QualiXQuality & Safety Management

ISO/IEC 27001 • INFORMATION SECURITY MANAGEMENT

ליווי והכנה להסמכת ISO/IEC 27001

QualiX מלווה ארגונים בהקמה והטמעה של מערכת ניהול אבטחת מידע (ISMS) — ממיפוי הפערים והערכת הסיכונים ועד למבדק הפנימי וההכנה למבדק ההסמכה.

ISO/IEC 27001

מהו תקן ISO/IEC 27001?

ISO/IEC 27001 הוא התקן הבינלאומי למערכת ניהול אבטחת מידע (Information Security Management System – ISMS). התקן מוכר ונקרא לעיתים גם בקיצור ISO 27001.

התקן מספק מסגרת שיטתית לניהול סיכוני אבטחת מידע ולהגנה על המידע שהארגון מחזיק, מעבד או אחראי עליו.

מערכת הניהול מחברת בין פעילות הארגון, סיכוני המידע, הבקרות, האחריות הניהולית והמעקב אחר אפקטיביות המערכת.

אבטחת מידע אפקטיבית אינה נשענת רק על טכנולוגיה — היא משלבת אנשים, תהליכים, מערכות וניהול סיכונים.

ORGANIZATIONAL VALUE

מה ISO/IEC 27001 נותן לארגון?

01

ניהול סיכוני מידע

זיהוי, הערכה וטיפול שיטתי בסיכונים למידע ולמערכות הארגון.

02

חיזוק אמון לקוחות

הצגת גישה סדורה ומוכרת לניהול אבטחת מידע.

03

דרישות לקוחות ומכרזים

מענה למצבים שבהם לקוחות, שותפים או התקשרויות דורשים מערכת ניהול אבטחת מידע או הסמכה.

04

אחריות וממשל

הגדרת אחריות, סמכויות ותהליכי ניהול ברורים בתחום אבטחת המידע.

05

הגנה על מידע

ניהול ההגנה על סודיות, שלמות וזמינות המידע בהתאם לסיכוני הארגון.

06

שיפור מתמיד

מדידה, בחינה ושיפור של מערכת ניהול אבטחת המידע לאורך זמן.

WHEN ISO/IEC 27001

מתי ארגון צריך ISO/IEC 27001?

  • כאשר לקוחות דורשים הסמכת ISO/IEC 27001
  • כאשר הארגון מנהל מידע רגיש או מידע של לקוחות
  • כאשר אבטחת מידע מהווה תנאי להתקשרות או למכרז
  • כאשר קיימת תלות משמעותית במערכות מידע ובשירותי ענן
  • כאשר עובדים עם ספקים וקבלני משנה בעלי גישה למידע
  • כאשר הארגון גדל ונדרש להסדיר אחריות ותהליכי אבטחת מידע
  • כאשר רוצים לנהל סיכוני מידע במסגרת ארגונית סדורה

היקף המערכת נקבע בהתאם לפעילות, למידע, למערכות, לממשקים ולסיכונים של הארגון.

INFORMATION SECURITY MANAGEMENT

אבטחת מידע מנוהלת כמערכת — לא כאוסף בקרות

מערכת ISMS מחברת בין ההקשר הארגוני, הסיכונים, הבקרות והניהול השוטף.

ISMSInformation Security Management System
INFORMATIONמידע ונכסים
RISKסיכונים
CONTROLSבקרות
PEOPLE & PROCESSESאנשים ותהליכים
MONITORINGמדידה ושיפור

מערכת אבטחת מידע מנוהלת מחברת בין כל הדומיינים לכדי מסגרת ניהולית אחת, ולא מצטמצמת לרשימת בקרות נפרדות.

FROM GAP TO CERTIFICATION

כך אנחנו מכינים את הארגון להסמכת ISO/IEC 27001

מסלול עבודה מסודר מהמיפוי הראשוני ועד למבדק ההסמכה.

  1. 01

    מיפוי ראשוני ו-Gap Analysis

    הבנת פעילות הארגון, המידע, המערכות, הדרישות והפערים מול התקן.

  2. 02

    הגדרת היקף ה-ISMS

    הגדרת גבולות מערכת הניהול בהתאם לפעילות, למערכות, למידע ולממשקים הרלוונטיים.

  3. 03

    הערכת סיכוני אבטחת מידע

    זיהוי נכסי מידע, איומים, חולשות וסיכונים והערכתם בשיטה המתאימה לארגון.

  4. 04

    טיפול בסיכונים ובחירת בקרות

    קביעת אופן הטיפול בסיכונים והבקרות הנדרשות בהתאם לצורך.

  5. 05

    הקמת מערכת הניהול

    הגדרת התהליכים, האחריות, המדדים והמנגנונים הדרושים להפעלת ה-ISMS.

  6. 06

    מבדק פנימי וסקר הנהלה

    בחינת מוכנות המערכת, זיהוי פערים והשלמת פעולות לפני ההסמכה.

  7. 07

    הכנה למבדק ההסמכה

    הכנת הארגון, בעלי התפקידים והמערכת לקראת המבדק החיצוני.

RISK-BASED ISMS

ניהול סיכונים ובקרות אבטחת מידע

ניהול סיכוני אבטחת מידע הוא מרכיב מרכזי במערכת ISO/IEC 27001. הארגון מזהה ומעריך את הסיכונים, קובע את אופן הטיפול בהם ומגדיר בקרות מתאימות להפחתת הסיכון לרמה המקובלת עליו.

במקביל, הארגון בוחן את בקרות Annex A וקובע את מידת הרלוונטיות והישימות שלהן בהתאם לפעילותו, לסיכונים ולדרישות החלות עליו.

A

ניהול וטיפול בסיכונים

  1. 01זיהוי סיכונים
  2. 02אומדן והערכת סיכונים
  3. 03קביעת רמת הסיכון
  4. 04טיפול בסיכון
  5. 05קביעת בקרות
  6. 06מעקב ושיפור
B

בחינת בקרות Annex A

Annex A מספק מערך בקרות אבטחת מידע שהארגון נדרש לבחון במסגרת הקמת מערכת ניהול אבטחת המידע. הארגון קובע אילו בקרות רלוונטיות וישימות עבורו, בהתאם להקשר הארגוני, לסיכונים ולדרישות החלות עליו.

בחינת הבקרות
קביעת רלוונטיות וישימות
הגדרת הבקרות הנדרשות
יישום ומעקב
ANNEX A · CONTROLS
Organizational·People·Physical·Technological
C

Statement of Applicability — הצהרת הישימות

הצהרת הישימות (SoA) מרכזת את הבקרות הנדרשות במערכת, את סטטוס היישום שלהן ואת ההצדקה להכללה או לאי-הכללה של בקרות Annex A.

BUSINESS CONTINUITY

אבטחת מידע גם בזמן שיבוש

אבטחת מידע נדרשת גם כאשר הארגון מתמודד עם שיבוש. ISO/IEC 27001 כולל התייחסות לשמירה על אבטחת המידע במהלך הפרעה ולמוכנות מערכות ה-ICT לתמיכה בהמשכיות העסקית.

בארגונים שבהם תהליכים קריטיים תלויים במערכות מידע, תשתיות, ספקים ושירותים טכנולוגיים, נדרש לבחון כיצד נשמרת זמינות הפעילות וכיצד הארגון נערך להתאוששות.

A.5.29

Information security during disruption

שמירה על רמת אבטחת מידע מתאימה גם במהלך שיבוש.

A.5.30

ICT readiness for business continuity

מוכנות מערכות ה-ICT לתמיכה ביעדי ההמשכיות העסקית.

כאשר נדרש לבחון את הרציפות ברמת הארגון כולו — פעילויות קריטיות, אנשים, מערכות, ספקים, תשתיות ויעדי התאוששות — ניתן להרחיב את המענה באמצעות מערך המשכיות עסקית סדור.

לשירותי המשכיות עסקית ורציפות תפקודית

INFORMATION SECURITY ECOSYSTEM

מה מערכת ניהול אבטחת המידע מגנה עליו?

מערכת ניהול אבטחת מידע מחברת בין מידע, טכנולוגיה, אנשים ותהליכים במטרה לנהל את הסיכונים ולהגן על הנכסים החיוניים לפעילות הארגון.

ISMS
CONFIDENTIALITYINTEGRITYAVAILABILITY
סודיות · שלמות · זמינות

PRACTICAL IMPLEMENTATION

מערכת אבטחת מידע שמתאימה לארגון

מערכת ISMS צריכה להשתלב באופן שבו הארגון באמת פועל — במערכות, בתהליכים, באחריות ובקבלת ההחלטות.

אנחנו מתחילים מהמצב הקיים ומפתחים את המערכת בהתאם לסיכונים, לדרישות ולמבנה הארגון.

המטרה היא לבנות מערכת ניהול אבטחת מידע המשתלבת בפעילות השוטפת ותומכת בניהול, בבקרה ובשיפור המתמיד.

מבנה ואחריות
ניהול סיכונים
ניהול ספקים
ניהול אירועים
בקרת גישה ונכסי מידע
מדידה ושיפור

DELIVERABLES

מה הארגון מקבל בתהליך?

  1. 01Gap Analysis ותכנית עבודה
  2. 02מסגרת ISMS מותאמת לארגון
  3. 03מדיניות אבטחת מידע
  4. 04מתודולוגיה וסקר סיכוני אבטחת מידע
  5. 05תכנית טיפול בסיכונים ו-Statement of Applicability (SoA)
  6. 06מערך תהליכים, אחריות ובקרות בהתאם לצורך
  7. 07נהלי אבטחת מידע
  8. 08מבדק פנימי וסקר הנהלה
  9. 09הכנה וליווי לקראת מבדק ההסמכה

DELIVERY MODEL

אנחנו מובילים את התהליך — הארגון נשאר ממוקד בפעילות שלו

QualiX מרכזת ומובילה את עבודת ההקמה וההכנה להסמכה, תוך עבודה ממוקדת עם בעלי התפקידים והגורמים הרלוונטיים בארגון.

QUALIX

מובילה ומרכזת את התהליך

מיפויתכנוןהערכת סיכוניםבניית המערכתהכנה למבדקיםבקרה והתקדמות
עבודה משותפת לאורך התהליך
הארגון

שותף בנקודות הנדרשות

מסירת מידעקבלת החלטותהקצאת בעלי תפקידיםיישום פעולות נדרשותאישור מדיניות והחלטות ניהוליות

FIT

למי מתאים תהליך ISO/IEC 27001?

חברות טכנולוגיהSaaSבתי תוכנהשירותים מקצועייםתעשייהחברות פרויקטליותארגונים המחזיקים מידע רגישספקים העובדים מול ארגונים גדוליםארגונים הפועלים מול לקוחות בינלאומיים

ISO/IEC 27001 אינו מיועד רק לחברות טכנולוגיה. התקן מתאים לכל ארגון שבו מידע מהווה נכס משמעותי או שבו קיימות דרישות אבטחת מידע מצד לקוחות ובעלי עניין.

WHY QUALIX

למה QualiX?

01

גישה מערכתית

חיבור בין דרישות התקן, פעילות הארגון, הסיכונים והבקרות.

02

חשיבה מבוססת סיכונים

מערכת הנבנית סביב הסיכונים והצרכים האמיתיים של הארגון.

03

יישום פרקטי

התאמת מערכת הניהול לפעילות בפועל ולא למודל גנרי.

04

ליווי מקצה לקצה

מהמיפוי הראשוני ועד למוכנות למבדק ההסמכה.

05

ניסיון ממגוון תחומים ותעשיות

ניסיון בעבודה עם ארגונים, תהליכים ומערכות ניהול בסביבות פעילות שונות.

INTEGRATED MANAGEMENT

ISO/IEC 27001 כחלק ממערך הניהול של הארגון

בארגונים המנהלים מספר מערכות ISO ניתן לשלב את מערכת ניהול אבטחת המידע עם מערכות ניהול נוספות וליצור מסגרת ניהול משולבת.

FAQ

שאלות נפוצות על ISO/IEC 27001

מוכנים להתחיל?

הסמכה ל־ISO/IEC 27001 לארגון שלכם

מעוניינים בליווי מקצועי לקראת הסמכת ISO/IEC 27001? נשמח לשיחה קצרה ללא עלות וללא התחייבות ולהבין יחד את המסלול המתאים לארגון שלכם.

דברו איתנו בוואטסאפ

אתר QualiX משתמש בקובצי Cookies ובכלי מדידה, לרבות Google Tag ו־Google Ads, לצורך תפעול האתר, שיפור חוויית המשתמש ומדידת פניות. המשך השימוש מהווה הסכמה לשימוש כאמור, בהתאם למדיניות הפרטיותשל האתר.