- 1391/06/02 - 07:39
- زمان مطالعه : 4 دقیقه
- /ZLEB
ضربالعجل پیادهسازی ISMS در چهار هزار دستگاه دولتی
فرصت اندک باقی مانده برای پیاده سازی سامانه مدیریت امنیت اطلاعات ISMS، سازمان فناوری اطلاعات را بر آن داشت تا تعداد اپراتورهای این سامانه را با حذف محدودیت های تعداد و زمان پروانه افزایش دهد.
ضربالعجل پیادهسازی ISMS در چهار هزار دستگاه دولتی
فرصت اندک باقی مانده برای پیاده سازی سامانه مدیریت امنیت اطلاعات ISMS، سازمان فناوری اطلاعات را بر آن داشت تا تعداد اپراتورهای این سامانه را با حذف محدودیت های تعداد و زمان پروانه افزایش دهد.
به گزارش عصر ارتباط، تمامی سازمانهای دولتی و پس از آن شرکتهای خصوصی مرتبط با دولتیها تنها تا پایان سال دوم برنامه پنجم توسعه یعنی امسال برای پیاده سازی نظام مدیریت امنیت اطلاعات مهلت دارند.
این فرصت کوتاه سازمان فناوری اطلاعات و ارتباطات را مجبور کرد برای پیشبرد سریعتر پیاده سازی ISMS در دستگاههای کشور تعداد اپراتورها را افزایش دهد. این در شرایطی است که پیش از این نیز به 4 شرکت امنافزار شریف، امنپردازان کویر، پرورش دادهها و نوآوران ارتباطات دور به عنوان اپراتورهای پیاده سازی و مشاوره و همچنین به شرکت پایهریزان راهکار به عنوان اپراتور آموزشی، پروانه ISMS اعطا کرده بود.
علی حکیم جوادی معاون وزیر ارتباطات و رئیس سازمان فناوری اطلاعات ایران با بیان اینکه به بیش از 200 اپراتور برای پیاده سازی نظام مدیریت امنیت اطلاعات نیازمندیم، گفت:«طی برآوردهایی که از کل کشور به عمل آمده برای بالا بردن سرعت پیاده سازی ISMS در نهادهای دولتی کشور باید بیش از 200 اپراتور دیگر علاوه بر این 5 اپراتور موجود فعالیت کنند.»
به گفته وی باید این پتانسیل را در بخش خصوصی ایجاد کنیم تا شرایط لازم در ارزیابیها را کسب و مجوز اپراتوری را کسب کنند. در این راستا استفاده از توان شرکتهای استانی نیز در برنامه کاری قرار دارد.
حکیم جوادی با تاکید بر اینکه تا 2سال آینده باید رتبه نخست منطقه در ISMS را کسب کنیم، خبر داد:«هنوز هیچ سازمانی به مرحله ممیزی نرسیده است و همه در فرآیند آموزش، مشاوره و پیادهسازی قرار دارند.» بنابراین در هیچ شرکتی تاکنون نظام مدیریت امنیت اطلاعات به طور کامل پیادهسازی نشده است.
ابتدا نوبت دولتیهاست
مهمترین دستاوردهای استقرار نظام ISMS در هر سازمانی چه دولتی و چه خصوصی کاهش هزینهها ناشی از نبود امنیت در اطلاعات و شبکه برقراری در سطح سازمان، بومیسازی فرهنگ و دانش امنیت اطلاعات در سازمان، افزایش اعتماد مدیران و کارشناسان بر سیستمهای مبتنی بر فناوری اطلاعات، اصلاح فرآیندهای جاری و ساختارهای سازمانی و ... است.
او با اشاره به اینکه شرکتها و سازمانهای دولتی موظف به پیاده ساز ISMS تا پایان سال دوم برنامه پنجم توسعه هستند، افزود:«در حال حاضر 3500 تا 4000 دستگاه دولتی در صف پیادهسازی نظام مدیریت امنیت اطلاعات قرار دارند و در فاز بعدی نوبت به شرکتهای خصوصی میرسد.»
حکیمجوادی با تاکید بر اینکه در فاز نخست اجباری برای خصوصیها وجود ندارد، گفت:«با این حال بسیاری از شرکتهای خصوصی در این راه پیشقدم هستند و گوی سبقت را از دولتیها ربودهاند اما فعلا اجباری برای خصوصیها وجود ندارد.»
این در شرایطی است که پس از راهاندازی نظام ISMS در دستگاههای دولتی، مسلما آنها ترجیح میدهند با خصوصیهایی همکاری کنند که نتیجه تعاملاتشان باعث به خطر افتادن اطلاعات محرمانه دولتی نمیشود، بنابراین علیرغم اینکه اجباری برای خصوصیها وجود ندارد شرایط آنها را مجبور به اقدام برای دریافت گواهینامه فوق میکند.
ردپای ISMS در سند افتا
نخستین بار در سند افتا بر لزوم پیاده سازی نظام مدیریت امنیت اطلاعات در دستگاههای اجرایی کشور اشاره شد و بر اساس آن دستگاهها مکلف به پیادهسازی ISMS شدند.
منتها در این سند هیچ اشارهای به مهلت زمان اجرای این نظام نشده بود تا اینکه در قانون برنامه پنجم توسعه زمانبندی مشخصی برای اخذ گواهی ISMS به دستگاهها ابلاغ شد و طی آن در طول 2 سال نخست برنامه پنجم توسعه، دستگاههای حیاتی، حساس و مالی کشور ملزم به اخذ گواهینامه مدیریت امنیت اطلاعات شدند. سایر دستگاهها نیز تا پایان برنامه پنج ساله پنجم، باید حداقل یک بار، گواهی اخذ کنند و طول عمر گواهیها نیز 2 سال تعیین شد.
در این راستا سازمان فناوری اطلاعات 4 اپراتور را برای اعطای «گواهی اعطای پروانه» انتخاب کرده و این شرکتها میتوانند در مسیر کسب ISMS به سازمانها مشاوره دهند که قرار است بر تعداد این اپراتورها افزوده شود. پیش از این شرکتهای ایرانی برای پیاده سازی نظام مدیریت امنیت اطلاعات باید به شرکتهای خارجی مراجعه میکردند.
نظام مدیریت امنیت اطلاعات فرصتها و تهدیدها
استاندارد ISO27001 مدلی برای برپایی نظام مدیریت امنیت اطلاعات فراهم میکند. این استاندارد تامین کننده یک سری از ابزارهای سازگار با یکدیگر برای سنجش مدیریت امنیت اطلاعات در هر سازمان با هر نوع کار یا حجم سازمان است. این گواهینامه میتواند برای یک سازمان یا بخشی از آن دریافت و سپس در سازمان گسترش و بخشهای دیگر را در برگیرد.
با راهاندازی نظام جامع امنیت اطلاعات در سازمانها و نهادها اطلاعات سیستمها در اختیار افراد مجاز قرار میگیرد و در این صورت دیگر امکان نفوذ به اطلاعات و سواستفاده از آنها در سازمانها به حداقل مقدار ممکن میرسد.
این در حالی است که هماکنون طبق آمار کارشناسان نزدیک به 80 درصد اطلاعات رقومی و باارزش سازمانها روی هارد دیسکها و فلشهای شخصی کارمندان قرار دارد.