ניהול אבטחת מידע וסייבר בארגון נועד להגן על המידע, המערכות והתהליכים העסקיים מפני איומים, תקלות, שימוש בלתי מורשה ואירועי סייבר. ניהול נכון אינו מתבסס רק על פתרונות טכנולוגיים, אלא משלב בין אנשים, תהליכים, מערכות ובקרות.
הבסיס לניהול אבטחת מידע הוא הבנת הסיכונים הרלוונטיים לארגון והתאמת אמצעי ההגנה לפעילותו, למידע שהוא מחזיק, למערכות שבהן הוא משתמש ולדרישות החלות עליו.
מה כולל ניהול אבטחת מידע וסייבר?
הפעילות כוללת, בין היתר:
- ניהול סיכוני אבטחת מידע – זיהוי איומים ופגיעויות, הערכת הסיכון וקביעת אופן הטיפול בו.
- ניהול הרשאות וגישה למידע – התאמת הרשאות לתפקיד ובקרה על משתמשים בעלי הרשאות.
- הגנה על מידע ומערכות – יישום אמצעי הגנה בהתאם לסיכונים ולסביבת העבודה.
- ניהול אירועי אבטחת מידע – דיווח, טיפול באירועים, התאוששות והפקת לקחים.
- ניהול ספקים ושירותים חיצוניים – בחינת סיכונים הנובעים מספקים, שירותי ענן וגורמים בעלי גישה למידע.
- מודעות והדרכת עובדים – הדרכה בהתאם לתפקיד ולסיכונים ובחינת אפקטיביות המודעות.
אלה דוגמאות בלבד. הנושאים והבקרות הנדרשים נקבעים בהתאם לפעילות הארגון ולסיכונים הרלוונטיים.
אבטחת מידע היא תהליך מתמשך
סיכוני אבטחת המידע משתנים עם הזמן. מערכות חדשות, עבודה בענן, עבודה מרחוק, ספקים חיצוניים ושימוש בכלי בינה מלאכותית עשויים ליצור סיכונים חדשים או לשנות סיכונים קיימים.
לכן חשוב לבצע מעקב ובקרה, לבחון את אפקטיביות אמצעי ההגנה ולעדכן את אופן הטיפול בסיכונים כאשר מתרחשים שינויים.
הקשר לתקן ISO 27001
תקן ISO/IEC 27001:2022 מספק מסגרת שיטתית לניהול אבטחת מידע באמצעות מערכת לניהול אבטחת מידע. במסגרת ההיערכות לתקן נבחנים, בין היתר, הסיכונים, הבקרות, הנהלים, מסמך הישימות, הדרכות העובדים, ניהול ספקים, טיפול באירועים, מבדקים פנימיים ובחינת אפקטיביות מערכת הניהול.
המטרה אינה רק להחזיק מסמכים ונהלים, אלא לוודא שהבקרות שנקבעו מיושמות בפועל וניתן להציג אסמכתאות מתאימות ליישומן.