ISO/IEC 27001 • INFORMATION SECURITY MANAGEMENT
ליווי והכנה להסמכת ISO/IEC 27001
QualiX מלווה ארגונים בהקמה והטמעה של מערכת ניהול אבטחת מידע (ISMS) — ממיפוי הפערים והערכת הסיכונים ועד למבדק הפנימי וההכנה למבדק ההסמכה.
ISO/IEC 27001
מהו תקן ISO/IEC 27001?
ISO/IEC 27001 הוא התקן הבינלאומי למערכת ניהול אבטחת מידע (Information Security Management System – ISMS). התקן מוכר ונקרא לעיתים גם בקיצור ISO 27001.
התקן מספק מסגרת שיטתית לניהול סיכוני אבטחת מידע ולהגנה על המידע שהארגון מחזיק, מעבד או אחראי עליו.
מערכת הניהול מחברת בין פעילות הארגון, סיכוני המידע, הבקרות, האחריות הניהולית והמעקב אחר אפקטיביות המערכת.
אבטחת מידע אפקטיבית אינה נשענת רק על טכנולוגיה — היא משלבת אנשים, תהליכים, מערכות וניהול סיכונים.
ORGANIZATIONAL VALUE
מה ISO/IEC 27001 נותן לארגון?
ניהול סיכוני מידע
זיהוי, הערכה וטיפול שיטתי בסיכונים למידע ולמערכות הארגון.
חיזוק אמון לקוחות
הצגת גישה סדורה ומוכרת לניהול אבטחת מידע.
דרישות לקוחות ומכרזים
מענה למצבים שבהם לקוחות, שותפים או התקשרויות דורשים מערכת ניהול אבטחת מידע או הסמכה.
אחריות וממשל
הגדרת אחריות, סמכויות ותהליכי ניהול ברורים בתחום אבטחת המידע.
הגנה על מידע
ניהול ההגנה על סודיות, שלמות וזמינות המידע בהתאם לסיכוני הארגון.
שיפור מתמיד
מדידה, בחינה ושיפור של מערכת ניהול אבטחת המידע לאורך זמן.
WHEN ISO/IEC 27001
מתי ארגון צריך ISO/IEC 27001?
- כאשר לקוחות דורשים הסמכת ISO/IEC 27001
- כאשר הארגון מנהל מידע רגיש או מידע של לקוחות
- כאשר אבטחת מידע מהווה תנאי להתקשרות או למכרז
- כאשר קיימת תלות משמעותית במערכות מידע ובשירותי ענן
- כאשר עובדים עם ספקים וקבלני משנה בעלי גישה למידע
- כאשר הארגון גדל ונדרש להסדיר אחריות ותהליכי אבטחת מידע
- כאשר רוצים לנהל סיכוני מידע במסגרת ארגונית סדורה
היקף המערכת נקבע בהתאם לפעילות, למידע, למערכות, לממשקים ולסיכונים של הארגון.
INFORMATION SECURITY MANAGEMENT
אבטחת מידע מנוהלת כמערכת — לא כאוסף בקרות
מערכת ISMS מחברת בין ההקשר הארגוני, הסיכונים, הבקרות והניהול השוטף.
מערכת אבטחת מידע מנוהלת מחברת בין כל הדומיינים לכדי מסגרת ניהולית אחת, ולא מצטמצמת לרשימת בקרות נפרדות.
FROM GAP TO CERTIFICATION
כך אנחנו מכינים את הארגון להסמכת ISO/IEC 27001
מסלול עבודה מסודר מהמיפוי הראשוני ועד למבדק ההסמכה.
מיפוי ראשוני ו-Gap Analysis
הבנת פעילות הארגון, המידע, המערכות, הדרישות והפערים מול התקן.
הגדרת היקף ה-ISMS
הגדרת גבולות מערכת הניהול בהתאם לפעילות, למערכות, למידע ולממשקים הרלוונטיים.
הערכת סיכוני אבטחת מידע
זיהוי נכסי מידע, איומים, חולשות וסיכונים והערכתם בשיטה המתאימה לארגון.
טיפול בסיכונים ובחירת בקרות
קביעת אופן הטיפול בסיכונים והבקרות הנדרשות בהתאם לצורך.
הקמת מערכת הניהול
הגדרת התהליכים, האחריות, המדדים והמנגנונים הדרושים להפעלת ה-ISMS.
מבדק פנימי וסקר הנהלה
בחינת מוכנות המערכת, זיהוי פערים והשלמת פעולות לפני ההסמכה.
הכנה למבדק ההסמכה
הכנת הארגון, בעלי התפקידים והמערכת לקראת המבדק החיצוני.
- 01
מיפוי ראשוני ו-Gap Analysis
הבנת פעילות הארגון, המידע, המערכות, הדרישות והפערים מול התקן.
- 02
הגדרת היקף ה-ISMS
הגדרת גבולות מערכת הניהול בהתאם לפעילות, למערכות, למידע ולממשקים הרלוונטיים.
- 03
הערכת סיכוני אבטחת מידע
זיהוי נכסי מידע, איומים, חולשות וסיכונים והערכתם בשיטה המתאימה לארגון.
- 04
טיפול בסיכונים ובחירת בקרות
קביעת אופן הטיפול בסיכונים והבקרות הנדרשות בהתאם לצורך.
- 05
הקמת מערכת הניהול
הגדרת התהליכים, האחריות, המדדים והמנגנונים הדרושים להפעלת ה-ISMS.
- 06
מבדק פנימי וסקר הנהלה
בחינת מוכנות המערכת, זיהוי פערים והשלמת פעולות לפני ההסמכה.
- 07
הכנה למבדק ההסמכה
הכנת הארגון, בעלי התפקידים והמערכת לקראת המבדק החיצוני.
RISK-BASED ISMS
ניהול סיכונים ובקרות אבטחת מידע
ניהול סיכוני אבטחת מידע הוא מרכיב מרכזי במערכת ISO/IEC 27001. הארגון מזהה ומעריך את הסיכונים, קובע את אופן הטיפול בהם ומגדיר בקרות מתאימות להפחתת הסיכון לרמה המקובלת עליו.
במקביל, הארגון בוחן את בקרות Annex A וקובע את מידת הרלוונטיות והישימות שלהן בהתאם לפעילותו, לסיכונים ולדרישות החלות עליו.
ניהול וטיפול בסיכונים
- 01זיהוי סיכונים
- 02אומדן והערכת סיכונים
- 03קביעת רמת הסיכון
- 04טיפול בסיכון
- 05קביעת בקרות
- 06מעקב ושיפור
בחינת בקרות Annex A
Annex A מספק מערך בקרות אבטחת מידע שהארגון נדרש לבחון במסגרת הקמת מערכת ניהול אבטחת המידע. הארגון קובע אילו בקרות רלוונטיות וישימות עבורו, בהתאם להקשר הארגוני, לסיכונים ולדרישות החלות עליו.
Statement of Applicability — הצהרת הישימות
הצהרת הישימות (SoA) מרכזת את הבקרות הנדרשות במערכת, את סטטוס היישום שלהן ואת ההצדקה להכללה או לאי-הכללה של בקרות Annex A.
BUSINESS CONTINUITY
אבטחת מידע גם בזמן שיבוש
אבטחת מידע נדרשת גם כאשר הארגון מתמודד עם שיבוש. ISO/IEC 27001 כולל התייחסות לשמירה על אבטחת המידע במהלך הפרעה ולמוכנות מערכות ה-ICT לתמיכה בהמשכיות העסקית.
בארגונים שבהם תהליכים קריטיים תלויים במערכות מידע, תשתיות, ספקים ושירותים טכנולוגיים, נדרש לבחון כיצד נשמרת זמינות הפעילות וכיצד הארגון נערך להתאוששות.
Information security during disruption
שמירה על רמת אבטחת מידע מתאימה גם במהלך שיבוש.
ICT readiness for business continuity
מוכנות מערכות ה-ICT לתמיכה ביעדי ההמשכיות העסקית.
כאשר נדרש לבחון את הרציפות ברמת הארגון כולו — פעילויות קריטיות, אנשים, מערכות, ספקים, תשתיות ויעדי התאוששות — ניתן להרחיב את המענה באמצעות מערך המשכיות עסקית סדור.
לשירותי המשכיות עסקית ורציפות תפקודיתINFORMATION SECURITY ECOSYSTEM
מה מערכת ניהול אבטחת המידע מגנה עליו?
מערכת ניהול אבטחת מידע מחברת בין מידע, טכנולוגיה, אנשים ותהליכים במטרה לנהל את הסיכונים ולהגן על הנכסים החיוניים לפעילות הארגון.
סמנו על נקודה כדי לראות את ההגנה החלה עליה
PRACTICAL IMPLEMENTATION
מערכת אבטחת מידע שמתאימה לארגון
מערכת ISMS צריכה להשתלב באופן שבו הארגון באמת פועל — במערכות, בתהליכים, באחריות ובקבלת ההחלטות.
אנחנו מתחילים מהמצב הקיים ומפתחים את המערכת בהתאם לסיכונים, לדרישות ולמבנה הארגון.
המטרה היא לבנות מערכת ניהול אבטחת מידע המשתלבת בפעילות השוטפת ותומכת בניהול, בבקרה ובשיפור המתמיד.
DELIVERABLES
מה הארגון מקבל בתהליך?
- 01Gap Analysis ותכנית עבודה
- 02מסגרת ISMS מותאמת לארגון
- 03מדיניות אבטחת מידע
- 04מתודולוגיה וסקר סיכוני אבטחת מידע
- 05תכנית טיפול בסיכונים ו-Statement of Applicability (SoA)
- 06מערך תהליכים, אחריות ובקרות בהתאם לצורך
- 07נהלי אבטחת מידע
- 08מבדק פנימי וסקר הנהלה
- 09הכנה וליווי לקראת מבדק ההסמכה
DELIVERY MODEL
אנחנו מובילים את התהליך — הארגון נשאר ממוקד בפעילות שלו
QualiX מרכזת ומובילה את עבודת ההקמה וההכנה להסמכה, תוך עבודה ממוקדת עם בעלי התפקידים והגורמים הרלוונטיים בארגון.
מובילה ומרכזת את התהליך
שותף בנקודות הנדרשות
FIT
למי מתאים תהליך ISO/IEC 27001?
ISO/IEC 27001 אינו מיועד רק לחברות טכנולוגיה. התקן מתאים לכל ארגון שבו מידע מהווה נכס משמעותי או שבו קיימות דרישות אבטחת מידע מצד לקוחות ובעלי עניין.
WHY QUALIX
למה QualiX?
גישה מערכתית
חיבור בין דרישות התקן, פעילות הארגון, הסיכונים והבקרות.
חשיבה מבוססת סיכונים
מערכת הנבנית סביב הסיכונים והצרכים האמיתיים של הארגון.
יישום פרקטי
התאמת מערכת הניהול לפעילות בפועל ולא למודל גנרי.
ליווי מקצה לקצה
מהמיפוי הראשוני ועד למוכנות למבדק ההסמכה.
ניסיון ממגוון תחומים ותעשיות
ניסיון בעבודה עם ארגונים, תהליכים ומערכות ניהול בסביבות פעילות שונות.
INTEGRATED MANAGEMENT
ISO/IEC 27001 כחלק ממערך הניהול של הארגון
בארגונים המנהלים מספר מערכות ISO ניתן לשלב את מערכת ניהול אבטחת המידע עם מערכות ניהול נוספות וליצור מסגרת ניהול משולבת.
RELATED SERVICES
שירותים משלימים
FAQ
שאלות נפוצות על ISO/IEC 27001
מוכנים להתחיל?
הסמכה ל־ISO/IEC 27001 לארגון שלכם
מעוניינים בליווי מקצועי לקראת הסמכת ISO/IEC 27001? נשמח לשיחה קצרה ללא עלות וללא התחייבות ולהבין יחד את המסלול המתאים לארגון שלכם.