اخذ گواهینامه ISO/IEC 27001 برای سازمانهایی است که میخواهند یک سیستم مدیریت امنیت اطلاعات (ISMS) قابل ممیزی ایجاد کنند و حفاظت از محرمانگی، صحت و دسترسپذیری اطلاعات را بهصورت ساختاریافته مدیریت کنند. نسخه جاری استاندارد ISO/IEC 27001:2022 است و اصلاحیه Amd 1:2024 درباره Climate Action نیز به آن اعمال میشود.
نکته مهم: خود ISO گواهینامه صادر نمیکند. سازمان پس از پیادهسازی ISMS، در صورت نیاز از یک Certification Body برای ممیزی و صدور گواهی استفاده میکند.
ISO 27001 برای چه شرکتهایی مناسب است؟
- شرکتهای IT، نرمافزار و SaaS
- دیتاسنترها، شرکتهای ابری و خدمات زیرساخت
- فینتک، تجارت الکترونیک و شرکتهای دادهمحور
- پیمانکاران و تأمینکنندگان سازمانهای بزرگ
- شرکتهایی که مشتری یا مناقصه از آنها ISMS میخواهد
- سازمانهایی که اطلاعات حساس، داده مشتری یا دسترسیهای حیاتی دارند
شرایط اخذ گواهینامه ISO 27001
سازمان باید Scope مشخصی برای ISMS تعریف کند، داراییها و ریسکهای امنیت اطلاعات را شناسایی و ارزیابی کند، کنترلهای مناسب را انتخاب و اجرا کند، Statement of Applicability یا SoA تهیه کند، سوابق اجرایی داشته باشد و ممیزی داخلی و بازنگری مدیریت را انجام دهد.
مراحل اخذ ISO 27001
- تعیین Scope و ذینفعان ISMS
- شناسایی داراییها، تهدیدها و ریسکهای اطلاعاتی
- تعریف روش ارزیابی و پذیرش ریسک
- انتخاب کنترلها و تهیه SoA
- پیادهسازی سیاستها و کنترلهای عملیاتی
- آموزش، پایش و جمعآوری Evidence
- ممیزی داخلی و بازنگری مدیریت
- ممیزی Stage 1 و Stage 2 توسط CB
- رفع عدمانطباقها و صدور گواهی
مدارک و خروجیهای مهم ISO 27001
- دامنه ISMS
- روش ارزیابی و درمان ریسک
- Risk Register
- Statement of Applicability
- خطمشی امنیت اطلاعات
- کنترل دسترسی، مدیریت دارایی و مدیریت رخداد
- مدیریت تأمینکننده و تداوم کسبوکار حسب Scope
- سوابق آموزش، ممیزی داخلی و بازنگری مدیریت
هزینه اخذ ISO 27001 چگونه تعیین میشود؟
هزینه به Scope، تعداد کارکنان، تعداد سایتها، پیچیدگی زیرساخت و سرویسها، وضعیت فعلی امنیت اطلاعات، حجم پیادهسازی موردنیاز، زمان ممیزی و نوع CB بستگی دارد. برای برآورد دقیق باید ابتدا Scope واقعی سازمان مشخص شود.
تفاوت گواهینامه ISO 27001 با پیادهسازی ISMS
پیادهسازی یعنی ساختن و اجرای سیستم؛ گواهینامه نتیجه ممیزی شخص ثالث است. اگر هنوز در مرحله طراحی سیستم هستید، راهنمای پیادهسازی ISO 27001 قدمبهقدم را ببینید. برای آمادگی ممیزی نیز از چکلیست ممیزی ISO 27001 استفاده کنید.
برای بررسی Scope، مدارک لازم و مسیر اخذ ISO/IEC 27001 متناسب با سازمان خود، با کارشناسان ایرانگواه تماس بگیرید: 021-46134156
منبع رسمی: ISO/IEC 27001:2022
