מערכת ניהול אבטחת מידע בארגון
תקן ISO/IEC 27001:2022 הוא תקן בין־לאומי למערכת ניהול אבטחת מידע – ISMS.
התקן מספק לארגון מסגרת ניהולית שיטתית לזיהוי ולניהול סיכוני אבטחת מידע ולהגנה על המידע והמערכות שבאחריותו.
מערכת ניהול אבטחת מידע מתייחסת לשלושה עקרונות מרכזיים: סודיות המידע, שלמות המידע וזמינותו, תוך התאמת אמצעי ההגנה והבקרות לפעילות הארגון ולרמת הסיכון.
התקן מתאים לארגונים מכל סוג וגודל, ובמיוחד לארגונים המחזיקים מידע רגיש, מספקים שירותים טכנולוגיים, עובדים עם מערכות ומידע של לקוחות או נדרשים להציג עמידה בדרישות אבטחת מידע במסגרת התקשרויות עסקיות ומכרזים.
למה כדאי לארגון ליישם ISO/IEC 27001:2022?
המידע הוא אחד הנכסים החשובים של כל ארגון. פגיעה בסודיותו, בשלמותו או בזמינותו עלולה לגרום לנזק עסקי, תפעולי, כספי ותדמיתי.
יישום מערכת ניהול אבטחת מידע מאפשר לארגון לנהל את הנושא באופן שיטתי, מבוקר ומתמשך, ולא להסתפק בפתרונות טכנולוגיים נקודתיים.
התקן מסייע, בין היתר, לארגון:
- לזהות ולנהל סיכוני אבטחת מידע.
- להגן על מידע ארגוני ומידע של לקוחות.
- לקבוע אחריות וסמכות בנושאי אבטחת מידע.
- לקבוע וליישם בקרות בהתאם לסיכונים.
- לנהל באופן מבוקר גישה למידע ולמערכות.
- לשפר את המודעות וההתנהלות של העובדים.
- לנהל סיכונים הקשורים לספקים ולשירותים חיצוניים.
- להיערך לאירועי אבטחת מידע ולמצבי חירום.
- לבצע מעקב ובקרה ולפעול לשיפור מתמיד.
המטרה אינה להבטיח שלא יתרחש אירוע אבטחת מידע, אלא לצמצם את החשיפה לסיכונים ולשפר את יכולת הארגון למנוע, לזהות, להתמודד ולהתאושש מאירועים בהתאם לסיכונים ולבקרות שנקבעו.
תקן ISO/IEC 27001:2022 כיתרון עסקי
מעבר לחשיבותו בהגנה על המידע, לתקן ISO/IEC 27001:2022 יש גם משמעות עסקית.
לקוחות וארגונים רבים מבקשים מספקיהם להציג יכולת מוכחת לניהול אבטחת מידע, ובמקרים מסוימים הסמכה לתקן מהווה דרישה חוזית או תנאי סף להשתתפות במכרזים ובהתקשרויות עסקיות.
הסמכה לתקן מאפשרת לארגון להציג בפני לקוחות, שותפים עסקיים ובעלי עניין כי הוא מפעיל מערכת ניהול אבטחת מידע שנבחנה במסגרת תהליך התעדה.
יישום אפקטיבי של התקן עשוי לתרום לחיזוק האמון בארגון, לשיפור תהליכי העבודה ולהרחבת האפשרויות העסקיות מול לקוחות הדורשים רמה מוכחת של ניהול אבטחת מידע.
מה נבחן במסגרת ההיערכות לתקן?
היערכות לתקן ISO/IEC 27001:2022 מתחילה בהיכרות עם הארגון, פעילותו, סביבת העבודה, המידע והמערכות שבאחריותו והסיכונים הרלוונטיים לפעילותו.
במסגרת התהליך נבחנים, בין היתר, סיכוני אבטחת מידע, ניהול וגישה למידע, מערכות ותשתיות, ספקים ושירותים חיצוניים, היערכות לאירועי אבטחת מידע והמשכיות עסקית, וכן דרישות חוקיות, רגולטוריות וחוזיות הרלוונטיות לארגון.
במסגרת בחינת ההקשר הארגוני נבחנת גם הרלוונטיות של שינויי אקלים לפעילות הארגון ולמערכת ניהול אבטחת המידע, וכן דרישות רלוונטיות של בעלי עניין בנושא, בהתאם לעדכון ISO/IEC 27001:2022/Amd 1:2024.
בהתאם לממצאים ולהערכת הסיכונים נקבעות הבקרות המתאימות ונבנית מערכת ניהול אבטחת מידע המותאמת לפעילות הארגון, לסיכוניו ולצרכיו.
היקף היישום אינו זהה בכל ארגון. מערכת ניהול אפקטיבית צריכה להתאים לאופי הפעילות, לגודל הארגון, למורכבות המערכות, למידע שבאחריותו ולסיכונים שזוהו.
ניהול סיכוני אבטחת מידע והצהרת הישימות
ניהול סיכונים הוא מרכיב מרכזי במערכת ניהול אבטחת המידע.
במסגרת התהליך הארגון מזהה את הסיכונים העלולים להשפיע על המידע ועל פעילותו, מעריך אותם וקובע את אופן הטיפול המתאים.
בהתאם להערכת הסיכונים ולדרישות הרלוונטיות לארגון נקבעות הבקרות הנדרשות ומנוהלת הצהרת הישימות – SoA.
נספח A של ISO/IEC 27001:2022 כולל 93 בקרות אבטחת מידע, המחולקות לארבע קבוצות: בקרות ארגוניות, בקרות הקשורות לאנשים, בקרות פיזיות ובקרות טכנולוגיות. בחירת הבקרות ויישומן נקבעים בהתאם לסיכונים, לדרישות הרלוונטיות ולהחלטות הארגון, ומתועדים בהצהרת הישימות (SoA).
הגישה מבוססת הסיכון מאפשרת לארגון להתמקד בנושאים המהותיים לפעילותו ולהימנע מיישום אחיד שאינו בהכרח מתאים לצרכיו.
אבטחת מידע היא לא רק טכנולוגיה
אחת הטעויות הנפוצות היא להתייחס לאבטחת מידע כנושא השייך למחלקת המחשוב בלבד.
מערכת ניהול אבטחת מידע משלבת אנשים, תהליכים וטכנולוגיה ודורשת מעורבות של הנהלת הארגון ושל בעלי התפקידים הרלוונטיים.
גם מערכת טכנולוגית מתקדמת אינה מספיקה ללא הגדרת אחריות, ניהול הרשאות, נהלי עבודה, מודעות עובדים, ניהול ספקים, בקרה ומעקב.
לכן יישום תקן ISO/IEC 27001:2022 הוא תהליך ניהולי־ארגוני, ולא פרויקט טכנולוגי בלבד.
תקן ISO/IEC 27001:2022 ודרישות חוק ורגולציה
במסגרת מערכת ניהול אבטחת המידע נדרש הארגון לזהות ולהביא בחשבון דרישות חוקיות, רגולטוריות וחוזיות הרלוונטיות לפעילותו.
דרישות אלה עשויות להשתנות בהתאם לסוג הארגון, תחום פעילותו, סוגי המידע שהוא מחזיק, לקוחותיו והתחייבויותיו החוזיות.
חשוב להדגיש כי הסמכה לתקן ISO/IEC 27001:2022 אינה מחליפה את החובה לבחון ולעמוד בדרישות הדין והרגולציה החלות על הארגון.
כיצד מתבצעת ההיערכות להסמכת ISO/IEC 27001:2022?
תהליך ההיערכות מתחיל בדרך כלל באבחון המצב הקיים ובחינת הפערים מול דרישות התקן.
לאחר מכן נבנית תוכנית עבודה המותאמת לארגון, הכוללת את הפעולות הנדרשות לצורך הקמת מערכת ניהול אבטחת המידע, הטמעתה והכנת הארגון למבדק ההתעדה.
התהליך כולל, בהתאם לצורך, מיפוי תהליכים וסיכונים, כתיבה והתאמה של מדיניות ונהלים, קביעת בקרות, בניית דוחות ומנגנוני מעקב ומדידה, הטמעה בארגון ובחינת היישום בפועל.
במסגרת היישום ניתן ליווי גם מול אנשי המחשוב והתשתיות ובעלי התפקידים הרלוונטיים בארגון, לצורך יישום הבקרות בפועל, סגירת פערים והכנת האסמכתאות הנדרשות לקראת מבדק ההתעדה.
לקראת מבדק ההתעדה נבחנת מוכנות הארגון, מבוצע מבדק פנימי, מתקיים סקר הנהלה ומטופלים הפערים והממצאים שזוהו.
מבדק פנימי והכנה למבדק ההתעדה
המבדק הפנימי הוא חלק חשוב ממערכת ניהול אבטחת המידע ומאפשר לבחון האם דרישות התקן והדרישות שהארגון קבע מיושמות בפועל והאם מערכת הניהול מתוחזקת באופן אפקטיבי.
במסגרת ההכנה נבחנים התהליכים והאסמכתאות הרלוונטיים, מזוהים פערים ונקבעות פעולות נדרשות לקראת מבדק ההתעדה.
הכנה מקצועית מאפשרת לארגון להגיע למבדק כאשר מערכת הניהול אינה קיימת רק במסמכים, אלא מיושמת ומוטמעת בפעילות השוטפת.
ליווי והכנת הארגון להסמכת ISO/IEC 27001:2022
הליווי מותאם באופן אישי לאופי הארגון, לתחום פעילותו, למערכות הקיימות ולמצב מערכת אבטחת המידע בתחילת התהליך.
הליווי יכול לכלול אבחון פערים, מיפוי והערכת סיכונים, בנייה ועדכון של מערכת התיעוד, כתיבת נהלים ומסמכים, הכנת הצהרת הישימות, התאמת בקרות, בניית דוחות וכלי בקרה ומדידה, ליווי היישום מול בעלי התפקידים ואנשי המחשוב והתשתיות, הטמעה, מבדק פנימי, סקר הנהלה והכנת הארגון למבדק ההתעדה.
הדגש בתהליך הוא על בניית מערכת ניהול מעשית, ברורה וישימה, המשתלבת בתהליכי העבודה הקיימים של הארגון ואינה יוצרת בירוקרטיה מיותרת.
המטרה היא לא רק לסייע לארגון להגיע מוכן למבדק ההתעדה, אלא לבנות מערכת המסייעת לו לנהל את סיכוני אבטחת המידע לאורך זמן ולשפר באופן מתמשך את רמת הבקרה וההגנה על המידע.
כבר מוסמכים לתקן ISO/IEC 27001:2022?
גם לאחר קבלת תעודת ההסמכה נדרש הארגון לתחזק את מערכת ניהול אבטחת המידע, לעקוב אחר שינויים, לבחון סיכונים חדשים, לבצע את הפעילויות התקופתיות הנדרשות ולהיערך למבדקי המעקב.
שינויים במערכות, ספקים, שירותי ענן, פעילות עסקית, דרישות לקוחות וטכנולוגיות חדשות עשויים להשפיע על הסיכונים ועל הבקרות הנדרשות.
תחזוקה שוטפת של מערכת הניהול מאפשרת לארגון לוודא שהיא ממשיכה להיות רלוונטית, מתאימה ואפקטיבית גם לאחר קבלת ההסמכה.
ליווי מקצועי בדרך להסמכת ISO/IEC 27001:2022
בינה מאור מלווה ארגונים בתהליך ההיערכות להסמכת ISO/IEC 27001:2022 – משלב אבחון הפערים והקמת מערכת ניהול אבטחת המידע ועד להכנת הארגון למבדק ההתעדה.
הליווי כולל, בהתאם לצורכי הארגון, כתיבת נהלים ומסמכים, סקר והערכת סיכונים, הכנת הצהרת הישימות, בניית דוחות וכלי בקרה, ליווי יישום הבקרות מול הגורמים הרלוונטיים בארגון, ביצוע מבדק פנימי, סקר הנהלה והיערכות למבדק ההתעדה.
העבודה מתבצעת בשיתוף הנהלת הארגון, בעלי התפקידים הרלוונטיים ואנשי המחשוב והתשתיות, במטרה לוודא שהדרישות והבקרות אינן נשארות ברמת התיעוד בלבד, אלא מיושמות בפועל ונתמכות באסמכתאות מתאימות.
רוצים להיערך להסמכת ISO/IEC 27001:2022 או לבחון את מוכנות הארגון למבדק? נשמח לסייע.