نوشته‌ها

سلامت الکترونیک و امنیت اطلاعات افراد

پزشکان برای تصمیم‌گیری درست و مطمئن نیازمند داده‌های صحیح هستند، داده‌هایی که به نحو مطلوب ذخیره شده و در زمان مناسب، مکان مناسب و به شکل و ساختار درست قابل بازيابی باشند. اما شیوه‌های سنتی ذخیره مدارک پزشکی اين نیازها را به خوبی پوشش نمی‌داد و همواره نقص‌ها و ناکارآمدی‌های روش‌های سنتی (حجم بسیار زياد داده‌های متنی، فضای قابل ملاحظه اشغال شده توسط آن‌ها، بازيابی توام با اشتباه داده‌ها و غیره) علیرغم بهبودهای زيادی که در طی زمان داشته است، مانع از تصمیم‌گیری‌های دقیق درمانی و توسعه سريع علم بود.

به همین دلیل همراستا با پیشرفت‌های علم و فناوری، مراقبت سلامت نیز به سرعت در حال پیشرفت بوده، به گونه‌ای که فناوری‌های جدید، جنبه‌های جدیدی از خدمات مراقبت سلامت را شکل داده‌اند. یكی از مهمترین جنبه‌های جدید خدمات مراقبت سلامت، كاربرد فن آوری اطلاعات، در حوزه بهداشت و درمان است.

مشکلات شیوه‌های سنتی از طريق توسعه فناوري اطلاعات و به ويژه سيستم‌های اطلاعات بهداشتی، قابل حل می‌باشند.

  • سیستم‏ های اطلاعات مراقبت بهداشتی

سيستم‌هاي اطلاعات بيمارستاني، سيستم‌هاي كامپيوتري هستند كه براي مديريت آسان اطلاعات پزشكي و مديريتي بيمارستان و در جهت بهبود كيفيت مراقبت‌هاي بهداشتي طراحي شده‌اند.

سیستم‌های اطلاعات مراقبت بهداشتی یک عامل مهم در بهبود کیفیت مراقبت و کاهش هزینه‏ها محسوب می‌گردند. این سیستم‏ها به عنوان زیرساختی برای تصمیم‏گیری و در مدیریت هزینه‌ها، بهبود کیفیت مراقبت و گسترش تحقیقات نقش مهمی دارند.

سیستم‌های اطلاعاتی الکترونیک، سهولت دسترسی و انتقال داده‌های ناشی از آن، اهمیت رعایت استانداردهای امنیت و حریم داده‌ها در این سیستم‌ها را دو چندان کرده است.

انتقال داده‌های سلامت مستلزم وجود ساختار يکپارچه و استانداردی است که شرايط انتقال داده‌ها و مفاهیم را به نحوی مهیا سازد که اطلاعات بدون هیچ کم وکاست و يا سوء تعبیر و تفسیر و با رعايت محرمانگی به مقصد انتقال يابد.

سیستم‎های اطلاعات الکترونیکی شامل پرونده‌های الکترونیک سلامت، که به آن‌ها (Electronic Health Record)  EHR نیز گفته می‌شود، هستند.  EHRدر برگيرنده اطلاعات مراقبت بهداشتي درماني در طول حيات فرد، ذخيره شده به صورت الكترونيكي، با هدف پشتيباني از مراقبت مستمر، آموزش و پژوهش می‌باشد. اين نظام توسط ارائه‌دهندگان مراقبت در مكان‌های مختلف قابل اشتراک بوده و موجب توسعه کيفي مراقبت بهداشتي درماني مي‌شود. پرونده الكترونيكي سلامت با در برداشتن ساختار و استانداردهای مناسب و حفظ اصول محرمانگي، يك پرونده مادام العمر از سابقه بهداشتي درماني فرد و مراقبت از وی در نظام سلامت را فراهم مي‌نماید. با پردازش داده‌های موجود در پرونده الكترونيكي سلامت، دستيابي به اطلاعات با ارزش، داده کاوی و کشف دانش امكان‌پذير مي‌باشد.

پرونده‌های الکترونیک سلامت، حاوی اطلاعات حساس در مورد سابقه پزشکی بیماران است، که امنیت شبکه بیمارستان را به یکی از دغدغه‌های اصلی فناوری اطلاعات تبدیل کرده است. در ادامه به مهمترین تهدیدات امنیت سایبری EHR ولزوم امنیت شبکه بیمارستانی می‌پردازیم.

  • مهم‌ترین تهدیدات امنیت سایبری EHR

از جمله مهمترین تهدیدات امنیت سایبری مراکز مراقبت‌های پزشکی می‌توان به موارد زیر اشاره نمود:

  • حملات فیشینگ

حملات فیشینگ اغلب از طریق ایمیل انجام می‌شود تا کاربر را مجاب کند تا روی پیوند کلیک کرده و اطلاعات ورود به سیستم را فاش کند و/یا نوعی بدافزار را ذخیره کند. در این خصوص می‌بایست، به متخصصان مراقبت‌های بهداشتی نحوه شناسایی حملات فیشینگ آموزش داده شود.

  • بدافزار و باج افزار

بدافزارها می‌توانند از طرق مختلف وارد شبکه فناوری اطلاعات سیستم مراقبت‌های بهداشتی شوند. از طریق بارگیری، حملات فیشینگ، آسیب پذیری‌های نرم افزاری، از طریق ترافیک رمزگذاری شده و موارد دیگر. با این حال، نحوه تأثیر هر نوع حمله بدافزار بر سیستم مراقبت‌های بهداشتی می‌تواند از سرقت اطلاعات تا آسیب به رایانه‌ها و شبکه‌های میزبان متفاوت باشد.

باج افزار نیز نوعی بدافزار است که کار متفاوتی انجام می‌دهد. باج افزار با رمزنمودن اطلاعات، اجازه دسترسی به اطلاعات را نمی‌دهد و در ازای دسترسی مجدد به داده‌ها، اطلاعات و فایل‌ها درخواست پرداخت (باج) می‌کند. در بیمارستان یا محیط مراقبت‌های بهداشتی، این بدان معناست که دسترسی به EHR تا زمان پرداخت میسر نمی‌باشد.

  • تهدیدهای ابری

با توجه به اینکه سازمان‌های بهداشتی بیشتری برای بهبود مراقبت از بیمار و همکاری‌های مشترک از سیستم Cloud یا رایانش ابری استفاده می‌کنند، اطمینان از امنیت داده‌های خصوصی و رعایت رعایت اصول HIPAA اهمیت فزاینده‌ای پیدا می‌کند.

  • کارکنان

یکی از بزرگ‌ترین تهدیدها برای امنیت فناوری اطلاعات مراقبت‌های بهداشتی، کارکنان بیمارستان‌ها و سایر مراکز درمانی است. آموزش امنیت سایبری برای کارکنان از اهمیت بالایی برخوردار است. زیرا معمولا کارکنان مراکز درمانی اطلاعی از چگونگی شناسایی حملات فیشینگ یا حملات باج افزار و نوع اجتناب یا مقابله با آن‌ها ندارند.

  • حریم خصوصی

حریم شخصی به عنوان اصل اساسی انسانیت و یکی از حقوق بنیادین  هر انسان و نیاز ضروري و مهمی‌است که به ویژه رعایت آن در سازمان‌های مراقبت بهداشتی و هنگام پرستاری الزا‌می‌شناخته شده است. این مقوله با احترام به شان افراد مربوط ‌می‌شود، از اين رو به عنوان اساس و بنیاد پزشکی در نظر گرفته شده است و اهمیت روزافزونی مي يابد. وضع قوانین در این زمینه حاکی از این امر است. نقض حریم بیماران نه تنها مي تواند صدمات غير قابل جبراني را به بيماران وارد كند بلكه مي تواند كل سيستم مراقبت سلامت را تحت تاثير قرار دهد.

  • امنیت داده‌های سلامت

با توجه به اهميت داده‌هاي سلامت و ضرورت تأمين امنيت آن‌ها، بسياري از سازمان‌ها به تدوين استاندارد‌هاي ملي و بين‌المللي مبادرت ورزيده‌اند. اين استانداردها شامل CPRI, AAMC ,ISO 27000, HIPPA, ASTM,  NAIC  می‌باشند. قابل ذكر است كه استانداردهاي امنيتي ديگري با كاربري‌هاي خاص در علم انفورماتيك پزشكي به‌منظور ساخت سيستم‌هاي اطلاعاتي مورد استفاده‌اند اما پرکاربردترین آن‌ها استاندارد HIPPA می‌باشد.

  • استاندارد HIPPA

در سال ۱۹۹۶ قانون قابلیت جابه‌جایی و پاسخگویی بیمه HIPAA (Health Insurance Portability and Accountability)  سلامت توسط وزارت بهداشت و خدمات انسانی  DHHS (Department of Health and Human Services) آمریکا تصویب شد. این قانون در سال‌های اخیر با نقض بسیاری از داده‌های بهداشتی ناشی از حملات سایبری و حملات باج افزارها به بیمه‌گذاران و ارائه‌دهندگان خدمات درمانی، اهمیت بیشتری یافته است.

استاندارد مهم مديريتي و فني  HIPPA امن‌سازي فضاي تبادل اطلاعات پرونده پزشكي بيماران را بر عهده دارد این استاندارد در ابتدا به منظور حفظ اصول امنيتي مرتبط با داده‌هاي مورد نياز شركت‌هاي بيمه شكل گرفت اما امروزه با توسعه اين استاندارد، بسياري از كشورهاي دنيا به عنوان مرجع قوانين مربوط به حافظت داده‌هاي سلامت از آن بهره‌برداري مي‌کنند.

 این استاندارد جامع و مرجع به منظور ايجاد بستر امنيتي در سيستم‌هاي الكترونيك سلامت با تمركز بر حفظ حريم خصوصي و محرمانگي اطلاعات و پياده‌سازي سياست‌هاي افشاي آن شكل يافته است. از سوئي توجه به اين نكته ضروري است كه هنوز ويژگي مهم استاندارد  HIPPA در راستاي حفاظت از داده‌هاي مالي و بیمه‌اي بيماران مورد توجه استفاده‌كنندگان مي‌باشد.

در واقع استاندارد HIPPA دارای دو هدف اصلی است: ارائه پوشش بیمه درمانی مداوم برای کارگرانی که شغل خود را از دست می‌دهند یا تغییر می‌دهند و درنهایت کاهش هزینه مراقبت‌های بهداشتی با استانداردسازی انتقال الکترونیکی معاملات اداری و مالی. اهداف دیگر شامل مبارزه با سوءاستفاده، تقلب و اتلاف در بیمه خدمات درمانی و ارائه خدمات درمانی و بهبود دسترسی به خدمات مراقبت‌های طولانی مدت و بیمه سلامت است.

تدوین: مهندس بهنوش سعیدی

تحلیل شکاف با رویکرد امنیت

تحلیل شکاف با رویکرد امنیت

یکی از مهمترین تکنیک ‏ها برای تعیین وضعیت سازمان و مشخص نمودن مسیر راه برای بهبود، تحلیل شکاف یا (Gap Analysis) است. تحلیل شکاف، یک فرآیند گزارش‌دهی است که در صنایع مختلف برای بهبود فرآیندها استفاده می‎شود. تحلیل شکاف ابزار مناسبی جهت ارزیابی سطح بلوغ امنیت سازمان‌ها می‌باشد که گاها ذیل پروژه سیستم مدیریت امنیت اطلاعات انجام می‌گردد. پروژه های سیستم مدیریت امنیت اطلاعات و بلوغ سایبری، در سال‌های اخیر مجددا مورد توجه سازمان‌ها قرار گرفته‌اند.

در واقع تحلیل شکاف، بررسی و ارزیابی عملکرد فعلی سازمان (وضعیت فعلی) و جایگاهی است که می‌خواهد به آن برسد (وضعیت مطلوب) این امر به منظور شناسایی تفاوت بین وضعیت فعلی (As is) و وضعیت مطلوب (To be) و ایجاد راه حل هایی جهت رسیدن به اهداف می‌باشد.

  • تحلیل شکاف را می توان در چند سوال خلاصه کرد:
  • سازمان اکنون در چه وضعیتی قرار دارد؟
  • سازمان می‌خواهد در چه وضعیتی قرار گیرد؟
  • چگونه می‌تواند فاصله این دو وضعیت را کاهش دهد؟

از تحلیل شکاف می‌توان برای یک فرآیند یا کل کسب و کار سازمان استفاده نمود، و در زمینه‌های مختلف مانند فروش، عملکرد مالی، رضایت کارمندان یا امنیت بکار برد. همچنین می‌توان به عنوان رویکردهای استراتژیک یا عملیاتی در نظر گرفته شود. رویکرد عملیاتی بر کار روزمره تمرکز دارد، در حالی که رویکرد استراتژیک بر برنامه‌ریزی و استراتژی‌های آینده متمرکز است.

  • چگونه یک تجزیه و تحلیل شکاف انجام دهیم؟

فرآیند استانداردی برای انجام تجزیه و تحلیل Gap وجود ندارد، زیرا معمولاً باید متناسب با نیازهای تجاری سازمان طراحی شود. اما در اینجا مراحلی وجود دارد که عموما در تحلیل شکاف انجام می‌گردد.

  • مراحل انجام کار
  • تعیین وضعیت کنونی
  • تعیین شرایط مطلوب یا ایده‏آل آینده
  • تعیین شکاف‏ها
  • مشخص نمودن اینکه چگونه این شکاف‏ها از رسیدن به هدف جلوگیری می‎کنند.
  • تعیین اهدافی روشن جهت اعمال درست تغییرات و نزدیک شدن به شرایط مطلوب
  • ابزارهای تجزیه و تحلیل شکاف

ابزارهای زیادی وجود دارند که به شما برای پل زدن روی شکاف‌ها کمک می‎کنند. چند مورد از مهم‌ترین آن‌ها در ادامه، شرح داده شده‎اند.

  • تحلیل SWOT

واژه SWOT مخفف چهار کلمه نقاط قوت، ضعف‌ها، فرصت‌ها و تهدیدها است. تحلیل SWOT می‌تواند به دو صورت کمی ‎و کیفی انجام گردد. این فرآیند، کمک می‎کند تا تهدیدات داخلی و خارجی برای سازمان تعیین گردد و همچنین رویکردهای رقابت و ایستادگی در بازار نیز مشخص گردد.

  • چارچوب هفت اس مکنزی (McKinsey 7S)

چارچوب مکنزی توسط شرکت مشاوره‎ای به همین نام توسعه یافته است. این ابزار در نهایت کمک می‎کند تا تعیین کنید که آیا یک شرکت انتظارات را برآورده می‎کند یا به طور کلی ارزش های مشترک یک سازمان را تأمین می‎کند یا خیر. این کار از طریق ۷ اس موجود در سازمان انجام می‎شود. علاوه بر این، این چارچوب به فاصله بین وضعیت فعلی و وضعیت مطلوب شرکت پل می‎زند.

  • هفت اس عبارتند از:
  • Structure: ساختار
  • Strategy: استراتژی
  • System: سیستم
  • Skills: مهارت
  • Style: سبک
  • Staff: کارکنان
  • نمودار استخوان ماهی  (Fishbone Diagram)

نمودار استخوان ماهی، ابزاری برای ترسیم گرافیکی انواع علت‌های کوچک و بزرگی است که دست به دست یکدیگر داده و یک مشکل یا مسئله را به‌وجود می‌آورند (یا آن را تشدید می‌کنند).

این نمودار معمولاً به صورت یک خط افقی با تعدادی خط شیب‌دار کوچک‌تر ترسیم می‌شود به خاطر شکلش، به نمودار استخوان ماهی یا Fishbone Diagram مشهور است.

  • مدل نادلر تاشمن (Nadler-Tushman)

شاید بتوان گفت پویاترین مدل، مدل نادلر تاشمن است. این مدل بررسی می‎کند که چگونه هر فرآیند کسب و کار بر فرآیندهای دیگر تاثیر می‎گذارد. همچنین مشخص می‎کند که شکاف‌ها چه تاثیری بر کارایی می‎گذارند. این مدل، یک دید کلی از روند عملیات سازمان شما، از ابتدا (ورودی) تا انتها (خروجی) ایجاد می‎کند.

  • مدل نادلر تاشمن، فرآیندهای موجود در سازمان را به سه دسته تقسیم می‎کند:
  • ورودی: کل فرهنگ و نیروی کار شرکت؛ تمام منابع مورد استفاده برای ایجاد محصول/ خدمات و محیط عملیاتی
  • تبدیل: سیستم‌ها، تیم‌ها و فرآیندهایی که ورودی‌ها را می‎گیرند و آن‌ها را به محصول خروجی تبدیل می‎کنند.
  • خروجی: محصول یا خدمات نهایی.
  • تحلیل شکاف بر مبنای استاندارد ISO 27001

یکی از مهم‌ترین نیازهای امروزی شرکت‌ها و سازمان‌ها در حوزه امنیت اطلاعات، استانداردسازی و میزان انطباق فرآیندها، مکانیزم‌ها و کنترل‌های امنیتی سازمانی با معیارهای معتبر جهانی است. در این خصوص معمولاً سازمان‌ها با بهره‌گیری از استانداردهای مرجع امنیت اطلاعات نظیر ISO 27001  اقدام به سنجش میزان تطابق فعالیت‌های خود با اصول و مفاهیم این استاندارد‌های بین‌المللی می‌نمایند.

همانطور که پیش‌تر گفته شد، استاندارد ISO 27001:2013 به استانداردی شناخته شده در سطح جهانی تبدیل شده است كه سازمان‌ها می‌توانند از آن برای ممیزی و تأیید سیستم مدیریت امنیت اطلاعات (ISMS) خود استفاده كنند.

تجزیه و تحلیل شکاف ISO 27001 یک نمای کلی در سطح بالایی از آنچه برای دستیابی به سطح مطلوب در حوزه امنیت، می‌بایست انجام گردد را فراهم می‌نماید و به سازمان امکان می‌دهد ترتیبات امنیت اطلاعات موجود سازمان را با الزامات ISO 27001 بررسی و مقایسه نماید. همچنین سنجش میزان آمادگی سازمان جهت پیاده‌سازی استانداردهای امنیت اطلاعات، را انجام می‌دهد.

تحلیل شکاف که ذیل پروژه سیستم مدیریت امنیت اطلاعات انجام می‌گردد، به بررسی وضعیت فعلی سازمان در حوزه امنیت می‌پردازد و با مقایسه آن با وضعیت مطلوب، اعلام می‌دارد که در چه حوزه‌هایی می بایست بیشتر سرمایه گذاری نمود تا سازمان در همه جهات به وضعیت مطلوب امنیتی خود برسد.

تحلیل شکاف به سازمان امکان می‌دهد تا فرآیندهای سازمان، سیاست‌ها و کنترل‌های فنی که ممکن است از دستیابی سازمان به ISO 27001 جلوگیری کند را شناسایی نماید، این امر سازمان را قادر می‌سازد تا اقدامات کنترلی لازم را پیش از ممیزی انجام دهد و کاملا آماده برای ممیزی نهایی باشد.

شرکت مهندسی اوژن تدبیر پارس با بهره‌گیری از مدل بومی طراحی شده توسط کارشناسان مجرب خود اقدام به ارائه سرویس تحلیل شکاف (Gap Analysis) بر اساس استانداردهای مرجع نظبر ISO 27001:2013 می‌نماید.

تدوین: مهندس بهنوش سعیدی

مجوز ISO27001

ایزو ۲۷۰۰۱

ISO 27001 یک استاندارد بین المللی شناخته شده است که الزامات سیستم مدیریت امنیت اطلاعات (ISMS)  را تعیین می‌کند. این الزامات دستورالعمل‌هایی را در مورد نحوه طراحی، مدیریت و بهبود ISMS ارائه می‌دهد. استاندارد در سال ۲۰۱۳ بازنگری شده و در حال حاضر با عنوان ISO/ IEC 27001: 2013 شناخته می‌شود و به سازمان‎ها در راستای محافظت از اطلاعات مالی، مالکیت معنوی و اطلاعات حساس مشتریان کمک می‌نماید.

گواهینامه ISO 27001 مبین این موضوع است که یک سیستم مدیریت امنیت اطلاعات طبق یک استاندارد، اجرا و تایید گردیده است. این گواهینامه که توسط یک مرجع ثبت و صدور گواهینامه شخص ثالث صادر می‌شود، بیانگر این است که سازمان پیش‌بینی‌های لازم جهت حفاظت از اطلاعات حساس در برابر دسترسی‌ها و تغییرات غیر مجاز را مبذول نموده است.

حوزه های استاندارد ISO/IEC 27001:2013

  • خط‌مشی‌ امنیت اطلاعات
  • ساختار امنیت اطلاعات
  • امنیت منابع انسانی
  • مدیریت دارایی
  • کنترل دسترسی
  • رمزنگاری
  • امنیت فیزیکی و پیرامونی
  • امنیت عملیات
  • امنیت ارتباطات
  • اکتساب، توسعه و نگهداشت سیستم
  • روابط با تامین‌کنندگان
  • مدیریت حوادث امنیت اطلاعات
  • جنبه‌های امنیت اطلاعات در مدیریت تداوم کسب و کار
  • انطباق

مزایای اصلی ISO27001

ISO27001 یک سیستم مدیریت امنیت اطلاعات و استاندارد حسابرسی است. هدف این استاندارد کمک به ایجاد و حفظ یک سیستم مدیریت امنیت اطلاعات موثر با تعهد به بهبود مستمر است. مزایای بالقوه دستیابی به انطباق با ISO27001 عبارتند از:

۱٫ امکان تبادل امن اطلاعات را فراهم می‌نماید.

  • این استاندارد به شما کمک می‌کند تهدیدهای امنیت اطلاعات خود را شناسایی کرده و برنامه‌هایی برای رفع آن‌ها ایجاد کنید.

۲٫ مسئولیت امنیت اطلاعات را بر عهده همه می‌گذارد

  • هنگامی که ISO 27001 را در شرکت خود پیاده‌سازی می‌کنید، در بین کارمندان آگاهی ایجاد می‌کنید و آموزش امنیت اطلاعات را ارائه می‌دهید تا به آن‌ها اجازه دهد بدون توجه به نقش آن‌ها در سازمان، در مورد امنیت اطلاعات پاسخگو باشند.
  • در نهایت، حفاظت از داده‌ها به فرهنگ سازمان راه پیدا می‌کند و به نوعی روند امنیت اطلاعات را به گونه‌ای ساده می‌کند که همه آن را درک می‌کنند و برای دستیابی به آن تلاش می‌کنند.

۳٫ یک مزیت رقابتی به ارمغان می‌آورد و باعث افزایش اعتبار و شهرت سازمان می‌شود

  • به راحتی می‌توان گفت که همه مشتریان یا شرکای سازمان، که داده‌های ارزشمند خود را با شما به اشتراک می‌گذارند، کاملاً از اهمیت امنیت اطلاعات آگاهی دارند و انتظار دارند این اهم مورد توجه سازمان نیز باشد.
  • داشتن گواهینامه برای یک استاندارد امنیت اطلاعات مانند ISO 27001 یک روش قوی برای اثبات این است که شما به دارایی شرکای خود و مشتری خود نیز اهمیت می‌دهید. که این گواهینامه این اعتماد را مابین شما و مشتریان  یا شرکا ایجاد می‌نماید، و شهرت مثبتی برای شما ایجاد و شما را از رقبای خود متمایز می‌کند.

۴- از تعهدات قانونی یا شخص ثالث برخوردار است

  • احتمالاً این چنین است که گاهی اوقات توسط مشتری، شخص ثالث یا قانون از شما خواسته می‌شود تا توانایی سازمان خود را در امنیت اطلاعات نشان دهید. در شرایطی از این دست، ISO 27001 می‌تواند یک انتخاب عالی باشد. این استاندارد توسط بسیاری از سازمان‌ها در سراسر جهان به رسمیت شناخته شده و مورد استفاده قرار گرفته است و شما می‌توانید با استفاده از دستورالعمل‌های واضح و عملی آن، وثاقت خود را در مورد امنیت اطلاعات و داده‌ها به اثبات برسانید.

۵٫ امکان دست پیدا کردن به بازده سرمایه‌گذاری را فراهم می‌نماید.

  • با اجرای این استاندارد، حداقل از دو طریق می‌توانید به بازده سرمایه رسید. یک راه از طریق ارزش بازاریابی است، زیرا این گواهینامه می‌تواند مشتریان بالقوه را به خود جلب کند
  • دوم، ISO 27001 به شما کمک می‌کند از اثرات نامطلوب خطراتی که در غیر این صورت می‌تواند به شدت بر اعتبار سازمان شما تأثیر بگذارد، جلوگیری کند، تا منجر به مجازات‌های مالی و مسائل حقوقی مرتبط نشوید.

برخی دیگر از مزایای ISO/IEC 27001:2013

  • سازگاری سازمان با الزامات قانونی، نظارتی و قانونی؛
  • افزایش کارایی کلی سازمانی و کارایی عملیاتی؛
  • به حداقل رساندن خطرات داخلی و خارجی برای تداوم کسب و کار؛
  • کاهش هزینه‌های سازمان در دراز مدت
  • محدود شدن نقض امنیت و حریم خصوصی به طور قابل توجه
  • ارائه فرآیندی برای امنیت اطلاعات و حاکمیت شرکتی.
  • افزایش اعتماد سهامداران به دلیل شهرت زیاد استاندارد و مزیت رقابتی

روش اخذ گواهی

گواهینامه ISO 27001 توسط نهادهای ذی صلاح صادر می‌گردد، متقاضیان جهت اخذ گواهینامه ISO 27001 می‌بایست اقدام به پیاده‌سازی الزامات استاندارد ISO 27001 نمایند. این امر می تواند با مشاوره گرفتن در زمینه پیاده‌سازی سیستم مدیریت امنیت اطلاعات امکان پذیر می‌باشد. پس از اجرا و پیاده‌سازی ISMS، سازمانی که کلیه الزامات استانداردهای ISO 27001 را برآورده نموده است، می تواند با مراجعه به یک نهاد صدور گواهینامه، برای صدور گواهی اقدام نماید.

پس از ارائه درخواست ممیزی، فرآیند ممیزی سازمان توسط نهاد ذی صلاح آغاز می گردد و در صورت موفقیت آمیز بودن ممیزی، این نهاد، گواهی ISO 27001 را صادر می نماید. مدت زمان اعتبار گواهینامه ISO 27001 سه ساله بوده که می‌بایست سالیانه ممیزی مراقبتی صورت پذیرد. سپس توسط مرجع صدور گواهینامه تمدید گردد.

تدوین: بهنوش سعیدی

برنامه تداوم کسب و کار در امنیت اطلاعات

سازمان ها در برابر موارد اضطراری، بلایا و خطرات طبیعی یا ایجاد شده توسط انسان آسیب پذیر هستند. با درک اینکه نمی ‏توان از همه حوادث جلوگیری به عمل آورد و ممکن است برخی خطرات قابل پذیرش تشخیص داده شود، برنامه ‏ریزی مناسب جهت نگهداری یا بازیابی سرویس‏ ها هنگامی که یک اتفاق غیر منتظره یا غیر قابل اجتناب باعث اختلال در عملکرد عادی می شود، ضروری است.

برنامه ریزی تداوم کسب و کار شامل شناسایی آسیب‏ پذیری‏ها، اولویت‏ها، وابستگی‏ها و اقدامات برای توسعه برنامه‏ها جهت تسهیل تداوم و بهبودی قبل، حین و بعد از چنین اختلالی است.

برنامه‏های جامع تداوم کسب و کار برای اطمینان از تداوم عملیات در شرایط غیر عادی طراحی و اجرا می شوند. این برنامه‏ها آمادگی سازمان‏ها را برای بهبود سریع در مواجهه با حوادث یا شرایط ناگوار افزایش می دهد و تأثیر چنین شرایطی را به حداقل می رساند، همچنین  ابزاری را برای تسهیل عملکرد در حین و پس از موارد اضطراری فراهم می‏نماید.

روند توسعه معمولاً بر اساس یک چارچوب واحد انجام می شود و افراد کلیدی را در مناطق عملکردی درگیر می‏نماید. برنامه‎ها بر اساس ارزیابی ریسک و تجزیه و تحلیل تأثیرات کسب و کاری است و شامل فرایندی برای نگهداری منظم، از جمله آموزش، آزمایش/ تمرین و به روزرسانی است. علاوه بر این، امنیت اطلاعات و حریم خصوصی باید در برنامه‎ها ادغام شود. موارد زیر نمونه‏هایی از حوادثی که برنامه‏های تداوم تجارت را فعال می‎کند است:

  • سیل، آتش‏سوزی گسترده، کولاک، گردباد، طوفان، سونامی، زمین لرزه، بیماری‏های همه‏گیر، قطعی برق برای مدت زمان طولانی، طوفان‏های یخی یا گل و لای که منجر به تخلیه و غیرقابل دسترس بودن منابع مهم می شود.
  • فعالیت جنایی یا حادثه تروریستی ممکن است برای مدت زمان طولانی بر یک منطقه جغرافیایی گسترده تأثیر بگذارد.
  • یک حادثه همه‏گیر، هسته‏ای، شیمیایی یا بیولوژیکی ممکن است تحرک و دسترسی افراد را برای مدت زمان طولانی محدود کند.
  • حملات سایبری که می توانند منجر به ازبین رفتن اطلاعات، نشت اطلاعات، از دسترس خارج شدن سرویس و خدشه دارشدن اعتبار فرد و سازمان می‌شوند.
  • اتفاقات ناگزیر مربوط به فناوری اطلاعات مثل از بین رفتن تجهیزات ذخیره سازی که منجر به از دست رفتن اطلاعات سازمان می گردد.

برای شروع تدوین برنامه تداوم کسب و کار از مراحل زیر استفاده کنید.

۱٫ از رهبری سازمان تعهد و اقتدار بگیرید. پشتیبانی سطح بالا برای ساخت تیم‏های متقابل کاربردی که برای تهیه و استقرار برنامه مورد نیاز است، ضروری است.

۲٫ یک تیم برنامه‏ریزی برای هر واحد تجاری ایجاد کنید.

۳- ارزیابی ریسک را در هر واحد انجام دهید.

۴٫ منابع حیاتی را شناسایی کنید:

الف. افراد- کلیه کارکنان پشتیبانی را شناسایی کرده و یک زنجیره جانشینی را برای پرسنل اصلی ایجاد کنید.

ب. اماکن– ساختمان‏های کلیدی را شناسایی کرده و مکان‏های دیگری را برای کارگران و تجهیزات برنامه‏ریزی کنید.

ج. سیستم‏ها- برای اولویت‏بندی سیستم‏ها از نظر اهمیت، تجزیه و تحلیل تأثیر تجاری را انجام دهید.

د. سایر- سایر دارایی‏های مهم مورد نیاز برای فعالیت‏های عادی تجاری را شناسایی کنید.

۵- استراتژی‏های تداوم و بازیابی را در هر واحد تعیین کنید.

۶٫ به دانشجویان، اساتید و کارمندان آموزش دهید که در صورت بروز یک فاجعه چه کاری انجام دهند.

۷٫ تست، مانور، (آزمایش روش‏های بازیابی سیستم) انجام دهید و سناریوها را ایجاد کنید و آن‏ها را با تمرینات شبیه‏سازی کنید.

۸- یک برنامه ارتباطی ایجاد کنید.

۹٫ برنامه تداوم تجارت را سالانه مرور کنید.

یک سازمان کاملاً آماده باید طرحی تهیه کند که کلیه خدمات کلیدی و مدیریت، تحویل و پشتیبانی آن‏ها را مورد رسیدگی قرار دهد. سازمان باید در حال تدوین یا شروع طرح، شامل تعهدات، رویه‏ها ، فناوری‏ها، منابع، روش‏ها و ارتباطات ضروری برای برنامه‏ریزی توسعه، پشتیبانی و استقرار باشد.

تدوین: بهنوش سعیدی