
ISO 27001 הוא תקן בינלאומי לניהול אבטחת מידע בארגונים. מטרתו להטמיע, לשמר ולשפר באופן מתמיד את אבטחת המידע בארגון, תוך התמודדות עם איומים נוכחיים ועתידיים וצמצום סיכוני דליפת מידע.
הטמעת תקן אבטחת מידע דורשת תהליך ארגוני מסודר הכולל סקר מקדים, זיהוי ממשקים, הבנת אופן ניהול אבטחת המידע, קביעת תחום היישום, כתיבת נהלים, בניית תוכנית עבודה, העלאת מודעות, ליווי והדרכה לקראת מבדקים והסמכה.
מה קורה לארגון ללא מערכת ניהול אבטחת מידע מסודרת?
ארגון שאינו מנהל את אבטחת המידע בצורה שיטתית עלול להתמודד עם פערים בניהול סיכונים, נהלים לא אחידים, חוסר בקרה על מידע רגיש, קושי לעמוד בדרישות לקוחות או רגולציה, חשיפה לדליפת מידע ופגיעה באמון לקוחות ושותפים.
תקן ISO 27001 נועד ליצור שפה ארגונית ברורה לניהול אבטחת מידע, הכוללת תהליכים, בקרות, אחריות ניהולית, מיפוי מידע, סקרי סיכונים, נהלים, גיבויים, התאוששות מאסון ושיפור מתמיד.
ניהול לא שיטתי של אבטחת מידע
ללא מערכת ניהול מסודרת, הארגון עלול לפעול עם נהלים חלקיים, בקרות לא אחידות וחוסר בהירות לגבי אחריות.
חשיפה לדליפת מידע
כאשר לא קיימים תהליכים ברורים לניהול מידע רגיש, גדל הסיכון לזליגת מידע, שימוש לא מורשה או פגיעה באמון לקוחות.
קושי לעמוד בדרישות לקוחות ומכרזים
ארגונים רבים נדרשים להציג תקן אבטחת מידע כתנאי לעבודה מול לקוחות, שותפים או מכרזים.
פערים בין אבטחה פיזית, לוגית וניהולית
אבטחת מידע אינה מתמצה בטכנולוגיה בלבד, והיא כוללת גם עובדים, ספקים, נהלים, בקרה, גיבויים, התאוששות ותהליכים ארגוניים.
הוצאות לא ממוקדות על אבטחת מידע
ללא סקר סיכונים ובחירת בקרות מתאימות, הארגון עלול להשקיע באמצעים שאינם נותנים מענה מדויק לצרכים שלו.
חוסר מוכנות לאירועי חירום וסייבר
מערכת ניהול אבטחת מידע מסודרת מסייעת גם בפיתוח יכולת התאוששות מאסון והמשכיות עסקית.
למי מתאים שירות ליווי לתקני אבטחת מידע?
ארגונים המחזיקים מידע רגיש
חברות שמנהלות מידע עסקי, אישי, פיננסי, רפואי, תפעולי או אסטרטגי.
חברות הנדרשות לעמוד בדרישות לקוחות
ארגונים שלקוחות או שותפים מציבים בפניהם דרישות אבטחת מידע כתנאי להתקשרות.
חברות שניגשות למכרזים
ארגונים שתקן אבטחת מידע עשוי להוות עבורם דרישת סף או יתרון תחרותי.
ארגונים בסביבה רגולטורית
חברות הפועלות בתחומים שבהם קיימות דרישות ציות, בקרה, שמירת מידע או ניהול סיכונים.
חברות טכנולוגיה ותוכנה
ארגונים שמפתחים, מפעילים או מנהלים מערכות דיגיטליות ושירותים מבוססי מידע.
הנהלות שרוצות לשפר את ניהול אבטחת המידע
הנהלות שמעוניינות להקים מערכת ניהול מסודרת, עקבית ומבוקרת לאבטחת מידע.
ארגונים עם פעילות בינלאומית
חברות שמעוניינות לעמוד בסטנדרטים מקובלים מול לקוחות, שותפים או גופים בינלאומיים.
מהו ISO 27001 ומהם תקני אבטחת מידע?
ISO 27001 הוא תקן אבטחת מידע בינלאומי שמגדיר מערכת ניהול אבטחת מידע בארגון. התקן מתייחס לאופן שבו הארגון מזהה סיכונים, מגדיר בקרות, מטפל במידע רגיש, מנהל תהליכים, מיישם נהלים, בוחן אפקטיביות ומקיים שיפור מתמיד.
לצד ISO 27001 קיימים תקנים נוספים שיכולים להיות רלוונטיים בהתאם לצורך: ISO 24001, שמתמקד בהמשכיות עסקית ביטחונית והתמודדות עם מצבי חירום בעלי אופי ביטחוני, ו ISO 27032, שמתייחס לאבטחת מידע במרחב הקיברנטי, בעלי עניין, נכסים, בקרות ושיתוף פעולה ארגוני.
מושגים מרכזיים בתקני אבטחת מידע
קיימים כמה מושגים קרובים, אך לכל אחד מהם תפקיד שונה:
ISO 27001
תקן בינלאומי לניהול אבטחת מידע בארגונים, שמטרתו להטמיע, לשמר ולשפר את אבטחת המידע לאורך זמן.
ISO 27001
מערכת ניהול אבטחת מידע
מסגרת ניהולית שמגדירה מדיניות, נהלים, בקרות, אחריות ותהליכים לניהול סיכוני מידע בארגון.
מערכת ניהול אבטחת מידע
תחום יישום התקן
הגבולות הארגוניים, התהליכיים והטכנולוגיים שעליהם יחול התקן במסגרת ההטמעה.
תחום יישום התקן
סקר מקדים
בדיקה ראשונית שמטרתה להבין את מצב הארגון, הממשקים, אופן ניהול המידע והדרישות הרלוונטיות.
סקר מקדים
בקרות אבטחת מידע
אמצעים ניהוליים, פיזיים, טכנולוגיים או תהליכיים שנועדו לצמצם סיכוני מידע.
בקרות אבטחת מידע
ISO 24001
תקן העוסק בהמשכיות עסקית ביטחונית ובהיערכות למצבי חירום בעלי אופי ביטחוני או צבאי.
ISO 24001
ISO 27032
תקן המתייחס לאבטחת מידע במרחב הקיברנטי, לרבות איומים, נכסים, בעלי עניין, בקרות ושיתוף פעולה ארגוני.
ISO 27032
מבדק הסמכה
בדיקה שמטרתה לבחון האם מערכת ניהול אבטחת המידע של הארגון עומדת בדרישות התקן.
מבדק הסמכה
איך מתבצע תהליך ליווי להטמעת ISO 27001?
תהליך ההטמעה מתחיל בסקר מקדים והבנת מצב הארגון, ממשיך במיפוי פערים, קביעת תחום היישום, בניית נהלים ותוכנית עבודה, העלאת מודעות, ליווי לקראת מבדקים, ובמידת הצורך תמיכה בתהליך ההסמכה מול גורם מוסמך.
מפגש ראשוני וסקר מקדים
השלב הראשון כולל היכרות עם הארגון, זיהוי ממשקים, הבנת אופן ניהול אבטחת המידע, בחינת חוקים ודרישות רלוונטיות וקביעת תחום יישום התקן.
01
מיפוי פערים וסיכונים
מבצעים מיפוי של סיכוני מידע, פ ערי בקרה, תהליכים רגישים, ממשקים, ספקים, מערכות, מידע קריטי ונקודות שדורשות שיפור.
02
בניית תוכנית עבודה
מגדירים תוכנית פעולה ליישום דרישות התקן, כולל סדרי עדיפויות, אחריות, לוחות זמנים ותוצרים נדרשים.
03
כתיבת נהלים וחומרים ארגוניים
מכינים נהלים, מסמכים, מדיניות, תהליכי בקרה וחומרים כתובים הנדרשים לצורך ניהול אבטחת מידע באופן שיטתי.
04
העלאת מודעות והדרכה
מבצעים הדרכות והעלאת מודעות בקרב בעלי תפקידים, עובדים והנהלה, כדי להטמיע תרבות אבטחת מידע בארגון.
05
ליווי לקראת מבדק והסמכה
מלווים את הארגון לקראת מבדק מקדים ומבדק הסמכה, כולל תיקוף מסמכים, בדיקת מוכנות וטיפול בפערים שעלו בתהליך.
06
מה הארגון מרוויח מהטמעת ISO 27001?
שיפור רמת אבטחת המידע
התקן מסייע לארגון לנהל מידע רגיש בצורה שיטתית ומבוקרת.
חיזוק אמון לקוחות ושותפים
עמידה בתקן יכולה לשדר מקצועיות, אחריות ויכולת ניהול אבטחת מידע ברמה גבוהה.
יתרון במכרזים ושיתופי פעולה
התקן עשוי לסייע בהתמודדות על מכרזים, כניסה לשווקים חדשים ועמידה בדרישות לקוחות או רגולציה.
ניהול סיכונים עקבי ושיטתי
התקן מאפשר לזהות, לנהל ולצמצם סיכוני מידע בצורה מובנית.
בחירת בקרות נחוצות בלבד
יישום נכון מסייע לבחור בקרות מתאימות ולהקטין הוצאות מיותרות.
שיפור המשכיות עסקית והתאוששות
התקן תומך בפיתוח יכולת התאוששות מאסון ובהמשכיות עסקית.
ISO 27001 לצד ISO 24001 ו ISO 27032
ISO 27001 מתמקד במערכת ניהול אבטחת מידע ארגונית. ISO 24001 מתמקד בהמשכיות עסקית ביטחונית ובהיערכות לאירועי חירום בעלי משמעות ביטחונית, לרבות מלחמה, אסונות טבע, איומי סייבר והגנה על עובדים, נכסים ומאגרי מידע.
ISO 27032 מתמקד באבטחת מידע במרחב הקיברנטי, כולל איומים במרחב הקיברנטי, נכסים, בעלי עניין, תפקידים, בקרות, הנחיות ושיתוף פעולה בין גורמים בארגון ומחוצה לו.

שאלות נפוצות
מהו ISO 27001?
ISO 27001 הוא תקן בינלאומי לניהול אבטחת מידע בארגונים. מטרתו להטמיע, לשמר ולשפר את אבטחת המידע ולצמצם סיכוני דליפת מידע.
למי מתאים תקן ISO 27001?
התקן מתאים לארגונים שנדרשים לכך רגולטורית, לארגונים שלקוחות או שותפים דורשים מהם עמידה בתקן, לחברות בסביבה תחרותית ולארגונים שרוצים לשדרג את אבטחת המידע.
מה כולל תהליך ההטמעה?
התהליך כולל סקר מקדים, זיהוי ממשקים, הבנת ניהול אבטחת המידע, קביעת תחום יישום, כתיבת נהלים, תוכנית עבודה, העלאת מודעות וליווי לקראת מבדקים.
האם ISO 27001 עוסק רק בטכנולוגיה?
לא. התקן מתייחס גם להנהלה, עובדים, ספקים, נהלים, אבטחה פיזית, אבטחה לוגית, גיבויים, התאוששות מאסון וניהול תהליכים.
מה ההבדל בין ISO 27001 לבין ISO 27032?
ISO 27001 עוסק במערכת ניהול אבטחת מידע בארגון. ISO 27032 מתמקד באבטחת מידע במרחב הקיברנטי, כולל איומים, נכסים, בעלי עניין, בקרות ושיתוף פעולה.
מהו ISO 24001?
ISO 24001 עוסק בהמשכיות עסקית ביטחונית ובהיערכות למצבי חירום בעלי אופי ביטחוני, לרבות עימותים צבאיים, איומי סייבר והגנה על עובדים, נכסים ומידע.