Clusif
Transcription
Clusif
ﻣﻬﺎري 2010 ﻣﺮور آورﻳﻞ 2010 ﮔﺮوه ﻛﺎري روشﻫﺎ :ﻟﻄﻔﺎً ﭘﺮﺳﺶﻫﺎ و ﻧﻈﺮات ﺧﻮد را ﺑﻪ ﺳﺨﻨﮕﺎه زﻳﺮ ارﺳﺎل ﻧﻤﺎﻳﻴﺪ http://mehari.info/ CLUB DE LA SECURITE DE L’INFORMATION FRANÇAIS 11 rue de Mogador, 75009 PARIS mail: [email protected] ـTel.: +33 1 53 25 08 80 – Fax: +33 1 53 25 08 88 – e Web: http://www.clusif.fr MEHARI is a trademark registered by the CLUSIF. The law of March 11th, 1957, according to the paragraphs 2 and 3 of the article 41, authorize only on one hand "copies or reproductions strictly reserved for the private usage of the copyist and not intended for a collective use" and, on the other hand, analyses and short quotations in a purpose of example and illustration" any representation or complete or partial reproduction, made without the approval of the author or the entitled parties or the legal successors is illicit " (1st paragraph of the article 40). This representation or reproduction, with whatever process, would thus constitute a forgery punished by articles 425 and following ones of the Penal code ﻗﺪرداﻧﻲ ﺑﺎ ﺗﺸﻜﺮ از ژان ﻟﻮﻳﻲ راﺋﻮل )Jeanـ (Louis Rouleﺑﺮاي ﺗﺮﺟﻤﻪي اﻧﮕﻠﻴﺴﻲ و ﻣﺴﺌﻮﻟﻴﺖ ﮔﺮوه ﻛﺎري ﻣﺴﺘﻨﺪات ﻣﻬﺎري و ﻫﻤﭽﻨﻴﻦ ﻣﻬﺮان ﻃﺮﻳﺤﻲ )) (Mehran Toreihiﺷﺮﻛﺖ داده ﭘﺮدازان آﺑﺸﺎر( و ﺳﻴﺪ ﻋﻠﻴﺮﺿﺎ ﻣﻬﺪوي اردﺳﺘﺎﻧﻲ ) Seyyed Alireza Mahdavi ) (Ardestaniﺷﺮﻛﺖ داده ﭘﺮدازان آﺑﺸﺎر( ﺑﺮاي ﺗﺮﺟﻤﻪ و وﻳﺮاﻳﺶ ﺳﻨﺪ ﺑﻪ زﺑﺎن ﻓﺎرﺳﻲ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 4از 18 © CLUSIF 2010 ﻓﻬﺮﺳﺖ ﻣﻄﺎﻟﺐ 1ـ ﻣﻘﺪﻣﻪ 7.............................................. 2ـ ﻣﻮارد اﺳﺘﻔﺎدهي ﻣﻬﺎري 8............................ 2ـ 1ﺗﺤﻠﻴﻞ ﻳﺎ ارزﻳﺎﺑﻲ رﻳﺴﻚ 8 ............................................................. 2ـ1ـ 1ﺗﺤﻠﻴﻞ ﺳﻴﺴﺘﻤﺎﺗﻴﻚ وﺿﻌﻴﺖ رﻳﺴﻚ 9 .......................................................................................................... 2ـ1ـ 2ﺗﺤﻠﻴﻞ ﻓﻮري وﺿﻌﻴﺖ رﻳﺴﻚ 9 ................................................................................................................. 2ـ1ـ 3ﺗﺤﻠﻴﻞ رﻳﺴﻚ در ﭘﺮوژهﻫﺎي ﺟﺪﻳﺪ 9 .............................................................................................................. 2ـ 2ارزﻳﺎﺑﻲﻫﺎي اﻣﻨﻴﺘﻲ 10 ................................................................... 2ـ2ـ 1ﻣﺮور آﺳﻴﺐﭘﺬﻳﺮي ،ﻳﻜﻲ از ﻋﻨﺎﺻﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ 10............................................................................................. 2ـ2ـ 2ﻃﺮحﻫﺎي اﻣﻨﻴﺖ ﻣﺒﺘﻨﻲ ﺑﺮ ﺑﺎزﻧﮕﺮيﻫﺎي آﺳﻴﺐﭘﺬﻳﺮي 10......................................................................................... 2ـ2ـ 3ﭘﺸﺘﻴﺒﺎﻧﻲ ﻓﺮاﻫﻢ ﺷﺪه در ﭘﺎﻳﮕﺎهداﻧﺶ ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ 10............................................................. 2ـ2ـ 4ﺣﻮزهﻫﺎﻳﻲ ﻛﻪ ﺗﻮﺳﻂ ﻣﺎژول ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ﭘﻮﺷﺶ داده ﻣﻲﺷﻮد11....................................................................... 2ـ2ـ 5ﻣﺮوري ﺑﺮ ﻣﺎژول ارزﻳﺎﺑﻲ 11....................................................................................................................... 2ـ 3ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن 11 ....................................................................... 2ـ3ـ 1ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن ،ﭘﺎﻳﻪاي ﺑﺮاي ﺗﺤﻠﻴﻞ رﻳﺴﻚ 12................................................................................................... 2ـ3ـ 2ﺗﺤﻠﻴﻞ اﻣﻨﻴﺘﻲ ذﻳﻨﻔﻌﺎن :ﺑﻨﻴﺎد ﻃﺮحرﻳﺰي ﻋﻤﻠﻴﺎت اﺳﺘﺮاﺗﮋﻳﻚ 12.................................................................................. 2ـ3ـ 3ﻃﺒﻘﻪﺑﻨﺪي :ﻋﻨﺼﺮي ﺿﺮوري ﺑﺮاي ﺧﻂﻣﺸﻲ اﻣﻨﻴﺖ 12........................................................................................... 2ـ3ـ 4ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن :ﭘﺎﻳﻪاي ﺑﺮاي ﻃﺮحرﻳﺰي اﻣﻨﻴﺖ 12......................................................................................... 2ـ 4ﻣﺮور ﻋﻤﻮﻣﻲ ﺑﺮ ﻣﻮارد اﺳﺘﻔﺎده ﻣﻬﺎري 13 ................................................ 3ـ ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IEC 27000 14 ................. 3ـ 1اﻫﺪاف ﻣﺮﺑﻮط ﺑﻪ ISO/IEC 27001, 27002, 27005و ﻣﻬﺎري 14 ............................ 3ـ1ـ 1اﻫﺪاف اﺳﺘﺎﻧﺪارد 14............................................................................................... ISO/IEC 27002:2005 3ـ1ـ 2اﻫﺪاف 15......................................................................................................... ISO/IEC 27001:2005 3ـ1ـ 3ﻫﺪف 15.......................................................................................................... ISO/IEC 27005:2008 3ـ1ـ 4اﻫﺪاف ﻣﻬﺎري 15.................................................................................................................................. 3ـ1ـ 5ﻣﻘﺎﻳﺴﻪي ﺑﻴﻦ اﻫﺪاف ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IEC 27001و 16............................................................ 27002 3ـ 2ﺳﺎزﮔﺎري ﺑﻴﻦ اﻳﻦ رﻫﻴﺎﻓﺖﻫﺎ 16 ......................................................... 3ـ2ـ 1ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد 16.......................................................................................... ISO/IEC 27002:2005 3ـ2ـ 2ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد 16................................................................................................... ISO/IEC 27001 ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 5از 18 © CLUSIF 2010 3-2-3ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد 17......................................................................................... ISO/IEC 27005:2008 ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 6از 18 © CLUSIF 2010 1ـ ﻣﻘﺪﻣﻪ ﻣﺘﺪوﻟﻮژي ﻣﻬﺎري در اﺻﻞ ﺑﻪ اﻳﻦ ﻣﻨﻈﻮر ﻃﺮاﺣﻲ ﺷﺪه و ﺑﻄﻮر ﻣﺴﺘﻤﺮ ﺑﻪروزرﺳﺎﻧﻲ ﻣﻲﺷﻮد ﻛﻪ ﻣﺄﻣﻮران ارﺷﺪ اﻣﻨﻴﺖ اﻃﻼﻋﺎت 1را در ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﻛﻤﻚ ﻧﻤﺎﻳﺪ. اﻳﻦ ﻣﺴﺘﻨﺪ ﺑﻪ ﻣﻨﻈﻮر اﺳﺘﻔﺎده اﻳﻦ ﮔﺮوه از اﻓﺮاد در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﺷﺪه اﺳﺖ وﻟﻴﻜﻦ ،اﻓﺮاد دﻳﮕﺮي ﻣﺎﻧﻨﺪ ﻣﻤﻴﺰان ،ﻣﺄﻣﻮران ارﺷﺪ اﻃﻼﻋﺎت 2و ﻣﺪﻳﺮان رﻳﺴﻚ ﻧﻴﺰ ﻛﻪ ﺑﺎ ﭼﺎﻟﺶﻫﺎي ﻣﺸﺎﺑﻬﻲ روﺑﺮو ﻫﺴﺘﻨﺪ ،ﻣﻲﺗﻮاﻧﻨﺪ از آن ﺑﻬﺮه ﺑﺒﺮﻧﺪ. ﻫﺪف اﺻﻠﻲ در اﻳﻦ ﻣﺴﺘﻨﺪ ﺑﻴﺎن اﻳﻦ ﻣﻄﻠﺐ اﺳﺖ ﻛﻪ ﭼﮕﻮﻧﻪ ﻣﻲﺗﻮان از ﻣﻬﺎري اﺳﺘﻔﺎده ﻛﺮد .ﺟﺰﺋﻴﺎت ﺑﻴﺸﺘﺮ در راﺑﻄﻪ ﺑﺎ اﻳﻦ ﻣﺘﺪوﻟﻮژي و اﺑﺰارﻫﺎي ﻣﺸﺎﺑﻪ در ﻣﺴﺘﻨﺪات دﻳﮕﺮي اراﺋﻪ ﺷﺪه اﺳﺖ ﻛﻪ از ﻃﺮﻳﻖ ﺳﺎﻳﺖ CLUSIF3در دﺳﺘﺮس اﺳﺖ .ﺑﻌﻀﻲ از اﻳﻦ ﻣﺴﺘﻨﺪات ﻋﺒﺎرﺗﻨﺪ از: • ﻣﻬﺎري :وﻳﮋﮔﻲﻫﺎي ﻛﺎرﻛﺮدي و ﻣﻔﺎﻫﻴﻢ، • راﻫﻨﻤﺎﻫﺎي ﻣﻬﺎري ﺑﺮاي: oﻃﺒﻘﻪﺑﻨﺪي و ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن، oارزﻳﺎﺑﻲ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ و oﺗﺤﻠﻴﻞ رﻳﺴﻚ، • راﻫﻨﻤﺎي ﻣﺮﺟﻊ ﻣﻬﺎري در راﺑﻄﻪ ﺑﺎ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ، • ﭘﺎﻳﮕﺎه داﻧﺶ ﻣﻬﺎري. اوﻟﻴﻦ ﻫﺪف ﻣﻬﺎري ﻓﺮاﻫﻢ ﻛﺮدن ﻳﻚ روش ارزﻳﺎﺑﻲ و ﻣﺪﻳﺮﻳﺖ در ﺣﻮزهي اﻣﻨﻴﺖ اﻃﻼﻋﺎت اﺳﺖ ﻛﻪ ﻣﻨﻄﺒﻖ ﺑﺎ ﻧﻴﺎزﻣﻨﺪيﻫﺎي ISO/IEC 27005:2008ﺑﺎﺷﺪ و ﻣﺠﻤﻮﻋﻪاي از اﺑﺰارﻫﺎ و ﻋﻨﺎﺻﺮ ﻣﻮرد ﻧﻴﺎز ﺑﺮاي ﭘﻴﺎدهﺳﺎزي آن را ﻓﺮاﻫﻢ ﻧﻤﺎﻳﺪ. دﻳﮕﺮ اﻫﺪاف ﻋﺒﺎرﺗﻨﺪ از: • اﻣﻜﺎن ﺗﺤﻠﻴﻞ ﻣﺴﺘﻘﻴﻢ و ﻳﻚﺑﻪﻳﻚ وﺿﻌﻴﺖﻫﺎي رﻳﺴﻚ ﺑﺎ اﺳﺘﻔﺎده از ﺳﻨﺎرﻳﻮﻫﺎ، • ﺗﺪارك ﻣﺠﻤﻮﻋﻪاي از اﺑﺰارﻫﺎ ﺑﻪﻣﻨﻈﻮر ﻃﺮاﺣﻲ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ ،در ﻗﺎﻟﺐ ﺑﺎزهﻫﺎي ﻛﻮﺗﺎه ،ﻣﺘﻮﺳﻂ و ﺑﻠﻨﺪ ﻣﺪت ﺑﻪﻃﻮريﻛﻪ ﺑﺎ ﺳﻄﻮح ﻣﺨﺘﻠﻒ ﺑﻠﻮغ ﺳﺎزﻣﺎﻧﻲ و ﻫﻤﭽﻨﻴﻦ اﻗﺪاﻣﺎت و ﻓﻌﺎﻟﻴﺖﻫﺎي ﻣﺨﺘﻠﻒ ﺳﺎزﮔﺎر ﺑﺎﺷﺪ. در واﻗﻊ ،ﻣﻬﺎري ﻳﻚ ﻣﺘﺪوﻟﻮژي ﭘﺎﻳﺪار ،ﺑﻪ ﻫﻤﺮاه ﭘﺎﻳﮕﺎه داﻧﺸﻲ اﺳﺖ ﻛﻪ ﻣﺪﻳﺮان ارﺷﺪ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ،ﻣﺪﻳﺮان ﻋﻤﻮﻣﻲ و ﻣﺪﻳﺮان اﻣﻨﻴﺖ و ﻳﺎ ﺗﻤﺎم ﻛﺴﺎﻧﻲ ﻛﻪ در ﻣﺒﺎﺣﺚ ﻛﺎﻫﺶ رﻳﺴﻚ ﻧﻘﺶ دارﻧﺪ را در اﻧﺠﺎم ﻓﻌﺎﻟﻴﺖﻫﺎ و وﻇﺎﻳﻔﺸﺎن ﻳﺎري ﻣﻲرﺳﺎﻧﺪ. ارﺗﺒﺎط ﻣﻬﺎري ﺑﺎ اﺳﺘﺎﻧﺪاردﻫﺎي ﺳﺮي ISO/IEC 27000در اﻧﺘﻬﺎي اﻳﻦ ﻣﺴﺘﻨﺪ اﺷﺎره ﺷﺪه اﺳﺖ. 1 CISO CIO 3 http://clusif.asso.fr/ 2 ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 7از 18 © CLUSIF 2010 2ـ ﻣﻮارد اﺳﺘﻔﺎدهي ﻣﻬﺎري ﻣﻬﺎري ﻳﻚ روش ارزﻳﺎﺑﻲ و ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ اﺳﺖ. در ﻋﻤﻞ ،ﻣﻔﻬﻮم اﻳﻦ ﻣﻮﺿﻮع اﻳﻦ اﺳﺖ ﻛﻪ ﻣﻬﺎري و ﭘﺎﻳﮕﺎهﻫﺎي داﻧﺶ ﻣﺮﺑﻮط ﺑﻪ آن ،ﺑﻪ ﻣﻨﻈﻮر ﺗﺤﻠﻴﻞ دﻗﻴﻖ وﺿﻌﻴﺖﻫﺎي رﻳﺴﻚ از ﻃﺮﻳﻖ ﺳﻨﺎرﻳﻮﻫﺎي ﺗﻌﺮﻳﻒ ﺷﺪه ،ﻃﺮاﺣﻲ ﺷﺪه اﺳﺖ. در ادﺑﻴﺎت روزﻣﺮه ،ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ ،ﻓﻌﺎﻟﻴﺖ ﻳﺎ ﻋﻤﻠﻜﺮدي اﺳﺖ ﻛﻪ ﺑﻪ ﻣﺮور زﻣﺎن ﺧﻮد را ﻧﺸﺎن ﻣﻲدﻫﺪ .ﻓﻌﺎﻟﻴﺖﻫﺎي اﺻﻼﺣﻲ ﻫﻢ ﺑﺮ ﺣﺴﺐ اﻳﻨﻜﻪ ﺳﺎزﻣﺎن ﺗﺎ ﭼﻪ ﺣﺪ در اﻳﻦ ﺣﻮزه ﺗﻼش ﻛﺮده ﺑﺎﺷﺪ ﻣﺘﻔﺎوت اﺳﺖ. اوﻟﻴﻦ ﮔﺎم در اﻣﻨﻴﺖ اﻳﻦ اﺳﺖ ﻛﻪ ﻣﻌﻴﺎرﻫﺎ و ﺳﻴﺎﺳﺖﻫﺎي ﻓﻌﻠﻲ ﺳﺎزﻣﺎن ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪه و ﺑﺎ ﺑﺮرﺳﻲ و ﻣﻘﺎﻳﺴﻪي آﻧﻬﺎ ﺑﺎ ﺑﻪروشﻫﺎ، ﻓﺎﺻﻠﻪي ﺣﺎﻟﺖ ﻓﻌﻠﻲ ﺗﺎ ﺣﺎﻟﺖ آرﻣﺎﻧﻲ ﺑﺪﺳﺖ آﻳﺪ ﻛﻪ ﺑﻪ اﻳﻦ ﻓﺮآﻳﻨﺪ ﺗﺤﻠﻴﻞ ﺷﻜﺎف ﻣﻲﮔﻮﻳﻨﺪ. ﺑﻌﺪ از ارزﻳﺎﺑﻲ وﺿﻌﻴﺖ ﻓﻌﻠﻲ و ﺗﺼﻤﻴﻢ ﮔﻴﺮي در ﺧﺼﻮص ﭘﻴﺎدهﺳﺎزي اﻣﻨﻴﺖ در ﺳﺎزﻣﺎن ،ﻧﻮﺑﺖ ﺑﻪ ﺗﺼﻤﻴﻢﮔﻴﺮي در ﻣﻮرد ﻣﺠﻤﻮﻋﻪاي از ﻓﻌﺎﻟﻴﺖﻫﺎي زﻧﺠﻴﺮهاي اﺳﺖ .اﻳﻦ ﺗﺼﻤﻴﻤﺎت ﻛﻪ ﻣﻌﻤﻮﻻً در ﻗﺎﻟﺐﻫﺎﻳﻲ ﻣﺎﻧﻨﺪ ﻃﺮحﻫﺎ ،ﻗﻮاﻧﻴﻦ ﺳﺎزﻣﺎﻧﻲ ،ﺳﻴﺎﺳﺖﻫﺎ و ﻳﺎ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﻗﺮار ﻣﻲﮔﻴﺮﻧﺪ ﺑﺎﻳﺪ در ﻗﺎﻟﺐ ﻳﻚ رﻫﻴﺎﻓﺖ ﺳﺎﺧﺘﻴﺎﻓﺘﻪ اﻧﺠﺎم ﺷﻮﻧﺪ .اﻳﻦ رﻫﻴﺎﻓﺖ ﻣﻲﺗﻮاﻧﺪ ﻫﻤﺎﻧﻨﺪ اﻟﺰام ﺑﺨﺸﻲ از ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ) (ISO/IEC 27001ﻣﺒﺘﻨﻲ ﺑﺮ ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺎﺷﺪ .روشﻫﺎي دﻳﮕﺮي ﻧﻴﺰ وﺟﻮد دارﻧﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﺻﻮرت داﺧﻠﻲ ،ﺗﺨﺼﺼﻲ ﻳﺎ ﺗﺮﻛﻴﺒﻲ اﺟﺮا ﺷﻮﻧﺪ ﻣﺎﻧﻨﺪ ﻣﺤﻚزدن.4 در اﻳﻦ ﻣﺮﺣﻠﻪ ﺑﺪون ﺗﻮﺟﻪ ﺑﻪ ﺑﺤﺚ ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺎﻳﺪ ﺳﺆاﻻت ذﻳﻨﻔﻌﺎن ﭘﺎﺳﺦ داده ﺷﻮد .اﻏﻠﺐ ﺷﺨﺺ اﺻﻠﻲ ﺗﺼﻤﻴﻢﮔﻴﺮﻧﺪه ﻛﻪ ﻣﺴﺌﻮل اﺧﺘﺼﺎص ﺑﻮدﺟﻪ ﻧﻴﺰ اﺳﺖ ﻋﻠﻴﺮﻏﻢ اﻳﻨﻜﻪ ﺗﺼﻤﻴﻢ اﺗﺨﺎذ ﺷﺪه اﺳﺖ اﻳﻦ ﭘﺮﺳﺶ را ﻣﻄﺮح ﻣﻲﻛﻨﺪ ﻛﻪ »آﻳﺎ اﻳﻦ ﻣﻮﺿﻮع واﻗﻌﺎً ﻻزم اﺳﺖ؟« .ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﻓﻘﺪان ارزﻳﺎﺑﻲ اوﻟﻴﻪ و ﺗﻮاﻓﻖ ﻋﻤﻮﻣﻲ ذﻳﻨﻔﻌﺎن ﺑﺴﻴﺎري از ﭘﺮوژهﻫﺎي اﻣﻨﻴﺘﻲ ﻣﺘﻮﻗﻒ ﻳﺎ ﺑﺎ ﺗﺄﺧﻴﺮ ﻣﻮاﺟﻪ ﺷﺪه و ﻣﻲﺷﻮﻧﺪ. ﻣﻌﻤﻮﻻً ﭘﺲ از ﮔﺬﺷﺖ زﻣﺎﻧﻲ و ﻳﺎ ﺣﺘﻲ ﺑﻌﺪ از ﻣﺸﺨﺺ ﻛﺮدن رﻫﻴﺎﻓﺖ اوﻟﻴﻪ ،ﺳﺆاﻟﻲ اﺳﺎﺳﻲ ﻣﻄﺮح ﻣﻲﺷﻮد ﺑﺪﻳﻦ ﻣﻀﻤﻮن ﻛﻪ »آﻳﺎ ﺗﻤﺎﻣﻲ ﻣﺨﺎﻃﺮات ﺳﺎزﻣﺎن ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪهاﻧﺪ و آﻳﺎ اﻳﻦ اﻃﻤﻴﻨﺎن وﺟﻮد دارد ﻛﻪ ﺳﻄﺢ آﻧﻬﺎ ﻗﺎﺑﻞ ﭘﺬﻳﺮش ﺑﺎﺷﺪ؟« .اﻳﻦ ﺳﺆال ﺑﻪ ﻃﻮر ﻛﻞ ﻳﺎ در ﻗﺎﻟﺐ ﻳﻚ ﭘﺮوژه و ﻳﺎ در ﺳﻄﺢ ﻋﻤﻮﻣﻲ ﺳﺎزﻣﺎن ﺑﻴﺎن ﻣﻲﺷﻮد .در اﻳﻦ ﻟﺤﻈﻪ ﻳﻚ روش ﺗﺤﻠﻴﻞ و ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺿﺮوري ﺑﻪ ﻧﻈﺮ ﻣﻲرﺳﺪ. ﻣﺘﺪﻟﻮژي ﻣﻬﺎري ﺑﺮ اﺳﺎس اﻳﻦ اﺻﻞ ﺑﻨﺎ ﻧﻬﺎده ﺷﺪه اﺳﺖ ﻛﻪ اﺑﺰارﻫﺎﻳﻲ ﻛﻪ در ﻫﺮ ﻣﺮﺣﻠﻪ از ﺗﻮﺳﻌﻪي اﻣﻨﻴﺖ ﻣﻮرد ﻧﻴﺎز ﻫﺴﺘﻨﺪ ﺑﺎﻳﺪ ﺑﻪ ﻧﺤﻮي ﺳﺎزﮔﺎر ﺑﺎﺷﻨﺪ ﻛﻪ ﻫﺮ ﻧﺘﻴﺠﻪاي ﻛﻪ در ﻫﺮ ﻣﺮﺣﻠﻪ ﺑﺪﺳﺖ آﻳﺪ ﺑﺎﻳﺪ ﺗﻮﺳﻂ دﻳﮕﺮ اﺑﺰارﻫﺎ در ﺳﺎزﻣﺎن ﻗﺎﺑﻞ اﺳﺘﻔﺎدهي ﻣﺠﺪد ﺑﺎﺷﺪ. اﺑﺰارﻫﺎ و ﭘﻴﻤﺎﻧﻪﻫﺎي ﮔﻮﻧﺎﮔﻮن در ﻣﺠﻤﻮﻋﻪي ﻣﺘﺪﻟﻮژي ﻣﻬﺎري ﺑﻪ ﮔﻮﻧﻪاي ﻃﺮاﺣﻲ ﺷﺪه اﻧﺪ ﺗﺎ ﻋﻼوه ﺑﺮ ﺗﺤﻠﻴﻞ ﻳﻚﺑﻪﻳﻚ ﻣﺨﺎﻃﺮات، ﺑﻪ ﮔﻮﻧﻪاي ارزﻳﺎﺑﻲ را اﻧﺠﺎم دﻫﻨﺪ ﻛﻪ در ﻫﺮ ﻣﺮﺣﻠﻪ از ﺗﻮﺳﻌﻪي اﻣﻨﻴﺖ ،ﻋﻠﻴﺮﻏﻢ اﺳﺘﻔﺎده از رﻫﻴﺎﻓﺖﻫﺎي ﮔﻮﻧﺎﮔﻮن ﻣﺪﻳﺮﻳﺘﻲ ،ﺳﺎزﮔﺎري ﻧﺘﺎﻳﺞ ﺗﺼﻤﻴﻤﺎت را ﺗﻀﻤﻴﻦ ﻧﻤﺎﻳﻨﺪ. 2ـ 1ﺗﺤﻠﻴﻞ ﻳﺎ ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺗﻘﺮﻳﺒﺎً در ﺗﻤﺎﻣﻲ ﻣﺘﻮن و ﻣﺴﺘﻨﺪات اﻣﻨﻴﺘﻲ ﺑﻪ ﻋﻨﻮان ﻧﻴﺮوي ﻣﺤﺮك ﻧﻴﺎزﻣﻨﺪيﻫﺎي اﻣﻨﻴﺘﻲ اراﺋﻪ ﺷﺪه اﺳﺖ ﻛﻪ ﻧﻤﻮد اﺻﻠﻲ آن در اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IECﺑﻪ ﭼﺸﻢ ﻣﻲﺧﻮرد. در ﻫﺮ ﺣﺎل ،اﻛﺜﺮ اﻳﻦ ﻣﺴﺘﻨﺪات ،ﻣﻮﺿﻮع اﻳﻨﻜﻪ ﭼﻪ روﺷﻲ ﺑﺎﻳﺪ اﺳﺘﻔﺎده ﺷﻮد را اﺷﺎره ﻧﻜﺮدهاﻧﺪ. 5 ﺑﺮاي ﺑﻴﺶ از ﭘﺎﻧﺰده ﺳﺎل اﺳﺖ ﻛﻪ ﻣﻬﺎري ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ ﺑﺮاي ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺮ اﺳﺎس ﭼﻨﺪ اﺻﻞ ﺳﺎده اراﺋﻪ ﻛﺮده اﺳﺖ . وﺿﻌﻴﺖ رﻳﺴﻚ ﺗﻮﺳﻂ ﭼﻨﺪ ﺷﺎﺧﺺ زﻳﺮ ﻣﺸﺨﺺ ﻣﻲﺷﻮد: Benchmarking 4 5ﺗﻮﺿﻴﺢ ﺗﻔﺼﻴﻠﻲ روش رﻳﺴﻚ در ﻣﺴﺘﻨﺪ »اﺻﻮل ﺑﻨﻴﺎدﻳﻦ ﻣﻬﺎري و وﻳﮋﮔﻲﻫﺎي ﻛﺎرﻛﺮدي« ﺗﺸﺮﻳﺢ ﺷﺪه اﺳﺖ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 8از 18 © CLUSIF 2010 • ﻓﺎﻛﺘﻮرﻫﺎي ﺳﺎﺧﺘﺎري )ﺳﺎزﻣﺎﻧﻲ( ﻛﻪ ﺑﺎ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ ﻣﺮﺗﺒﻂ ﻧﻴﺴﺘﻨﺪ وﻟﻴﻜﻦ ﺑﺎ ﻓﻌﺎﻟﻴﺖﻫﺎي اﺻﻠﻲ ﺳﺎزﻣﺎن ﻳﺎ ﻣﺤﻴﻂ و ﭘﻴﺮاﻣﻮن آن در ارﺗﺒﺎط ﺑﺎﺷﻨﺪ. • ﻓﺎﻛﺘﻮرﻫﺎي ﻛﺎﻫﺶ رﻳﺴﻚ ﻛﻪ ﺑﻪ ﺻﻮرت ﻣﺴﺘﻘﻴﻢ ﻣﺮﺑﻮط ﺑﻪ ﻣﻌﻴﺎرﻫﺎي ﭘﻴﺎدهﺳﺎزي اﻣﻨﻴﺖ ﻫﺴﺘﻨﺪ. در واﻗﻊ ،ارزﻳﺎﺑﻲ ذﻳﻨﻔﻌﺎن در ﺣﻮزهي اﻣﻨﻴﺖ ﺑﻪ ﻣﻨﻈﻮر ﺗﺸﺨﻴﺺ ﺣﺪاﻛﺜﺮ ﺳﻄﺢ اﻫﻤﻴﺖ در ﺷﺮاﻳﻂ ﭘﻴﺎﻣﺪ رﻳﺴﻚ ﺿﺮوري اﺳﺖ .اﻳﻦ ﻣﻮﺿﻮع در اﺻﻞ ﻳﻚ ﻓﺎﻛﺘﻮر ﺳﺎﺧﺘﺎري اﺳﺖ در ﺣﺎﻟﻴﻜﻪ ارزﻳﺎﺑﻲ اﻣﻨﻴﺘﻲ ﺑﻪ ﻣﻨﻈﻮر ﺷﻨﺎﺳﺎﻳﻲ ﻓﺎﻛﺘﻮرﻫﺎي ﻛﺎﻫﺶ رﻳﺴﻚ اﺳﺘﻔﺎده ﻣﻲﺷﻮد .ﻣﻬﺎري اﻣﻜﺎن ارزﻳﺎﺑﻲ ﻛﻴﻔﻲ و ﻛﻤﻲ اﻳﻦ ﻓﺎﻛﺘﻮرﻫﺎ را ﻫﻤﺮاه ﺑﺎ ارزﻳﺎﺑﻲ ﺳﻄﻮح رﻳﺴﻚ ﺑﻪ ﻋﻨﻮان ﻧﺘﺎﻳﺞ اراﺋﻪ ﻣﻲﻛﻨﺪ .ﺑﺪﻳﻦ ﻣﻨﻈﻮر ،ﻣﻬﺎري ،اﺑﺰارﻫﺎ )ﻣﺜﻼً ﻣﻌﻴﺎرﻫﺎي ارزﻳﺎﺑﻲ ،ﻓﺮﻣﻮلﻫﺎ و ﻏﻴﺮه( و ﭘﺎﻳﮕﺎهﻫﺎي داﻧﺶ )ﺑﺎﻻﺧﺺ ﺑﺮاي ﺷﻨﺎﺳﺎﻳﻲ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ( را ﻳﻜﭙﺎرﭼﻪ ﻣﻲﻛﻨﺪ ﻛﻪ اﻳﻦ ﻣﻮﺿﻮع ﺑﺮاي ﺣﺪاﻗﻞ ﭼﺎرﭼﻮب اراﺋﻪ ﺷﺪه ﺗﻮﺳﻂ ISO/IEC 27001ﻳﻚ اﺻﻞ اﺳﺖ. 2ـ1ـ 1ﺗﺤﻠﻴﻞ ﺳﻴﺴﺘﻤﺎﺗﻴﻚ وﺿﻌﻴﺖ رﻳﺴﻚ ﺑﻪ ﻣﻨﻈﻮر ﭘﺎﺳﺦ ﺑﻪ ﺳﺆال »رﻳﺴﻚﻫﺎي ﺳﺎزﻣﺎن ﭼﻪ ﻫﺴﺘﻨﺪ و آﻳﺎ در وﺿﻌﻴﺖ ﭘﺬﻳﺮش ﻗﺮار دارﻧﺪ ﻳﺎ ﺧﻴﺮ؟« ﻧﻴﺎز ﺑﻪ ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ اﺳﺖ ﺗﺎ ﺗﻤﺎﻣﻲ وﺿﻌﻴﺖﻫﺎي ﺑﺎﻟﻘﻮهي رﻳﺴﻚ را ﺷﻨﺎﺳﺎﻳﻲ ﻛﺮده ،ﺣﻴﺎﺗﻲﺗﺮﻳﻦ آﻧﻬﺎ را ﻳﻚﺑﻪﻳﻚ ﺗﺤﻠﻴﻞ ﻛﺮده و ﺳﭙﺲ، ﻓﻌﺎﻟﻴﺖﻫﺎﻳﻲ ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر ﻛﺎﻫﺶ آﻧﻬﺎ ﺑﻪ ﺳﻄﺢ ﻗﺎﺑﻞ ﻗﺒﻮل ﺑﺎﺷﻨﺪ را ﺷﻨﺎﺳﺎﻳﻲ ﻧﻤﺎﻳﺪ. رﻫﻴﺎﻓﺖ اراﺋﻪ ﺷﺪه ﺗﻮﺳﻂ ﻣﻬﺎري ﻣﺒﺘﻨﻲ ﺑﺮ ﭘﺎﻳﮕﺎه داﻧﺶ وﺿﻌﻴﺖ رﻳﺴﻚ و روﻳﻪﻫﺎي ﺧﻮدﻛﺎر ﺑﻪ ﻣﻨﻈﻮر ارزﻳﺎﺑﻲ ﻓﺎﻛﺘﻮرﻫﺎي ﺗﻌﻴﻴﻦ ﻛﻨﻨﺪهي ﻫﺮ رﻳﺴﻚ و ﺳﭙﺲ ارزﻳﺎﺑﻲ ﺳﻄﺢ آﻧﻬﺎ اﺳﺖ .ﻋﻼوه ﺑﺮ اﻳﻦ ،روش ﻣﻬﺎري در اﻧﺘﺨﺎب ﻃﺮحﻫﺎي ﺑﺮﺧﻮرد ﺑﺎ رﻳﺴﻚ ﻧﻴﺰ ﻛﻤﻚ و راﻫﻨﻤﺎﻳﻲﻫﺎﻳﻲ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ. ﺑﻪ ﻣﻨﻈﻮر ارزﻳﺎﺑﻲ ﻣﺨﺎﻃﺮات دو روش ﭘﻴﺸﻨﻬﺎ ﺷﺪه اﺳﺖ. • اﺳﺘﻔﺎده از ﻣﺠﻤﻮﻋﻪاي از ﺗﻮاﺑﻊ در ﭘﺎﻳﮕﺎه داﻧﺶ )ﺑﺮاي Excelﻳﺎ (Open Officeﻛﻪ اﻳﻦ اﻣﻜﺎن را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻣﺎژولﻫﺎي ﻣﻬﺎري )ﻣﺜﻼً دﺳﺘﻪﺑﻨﺪي داراﻳﻲﻫﺎ در ارزﻳﺎﺑﻲ ذﻳﻨﻔﻌﺎن ،ﺗﺸﺨﻴﺺ اﻣﻨﻴﺖ( ﻳﻜﭙﺎرﭼﻪﺳﺎزي ﺷﻮﻧﺪ. • اﺳﺘﻔﺎده از ﻳﻚ ﻧﺮماﻓﺰار ﻛﺎرﺑﺮدي )ﻣﺜﻞ (RISICARE6ﻛﻪ ﺑﺎ اﺳﺘﻔﺎده از ﻳﻚ واﺳﻂ ﻛﺎرﺑﺮي ﻗﻮيﺗﺮ اﻣﻜﺎﻧﺎﺗﻲ ﻣﺎﻧﻨﺪ ﺷﺒﻴﻪﺳﺎزيﻫﺎ ،ﻧﻤﺎﻳﺶﻫﺎي ﺑﺼﺮي و ﺑﻬﻴﻨﻪﺳﺎزيﻫﺎي دﻳﮕﺮ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ.7 2ـ1ـ 2ﺗﺤﻠﻴﻞ ﻓﻮري وﺿﻌﻴﺖ رﻳﺴﻚ در دﻳﮕﺮ رﻫﻴﺎﻓﺖﻫﺎي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ ،در ﻫﺮ ﻟﺤﻈﻪ ﻣﻲﺗﻮان از ﻣﺠﻤﻮﻋﻪ اﺑﺰار ﻣﺸﺎﺑﻪ اﺳﺘﻔﺎده ﻛﺮد. در ﺑﺮﺧﻲ از ﺷﺮاﻳﻂ در ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ ،ﻫﻨﮕﺎﻣﻲ ﻛﻪ ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ ﻫﺪف اﺻﻠﻲ ﻧﺒﻮده و اﻣﻨﻴﺖ ﺗﻮﺳﻂ ﻣﻤﻴﺰيﻫﺎ و ﺑﺎ ﭼﺎرﭼﻮبﻫﺎي ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﻣﺪﻳﺮﻳﺖ ﻣﻲﺷﻮد ،اﻏﻠﺐ ﻣﻮارد ﺧﺎﺻﻲ وﺟﻮد دارﻧﺪ ﻛﻪ ﻗﻮاﻧﻴﻦ ،ﻗﺎﺑﻞ اﻋﻤﺎل ﻧﻤﻲﺑﺎﺷﻨﺪ .ﺗﺼﻤﻴﻢﮔﻴﺮي در ﻣﻮرد ﺑﻬﺘﺮﻳﻦ ﮔﺰﻳﻨﻪ ﻣﻲﺗﻮاﻧﺪ ﺗﻮﺳﻂ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﻓﻮري اﻧﺠﺎم ﺷﻮد. 2ـ1ـ 3ﺗﺤﻠﻴﻞ رﻳﺴﻚ در ﭘﺮوژهﻫﺎي ﺟﺪﻳﺪ ﻣﺪل ﺗﺤﻠﻴﻞ رﻳﺴﻚ و ﻣﻜﺎﻧﻴﺰمﻫﺎي آن ﻣﻲﺗﻮاﻧﺪ در ﻣﺪﻳﺮﻳﺖ ﭘﺮوژه ﺑﻪ ﻣﻨﻈﻮر ﺑﺮﻧﺎﻣﻪرﻳﺰي ﻣﺨﺎﻃﺮات و ﺗﺼﻤﻴﻢﮔﻴﺮي در ﻣﻮرد اﻳﻨﻜﻪ ﭼﻪ ﻣﻌﻴﺎرﻫﺎﻳﻲ ﺑﻪ ﻋﻨﻮان ﻧﺘﻴﺠﻪ اﺳﺘﻔﺎده ﺷﻮﻧﺪ ﺑﻜﺎرﮔﻴﺮي ﺷﻮد. 6ﻣﺤﺼﻮل BUC S. A. 7ﻧﺮماﻓﺰار ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺑﺎدﺑﺎن ﺑﺎ واﺳﻂ ﻛﺎرﺑﺮي ﻓﺎرﺳﻲ و ﻛﺎﻣﻼً ﺑﻮﻣﻲ ﺗﻮﺳﻂ ﺷﺮﻛﺖ داده ﭘﺮدازان آﺑﺸﺎر ﺗﻮﺳﻌﻪ داده ﺷﺪه اﺳﺖ ﻛﻪ ﻣﺒﺘﻨﻲ ﺑﺮ ﭼﻬﺎرﭼﻮب ISO/IEC 27005ﻓﺮآﻳﻨﺪ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت و ﻫﻤﭽﻨﻴﻦ ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ اﻣﻨﻴﺖ اﻃﻼﻋﺎت را ﺑﺴﻴﺎر ﺗﺴﻬﻴﻞ ﻣﻲﻛﻨﺪ – ﻣﺘﺮﺟﻢ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 9از 18 © CLUSIF 2010 2ـ 2ارزﻳﺎﺑﻲﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻬﺎري ﺗﻮﺳﻂ ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ﺷﻨﺎﺳﺎﻳﻲﻛﻨﻨﺪه ﻛﻨﺘﺮلﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻮﺟﻮد ﻳﻜﭙﺎرﭼﻪ ﻣﻲﺷﻮد و اﻣﻜﺎن ارزﻳﺎﺑﻲ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻜﺎﻧﻴﺰمﻫﺎ و راهﺣﻞﻫﺎﻳﻲ ﻛﻪ در ﻛﺎﻫﺶ رﻳﺴﻚ ﻫﺪف ﮔﺬاري ﺷﺪهاﻧﺪ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ.8 2ـ2ـ 1ﻣﺮور آﺳﻴﺐﭘﺬﻳﺮي ،ﻳﻜﻲ از ﻋﻨﺎﺻﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﻣﻬﺎري ﻳﻚ ﻣﺪل رﻳﺴﻚ ﺳﺎﺧﺘﻴﺎﻓﺘﻪ را اراﺋﻪ ﻣﻲﻛﻨﺪ ﻛﻪ در آن ﻓﺎﻛﺘﻮرﻫﺎي ﻛﺎﻫﺶ رﻳﺴﻚ را ﺗﺤﺖ ﻗﺎﻟﺐ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ در ﻧﻈﺮ ﻣﻲﮔﻴﺮد .ﻧﺘﺎﻳﺞ ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ،ﻳﻚ ورودي ﻣﻬﻢ ﺑﺮاي ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺑﻮده ﺗﺎ ﺑﺪﻳﻦ وﺳﻴﻠﻪ اﻃﻤﻴﻨﺎن ﺣﺎﺻﻞ ﺷﻮد ﻛﻪ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ ﻧﻘﺶ ﺧﻮد را ﺑﻪﻃﻮر ﻛﺎﻣﻞ اﻳﻔﺎ ﻣﻲﻛﻨﻨﺪ ﻛﻪ اﻳﻦ ﻣﻮﺿﻮع ﺧﻮد ﻳﻜﻲ از ﻧﻜﺎت اﻟﺰاﻣﻲ در اﻋﺘﺒﺎر و اﻃﻤﻴﻨﺎن ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﺳﺖ. ﻳﻜﻲ از ﻧﻘﺎط ﻗﻮت ﻣﻬﺎري ،ﺗﻮاﻧﺎﻳﻲ آن در ارزﻳﺎﺑﻲ ﺳﻄﺢ رﻳﺴﻚﻫﺎي ﻓﻌﻠﻲ و ﻫﻤﭽﻨﻴﻦ آﻳﻨﺪه ،ﺑﺮ اﺳﺎس ﻳﻚ ﭘﺎﻳﮕﺎهداﻧﺶ ﺧﺒﺮه اﺳﺖ ﻛﻪ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ را در ﻗﺎﻟﺐ ﻋﻤﻠﻴﺎﺗﻲ ﻳﺎ ﺗﺼﻤﻴﻢﮔﻴﺮي ﺷﺪه ارزﻳﺎﺑﻲ ﻣﻲﻛﻨﺪ. 2ـ2ـ 2ﻃﺮحﻫﺎي اﻣﻨﻴﺖ ﻣﺒﺘﻨﻲ ﺑﺮ ﺑﺎزﻧﮕﺮيﻫﺎي آﺳﻴﺐﭘﺬﻳﺮي ﻳﻚ رﻫﻴﺎﻓﺖ ﻣﻤﻜﻦ اﻳﻦ اﺳﺖ ﻛﻪ ﻃﺮحﻫﺎي ﻋﻤﻠﻴﺎﺗﻲ را ﻣﺴﺘﻘﻴﻤﺎً ﺑﺮ اﺳﺎس ﻧﺘﺎﻳﺞ ارزﻳﺎﺑﻲ وﺿﻌﻴﺖ ﺧﺪﻣﺎت اﻣﻨﻴﺖ اﻳﺠﺎد ﻛﺮد. ﻓﺮآﻳﻨﺪ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺘﻲ ﻛﻪ ﭘﺲ از اﻳﻦ رﻫﻴﺎﻓﺖ در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﻣﻲﺷﻮد ﺑﺴﻴﺎر ﺳﺎده اﺳﺖ :ﻳﻚ ارزﻳﺎﺑﻲ را اﺟﺮا ﻛﻨﻴﺪ و ﺗﺼﻤﻴﻢﮔﻴﺮي ﻛﻨﻴﺪ ﺗﺎ ﺗﻤﺎﻣﻲ ﺧﺪﻣﺎﺗﻲ ﻛﻪ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻄﻠﻮﺑﻲ ﻧﺪارﻧﺪ را ﺑﻬﺒﻮد دﻫﻴﺪ. ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ﺗﺸﺨﻴﺺ ﻣﻬﺎري در اﻳﻦ رﻫﻴﺎﻓﺖ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﻣﻲﮔﻴﺮﻧﺪ. ﺑﻪ ﻣﻨﻈﻮر ﺑﺮﻗﺮاري ارﺗﺒﺎط ﺑﺎ ﻣﺎژول ﻣﻬﺎري ﺑﺎﻳﺪ ﻳﻚ ﺗﺤﻠﻴﻞ اوﻟﻴﻪ از ﻛﺴﺐ و ﻛﺎر ﺑﺮﻧﺎﻣﻪرﻳﺰي ﺷﻮد .اﻳﻦ ﺗﺤﻠﻴﻞ ﺳﺒﺐ ﺧﻮاﻫﺪ ﺷﺪ ﻛﻪ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻮرد ﻧﻴﺎز در راﺑﻄﻪ ﺑﺎ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ ﻣﺮﺗﺒﻂ و ﻣﺘﻌﺎﻗﺒﺎً اﻧﺼﺮاف از ﺑﻘﻴﻪ ﻣﻮارد ﺑﻪ ﻋﻨﻮان ﺑﺨﺸﻲ از ارزﻳﺎﺑﻲ ﻣﺸﺨﺺ ﺷﻮد. 2ـ2ـ 3ﭘﺸﺘﻴﺒﺎﻧﻲ ﻓﺮاﻫﻢ ﺷﺪه در ﭘﺎﻳﮕﺎهداﻧﺶ ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﭘﺎﻳﮕﺎهداﻧﺶ ﻣﻨﺤﺼﺮ ﺑﻪ ﻓﺮد ﻣﻬﺎري ﻣﻲﺗﻮاﻧﺪ ﺑﺮاي اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ )ﻳﺎ ﺳﻴﺎﺳﺖﻫﺎي اﻣﻨﻴﺘﻲ( ﺑﻪ ﺻﻮرت ﻣﺴﺘﻘﻴﻢ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد .اﻳﻦ ﭼﺎرﭼﻮب درﺑﺮدارﻧﺪهي ﻣﺠﻤﻮﻋﻪ ﻗﻮاﻧﻴﻦ و دﺳﺘﻮراﻟﻌﻤﻞﻫﺎﻳﻲ اﺳﺖ ﻛﻪ ﺳﺎزﻣﺎن از آن ﭘﻴﺮوي ﻣﻲﻛﻨﺪ .اﻳﻦ رﻫﻴﺎﻓﺖ ﻣﻌﻤﻮﻻً در ﺳﺎزﻣﺎنﻫﺎﻳﻲ ﺑﺎ ﺳﺎﻳﺖﻫﺎ ﻳﺎ واﺣﺪﻫﺎي ﻋﻤﻠﻴﺎﺗﻲ ﻣﺴﺘﻘﻞ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﻣﻲﮔﻴﺮد .اﻳﻦ ﻣﻮرد ﻣﻌﻤﻮﻻً در ﺷﺮﻛﺖﻫﺎي ﺑﺰرگ ﭼﻨﺪ ﻣﻠﻴﺘﻲ ﺑﺎ ﺗﻌﺪادي ﻣﺠﻤﻮﻋﻪي واﺑﺴﺘﻪ وﺟﻮد دارد اﻣﺎ ﻣﻲﺗﻮاﻧﺪ ﺑﻪ آﺳﺎﻧﻲ ﺑﺮاي ﺷﺮﻛﺖﻫﺎي ﻣﺘﻮﺳﻂ ﺑﺎ ﺗﻌﺪاد زﻳﺎدي ﺷﻌﺐ و ﻧﻤﺎﻳﻨﺪﮔﻲﻫﺎي ﻣﻨﻄﻘﻪاي ﺑﻜﺎرﮔﻴﺮي ﺷﻮد .در اﻳﻦ ﻣﻮرد اﻧﺠﺎم ﭼﻨﺪﻳﻦ ﺗﺤﻠﻴﻞ و ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺴﻴﺎر ﻣﺸﻜﻞ اﺳﺖ. ﺳﺎﺧﺖ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ارزﻳﺎﺑﻲ ﻣﻬﺎري ﻳﻚ ﭘﺎﻳﻪي ﻛﺎري ﻣﻨﺎﺳﺐ ﺑﺮاي ﻣﺪﻳﺮان اﻣﻨﻴﺖ ﺑﻪ ﺣﺴﺎب ﻣﻲآﻳﺪ ﺗﺎ ﺑﺘﻮاﻧﻨﺪ ﺗﺼﻤﻴﻢﮔﻴﺮي ﻛﻨﻨﺪ ﻛﻪ ﭼﻪ ﭼﻴﺰ ﺑﺎﻳﺪ در ﺳﺎزﻣﺎﻧﺸﺎن ﺑﻜﺎرﮔﻴﺮي ﺷﻮد. ﻣﺪﻳﺮﻳﺖ اﺳﺘﺜﻨﺎءﻫﺎ در ﻗﻮاﻧﻴﻦ اﻳﺠﺎد ﻳﻚ ﻣﺠﻤﻮﻋﻪ از ﻗﻮاﻧﻴﻦ در ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﻣﻌﻤﻮﻻً ﺑﺎ ﻣﺸﻜﻼت ﭘﻴﺎدهﺳﺎزي ﻣﺤﻠﻲ ﻫﻤﺮاه اﺳﺖ ،ﺑﻨﺎﺑﺮاﻳﻦ ﺑﺎﻳﺪ ﻣﻮارد اﺳﺘﺜﻨﺎء و ﻋﺪول از ﻗﻮاﻧﻴﻦ ﻣﺪﻳﺮﻳﺖ ﺷﻮد. اﺳﺘﻔﺎده از ﻳﻚ ﭘﺎﻳﮕﺎهداﻧﺶ ﻳﻜﭙﺎرﭼﻪ ﺑﺎ ﻣﺠﻤﻮﻋﻪاي از اﺑﺰارﻫﺎ و ﻣﺘﺪﻟﻮژي ﺗﺤﻠﻴﻞ ﭘﺎﻳﺪار اﻳﻦ اﻣﻜﺎن را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ اﻧﺤﺮاﻓﺎت ﻣﺤﻠﻲ ﻣﺪﻳﺮﻳﺖ ﺷﻮﻧﺪ .درﺧﻮاﺳﺖﻫﺎي ﻣﺮﺑﻮط ﺑﻪ اﺳﺘﺜﻨﺎءﻫﺎ ﻣﻲﺗﻮاﻧﺪ ﺗﻮﺳﻂ ﻳﻚ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺧﺎص ﺑﺎ ﺗﻤﺮﻛﺰ ﺑﺮ ﻣﺸﻜﻼت ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪه ﭘﻮﺷﺶ داده ﺷﻮد. 8ﻛﻨﺘﺮلﻫﺎي اﻣﻨﻴﺘﻲ ﻳﺎ ﻣﻌﻴﺎرﻫﺎ در زﻳﺮ ﺧﺪﻣﺎت ،ﺧﺪﻣﺎت و در ﻧﻬﺎﻳﺖ ﺣﻮزهﻫﺎي اﻣﻨﻴﺘﻲ ﮔﺮوه ﺑﻨﺪي ﻣﻲﺷﻮﻧﺪ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 10از 18 © CLUSIF 2010 2ـ2ـ 4ﺣﻮزهﻫﺎﻳﻲ ﻛﻪ ﺗﻮﺳﻂ ﻣﺎژول ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ﭘﻮﺷﺶ داده ﻣﻲﺷﻮد از ﻧﻘﻄﻪ ﻧﻈﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ،ﺑﺮ ﻃﺒﻖ ﺷﻨﺎﺳﺎﻳﻲ ﺗﻤﺎﻣﻲ وﺿﻌﻴﺖﻫﺎي ﻣﺨﺎﻃﺮه و ﺗﺼﻤﻴﻢ ﺑﺮاي ﭘﻮﺷﺶ دادن ﺗﻤﺎﻣﻲ رﻳﺴﻚﻫﺎي ﻏﻴﺮ ﻗﺎﺑﻞ ﭘﺬﻳﺮش ،ﻣﻬﺎري ﺻﺮﻓﺎً ﺑﻪ ﺣﻮزهي ﻓﻨﺎوري اﻃﻼﻋﺎت ﻣﺤﺪود ﻧﻤﻲﺷﻮد. ﻣﺎژول ارزﻳﺎﺑﻲ ،ﺻﺮفﻧﻈﺮ از ﺳﻴﺴﺘﻢ اﻃﻼﻋﺎﺗﻲ ،ﻛﻠﻴﺖ ﺳﺎزﻣﺎن و ﻣﺤﺎﻓﻈﺖ از ﺳﺎﻳﺖ در ﺣﺎﻟﺖ ﻋﻤﻮﻣﻲ و ﻫﻤﭽﻨﻴﻦ ﻣﺤﻴﻂ ﻛﺎري و ﺟﻨﺒﻪﻫﺎي ﻗﺎﻧﻮﻧﻲ و واﺑﺴﺘﻪ ﺑﻪ ﻗﺎﻧﻮن را ﭘﻮﺷﺶ ﻣﻲدﻫﺪ. 2ـ2ـ 5ﻣﺮوري ﺑﺮ ﻣﺎژول ارزﻳﺎﺑﻲ ﻧﻜﺘﻪي ﻣﻬﻤﻲ ﻛﻪ در ﻣﻮرد ﻣﺎژول ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ﺑﺎﻳﺪ در ذﻫﻦ ﺣﻚ ﺷﻮد اﻳﻦ اﺳﺖ ﻛﻪ ﻳﻚ دﻳﺪ ﺑﺎز و ﭘﺎﻳﺪار از اﻣﻨﻴﺖ را اراﺋﻪ ﻣﻲﻛﻨﺪ .اﻳﻦ ﻣﻮﺿﻮع ﻣﻲﺗﻮاﻧﺪ در رﻫﻴﺎﻓﺖﻫﺎي ﮔﻮﻧﺎﮔﻮن ﻛﻪ از ﻧﻈﺮ ﻋﻤﻖ و رﻳﺰداﻧﮕﻲ ﺗﺤﻠﻴﻞ ،ﺗﻜﺎﻣﻠﻲ ﻫﺴﺘﻨﺪ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد و ﻫﻤﭽﻨﻴﻦ ﻣﻲﺗﻮاﻧﺪ در ﺗﻤﺎﻣﻲ ﻣﺮاﺣﻞ ﺑﻠﻮغ آﮔﺎﻫﻲ اﻣﻨﻴﺘﻲ ﺳﺎزﻣﺎن ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد. 2ـ 3ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن اﻣﻨﻴﺖ درﺑﺎرهي ﻣﺤﺎﻓﻈﺖ از داراﻳﻲﻫﺎ اﺳﺖ .ﺻﺮفﻧﻈﺮ از روﻳﻜﺮدﻫﺎي ﺳﻴﺎﺳﺖ اﻣﻨﻴﺘﻲ ،ﻳﻚ اﺻﻞ وﺟﻮد دارد ﻛﻪ ﺗﻤﺎﻣﻲ ﻣﺪﻳﺮان در ﻣﻮرد آن ﻫﻢﻋﻘﻴﺪه ﻫﺴﺘﻨﺪ و آن اﻳﻦ اﺳﺖ ﻛﻪ ﺑﺎﻳﺪ ﻳﻚ ﺗﻮازن ﻣﺘﻨﺎﺳﺐ ﻣﻴﺎن ﺳﺮﻣﺎﻳﻪﮔﺬاريﻫﺎ در ﺑﺨﺶ اﻣﻨﻴﺖ از ﻳﻚ ﻃﺮف و اﻫﻤﻴﺖ ذﻳﻨﻔﻌﺎن ﻣﺮﺗﺒﻂ ﺑﺎ ﻛﺴﺐ و ﻛﺎر در ﻃﺮف دﻳﮕﺮ ﺑﺮﻗﺮار ﺷﻮد. اﻳﻦ ﻣﻮﺿﻮع ﺑﺪﻳﻦ ﻣﻌﻨﻲ اﺳﺖ ﻛﻪ ﻓﻬﻢ درﺳﺘﻲ از ذﻳﻨﻔﻌﺎن ﻛﺴﺐ و ﻛﺎر ﻳﻚ اﺻﻞ ﺑﻨﻴﺎدﻳﻦ اﺳﺖ و ﻫﻤﭽﻨﻴﻦ ،ﺗﺤﻠﻴﻞ اﻣﻨﻴﺘﻲ ذﻳﻨﻔﻌﺎن ﻧﻴﺎزﻣﻨﺪ ﻳﻚ ﺳﻄﺢ اﻫﻤﻴﺖ ﺑﺎﻻ و ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ و ﻣﺸﺨﺺ ارزﻳﺎﺑﻲ اﺳﺖ. ﻫﺪف از ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن ﭘﺎﺳﺦ ﺑﻪ ﭘﺮﺳﺶ دو وﺟﻬﻲ زﻳﺮ اﺳﺖ: »ﭼﻪ ﭼﻴﺰ ﻣﻤﻜﻦ اﺳﺖ رخ دﻫﺪ و اﮔﺮ اﺗﻔﺎق ﺑﻴﻔﺘﺪ آﻳﺎ ﺟﺪي اﺳﺖ؟« در ﺣﻮزهي اﻣﻨﻴﺖ ،ذﻳﻨﻔﻌﺎن ﺑﻪ ﻋﻨﻮان ﻋﻮاﻗﺐ رﺧﺪادﻫﺎ در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﻣﻲﺷﻮﻧﺪ ﻛﻪ ﻋﻤﻠﻜﺮد ﻣﻮرد ﻧﻈﺮ را در ﺳﺎزﻣﺎن ﺑﺎ ﻣﺸﻜﻞ ﻣﻮاﺟﻪ ﻣﻲﻛﻨﻨﺪ. ﻣﻬﺎري ﻳﻚ ﻣﺎژول ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن اراﺋﻪ ﻣﻲﻛﻨﺪ ﻛﻪ در ﻣﺴﺘﻨﺪ »ﻣﻬﺎري :ﻃﺒﻘﻪﺑﻨﺪي و ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن« ﺗﺸﺮﻳﺢ ﺷﺪه اﺳﺖ و دو ﻧﺘﻴﺠﻪ ﺑﻪ دﺳﺖ ﻣﻲدﻫﺪ: • ﻳﻚ ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮء ﻋﻤﻠﻜﺮد • ﻳﻚ ﻃﺒﻘﻪﺑﻨﺪي از اﻃﻼﻋﺎت و داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮء ﻋﻤﻠﻜﺮد ﺷﻨﺎﺳﺎﻳﻲ ﺳﻮء ﻋﻤﻠﻜﺮدﻫﺎ ﻳﺎ رﺧﺪادﻫﺎي ﺑﺎﻟﻘﻮه ،ﻓﺮآﻳﻨﺪي اﺳﺖ ﻛﻪ ﺑﺎ ﻓﻌﺎﻟﻴﺖﻫﺎي ﺳﺎزﻣﺎن ﺷﺮوع ﺷﺪه و ﺷﺎﻣﻞ ﺷﻨﺎﺳﺎﻳﻲ ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎي ﻣﺤﺘﻤﻞ در ﻓﺮآﻳﻨﺪﻫﺎي ﻋﻤﻠﻴﺎﺗﻲ ﻣﻲﺑﺎﺷﺪ .ﻧﺘﻴﺠﻪي آن ﻋﺒﺎرﺗﺴﺖ از: • ﻳﻚ ﺗﻮﺻﻴﻒ از اﻧﻮاع ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎي ﻣﻤﻜﻦ • ﻳﻚ ﺗﻌﺮﻳﻒ از ﭘﺎراﻣﺘﺮﻫﺎﻳﻲ ﻛﻪ ﺑﺮ اﻫﻤﻴﺖ ﻫﺮ ﻳﻚ از ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎ ﺗﺄﺛﻴﺮﮔﺬارﻧﺪ • ﻳﻚ ارزﻳﺎﺑﻲ از آﺳﺘﺎﻧﻪي ﺑﺤﺮاﻧﻲ ﻫﺮ ﻳﻚ از اﻳﻦ ﭘﺎراﻣﺘﺮﻫﺎ ﻛﻪ ﺳﻄﺢ اﻫﻤﻴﺖ ﻫﺮ ﻳﻚ از ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎ را ﺗﻐﻴﻴﺮ ﻣﻲدﻫﻨﺪ. اﻳﻦ ﻣﺠﻤﻮﻋﻪ از ﻧﺘﺎﻳﺞ ﺗﺸﻜﻴﻞ دﻫﻨﺪهي ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮء ﻋﻤﻠﻜﺮد اﺳﺖ. ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و داراﻳﻲﻫﺎ در ﻣﻮﺿﻮع اﻣﻨﻴﺖ ﺳﻴﺴﺘﻢﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت ﺻﺤﺒﺖ درﺑﺎرهي ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و ﻃﺒﻘﻪﺑﻨﺪي داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت ﺑﺴﻴﺎر ﻋﺎدي اﺳﺖ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 11از 18 © CLUSIF 2010 ﻣﻨﻈﻮر از ﻃﺒﻘﻪﺑﻨﺪي ﻣﺸﺨﺺ ﻛﺮدن ﺷﺎﺧﺺﻫﺎي ﻧﻤﺎﻳﺶدﻫﻨﺪهي اﻫﻤﻴﺖ ﻣﻌﻴﺎرﻫﺎي ﺗﺤﺖ ﺗﺄﺛﻴﺮ ﻓﻘﺪان داراﻳﻲ ﻳﺎ اﻃﻼع در ﻣﻮرد ﻫﺮ ﻳﻚ از اﻧﻮاع اﻃﻼﻋﺎت ،داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت و ﻣﻌﻴﺎرﻫﺎي ﻃﺒﻘﻪﺑﻨﺪي )ﻣﺎﻧﻨﺪ ﻣﺤﺮﻣﺎﻧﮕﻲ ،ﺻﺤﺖ ،دﺳﺘﺮسﭘﺬﻳﺮي ﻳﺎ ﻣﻌﻴﺎرﻫﺎي دﻳﮕﺮي ﻣﺎﻧﻨﺪ ﻗﺎﺑﻠﻴﺖ ردﮔﻴﺮي( اﺳﺖ. ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و داراﻳﻲﻫﺎ ﺑﺮاي ﺳﻴﺴﺘﻢﻫﺎي اﻃﻼﻋﺎﺗﻲ ﻋﺒﺎرت از ﺗﺒﺪﻳﻞ ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮءﻋﻤﻠﻜﺮد ﻛﻪ ﭘﻴﺶﺗﺮ ﺗﻌﺮﻳﻒ ﺷﺪه اﺳﺖ ،ﺑﻪ ﺷﺎﺧﺺﻫﺎي ﺣﺴﺎﺳﻴﺖ ﻣﺮﺗﺒﻂ ﺑﺎ داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت اﺳﺖ. ﻧﻤﺎﻳﺶ ذﻳﻨﻔﻌﺎن اﻣﻨﻴﺘﻲ ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮءﻋﻤﻠﻜﺮد و ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و داراﻳﻲﻫﺎ دو روش ﻣﺘﻔﺎوت ذﻳﻨﻔﻌﺎن اﻣﻨﻴﺘﻲ اﺳﺖ. ﻣﻮرد ﭘﻴﺸﻴﻦ ﺑﺴﻴﺎر ﺟﺰﺋﻲﺗﺮ ﺑﻮده و اﻃﻼﻋﺎت ﺑﻴﺸﺘﺮي را ﺑﺮاي ﻣﺄﻣﻮران ارﺷﺪ اﻣﻨﻴﺖ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ .ﻣﻮرد اﺧﻴﺮ ﻛﻠﻲﺗﺮ ﺑﻮده و ﺑﻴﺸﺘﺮ ﻣﻨﺎﺳﺐ ﻛﻤﭙﻴﻦﻫﺎي آﮔﺎﻫﻲرﺳﺎﻧﻲ و ارﺗﺒﺎﻃﺎت ﺑﻮده وﻟﻴﻜﻦ ﺳﻄﺢ رﻳﺰداﻧﮕﻲ آن ﻛﻤﺘﺮ اﺳﺖ. 2ـ3ـ 1ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن ،ﭘﺎﻳﻪاي ﺑﺮاي ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﻳﻦ ﻣﺎژول ﻳﻜﻲ از ﻣﺎژولﻫﺎي ﻛﻠﻴﺪي در ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﺳﺖ .ﺑﺪون ﺗﻮاﻓﻖ ﻋﻤﻮﻣﻲ در ﻣﻮرد ﻋﻮاﻗﺐ ﻣﺮﺗﺒﻂ ﺑﺎ ﻧﻘﺺ ﻋﻤﻠﻜﺮدﻫﺎي اﺣﺘﻤﺎﻟﻲ ،اﻣﻜﺎن ﻗﻀﺎوت در ﻣﻮرد ﺳﻄﺢ رﻳﺴﻚ اﻣﻜﺎنﭘﺬﻳﺮ ﻧﻤﻲﺑﺎﺷﺪ. ﻣﻬﺎري ﻳﻚ روش دﻗﻴﻖ ﺑﺮاي ارزﻳﺎﺑﻲ ذﻳﻨﻔﻌﺎن و ﻃﺒﻘﻪﺑﻨﺪي داراﻳﻲﻫﺎ اراﺋﻪ ﻣﻲﻛﻨﺪ ﻛﻪ ﻧﺘﺎﻳﺞ و ﺧﺮوﺟﻲﻫﺎي ﻣﻨﻄﻘﻲ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ. 2ـ3ـ 2ﺗﺤﻠﻴﻞ اﻣﻨﻴﺘﻲ ذﻳﻨﻔﻌﺎن :ﺑﻨﻴﺎد ﻃﺮحرﻳﺰي ﻋﻤﻠﻴﺎت اﺳﺘﺮاﺗﮋﻳﻚ ﺑﻪ ﻃﻮر واﺿﺢ ،ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن ﺑﻪ ﻣﻨﻈﻮر ﭘﻴﺎدهﺳﺎزي ﻫﺮ ﻧﻮع از ﻃﺮح اﺟﺮا ﺿﺮوري ﺑﻪ ﻧﻈﺮ ﻣﻲرﺳﺪ .ﻫﺮ رﻫﻴﺎﻓﺘﻲ ﻛﻪ در ﻫﺮ زﻣﺎن ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد ﺑﺎﻳﺪ ﻣﻨﺎﺑﻌﻲ ﺑﻪ ﻣﻨﻈﻮر ﭘﻴﺎدهﺳﺎزي ﻃﺮحﻫﺎي اﺟﺮاﻳﻲ اﺧﺘﺼﺎص داده و ﺗﻮﺟﻴﻪ اﻳﻦ ﺳﺮﻣﺎﻳﻪﮔﺬاريﻫﺎ ﻣﻮرد ﺳﺆال ﻗﺮار ﮔﻴﺮد. ﻣﻨﺎﺑﻊ و ﺑﻮدﺟﻪﻫﺎﻳﻲ ﻛﻪ ﺑﺮاي اﻣﻨﻴﺖ اﺧﺘﺼﺎص ﻣﻲﻳﺎﺑﺪ ،ﻫﻤﺎﻧﻨﺪ ﺳﻴﺎﺳﺖﻫﺎي ﺑﻴﻤﻪ ،ﺑﻪ ﻃﻮر ﻣﺴﺘﻘﻴﻢ ﺑﺎ رﻳﺴﻚ در ارﺗﺒﺎط اﺳﺖ .اﮔﺮ ﻳﻚ اﺟﻤﺎع آراء در ﻣﻮرد ﻧﻘﺺﻫﺎي ﻋﻤﻠﻜﺮد ﻣﻤﻜﻦ ﻣﻮﺟﻮد ﻧﺒﺎﺷﺪ ،ﺧﻴﻠﻲ ﻏﻴﺮﻣﺤﺘﻤﻞ اﺳﺖ ﻛﻪ ﺑﻮدﺟﻪﻫﺎ اﺧﺘﺼﺎص ﻳﺎﺑﺪ. 2ـ3ـ 3ﻃﺒﻘﻪﺑﻨﺪي :ﻋﻨﺼﺮي ﺿﺮوري ﺑﺮاي ﺧﻂﻣﺸﻲ اﻣﻨﻴﺖ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ،ﺧﻂ ﻣﺸﻲﻫﺎي اﻣﻨﻴﺘﻲ و رﻫﻴﺎﻓﺖﻫﺎي ﻣﺮﺑﻮط ﺑﺮاي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ ﻫﻤﮕﻲ در اﻳﻦ ﻣﺴﺘﻨﺪ اﺷﺎره ﺷﺪهاﻧﺪ. در ﻋﻤﻞ ،ﺷﺮﻛﺖﻫﺎﻳﻲ ﻛﻪ اﻣﻨﻴﺖ را از ﻃﺮﻳﻖ ﻣﺠﻤﻮﻋﻪاي از ﻗﻮاﻧﻴﻦ ﻣﺪﻳﺮﻳﺖ ﻣﻲﻛﻨﻨﺪ ﺑﺎﻳﺪ ﺧﻮدﺷﺎن ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﺗﺎﺑﻌﻲ از ﺣﺴﺎﺳﻴﺖ اﻃﻼﻋﺎﺗﻲ ﻛﻪ ﭘﺮدازش ﻣﻲﻛﻨﻨﺪ در اﻳﻦ ﻣﺠﻤﻮﻋﻪ از ﻗﻮاﻧﻴﻦ ﺗﻤﺎﻳﺰ ﻗﺎﺋﻞ ﺷﻮﻧﺪ .ارﺟﺎع ﺑﻪ ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت ﻳﺎ داراﻳﻲﻫﺎي ﺳﻴﺴﺘﻢ ﻓﻨﺎوري اﻃﻼﻋﺎت ﺑﺴﻴﺎر ﻣﺘﺪاول اﺳﺖ. ﻣﺎژول ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن در ﻣﻬﺎري ،روشﻫﺎي اﺟﺮاي اﻳﻦ ﻃﺒﻘﻪﺑﻨﺪي را ﻣﺸﺨﺺ ﻣﻲﻛﻨﺪ. 2ـ3ـ 4ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن :ﭘﺎﻳﻪاي ﺑﺮاي ﻃﺮحرﻳﺰي اﻣﻨﻴﺖ ﺑﺴﻴﺎري از ﻓﺮآﻳﻨﺪﻫﺎي ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن ﻛﻪ ﻧﻴﺎز ﺑﻪ ﻣﺸﺎرﻛﺖ ﻣﺪﻳﺮان ﻋﻤﻠﻴﺎﺗﻲ دارﻧﺪ در اﻏﻠﺐ ﻣﻮارد ﻣﻨﺠﺮ ﺑﻪ ﻧﻴﺎز ﺑﻪ اﻗﺪام ﻓﻮري ﻣﻲﺷﻮﻧﺪ. ﺗﺠﺮﺑﻪ ﻧﺸﺎن داده اﺳﺖ ﻫﻨﮕﺎﻣﻲﻛﻪ ﺑﺎ ﻣﺪﻳﺮﻳﺖ ﻋﻤﻠﻴﺎﺗﻲ ﺳﻄﺢ ﺑﺎﻻي ﺳﺎزﻣﺎن ﻣﺼﺎﺣﺒﻪ ﻣﻲﺷﻮد ،ﺻﺮفﻧﻈﺮ از اﻧﺪازهي ﺳﺎزﻣﺎن، ﻫﻨﮕﺎﻣﻲﻛﻪ آﻧﻬﺎ دﻳﺪﮔﺎهﻫﺎ و ﺗﺨﻤﻴﻦﻫﺎي ﺧﻮدﺷﺎن را از ﻧﻘﺺ ﻋﻤﻠﻜﺮد ﺟﺪي ﺑﻴﺎن ﻣﻲﻛﻨﻨﺪ ﻣﻨﺠﺮ ﺑﻪ ﻧﻴﺎزﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻲﺷﻮد ﻛﻪ ﻗﺒﻼً در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﻧﺸﺪه و ﻧﻴﺎز ﺑﻪ ﭘﺎﺳﺨﮕﻮﻳﻲ ﺳﺮﻳﻊ دارﻧﺪ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 12از 18 © CLUSIF 2010 ﻃﺮحﻫﺎي ﻋﻤﻞ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﺻﻮرت ﻣﺴﺘﻘﻴﻢ و ﺑﺎ اﺳﺘﻔﺎده از ﻳﻚ رﻫﻴﺎﻓﺖ روﺷﻦ ﺑﺮ ﭘﺎﻳﻪ ﺗﺮﻛﻴﺒﻲ از دو ﻣﺠﻤﻮﻋﻪ از ﺧﺒﺮﮔﻲ و ﺗﺨﺼﺺ ﺷﺎﻣﻞ ﻣﻮارد ﻣﺮﺑﻮط ﺑﻪ ﺧﻮد ﻛﻪ ﺗﻮﺳﻂ ﻣﺪﻳﺮﻳﺖ ﻋﻤﻠﻴﺎﺗﻲ اراﺋﻪ ﻣﻲﺷﻮد و راهﺣﻞﻫﺎي اﻣﻨﻴﺘﻲ ﻛﻪ ﺗﻮﺳﻂ ﺧﺒﺮﮔﺎن اﻣﻨﻴﺘﻲ اراﺋﻪ ﻣﻲﺷﻮد، اﻳﺠﺎد ﺷﻮﻧﺪ. 2ـ 4ﻣﺮور ﻋﻤﻮﻣﻲ ﺑﺮ ﻣﻮارد اﺳﺘﻔﺎده ﻣﻬﺎري ﺑﻪ ﻃﻮر واﺿﺢ ،اﺻﻠﻲﺗﺮﻳﻦ روﻳﻜﺮد ﻣﻬﺎري ،ارزﻳﺎﺑﻲ و ﻛﺎﻫﺶ رﻳﺴﻚ اﺳﺖ .ﭘﺎﻳﮕﺎهﻫﺎيداﻧﺶ آن ،ﻣﻜﺎﻧﻴﺰمﻫﺎي آن و ﻫﻤﭽﻨﻴﻦ اﺑﺰارﻫﺎ ﺑﻪ ﻣﻨﻈﻮر ﻫﻤﻴﻦ ﻫﺪف اﻳﺠﺎد ﺷﺪهاﻧﺪ. ﻫﻤﭽﻨﻴﻦ ،در ذﻫﻦ ﻃﺮاﺣﺎن اﻳﻦ ﻣﺠﻤﻮﻋﻪ ﻣﺘﺪﻟﻮژي ،ﻧﻴﺎز ﺑﻪ ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ ﺑﺮاي ﺗﺤﻠﻴﻞ و ﻛﺎﻫﺶ رﻳﺴﻚ ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﺳﺎزﻣﺎن ﻣﻲﺗﻮاﻧﺪ ﺑﻪ ﺻﻮرت ﻳﻜﻲ از ﻣﻮارد زﻳﺮ ﺑﺎﺷﺪ: • ﻳﻚ روش داﺋﻤﻲ – راﻫﻨﻤﺎﻳﻲ ﺑﺮاي ﻳﻚ ﮔﺮوه ﺗﺨﺼﺼﻲ، • ﻳﻚ روش ﻛﺎري ﻗﺎﺑﻞ اﺳﺘﻔﺎده ﺑﻪ ﺻﻮرت ﻣﻮازي ﺑﺎ دﻳﮕﺮ روشﻫﺎي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ، • ﻳﻚ روش ﻛﺎري ﻗﺎﺑﻞ اﺳﺘﻔﺎده ﺑﺼﻮرت ﮔﻬﮕﺎه ﺑﺮاي ﺗﻜﻤﻴﻞ روشﻫﺎي ﻣﻌﻤﻮل. ﺑﺎ درﻧﻈﺮ ﮔﺮﻓﺘﻦ اﻳﻦ ﻣﻮﺿﻮع ،ﻣﻬﺎري ﻣﺠﻤﻮﻋﻪاي از رﻫﻴﺎﻓﺖﻫﺎ و اﺑﺰارﻫﺎ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﺗﺎ در ﻫﺮ زﻣﺎن ﻛﻪ ﻧﻴﺎز ﺑﻮد ،ﺑﺘﻮان ﺗﺤﻠﻴﻞ رﻳﺴﻚ را اﻧﺠﺎم داد. ﻣﺘﺪﻟﻮژي ﻣﻬﺎري ﺑﻪ ﻫﻤﺮاه ﭘﺎﻳﮕﺎهﻫﺎيداﻧﺶ آن ،راﻫﻨﻤﺎﻫﺎ و ﻣﺴﺘﻨﺪاﺗﻲ ﻛﻪ ﻣﺎژولﻫﺎي ﻣﺨﺘﻠﻒ )ذﻳﻨﻔﻌﺎن ،رﻳﺴﻚﻫﺎ ،آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ( را ﺗﺸﺮﻳﺢ ﻣﻲﻛﻨﻨﺪ ﺑﻪ ﻣﻨﻈﻮر ﻛﻤﻚ ﺑﻪ اﻓﺮادي اﺳﺖ ﻛﻪ وﻇﺎﻳﻒ و ﻓﻌﺎﻟﻴﺖﻫﺎﻳﺸﺎن در ﺟﺎﻳﮕﺎه ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ )ﻣﺄﻣﻮران ارﺷﺪ اﻣﻨﻴﺖ، ﻣﺪﻳﺮان رﻳﺴﻚ ،ﻣﻤﻴﺰان ،ﻣﺄﻣﻮران ارﺷﺪ اﻃﻼﻋﺎت و (...ﻗﺮار دارد. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 13از 18 © CLUSIF 2010 3ـ ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IEC 27000 ﺳﺆاﻟﻲ ﻛﻪ اﻛﺜﺮاً ﭘﺮﺳﻴﺪه ﻣﻲﺷﻮد اﻳﻦ اﺳﺖ ﻛﻪ :ارﺗﺒﺎط ﻣﻬﺎري ﺑﺎ اﺳﺘﺎﻧﺪاردﻫﺎي ﺑﻴﻦاﻟﻤﻠﻠﻲ ﺑﻪوﻳﮋه ﺳﺮي اﺳﺖ. ﻫﺪف از اﻳﻦ ﻗﺴﻤﺖ ﺗﻮﺿﻴﺢ اﻳﻦ ﻣﻄﻠﺐ اﺳﺖ ﻛﻪ ﻣﻬﺎري ﺑﺎ اﺳﺘﺎﻧﺪاردﻫﺎي 27002, ISO 27001و ﺳﺎزﮔﺎريﻫﺎ ،ﭼﮕﻮﻧﻪ ﻣﺮﺗﺒﻂ ﻣﻲﺷﻮد. ISO/IEC 27000 27005 ﭼﮕﻮﻧﻪ از ﻧﻈﺮ اﻫﺪاف و 3ـ 1اﻫﺪاف ﻣﺮﺑﻮط ﺑﻪ ISO/IEC 27001, 27002, 27005و ﻣﻬﺎري 3ـ1ـ 1اﻫﺪاف اﺳﺘﺎﻧﺪارد ISO/IEC 27002:2005 اﻳﻦ اﺳﺘﺎﻧﺪارد ،ﺗﺼﺮﻳﺢ ﻛﻨﻨﺪهي اﻳﻦ ﻣﻮﺿﻮع اﺳﺖ ﻛﻪ ﺳﺎزﻣﺎن ﺑﺎﻳﺪ اﻟﺰاﻣﺎت اﻣﻨﻴﺘﻲ ﺧﻮد را از ﻃﺮﻳﻖ ﻣﻨﺎﺑﻊ ﺳﻪﮔﺎﻧﻪي زﻳﺮ ﺷﻨﺎﺳﺎﻳﻲ ﻧﻤﺎﻳﺪ: • ﺗﺤﻠﻴﻞ رﻳﺴﻚ، • اﻟﺰاﻣﺎت ﻗﺎﻧﻮﻧﻲ ،ﺣﻘﻮﻗﻲ ،ﻣﻘﺮراﺗﻲ ﻳﺎ ﻗﺮاردادي، • ﻣﺠﻤﻮﻋﻪاي از اﺻﻮل ،اﻫﺪاف و اﻟﺰاﻣﺎت ﻛﻪ ﺑﺮ ﻓﺮآﻳﻨﺪﻫﺎي اﻃﻼﻋﺎﺗﻲ ﺳﺎزﻣﺎن ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر ﭘﺸﺘﻴﺒﺎﻧﻲ از ﻋﻤﻠﻴﺎﺗﺶ ﺗﻮﺳﻌﻪ داده ﺷﺪه ،اﻋﻤﺎل ﺷﺪهاﻧﺪ. ﺑﺎ ﺑﻜﺎرﮔﻴﺮي اﻳﻦ ﻣﻮﺿﻮع ﺑﻪ ﻋﻨﻮان ﻳﻚ ﭘﺎﻳﻪ ،ﻣﻲﺗﻮان اﻫﺪاف ﻛﻨﺘﺮﻟﻲ را ﺑﺎ اﺳﺘﻔﺎده از ﻓﻬﺮﺳﺘﻲ ﻛﻪ در ﺑﺨﺶ »راهﻛﺎرﻫﺎي اﺟﺮاﻳﻲ ﺑﺮاي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت« در اﺳﺘﺎﻧﺪارد و ﻳﺎ ﻫﺮ ﻣﻨﺒﻊ دﻳﮕﺮي اﻧﺘﺨﺎب و ﭘﻴﺎدهﺳﺎزي ﻛﺮد )4ـ.(2 ﺗﻮﺟﻪ :در داﻣﻨﻪي ،27002:2005ﺗﺼﺮﻳﺢ ﺷﺪه اﺳﺖ ﻛﻪ اﺳﺘﺎﻧﺪارد »راﻫﻨﻤﺎﻫﺎ و اﺻﻮل ﻛﻠﻲ ﺑﺮاي ﺷﺮوع ،ﭘﻴﺎدهﺳﺎزي ،ﻧﮕﻬﺪاري و ارﺗﻘﺎء ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت« ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ،ﺑﺪﻳﻦ ﻣﻌﻨﻲ ﻛﻪ اﺳﺘﺎﻧﺪارد ISOﻣﻲﺗﻮاﻧﺪ ﺑﻪ ﻋﻨﻮان ﻳﻚ ﻧﻘﻄﻪي ﺷﺮوع در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﺷﻮد .درﻫﺮﺣﺎل1) ISO/IEC 27001 ،ـ (2ﺗﺼﺮﻳﺢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻫﺮ ﮔﻮﻧﻪ ﺣﺬف ،ﺑﺎﻳﺪ ﺗﻮﺟﻴﻬﻲ داﺷﺘﻪ ﺑﺎﺷﺪ و اﺿﺎﻓﻪ ﻛﺮدن اﻫﺪاف ﻛﻨﺘﺮﻟﻲ ﻗﺎﺑﻞ ﭘﺬﻳﺮش ﻣﻲﺑﺎﺷﺪ )ﺿﻤﻴﻤﻪ اﻟﻒ ـ اﻟﻒ .(1 اﺳﺘﺎﻧﺪارد ISO 27002ﺗﻠﻔﻴﻘﻲ از راﻫﻨﻤﺎﻫﺎ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﺪ ﺗﻮﺳﻂ ﺳﺎزﻣﺎن ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد .اﻟﺒﺘﻪ ﺗﻮﺟﻪ ﻣﻲدﻫﺪ ﻛﻪ اﻳﻦ ﻓﻬﺮﺳﺖ ﻛﺎﻣﻞ ﻧﺒﻮده و ﻣﻤﻜﻦ اﺳﺖ ﻛﻪ ﺗﻤﻬﻴﺪات ﺗﻜﻤﻴﻠﻲ ﻣﻮرد ﻧﻴﺎز ﺑﺎﺷﺪ .ﺑﻪﻫﺮﺣﺎل ،ﻫﻴﭻ ﻣﺘﺪوﻟﻮژياي ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد ﻳﻚ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺑﻪ ﺻﻮرت ﻛﺎﻣﻞ ﺗﻮﺻﻴﻪ ﻧﻤﻲﺷﻮد. ار ﻃﺮف دﻳﮕﺮ ،ﻫﺮ ﺑﺨﺶ از راﻫﻨﻤﺎي ﺑﻪروشﻫﺎ ،9ﺷﺎﻣﻞ ﻣﻘﺪﻣﻪﻫﺎ و ﻧﻘﻄﻪﻧﻈﺮات در راﺑﻄﻪ ﺑﺎ اﻫﺪاف ﻣﻮرد ﻧﻈﺮ ﺑﻮده ﻛﻪ ﻣﻲﺗﻮاﻧﺪ ﻳﻚ ﻛﻤﻚ ﺑﺴﻴﺎر ﺳﻮدﻣﻨﺪ ﺑﺎﺷﺪ. ﺗﻮﺟﻪ :اﺳﺘﺎﻧﺪارد ISOدر ﺑﺪﻧﻪي ﺧﻮد ﺗﺼﺮﻳﺢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﺪ ﺑﺮاي »ﻛﻤﻚ ﺑﻪ ﺳﺎﺧﺖ اﻋﺘﻤﺎد در ﻓﻌﺎﻟﻴﺖﻫﺎي ﺑﻴﻦﺳﺎزﻣﺎﻧﻲ« ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد .اﻳﻦ ﺑﻨﺪ ﺑﻪ ﺻﻮرت اﺗﻔﺎﻗﻲ اﺿﺎﻓﻪ ﻧﺸﺪه اﺳﺖ و ﻳﻚ ﺟﻨﺒﻪي اﺻﻠﻲ را در ذﻫﻦ ﺗﺪاﻋﻲ ﻣﻲﻛﻨﺪ ﻛﻪ از ﻧﻘﻄﻪ ﻧﻈﺮ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺑﺮاي ﺗﺄﻣﻴﻦﻛﻨﻨﺪﮔﺎن و ﺷﺮﻛﺎي ﺗﺠﺎري ،ﺗﻮﺳﻂ ﭘﺸﺘﻴﺒﺎﻧﻲﻛﻨﻨﺪﮔﺎن اﺳﺘﺎﻧﺪارد ﺗﺮوﻳﺞ ﻣﻲﺷﻮد و آن ﻣﻔﻬﻮم ،ارزﻳﺎﺑﻲ )ﻳﺎ ﺣﺘﻲ ﮔﻮاﻫﻴﻨﺎﻣﻪ( اﺳﺖ. Best Practice 9 ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 14از 18 © CLUSIF 2010 3ـ1ـ 2اﻫﺪاف ISO/IEC 27001:2005 ﻫﺪف ﻣﺸﺨﺺ در » ISO/IEC 27001ﺗﺪارك ﻣﺪﻟﻲ ﺑﺮاي اﻳﺠﺎد و راﻫﺒﺮي ﻳﻚ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺳﺎزﻣﺎﻧﻲ« و »اﺳﺘﻔﺎده ﺑﻪ ﺻﻮرت داﺧﻠﻲ ﻳﺎ ﺗﻮﺳﻂ ﻧﻬﺎدﻫﺎي ﺳﻮم ،ﺷﺎﻣﻞ ﻣﺮاﻛﺰ ﺻﺪور ﮔﻮاﻫﻴﻨﺎﻣﻪ« اﺳﺖ. ﻫﺪف از ارزﻳﺎﺑﻲ و ﮔﻮاﻫﻲ ،ﻳﻚ ﺗﻤﺮﻛﺰ ﻗﻮي ﺑﺮ ﺟﻨﺒﻪﻫﺎي رﺳﻤﻲ )ﻣﺴﺘﻨﺪﺳﺎزي و ﺛﺒﺖ ﺗﺼﻤﻴﻤﺎت ،اﻋﻼم ﻛﺎﺑﺮدﭘﺬﻳﺮي ،آﻣﺎرﺛﺒﺖ و (... و ﻛﻨﺘﺮل )ﺑﺎزﻧﮕﺮي ،ﻣﻤﻴﺰي و (...اﺳﺖ. ﻛﺎﻣﻼً واﺿﺢ اﺳﺖ ﻛﻪ ﭘﺎﻳﻪي رﻫﻴﺎﻓﺖ اﻣﻨﻴﺘﻲ ،ﻣﺸﺨﺺﻛﻨﻨﺪهي اﻳﻦ اﺳﺖ ﻛﻪ رﻳﺴﻚﻫﺎﻳﻲ ﻛﻪ ﺳﺎزﻣﺎن ﺑﺎ آﻧﻬﺎ ﻣﻮاﺟﻪ اﺳﺖ ﺑﺎﻳﺪ در ﻳﻚ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪه و ﻣﻌﻴﺎرﻫﺎي ﻣﻘﺎﺑﻠﻪ ﺑﺎ آﻧﻬﺎ ﺑﻪ ﻣﻨﻈﻮر رﺳﻴﺪن ﺑﻪ ﺳﻄﺢ ﻣﻮرد ﭘﺬﻳﺮش ﺑﻜﺎرﮔﻴﺮي ﺷﻮﻧﺪ. اﺳﺘﺎﻧﺪارد ISO/IEC 27001ﺗﺼﺮﻳﺢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻳﻚ روش ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺎﻳﺪ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد ،وﻟﻴﻜﻦ اﻳﻦ ﻣﻮﺿﻮع ﺑﺨﺸﻲ از اﺳﺘﺎﻧﺪارد ﻧﺒﻮده و ﻫﻴﭻ روش ﺧﺎﺻﻲ ﺑﻪ ﻏﻴﺮ از ﻣﺠﺘﻤﻊﺳﺎزي ﭼﺮﺧﻪي ) PDCAﻃﺮحرﻳﺰي ،اﺟﺮا ،ﺑﺮرﺳﻲ ،اﻗﺪام( ﻫﻤﺎﻧﻨﺪ آﻧﭽﻪ ﻛﻪ ﺑﺮاي اﻳﺠﺎد ﻳﻚ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺗﻌﺮﻳﻒ ﺷﺪه ،ﺗﻮﺻﻴﻪ ﻧﺸﺪه اﺳﺖ. ﻫﻤﭽﻨﻴﻦ ،ﺗﻮﺻﻴﻪﻫﺎ ﻳﺎ ﺑﻪروشﻫﺎﻳﻲ ﻛﻪ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﻣﻨﻈﻮر ﻛﺎﻫﺶ رﻳﺴﻚ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮﻧﺪ »ﻫﻤﺴﻮ ﺑﺎ ﻣﻮارد ﻓﻬﺮﺳﺖ ﺷﺪه در «ISO/IEC 2772:2005در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﺷﺪه ،درﺣﺎﻟﻲﻛﻪ ،ﻓﻬﺮﺳﺘﻲ از ﻛﻨﺘﺮلﻫﺎي ﻣﺮﺗﺒﻂ ،در ﺿﻤﺎﻳﻢ اراﺋﻪ ﺷﺪه اﺳﺖ. ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ،ISO/IEC 27001زﻳﺮﺑﻨﺎي ارزﻳﺎﺑﻲ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت اﻳﻦ ﻧﻴﺴﺖ ﻛﻪ آﻳﺎ داﻧﺶ ﻳﺎ ﺷﻨﺎﺧﺖ ﻻزم ﺑﺮاي ﺗﺼﻤﻴﻢﮔﻴﺮي ﻣﻨﺎﺳﺐ ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﻧﻴﺎزﻣﻨﺪيﻫﺎي ﺳﺎزﻣﺎن وﺟﻮد داﺷﺘﻪ و ﺗﺼﻤﻴﻢﮔﻴﺮيﻫﺎ ﺑﻪ درﺳﺘﻲ اﻧﺠﺎم ﺷﺪه اﺳﺖ ﻳﺎ ﻧﻪ ،ﺑﻠﻜﻪ ،ﺗﺒﻴﻴﻦ ﻛﻨﻨﺪهي اﻳﻦ ﻣﻮﺿﻮع اﺳﺖ ﻛﻪ ﻫﻨﮕﺎﻣﻲ ﻛﻪ ﺗﺼﻤﻴﻤﺎت اﺗﺨﺎذ ﺷﺪهاﻧﺪ ،از ﻧﻘﻄﻪ ﻧﻈﺮ ﻣﻤﻴﺰي ﻳﺎ ﮔﻮاﻫﻲ آﻳﺎ ﻣﻲﺗﻮان از ﭘﻴﺎدهﺳﺎزي و اﺟﺮاي اﻳﻦ ﺗﺼﻤﻴﻤﺎت اﻃﻤﻴﻨﺎن ﺣﺎﺻﻞ ﻛﺮد. 3ـ1ـ 3ﻫﺪف ISO/IEC 27005:2008 اﻫﺪاف و ﻣﻘﺎﺻﺪ اﻳﻦ اﺳﺘﺎﻧﺪارد ﺳﺎﺧﺖ ﻳﻚ روش ارزﻳﺎﺑﻲ رﻳﺴﻚ ﻧﻴﺴﺖ ،ﺑﻠﻜﻪ ،اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻛﻤﻴﻨﻪ و ﺗﻮﺻﻴﻒ ﻧﻴﺎزﻣﻨﺪيﻫﺎي ﻣﺮﺑﻮط ﺑﻪ ﻓﺮآﻳﻨﺪ ارزﻳﺎﺑﻲ رﻳﺴﻚ ،ﺷﻨﺎﺳﺎﻳﻲ ﺗﻬﺪﻳﺪات و آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ ﺑﻪ ﻣﻨﻈﻮر ﺗﺨﻤﻴﻦ رﻳﺴﻚ ،ﺳﻄﻮح آﻧﻬﺎ و ﻗﺮارﮔﻴﺮي در وﺿﻌﻴﺘﻲ ﻛﻪ اﺳﺘﺮاﺗﮋي ﺑﺮﺧﻮرد ﺑﺎ آﻧﻬﺎ و ﻣﺘﻌﺎﻗﺒﺎً ﻃﺮحﻫﺎ و ﻣﻌﻴﺎرﻫﺎي ﻫﺪف ﺑﺮاي ارزﻳﺎﺑﻲ و ﺑﻬﺒﻮد وﺿﻌﻴﺖ رﻳﺴﻚ ﻣﺸﺨﺺ ﺷﻮد، اﺳﺖ. اﺳﺘﺎﻧﺪارد اﻇﻬﺎر ﻣﻲدارد ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر اﺟﺘﻨﺎب از روشﻫﺎي ﺳﺎده ﻳﺎ ﻧﺎﭘﺎﻳﺪار ،از روش ارزﻳﺎﺑﻲ رﻳﺴﻚ ﻣﻄﺎﺑﻖ ﺑﺎ اﻟﺰاﻣﺎت اﻳﻦ اﺳﺘﺎﻧﺪارد ﻛﻪ ﻣﻮرد ﻧﻈﺮ وﻳﺮاﺳﺘﺎران آن ﻧﻴﺰ ﺑﻮده اﺳﺖ ،اﺳﺘﻔﺎده ﺷﻮد. 3ـ1ـ 4اﻫﺪاف ﻣﻬﺎري ﻣﻬﺎري ﻳﻚ ﻣﺠﻤﻮﻋﻪ از اﺑﺰارﻫﺎ و وﻳﮋﮔﻲﻫﺎي روﺷﻤﻨﺪ و ﭘﺎﻳﺪار ﺑﺮاي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ و ﺗﻤﻬﻴﺪات ﻣﺮﺗﺒﻂ ﻣﺒﺘﻨﻲ ﺑﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ دﻗﻴﻖ اﺳﺖ .ﺟﻨﺒﻪﻫﺎي اﺻﻠﻲ ﻣﻬﺎري ﺷﺎﻣﻞ: • روش رﻳﺴﻚ )ﻛﻤﻲ و ﻛﻴﻔﻲ(، • ﻣﻼﺣﻈﺎت ﻛﺎراﻳﻲ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻮﺟﻮد ﻳﺎ ﺑﺮﻧﺎﻣﻪرﻳﺰي ﺷﺪه، • ﺗﻮاﻧﺎﻳﻲ ارزﻳﺎﺑﻲ ﺳﻄﻮح رﻳﺴﻚ ﺑﺎﻗﻴﻤﺎﻧﺪه از ﻣﻌﻴﺎرﻫﺎي اﺿﺎﻓﻲ، ﺑﻮده ﻛﻪ ﻣﻜﻤﻞﻫﺎي اﻟﺰاﻣﻲ ﺑﺮاي ﻧﻴﺎزﻣﻨﺪيﻫﺎي اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IEC 27000و ﺑﻪﺧﺼﻮص ISO/IEC 27005ﻣﻲﺑﺎﺷﺪ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 15از 18 © CLUSIF 2010 3ـ1ـ 5ﻣﻘﺎﻳﺴﻪي ﺑﻴﻦ اﻫﺪاف ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IEC 27001و 27002 اﻫﺪاف ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ISOﻛﻪ ﻗﺒﻼً ﺑﻪ آﻧﻬﺎ اﺷﺎره ﺷﺪ اﺳﺎﺳﺎً ﻣﺘﻔﺎوت ﻣﻲﺑﺎﺷﺪ. • ﻫﺪف ﻣﻬﺎري ﻓﺮاﻫﻢﻛﺮدن روشﻫﺎ و اﺑﺰارﻫﺎﻳﻲ ﺑﺮاي اﻧﺘﺨﺎب ﺗﻤﻬﻴﺪات اﻣﻨﻴﺘﻲ ﻣﻨﺎﺳﺐ در ﺳﺎزﻣﺎن و ارزﺷﻴﺎﺑﻲ رﻳﺴﻚﻫﺎي ﺑﺎﻗﻴﻤﺎﻧﺪه در ﻫﻨﮕﺎم اﺳﺘﻔﺎده از اﻳﻦ ﺗﻤﻬﻴﺪات اﺳﺖ .اﻳﻦ ﻣﻮﺿﻮع ﺟﺰو اﻫﺪاف اﺻﻠﻲ اﺷﺎره ﺷﺪه در اﺳﺘﺎﻧﺪاردﻫﺎي ISO ﻧﻴﺴﺖ. • اﺳﺘﺎﻧﺪاردﻫﺎي ISOﻳﻜﺴﺮي از ﺑﻪروشﻫﺎ را ارﺋﻪ ﻣﻲﻛﻨﻨﺪ ﻛﻪ ﻣﻄﻤﺌﻨﺎً ﺳﻮدﻣﻨﺪ ﺑﻮده وﻟﻴﻜﻦ ﻟﺰوﻣﺎً ﺑﺮاي ذﻳﻨﻔﻌﺎن ﺳﺎزﻣﺎن ﻣﻨﺎﺳﺐ ﻧﺒﻮده و ﻣﻨﺎﺳﺐ ﺟﻬﺖ ﭘﻮﺷﺶ ﺟﻨﺒﻪﻫﺎي ﺑﻠﻮغ در اﻣﻨﻴﺖ ،ﻃﺮحرﻳﺰي اﻣﻨﻴﺖ اﻃﻼﻋﺎت ،واﺣﺪﻫﺎي داﺧﻠﻲ ﻣﺴﺘﻘﻞ و ﺷﺮﻛﺎ اﺳﺖ. ﺳﻨﺪ »راﻫﻨﻤﺎي ﻣﺮﺟﻊ ﺧﺪﻣﺎت اﻣﻨﻴﺖ« از ﻣﻬﺎري ﻋﻨﺎﺻﺮي ﺟﺰﺋﻲ را ﺑﻪ ﺻﻮرت ﻣﺆﺛﺮ ﺗﺪارك ﻣﻲﺑﻴﻨﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﻣﻨﻈﻮر ﺳﺎﺧﺖ ﻳﻚ ﭼﺎرﭼﻮب در ﻣﻘﺎﻳﺴﻪ ﺑﺎ ISO/IEC 27002ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮﻧﺪ .ﺑﺪﻳﻦ ﺻﻮرت ،ﻣﺸﺨﺺ اﺳﺖ ﻛﻪ ﻓﺮاﮔﻴﺮي ﻣﻬﺎري وﺳﻴﻊﺗﺮ از ISOﺑﻮده و ﺟﻨﺒﻪﻫﺎﻳﻲ از اﻣﻨﻴﺖ را ﻓﺮاﺗﺮ از ﺳﻴﺴﺘﻢﻫﺎي اﻃﻼﻋﺎﺗﻲ ﭘﻮﺷﺶ ﻣﻲدﻫﺪ. 3ـ 2ﺳﺎزﮔﺎري ﺑﻴﻦ اﻳﻦ رﻫﻴﺎﻓﺖﻫﺎ رﻫﻴﺎﻓﺖ ﻣﻬﺎري ﺑﻪ ﻃﻮر ﻛﻞ ﻗﺎﺑﻞ ﺗﻠﻔﻴﻖ ﺑﺎ ISO/IEC 27002اﺳﺖ ﻫﺮﭼﻨﺪ ﻛﻪ ﻳﻚ ﻫﺪف ﻳﻜﺴﺎن را دﻧﺒﺎل ﻧﻤﻲﻛﻨﻨﺪ وﻟﻴﻜﻦ ﻧﻤﺎﻳﺶ ﻧﺘﺎﻳﺞ ﺗﺤﻠﻴﻞﻫﺎي ﻣﻬﺎري در ﻗﺎﻟﺐ ﺷﺎﺧﺺﻫﺎي ISO/IEC 27002ﺳﺎده اﺳﺖ. ﻣﻬﺎري ﺑﻪ ﻧﻴﺎزي ﻛﻪ در اﺳﺘﺎﻧﺪاردﻫﺎي ISO/IEC 27001و 27002ﺗﺤﺖ ﻋﻨﻮان ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﺷﺎره ﺷﺪه اﺳﺖ ﭘﺎﺳﺦ داده و ﻣﻌﻴﺎرﻫﺎﻳﻲ ﻛﻪ ﺑﺎﻳﺪ ﺗﻌﺮﻳﻒ ﺷﻮﻧﺪ را ﻣﺸﺨﺺ ﻣﻲﻛﻨﺪ. 3ـ2ـ 1ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد ISO/IEC 27002:2005 اﻫﺪاف ﻛﻨﺘﺮﻟﻲ ﻳﺎ ﻫﻤﺎن ﺑﻪروشﻫﺎ در ISOﺑﻪ ﺻﻮرت ﻣﻌﻴﺎرﻫﺎي ﻋﻤﻮﻣﻲ ،رﻓﺘﺎري ﻳﺎ ﺳﺎزﻣﺎﻧﻲ ﺑﻮده و اﻳﻦ در ﺣﺎﻟﻲ اﺳﺖ ﻛﻪ در ﻣﻬﺎري ﻋﻼوه ﺑﺮ آﻧﻬﺎ ،ﺗﺄﻛﻴﺪ ﺑﺮ روي ﻣﻌﻴﺎرﻫﺎﻳﻲ اﺳﺖ ﻛﻪ ﺑﺘﻮان اﺛﺮﺑﺨﺸﻲ آﻧﻬﺎ را ﺗﻀﻤﻴﻦ ﻛﺮد. ﻋﻠﻴﺮﻏﻢ اﻳﻦ ﺗﻔﺎوتﻫﺎ ،ﺑﺎزﻧﮕﺮي آﺳﻴﺐﭘﺬﻳﺮيﻫﺎي ﻣﻬﺎري ﻳﻚ ﺟﺪول ﻣﺘﻨﺎﻇﺮ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ ﺷﺎﺧﺺﻫﺎﻳﻲ را ﻫﻤﺴﻮ ﺑﺎ اﺳﺘﺎﻧﺪارد ISO/IEC 27002:2005ﻣﺸﺨﺺ ﻣﻲﻛﻨﺪ ﻛﻪ ﺑﺮاي اﻓﺮادي ﻛﻪ ﻣﻲﺧﻮاﻫﻨﺪ ﺳﺎزﮔﺎري ﺧﻮد را ﺑﺎ اﻳﻦ اﺳﺘﺎﻧﺪارد ﺑﻴﺎن ﻛﻨﻨﺪ ﺑﻜﺎر ﻣﻲرود. ﻻزم ﺑﻪ ﺗﻮﺿﻴﺢ اﺳﺖ ﻛﻪ ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ﻣﻤﻴﺰي ﻣﻬﺎري ﺑﻪ اﻳﻦ ﻣﻨﻈﻮر ﻃﺮاﺣﻲ و ﺳﺎﺧﺘﻪ ﺷﺪهاﻧﺪ ﻛﻪ ﻣﺪﻳﺮان ﻋﻤﻠﻴﺎﺗﻲ را ﻗﺎدر ﺳﺎزﻧﺪ ﺗﺎ ﺑﺎزﻧﮕﺮي آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ را ﺑﻪ ﺻﻮرت اﺛﺮﺑﺨﺶ اﻧﺠﺎم داده و ﻇﺮﻓﻴﺖ ﻫﺮ ﺧﺪﻣﺖ اﻣﻨﻴﺘﻲ را ﺑﻪ ﻣﻨﻈﻮر ﻛﺎﻫﺶ رﻳﺴﻚ اﺳﺘﻨﺒﺎط ﻛﻨﻨﺪ. 3ـ2ـ 2ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد ISO/IEC 27001 ﻣﻬﺎري ﺑﻪ آﺳﺎﻧﻲ ﺑﺎ ﻓﺮآﻳﻨﺪﻫﺎي ﭼﺮﺧﻪي ) PDCAﻃﺮحرﻳﺰي ـ اﺟﺮا ـ ﺑﺎزﺑﻴﻨﻲ ـ اﻗﺪام( ﻫﻤﺎﻧﻄﻮر ﻛﻪ در اﺳﺘﺎﻧﺪارد ﺑﻪ وﻳﮋه در ﻓﺎز ﻃﺮحرﻳﺰي ،اﺷﺎره ﺷﺪه اﺳﺖ ﻗﺎﺑﻞ ﻳﻜﭙﺎرﭼﻪﺳﺎزي اﺳﺖ .ﻣﻬﺎري ﺑﻪ ﺻﻮرت ﻛﺎﻣﻞ ،ﭘﻮﺷﺶ دﻫﻨﺪهي ﻣﺸﺮوح وﻇﺎﻳﻔﻲ اﺳﺖ ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد زﻳﺮﺑﻨﺎي ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﻣﻮرد ﻧﻴﺎز اﺳﺖ. ﻣﻬﺎري ﺑﺮاي ﻓﺎز اﺟﺮا ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر ﭘﻴﺎدهﺳﺎزي و راﻫﺒﺮي ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت اﺳﺖ ،ﻋﻨﺎﺻﺮ ﺷﺮوعﻛﻨﻨﺪهاي ﻣﺎﻧﻨﺪ ﺳﺎﺧﺖ ﻃﺮحﻫﺎي ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ را ﻓﺮاﻫﻢ ﻛﺮده اﺳﺖ ﻛﻪ ﺑﻪ ﻃﻮر ﻣﺴﺘﻘﻴﻢ ﺑﺎ ﮔﺮوهﺑﻨﺪي رﻳﺴﻚﻫﺎ و ﺗﻤﻬﻴﺪات ﺑﻬﺒﻮد ﻣﺮﺗﺒﻂ ﺑﻮده و داراي اوﻟﻮﻳﺖ ﻫﺴﺘﻨﺪ. ISO/IEC 27001 ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 16از 18 © CLUSIF 2010 ﺑﺮاي ﻓﺎز ﺑﺎزﺑﻴﻨﻲ ،ﻣﻬﺎري ﻋﻨﺎﺻﺮي را ﺗﺪارك دﻳﺪه اﺳﺖ ﻛﻪ ارزﻳﺎﺑﻲ رﻳﺴﻚﻫﺎي ﺑﺎﻗﻴﻤﺎﻧﺪه و ﺑﻬﻮد در ﺗﻤﻬﻴﺪات اﻣﻨﻴﺘﻲ را ﻣﻴﺴﺮ ﻣﻲﻛﻨﺪ .ﻋﻼوه ﺑﺮ اﻳﻦ ،ﻫﺮ ﺗﻐﻴﻴﺮي در ﻣﺤﻴﻂ )ذﻳﻨﻔﻌﺎن ،ﺗﻬﺪﻳﺪات ،راهﻛﺎرﻫﺎ و ﺳﺎزﻣﺎن( ﻣﻲﺗﻮاﻧﺪ ﻣﺠﺪداً ﺗﻮﺳﻂ ﻫﻤﺎن ﻣﻤﻴﺰيﻫﺎﻳﻲ ﻛﻪ در اﺑﺘﺪا از ﻧﺘﺎﻳﺞ ﻣﻬﺎري ﺣﺎﺻﻞ ﺷﺪه اﺳﺖ ﺑﺎز ارزﻳﺎﺑﻲ ﺷﻮﻧﺪ .ﺑﻨﺎﺑﺮاﻳﻦ ،ﻃﺮحﻫﺎي اﻣﻨﻴﺘﻲ ﺑﺎ ﮔﺬﺷﺖ زﻣﺎن ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻬﺒﻮد داده ﺷﺪه و ﺗﻜﺎﻣﻞ ﻳﺎﺑﻨﺪ. ﺑﺮاي ﻓﺎز اﻗﺪام ،ﻣﻬﺎري ﺻﺮاﺣﺘﺎً ﻛﻨﺘﺮلﻫﺎ و ﺑﻬﺒﻮدﻫﺎي اﻣﻨﻴﺖ ﻣﺴﺘﻤﺮ را ﻣﻌﺮﻓﻲ ﻛﺮده اﺳﺖ ﺗﺎ ﺑﺪﻳﻦ ﺗﺮﺗﻴﺐ ،اﻃﻤﻴﻨﺎن ﺣﺎﺻﻞ ﺷﻮد ﻛﻪ اﻫﺪاف ﻛﺎﻫﺶ رﻳﺴﻚ ﺑﺮآورده ﺷﺪهاﻧﺪ .در اﻳﻦ ﺳﻪ ﻓﺎز ،ﻋﻠﻴﺮﻏﻢ اﻳﻨﻜﻪ ﻣﻬﺎري در ﻗﻠﺐ اﻳﻦ ﻓﺮآﻳﻨﺪﻫﺎ ﻧﻴﺴﺖ ،ﻛﻤﻚ ﺷﺎﻳﺎﻧﻲ ﺑﻪ اﺟﺮا و اﻃﻤﻴﻨﺎن از ﻛﺎراﻳﻲ آﻧﻬﺎ ﻣﻲﻛﻨﺪ. 3-2-3ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد ISO/IEC 27005:2008 ﭼﺎرﭼﻮﺑﻲ ﻛﻪ ﺗﻮﺳﻂ اﻳﻦ اﺳﺘﺎﻧﺪارد ﺗﻨﻈﻴﻢ ﺷﺪه اﺳﺖ ﻣﻲﺗﻮاﻧﺪ ﺑﻪ ﺻﻮرت ﻛﺎﻣﻞ ﺗﻮﺳﻂ ﻣﻬﺎري ﺑﺮاي ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚﻫﺎ ﺑﻜﺎرﮔﺮﻓﺘﻪ ﺷﻮد ،ﺑﺮاي ﻣﺜﺎل: • ﻓﺮآﻳﻨﺪﻫﺎي ﺗﺤﻠﻴﻞ ،ارزﻳﺎﺑﻲ و ﻣﻘﺎﺑﻠﻪ ﺑﺎ رﻳﺴﻚ )ﺑﺮﮔﺮﻓﺘﻪ از ،(ISO 13335 • ﺷﻨﺎﺳﺎﻳﻲ داراﻳﻲﻫﺎي اوﻟﻴﻪ و ﺛﺎﻧﻮﻳﻪ ﺑﻪ ﻫﻤﺮاه ﻃﺒﻘﻪﺑﻨﺪي ﺳﻄﻮح ﻣﺮﺗﺒﻂ ﺑﺎ آﻧﻬﺎ ﺑﻌﺪ از ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن، • ﺷﻨﺎﺳﺎﻳﻲ ﺗﻬﺪﻳﺪات ﺑﻪ ﻫﻤﺮاه ﺳﻄﺢ آﻧﻬﺎ ﻛﻪ در آن ﻣﻬﺎري دﻗﺖ ﻋﻤﻞ ﺑﻴﺸﺘﺮي ﺑﺮاي ﻣﺸﺨﺺ ﻛﺮدن ﺳﻨﺎرﻳﻮﻫﺎي رﻳﺴﻚ دارد، • ﺷﻨﺎﺳﺎﻳﻲ و ﺗﻌﺮﻳﻒ ﻛﺎراﻳﻲ ﺗﻤﻬﻴﺪات اﻣﻨﻴﺘﻲ )ﻳﺎ ﻛﻨﺘﺮلﻫﺎ( در ﻛﺎﻫﺶ آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ، • ﺗﺮﻛﻴﺐ اﻳﻦ ﻋﻨﺎﺻﺮ ﺑﻪ ﻣﻨﻈﻮر ارزﻳﺎﺑﻲ ﺷﺪت ﺳﻨﺎرﻳﻮﻫﺎي رﻳﺴﻚ در ﻣﻘﻴﺎﺳﻲ ﺑﺎ ﭼﻬﺎر ﺳﻄﺢ، • ﺗﻮاﻧﺎﻳﻲ اﻧﺘﺨﺎب ﻣﺴﺘﻘﻴﻢ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ ﻛﻪ ﺑﺮاي ﻃﺮحﻫﺎي ﻣﻘﺎﺑﻠﻪ ﺑﺎ رﻳﺴﻚ ﺑﻜﺎر ﻣﻲروﻧﺪ. ﺑﻨﺎﺑﺮاﻳﻦ ،ﻣﻬﺎري ﻧﻪﺗﻨﻬﺎ ﺑﻪ آﺳﺎﻧﻲ ﺑﺎ ﻓﺮآﻳﻨﺪﻫﺎي ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﻛﻪ در ISO/IEC 27001ﻣﺸﺨﺺ ﺷﺪهاﻧﺪ، ﻳﻜﭙﺎرﭼﻪﺳﺎزي ﻣﻲﺷﻮد ،ﺑﻠﻜﻪ ﻛﺎﻣﻼً ﺑﺎ اﻟﺰاﻣﺎت ISO/IEC 27005ﺑﻪ ﻋﻨﻮان ﻳﻚ روش ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ ﺳﺎزﮔﺎر اﺳﺖ. ﻣﺮوري ﺑﺮ ﻣﻬﺎري 2010 ﺻﻔﺤﻪي 17از 18 © CLUSIF 2010 L’ESPRIT DE L’ÉCHANGE CLUB DE LA SÉCURITÉ DE L’INFORMATION FRANÇAIS 11, rue de Mogador 75009 Paris 01 53 25 08 80 [email protected] Download CLUSIF productions at: