בינה אלכסנדרוב מאור M.A / MBA מנתחת מערכות בגישת UML ובסביבת SOA.

תקן 2022:IS0 27001

מהו תקן ISO/IEC 27001:2022?

ISO/IEC 27001:2022 הוא תקן בינלאומי המגדיר דרישות להקמה, ליישום, לתחזוקה ולשיפור מתמיד של מערכת ניהול אבטחת מידע – ISMS.

התקן מיועד לארגונים מכל גודל ומכל תחום פעילות. מטרתו לסייע לארגון לנהל באופן שיטתי את הסיכונים למידע שברשותו ולשמור על שלושת עקרונות היסוד של אבטחת המידע:

  • סודיות – המידע נגיש רק לגורמים מורשים.

  • שלמות – המידע נשמר מדויק ומוגן מפני שינוי או מחיקה בלתי מורשים.

  • זמינות – המידע והמערכות זמינים בעת הצורך.

התקן עוסק באנשים, בתהליכים ובטכנולוגיה ואינו מוגבל למערכות מחשוב בלבד. הוא מאפשר לארגון לבנות מסגרת ניהולית סדורה לזיהוי סיכונים, בחירת בקרות, טיפול באירועי אבטחה, בקרה ושיפור מתמיד.

למי מתאים התקן?

ISO/IEC 27001:2022 מתאים לכל ארגון המחזיק או מעבד מידע של לקוחות, עובדים, ספקים, שותפים עסקיים או גורמים אחרים.

התקן מתאים, בין היתר, לחברות טכנולוגיה, ארגוני שירות, גופים ציבוריים, מוסדות רפואיים, חברות פיננסיות, מפעלי תעשייה וארגונים העובדים עם ספקים ולקוחות בארץ ובעולם.

מדוע כדאי לארגון ליישם את התקן?

יישום התקן עשוי לסייע לארגון:

  • לזהות ולהעריך סיכונים למידע ולמערכות.

  • לקבוע אמצעי בקרה המתאימים לסיכונים ולפעילות הארגון.

  • לצמצם את החשיפה לאירועי סייבר, אובדן מידע ושימוש בלתי מורשה.

  • להסדיר תפקידים, אחריות וסמכות בתחום אבטחת המידע.

  • לחזק את המוכנות להתמודדות עם אירועי אבטחה ולהמשכיות עסקית.

  • להגן על מידע עסקי, מידע אישי וקניין רוחני.

  • לשפר את אמון הלקוחות, הספקים והשותפים העסקיים.

  • לתמוך בזיהוי ובניהול של דרישות חוקיות, רגולטוריות וחוזיות רלוונטיות.

  • להתמודד עם דרישות סף במכרזים ובהליכי אישור ספקים, כאשר נדרשת הסמכה לתקן.

  • לתמוך בפעילות מול לקוחות ושותפים בשווקים בינלאומיים.

יישום התקן אינו מבטיח מניעה מוחלטת של מתקפות סייבר, אך הוא מספק מסגרת מקצועית לניהול הסיכונים, לצמצום החשיפה ולהיערכות יעילה יותר לאירועים.

דרישות התקן ובחינת הישימות

דרישות מערכת הניהול המפורטות בסעיפים 4–10 של התקן חלות על ארגון המבקש להצהיר על התאמה מלאה לתקן.

לעומת זאת, הישימות של הבקרות המופיעות בנספח A נבחנת בהתאם לתוצאות הערכת הסיכונים, לדרישות החוקיות והחוזיות ולצרכים העסקיים של הארגון. כאשר בקרה מסוימת אינה נדרשת, יש לתעד ולנמק זאת במסגרת הצהרת הישימות.

מה התחדש במהדורת 2022?

מהדורת 2022 עדכנה את מבנה הבקרות והתאימה אותו לסיכונים, לטכנולוגיות ולשיטות העבודה העכשוויות.

נספח A כולל 93 בקרות אבטחת מידע המחולקות לארבע קבוצות:

  • בקרות ארגוניות.

  • בקרות הקשורות לאנשים.

  • בקרות פיזיות.

  • בקרות טכנולוגיות.

המהדורה כוללת התייחסות מעודכנת, בין היתר, לשירותי ענן, מודיעין איומים, ניטור פעילויות, מניעת דליפת מידע, מחיקת מידע ופיתוח מאובטח.

בשנת 2024 פורסם גם תיקון ISO/IEC 27001:2022/Amd 1:2024, העוסק בבחינת הרלוונטיות של שינויי האקלים להקשר הארגוני ולדרישות בעלי העניין.

הצהרת ישימות – Statement of Applicability

הצהרת הישימות, SoA, היא מסמך מרכזי ונדרש במסגרת מערכת ניהול אבטחת המידע.

המסמך כולל:

  • את הבקרות שנקבעו כנחוצות לטיפול בסיכוני הארגון.

  • נימוק לבחירת הבקרות.

  • ציון אם כל בקרה יושמה.

  • נימוק לאי־החלת בקרות מנספח A שנקבעו כלא רלוונטיות.

  • הפניה לנהלים, להערכת הסיכונים, לדוחות ולמסמכים התומכים ביישום הבקרות.

הצהרת הישימות צריכה לשקף את מצב הארגון בפועל ולהתעדכן כאשר חלים שינויים בסיכונים, במערכות, בפעילות העסקית או בדרישות החלות על הארגון.

שלבי ההכנה להסמכה

  • הגדרת היקף מערכת ניהול אבטחת המידע.

  • זיהוי ההקשר הארגוני ובעלי העניין.

  • מיפוי מידע, תהליכים, מערכות ונכסים רלוונטיים.

  • ביצוע הערכת סיכונים וקביעת תוכנית לטיפול בסיכונים.

  • כתיבת מדיניות, נהלים ומסמכים נדרשים.

  • בחירה ויישום של בקרות אבטחת מידע.

  • הכנת הצהרת הישימות.

  • הדרכת עובדים והטמעת הדרישות בארגון.

  • ביצוע ניטור, מדידה ובקרה.

  • ביצוע מבדק פנימי וסקר הנהלה.

  • טיפול בממצאים וביצוע פעולות מתקנות.

  • הכנת הארגון למבדק ההתעדה וליוויו במהלך המבדק.

במסגרת הליווי המקצועי נבדקת התאמת התהליכים והמסמכים לדרישות התקן, ומוודאים כי קיימות אסמכתאות מתועדות לדרישות ולבקרות הרלוונטיות לארגון.

הסמכה לתקן ISO/IEC 27001:2022

ההסמכה ניתנת לאחר מבדק המבוצע על ידי גוף התעדה מוסמך. במהלך המבדק נבחנים תהליכי הארגון, הערכת הסיכונים, הצהרת הישימות, הנהלים, הבקרות והראיות ליישומם בפועל.

קבלת הסמכה לתקן יכולה לחזק את אמון הלקוחות והשותפים העסקיים ולהציג מחויבות מקצועית לניהול אבטחת המידע.

רוצים להכין את הארגון להסמכה?

אנו מעניקים ליווי מקצועי הכולל הערכת פערים, הערכת סיכונים, כתיבת נהלים, הכנת הצהרת ישימות, ביצוע מבדק פנימי והכנה למבדק ההתעדה.

ליצירת קשר

052-540-0566

רוצים להתקדם להסמכה?

בינה מאור מלווה את הארגון לכל אורך התהליך.

052-540-0566
Call Now Buttonחייג עכשו 0525400566
נגישות
הכנת חברות לקבלת תקני ISO. כתיבת נהלים ליווי והטמעת דרישות התקן עד קבלת ההסמכה
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.