נוהל: ניתוח דרישות האבטחה A14.1.1

מטרת הנוהל היא להבטיח כי דרישות הקשורות לאבטחת המידע יכללו בדרישות למערכות מידע חדשות או שדרוגים למערכות מידע קיימות, על מנת למזער את הסיכונים לאבטחת המידע.

תחום יישום

הנוהל חל על כל מערכות המידע של הארגון, חדשות או קיימות.

הגדרות

  • דרישות אבטחת מידע: דרישות אשר נדרשות על מנת להגן על מידע מפני גישה לא מורשית, שימוש לא מורשה, חשיפה לא מורשית או פגיעה לא מורשית.
  • מערכת מידע: מערכת אשר משתמשת במחשבים ותוכנה כדי לאחסן, לעבד או להעביר מידע.
  • שדרוג של מערכת מידע: שינוי במערכת מידע אשר אינו משנה את המטרות העיקריות של המערכת.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות בנוגע לניתוח דרישות האבטחה.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות זו.
    • אחראית על מעקב אחר ביצוע מדיניות זו.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות בנוגע לניתוח דרישות האבטחה.
    • אחראי על ניהול תהליך יישום מדיניות זו.
  • מנהלי מערכות:
    • אחראים על ביצוע מדיניות בנוגע לניתוח דרישות האבטחה.

תהליך

1. קביעת מדיניות בנוגע לניתוח דרישות האבטחה

הנהלת הארגון תקבע מדיניות בנוגע לניתוח דרישות האבטחה, אשר תכלול את הנושאים הבאים:

  • דרכי זיהוי דרישות אבטחת מידע.
  • תהליך לניתוח דרישות אבטחת מידע.
  • תהליך לתיעוד דרישות אבטחת מידע.

2. זיהוי דרישות אבטחת מידע

מנהלי מערכות יזהו את דרישות האבטחה של מערכות המידע החדשות או המשודרגות, באמצעות תהליך של הערכת סיכונים.

3. ניתוח דרישות אבטחת מידע

מנהלי מערכות ינתחו את דרישות האבטחה של מערכות המידע החדשות או המשודרגות, על מנת לוודא כי הן עונות על דרישות האבטחה של הארגון.

4. תיעוד דרישות אבטחת מידע

מנהלי מערכות יתעדו את דרישות האבטחה של מערכות המידע החדשות או המשודרגות, על מנת להבטיח כי הן זמינות לעובדים.