בינה אלכסנדרוב מאור M.A / MBA מנתחת מערכות בגישת UML ובסביבת SOA.

מהו תקן ISO/IEC 27001:2022?

מהו תקן ISO/IEC 27001:2022?

ISO/IEC 27001:2022 הוא תקן בינלאומי לניהול אבטחת מידע, המגדיר דרישות להקמה, ליישום, לתחזוקה ולשיפור מתמיד של מערכת ניהול אבטחת מידע – ISMS (Information Security Management System – מערכת ניהול אבטחת מידע).

התקן מתאים לארגונים מכל גודל ומכל תחום פעילות, ומטרתו לאפשר ניהול שיטתי של סיכוני אבטחת המידע והגנה על סודיות, שלמות וזמינות המידע.

התקן אינו עוסק רק בטכנולוגיה ובמערכות מחשוב. הוא מתייחס, בין היתר, לתהליכי עבודה, עובדים, ספקים, הרשאות, נכסי מידע, ניהול סיכונים, טיפול באירועי אבטחת מידע, המשכיות עסקית ובקרה שוטפת.

למי מתאים תקן ISO/IEC 27001:2022?

התקן מתאים לארגונים המחזיקים, מעבדים או מנהלים מידע של לקוחות, עובדים, ספקים ושותפים עסקיים.

הוא מתאים, בין היתר, לחברות תוכנה והיי־טק, חברות טכנולוגיה, ארגוני שירות, גופים ציבוריים, חברות פיננסיות, ארגוני בריאות, מפעלי תעשייה וארגונים העובדים עם לקוחות וספקים בארץ ובעולם.

מדוע כדאי לארגון ליישם ISO 27001?

ארגונים נדרשים כיום להגן על המידע שברשותם ולהציג ללקוחות, לספקים ולשותפים העסקיים ניהול מסודר של סיכוני אבטחת מידע.

הסמכה / התעדה לתקן ISO/IEC 27001:2022 יכולה לסייע לארגון, בין היתר:

  • לנהל באופן שיטתי סיכוני אבטחת מידע;
  • להגן על מידע עסקי, מידע אישי וקניין רוחני;
  • להסדיר תפקידים, אחריות, סמכויות והרשאות;
  • לחזק את ההיערכות לטיפול באירועי אבטחת מידע;
  • לתמוך בהמשכיות הפעילות העסקית;
  • לנהל סיכונים הקשורים לספקים ולשירותי ענן;
  • לתמוך בניהול דרישות חוקיות, רגולטוריות וחוזיות רלוונטיות;
  • לתת מענה לדרישות לקוחות, מכרזים ותהליכי אישור ספקים;
  • לחזק את אמון הלקוחות והשותפים העסקיים.

מה כוללת מערכת ניהול אבטחת המידע?

מערכת ניהול אבטחת המידע כוללת, בין היתר, הגדרת תחולת המערכת, בחינת הקשר הארגון ובעלי העניין, מדיניות אבטחת מידע, הגדרת תפקידים ואחריות, הערכת סיכונים וטיפול בהם, קביעת יעדים, יישום בקרות, ניטור ומדידה, מבדק פנימי, סקירת הנהלה ושיפור מתמיד.

המטרה היא ליצור מערכת ניהול שבה אבטחת המידע משולבת בתהליכי העבודה של הארגון ומנוהלת באופן שיטתי ומתמשך.

הערכת סיכוני אבטחת מידע

הערכת הסיכונים היא אחד המרכיבים המרכזיים במערכת ניהול אבטחת המידע.

הארגון מזהה את סיכוני אבטחת המידע, מנתח ומעריך אותם בהתאם לקריטריונים שקבע ומחליט כיצד לטפל בהם.

בהתאם לתוצאות הערכת הסיכונים ולדרישות הרלוונטיות נקבעת תוכנית לטיפול בסיכונים, הכוללת את הפעולות והבקרות הנדרשות לצורך הטיפול בסיכונים.

לאחר יישום הטיפול נבחנת גם רמת הסיכון השיורי שנותר, בהתאם לקריטריונים שקבע הארגון.

בקרות אבטחת מידע ונספח A

נספח A של ISO/IEC 27001:2022 כולל 93 בקרות אבטחת מידע, המחולקות לארבע קבוצות:

  • 37 בקרות ארגוניות
  • 8 בקרות אנשים
  • 14 בקרות פיזיות
  • 34 בקרות טכנולוגיות

הארגון קובע את הבקרות הנחוצות בהתאם לתהליך הטיפול בסיכונים ולדרישות הרלוונטיות החלות עליו.

לאחר קביעת הבקרות הנחוצות, הארגון משווה אותן לבקרות המופיעות בנספח A כדי לוודא שלא הושמטו בקרות נחוצות.

בהתאם לצורך, הארגון יכול לקבוע גם בקרות נוספות שאינן מופיעות בנספח A.

המטרה אינה ליישם באופן אוטומטי את כל בקרות נספח A, אלא לקבוע וליישם את הבקרות הנחוצות בהתאם לסיכונים, לדרישות ולפעילות הארגון.

הצהרת ישימות – SoA

הצהרת הישימות – Statement of Applicability (SoA) היא מסמך מרכזי במערכת ניהול אבטחת המידע.

הצהרת הישימות כוללת את הבקרות הנחוצות, את ההצדקה להכללתן, את מצב יישומן וכן את ההצדקה לאי־הכללת בקרות מנספח A שנקבע כי אינן נחוצות.

בקרה מנספח A אינה מסומנת כלא רלוונטית ללא בחינה והנמקה.

כאשר הארגון קובע שבקרת ייחוס מסוימת מנספח A אינה נחוצה, עליו להציג הצדקה מבוססת לאי־הכללתה, בהתחשב, בין היתר, בהערכת הסיכונים, בתוכנית הטיפול בסיכונים, בתחולת מערכת ניהול אבטחת המידע ובדרישות הרלוונטיות החלות על הארגון.

נספח A משמש גם כנקודת ייחוס לצורך בדיקה שלא הושמטו בקרות אבטחת מידע נחוצות.

כך נשמרת עקיבות בין:

הערכת הסיכונים >  הטיפול בסיכונים > הבקרות הנחוצות >  הצהרת הישימות > היישום בפועל > בחינת האפקטיביות

יישום הבקרות בפועל

הכנת נהלים, הערכת סיכונים והצהרת ישימות אינן מספיקות לצורך יישום מערכת ניהול אבטחת המידע.

הארגון נדרש ליישם בפועל את הפעולות והבקרות שנקבעו ולשמור מידע מתועד וראיות מתאימות ליישומן.

בהתאם לארגון ולסיכונים, הבקרות עשויות להתייחס, בין היתר, לניהול הרשאות ובקרת גישה, אבטחת מערכות, גיבויים ושחזור, ניהול חולשות, ספקים ושירותי ענן, אבטחה בתהליכי פיתוח, טיפול באירועי אבטחת מידע, המשכיות עסקית, אבטחה פיזית ומודעות עובדים.

חשוב שתתקיים התאמה בין הצהרת הישימות, הנהלים, התהליכים, המערכות והיישום בפועל, וכי הארגון יוכל להציג ראיות מתאימות לביצוע הבקרות.

ספקים, שירותי ענן וכלי AI

ארגונים רבים משתמשים בשירותי ענן, מערכות חיצוניות וכלי בינה מלאכותית כחלק מהפעילות העסקית.

שימושים אלה עשויים להשפיע על סיכוני אבטחת המידע ולכן יש לבחון אותם במסגרת מערכת ניהול אבטחת המידע בהתאם להקשר ולסיכונים הרלוונטיים.

הבחינה עשויה להתייחס, בין היתר, למידע המועבר לספק או למערכת חיצונית, הרשאות וגישה, חלוקת האחריות בין הארגון לספק, אבטחת השירות, דרישות חוזיות, ניטור ושינויים בשירות.

השימוש בכלי AI מחייב גם בחינה של סוג המידע המוזן למערכות, הרשאות המשתמשים, ספקי השירות, שמירת המידע וסיכוני אבטחת המידע הנובעים מהשימוש בהם.

הכנה וליווי לקבלת תקן ISO/IEC 27001:2022

תהליך ההיערכות מותאם לגודל הארגון, לתחום פעילותו, לתהליכים, למערכות המידע, לסיכונים ולמצב הקיים.

במסגרת הליווי אני מבצעת, בהתאם לצורך, בין היתר:

  • סקר פערים מול דרישות התקן;
  • הגדרת תחולת מערכת ניהול אבטחת המידע;
  • הערכת סיכוני אבטחת מידע;
  • הכנת תוכנית לטיפול בסיכונים;
  • כתיבה ועדכון של מדיניות, נהלים, מסמכים וטפסים;
  • קביעת הבקרות הנחוצות;
  • הכנת הצהרת הישימות (SoA);
  • הכנת דוחות וכלי בקרה;
  • ליווי ביישום ובהטמעת הבקרות;
  • בחינת ראיות ליישום הבקרות;
  • ביצוע מבדק פנימי;
  • הכנת סקירת הנהלה;
  • טיפול בממצאים ובפעולות מתקנות;
  • הכנת הארגון למבדק ההתעדה;
  • ליווי במהלך המבדק וטיפול בממצאים עד לקבלת התעודה.

המטרה אינה רק להכין את המסמכים הנדרשים, אלא לוודא שמערכת ניהול אבטחת המידע מיושמת בפועל, ניתנת לבקרה ומתאימה לפעילות הארגון.

מבדק פנימי והכנה למבדק ההתעדה

לפני מבדק ההתעדה מבוצע מבדק פנימי לבחינת התאמת מערכת ניהול אבטחת המידע לדרישות התקן ולאופן יישומה בפועל.

לקראת מבדק ההתעדה נבדקת, בין היתר, מוכנות הארגון בתחומים כגון הערכת הסיכונים, תוכנית הטיפול בסיכונים, הצהרת הישימות, המידע המתועד, יישום הבקרות, הראיות ליישום, מבדק פנימי, סקירת הנהלה וטיפול באי־התאמות.

במסגרת המבדק נבחנת גם ההתאמה בין הבקרות שהארגון הצהיר עליהן ב־SoA לבין אופן יישומן בפועל, וכן ההצדקות שנקבעו לאי־הכללת בקרות מנספח A.

הליווי ניתן גם במהלך מבדק ההתעדה ועד לטיפול בממצאים ולהשלמת התהליך.

שילוב בין ניתוח מערכות לאבטחת מידע

הרקע שלי כמנתחת מערכות מאפשר לי לבחון את מערכת ניהול אבטחת המידע בראייה מערכתית הכוללת תהליכים עסקיים, מערכות מידע, ממשקים, זרימת מידע, הרשאות, ספקים, סיכונים ובקרות.

גישה זו משמעותית במיוחד בעבודה עם חברות תוכנה, חברות היי־טק וארגונים טכנולוגיים, שבהם אבטחת המידע משולבת בתשתיות, במערכות, בתהליכי פיתוח ובשירותים המסופקים ללקוחות.

מעוניינים להיערך להסמכה / התעדה לתקן ISO/IEC 27001:2022?

אני מבצעת הכנה וליווי מלא של הארגון, החל מבדיקת הפערים והערכת הסיכונים, דרך בניית מערכת ניהול אבטחת המידע ויישום הבקרות, ועד למבדק הפנימי, ההכנה למבדק ההתעדה וליווי במהלך המבדק עד לקבלת התעודה.

ליצירת קשר בטלפון או ב־WhatsApp:

בינה אלכסנדרוב מאור M.A., MBA | מנתחת מערכות מידע

שליחת הודעה ב־   WhatsApp: 052-540-0566

טלפון  052-540-0566

 

רוצים להתקדם להסמכה?

בינה מאור מלווה את הארגון לכל אורך התהליך.

052-540-0566
Call Now Buttonחייג עכשיו 0525400566
נגישות
הכנת חברות לתקני ISO | כתיבת נהלים ודוחות, יישום והטמעת דרישות התקן וליווי עד לקבלת ההסמכה
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.