نیاز روز افزون به استفاده از فناوری های نوین در عرصه ارتباطات ضرورت استقرار سیستم مدیریت امنیت اطلاعات را بیش از پیش آشکار می نماید، امروزه سیستم مدیریت امنیت اطلاعات ابزاری شده است برای شناسایی، مدیریت و به حداقل رساندن احتمال وقوع تهدیداتی که سازمان ها بواسطه از دست دادن اطلاعات خود با آن ها رودرو می باشند. با این حال دغدغه بسیاری از مدیران اطمینان از پیاده سازی صحیح سیستم مدیریت امنیت اطلاعات در سازمان می باشد. در این مقاله به بررسی شاخص های اثر بخشی جهت ارزیابی اثر بخش بودن اقدامات و تصمیماتی که مدیران مطابق با استاندارد ISMS جهت استقرار این سیستم گرفته اند، می پردازیم. برای کسب اطلاعات بیشتر در خصوص استانداردهای این حوزه به مقاله معرفی خانواده استانداردهای سیستم مدیریت امنیت اطلاعات رجوع شود.
استقرار سیستم مدیریت امنیت اطلاعات در یک سازمان باعث ایجاد موارد ذیل می شود:
شاخص های اثر بخشی سیستم مدیریت امنیت اطلاعات
مطابق با استاندارد ISO/IEC 27001 سیستم مدیریت امنیت اطلاعات طراحی و پیادهسازی شده است و همچنین بهمنظور حفظ روند حرکت سازمان در راستای تحقق اهداف کلان امنیت اطلاعات و کنترل و اطمینان از اثربخشی سیستم مدیریت امنیت اطلاعات در سازمان ها، شاخصهای اثربخشی در سیستم مدیریت امنیت اطلاعات می بایست تعیین و در دوره های زمانی مشخص مورد پایش و اندازهگیری قرار گرفته شود.
بدین منظور کارگروه اجرایی موظف است اهداف کلان مطرحشده در خطمشی امنیت اطلاعات را به اهداف خردتر که قابل پایش و اندازهگیری بوده، تبدیل کرده و متناسب با آن اهداف، شاخصهایی را تعیین نمایند.
شاخص های مورد بررسی در حوزه امنیت شامل سه گروه زیر می باشند:
با توجه به دسته بندی شاخص ها، در این مقاله به شاخص اثر بخشی سیستم مدیریت امنیت اطلاعات پرداخته می شود. موارد ذیل برخی از شاخص ها جهت ارزیابی سیستم مدیریت امینت اطلاعات می باشند که در هر شاخص تعدادی سوال جهت مشخص شدن هدف شاخص بیان می شود.
این موارد برخی از شاخص های اثر بخشی سیستم مدیریت امنیت اطلاعات می باشد و همچنین علاوه بر این ها شما می توانید با استفاده از اهداف کنترلی ذکر شده در استاندارد ISO 27001 شاخص های دیگری برای سنجش اثر بخشی سیستم مدیریت امنیت اطلاعات استفاده نمایید. بنابراین ابتدا می بایست لیست شاخص ها جهت ارزیابی و سنجش دوره اول سیستم مدیریت امینت اطلاعات با تائید مدیر امنیت اطلاعات تعیین شود و سپس برای سنجش اثر بخش بودن شاخص ها، حد مطلوب برای هر کدام انتخاب و در دوره های زمانی مشخص مورد ارزیابی و سنجش قرار گیرد. درصورتیکه اقدامات انجامشده توسط واحدهای مربوطه (در دوره پایش) در حفظ اثربخشی شاخصهای سیستم مدیریت امنیت اطلاعات مؤثر نباشد، میتواند منتج به درخواست اقدام اصلاحی و پیشگیرانه و یا سایر برنامههای بهبود در سازمان گردد. همچنین می توان در دوره اول پیاده سازی سیستم مدیریت امنیت اطلاعات شاخص هایی که به صورت کمی اندازه گیری شود را انتخاب نمایید تا اعداد و نتیجه حاصل قابل لمس و تصمیم گیری در آن حوزه راحت تر باشد.
امیر خوانی
سهشنبه ، ۲۰ تیر ماه ۹۶
یکی از دغدغه ها در محاسبه شاخص ها در همه سیستم های مدیریتی، روشهای دستی است که منجر به داده سازی می شود و یا درست انجام نمی شود. آیا برای حل این معضل راهکاری هست؟