מהו תקן ISO/IEC 27001:2022?
תקן ISO/IEC 27001:2022 הוא תקן בינלאומי לניהול אבטחת מידע בארגון. התקן מגדיר דרישות להקמה, יישום, תחזוקה ושיפור של מערכת ניהול אבטחת מידע, תוך התייחסות לסיכונים, לנכסי המידע, לתהליכי העבודה ולבקרות הנדרשות להגנת המידע.
יישום התקן מאפשר לארגון לנהל את אבטחת המידע באופן שיטתי ומבוקר ולהגן על סודיות המידע, שלמותו וזמינותו.
מה נדרש במסגרת ISO 27001?
ההיערכות לתקן כוללת, בין היתר:
- הגדרת היקף מערכת ניהול אבטחת המידע.
- זיהוי נכסי מידע ותהליכים רלוונטיים.
- ביצוע סקר סיכוני אבטחת מידע והערכת הסיכונים.
- קביעת תוכנית לטיפול בסיכונים.
- הכנת מסמך ישימות (SoA – הצהרת ישימות) וקביעת הבקרות הרלוונטיות לארגון.
- כתיבת נהלים ותהליכי עבודה בהתאם לדרישות התקן.
- הגדרת אחריות וסמכות.
- ניהול ספקים וגורמים חיצוניים.
- ניהול אירועי אבטחת מידע.
- הדרכת עובדים והעלאת מודעות לאבטחת מידע.
- ביצוע מבדק פנימי וסקר הנהלה.
- טיפול באי־התאמות ושיפור מתמיד.
סקר סיכונים ומסמך הישימות
ניהול הסיכונים הוא מרכיב מרכזי במערכת ניהול אבטחת המידע. במסגרת ההיערכות מזוהים הסיכונים הרלוונטיים לפעילות הארגון, נבחנות ההשלכות וההסתברות להתממשותם ונקבעות דרכי הטיפול המתאימות.
בהתאם לתוצאות סקר הסיכונים נקבעות הבקרות הנדרשות ומוכן מסמך הישימות (SoA – הצהרת ישימות), המתייחס לבקרות שבנספח A של התקן ומנמק את הכללתן או אי־הכללתן בהתאם לצורכי הארגון.
אבטחת מידע ושימוש בבינה מלאכותית
כאשר הארגון משתמש בכלי בינה מלאכותית, יש לבחון גם את סיכוני אבטחת המידע הנובעים מהשימוש בהם. בין היתר, יש להתייחס למידע המוזן לכלי בינה מלאכותית, הרשאות גישה, מידע רגיש, ספקים חיצוניים, שמירת מידע ושימוש בכלים מאושרים.
ההתייחסות לבינה מלאכותית נעשית כחלק מניהול סיכוני אבטחת המידע של הארגון ובהתאם לאופי השימוש ולמערכות שבהן נעשה שימוש.
הכנה למבדק ISO 27001
אני מלווה את הארגון בתהליך ההיערכות לתקן ISO 27001 ומבצעת את העבודה הנדרשת משלב בחינת המצב הקיים ועד למבדק ההתעדה.
הליווי כולל, בין היתר, סקר סיכונים, מסמך ישימות, כתיבת נהלים ודוחות, ליווי ביישום הבקרות, מבדק פנימי, סקר הנהלה, הכנה למבדק ההתעדה וליווי במהלך המבדק עד לקבלת התעודה.
המטרה היא לבנות מערכת ניהול אבטחת מידע המתאימה לפעילות הארגון ומיושמת בפועל, ולא להסתפק בהכנת מסמכים בלבד.
המידע והדוגמאות המוצגים במאמר נועדו לספק מידע מקצועי ראשוני והיכרות כללית עם הנושא. המאמר מציג עקרונות ונושאים מרכזיים בלבד ואינו כולל את מלוא דרישות התקנים או את כלל הפעולות הנדרשות לצורך יישומם ועמידה בדרישותיהם. כל ארגון נדרש לבחון ולהתאים את הדרישות ואופן יישומן לסוג פעילותו, לתהליכיו, להיקף פעילותו, לסיכונים שזוהו וכן להוראות הדין ולדרישות אחרות החלות עליו.
לשאלות ולמידע נוסף בנושאי תקני ISO ניתן ליצור קשר עם בינה מאור:
טלפון: 0525-400-566
WhatsApp: שליחת הודעה