۱مقدمه
نظام مدیریت امنیت اطلاعات (Information Security Management System) رویکردی نظاممند برای حفاظت از محرمانگی، یکپارچگی و دسترسپذیری اطلاعات است. استاندارد بینالمللی ISO/IEC 27001 الزامات استقرار، اجرا، نگهداری و بهبود مستمر این نظام را تعریف میکند و مرجع اصلی سازمانهای مالی و دولتی در این حوزه به شمار میرود.
۲بررسی موضوع
استقرار ISMS با تعیین دامنه و تعهد مدیریت ارشد آغاز میشود. گام کلیدی بعدی، ارزیابی ریسک است: شناسایی داراییهای اطلاعاتی، تهدیدها و آسیبپذیریها و تعیین سطح ریسک هر یک. بر اساس نتایج، کنترلهای مناسب از پیوست الف استاندارد انتخاب و در «بیانیهٔ کاربستپذیری» (SoA) مستند میشوند.
نسخهٔ ۲۰۲۲ استاندارد، کنترلها را در چهار دستهٔ سازمانی، انسانی، فیزیکی و فناورانه سازماندهی کرده و کنترلهای تازهای مانند هوشمندی تهدید، امنیت خدمات ابری و پایش فعالیتها را افزوده است.
۳جمعبندی
ISMS پروژهای یکباره نیست، بلکه چرخهای پیوسته بر پایهٔ الگوی «طرحریزی، اجرا، بررسی، اقدام» است. ممیزی داخلی منظم، بازنگری مدیریت و رسیدگی به عدم انطباقها، ضامن زنده ماندن این نظام و حفظ گواهینامه است.
همفکران فناوری شریف

