נוהל: סקירה עצמאית של אבטחת המידע A18.2.1

אבטחה > ISO 27001 > ציות A18 > סקירות אבטחת מידע A18.2 > נוהל: סקירה עצמאית של אבטחת המידע A18.2.1

מטרת הנוהל היא להבטיח כי הארגון יערוך באופן קבוע סקירה עצמאית של גישתו לניהול אבטחת המידע, על מנת לוודא כי היא עדיין רלוונטית, יעילה, ומספקת.

תחום יישום

הנוהל חל על כל גישת הארגון לניהול אבטחת המידע, לרבות עדי בקרות, מדיניות בקרות, הליכים ותהליכים לאבטחת מידע.

הגדרות

  • סקירה עצמאית של אבטחת המידע: תהליך בו הארגון בוחן את גישתו לניהול אבטחת המידע, על מנת לוודא כי היא עדיין רלוונטית, יעילה, ומספקת.

אחריות

  • ממונה אבטחת מידע יהיה אחראי על פיתוח וניהול הנוהל.
  • מנהל המערכות האחראי יהיה אחראי על יישום הנוהל.

תהליך

1. תכנון

הארגון יתכנן את הסקירה העצמאית, לרבות היקף הסקירה, טווח הזמן, והצוות שיערוך את הסקירה.

2. ביצוע

צוות הסקירה יערוך את הסקירה, ויאסוף מידע רלוונטי, כגון:

  • עדי בקרות, מדיניות בקרות, הליכים ותהליכים לאבטחת מידע.
  • ניהול סיכונים.
  • אירועי אבטחת מידע.
  • תוכניות חירום.

3. דיווח

צוות הסקירה יגיש דוח ממצאים לממונה אבטחת מידע, אשר יכלול המלצות לשיפורים.

4. פעולה

ממונה אבטחת מידע יבחן את המלצות צוות הסקירה, וינקוט בפעולות הנדרשות, כגון:

  • עדכון עדי בקרות, מדיניות בקרות, הליכים ותהליכים לאבטחת מידע.
  • שיפור ניהול סיכונים.
  • פיתוח תוכניות חירום משופרות.

הערות

  • הארגון יקבע את המרווחים המתוכננים לביצוע סקירות עצמאיות, בהתאם לגורמים כגון:
    • רמת הסיכון לארגון.
    • מורכבות הארגון.
    • שינויים בפעילות הארגון.
  • במקרה של שינויים משמעותיים בפעילות הארגון, הארגון יבצע סקירה עצמאית מיידית, על מנת לוודא כי גישתו לניהול אבטחת המידע עדיין רלוונטית.