم خصوصی سروکار دارند.

Scope گواهی ISO 27001 چرا مهم است؟

چون مشخص می‌کند سیستم مدیریت امنیت اطلاعات دقیقاً کدام بخش‌ها، سرویس‌ها، دارایی‌ها یا فرآیندهای شرکت را پوشش می‌دهد. Scope مبهم یا نامرتبط می‌تواند در مناقصه یا ارزیابی مشتری مشکل ایجاد کند.

گواهی فوری ISO 27001 مناسب است؟

بستگی به هدف دارد. برای مذاکره اولیه ممکن است قابل استفاده باشد، اما اگر مشتری سازمانی دقیق باشد، فقط فایل گواهی کافی نیست؛ Scope، استعلام، مرجع صدور و شواهد اجرایی هم اهمیت دارند.

هزینه اخذ ایزو برای شرکت IT چقدر است؟

هزینه به نوع استاندارد، تعداد گواهی‌ها، Scope، تعداد پرسنل، پیچیدگی سرویس‌ها، سطح اعتبار مرجع صدور و میزان آمادگی مستندات بستگی دارد. بدون بررسی شرایط شرکت، اعلام عدد قطعی دقیق نیست.

گواهی ایزو شرکت IT از کجا استعلام می‌شود؟

معمولاً از سایت مرجع صدور یا CB و با شماره گواهی قابل استعلام است. در گواهی‌های تحت اعتبار، اطلاعات AB نیز ممکن است بررسی شود.

در ممیزی ISO 27001 چه چیزهایی بررسی می‌شود؟

دارایی‌های اطلاعاتی، ارزیابی ریسک، کنترل دسترسی، سیاست‌های امنیتی، بکاپ، رخدادهای امنیتی، امنیت تأمین‌کنندگان، آموزش کارکنان، ممیزی داخلی و اقدامات اصلاحی بررسی می‌شود.

چه زمانی باید گواهی ایزو شرکت IT تمدید شود؟

تمدید باید قبل از پایان اعتبار برنامه‌ریزی شود، مخصوصاً اگر شرکت در مناقصه یا قرارداد سازمانی فعال است. گواهی نزدیک به انقضا ممکن است در ارزیابی مشتری مشکل ایجاد کند.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا