رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

چگونه کنترل‌های ISO 27001 را ارزیابی کنیم؟ از SoA تا Evidence

شرکت مدانت

ارزیابی کنترل‌های ISO 27001 با تیک‌زدن Annex A تمام نمی‌شود. کنترل باید در زمینه ریسک، دامنه ISMS و Statement of Applicability معنا پیدا کند. بعد باید بتوانیم نشان دهیم کنترل نه‌فقط تعریف شده، بلکه در دوره مورد نظر واقعاً کار کرده است.

از SoA شروع کنید، نه از چک‌لیست عمومی

در نسخه ۲۰۲۲، Annex A شامل ۹۳ کنترل است، اما سازمان باید بر اساس ریسک، دامنه و الزامات خود درباره کاربردپذیری آن‌ها تصمیم بگیرد. SoA باید منطق این تصمیم و وضعیت اجرای کنترل را منعکس کند.

پنج سؤال برای هر کنترل

سؤال آنچه باید بررسی شود
چرا این کنترل لازم است؟ ریسک، الزام یا نیاز کسب‌وکار مرتبط
دامنه کنترل چیست؟ دارایی، واحد، کاربر یا فرایند تحت پوشش
مالک کنترل کیست؟ نقش پاسخ‌گو برای اجرا و Evidence
چگونه اجرا می‌شود؟ فرایند، تنظیم فنی یا فعالیت دوره‌ای
چگونه اثبات می‌شود؟ Evidence و روش آزمون

طراحی و اجرا را جدا بررسی کنید

ممکن است کنترل روی کاغذ عالی باشد اما در اجرا ناقص. برای مثال رویه حذف دسترسی کارکنان خروجی تعریف شده است، اما نمونه‌ها نشان می‌دهد بعضی حساب‌ها چند روز بعد غیرفعال شده‌اند. طراحی وجود دارد؛ اثربخشی عملیاتی مشکل دارد.

سناریو: بازبینی دسترسی کاربران

کنترل می‌گوید دسترسی‌های حساس هر سه ماه بازبینی می‌شوند. ارزیاب باید دامنه کاربران حساس، شواهد سه‌ماهه، تأیید Owner، استثناها و اقدامات ناشی از بازبینی را ببیند. صرف وجود فایل Excel با نام Access Review کافی نیست.

کنترل را به ریسک برگردانید

اگر کنترل مناسب است اما ریسک باقیمانده هنوز بالا مانده، یا کنترل کافی نیست یا فرض ارزیابی باید بازبینی شود. این ارتباط کمک می‌کند ارزیابی کنترل به یک تمرین مستقل از مدیریت ریسک تبدیل نشود.

نتیجه ارزیابی را قابل استفاده کنید

برای کنترل ناقص، Finding یا Action Plan تعریف کنید. Owner و Deadline باید روشن باشد. در ارزیابی بعدی، نتیجه قبلی و اقدام انجام‌شده باید قابل مشاهده باشد.

ارزیابی ISO 27001 در MedaGRC

در چارچوب‌های MedaGRC می‌توان الزام و کنترل را در یک مدل دید و در ممیزی و انطباق Evidence و نتیجه ارزیابی را به همان کنترل متصل نگه داشت. این ساختار برای سازمانی که چند چارچوب دارد، از کپی‌کردن یک کنترل در چند چک‌لیست جلوگیری می‌کند.

سخن پایانی

ارزیابی کنترل‌های ISO 27001 باید پاسخ دهد «این کنترل چرا اینجاست و آیا واقعاً ریسک هدف را کاهش می‌دهد؟» وقتی این سؤال در مرکز ارزیابی باشد، Annex A از فهرست تیک‌ها به یک مجموعه کنترل زنده تبدیل می‌شود.

22