ניהול סיכוני אבטחת מידע לפי ISO 27001

ניהול סיכוני אבטחת מידע הוא אחד המרכיבים המרכזיים במערכת ניהול אבטחת מידע לפי ISO/IEC 27001:2022. מטרתו היא לזהות את הסיכונים העלולים להשפיע על המידע ועל פעילות הארגון, להעריך אותם ולקבוע כיצד יש לטפל בהם.

סקר סיכונים נכון אינו רשימה כללית של איומי סייבר. הוא צריך להיות מותאם לפעילות הארגון, לנכסי המידע שלו, למערכות שבהן הוא משתמש, לספקים, לתהליכי העבודה ולשינויים בסביבה העסקית והטכנולוגית.

מהו סיכון אבטחת מידע?

סיכון אבטחת מידע עשוי להיווצר כאשר איום מנצל חולשה ועלול לגרום לפגיעה במידע או בפעילות הארגון.

הפגיעה יכולה להתייחס, בין היתר, לסודיות המידע, לשלמותו או לזמינותו.

לדוגמה: חשבון משתמש בעל הרשאות רחבות שאינו מוגן באימות רב־שלבי עלול להגדיל את הסיכון לגישה בלתי מורשית למערכות ולמידע.

מה בודקים במסגרת סקר סיכוני אבטחת מידע?

במסגרת סקר הסיכונים נבחנים, בין היתר:

  • נכסי המידע והמערכות של הארגון.
  • סוגי המידע הנשמרים ומעובדים בארגון.
  • משתמשים והרשאות גישה.
  • מחשבים, שרתים, רשתות וציוד תקשורת.
  • שירותי ענן ומערכות חיצוניות.
  • ספקים ונותני שירות בעלי גישה למידע או למערכות.
  • גיבויים ויכולת שחזור המידע.
  • עבודה מרחוק ומכשירים ניידים.
  • אבטחת מערכות ופיתוח תוכנה, כאשר רלוונטי.
  • אירועי אבטחת מידע ואיומים אפשריים.
  • שימוש בכלי בינה מלאכותית.
  • שינויים טכנולוגיים, ארגוניים ועסקיים.

וכן נושאים נוספים בהתאם לפעילות הארגון, לנכסי המידע ולסיכונים הרלוונטיים.

כיצד מעריכים את רמת הסיכון?

לאחר זיהוי הסיכונים יש להעריך אותם בהתאם לשיטה שהארגון הגדיר.

ההערכה יכולה להתבסס, בין היתר, על ההסתברות להתרחשות האירוע ועל חומרת ההשפעה האפשרית שלו. בהתאם לשיטת הארגון נקבעת רמת הסיכון ומתקבלת החלטה האם נדרש טיפול נוסף.

לדוגמה: אובדן מחשב נייד המכיל מידע ארגוני עשוי להיחשב סיכון משמעותי. אמצעים כגון הצפנת הדיסק, נעילת המחשב, ניהול הרשאות ויכולת תגובה במקרה של אובדן יכולים להפחית את הסיכון.

כיצד מטפלים בסיכונים?

לאחר הערכת הסיכונים קובע הארגון כיצד לטפל בהם.

הטיפול יכול לכלול, בין היתר, יישום בקרות טכנולוגיות, שינוי תהליכי עבודה, הגבלת הרשאות, הדרכת עובדים, חיזוק ניהול הספקים, שיפור הגיבוי והשחזור או אמצעים נוספים בהתאם לסיכון.

לכל סיכון הדורש טיפול יש לקבוע את הפעולות הנדרשות, אחריות לביצוע ולוחות זמנים בהתאם לשיטת ניהול הסיכונים של הארגון.

לאחר ביצוע הפעולות יש לבחון את הסיכון השיורי – רמת הסיכון שנותרה לאחר יישום אמצעי הטיפול – ולקבוע אם היא מקובלת בהתאם לקריטריונים שהוגדרו.

הקשר בין סקר הסיכונים לבקרות ISO 27001

תוצאות הערכת הסיכונים הן בסיס חשוב לבחירת אמצעי הטיפול והבקרות הנדרשות.

נספח A של ISO/IEC 27001:2022 כולל 93 בקרות אבטחת מידע, אולם אין משמעות הדבר שכל ארגון מיישם את כולן באופן זהה.

הארגון בוחן את הבקרות בהתאם לסיכונים ולדרישות החלות עליו ומתעד את הבקרות הנדרשות ואת ההצדקות במסגרת מסמך הישימות – Statement of Applicability (SoA).

לדוגמה: כאשר מזוהה סיכון הנוגע לשירותי ענן, הטיפול עשוי לכלול, בין היתר, בחינת הספק, הרשאות, אימות משתמשים, הגנה על המידע, גיבוי, ניטור וזמינות השירות.

סיכונים הנובעים משימוש בבינה מלאכותית

השימוש בכלי בינה מלאכותית בארגונים מחייב לבחון גם את השפעתם על אבטחת המידע.

יש לבחון, בין היתר, איזה מידע מוזן לכלי AI, מי רשאי להשתמש בו, אילו הרשאות ניתנות לכלי, האם הוא מתחבר למערכות ארגוניות, כיצד הספק מטפל במידע ומה עלול לקרות במקרה של שימוש לא מאושר או חשיפת מידע.

לדוגמה: עובד המעלה לכלי AI חיצוני מסמך המכיל מידע עסקי או מידע של לקוח עלול ליצור סיכון לחשיפת מידע, בהתאם לסוג השירות, להגדרותיו ולהסכמים החלים עליו.

לכן יש לכלול גם שימוש בבינה מלאכותית במסגרת הערכת הסיכונים כאשר הוא רלוונטי לפעילות הארגון.

סקר סיכונים אינו פעולה חד־פעמית

ניהול סיכונים אינו מסתיים לאחר הכנת הטבלה לצורך מבדק ההתעדה.

יש לבחון את הסיכונים ולעדכן אותם בהתאם לצורך, לדוגמה: כאשר נכנסת מערכת חדשה, נוסף ספק משמעותי, משתנה תהליך עבודה, מתרחש אירוע אבטחת מידע או מתגלה איום חדש.

בנוסף יש לעקוב אחר ביצוע תוכנית הטיפול ולבדוק האם הפעולות והבקרות שנקבעו אכן מיושמות ואפקטיביות.

ניהול סיכונים כחלק מההיערכות ל־ISO 27001

במסגרת ההיערכות להתעדה ל־ISO 27001, סקר הסיכונים אינו מסמך שעומד בפני עצמו. הוא מתחבר לנכסי המידע, לתוכנית הטיפול בסיכונים, למסמך הישימות, לנהלים, לבקרות ולמעקב אחר יישומן.

ניהול נכון של התהליך מאפשר לארגון להתמקד בסיכונים הרלוונטיים לפעילותו ולבנות מערכת ניהול אבטחת מידע המתאימה לארגון בפועל.

המידע והדוגמאות המוצגים במאמר נועדו לספק מידע מקצועי ראשוני והיכרות כללית עם הנושא. המאמר מציג עקרונות ונושאים מרכזיים בלבד ואינו כולל את מלוא דרישות התקנים או את כלל הפעולות הנדרשות לצורך יישומם ועמידה בדרישותיהם. כל ארגון נדרש לבחון ולהתאים את הדרישות ואופן יישומן לסוג פעילותו, לתהליכיו, להיקף פעילותו, לסיכונים שזוהו וכן להוראות הדין ולדרישות אחרות החלות עליו.

לשאלות ולמידע נוסף בנושאי תקני ISO ניתן ליצור קשר עם בינה מאור:
טלפון: 0525-400-566
WhatsApp: שליחת הודעה

נגישות
מאמרים ומידע מקצועי בנושא תקני ISO ואבטחת מידע
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.