מסגרות ותקנים /  גלובלי

ISO/IEC 27001

ISO/IEC 27001 הוא התקן הבינלאומי למערכת ניהול אבטחת מידע (ISMS): תהליך ניהול מתועד ומבוסס-סיכונים לאבטחת מידע, שכנגדו ארגון יכול לקבל הסמכה בלתי תלויה מגוף מוסמך.

מה זה דורש

הדרישות הניתנות להסמכה מרוכזות בסעיפים 4-10: הבנת הארגון והגורמים המעוניינים בו, מנהיגות ומדיניות אבטחת מידע, הערכת סיכונים וטיפול בסיכונים, משאבים וכשירות, תכנון תפעולי, ניטור וביקורת פנימית, סקירת הנהלה, ושיפור מתמיד לרבות פעולה מתקנת. החלטות הטיפול בסיכונים מתועדות בהצהרת ישימות (SoA), המפרטת כל בקרה בנספח A וקובעת האם היא מיושמת, ואם לא, מדוע. נספח A של מהדורת 2022 כולל 93 בקרות המקובצות לארבעה נושאים: ארגוני (37), אנשים (8), פיזי (14) וטכנולוגי (34). ההסמכה ניתנת לאחר ביקורת דו-שלבית, שלב 1 (תיעוד ומוכנות) ושלב 2 (יישום ואפקטיביות), ומתנהלת במחזור תלת-שנתי עם ביקורות מעקב שנתיות והסמכה מחדש בשנה השלישית. הבקרות בנספח A אינן רשימת סימון שיש לאמץ במלואה; הן נבחרות על בסיס הערכת הסיכונים של הארגון עצמו.

ISO 27001 הוא וולונטרי. אף חוק אינו מחייב אותו. בפועל הוא נדרש חוזית: לקוחות ארגוניים, צוותי רכש באיחוד האירופי ובחברות רב-לאומיות, ושותפי ערוץ הופכים אותו יותר ויותר לתנאי סף לחתימה. עבור חברות ישראליות בשוק הביניים הטריגר כמעט תמיד הוא עסקה תקועה ספציפית, שאלון אבטחה שהסלים, או משקיע או רוכש המבצע בדיקת נאותות. הוא חל על כל ארגון בכל גודל ומגזר, מכיוון שההיקף מוגדר על ידי הארגון עצמו, וזו בדיוק הסיבה שהגדרת ההיקף היא ההחלטה המשמעותית ביותר בכל הפרויקט.

הבקרות שאנשים באמת נכשלים בהן

  • מרשם הסיכונים נבנה פעם אחת לצורך ביקורת ההסמכה ולאחר מכן לעולם אינו מתעדכן: לא מתווספים סיכונים חדשים לאחר העלייה לאוויר, אין ניקוד מחדש, אין ראיות שתוכניות הטיפול אכן הושלמו.
  • סקירות הרשאות משתמשים מוגדרות במדיניות כרבעוניות ולעולם אינן מבוצעות, או מבוצעות כשיחה לא מתועדת ללא אישור סוקר, ללא רשימת החשבונות שנסקרו, וללא רישום של מה שנשלל.
  • לסקירת ההנהלה (סעיף 9.3) אין ראיות: אין סדר יום, אין פרוטוקול, אין נוכחות, ולא ניתן להציג אף אחד מהקלטים המחייבים (תוצאות ביקורת, אי-התאמות, מצב סיכונים, משוב מגורמים מעוניינים, הזדמנויות שיפור).
  • הצהרת הישימות מתרחקת מהמציאות: בקרות מסומנות כישימות ומיושמות, אך התהליך הבסיסי השתנה, הכלי הוחלף, או הבעלים עזב את החברה.
  • אבטחת ספקים (בקרות ארגוניות בנספח A) קיימת כמדיניות אך לא כפרקטיקה: אין מלאי ספקים, אין ראיות שספק כלשהו הוערך אי-פעם, ואין סעיפי אבטחה בחוזים שנחתמו בפועל.
  • הביקורת הפנימית מדולגת, או מבוצעת על ידי אותו אדם שבנה את ה-ISMS, מה שמהווה אי-התאמה כשלעצמו, מכיוון שהמבקר חייב להיות אובייקטיבי ובלתי משוחד ביחס לתחום הנבדק.
  • פעולות מתקנות מהביקורת האחרונה מתועדות כ"סגורות" ללא ראיות לניתוח שורש הבעיה או אימות של האפקטיביות.
תעודה היא צילום של שבוע אחד במחזור תלת-שנתי. הביקורת מסתיימת, בעל ה-ISMS חוזר לעבודתו השוטפת, ותוך שני רבעונים סקירות ההרשאות נפסקות, מרשם הסיכונים מתיישן, מלאי הנכסים מפספס את חשבונות הענן החדשים, וה-SoA מתאר חברה שכבר אינה קיימת. שום דבר אינו נשבר באופן גלוי, עד לביקורת המעקב, או עד ללקוח שהחוזה שלו מחייב אתכם להיות תואמים באופן רציף, ולא רק מוסמכים.

כמה זמן לוקחת הסמכת ISO 27001?

עבור חברת שוק ביניים שמתחילה מאפס, בדרך כלל 4 עד 9 חודשים עד ביקורת שלב 2. העבודה מתחלקת להגדרת היקף וניתוח פערים, בניית ה-ISMS (הערכת סיכונים, מדיניות, הצהרת ישימות), יישום בקרות חסרות, ואז הפעלת ה-ISMS למשך זמן מספיק כדי לייצר ראיות. רוב גופי ההסמכה מצפים לראות את ה-ISMS פועל, כולל לפחות ביקורת פנימית אחת וסקירת הנהלה אחת, לפני שלב 2. חברות עם פונקציית אבטחה קיימת ותיעוד נקי יכולות להתקדם מהר יותר; המגבלה היא בדרך כלל הראיות, לא המאמץ.

מה ההבדל בין ISO 27001 ל-SOC 2?

ISO 27001 הוא תקן בינלאומי המסמיך שאתם מפעילים מערכת ניהול לאבטחת מידע; דוח SOC 2 הוא אישור אמריקאי, המונפק על ידי משרד רואי חשבון מורשה, המתאר האם הבקרות שלכם עוצבו כראוי (Type I) ופעלו באופן אפקטיבי לאורך תקופה (Type II). ISO 27001 מפיק תעודה מגוף הסמכה מוסמך ומועדף בדרך כלל באירופה ובישראל; SOC 2 מפיק דוח ארוך שהלקוח שלכם קורא ומועדף בדרך כלל בארה"ב. הם חופפים במידה רבה בבקרות הבסיסיות (ניהול הרשאות, ניהול שינויים, ניטור, סיכון ספקים), כך שרוב החברות שעושות את שניהם יכולות להפעיל מערך בקרה אחד ולעמוד בשניהם.

כמה בקרות יש ל-ISO 27001:2022?

נספח A של ISO/IEC 27001:2022 כולל 93 בקרות, המאורגנות לארבעה נושאים: ארגוני (37 בקרות), אנשים (8), פיזי (14) וטכנולוגי (34). מהדורת 2013 כללה 114 בקרות ב-14 סעיפים; רוויזיית 2022 איחדה וארגנה אותן מחדש והוסיפה בקרות חדשות המכסות תחומים כגון מודיעין איומים, שירותי ענן ומניעת דליפת מידע. אינכם נדרשים ליישם את כל 93. אתם נדרשים לשקול כל אחת מהן, להחליט על בסיס הערכת הסיכונים שלכם האם היא ישימה, ולהצדיק החרגות בהצהרת הישימות.

האם אני צריך להיות מוסמך, או שמספיק להיות "תואם ISO 27001"?

זה תלוי לחלוטין במה שהלקוח כתב בחוזה. "תואם" או "מתיישר עם" אינו אומר דבר שניתן לאמת (אין צד שלישי שמאשר זאת) וצוותי רכש מתוחכמים דוחים זאת יותר ויותר. אם עסקה חסומה, קראו את הניסוח המדויק: אם כתוב "מוסמך על ידי גוף הסמכה מוסמך", רק תעודה אמיתית סוגרת אותה. שימו לב גם שתעודה משמעותית רק אם הצהרת ההיקף עליה מכסה את המוצרים, המערכות והמיקומים שהלקוח שלכם מתעניין בהם; תעודה שהיקפה משרד יחיד וקו מוצר אחד לא תספק לקוח שקונה משהו אחר.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.