استاندارد ISO 27002
استاندارد ISO 27002 چیست و چه نقشی در امنیت اطلاعات سازمانها دارد؟
مقدمه
در دنیای دیجیتال امروز، امنیت اطلاعات به یکی از حیاتیترین دغدغههای سازمانها تبدیل شده است. نشت دادهها، حملات سایبری و سوءاستفاده از اطلاعات میتوانند خسارات جبرانناپذیری به کسبوکارها وارد کنند. استاندارد ISO/IEC 27002 بهعنوان یکی از مهمترین استانداردهای بینالمللی در حوزه امنیت اطلاعات، چارچوبی جامع برای پیادهسازی کنترلهای امنیتی ارائه میدهد.
چیست؟
ISO/IEC 27002 یک استاندارد بینالمللی است که بهترین شیوهها (Best Practices) و کنترلهای امنیت اطلاعات را برای سازمانها مشخص میکند. این استاندارد مکمل ISO/IEC 27001 بوده و تمرکز آن بر نحوه انتخاب، پیادهسازی و مدیریت کنترلهای امنیتی است.
برخلاف ISO 27001 که یک استاندارد قابل صدور گواهینامه است، ISO 27002 راهنمای اجرایی محسوب میشود و الزامآور نیست، اما نقش بسیار مهمی در موفقیت سیستم مدیریت امنیت اطلاعات (ISMS) دارد.
اهداف اصلی استاندارد ISO 27002
Understanding the Importance of Iso 27002 for Information Security
-
حفاظت از محرمانگی، یکپارچگی و دسترسپذیری اطلاعات
-
کاهش ریسکهای امنیتی سازمان
-
ایجاد رویکردی ساختارمند برای مدیریت امنیت اطلاعات
-
افزایش اعتماد مشتریان و ذینفعان
ساختار و دامنه ISO/IEC 27002
نسخه جدید ISO 27002 (2022) کنترلهای امنیتی را در قالب 4 حوزه اصلی دستهبندی میکند:
1. کنترلهای سازمانی (Organizational Controls)
شامل سیاستها، مسئولیتها، مدیریت ریسک، امنیت زنجیره تأمین و مدیریت داراییهای اطلاعاتی.
2. کنترلهای انسانی (People Controls)
تمرکز بر آموزش امنیت اطلاعات، آگاهی کارکنان، مدیریت دسترسی کاربران و مسئولیتهای منابع انسانی.
3. کنترلهای فیزیکی (Physical Controls)
کنترل دسترسی فیزیکی، حفاظت از تجهیزات، امنیت محیط کار و مراکز داده.
4. کنترلهای فناورانه (Technological Controls)
امنیت شبکه، رمزنگاری، کنترل دسترسی منطقی، ثبت رخدادها و مدیریت آسیبپذیریها.
| ISO 27001 | ISO 27002 |
|---|---|
| استاندارد الزامی | استاندارد راهنما |
| قابل دریافت گواهینامه | غیرقابل صدور گواهینامه |
| تمرکز بر الزامات ISMS | تمرکز بر کنترلهای امنیتی |
مزایای پیادهسازی ISO/IEC 27002
-
کاهش احتمال حملات سایبری
-
افزایش سطح بلوغ امنیت اطلاعات
-
بهبود انطباق با قوانین و مقررات
-
افزایش اعتبار برند سازمان
-
پشتیبانی قوی از دریافت گواهینامه ISO 27001
چه سازمانهایی به ISO 27002 نیاز دارند؟
-
شرکتهای فناوری اطلاعات و نرمافزاری
-
بانکها و مؤسسات مالی
-
سازمانهای دولتی
-
کسبوکارهای آنلاین و استارتاپها
-
مراکز درمانی و آموزشی
استاندارد ISO/IEC 27002 یک راهنمای عملی و کاربردی برای پیادهسازی کنترلهای امنیت اطلاعات است که به سازمانها کمک میکند تا ریسکهای امنیتی را به حداقل برسانند. استفاده صحیح از این استاندارد، گامی مؤثر در جهت حفاظت از اطلاعات و افزایش اعتماد مشتریان خواهد بود.
تفاوت ISO 27001 و ISO 27002 به زبان ساده
1. ماهیت استاندارد
-
ISO/IEC 27001
یک استاندارد الزامی (Requirements) است که مشخص میکند سازمان چه الزاماتی باید داشته باشد تا سیستم مدیریت امنیت اطلاعات (ISMS) را پیادهسازی کند. -
ISO/IEC 27002
یک استاندارد راهنما (Guideline) است که توضیح میدهد چطور کنترلهای امنیتی را انتخاب و اجرا کنیم.
. گواهینامه
-
ISO 27001:
✅ قابل دریافت گواهینامه رسمی -
ISO 27002:
❌ گواهینامه مستقل ندارد
3. نقش در ISMS
-
ISO 27001:
ستون اصلی ISMS و پایه ممیزی و صدور گواهینامه است. -
ISO 27002:
مکمل ISO 27001 و ابزار اجرایی برای پیادهسازی کنترلهاست.
4. تمرکز استاندارد
-
ISO 27001:
تمرکز بر:-
مدیریت ریسک
-
سیاستها و فرآیندها
-
بهبود مستمر (PDCA)
-
-
ISO 27002:
تمرکز بر:-
کنترلهای فنی، فیزیکی و سازمانی
-
امنیت شبکه و سیستمها
-
رفتار و آگاهی کارکنان
-
5. ساختار کنترلها
-
در ISO 27001:
-
کنترلها در ضمیمه A (Annex A) آمدهاند
-
فقط «چه چیزی لازم است» را میگوید
-
-
در ISO 27002:
-
هر کنترل بهصورت کامل توضیح داده شده
-
شامل هدف، نحوه اجرا و مثال عملی
-
6. کاربرد عملی
-
اگر هدفت دریافت گواهینامه است → ISO 27001
-
اگر هدفت پیادهسازی درست امنیت اطلاعات است → ISO 27002
-
در عمل، سازمانها هر دو را با هم استفاده میکنند ✅
| معیار | ISO 27001 | ISO 27002 |
|---|---|---|
| نوع استاندارد | الزامی | راهنما |
| گواهینامه | دارد | ندارد |
| هدف | ایجاد ISMS | اجرای کنترلها |
| تمرکز | مدیریت و ریسک | کنترلهای امنیتی |
| استفاده اصلی | ممیزی و صدور گواهی | پیادهسازی عملی |
جمعبندی نهایی
بهصورت خلاصه:
-
ISO 27001 میگوید چه چیزی باید داشته باشید
-
ISO 27002 میگوید چگونه آن را اجرا کنید






پیکربندی اولیه سریع: ثبت ماشینآلات، ظرفیتها، شیفتها، اپراتورها، سفارشات، مواد اولیه و محصولات.








