נוהל: בדיקות ציות טכניות A18.2.3

אבטחה > ISO 27001 > ציות A18 > סקירות אבטחת מידע A18.2 > נוהל: בדיקות ציות טכניות A18.2.3

מטרת הנוהל היא להבטיח כי מערכות המידע של הארגון עומדות בתקנים, ומיושמות באופן מאובטח, על ידי ביצוע בדיקות ציות טכניות תקופתיות.

תחום יישום

הנוהל חל על כל מערכות המידע של הארגון, לרבות מערכות הפעלה, יישומים, ומערכות תקשורת.

הגדרות

  • תקן טכני לאבטחת מידע: תקן רשמי אשר מספק הנחיות לאבטחת מידע ברמה הטכנית.
  • מימוש מאובטח: מימוש של מערכת מידע אשר עומד בדרישות אבטחת המידע הרלוונטיות.

אחריות

  • ממונה אבטחת מידע יהיה אחראי על פיתוח וניהול הנוהל.
  • מנהל המערכות האחראי יהיה אחראי על יישום הנוהל.

תהליך

1. תכנון

ממונה אבטחת מידע יתכנן את בדיקות הציות הטכניות, לרבות היקף הבדיקות, טווח הזמן, והצוות שיערוך את הבדיקות.

2. ביצוע

צוות הבדיקות יערוך את הבדיקות, ויאסוף מידע רלוונטי, כגון:

  • תקנים טכניים לאבטחת מידע.
  • דרישות אבטחת מידע רלוונטיות.
  • תצורת מערכות המידע.

3. דיווח

צוות הבדיקות יגיש דוח ממצאים לממונה אבטחת מידע, אשר יכלול המלצות לשיפורים.

4. פעולה

ממונה אבטחת מידע יבחן את המלצות צוות הבדיקות, וינקוט בפעולות הנדרשות, כגון:

  • עדכון תצורת מערכות המידע.
  • שדרוג מערכות המידע.
  • הדרכה לעובדים.

הערות

  • הארגון יקבע את המרווחים המתוכננים לביצוע בדיקות ציות טכניות, בהתאם לגורמים כגון:
    • רמת הסיכון לארגון.
    • מורכבות מערכות המידע.
    • שינויים במערכות המידע.