شرکتهای IT و نرمافزاری معمولاً فقط با «ارائه خدمت» سروکار ندارند؛ آنها با دادههای مشتری، دسترسیهای حساس، زیرساخت، نرمافزار، پشتیبانی، SLA، امنیت اطلاعات، تغییرات سیستم، رخدادها، بکاپ، تداوم سرویس و اعتماد مشتریان سازمانی درگیر هستند. به همین دلیل، اخذ ایزو برای شرکت IT با اخذ ایزو برای یک شرکت خدماتی عمومی فرق دارد. در این حوزه، کیفیت تحویل پروژه مهم است، اما کافی نیست؛ مشتریان سازمانی، بانکها، بیمهها، شرکتهای بزرگ، کارفرمایان دولتی و مناقصات IT معمولاً امنیت اطلاعات، محرمانگی داده، مدیریت سرویس، قابلیت استعلام گواهی و دامنه دقیق فعالیت را هم بررسی میکنند.
در این مقاله بررسی میکنیم شرکتهای IT و نرمافزاری معمولاً به چه گواهینامههایی نیاز دارند، ISO/IEC 27001 و ISO/IEC 20000-1 چه کاربردی دارند، ISO 9001 در پروژه نرمافزاری چگونه معنا پیدا میکند، کدام استاندارد برای کدام نوع شرکت IT مناسبتر است و قبل از اخذ ایزو چه مدارک، سوابق و شواهدی باید آماده باشد.

- اخذ ایزو برای شرکت IT و نرمافزاری یعنی چه؟
- شرکتهای IT و نرمافزاری معمولاً به چه ایزوهایی نیاز دارند؟
- ISO 27001 برای شرکتهای IT چه کاربردی دارد؟
- ISO 20000 برای شرکتهای IT چه زمانی لازم میشود؟
- ISO 9001 برای شرکت نرمافزاری چه کاربردی دارد؟
- کدام ایزو برای کدام نوع شرکت IT مناسب است؟
- تفاوت ISO 27001، ISO 20000 و ISO 9001 چیست؟
- ISO 22301 برای شرکتهای IT و نرمافزاری چه زمانی مهم میشود؟
- نقش ایزو در مناقصات IT و قراردادهای سازمانی
- دامنه گواهی یا Scope برای شرکت IT چگونه نوشته شود؟
- مدارک لازم برای اخذ ایزو شرکت IT و نرمافزاری
- مراحل اخذ ایزو برای شرکتهای IT و نرمافزاری
- در ممیزی شرکت IT چه چیزهایی بررسی میشود؟
- هزینه اخذ ایزو برای شرکت IT چگونه محاسبه میشود؟
- گواهی فوری برای شرکت IT؛ مناسب است یا پرریسک؟
- اعتبار، استعلام و تمدید گواهی ایزو شرکت IT
- اشتباهات رایج شرکتهای IT در اخذ ایزو
- چکلیست آمادهسازی شرکت IT قبل از اخذ ایزو
- ایران گواه چگونه به شرکتهای IT و نرمافزاری کمک میکند؟
- سوالات متداول اخذ ایزو برای شرکتهای IT و نرمافزاری
اخذ ایزو برای شرکت IT و نرمافزاری یعنی چه؟
اخذ ایزو برای شرکت IT و نرمافزاری یعنی شرکت یک یا چند سیستم مدیریتی متناسب با نوع خدمات خود ایجاد کند و سپس برای دریافت گواهینامه مرتبط آماده شود. این سیستم ممکن است مربوط به مدیریت کیفیت، امنیت اطلاعات، مدیریت خدمات IT، تداوم کسبوکار، حریم خصوصی، رسیدگی به شکایات یا ایمنی عملیات میدانی باشد.
در شرکت IT، خروجی ممکن است نرمافزار، پلتفرم SaaS، خدمات هاستینگ، پشتیبانی شبکه، خدمات امنیت سایبری، طراحی سایت، اپلیکیشن، ERP، CRM، دیتاسنتر، Help Desk یا پردازش داده باشد. این خروجیها معمولاً فقط از نظر کیفیت ظاهری یا تحویل بهموقع ارزیابی نمیشوند. مشتری میخواهد بداند اطلاعات او چگونه محافظت میشود، دسترسیها چگونه کنترل میشوند، رخدادها چگونه مدیریت میشوند، SLA چگونه پایش میشود، تغییرات نرمافزار چگونه کنترل میشود و در صورت اختلال، سرویس چگونه بازیابی خواهد شد.
بنابراین اخذ ایزو برای شرکت IT یعنی تبدیل فعالیتهای فنی و خدماتی به یک سیستم قابل ممیزی، قابل استعلام و قابل اعتماد برای مشتریان سازمانی.
چرا شرکتهای IT به گواهینامه ایزو نیاز دارند؟
شرکتهای IT به گواهینامه ایزو نیاز دارند چون معمولاً با داراییهایی کار میکنند که برای مشتری حساس است: اطلاعات مالی، اطلاعات کارکنان، داده کاربران، اسناد سازمانی، سامانههای داخلی، کد منبع، زیرساخت شبکه، دیتابیس، دسترسی ادمین، API، سرور، لاگها و سرویسهای آنلاین.
در چنین فضایی، اعتماد مشتری فقط با ادعا ساخته نمیشود. مشتری سازمانی معمولاً میخواهد ببیند شرکت IT برای امنیت اطلاعات، مدیریت ریسک، کنترل دسترسی، پشتیبانی، تغییرات، رخدادها، تداوم سرویس و رضایت مشتری چه سیستمی دارد. گواهینامههایی مثل ISO/IEC 27001، ISO/IEC 20000-1 و ISO 9001 به شرکت کمک میکنند این توان مدیریتی را قابل ارائه کنند.
در مناقصات IT هم گواهی ایزو میتواند یکی از مدارک ارزیابی باشد. اگر کارفرما ISO/IEC 27001 یا ISO/IEC 20000-1 خواسته باشد، دریافت یک گواهی عمومی مثل ISO 9001 ممکن است کافی نباشد.
تفاوت شرکت IT با شرکت خدماتی عمومی
شرکت خدماتی عمومی معمولاً روی کیفیت خدمت، زمان پاسخگویی، رضایت مشتری، نیروی انسانی و رسیدگی به شکایات تمرکز دارد. این موارد برای شرکت IT هم مهم هستند، اما کافی نیستند.
شرکت IT معمولاً با ریسکهای خاصتری روبهروست: نفوذ، افشای داده، دسترسی غیرمجاز، از دست رفتن اطلاعات، خرابی سرویس، اختلال زیرساخت، اشتباه در انتشار نسخه، تغییر کنترلنشده، ضعف بکاپ، سوءاستفاده از حسابهای کاربری، نقص در SLA و وابستگی به تأمینکنندگان ابری.
به همین دلیل، در شرکت IT باید کیفیت خدمت و امنیت اطلاعات همزمان دیده شوند. ISO 9001 به کیفیت فرآیندها و رضایت مشتری کمک میکند، اما برای امنیت اطلاعات معمولاً ISO/IEC 27001 استاندارد کلیدیتری است. برای مدیریت خدمات IT نیز ISO/IEC 20000-1 نسبت به یک استاندارد کیفیت عمومی، دقیقتر به موضوعاتی مثل SLA، درخواستها، رخدادها، مشکلات، تغییرات و گزارشدهی خدمت میپردازد.
نقش ایزو در اعتماد مشتریان سازمانی
مشتریان سازمانی معمولاً قبل از عقد قرارداد IT، چند نگرانی اصلی دارند: آیا شرکت توان فنی کافی دارد؟ آیا اطلاعات ما محرمانه میماند؟ آیا سرویس پایدار است؟ اگر سیستم دچار اختلال شود چه اتفاقی میافتد؟ اگر کارشناس شرکت به دادهها دسترسی داشته باشد، کنترل آن چگونه انجام میشود؟ آیا شرکت فرآیند پشتیبانی و مدیریت تغییرات دارد؟
گواهینامه ایزو به این نگرانیها پاسخ کامل و قطعی نمیدهد، اما یک نشانه مهم از وجود سیستم مدیریتی است. برای مثال، ISO/IEC 27001 نشان میدهد سازمان در محدوده مشخصی سیستم مدیریت امنیت اطلاعات دارد. ISO/IEC 20000-1 نشان میدهد شرکت برای مدیریت خدمات IT چارچوب دارد. ISO 9001 نیز نشان میدهد کیفیت فرآیندها و رضایت مشتری به شکل سیستماتیک مدیریت میشود.
در مذاکرات سازمانی، وندورلیستها و مناقصات، این گواهیها میتوانند اعتماد اولیه ایجاد کنند و ارزیابی شرکت را جدیتر کنند.
آیا ایزو برای شرکت نرمافزاری فقط یک مدرک مناقصهای است؟
خیر. برای بعضی شرکتها، ایزو در ابتدا به دلیل مناقصه یا درخواست مشتری مطرح میشود، اما ارزش واقعی آن فقط مدرک مناقصهای نیست. اگر درست انتخاب و اجرا شود، میتواند به نظم داخلی شرکت کمک کند.
برای مثال، ISO 9001 میتواند فرآیند تحلیل نیازمندی، طراحی، توسعه، تست، تحویل، پشتیبانی و رسیدگی به شکایت مشتری را منظم کند. ISO/IEC 27001 میتواند شرکت را مجبور کند داراییهای اطلاعاتی، ریسکها، کنترل دسترسیها، سیاستهای امنیتی، رخدادها و بکاپ را جدیتر مدیریت کند. ISO/IEC 20000-1 میتواند مدیریت SLA، تیکتها، رخدادها، تغییرات و سطح خدمت را ساختارمند کند.
بنابراین اگر ایزو فقط بهعنوان فایل PDF دیده شود، اثر آن محدود است؛ اما اگر به فرآیند واقعی شرکت وصل شود، میتواند به کاهش ریسک، افزایش اعتماد و حرفهایتر شدن عملیات کمک کند.
شرکتهای IT و نرمافزاری معمولاً به چه ایزوهایی نیاز دارند؟
شرکتهای IT بسته به نوع فعالیت خود به استانداردهای متفاوتی نیاز دارند. برای همه شرکتها یک نسخه ثابت وجود ندارد. یک شرکت طراحی سایت کوچک، یک شرکت SaaS، یک دیتاسنتر، یک MSP، یک شرکت امنیت سایبری و یک ارائهدهنده ERP یا CRM، ریسکها و نیازهای مشابهی ندارند.
| استاندارد | کاربرد در شرکت IT | مناسب برای |
|---|---|---|
| ISO 9001 | نظم فرآیندها، کیفیت تحویل، رضایت مشتری | شرکتهای نرمافزاری، طراحی سایت، اپلیکیشن، مشاوره IT |
| ISO/IEC 27001 | امنیت اطلاعات، مدیریت ریسک، کنترل دسترسی و دارایی اطلاعاتی | نرمافزار سازمانی، SaaS، دیتاسنتر، هاستینگ، امنیت سایبری، فینتک |
| ISO/IEC 20000-1 | مدیریت خدمات IT، SLA، پشتیبانی، تغییرات و رخدادها | پشتیبانی شبکه، MSP، خدمات IT، دیتاسنتر، Help Desk |
| ISO 22301 | تداوم سرویس و بازیابی بعد از اختلال | سرویسهای آنلاین، دیتاسنتر، SaaS، خدمات حیاتی |
| ISO/IEC 27701 | مدیریت حریم خصوصی و دادههای شخصی | شرکتهای دادهمحور، HR Tech، Health Tech، CRM، پلتفرمها |
| ISO 10002 | مدیریت شکایات مشتریان | شرکتهای خدمات نرمافزاری و پشتیبانی |
| ISO 45001 | ایمنی نیروهای عملیاتی و محیط کار | دیتاسنتر، کابلکشی، نصب تجهیزات، اعزام نیروی فنی |
ISO 9001 برای مدیریت کیفیت فرآیندها و خدمات
ISO 9001 برای شرکتهای IT زمانی کاربرد دارد که شرکت بخواهد کیفیت فرآیندها، تحویل پروژه، رضایت مشتری و بهبود مستمر را ساختارمند کند. این استاندارد میتواند به فرآیندهایی مثل دریافت نیاز مشتری، تحلیل، طراحی، توسعه، تست، تحویل، پشتیبانی، مدیریت باگ، کنترل نسخه و رسیدگی به شکایت مشتری وصل شود.
برای شرکت نرمافزاری، ISO 9001 نباید صرفاً چند فرم عمومی باشد. باید نشان دهد پروژهها چگونه کنترل میشوند، نیازمندیها چگونه تأیید میشوند، تغییرات چگونه مدیریت میشوند، خروجی نرمافزار چگونه تست میشود و بازخورد مشتری چگونه به بهبود تبدیل میشود.
ISO/IEC 27001 برای مدیریت امنیت اطلاعات
ISO/IEC 27001 یکی از کلیدیترین استانداردها برای شرکتهای IT است. این استاندارد الزامات سیستم مدیریت امنیت اطلاعات یا ISMS را مشخص میکند. هدف آن این است که سازمان داراییهای اطلاعاتی خود را بشناسد، ریسکهای امنیت اطلاعات را ارزیابی کند، کنترلهای مناسب را اجرا کند و شواهد قابل ممیزی داشته باشد.
برای شرکتهای SaaS، دیتاسنتر، هاستینگ، پشتیبانی شبکه، نرمافزار سازمانی، فینتک، امنیت سایبری، CRM، ERP و شرکتهایی که با داده مشتریان کار میکنند، ISO/IEC 27001 میتواند بسیار مهم باشد.
ISO/IEC 20000-1 برای مدیریت خدمات IT
ISO/IEC 20000-1 برای سیستم مدیریت خدمات IT یا Service Management System استفاده میشود. این استاندارد زمانی مهم میشود که شرکت IT فقط پروژه تحویل نمیدهد، بلکه خدمت مستمر ارائه میکند؛ مثل پشتیبانی شبکه، Help Desk، دیتاسنتر، هاستینگ، MSP، نگهداری نرمافزار، SaaS یا خدمات ابری.
در این استاندارد، موضوعاتی مثل SLA، مدیریت درخواست، مدیریت رخداد، مدیریت مشکل، تغییرات، انتشار، گزارشدهی به مشتری و بهبود خدمت اهمیت دارند. برای شرکتهایی که قراردادهای پشتیبانی یا سرویس سازمانی دارند، ISO/IEC 20000-1 از ISO 9001 دقیقتر به مدیریت خدمت IT میپردازد.
ISO 22301 برای تداوم کسبوکار و استمرار سرویس
ISO 22301 برای سیستم مدیریت تداوم کسبوکار است. در شرکتهای IT، مخصوصاً SaaS، دیتاسنتر، سرویسهای ابری، پلتفرمهای آنلاین، خدمات مالی دیجیتال و سامانههای سازمانی، اختلال سرویس میتواند خسارت جدی ایجاد کند.
این استاندارد کمک میکند سازمان برای اختلال، قطعی، حمله سایبری، خرابی زیرساخت، از دست رفتن نیروی کلیدی، مشکل تأمینکننده یا بحران عملیاتی برنامه داشته باشد. در فضای IT، مفاهیمی مثل Disaster Recovery، Backup، RTO، RPO و برنامه بازیابی سرویس به این استاندارد نزدیک میشوند.
ISO/IEC 27701 برای حریم خصوصی و دادههای شخصی
ISO/IEC 27701 برای سیستم مدیریت اطلاعات حریم خصوصی یا PIMS استفاده میشود. این استاندارد برای شرکتهایی اهمیت دارد که دادههای شخصی را جمعآوری، پردازش، ذخیره یا تحلیل میکنند.
شرکتهای HR Tech، Health Tech، CRM، پلتفرمهای آنلاین، سیستمهای باشگاه مشتریان، خدمات دادهمحور و شرکتهایی که با اطلاعات کاربران، کارکنان یا مشتریان سروکار دارند، باید نیاز به ISO/IEC 27701 را بررسی کنند. این استاندارد معمولاً در کنار ISO/IEC 27001 معنا پیدا میکند، چون حریم خصوصی بدون زیرساخت امنیت اطلاعات قابل مدیریت نیست.
ISO 10002 برای رسیدگی به شکایت مشتری
ISO 10002 برای راهنمایی در رسیدگی به شکایات مشتریان استفاده میشود. در شرکتهای IT که خدمات پشتیبانی، SaaS، نرمافزار سازمانی یا خدمات پس از فروش ارائه میکنند، شکایت مشتری میتواند درباره تأخیر پاسخگویی، خطای نرمافزار، قطعی سرویس، رعایت نشدن SLA، پشتیبانی ضعیف یا تغییرات ناموفق باشد.
این استاندارد کمک میکند شکایتها فقط در پیامرسان، تماس یا تیکت باقی نمانند، بلکه ثبت، تحلیل، پیگیری و به اقدام اصلاحی تبدیل شوند.
ISO 45001 برای شرکتهای IT دارای عملیات میدانی یا دیتاسنتر
همه شرکتهای IT به ISO 45001 نیاز ندارند. اما شرکتهایی که عملیات میدانی، کابلکشی، نصب تجهیزات، رک و سرور، دیتاسنتر، کار در سایت مشتری یا اعزام نیروی فنی دارند، باید ایمنی کارکنان را جدیتر بررسی کنند.
در این شرکتها، ریسکهایی مثل برق، کار در اتاق سرور، حمل تجهیزات، کار در ارتفاع، کابلکشی، تردد در محل مشتری، کار شبانه یا عملیات دیتاسنتر مطرح میشود. ISO 45001 میتواند برای مدیریت این ریسکها کاربرد داشته باشد.
ISO 27001 برای شرکتهای IT چه کاربردی دارد؟
ISO/IEC 27001 برای شرکت IT فقط یک گواهی امنیتی نیست. این استاندارد از شرکت میخواهد امنیت اطلاعات را بهصورت سیستماتیک مدیریت کند؛ یعنی ابتدا محدوده امنیت اطلاعات مشخص شود، داراییها شناسایی شوند، ریسکها ارزیابی شوند، کنترلها انتخاب و اجرا شوند و سپس با شواهد قابل ممیزی نگهداری شوند.
در صفحه ISO 27001 ایران گواه نیز همین نگاه تقویت شده است: اخذ گواهی یعنی سازمان در محدوده مشخص، سیستم مدیریت امنیت اطلاعات تعریف میکند، ریسکها را ارزیابی و مدیریت میکند و کنترلها را با شواهد اجرایی نشان میدهد.
مدیریت امنیت اطلاعات یعنی چه؟
مدیریت امنیت اطلاعات یعنی سازمان بتواند محرمانگی، یکپارچگی و دسترسپذیری اطلاعات را مدیریت کند. محرمانگی یعنی اطلاعات فقط در اختیار افراد مجاز باشد. یکپارچگی یعنی اطلاعات بدون مجوز تغییر نکند و قابل اعتماد بماند. دسترسپذیری یعنی اطلاعات و سرویسها در زمان مورد نیاز در دسترس افراد مجاز باشند.
در شرکت IT، امنیت اطلاعات فقط وظیفه تیم فنی نیست. قراردادها، منابع انسانی، مدیریت دسترسی، آموزش کارکنان، مدیریت تأمینکنندگان، پشتیبانگیری، رخدادها، تغییرات، داراییها و سیاستهای داخلی هم در امنیت اطلاعات نقش دارند.
شناسایی داراییهای اطلاعاتی
اولین قدم در ISO/IEC 27001 شناخت داراییهای اطلاعاتی است. دارایی اطلاعاتی میتواند دیتابیس مشتریان، کد منبع، سرورها، لاگها، اسناد پروژه، قراردادها، حسابهای کاربری، کلیدهای API، اطلاعات مالی، اطلاعات کارکنان، مخازن Git، سرویسهای ابری یا حتی دانش فنی تیم باشد.
اگر شرکت نداند چه داراییهایی دارد، نمیتواند ریسک آنها را مدیریت کند. برای هر دارایی باید مالک، محل نگهداری، سطح حساسیت، روش دسترسی و کنترلهای لازم مشخص شود.
ارزیابی و درمان ریسکهای امنیت اطلاعات
بعد از شناسایی داراییها، ریسکها باید ارزیابی شوند. برای مثال، ریسک افشای اطلاعات مشتری، حذف تصادفی داده، دسترسی غیرمجاز، ضعف رمز عبور، آسیبپذیری نرمافزار، از دست رفتن بکاپ، حمله باجافزاری یا سوءاستفاده از حساب ادمین میتواند مطرح باشد.
درمان ریسک یعنی شرکت تصمیم بگیرد برای هر ریسک چه کاری انجام دهد: کاهش، پذیرش، انتقال یا اجتناب. برای ریسکهای مهم، کنترلهای امنیتی باید تعریف و اجرا شوند.
کنترل دسترسی کاربران و مدیران سیستم
کنترل دسترسی یکی از مهمترین بخشهای ISO/IEC 27001 در شرکت IT است. باید مشخص باشد چه کسی به چه سامانه، سرور، دیتابیس، ابزار، مخزن کد یا پنل مدیریتی دسترسی دارد و این دسترسی بر چه مبنایی داده شده است.
دسترسیهای ادمین، حسابهای مشترک، دسترسی کارکنان خارجشده، دسترسی پیمانکاران، MFA، تغییر رمز، ثبت لاگ و بازبینی دورهای دسترسیها باید جدی گرفته شوند. بسیاری از ریسکهای امنیت اطلاعات از همین نقطه شروع میشوند.
مدیریت رخدادهای امنیتی
رخداد امنیتی میتواند شامل تلاش نفوذ، افشای اطلاعات، دسترسی غیرمجاز، بدافزار، حذف داده، خطای انسانی، سوءاستفاده از حساب کاربری، اختلال سرویس یا هشدارهای امنیتی باشد.
شرکت باید روش مشخصی برای ثبت، تحلیل، اولویتبندی، پاسخدهی و اقدام اصلاحی رخدادها داشته باشد. اگر رخدادها فقط در گفتوگوهای داخلی مطرح شوند و ثبت نشوند، یادگیری سازمانی اتفاق نمیافتد.
پشتیبانگیری، بازیابی و تداوم دسترسی
برای شرکت IT، بکاپ فقط یک کار فنی نیست؛ بخشی از اعتماد مشتری است. باید مشخص باشد از چه اطلاعاتی بکاپ گرفته میشود، دوره بکاپ چقدر است، بکاپ کجا نگهداری میشود، چه کسی به آن دسترسی دارد، تست بازیابی انجام شده یا نه و در صورت خرابی چه زمانی سرویس قابل بازیابی است.
در شرکتهای SaaS، دیتاسنتر و خدمات سازمانی، بکاپ و بازیابی به تداوم سرویس وصل میشود. اگر بازیابی تست نشده باشد، صرف وجود فایل بکاپ اطمینان کافی ایجاد نمیکند.
امنیت منابع انسانی و محرمانگی اطلاعات
کارکنان شرکت IT معمولاً به اطلاعات حساس دسترسی دارند. بنابراین باید محرمانگی، آموزش امنیت اطلاعات، سطح دسترسی، خروج کارکنان، تحویل تجهیزات، حسابهای کاربری و تعهدات محرمانگی مدیریت شود.
قرارداد محرمانگی، آموزش آگاهی امنیتی، تعیین نقشها، دسترسی حداقلی و حذف دسترسی پس از خروج کارکنان از کنترلهای مهم این بخش هستند.
امنیت تأمینکنندگان، پیمانکاران و سرویسهای ابری
شرکتهای IT معمولاً از سرویسهای ابری، هاستینگ، ابزارهای توسعه، پیمانکاران فنی، فریلنسرها، APIهای خارجی یا نرمافزارهای ثالث استفاده میکنند. امنیت این زنجیره باید کنترل شود.
در ISO/IEC 27001، تأمینکنندگان فقط فروشنده نیستند؛ ممکن است به داده، زیرساخت یا سرویس حیاتی دسترسی داشته باشند. بنابراین قرارداد، سطح دسترسی، ارزیابی امنیتی، تعهد محرمانگی و مدیریت ریسک تأمینکننده اهمیت دارد.
مستندات و شواهد لازم برای ممیزی ISO 27001
برای ممیزی ISO/IEC 27001، فقط داشتن سیاست امنیت اطلاعات کافی نیست. سازمان باید شواهد اجرا داشته باشد؛ از جمله دامنه ISMS، فهرست داراییها، ارزیابی ریسک، طرح درمان ریسک، کنترل دسترسیها، سوابق رخدادها، سوابق بکاپ و بازیابی، آموزش کارکنان، مدیریت تأمینکننده، ممیزی داخلی، اقدامات اصلاحی و بازنگری مدیریت.
ممیز معمولاً بررسی میکند آیا کنترلها واقعاً اجرا شدهاند یا فقط در مستندات نوشته شدهاند.
ISO 20000 برای شرکتهای IT چه زمانی لازم میشود؟
ISO/IEC 20000-1 زمانی برای شرکت IT مهم میشود که شرکت خدمت IT مستمر ارائه میکند و باید کیفیت آن خدمت را بر اساس SLA، رخدادها، درخواستها، تغییرات، گزارشدهی و بهبود مدیریت کند. این استاندارد برای شرکتهایی مناسب است که مشتری فقط خروجی پروژه نمیخواهد، بلکه سرویس قابل اتکا، پشتیبانی منظم و مدیریتشده میخواهد.
مدیریت خدمات IT چیست؟
مدیریت خدمات IT یعنی طراحی، ارائه، پشتیبانی و بهبود خدمات فناوری اطلاعات به شکلی که نیاز مشتری را برآورده کند و ارزش قابل اندازهگیری ایجاد کند. این خدمات میتواند شامل Help Desk، پشتیبانی شبکه، نگهداری نرمافزار، خدمات دیتاسنتر، SaaS، خدمات ابری، مانیتورینگ، مدیریت رخداد یا مدیریت تغییرات باشد.
در مدیریت خدمات IT، کیفیت فقط به تحویل اولیه محدود نیست. شرکت باید بتواند خدمت را در طول قرارداد پایش، گزارش، اصلاح و بهبود دهد.
تفاوت ISO 20000 با ISO 27001
ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد. یعنی داراییهای اطلاعاتی، ریسکهای امنیتی، کنترل دسترسی، رخدادهای امنیتی، سیاستها و کنترلهای امنیتی را مدیریت میکند.
ISO/IEC 20000-1 روی مدیریت خدمات IT تمرکز دارد. یعنی SLA، درخواستها، رخدادها، مشکلات، تغییرات، تحویل خدمت، گزارشدهی، سطح خدمت و بهبود خدمات را ساختارمند میکند.
یک شرکت پشتیبانی شبکه یا دیتاسنتر ممکن است به هر دو نیاز داشته باشد: ISO/IEC 27001 برای امنیت اطلاعات و ISO/IEC 20000-1 برای مدیریت کیفیت خدمت IT.
نقش SLA در ISO 20000
SLA یا توافقنامه سطح خدمت یکی از مفاهیم کلیدی در خدمات IT است. SLA مشخص میکند شرکت چه سطحی از پاسخگویی، دسترسپذیری، زمان رفع مشکل، پشتیبانی، گزارشدهی یا کیفیت خدمت را تعهد میکند.
در ISO/IEC 20000-1، SLA نباید فقط یک بند قراردادی باشد. باید پایش شود، گزارش شود و در صورت عدم تحقق، اقدام اصلاحی انجام شود. برای مثال، اگر زمان پاسخگویی تیکتها از تعهد فراتر رود، شرکت باید علت را بررسی کند.
مدیریت درخواستها، رخدادها و مشکلات
در شرکت IT، درخواست با رخداد فرق دارد. درخواست میتواند ایجاد حساب کاربری، نصب نرمافزار، تغییر تنظیمات یا درخواست گزارش باشد. رخداد یعنی اختلال یا کاهش کیفیت سرویس. مشکل معمولاً علت ریشهای رخدادهای تکراری است.
ISO/IEC 20000-1 کمک میکند این موارد از هم تفکیک شوند و هرکدام فرآیند مشخصی داشته باشند. این تفکیک باعث میشود تیم پشتیبانی فقط واکنش لحظهای نداشته باشد، بلکه مشکلات تکراری را ریشهیابی کند.
مدیریت تغییرات و انتشار نسخه
در شرکتهای نرمافزاری و خدمات IT، تغییر کنترلنشده میتواند باعث اختلال سرویس، خطای امنیتی یا نارضایتی مشتری شود. مدیریت تغییرات یعنی تغییرات مهم قبل از اجرا بررسی، تأیید، زمانبندی، تست و مستندسازی شوند.
انتشار نسخه نیز باید کنترل شود. مشخص بودن نسخه، Release Note، تست قبل از انتشار، برنامه بازگشت و اطلاعرسانی به مشتریان میتواند از اختلال و شکایت جلوگیری کند.
مدیریت سطح خدمت و گزارشدهی به مشتری
مشتری سازمانی معمولاً انتظار دارد بداند سرویس چگونه عمل کرده است. گزارش سطح خدمت میتواند شامل تعداد تیکتها، زمان پاسخگویی، زمان رفع مشکل، رخدادهای مهم، قطعیها، درصد تحقق SLA، تغییرات انجامشده و برنامه بهبود باشد.
ISO/IEC 20000-1 این گزارشدهی را به بخشی از مدیریت خدمت تبدیل میکند.
چه شرکتهایی بیشتر به ISO 20000 نیاز دارند؟
شرکتهای پشتیبانی شبکه، MSP، دیتاسنتر، هاستینگ، SaaS، Help Desk، نگهداری نرمافزار، خدمات ابری، پشتیبانی فنی سازمانی و شرکتهایی که قراردادهای SLA دارند، بیشتر به ISO/IEC 20000-1 نیاز دارند.
اگر شرکت فقط پروژههای کوتاهمدت طراحی سایت انجام میدهد، ISO 9001 شاید مناسبتر باشد. اما اگر سرویس مستمر، پشتیبانی و تعهد سطح خدمت وجود دارد، ISO/IEC 20000-1 باید جدی بررسی شود.
ISO 9001 برای شرکت نرمافزاری چه کاربردی دارد؟
ISO 9001 برای شرکت نرمافزاری فقط یک گواهی عمومی نیست. اگر درست پیادهسازی شود، میتواند به مدیریت کیفیت پروژه نرمافزاری، کنترل نیازمندیها، تست، تحویل، پشتیبانی، مدیریت باگ و بهبود فرآیندها کمک کند.
مدیریت کیفیت در پروژه نرمافزاری
کیفیت در پروژه نرمافزاری یعنی خروجی مطابق نیاز مشتری، قابل استفاده، قابل نگهداری و قابل تحویل باشد. ISO 9001 به شرکت کمک میکند پروژهها را از مرحله دریافت نیاز تا تحویل و پشتیبانی بهصورت قابل کنترل مدیریت کند.
این موضوع برای شرکتهایی که همزمان چند پروژه، چند تیم یا چند مشتری سازمانی دارند، اهمیت بیشتری دارد.
کنترل نیازمندیهای مشتری
بسیاری از مشکلات پروژه نرمافزاری از نیازمندی مبهم شروع میشود. ISO 9001 کمک میکند نیاز مشتری ثبت، بررسی، تأیید و در صورت تغییر، کنترل شود.
اگر نیازمندیها روشن نباشند، اختلاف با مشتری، دوبارهکاری، تأخیر و نارضایتی افزایش مییابد.
برنامهریزی، طراحی، توسعه و تحویل نرمافزار
شرکت نرمافزاری باید مشخص کند پروژه چگونه برنامهریزی میشود، چه کسی مسئول تحلیل است، طراحی چگونه تأیید میشود، توسعه چگونه کنترل میشود، تستها چگونه انجام میشوند و تحویل نهایی با چه معیارهایی انجام میشود.
ISO 9001 به این فرآیندها نظم میدهد، اما روش اجرای آن میتواند با Agile، Scrum، DevOps یا مدل داخلی شرکت هماهنگ شود.
تست، بازبینی و کنترل نسخه
تست و کنترل نسخه از نقاط مهم کیفیت نرمافزار است. شرکت باید مشخص کند چه نوع تستهایی انجام میشود، باگها چگونه ثبت میشوند، نسخهها چگونه شمارهگذاری میشوند، تغییرات چگونه مستند میشوند و نسخه نهایی چگونه تأیید میشود.
بدون کنترل نسخه و تست، تحویل نرمافزار به تجربه فردی وابسته میشود و احتمال خطا افزایش پیدا میکند.
مدیریت شکایت و بازخورد مشتری
بازخورد مشتری در نرمافزار بسیار مهم است. شکایت میتواند درباره باگ، تأخیر، UX ضعیف، پشتیبانی نامناسب، عدم تحقق نیازمندی یا کیفیت پایین مستندات باشد.
ISO 9001 کمک میکند شکایتها و بازخوردها ثبت، تحلیل و به اقدام اصلاحی یا بهبود تبدیل شوند.
اقدام اصلاحی برای خطاهای تکراری
اگر یک نوع باگ، تأخیر یا شکایت تکرار میشود، شرکت نباید فقط هر بار مشکل را موقتاً حل کند. باید علت ریشهای بررسی شود. شاید مشکل از تحلیل نیازمندی، ضعف تست، نبود Code Review، فشار زمان، آموزش ناکافی یا ضعف مدیریت تغییرات باشد.
اقدام اصلاحی یعنی اصلاح فرآیند، نه فقط اصلاح یک مورد خاص.
بهبود مستمر فرآیندهای شرکت
ISO 9001 شرکت را به سمت بهبود مستمر هدایت میکند. در شرکت نرمافزاری، این بهبود میتواند شامل کاهش باگهای تکراری، کاهش تأخیر، بهبود رضایت مشتری، افزایش سرعت پاسخگویی، بهتر شدن تست، کنترل بهتر تغییرات یا کاهش دوبارهکاری باشد.
کدام ایزو برای کدام نوع شرکت IT مناسب است؟
انتخاب استاندارد برای شرکت IT باید بر اساس نوع خدمت، سطح حساسیت داده، مدل درآمدی، مشتریان هدف، قراردادها، مناقصه و ریسک عملیاتی انجام شود.
| نوع شرکت IT | گواهیهای قابل بررسی | دلیل انتخاب |
|---|---|---|
| توسعه نرمافزار | ISO 9001 + ISO/IEC 27001 | کیفیت پروژه و امنیت اطلاعات مشتری |
| SaaS و پلتفرم آنلاین | ISO/IEC 27001 + ISO 22301 + ISO 9001 | امنیت، دسترسپذیری، تداوم سرویس |
| هاستینگ و دیتاسنتر | ISO/IEC 27001 + ISO/IEC 20000-1 + ISO 22301 | امنیت زیرساخت، مدیریت خدمت، تداوم سرویس |
| پشتیبانی شبکه و MSP | ISO/IEC 20000-1 + ISO/IEC 27001 + ISO 9001 | SLA، رخداد، تغییر، امنیت دسترسی |
| امنیت سایبری | ISO/IEC 27001 + ISO 9001 | اعتماد مشتری، مدیریت ریسک، محرمانگی |
| طراحی سایت و اپلیکیشن | ISO 9001 + در صورت داده حساس ISO/IEC 27001 | کیفیت تحویل، رضایت مشتری، امنیت داده |
| ERP و CRM | ISO/IEC 27001 + ISO 9001 + ISO/IEC 20000-1 | دادههای سازمانی، پشتیبانی، کیفیت تحویل |
| شرکت IT مناقصهای | ISO 9001 + ISO/IEC 27001 + در صورت نیاز ISO/IEC 20000-1 | الزامات کارفرما و ارزیابی سازمانی |
| برونسپاری، BPO و پردازش داده | ISO/IEC 27001 + ISO/IEC 27701 + ISO 9001 | محرمانگی، داده شخصی، کنترل کیفیت خدمت |
شرکت نرمافزاری و توسعه اپلیکیشن
برای شرکت توسعه نرمافزار، ISO 9001 و ISO/IEC 27001 معمولاً ترکیب کاربردیتری است. ISO 9001 کیفیت پروژه و فرآیندهای توسعه را پوشش میدهد و ISO/IEC 27001 امنیت اطلاعات مشتری، کد، دسترسیها و زیرساخت توسعه را مدیریت میکند.
اگر شرکت فقط پروژههای کوچک و کمریسک انجام میدهد، ممکن است ISO 9001 شروع مناسبی باشد. اما اگر مشتریان سازمانی، بانک، بیمه، سلامت یا داده حساس وجود دارد، ISO/IEC 27001 اهمیت بیشتری پیدا میکند.
شرکت SaaS و پلتفرم آنلاین
شرکت SaaS با سرویس مستمر، کاربران فعال، دادههای مشتری و دسترسپذیری سرویس سروکار دارد. برای این شرکتها، ISO/IEC 27001، ISO 22301 و ISO 9001 قابل بررسی هستند.
اگر سرویس SaaS برای مشتریان سازمانی ارائه میشود، امنیت اطلاعات، بکاپ، بازیابی، تداوم سرویس، SLA و مدیریت رخدادها باید جدی گرفته شوند. در برخی موارد، ISO/IEC 20000-1 نیز میتواند برای مدیریت خدمت مطرح شود.
شرکت هاستینگ و دیتاسنتر
هاستینگ و دیتاسنتر با زیرساخت، داده، دسترسپذیری، امنیت فیزیکی، امنیت شبکه، رخدادها و پشتیبانی مداوم سروکار دارند. برای این شرکتها، ISO/IEC 27001، ISO/IEC 20000-1 و ISO 22301 از استانداردهای مهم هستند.
اگر شرکت عملیات فیزیکی دیتاسنتر، برق، رک، کابلکشی یا تجهیزات دارد، ISO 45001 نیز در صورت نیاز قابل بررسی است.
شرکت پشتیبانی شبکه و MSP
شرکتهای MSP و پشتیبانی شبکه معمولاً به سیستمهای مشتری دسترسی دارند. بنابراین امنیت دسترسی، مدیریت رخداد، مدیریت تغییر، SLA، گزارشدهی و محرمانگی اطلاعات اهمیت زیادی دارد.
برای این شرکتها، ISO/IEC 20000-1 برای مدیریت خدمت و ISO/IEC 27001 برای امنیت اطلاعات بسیار کاربردی است. ISO 9001 نیز میتواند کیفیت عمومی فرآیندها را پوشش دهد.
شرکت امنیت سایبری
شرکت امنیت سایبری باید بیش از دیگران اعتماد ایجاد کند. مشتری انتظار دارد چنین شرکتی خودش امنیت اطلاعات، محرمانگی، کنترل دسترسی، مدیریت ریسک و شواهد اجرایی قابل اتکا داشته باشد.
ISO/IEC 27001 برای این شرکتها بسیار مهم است. ISO 9001 نیز میتواند کیفیت خدمات مشاوره، تست، گزارشدهی، پشتیبانی و ارتباط با مشتری را ساختارمند کند.
شرکت طراحی سایت و دیجیتال سرویس
برای شرکت طراحی سایت، طراحی اپلیکیشن، سئو فنی، دیجیتال سرویس یا تولید سامانههای سبک، ISO 9001 معمولاً شروع مناسبی است؛ چون کیفیت تحویل، رضایت مشتری، مدیریت پروژه، بازخورد و اقدام اصلاحی را پوشش میدهد.
اگر این شرکتها به داده کاربران، پنلهای مدیریتی، پرداخت آنلاین، دیتابیس مشتری یا سیستمهای حساس دسترسی دارند، ISO/IEC 27001 نیز قابل بررسی است.
شرکت ERP، CRM و نرمافزار سازمانی
ERP و CRM معمولاً با دادههای مالی، فروش، مشتریان، منابع انسانی، انبار، تولید و فرآیندهای داخلی سازمانها سروکار دارند. بنابراین امنیت اطلاعات در این حوزه بسیار مهم است.
برای این شرکتها، ISO/IEC 27001، ISO 9001 و در صورت وجود پشتیبانی مستمر یا SLA، ISO/IEC 20000-1 میتواند ترکیب مناسبی باشد.
شرکت IT فعال در مناقصات دولتی و سازمانی
در مناقصات دولتی و سازمانی، کارفرما ممکن است ISO 9001، ISO/IEC 27001 یا ISO/IEC 20000-1 بخواهد. در این حالت، متن اسناد مناقصه باید دقیق بررسی شود.
نوع استاندارد، سطح اعتبار، قابلیت استعلام، Scope، نام شرکت و تاریخ اعتبار گواهی برای پذیرش مدارک اهمیت دارد.
شرکت برونسپاری، BPO و پردازش داده
شرکتهای برونسپاری و پردازش داده معمولاً با دادههای مشتریان، اسناد، اطلاعات کارکنان، اطلاعات مالی یا فرآیندهای محرمانه کار میکنند. برای این شرکتها، ISO/IEC 27001 پایه مهمی است. اگر داده شخصی پردازش میشود، ISO/IEC 27701 نیز قابل بررسی است. ISO 9001 هم برای کیفیت اجرای خدمت کاربرد دارد.
تفاوت ISO 27001، ISO 20000 و ISO 9001 چیست؟
این سه استاندارد در شرکتهای IT زیاد کنار هم مطرح میشوند، اما کارکرد یکسانی ندارند. ISO 9001 روی کیفیت مدیریت و فرآیندها تمرکز دارد. ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد. ISO/IEC 20000-1 روی مدیریت خدمات IT تمرکز دارد.
| نیاز اصلی شرکت | استاندارد مناسبتر |
|---|---|
| نظم فرآیندها و کیفیت تحویل پروژه | ISO 9001 |
| حفاظت از اطلاعات مشتری و کنترل ریسک امنیتی | ISO/IEC 27001 |
| مدیریت SLA، پشتیبانی و خدمات IT | ISO/IEC 20000-1 |
| تداوم سرویس در شرایط اختلال | ISO 22301 |
| رسیدگی ساختاریافته به شکایت مشتری | ISO 10002 |
| مدیریت حریم خصوصی و دادههای شخصی | ISO/IEC 27701 |
ISO 9001 روی کیفیت مدیریت و فرآیندها تمرکز دارد
ISO 9001 کمک میکند شرکت فرآیندهای خود را منظم کند، نیاز مشتری را کنترل کند، خروجی را بررسی کند، شکایات را مدیریت کند و بهبود مستمر داشته باشد. این استاندارد برای بیشتر شرکتهای IT کاربرد عمومی دارد.
ISO 27001 روی امنیت اطلاعات تمرکز دارد
ISO/IEC 27001 درباره امنیت اطلاعات است؛ یعنی داراییهای اطلاعاتی، ریسکها، کنترل دسترسی، رخدادها، سیاستها، تأمینکنندگان، کارکنان و شواهد امنیتی را مدیریت میکند.
اگر مشتری نگران محرمانگی داده، دسترسی ادمین، سرویس ابری، اطلاعات کاربران یا امنیت سامانه است، ISO/IEC 27001 از ISO 9001 مرتبطتر است.
ISO 20000 روی مدیریت خدمات IT تمرکز دارد
ISO/IEC 20000-1 درباره مدیریت خدمت است. این استاندارد برای شرکتهایی مهم است که پشتیبانی، Help Desk، دیتاسنتر، خدمات شبکه، SaaS، MSP یا خدمات IT مستمر ارائه میکنند.
در این استاندارد، SLA، رخداد، درخواست، مشکل، تغییر، انتشار، گزارشدهی و بهبود خدمت محور اصلی است.
چه زمانی یک گواهی کافی است؟
اگر شرکت کوچک است، داده حساس ندارد، قرارداد SLA ندارد و هدف فقط نظمدهی فرآیندها یا تکمیل مدارک ساده است، ممکن است ISO 9001 کافی باشد. اگر مشتری فقط ISO/IEC 27001 خواسته، تمرکز باید روی امنیت اطلاعات باشد. اگر خدمات پشتیبانی و SLA محور اصلی قرارداد است، ISO/IEC 20000-1 ممکن است گزینه اصلی باشد.
چه زمانی ترکیب چند گواهی منطقی است؟
وقتی شرکت هم داده حساس دارد، هم خدمت مستمر ارائه میکند و هم کیفیت پروژه برای مشتری مهم است، ترکیب چند استاندارد منطقی میشود. برای مثال، یک شرکت SaaS سازمانی ممکن است به ISO/IEC 27001 برای امنیت، ISO 22301 برای تداوم سرویس و ISO 9001 برای کیفیت فرآیندها نیاز داشته باشد. یک MSP ممکن است ISO/IEC 20000-1، ISO/IEC 27001 و ISO 9001 را با هم بررسی کند.
ISO 22301 برای شرکتهای IT و نرمافزاری چه زمانی مهم میشود؟
ISO 22301 برای سیستم مدیریت تداوم کسبوکار یا BCMS است. در شرکتهای IT، این استاندارد زمانی مهم میشود که اختلال سرویس میتواند باعث خسارت جدی برای مشتری یا خود شرکت شود.
تداوم سرویس برای SaaS و دیتاسنتر
در SaaS، دیتاسنتر و خدمات ابری، مشتری انتظار دارد سرویس در دسترس باشد. قطعی طولانی، از دست رفتن داده، خرابی زیرساخت یا اختلال امنیتی میتواند اعتماد مشتری را از بین ببرد.
ISO 22301 به شرکت کمک میکند سناریوهای اختلال را شناسایی کند، اولویت سرویسها را تعیین کند، برنامه بازیابی داشته باشد و آمادگی خود را تست کند.
مدیریت اختلال، قطعی، حمله سایبری و بحران عملیاتی
اختلال میتواند ناشی از حمله سایبری، قطعی اینترنت، خرابی سرور، خطای انسانی، قطعی برق، مشکل دیتاسنتر، از دست رفتن تأمینکننده ابری یا بحران عملیاتی باشد.
در ISO 22301، سازمان باید برای چنین شرایطی برنامه داشته باشد. این برنامه باید فقط روی کاغذ نباشد؛ باید تمرین، بازبینی و بهروزرسانی شود.
ارتباط ISO 22301 با Disaster Recovery و Backup
Disaster Recovery و Backup بخشهایی از آمادگی برای اختلال هستند، اما ISO 22301 فقط به بکاپ محدود نیست. این استاندارد نگاه مدیریتی به تداوم کسبوکار دارد؛ یعنی سرویسهای حیاتی، زمان بازیابی، مسئولیتها، ارتباطات، منابع، سناریوها و تست آمادگی را هم پوشش میدهد.
تفاوت ISO 22301 با ISO 27001
ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد، اما ISO 22301 روی تداوم کسبوکار و بازیابی پس از اختلال تمرکز میکند. این دو میتوانند مکمل هم باشند. برای مثال، حمله سایبری هم یک رخداد امنیتی است و هم ممکن است اختلال کسبوکار ایجاد کند.
چه شرکتهایی به BCMS نیاز دارند؟
شرکتهای SaaS، دیتاسنتر، خدمات ابری، پلتفرمهای مالی، سامانههای سازمانی، خدمات حیاتی، خدمات پشتیبانی ۲۴ ساعته و شرکتهایی که توقف سرویس برای مشتریانشان پرهزینه است، باید ISO 22301 یا حداقل اصول تداوم سرویس را جدی بررسی کنند.
نقش ایزو در مناقصات IT و قراردادهای سازمانی
بسیاری از شرکتهای IT زمانی به فکر ایزو میافتند که وارد مناقصه دولتی، پروژه بانکی، قرارداد بیمه، همکاری با شرکت بزرگ یا وندورلیست سازمانی میشوند. در این حالت، گواهی فقط یک مدرک داخلی نیست؛ بخشی از ارزیابی کارفرماست.
چرا کارفرماهای سازمانی ISO 27001 میخواهند؟
کارفرمای سازمانی معمولاً میخواهد مطمئن شود شرکت IT با دادهها، سامانهها و دسترسیها به شکل امن برخورد میکند. اگر شرکت به اطلاعات مشتری، زیرساخت، حسابهای کاربری یا دادههای محرمانه دسترسی داشته باشد، ISO/IEC 27001 اهمیت پیدا میکند.
چه زمانی ISO 20000 در مناقصه IT مطرح میشود؟
ISO/IEC 20000-1 زمانی مطرح میشود که مناقصه مربوط به مدیریت خدمات IT، پشتیبانی، Help Desk، دیتاسنتر، نگهداری سامانه، خدمات شبکه یا SLA باشد. کارفرما میخواهد بداند شرکت خدمات را فقط بهصورت فردمحور اداره نمیکند، بلکه سیستم مدیریت خدمت دارد.
آیا ISO 9001 برای مناقصه نرمافزاری کافی است؟
گاهی کافی است، اما همیشه نه. اگر اسناد مناقصه فقط ISO 9001 خواسته باشد، همین گواهی میتواند کافی باشد؛ به شرطی که Scope مرتبط باشد. اما اگر ISO/IEC 27001 یا ISO/IEC 20000-1 درخواست شده باشد، ISO 9001 بهتنهایی نیاز را پوشش نمیدهد.
اهمیت Scope یا دامنه گواهی در پروژههای IT
در مناقصات IT، دامنه گواهی اهمیت زیادی دارد. اگر موضوع مناقصه پشتیبانی شبکه است، Scope نباید فقط «خدمات کامپیوتری» باشد. اگر شرکت SaaS ارائه میدهد، دامنه باید ارائه و پشتیبانی سرویس نرمافزاری را پوشش دهد. اگر گواهی ISO/IEC 27001 است، محدوده ISMS باید دقیق و قابل دفاع باشد.
گواهی قابل استعلام و سطح اعتبار مرجع صدور
کارفرما ممکن است گواهی را استعلام کند. بنابراین نام CB، شماره گواهی، تاریخ اعتبار، دامنه، زبان گواهی و سطح اعتبار باید بررسی شود. در مناقصات حساس، نوع اعتبار مثل IAF یا NACI ممکن است تعیینکننده باشد. برای این بخش، لینک داخلی به مقاله «اخذ ایزو برای مناقصات» مناسب است.
دامنه گواهی یا Scope برای شرکت IT چگونه نوشته شود؟
Scope یا دامنه گواهی مشخص میکند گواهی برای چه فعالیت، خدمت، سامانه یا محدودهای صادر شده است. در شرکت IT، Scope نباید مبهم، بیش از حد کلی یا نامرتبط باشد.
Scope گواهی چیست؟
Scope محدودهای است که سیستم مدیریتی شرکت در آن ممیزی و گواهی شده است. برای ISO 9001، Scope میتواند فعالیتهایی مثل طراحی و توسعه نرمافزار، پشتیبانی فنی یا ارائه خدمات IT را پوشش دهد. برای ISO/IEC 27001، Scope باید محدوده امنیت اطلاعات را مشخص کند؛ مثلاً واحدها، سرویسها، سامانهها، دیتاسنتر، پلتفرم یا فرآیندهای تحت پوشش.
تفاوت دامنه توسعه نرمافزار، پشتیبانی، هاستینگ و امنیت اطلاعات
توسعه نرمافزار، پشتیبانی، هاستینگ و امنیت اطلاعات فعالیتهای متفاوتی هستند. شرکتی که فقط توسعه نرمافزار انجام میدهد، Scope متفاوتی با دیتاسنتر دارد. شرکتی که خدمات امنیت سایبری ارائه میکند، نباید Scope بسیار عمومی داشته باشد. شرکت پشتیبانی شبکه نیز باید خدمات پشتیبانی و مدیریت زیرساخت را در دامنه نشان دهد.
نمونه Scope مناسب برای شرکت نرمافزاری
برای شرکت نرمافزاری، Scope میتواند شبیه این باشد: «طراحی، توسعه، پیادهسازی و پشتیبانی نرمافزارهای سازمانی». اگر شرکت اپلیکیشن موبایل یا وباپلیکیشن تولید میکند، این موضوع باید در دامنه منعکس شود.
نمونه Scope مناسب برای شرکت پشتیبانی شبکه
برای شرکت پشتیبانی شبکه، Scope میتواند «ارائه خدمات پشتیبانی، نگهداری و مدیریت شبکه و زیرساخت فناوری اطلاعات» باشد. اگر شرکت خدمات امنیت شبکه هم ارائه میدهد، باید مطابق فعالیت واقعی در دامنه دیده شود.
نمونه Scope مناسب برای SaaS یا دیتاسنتر
برای شرکت SaaS، Scope میتواند «ارائه، نگهداری و پشتیبانی پلتفرم نرمافزاری تحت وب بهصورت سرویس» باشد. برای دیتاسنتر، دامنه میتواند «ارائه خدمات میزبانی، دیتاسنتر، پشتیبانی زیرساخت و خدمات مرتبط» باشد؛ البته باید با فعالیت واقعی شرکت هماهنگ شود.
اشتباهات رایج در نوشتن دامنه گواهی IT
دامنههایی مثل «خدمات کامپیوتری»، «فناوری اطلاعات» یا «خدمات نرمافزاری عمومی» ممکن است برای بعضی کاربردها بیش از حد مبهم باشد. همچنین نباید دامنهای نوشته شود که شرکت واقعاً انجام نمیدهد؛ مثلاً شرکت طراحی سایت نباید دامنه دیتاسنتر بگیرد، مگر واقعاً چنین خدمتی ارائه کند.
مدارک لازم برای اخذ ایزو شرکت IT و نرمافزاری
مدارک لازم به استاندارد انتخابشده بستگی دارد. برای ISO 9001، مدارک کیفیت و فرآیندها مهمترند. برای ISO/IEC 27001، داراییها، ریسکها، سیاستها و کنترلهای امنیتی اهمیت دارند. برای ISO/IEC 20000-1، سوابق خدمات، SLA، رخدادها و تغییرات مهم هستند.
مدارک ثبتی و حقوقی شرکت
مدارک ثبتی شامل روزنامه رسمی، آگهی تأسیس، آخرین تغییرات، شناسه ملی، اساسنامه و اطلاعات حقوقی شرکت است. این مدارک برای ثبت درست نام شرکت روی گواهی لازم است.
چارت سازمانی و شرح وظایف
چارت سازمانی و شرح وظایف باید نقشهایی مثل مدیریت، توسعه، تست، پشتیبانی، امنیت اطلاعات، DevOps، شبکه، فروش، مدیریت پروژه و امور مشتریان را مشخص کند.
لیست خدمات، محصولات نرمافزاری یا سامانهها
شرکت باید مشخص کند چه خدمات یا محصولاتی ارائه میدهد: نرمافزار سازمانی، SaaS، طراحی سایت، پشتیبانی شبکه، امنیت سایبری، دیتاسنتر، اپلیکیشن، ERP، CRM یا خدمات ابری.
قراردادها، SLA یا نمونه شرح خدمات
قراردادها، SLA، پروپوزال، شرح خدمات یا توافقنامه سطح خدمت نشان میدهد شرکت چه تعهداتی به مشتری دارد. این مدارک برای ISO 9001 و ISO/IEC 20000-1 بسیار کاربردی هستند.
فرآیندهای توسعه، پشتیبانی، تست و تحویل
فرآیندهای توسعه نرمافزار، کنترل نیازمندی، تست، کنترل نسخه، انتشار، تحویل، پشتیبانی، مدیریت تیکت و رسیدگی به باگ باید تا حد لازم مستند و قابل اجرا باشند.
لیست داراییهای اطلاعاتی، در ISO 27001
برای ISO/IEC 27001، فهرست داراییهای اطلاعاتی ضروری است. داراییها میتوانند شامل دیتابیس، سرورها، کد، سامانهها، حسابهای کاربری، اسناد مشتری، لاگها، اطلاعات کارکنان و سرویسهای ابری باشند.
ارزیابی ریسک امنیت اطلاعات
شرکت باید ریسکهای امنیت اطلاعات را شناسایی و ارزیابی کند. این ارزیابی باید متناسب با داراییها، تهدیدها، آسیبپذیریها و اثرات احتمالی باشد.
سیاستهای امنیت اطلاعات، دسترسی، رمز عبور و پشتیبانگیری
سیاستهای امنیت اطلاعات، کنترل دسترسی، رمز عبور، استفاده از MFA، مدیریت حسابها، بکاپ، بازیابی، استفاده از تجهیزات، محرمانگی، امنیت تأمینکننده و مدیریت رخداد باید آماده باشند.
سوابق رخدادها، تغییرات، درخواستها و پشتیبانی
برای ISO/IEC 20000-1 و حتی ISO/IEC 27001، سوابق واقعی بسیار مهماند. تیکتها، رخدادها، درخواستها، تغییرات، گزارشهای پشتیبانی، زمان پاسخگویی و گزارش SLA میتوانند شواهد اجرایی باشند.
سوابق آموزش، صلاحیت و محرمانگی کارکنان
کارکنان باید آموزشهای لازم درباره امنیت اطلاعات، محرمانگی، فرآیندهای پشتیبانی، توسعه، تست و مدیریت رخداد را دریافت کرده باشند. تعهد محرمانگی و صلاحیت افراد نیز اهمیت دارد.
گزارش ممیزی داخلی و اقدام اصلاحی
قبل از ممیزی صدور، ممیزی داخلی و اقدامات اصلاحی باید انجام شود. این گزارش نشان میدهد شرکت سیستم خود را بررسی کرده و فقط منتظر ممیز خارجی نمانده است.
مراحل اخذ ایزو برای شرکتهای IT و نرمافزاری
مراحل اخذ ایزو برای شرکت IT باید با بررسی دقیق نوع فعالیت و هدف شروع شود. اگر هدف مناقصه است، متن مناقصه باید خوانده شود. اگر هدف اعتماد مشتری سازمانی است، سطح اعتبار و Scope اهمیت بیشتری پیدا میکند.
بررسی نوع فعالیت و هدف گواهی
ابتدا باید مشخص شود شرکت دقیقاً چه کاری انجام میدهد و گواهی برای چه هدفی لازم است: مناقصه، اعتمادسازی، امنیت اطلاعات، مدیریت سرویس، ورود به وندورلیست، قرارداد سازمانی یا بهبود داخلی.
تشخیص استاندارد مناسب؛ ISO 9001، ISO 27001، ISO 20000 یا ترکیبی
بر اساس نوع فعالیت، استاندارد مناسب انتخاب میشود. ممکن است ISO 9001 کافی باشد، یا ISO/IEC 27001، ISO/IEC 20000-1، ISO 22301، ISO/IEC 27701 یا ترکیبی از چند استاندارد لازم شود.
تعیین دامنه گواهی
Scope باید با خدمات واقعی شرکت هماهنگ باشد. در ISO/IEC 27001، تعیین محدوده ISMS بسیار مهم است؛ چون مشخص میکند کدام بخشها، سرویسها، داراییها و فرآیندها تحت پوشش امنیت اطلاعات هستند.
انتخاب سطح اعتبار و مرجع صدور
مرجع صدور باید با هدف شرکت هماهنگ باشد. اگر کارفرما یا مناقصه سطح اعتبار خاصی مثل IAF یا NACI خواسته باشد، باید همان مسیر بررسی شود. اگر فقط گواهی قابل استعلام نیاز است، گزینههای دیگری هم ممکن است قابل بررسی باشند.
آمادهسازی مستندات و شواهد اجرایی
مستندات باید متناسب با استاندارد انتخابشده آماده شوند. برای ISO/IEC 27001، شواهد امنیتی و ارزیابی ریسک مهم است. برای ISO/IEC 20000-1، SLA، تیکتها و رخدادها اهمیت دارند. برای ISO 9001، فرآیندهای کیفیت و رضایت مشتری مهماند.
اجرای کنترلها، فرآیندها و آموزشها
صرف تهیه مستندات کافی نیست. کنترلهای دسترسی، بکاپ، رخدادها، پشتیبانی، تست، تغییرات، آموزش کارکنان و فرآیندهای کیفیت باید اجرا شوند.
انجام ممیزی داخلی
ممیزی داخلی برای بررسی آمادگی شرکت انجام میشود. در این مرحله، ضعفها قبل از ممیزی صدور شناسایی و اصلاح میشوند.
رفع عدم انطباقها
اگر در ممیزی داخلی یا ممیزی صدور عدم انطباق مشاهده شود، شرکت باید علت را بررسی و اقدام اصلاحی انجام دهد. در شرکت IT، عدم انطباق ممکن است مربوط به کنترل دسترسی، بکاپ، شواهد رخداد، Scope، ارزیابی ریسک یا سوابق پشتیبانی باشد.
ممیزی صدور
در ممیزی صدور، ممیز بررسی میکند سیستم شرکت با الزامات استاندارد انتخابشده تطابق دارد یا خیر. برای ISO/IEC 27001 و ISO/IEC 20000-1، شواهد اجرایی نقش مهمی دارند.
صدور، استعلام و تحویل گواهی
پس از تأیید، گواهی صادر میشود. نام شرکت، Scope، استاندارد، تاریخ اعتبار، شماره گواهی، نام CB و مسیر استعلام باید بررسی شود.
در ممیزی شرکت IT چه چیزهایی بررسی میشود؟
ممیزی شرکت IT فقط بررسی چند فرم عمومی نیست. ممیز باید ببیند فرآیندهای فنی، امنیتی و خدماتی واقعاً اجرا میشوند. شواهدی مثل SLA، تیکتها، دسترسیها، ریسکها، بکاپ، تغییرات و رخدادها در این ممیزی اهمیت دارند.
فرآیند فروش، قرارداد و دریافت نیاز مشتری
ممیز ممکن است بررسی کند نیاز مشتری چگونه دریافت و تأیید میشود، قرارداد یا SLA چگونه کنترل میشود و تعهدات شرکت چگونه به تیم فنی منتقل میشود.
فرآیند تحلیل، طراحی، توسعه و تست نرمافزار
برای شرکت نرمافزاری، فرآیند تحلیل نیازمندی، طراحی، توسعه، تست، بازبینی و تحویل بررسی میشود. سوابق پروژه، باگها، تستها و تأیید مشتری میتوانند شواهد مهم باشند.
مدیریت نسخه، تغییرات و انتشار
ممیز ممکن است بررسی کند تغییرات نرمافزار چگونه درخواست، بررسی، تأیید، تست و منتشر میشوند. کنترل نسخه و Release Management در شرکت IT اهمیت زیادی دارد.
پشتیبانی، SLA و رسیدگی به رخدادها
در شرکتهای خدمات IT، تیکتها، زمان پاسخگویی، زمان رفع مشکل، رعایت SLA، رخدادهای مهم و گزارشهای پشتیبانی بررسی میشوند.
مدیریت داراییهای اطلاعاتی
برای ISO/IEC 27001، فهرست داراییهای اطلاعاتی، مالک دارایی، سطح حساسیت، محل نگهداری و کنترلهای امنیتی داراییها بررسی میشود.
کنترل دسترسی و حسابهای کاربری
ممیز بررسی میکند دسترسیها چگونه تعریف، تأیید، بازبینی و حذف میشوند. دسترسی کارکنان خارجشده، حسابهای ادمین، MFA و دسترسی پیمانکاران اهمیت ویژه دارد.
پشتیبانگیری و بازیابی اطلاعات
وجود برنامه بکاپ کافی نیست. باید سوابق بکاپ، تست بازیابی، محل نگهداری بکاپ، دسترسی به بکاپ و زمان بازیابی بررسی شود.
امنیت تأمینکنندگان و سرویسهای ابری
اگر شرکت از AWS، Azure، Google Cloud، دیتاسنتر، ابزارهای CI/CD، سرویسهای پیامک، پرداخت، CRM یا پیمانکاران خارجی استفاده میکند، باید ریسک و کنترل آنها مشخص باشد.
مدیریت رخداد امنیتی
رخدادهای امنیتی باید ثبت، بررسی، پاسخدهی و تحلیل شوند. اگر رخدادی وجود نداشته، شرکت باید حداقل روش برخورد با رخداد و آمادگی لازم را داشته باشد.
سوابق آموزش، محرمانگی و آگاهی امنیتی کارکنان
کارکنان باید درباره امنیت اطلاعات، محرمانگی، سیاستها، رمز عبور، فیشینگ، دسترسیها و مسئولیتهای خود آگاه باشند. سوابق آموزش و تعهد محرمانگی اهمیت دارد.
اقدام اصلاحی و بهبود مستمر
اگر خطا، شکایت، رخداد یا عدم انطباق تکرار میشود، شرکت باید اقدام اصلاحی انجام دهد. هدف ممیزی فقط پیدا کردن نقص نیست؛ هدف اطمینان از وجود چرخه بهبود است.
هزینه اخذ ایزو برای شرکت IT چگونه محاسبه میشود؟
هزینه اخذ ایزو برای شرکت IT عدد ثابت ندارد. هزینه یک شرکت طراحی سایت کوچک با یک شرکت SaaS، دیتاسنتر، پشتیبانی شبکه یا امنیت سایبری یکسان نیست. هزینه به نوع استاندارد، دامنه، سطح اعتبار، تعداد پرسنل، پیچیدگی سرویسها و میزان آمادگی مستندات بستگی دارد.
نوع استاندارد انتخابشده
هزینه ISO 9001 معمولاً با ISO/IEC 27001 یا ISO/IEC 20000-1 یکسان نیست. استانداردهای امنیت اطلاعات و مدیریت خدمات IT معمولاً به مستندات و شواهد تخصصیتری نیاز دارند.
تعداد استانداردها؛ ISO 27001 تنها یا همراه با ISO 9001 و ISO 20000
اگر شرکت فقط ISO/IEC 27001 میخواهد، مسیر متفاوتی با حالتی دارد که ISO 9001، ISO/IEC 27001 و ISO/IEC 20000-1 را همزمان دریافت کند. ترکیب چند استاندارد هزینه و زمان بیشتری میطلبد.
تعداد پرسنل، تیمها و شعب
تعداد کارکنان، تیمهای فنی، شعب، محلهای ارائه خدمت و واحدهای درگیر در Scope بر هزینه و زمان ممیزی اثر دارد.
پیچیدگی سرویسها و تعداد سامانهها
شرکتی که یک سامانه ساده دارد با شرکتی که چندین پلتفرم SaaS، دیتاسنتر، زیرساخت ابری و تیم پشتیبانی ۲۴ ساعته دارد، شرایط یکسانی ندارد.
سطح حساسیت دادهها و ریسک امنیتی
اگر شرکت با دادههای مالی، سلامت، منابع انسانی، اطلاعات مشتریان سازمانی یا دادههای حساس سروکار دارد، ارزیابی ریسک و کنترلهای امنیتی جدیتر میشود.
سطح اعتبار مرجع صدور
سطح اعتبار مرجع صدور بر هزینه اثر دارد. گواهی خصوصی، NACI یا IAF شرایط و هزینه مشابهی ندارند. انتخاب باید بر اساس نیاز مشتری، مناقصه یا بازار هدف انجام شود.
نیاز به مشاوره، مستندسازی، ارزیابی ریسک و ممیزی داخلی
اگر شرکت از قبل فرآیندهای امنیت اطلاعات، SLA، تیکتینگ، بکاپ، کنترل دسترسی و مستندات داخلی دارد، مسیر سادهتر است. اگر همه چیز باید از ابتدا طراحی شود، نیاز به مشاوره و زمان بیشتر خواهد بود.
فوریت زمانی برای مناقصه یا قرارداد
اگر گواهی برای مناقصه یا قرارداد فوری لازم است، زمانبندی فشردهتر میشود. با این حال، سرعت نباید باعث انتخاب استاندارد یا Scope اشتباه شود.
گواهی فوری برای شرکت IT؛ مناسب است یا پرریسک؟
گواهی فوری را نباید مطلقاً رد کرد، اما در شرکتهای IT باید با احتیاط بررسی شود. برای ISO/IEC 27001 و ISO/IEC 20000-1، مشتریان سازمانی ممکن است فقط فایل گواهی را نبینند؛ بلکه دامنه، استعلام، مرجع صدور و حتی شواهد اجرایی را بررسی کنند.
چه زمانی گواهی فوری ممکن است برای مناقصه یا مذاکره اولیه استفاده شود؟
اگر هدف مذاکره اولیه، تکمیل پروفایل شرکت یا ارائه یک مدرک عمومی باشد و مشتری سطح اعتبار یا شواهد اجرایی خاصی نخواسته باشد، مسیر سریعتر ممکن است قابل بررسی باشد.
چرا ISO 27001 فوری میتواند ریسک داشته باشد؟
ISO/IEC 27001 به ارزیابی ریسک، داراییهای اطلاعاتی، کنترلها و شواهد اجرایی نیاز دارد. اگر گواهی بدون آماده بودن این موارد گرفته شود، در برابر مشتری سازمانی یا ممیزی جدی ممکن است ضعف آشکار شود.
تفاوت صدور سریع با اجرای واقعی کنترلهای امنیتی
صدور سریع گواهی با اجرای واقعی امنیت اطلاعات فرق دارد. اجرای واقعی یعنی کنترل دسترسیها، بکاپ، مدیریت رخداد، آموزش، ارزیابی ریسک، سیاستها و شواهد امنیتی وجود داشته باشد.
ریسک گواهی نامتناسب با Scope شرکت IT
اگر Scope گواهی با خدمات واقعی شرکت هماهنگ نباشد، گواهی ممکن است برای مناقصه یا مشتری قابل قبول نباشد. برای مثال، شرکتی که SaaS ارائه میدهد نباید Scope بسیار کلی و بیربط داشته باشد.
قبل از اقدام فوری چه چیزهایی باید بررسی شود؟
قبل از اقدام فوری باید استاندارد، Scope، سطح اعتبار، مرجع صدور، قابلیت استعلام، نیاز مشتری، متن مناقصه، زبان گواهی و آمادگی شواهد اجرایی بررسی شود.
اعتبار، استعلام و تمدید گواهی ایزو شرکت IT
در شرکت IT، اعتبار گواهی بهخصوص در مناقصات و قراردادهای سازمانی مهم است. کارفرما ممکن است گواهی را استعلام کند، نام CB را بررسی کند، Scope را بخواند و تاریخ اعتبار را کنترل کند.
گواهی از کجا استعلام میشود؟
گواهی معمولاً از سایت مرجع صدور یا CB استعلام میشود. شرکت باید قبل از ارائه گواهی به مشتری، شماره گواهی و اطلاعات آن را بررسی کند.
CB، AB، IAF و NACI چه نقشی دارند؟
CB مرجع صدور گواهی است. AB نهاد اعتباردهنده است. IAF ساختار بینالمللی اعتباردهی و پذیرش متقابل گواهیهای تحت اعتبار را پوشش میدهد. NACI مرکز ملی تأیید صلاحیت ایران است. اگر مشتری یا مناقصه سطح اعتبار خاصی خواسته باشد، این مفاهیم اهمیت پیدا میکنند.
اعتبار گواهی چند سال است؟
بسیاری از گواهیهای سیستم مدیریتی اعتبار چندساله دارند، اما در طول دوره اعتبار ممکن است ممیزی مراقبتی لازم باشد. شرکت نباید فقط به تاریخ پایان گواهی توجه کند؛ نگهداری سیستم نیز مهم است.
ممیزی مراقبتی برای ISO 27001 و ISO 20000
در ممیزی مراقبتی ISO/IEC 27001، شواهدی مثل ارزیابی ریسک، کنترل دسترسی، رخدادها، بکاپ، آموزش و ممیزی داخلی بررسی میشود. در ISO/IEC 20000-1، SLA، رخدادها، درخواستها، تغییرات و گزارشهای خدمت اهمیت دارند.
تمدید گواهی قبل از مناقصه یا قرارداد
اگر شرکت در مناقصات IT شرکت میکند یا قرارداد سازمانی دارد، باید تمدید گواهی را از قبل برنامهریزی کند. گواهی نزدیک به انقضا ممکن است در ارزیابی مشتری مشکل ایجاد کند.
تغییر دامنه گواهی در صورت اضافه شدن سرویس جدید
اگر شرکت سرویس جدیدی اضافه کند، مثلاً از طراحی نرمافزار وارد SaaS، دیتاسنتر یا امنیت سایبری شود، باید بررسی شود آیا Scope گواهی فعلی همچنان کافی است یا باید اصلاح شود.
اشتباهات رایج شرکتهای IT در اخذ ایزو
شرکتهای IT گاهی به دلیل فشار مناقصه یا تمرکز بر سرعت، گواهیای میگیرند که با نیاز واقعی آنها هماهنگ نیست. این خطاها میتواند در قراردادهای سازمانی، ممیزی یا تمدید مشکلساز شود.
گرفتن ISO 9001 در حالی که مشتری ISO 27001 خواسته است
اگر مشتری ISO/IEC 27001 خواسته باشد، ISO 9001 جایگزین آن نیست. ISO 9001 کیفیت مدیریت را پوشش میدهد، اما امنیت اطلاعات را به شکل تخصصی مدیریت نمیکند.
اشتباه گرفتن ISO 27001 با تست نفوذ یا ابزار امنیتی
ISO/IEC 27001 تست نفوذ یا ابزار امنیتی نیست. این استاندارد سیستم مدیریت امنیت اطلاعات است. تست نفوذ میتواند یکی از شواهد یا کنترلهای فنی باشد، اما جایگزین ISMS نیست.
گرفتن ISO 20000 بدون داشتن فرآیندهای واقعی مدیریت خدمت
ISO/IEC 20000-1 بدون SLA، تیکتینگ، مدیریت رخداد، مدیریت تغییر و گزارشدهی خدمت معنا ندارد. این گواهی باید به فرآیند واقعی پشتیبانی و خدمات IT وصل شود.
تعریف Scope مبهم یا نامرتبط
Scope مبهم مثل «خدمات کامپیوتری» ممکن است برای مشتری سازمانی کافی نباشد. دامنه باید با خدمات واقعی شرکت هماهنگ و قابل ممیزی باشد.
نداشتن فهرست داراییهای اطلاعاتی و ارزیابی ریسک
برای ISO/IEC 27001، فهرست داراییها و ارزیابی ریسک پایه کار است. نبود این موارد نشان میدهد سیستم امنیت اطلاعات جدی اجرا نشده است.
بیتوجهی به کنترل دسترسی و شواهد اجرایی
کنترل دسترسیها، حسابهای ادمین، دسترسی کارکنان خارجشده، MFA و بازبینی دسترسیها از شواهد مهم هستند. نبود این شواهد در ممیزی مشکل ایجاد میکند.
انتخاب گواهی فقط بر اساس قیمت یا سرعت
قیمت و سرعت مهماند، اما برای مشتری سازمانی، Scope، استعلام، مرجع صدور و شواهد اجرایی مهمتر است.
نداشتن مسیر استعلام معتبر
گواهی بدون مسیر استعلام شفاف ممکن است در مناقصه یا قرارداد سازمانی پذیرفته نشود.
آماده نبودن برای تمدید و ممیزی مراقبتی
دریافت گواهی پایان کار نیست. شرکت باید سیستم را نگهداری کند تا در ممیزی مراقبتی یا تمدید دچار مشکل نشود.
استفاده از مستندات عمومی و غیرمتناسب با فضای IT
مستندات عمومی که با توسعه نرمافزار، SLA، تیکت، بکاپ، دسترسی، تغییرات و رخدادها ارتباط ندارند، برای شرکت IT کاربرد واقعی ندارند.
چکلیست آمادهسازی شرکت IT قبل از اخذ ایزو
قبل از اقدام برای اخذ ایزو، شرکت IT بهتر است وضعیت خود را با این چکلیست بررسی کند.
نوع خدمات شرکت دقیقاً مشخص است؟
باید مشخص شود شرکت توسعه نرمافزار، SaaS، دیتاسنتر، پشتیبانی شبکه، امنیت سایبری، طراحی سایت، ERP، CRM یا BPO انجام میدهد.
هدف گواهی مشخص است؛ مناقصه، اعتماد مشتری، امنیت اطلاعات یا مدیریت سرویس؟
هدف تعیین میکند کدام استاندارد مناسبتر است. هدف مناقصه با هدف بهبود امنیت داخلی یا مدیریت SLA یکسان نیست.
مشتری یا کارفرما استاندارد خاصی خواسته است؟
اگر مشتری ISO/IEC 27001، ISO/IEC 20000-1 یا ISO 9001 خواسته، باید همان استاندارد بررسی شود. حدس زدن کافی نیست.
دامنه گواهی با خدمات واقعی شرکت هماهنگ است؟
Scope باید دقیق، مرتبط و قابل دفاع باشد.
اطلاعات و داراییهای حساس شناسایی شدهاند؟
برای ISO/IEC 27001، داراییهای اطلاعاتی باید شناسایی شوند.
ریسکهای امنیت اطلاعات ارزیابی شدهاند؟
ریسکها باید ارزیابی و برای ریسکهای مهم، کنترل یا طرح درمان تعریف شود.
SLA، فرآیند پشتیبانی و مدیریت رخداد تعریف شده است؟
برای ISO/IEC 20000-1، SLA، تیکتها، رخدادها، درخواستها و تغییرات باید ساختار داشته باشند.
کنترل دسترسی، بکاپ و مدیریت تغییرات مستند شدهاند؟
این سه حوزه از نقاط حساس ممیزی IT هستند.
سطح اعتبار گواهی و قابلیت استعلام بررسی شده است؟
قبل از اقدام، باید مشخص شود گواهی از کجا استعلام میشود و آیا سطح اعتبار آن برای مشتری قابل قبول است یا نه.
برنامه تمدید و نگهداری گواهی مشخص است؟
برای شرکتهای IT فعال در مناقصات یا قراردادهای سازمانی، تمدید و ممیزی مراقبتی باید از قبل برنامهریزی شود.
ایران گواه چگونه به شرکتهای IT و نرمافزاری کمک میکند؟
برای شرکت IT، پیشنهاد گواهی نباید قبل از شناخت نوع خدمات، دادههای حساس، الزامات مشتری، مناقصه، Scope و سطح اعتبار انجام شود. ایران گواه میتواند در این مسیر نقش مشاورهای داشته باشد و به شرکت کمک کند استاندارد مناسب را انتخاب کند، مستندات لازم را آماده کند و گواهی قابل ارائه به مشتری یا کارفرما دریافت کند.
بررسی نوع فعالیت و هدف گواهی
در ابتدا نوع فعالیت شرکت و هدف از اخذ گواهی بررسی میشود. نیاز یک شرکت طراحی سایت با یک شرکت SaaS، دیتاسنتر یا امنیت سایبری یکسان نیست.
انتخاب بین ISO 9001، ISO 27001، ISO 20000 و سایر استانداردها
بر اساس فعالیت و هدف، مشخص میشود ISO 9001 کافی است یا ISO/IEC 27001، ISO/IEC 20000-1، ISO 22301، ISO/IEC 27701، ISO 10002 یا ترکیبی از چند استاندارد باید بررسی شود.
تنظیم Scope متناسب با خدمات واقعی شرکت
دامنه گواهی باید با خدمات واقعی شرکت هماهنگ باشد. ایران گواه میتواند در تنظیم Scope دقیق و قابل ارائه برای مشتری سازمانی یا مناقصه راهنمایی کند.
آمادهسازی مستندات کیفیت، امنیت اطلاعات و مدیریت خدمت
مستندات باید متناسب با فضای IT باشد؛ از جمله فرآیندهای توسعه، تست، پشتیبانی، SLA، ارزیابی ریسک، داراییهای اطلاعاتی، کنترل دسترسی، بکاپ، رخدادها و اقدامات اصلاحی.
راهنمایی برای انتخاب سطح اعتبار گواهی
سطح اعتبار باید بر اساس مشتری، مناقصه و حساسیت قرارداد انتخاب شود. ایران گواه میتواند تفاوت گزینههای مختلف را برای شرکت روشن کند تا انتخاب صرفاً بر اساس قیمت یا سرعت انجام نشود.
همراهی تا ممیزی، صدور، استعلام و تمدید
فرآیند اخذ ایزو با صدور گواهی تمام نمیشود. گواهی باید قابل استعلام باشد، در ممیزی مراقبتی حفظ شود و در زمان مناسب تمدید گردد. ایران گواه میتواند شرکت را در این مسیر همراهی کند.
سوالات متداول اخذ ایزو برای شرکتهای IT و نرمافزاری
بهترین ایزو برای شرکت IT چیست؟
برای بسیاری از شرکتهای IT، ISO/IEC 27001 و ISO/IEC 20000-1 مهمترین گزینهها هستند. اما بسته به فعالیت، ISO 9001، ISO 22301، ISO/IEC 27701 و ISO 10002 هم میتوانند مطرح شوند.
آیا ISO 9001 برای شرکت نرمافزاری کافی است؟
اگر هدف فقط نظم فرآیندها و کیفیت تحویل پروژه باشد، ممکن است کافی باشد. اما اگر مشتری امنیت اطلاعات یا مدیریت خدمات IT بخواهد، ISO/IEC 27001 یا ISO/IEC 20000-1 هم باید بررسی شوند.
ISO 27001 برای شرکت IT چه کاربردی دارد؟
ISO/IEC 27001 برای مدیریت امنیت اطلاعات است و به شرکت کمک میکند داراییهای اطلاعاتی، ریسکها، کنترل دسترسی، رخدادها، بکاپ و امنیت تأمینکنندگان را مدیریت کند.
ISO 20000 برای چه شرکتهایی مناسب است؟
برای شرکتهایی که خدمات IT مستمر، پشتیبانی شبکه، Help Desk، دیتاسنتر، SaaS، MSP یا قراردادهای SLA دارند، ISO/IEC 20000-1 مناسب است.
تفاوت ISO 27001 و ISO 20000 چیست؟
ISO/IEC 27001 روی امنیت اطلاعات تمرکز دارد، اما ISO/IEC 20000-1 روی مدیریت خدمات IT، SLA، رخدادها، درخواستها، تغییرات و پشتیبانی تمرکز میکند.
آیا ISO 27001 همان تست نفوذ است؟
خیر. تست نفوذ یک فعالیت فنی است، اما ISO/IEC 27001 یک سیستم مدیریت امنیت اطلاعات است. تست نفوذ میتواند یکی از شواهد یا کنترلها باشد، اما جایگزین ISO/IEC 27001 نیست.
شرکت SaaS به چه ایزوهایی نیاز دارد؟
معمولاً ISO/IEC 27001، ISO 22301 و ISO 9001 قابل بررسی هستند. اگر سرویس SLA و پشتیبانی مستمر دارد، ISO/IEC 20000-1 هم میتواند مهم باشد.
شرکت طراحی سایت هم به ISO 27001 نیاز دارد؟
اگر فقط پروژههای ساده و کمریسک انجام میدهد، شاید ISO 9001 کافی باشد. اما اگر به داده مشتریان، پنلها، پرداخت آنلاین یا اطلاعات حساس دسترسی دارد، ISO/IEC 27001 باید بررسی شود.
آیا ISO 27701 برای همه شرکتهای IT لازم است؟
خیر. ISO/IEC 27701 بیشتر برای شرکتهایی مطرح است که دادههای شخصی را پردازش میکنند یا با الزامات حریم خصوصی سروکار دارند.
Scope گواهی ISO 27001 چرا مهم است؟
چون مشخص میکند سیستم مدیریت امنیت اطلاعات دقیقاً کدام بخشها، سرویسها، داراییها یا فرآیندهای شرکت را پوشش میدهد. Scope مبهم یا نامرتبط میتواند در مناقصه یا ارزیابی مشتری مشکل ایجاد کند.
گواهی فوری ISO 27001 مناسب است؟
بستگی به هدف دارد. برای مذاکره اولیه ممکن است قابل استفاده باشد، اما اگر مشتری سازمانی دقیق باشد، فقط فایل گواهی کافی نیست؛ Scope، استعلام، مرجع صدور و شواهد اجرایی هم اهمیت دارند.
هزینه اخذ ایزو برای شرکت IT چقدر است؟
هزینه به نوع استاندارد، تعداد گواهیها، Scope، تعداد پرسنل، پیچیدگی سرویسها، سطح اعتبار مرجع صدور و میزان آمادگی مستندات بستگی دارد. بدون بررسی شرایط شرکت، اعلام عدد قطعی دقیق نیست.
گواهی ایزو شرکت IT از کجا استعلام میشود؟
معمولاً از سایت مرجع صدور یا CB و با شماره گواهی قابل استعلام است. در گواهیهای تحت اعتبار، اطلاعات AB نیز ممکن است بررسی شود.
در ممیزی ISO 27001 چه چیزهایی بررسی میشود؟
داراییهای اطلاعاتی، ارزیابی ریسک، کنترل دسترسی، سیاستهای امنیتی، بکاپ، رخدادهای امنیتی، امنیت تأمینکنندگان، آموزش کارکنان، ممیزی داخلی و اقدامات اصلاحی بررسی میشود.
چه زمانی باید گواهی ایزو شرکت IT تمدید شود؟
تمدید باید قبل از پایان اعتبار برنامهریزی شود، مخصوصاً اگر شرکت در مناقصه یا قرارداد سازمانی فعال است. گواهی نزدیک به انقضا ممکن است در ارزیابی مشتری مشکل ایجاد کند.
