Clusif

Transcription

Clusif
‫ﻣﻬﺎري ‪2010‬‬
‫ﻣﺮور‬
‫آورﻳﻞ ‪2010‬‬
‫ﮔﺮوه ﻛﺎري روشﻫﺎ‬
:‫ﻟﻄﻔﺎً ﭘﺮﺳﺶﻫﺎ و ﻧﻈﺮات ﺧﻮد را ﺑﻪ ﺳﺨﻨﮕﺎه زﻳﺮ ارﺳﺎل ﻧﻤﺎﻳﻴﺪ‬
http://mehari.info/
CLUB DE LA SECURITE DE L’INFORMATION FRANÇAIS
11 rue de Mogador, 75009 PARIS
mail: [email protected] ‫ـ‬Tel.: +33 1 53 25 08 80 – Fax: +33 1 53 25 08 88 – e
Web: http://www.clusif.fr
MEHARI is a trademark registered by the CLUSIF.
The law of March 11th, 1957, according to the paragraphs 2 and 3 of the article 41, authorize only on one hand "copies or
reproductions strictly reserved for the private usage of the copyist and not intended for a collective use" and, on the other
hand, analyses and short quotations in a purpose of example and illustration" any representation or complete or partial
reproduction, made without the approval of the author or the entitled parties or the legal successors is illicit " (1st paragraph
of the article 40).
This representation or reproduction, with whatever process, would thus constitute a forgery punished by articles 425 and
following ones of the Penal code
‫ﻗﺪرداﻧﻲ‬
‫ﺑﺎ ﺗﺸﻜﺮ از ژان ﻟﻮﻳﻲ راﺋﻮل )‪Jean‬ـ‪ (Louis Roule‬ﺑﺮاي ﺗﺮﺟﻤﻪي اﻧﮕﻠﻴﺴﻲ و ﻣﺴﺌﻮﻟﻴﺖ ﮔﺮوه ﻛﺎري ﻣﺴﺘﻨﺪات ﻣﻬﺎري و ﻫﻤﭽﻨﻴﻦ‬
‫ﻣﻬﺮان ﻃﺮﻳﺤﻲ )‪) (Mehran Toreihi‬ﺷﺮﻛﺖ داده ﭘﺮدازان آﺑﺸﺎر( و ﺳﻴﺪ ﻋﻠﻴﺮﺿﺎ ﻣﻬﺪوي اردﺳﺘﺎﻧﻲ ) ‪Seyyed Alireza Mahdavi‬‬
‫‪) (Ardestani‬ﺷﺮﻛﺖ داده ﭘﺮدازان آﺑﺸﺎر( ﺑﺮاي ﺗﺮﺟﻤﻪ و وﻳﺮاﻳﺶ ﺳﻨﺪ ﺑﻪ زﺑﺎن ﻓﺎرﺳﻲ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 4‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫ﻓﻬﺮﺳﺖ ﻣﻄﺎﻟﺐ‬
‫‪1‬ـ ﻣﻘﺪﻣﻪ ‪7..............................................‬‬
‫‪2‬ـ ﻣﻮارد اﺳﺘﻔﺎدهي ﻣﻬﺎري ‪8............................‬‬
‫‪2‬ـ‪ 1‬ﺗﺤﻠﻴﻞ ﻳﺎ ارزﻳﺎﺑﻲ رﻳﺴﻚ ‪8 .............................................................‬‬
‫‪2‬ـ‪1‬ـ‪ 1‬ﺗﺤﻠﻴﻞ ﺳﻴﺴﺘﻤﺎﺗﻴﻚ وﺿﻌﻴﺖ رﻳﺴﻚ ‪9 ..........................................................................................................‬‬
‫‪2‬ـ‪1‬ـ‪ 2‬ﺗﺤﻠﻴﻞ ﻓﻮري وﺿﻌﻴﺖ رﻳﺴﻚ ‪9 .................................................................................................................‬‬
‫‪2‬ـ‪1‬ـ‪ 3‬ﺗﺤﻠﻴﻞ رﻳﺴﻚ در ﭘﺮوژهﻫﺎي ﺟﺪﻳﺪ ‪9 ..............................................................................................................‬‬
‫‪2‬ـ‪ 2‬ارزﻳﺎﺑﻲﻫﺎي اﻣﻨﻴﺘﻲ ‪10 ...................................................................‬‬
‫‪2‬ـ‪2‬ـ‪ 1‬ﻣﺮور آﺳﻴﺐﭘﺬﻳﺮي‪ ،‬ﻳﻜﻲ از ﻋﻨﺎﺻﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ‪10.............................................................................................‬‬
‫‪2‬ـ‪2‬ـ‪ 2‬ﻃﺮحﻫﺎي اﻣﻨﻴﺖ ﻣﺒﺘﻨﻲ ﺑﺮ ﺑﺎزﻧﮕﺮيﻫﺎي آﺳﻴﺐﭘﺬﻳﺮي ‪10.........................................................................................‬‬
‫‪2‬ـ‪2‬ـ‪ 3‬ﭘﺸﺘﻴﺒﺎﻧﻲ ﻓﺮاﻫﻢ ﺷﺪه در ﭘﺎﻳﮕﺎهداﻧﺶ ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ‪10.............................................................‬‬
‫‪2‬ـ‪2‬ـ‪ 4‬ﺣﻮزهﻫﺎﻳﻲ ﻛﻪ ﺗﻮﺳﻂ ﻣﺎژول ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ﭘﻮﺷﺶ داده ﻣﻲﺷﻮد‪11.......................................................................‬‬
‫‪2‬ـ‪2‬ـ‪ 5‬ﻣﺮوري ﺑﺮ ﻣﺎژول ارزﻳﺎﺑﻲ ‪11.......................................................................................................................‬‬
‫‪2‬ـ‪ 3‬ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن ‪11 .......................................................................‬‬
‫‪2‬ـ‪3‬ـ‪ 1‬ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن‪ ،‬ﭘﺎﻳﻪاي ﺑﺮاي ﺗﺤﻠﻴﻞ رﻳﺴﻚ ‪12...................................................................................................‬‬
‫‪2‬ـ‪3‬ـ‪ 2‬ﺗﺤﻠﻴﻞ اﻣﻨﻴﺘﻲ ذﻳﻨﻔﻌﺎن‪ :‬ﺑﻨﻴﺎد ﻃﺮحرﻳﺰي ﻋﻤﻠﻴﺎت اﺳﺘﺮاﺗﮋﻳﻚ ‪12..................................................................................‬‬
‫‪2‬ـ‪3‬ـ‪ 3‬ﻃﺒﻘﻪﺑﻨﺪي‪ :‬ﻋﻨﺼﺮي ﺿﺮوري ﺑﺮاي ﺧﻂﻣﺸﻲ اﻣﻨﻴﺖ ‪12...........................................................................................‬‬
‫‪2‬ـ‪3‬ـ‪ 4‬ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن‪ :‬ﭘﺎﻳﻪاي ﺑﺮاي ﻃﺮحرﻳﺰي اﻣﻨﻴﺖ ‪12.........................................................................................‬‬
‫‪2‬ـ‪ 4‬ﻣﺮور ﻋﻤﻮﻣﻲ ﺑﺮ ﻣﻮارد اﺳﺘﻔﺎده ﻣﻬﺎري ‪13 ................................................‬‬
‫‪3‬ـ ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي‬
‫‪ISO/IEC 27000‬‬
‫‪14 .................‬‬
‫‪3‬ـ‪ 1‬اﻫﺪاف ﻣﺮﺑﻮط ﺑﻪ ‪ ISO/IEC 27001, 27002, 27005‬و ﻣﻬﺎري ‪14 ............................‬‬
‫‪3‬ـ‪1‬ـ‪ 1‬اﻫﺪاف اﺳﺘﺎﻧﺪارد ‪14............................................................................................... ISO/IEC 27002:2005‬‬
‫‪3‬ـ‪1‬ـ‪ 2‬اﻫﺪاف ‪15......................................................................................................... ISO/IEC 27001:2005‬‬
‫‪3‬ـ‪1‬ـ‪ 3‬ﻫﺪف ‪15.......................................................................................................... ISO/IEC 27005:2008‬‬
‫‪3‬ـ‪1‬ـ‪ 4‬اﻫﺪاف ﻣﻬﺎري ‪15..................................................................................................................................‬‬
‫‪3‬ـ‪1‬ـ‪ 5‬ﻣﻘﺎﻳﺴﻪي ﺑﻴﻦ اﻫﺪاف ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO/IEC 27001‬و ‪16............................................................ 27002‬‬
‫‪3‬ـ‪ 2‬ﺳﺎزﮔﺎري ﺑﻴﻦ اﻳﻦ رﻫﻴﺎﻓﺖﻫﺎ ‪16 .........................................................‬‬
‫‪3‬ـ‪2‬ـ‪ 1‬ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد ‪16.......................................................................................... ISO/IEC 27002:2005‬‬
‫‪3‬ـ‪2‬ـ‪ 2‬ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد ‪16................................................................................................... ISO/IEC 27001‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 5‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪ 3-2-3‬ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد ‪17......................................................................................... ISO/IEC 27005:2008‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 6‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪1‬ـ ﻣﻘﺪﻣﻪ‬
‫ﻣﺘﺪوﻟﻮژي ﻣﻬﺎري در اﺻﻞ ﺑﻪ اﻳﻦ ﻣﻨﻈﻮر ﻃﺮاﺣﻲ ﺷﺪه و ﺑﻄﻮر ﻣﺴﺘﻤﺮ ﺑﻪروزرﺳﺎﻧﻲ ﻣﻲﺷﻮد ﻛﻪ ﻣﺄﻣﻮران ارﺷﺪ اﻣﻨﻴﺖ اﻃﻼﻋﺎت‪ 1‬را در‬
‫ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﻛﻤﻚ ﻧﻤﺎﻳﺪ‪.‬‬
‫اﻳﻦ ﻣﺴﺘﻨﺪ ﺑﻪ ﻣﻨﻈﻮر اﺳﺘﻔﺎده اﻳﻦ ﮔﺮوه از اﻓﺮاد در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﺷﺪه اﺳﺖ وﻟﻴﻜﻦ‪ ،‬اﻓﺮاد دﻳﮕﺮي ﻣﺎﻧﻨﺪ ﻣﻤﻴﺰان‪ ،‬ﻣﺄﻣﻮران ارﺷﺪ‬
‫اﻃﻼﻋﺎت‪ 2‬و ﻣﺪﻳﺮان رﻳﺴﻚ ﻧﻴﺰ ﻛﻪ ﺑﺎ ﭼﺎﻟﺶﻫﺎي ﻣﺸﺎﺑﻬﻲ روﺑﺮو ﻫﺴﺘﻨﺪ‪ ،‬ﻣﻲﺗﻮاﻧﻨﺪ از آن ﺑﻬﺮه ﺑﺒﺮﻧﺪ‪.‬‬
‫ﻫﺪف اﺻﻠﻲ در اﻳﻦ ﻣﺴﺘﻨﺪ ﺑﻴﺎن اﻳﻦ ﻣﻄﻠﺐ اﺳﺖ ﻛﻪ ﭼﮕﻮﻧﻪ ﻣﻲﺗﻮان از ﻣﻬﺎري اﺳﺘﻔﺎده ﻛﺮد‪ .‬ﺟﺰﺋﻴﺎت ﺑﻴﺸﺘﺮ در راﺑﻄﻪ ﺑﺎ اﻳﻦ‬
‫ﻣﺘﺪوﻟﻮژي و اﺑﺰارﻫﺎي ﻣﺸﺎﺑﻪ در ﻣﺴﺘﻨﺪات دﻳﮕﺮي اراﺋﻪ ﺷﺪه اﺳﺖ ﻛﻪ از ﻃﺮﻳﻖ ﺳﺎﻳﺖ ‪ CLUSIF3‬در دﺳﺘﺮس اﺳﺖ‪ .‬ﺑﻌﻀﻲ از اﻳﻦ‬
‫ﻣﺴﺘﻨﺪات ﻋﺒﺎرﺗﻨﺪ از‪:‬‬
‫• ﻣﻬﺎري‪ :‬وﻳﮋﮔﻲﻫﺎي ﻛﺎرﻛﺮدي و ﻣﻔﺎﻫﻴﻢ‪،‬‬
‫• راﻫﻨﻤﺎﻫﺎي ﻣﻬﺎري ﺑﺮاي‪:‬‬
‫‪ o‬ﻃﺒﻘﻪﺑﻨﺪي و ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن‪،‬‬
‫‪ o‬ارزﻳﺎﺑﻲ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ و‬
‫‪ o‬ﺗﺤﻠﻴﻞ رﻳﺴﻚ‪،‬‬
‫• راﻫﻨﻤﺎي ﻣﺮﺟﻊ ﻣﻬﺎري در راﺑﻄﻪ ﺑﺎ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ‪،‬‬
‫• ﭘﺎﻳﮕﺎه داﻧﺶ ﻣﻬﺎري‪.‬‬
‫اوﻟﻴﻦ ﻫﺪف ﻣﻬﺎري ﻓﺮاﻫﻢ ﻛﺮدن ﻳﻚ روش ارزﻳﺎﺑﻲ و ﻣﺪﻳﺮﻳﺖ در ﺣﻮزهي اﻣﻨﻴﺖ اﻃﻼﻋﺎت اﺳﺖ ﻛﻪ ﻣﻨﻄﺒﻖ ﺑﺎ ﻧﻴﺎزﻣﻨﺪيﻫﺎي‬
‫‪ ISO/IEC 27005:2008‬ﺑﺎﺷﺪ و ﻣﺠﻤﻮﻋﻪاي از اﺑﺰارﻫﺎ و ﻋﻨﺎﺻﺮ ﻣﻮرد ﻧﻴﺎز ﺑﺮاي ﭘﻴﺎدهﺳﺎزي آن را ﻓﺮاﻫﻢ ﻧﻤﺎﻳﺪ‪.‬‬
‫دﻳﮕﺮ اﻫﺪاف ﻋﺒﺎرﺗﻨﺪ از‪:‬‬
‫• اﻣﻜﺎن ﺗﺤﻠﻴﻞ ﻣﺴﺘﻘﻴﻢ و ﻳﻚﺑﻪﻳﻚ وﺿﻌﻴﺖﻫﺎي رﻳﺴﻚ ﺑﺎ اﺳﺘﻔﺎده از ﺳﻨﺎرﻳﻮﻫﺎ‪،‬‬
‫• ﺗﺪارك ﻣﺠﻤﻮﻋﻪاي از اﺑﺰارﻫﺎ ﺑﻪﻣﻨﻈﻮر ﻃﺮاﺣﻲ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ‪ ،‬در ﻗﺎﻟﺐ ﺑﺎزهﻫﺎي ﻛﻮﺗﺎه‪ ،‬ﻣﺘﻮﺳﻂ و ﺑﻠﻨﺪ ﻣﺪت ﺑﻪﻃﻮريﻛﻪ‬
‫ﺑﺎ ﺳﻄﻮح ﻣﺨﺘﻠﻒ ﺑﻠﻮغ ﺳﺎزﻣﺎﻧﻲ و ﻫﻤﭽﻨﻴﻦ اﻗﺪاﻣﺎت و ﻓﻌﺎﻟﻴﺖﻫﺎي ﻣﺨﺘﻠﻒ ﺳﺎزﮔﺎر ﺑﺎﺷﺪ‪.‬‬
‫در واﻗﻊ‪ ،‬ﻣﻬﺎري ﻳﻚ ﻣﺘﺪوﻟﻮژي ﭘﺎﻳﺪار‪ ،‬ﺑﻪ ﻫﻤﺮاه ﭘﺎﻳﮕﺎه داﻧﺸﻲ اﺳﺖ ﻛﻪ ﻣﺪﻳﺮان ارﺷﺪ اﻣﻨﻴﺖ اﻃﻼﻋﺎت‪ ،‬ﻣﺪﻳﺮان ﻋﻤﻮﻣﻲ و ﻣﺪﻳﺮان‬
‫اﻣﻨﻴﺖ و ﻳﺎ ﺗﻤﺎم ﻛﺴﺎﻧﻲ ﻛﻪ در ﻣﺒﺎﺣﺚ ﻛﺎﻫﺶ رﻳﺴﻚ ﻧﻘﺶ دارﻧﺪ را در اﻧﺠﺎم ﻓﻌﺎﻟﻴﺖﻫﺎ و وﻇﺎﻳﻔﺸﺎن ﻳﺎري ﻣﻲرﺳﺎﻧﺪ‪.‬‬
‫ارﺗﺒﺎط ﻣﻬﺎري ﺑﺎ اﺳﺘﺎﻧﺪاردﻫﺎي ﺳﺮي ‪ ISO/IEC 27000‬در اﻧﺘﻬﺎي اﻳﻦ ﻣﺴﺘﻨﺪ اﺷﺎره ﺷﺪه اﺳﺖ‪.‬‬
‫‪1‬‬
‫‪CISO‬‬
‫‪CIO‬‬
‫‪3‬‬
‫‪http://clusif.asso.fr/‬‬
‫‪2‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 7‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪2‬ـ ﻣﻮارد اﺳﺘﻔﺎدهي ﻣﻬﺎري‬
‫ﻣﻬﺎري ﻳﻚ روش ارزﻳﺎﺑﻲ و ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ اﺳﺖ‪.‬‬
‫در ﻋﻤﻞ‪ ،‬ﻣﻔﻬﻮم اﻳﻦ ﻣﻮﺿﻮع اﻳﻦ اﺳﺖ ﻛﻪ ﻣﻬﺎري و ﭘﺎﻳﮕﺎهﻫﺎي داﻧﺶ ﻣﺮﺑﻮط ﺑﻪ آن‪ ،‬ﺑﻪ ﻣﻨﻈﻮر ﺗﺤﻠﻴﻞ دﻗﻴﻖ وﺿﻌﻴﺖﻫﺎي رﻳﺴﻚ از‬
‫ﻃﺮﻳﻖ ﺳﻨﺎرﻳﻮﻫﺎي ﺗﻌﺮﻳﻒ ﺷﺪه‪ ،‬ﻃﺮاﺣﻲ ﺷﺪه اﺳﺖ‪.‬‬
‫در ادﺑﻴﺎت روزﻣﺮه‪ ،‬ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ‪ ،‬ﻓﻌﺎﻟﻴﺖ ﻳﺎ ﻋﻤﻠﻜﺮدي اﺳﺖ ﻛﻪ ﺑﻪ ﻣﺮور زﻣﺎن ﺧﻮد را ﻧﺸﺎن ﻣﻲدﻫﺪ‪ .‬ﻓﻌﺎﻟﻴﺖﻫﺎي اﺻﻼﺣﻲ ﻫﻢ ﺑﺮ‬
‫ﺣﺴﺐ اﻳﻨﻜﻪ ﺳﺎزﻣﺎن ﺗﺎ ﭼﻪ ﺣﺪ در اﻳﻦ ﺣﻮزه ﺗﻼش ﻛﺮده ﺑﺎﺷﺪ ﻣﺘﻔﺎوت اﺳﺖ‪.‬‬
‫اوﻟﻴﻦ ﮔﺎم در اﻣﻨﻴﺖ اﻳﻦ اﺳﺖ ﻛﻪ ﻣﻌﻴﺎرﻫﺎ و ﺳﻴﺎﺳﺖﻫﺎي ﻓﻌﻠﻲ ﺳﺎزﻣﺎن ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪه و ﺑﺎ ﺑﺮرﺳﻲ و ﻣﻘﺎﻳﺴﻪي آﻧﻬﺎ ﺑﺎ ﺑﻪروشﻫﺎ‪،‬‬
‫ﻓﺎﺻﻠﻪي ﺣﺎﻟﺖ ﻓﻌﻠﻲ ﺗﺎ ﺣﺎﻟﺖ آرﻣﺎﻧﻲ ﺑﺪﺳﺖ آﻳﺪ ﻛﻪ ﺑﻪ اﻳﻦ ﻓﺮآﻳﻨﺪ ﺗﺤﻠﻴﻞ ﺷﻜﺎف ﻣﻲﮔﻮﻳﻨﺪ‪.‬‬
‫ﺑﻌﺪ از ارزﻳﺎﺑﻲ وﺿﻌﻴﺖ ﻓﻌﻠﻲ و ﺗﺼﻤﻴﻢ ﮔﻴﺮي در ﺧﺼﻮص ﭘﻴﺎدهﺳﺎزي اﻣﻨﻴﺖ در ﺳﺎزﻣﺎن‪ ،‬ﻧﻮﺑﺖ ﺑﻪ ﺗﺼﻤﻴﻢﮔﻴﺮي در ﻣﻮرد ﻣﺠﻤﻮﻋﻪاي‬
‫از ﻓﻌﺎﻟﻴﺖﻫﺎي زﻧﺠﻴﺮهاي اﺳﺖ‪ .‬اﻳﻦ ﺗﺼﻤﻴﻤﺎت ﻛﻪ ﻣﻌﻤﻮﻻً در ﻗﺎﻟﺐﻫﺎﻳﻲ ﻣﺎﻧﻨﺪ ﻃﺮحﻫﺎ‪ ،‬ﻗﻮاﻧﻴﻦ ﺳﺎزﻣﺎﻧﻲ‪ ،‬ﺳﻴﺎﺳﺖﻫﺎ و ﻳﺎ ﭼﺎرﭼﻮب‬
‫ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﻗﺮار ﻣﻲﮔﻴﺮﻧﺪ ﺑﺎﻳﺪ در ﻗﺎﻟﺐ ﻳﻚ رﻫﻴﺎﻓﺖ ﺳﺎﺧﺘﻴﺎﻓﺘﻪ اﻧﺠﺎم ﺷﻮﻧﺪ‪ .‬اﻳﻦ رﻫﻴﺎﻓﺖ ﻣﻲﺗﻮاﻧﺪ ﻫﻤﺎﻧﻨﺪ اﻟﺰام ﺑﺨﺸﻲ از ﺳﻴﺴﺘﻢ‬
‫ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت )‪ (ISO/IEC 27001‬ﻣﺒﺘﻨﻲ ﺑﺮ ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺎﺷﺪ‪ .‬روشﻫﺎي دﻳﮕﺮي ﻧﻴﺰ وﺟﻮد دارﻧﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ‬
‫ﺻﻮرت داﺧﻠﻲ‪ ،‬ﺗﺨﺼﺼﻲ ﻳﺎ ﺗﺮﻛﻴﺒﻲ اﺟﺮا ﺷﻮﻧﺪ ﻣﺎﻧﻨﺪ ﻣﺤﻚزدن‪.4‬‬
‫در اﻳﻦ ﻣﺮﺣﻠﻪ ﺑﺪون ﺗﻮﺟﻪ ﺑﻪ ﺑﺤﺚ ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺎﻳﺪ ﺳﺆاﻻت ذﻳﻨﻔﻌﺎن ﭘﺎﺳﺦ داده ﺷﻮد‪ .‬اﻏﻠﺐ ﺷﺨﺺ اﺻﻠﻲ ﺗﺼﻤﻴﻢﮔﻴﺮﻧﺪه ﻛﻪ‬
‫ﻣﺴﺌﻮل اﺧﺘﺼﺎص ﺑﻮدﺟﻪ ﻧﻴﺰ اﺳﺖ ﻋﻠﻴﺮﻏﻢ اﻳﻨﻜﻪ ﺗﺼﻤﻴﻢ اﺗﺨﺎذ ﺷﺪه اﺳﺖ اﻳﻦ ﭘﺮﺳﺶ را ﻣﻄﺮح ﻣﻲﻛﻨﺪ ﻛﻪ »آﻳﺎ اﻳﻦ ﻣﻮﺿﻮع واﻗﻌﺎً‬
‫ﻻزم اﺳﺖ؟«‪ .‬ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﻓﻘﺪان ارزﻳﺎﺑﻲ اوﻟﻴﻪ و ﺗﻮاﻓﻖ ﻋﻤﻮﻣﻲ ذﻳﻨﻔﻌﺎن ﺑﺴﻴﺎري از ﭘﺮوژهﻫﺎي اﻣﻨﻴﺘﻲ ﻣﺘﻮﻗﻒ ﻳﺎ ﺑﺎ ﺗﺄﺧﻴﺮ ﻣﻮاﺟﻪ ﺷﺪه و‬
‫ﻣﻲﺷﻮﻧﺪ‪.‬‬
‫ﻣﻌﻤﻮﻻً ﭘﺲ از ﮔﺬﺷﺖ زﻣﺎﻧﻲ و ﻳﺎ ﺣﺘﻲ ﺑﻌﺪ از ﻣﺸﺨﺺ ﻛﺮدن رﻫﻴﺎﻓﺖ اوﻟﻴﻪ‪ ،‬ﺳﺆاﻟﻲ اﺳﺎﺳﻲ ﻣﻄﺮح ﻣﻲﺷﻮد ﺑﺪﻳﻦ ﻣﻀﻤﻮن ﻛﻪ »آﻳﺎ‬
‫ﺗﻤﺎﻣﻲ ﻣﺨﺎﻃﺮات ﺳﺎزﻣﺎن ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪهاﻧﺪ و آﻳﺎ اﻳﻦ اﻃﻤﻴﻨﺎن وﺟﻮد دارد ﻛﻪ ﺳﻄﺢ آﻧﻬﺎ ﻗﺎﺑﻞ ﭘﺬﻳﺮش ﺑﺎﺷﺪ؟«‪ .‬اﻳﻦ ﺳﺆال ﺑﻪ ﻃﻮر ﻛﻞ‬
‫ﻳﺎ در ﻗﺎﻟﺐ ﻳﻚ ﭘﺮوژه و ﻳﺎ در ﺳﻄﺢ ﻋﻤﻮﻣﻲ ﺳﺎزﻣﺎن ﺑﻴﺎن ﻣﻲﺷﻮد‪ .‬در اﻳﻦ ﻟﺤﻈﻪ ﻳﻚ روش ﺗﺤﻠﻴﻞ و ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺿﺮوري ﺑﻪ‬
‫ﻧﻈﺮ ﻣﻲرﺳﺪ‪.‬‬
‫ﻣﺘﺪﻟﻮژي ﻣﻬﺎري ﺑﺮ اﺳﺎس اﻳﻦ اﺻﻞ ﺑﻨﺎ ﻧﻬﺎده ﺷﺪه اﺳﺖ ﻛﻪ اﺑﺰارﻫﺎﻳﻲ ﻛﻪ در ﻫﺮ ﻣﺮﺣﻠﻪ از ﺗﻮﺳﻌﻪي اﻣﻨﻴﺖ ﻣﻮرد ﻧﻴﺎز ﻫﺴﺘﻨﺪ ﺑﺎﻳﺪ ﺑﻪ‬
‫ﻧﺤﻮي ﺳﺎزﮔﺎر ﺑﺎﺷﻨﺪ ﻛﻪ ﻫﺮ ﻧﺘﻴﺠﻪاي ﻛﻪ در ﻫﺮ ﻣﺮﺣﻠﻪ ﺑﺪﺳﺖ آﻳﺪ ﺑﺎﻳﺪ ﺗﻮﺳﻂ دﻳﮕﺮ اﺑﺰارﻫﺎ در ﺳﺎزﻣﺎن ﻗﺎﺑﻞ اﺳﺘﻔﺎدهي ﻣﺠﺪد ﺑﺎﺷﺪ‪.‬‬
‫اﺑﺰارﻫﺎ و ﭘﻴﻤﺎﻧﻪﻫﺎي ﮔﻮﻧﺎﮔﻮن در ﻣﺠﻤﻮﻋﻪي ﻣﺘﺪﻟﻮژي ﻣﻬﺎري ﺑﻪ ﮔﻮﻧﻪاي ﻃﺮاﺣﻲ ﺷﺪه اﻧﺪ ﺗﺎ ﻋﻼوه ﺑﺮ ﺗﺤﻠﻴﻞ ﻳﻚﺑﻪﻳﻚ ﻣﺨﺎﻃﺮات‪،‬‬
‫ﺑﻪ ﮔﻮﻧﻪاي ارزﻳﺎﺑﻲ را اﻧﺠﺎم دﻫﻨﺪ ﻛﻪ در ﻫﺮ ﻣﺮﺣﻠﻪ از ﺗﻮﺳﻌﻪي اﻣﻨﻴﺖ‪ ،‬ﻋﻠﻴﺮﻏﻢ اﺳﺘﻔﺎده از رﻫﻴﺎﻓﺖﻫﺎي ﮔﻮﻧﺎﮔﻮن ﻣﺪﻳﺮﻳﺘﻲ‪ ،‬ﺳﺎزﮔﺎري‬
‫ﻧﺘﺎﻳﺞ ﺗﺼﻤﻴﻤﺎت را ﺗﻀﻤﻴﻦ ﻧﻤﺎﻳﻨﺪ‪.‬‬
‫‪2‬ـ‪ 1‬ﺗﺤﻠﻴﻞ ﻳﺎ ارزﻳﺎﺑﻲ رﻳﺴﻚ‬
‫ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺗﻘﺮﻳﺒﺎً در ﺗﻤﺎﻣﻲ ﻣﺘﻮن و ﻣﺴﺘﻨﺪات اﻣﻨﻴﺘﻲ ﺑﻪ ﻋﻨﻮان ﻧﻴﺮوي ﻣﺤﺮك ﻧﻴﺎزﻣﻨﺪيﻫﺎي اﻣﻨﻴﺘﻲ اراﺋﻪ ﺷﺪه اﺳﺖ ﻛﻪ ﻧﻤﻮد‬
‫اﺻﻠﻲ آن در اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO/IEC‬ﺑﻪ ﭼﺸﻢ ﻣﻲﺧﻮرد‪.‬‬
‫در ﻫﺮ ﺣﺎل‪ ،‬اﻛﺜﺮ اﻳﻦ ﻣﺴﺘﻨﺪات‪ ،‬ﻣﻮﺿﻮع اﻳﻨﻜﻪ ﭼﻪ روﺷﻲ ﺑﺎﻳﺪ اﺳﺘﻔﺎده ﺷﻮد را اﺷﺎره ﻧﻜﺮدهاﻧﺪ‪.‬‬
‫‪5‬‬
‫ﺑﺮاي ﺑﻴﺶ از ﭘﺎﻧﺰده ﺳﺎل اﺳﺖ ﻛﻪ ﻣﻬﺎري ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ ﺑﺮاي ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺮ اﺳﺎس ﭼﻨﺪ اﺻﻞ ﺳﺎده اراﺋﻪ ﻛﺮده اﺳﺖ ‪.‬‬
‫وﺿﻌﻴﺖ رﻳﺴﻚ ﺗﻮﺳﻂ ﭼﻨﺪ ﺷﺎﺧﺺ زﻳﺮ ﻣﺸﺨﺺ ﻣﻲﺷﻮد‪:‬‬
‫‪Benchmarking‬‬
‫‪4‬‬
‫‪ 5‬ﺗﻮﺿﻴﺢ ﺗﻔﺼﻴﻠﻲ روش رﻳﺴﻚ در ﻣﺴﺘﻨﺪ »اﺻﻮل ﺑﻨﻴﺎدﻳﻦ ﻣﻬﺎري و وﻳﮋﮔﻲﻫﺎي ﻛﺎرﻛﺮدي« ﺗﺸﺮﻳﺢ ﺷﺪه اﺳﺖ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 8‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫• ﻓﺎﻛﺘﻮرﻫﺎي ﺳﺎﺧﺘﺎري )ﺳﺎزﻣﺎﻧﻲ( ﻛﻪ ﺑﺎ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ ﻣﺮﺗﺒﻂ ﻧﻴﺴﺘﻨﺪ وﻟﻴﻜﻦ ﺑﺎ ﻓﻌﺎﻟﻴﺖﻫﺎي اﺻﻠﻲ ﺳﺎزﻣﺎن ﻳﺎ ﻣﺤﻴﻂ و‬
‫ﭘﻴﺮاﻣﻮن آن در ارﺗﺒﺎط ﺑﺎﺷﻨﺪ‪.‬‬
‫• ﻓﺎﻛﺘﻮرﻫﺎي ﻛﺎﻫﺶ رﻳﺴﻚ ﻛﻪ ﺑﻪ ﺻﻮرت ﻣﺴﺘﻘﻴﻢ ﻣﺮﺑﻮط ﺑﻪ ﻣﻌﻴﺎرﻫﺎي ﭘﻴﺎدهﺳﺎزي اﻣﻨﻴﺖ ﻫﺴﺘﻨﺪ‪.‬‬
‫در واﻗﻊ‪ ،‬ارزﻳﺎﺑﻲ ذﻳﻨﻔﻌﺎن در ﺣﻮزهي اﻣﻨﻴﺖ ﺑﻪ ﻣﻨﻈﻮر ﺗﺸﺨﻴﺺ ﺣﺪاﻛﺜﺮ ﺳﻄﺢ اﻫﻤﻴﺖ در ﺷﺮاﻳﻂ ﭘﻴﺎﻣﺪ رﻳﺴﻚ ﺿﺮوري اﺳﺖ‪ .‬اﻳﻦ‬
‫ﻣﻮﺿﻮع در اﺻﻞ ﻳﻚ ﻓﺎﻛﺘﻮر ﺳﺎﺧﺘﺎري اﺳﺖ در ﺣﺎﻟﻴﻜﻪ ارزﻳﺎﺑﻲ اﻣﻨﻴﺘﻲ ﺑﻪ ﻣﻨﻈﻮر ﺷﻨﺎﺳﺎﻳﻲ ﻓﺎﻛﺘﻮرﻫﺎي ﻛﺎﻫﺶ رﻳﺴﻚ اﺳﺘﻔﺎده‬
‫ﻣﻲﺷﻮد‪ .‬ﻣﻬﺎري اﻣﻜﺎن ارزﻳﺎﺑﻲ ﻛﻴﻔﻲ و ﻛﻤ‪‬ﻲ اﻳﻦ ﻓﺎﻛﺘﻮرﻫﺎ را ﻫﻤﺮاه ﺑﺎ ارزﻳﺎﺑﻲ ﺳﻄﻮح رﻳﺴﻚ ﺑﻪ ﻋﻨﻮان ﻧﺘﺎﻳﺞ اراﺋﻪ ﻣﻲﻛﻨﺪ‪ .‬ﺑﺪﻳﻦ‬
‫ﻣﻨﻈﻮر‪ ،‬ﻣﻬﺎري‪ ،‬اﺑﺰارﻫﺎ )ﻣﺜﻼً ﻣﻌﻴﺎرﻫﺎي ارزﻳﺎﺑﻲ‪ ،‬ﻓﺮﻣﻮلﻫﺎ و ﻏﻴﺮه( و ﭘﺎﻳﮕﺎهﻫﺎي داﻧﺶ )ﺑﺎﻻﺧﺺ ﺑﺮاي ﺷﻨﺎﺳﺎﻳﻲ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ( را‬
‫ﻳﻜﭙﺎرﭼﻪ ﻣﻲﻛﻨﺪ ﻛﻪ اﻳﻦ ﻣﻮﺿﻮع ﺑﺮاي ﺣﺪاﻗﻞ ﭼﺎرﭼﻮب اراﺋﻪ ﺷﺪه ﺗﻮﺳﻂ ‪ ISO/IEC 27001‬ﻳﻚ اﺻﻞ اﺳﺖ‪.‬‬
‫‪2‬ـ‪1‬ـ‪ 1‬ﺗﺤﻠﻴﻞ ﺳﻴﺴﺘﻤﺎﺗﻴﻚ وﺿﻌﻴﺖ رﻳﺴﻚ‬
‫ﺑﻪ ﻣﻨﻈﻮر ﭘﺎﺳﺦ ﺑﻪ ﺳﺆال »رﻳﺴﻚﻫﺎي ﺳﺎزﻣﺎن ﭼﻪ ﻫﺴﺘﻨﺪ و آﻳﺎ در وﺿﻌﻴﺖ ﭘﺬﻳﺮش ﻗﺮار دارﻧﺪ ﻳﺎ ﺧﻴﺮ؟« ﻧﻴﺎز ﺑﻪ ﻳﻚ روش‬
‫ﺳﺎﺧﺘﻴﺎﻓﺘﻪ اﺳﺖ ﺗﺎ ﺗﻤﺎﻣﻲ وﺿﻌﻴﺖﻫﺎي ﺑﺎﻟﻘﻮهي رﻳﺴﻚ را ﺷﻨﺎﺳﺎﻳﻲ ﻛﺮده‪ ،‬ﺣﻴﺎﺗﻲﺗﺮﻳﻦ آﻧﻬﺎ را ﻳﻚﺑﻪﻳﻚ ﺗﺤﻠﻴﻞ ﻛﺮده و ﺳﭙﺲ‪،‬‬
‫ﻓﻌﺎﻟﻴﺖﻫﺎﻳﻲ ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر ﻛﺎﻫﺶ آﻧﻬﺎ ﺑﻪ ﺳﻄﺢ ﻗﺎﺑﻞ ﻗﺒﻮل ﺑﺎﺷﻨﺪ را ﺷﻨﺎﺳﺎﻳﻲ ﻧﻤﺎﻳﺪ‪.‬‬
‫رﻫﻴﺎﻓﺖ اراﺋﻪ ﺷﺪه ﺗﻮﺳﻂ ﻣﻬﺎري ﻣﺒﺘﻨﻲ ﺑﺮ ﭘﺎﻳﮕﺎه داﻧﺶ وﺿﻌﻴﺖ رﻳﺴﻚ و روﻳﻪﻫﺎي ﺧﻮدﻛﺎر ﺑﻪ ﻣﻨﻈﻮر ارزﻳﺎﺑﻲ ﻓﺎﻛﺘﻮرﻫﺎي ﺗﻌﻴﻴﻦ‬
‫ﻛﻨﻨﺪهي ﻫﺮ رﻳﺴﻚ و ﺳﭙﺲ ارزﻳﺎﺑﻲ ﺳﻄﺢ آﻧﻬﺎ اﺳﺖ‪ .‬ﻋﻼوه ﺑﺮ اﻳﻦ‪ ،‬روش ﻣﻬﺎري در اﻧﺘﺨﺎب ﻃﺮحﻫﺎي ﺑﺮﺧﻮرد ﺑﺎ رﻳﺴﻚ ﻧﻴﺰ ﻛﻤﻚ‬
‫و راﻫﻨﻤﺎﻳﻲﻫﺎﻳﻲ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ‪.‬‬
‫ﺑﻪ ﻣﻨﻈﻮر ارزﻳﺎﺑﻲ ﻣﺨﺎﻃﺮات دو روش ﭘﻴﺸﻨﻬﺎ ﺷﺪه اﺳﺖ‪.‬‬
‫• اﺳﺘﻔﺎده از ﻣﺠﻤﻮﻋﻪاي از ﺗﻮاﺑﻊ در ﭘﺎﻳﮕﺎه داﻧﺶ )ﺑﺮاي ‪ Excel‬ﻳﺎ ‪ (Open Office‬ﻛﻪ اﻳﻦ اﻣﻜﺎن را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ‬
‫ﻣﺎژولﻫﺎي ﻣﻬﺎري )ﻣﺜﻼً دﺳﺘﻪﺑﻨﺪي داراﻳﻲﻫﺎ در ارزﻳﺎﺑﻲ ذﻳﻨﻔﻌﺎن‪ ،‬ﺗﺸﺨﻴﺺ اﻣﻨﻴﺖ( ﻳﻜﭙﺎرﭼﻪﺳﺎزي ﺷﻮﻧﺪ‪.‬‬
‫• اﺳﺘﻔﺎده از ﻳﻚ ﻧﺮماﻓﺰار ﻛﺎرﺑﺮدي )ﻣﺜﻞ ‪ (RISICARE6‬ﻛﻪ ﺑﺎ اﺳﺘﻔﺎده از ﻳﻚ واﺳﻂ ﻛﺎرﺑﺮي ﻗﻮيﺗﺮ اﻣﻜﺎﻧﺎﺗﻲ ﻣﺎﻧﻨﺪ‬
‫ﺷﺒﻴﻪﺳﺎزيﻫﺎ‪ ،‬ﻧﻤﺎﻳﺶﻫﺎي ﺑﺼﺮي و ﺑﻬﻴﻨﻪﺳﺎزيﻫﺎي دﻳﮕﺮ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ‪.7‬‬
‫‪2‬ـ‪1‬ـ‪ 2‬ﺗﺤﻠﻴﻞ ﻓﻮري وﺿﻌﻴﺖ رﻳﺴﻚ‬
‫در دﻳﮕﺮ رﻫﻴﺎﻓﺖﻫﺎي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ‪ ،‬در ﻫﺮ ﻟﺤﻈﻪ ﻣﻲﺗﻮان از ﻣﺠﻤﻮﻋﻪ اﺑﺰار ﻣﺸﺎﺑﻪ اﺳﺘﻔﺎده ﻛﺮد‪.‬‬
‫در ﺑﺮﺧﻲ از ﺷﺮاﻳﻂ در ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ‪ ،‬ﻫﻨﮕﺎﻣﻲ ﻛﻪ ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ ﻫﺪف اﺻﻠﻲ ﻧﺒﻮده و اﻣﻨﻴﺖ ﺗﻮﺳﻂ ﻣﻤﻴﺰيﻫﺎ و ﺑﺎ ﭼﺎرﭼﻮبﻫﺎي‬
‫ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﻣﺪﻳﺮﻳﺖ ﻣﻲﺷﻮد‪ ،‬اﻏﻠﺐ ﻣﻮارد ﺧﺎﺻﻲ وﺟﻮد دارﻧﺪ ﻛﻪ ﻗﻮاﻧﻴﻦ‪ ،‬ﻗﺎﺑﻞ اﻋﻤﺎل ﻧﻤﻲﺑﺎﺷﻨﺪ‪ .‬ﺗﺼﻤﻴﻢﮔﻴﺮي در ﻣﻮرد ﺑﻬﺘﺮﻳﻦ‬
‫ﮔﺰﻳﻨﻪ ﻣﻲﺗﻮاﻧﺪ ﺗﻮﺳﻂ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﻓﻮري اﻧﺠﺎم ﺷﻮد‪.‬‬
‫‪2‬ـ‪1‬ـ‪ 3‬ﺗﺤﻠﻴﻞ رﻳﺴﻚ در ﭘﺮوژهﻫﺎي ﺟﺪﻳﺪ‬
‫ﻣﺪل ﺗﺤﻠﻴﻞ رﻳﺴﻚ و ﻣﻜﺎﻧﻴﺰمﻫﺎي آن ﻣﻲﺗﻮاﻧﺪ در ﻣﺪﻳﺮﻳﺖ ﭘﺮوژه ﺑﻪ ﻣﻨﻈﻮر ﺑﺮﻧﺎﻣﻪرﻳﺰي ﻣﺨﺎﻃﺮات و ﺗﺼﻤﻴﻢﮔﻴﺮي در ﻣﻮرد اﻳﻨﻜﻪ‬
‫ﭼﻪ ﻣﻌﻴﺎرﻫﺎﻳﻲ ﺑﻪ ﻋﻨﻮان ﻧﺘﻴﺠﻪ اﺳﺘﻔﺎده ﺷﻮﻧﺪ ﺑﻜﺎرﮔﻴﺮي ﺷﻮد‪.‬‬
‫‪ 6‬ﻣﺤﺼﻮل‬
‫‪BUC S. A.‬‬
‫‪ 7‬ﻧﺮماﻓﺰار ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺑﺎدﺑﺎن ﺑﺎ واﺳﻂ ﻛﺎرﺑﺮي ﻓﺎرﺳﻲ و ﻛﺎﻣﻼً ﺑﻮﻣﻲ ﺗﻮﺳﻂ ﺷﺮﻛﺖ داده ﭘﺮدازان آﺑﺸﺎر ﺗﻮﺳﻌﻪ داده ﺷﺪه اﺳﺖ ﻛﻪ‬
‫ﻣﺒﺘﻨﻲ ﺑﺮ ﭼﻬﺎرﭼﻮب ‪ ISO/IEC 27005‬ﻓﺮآﻳﻨﺪ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت و ﻫﻤﭽﻨﻴﻦ ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ اﻣﻨﻴﺖ اﻃﻼﻋﺎت را ﺑﺴﻴﺎر ﺗﺴﻬﻴﻞ‬
‫ﻣﻲﻛﻨﺪ – ﻣﺘﺮﺟﻢ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 9‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪2‬ـ‪ 2‬ارزﻳﺎﺑﻲﻫﺎي اﻣﻨﻴﺘﻲ‬
‫ﻣﻬﺎري ﺗﻮﺳﻂ ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ﺷﻨﺎﺳﺎﻳﻲﻛﻨﻨﺪه ﻛﻨﺘﺮلﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻮﺟﻮد ﻳﻜﭙﺎرﭼﻪ ﻣﻲﺷﻮد و اﻣﻜﺎن ارزﻳﺎﺑﻲ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻜﺎﻧﻴﺰمﻫﺎ و‬
‫راهﺣﻞﻫﺎﻳﻲ ﻛﻪ در ﻛﺎﻫﺶ رﻳﺴﻚ ﻫﺪف ﮔﺬاري ﺷﺪهاﻧﺪ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ‪.8‬‬
‫‪2‬ـ‪2‬ـ‪ 1‬ﻣﺮور آﺳﻴﺐﭘﺬﻳﺮي‪ ،‬ﻳﻜﻲ از ﻋﻨﺎﺻﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ‬
‫ﻣﻬﺎري ﻳﻚ ﻣﺪل رﻳﺴﻚ ﺳﺎﺧﺘﻴﺎﻓﺘﻪ را اراﺋﻪ ﻣﻲﻛﻨﺪ ﻛﻪ در آن ﻓﺎﻛﺘﻮرﻫﺎي ﻛﺎﻫﺶ رﻳﺴﻚ را ﺗﺤﺖ ﻗﺎﻟﺐ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ در ﻧﻈﺮ‬
‫ﻣﻲﮔﻴﺮد‪ .‬ﻧﺘﺎﻳﺞ ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي‪ ،‬ﻳﻚ ورودي ﻣﻬﻢ ﺑﺮاي ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺑﻮده ﺗﺎ ﺑﺪﻳﻦ وﺳﻴﻠﻪ اﻃﻤﻴﻨﺎن ﺣﺎﺻﻞ ﺷﻮد ﻛﻪ ﺧﺪﻣﺎت‬
‫اﻣﻨﻴﺘﻲ ﻧﻘﺶ ﺧﻮد را ﺑﻪﻃﻮر ﻛﺎﻣﻞ اﻳﻔﺎ ﻣﻲﻛﻨﻨﺪ ﻛﻪ اﻳﻦ ﻣﻮﺿﻮع ﺧﻮد ﻳﻜﻲ از ﻧﻜﺎت اﻟﺰاﻣﻲ در اﻋﺘﺒﺎر و اﻃﻤﻴﻨﺎن ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﺳﺖ‪.‬‬
‫ﻳﻜﻲ از ﻧﻘﺎط ﻗﻮت ﻣﻬﺎري‪ ،‬ﺗﻮاﻧﺎﻳﻲ آن در ارزﻳﺎﺑﻲ ﺳﻄﺢ رﻳﺴﻚﻫﺎي ﻓﻌﻠﻲ و ﻫﻤﭽﻨﻴﻦ آﻳﻨﺪه‪ ،‬ﺑﺮ اﺳﺎس ﻳﻚ ﭘﺎﻳﮕﺎهداﻧﺶ ﺧﺒﺮه اﺳﺖ‬
‫ﻛﻪ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ را در ﻗﺎﻟﺐ ﻋﻤﻠﻴﺎﺗﻲ ﻳﺎ ﺗﺼﻤﻴﻢﮔﻴﺮي ﺷﺪه ارزﻳﺎﺑﻲ ﻣﻲﻛﻨﺪ‪.‬‬
‫‪2‬ـ‪2‬ـ‪ 2‬ﻃﺮحﻫﺎي اﻣﻨﻴﺖ ﻣﺒﺘﻨﻲ ﺑﺮ ﺑﺎزﻧﮕﺮيﻫﺎي آﺳﻴﺐﭘﺬﻳﺮي‬
‫ﻳﻚ رﻫﻴﺎﻓﺖ ﻣﻤﻜﻦ اﻳﻦ اﺳﺖ ﻛﻪ ﻃﺮحﻫﺎي ﻋﻤﻠﻴﺎﺗﻲ را ﻣﺴﺘﻘﻴﻤﺎً ﺑﺮ اﺳﺎس ﻧﺘﺎﻳﺞ ارزﻳﺎﺑﻲ وﺿﻌﻴﺖ ﺧﺪﻣﺎت اﻣﻨﻴﺖ اﻳﺠﺎد ﻛﺮد‪.‬‬
‫ﻓﺮآﻳﻨﺪ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺘﻲ ﻛﻪ ﭘﺲ از اﻳﻦ رﻫﻴﺎﻓﺖ در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﻣﻲﺷﻮد ﺑﺴﻴﺎر ﺳﺎده اﺳﺖ‪ :‬ﻳﻚ ارزﻳﺎﺑﻲ را اﺟﺮا ﻛﻨﻴﺪ و ﺗﺼﻤﻴﻢﮔﻴﺮي‬
‫ﻛﻨﻴﺪ ﺗﺎ ﺗﻤﺎﻣﻲ ﺧﺪﻣﺎﺗﻲ ﻛﻪ ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻄﻠﻮﺑﻲ ﻧﺪارﻧﺪ را ﺑﻬﺒﻮد دﻫﻴﺪ‪.‬‬
‫ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ﺗﺸﺨﻴﺺ ﻣﻬﺎري در اﻳﻦ رﻫﻴﺎﻓﺖ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﻣﻲﮔﻴﺮﻧﺪ‪.‬‬
‫ﺑﻪ ﻣﻨﻈﻮر ﺑﺮﻗﺮاري ارﺗﺒﺎط ﺑﺎ ﻣﺎژول ﻣﻬﺎري ﺑﺎﻳﺪ ﻳﻚ ﺗﺤﻠﻴﻞ اوﻟﻴﻪ از ﻛﺴﺐ و ﻛﺎر ﺑﺮﻧﺎﻣﻪرﻳﺰي ﺷﻮد‪ .‬اﻳﻦ ﺗﺤﻠﻴﻞ ﺳﺒﺐ ﺧﻮاﻫﺪ ﺷﺪ ﻛﻪ‬
‫ﺳﻄﺢ ﻛﻴﻔﻲ ﻣﻮرد ﻧﻴﺎز در راﺑﻄﻪ ﺑﺎ ﺧﺪﻣﺎت اﻣﻨﻴﺘﻲ ﻣﺮﺗﺒﻂ و ﻣﺘﻌﺎﻗﺒﺎً اﻧﺼﺮاف از ﺑﻘﻴﻪ ﻣﻮارد ﺑﻪ ﻋﻨﻮان ﺑﺨﺸﻲ از ارزﻳﺎﺑﻲ ﻣﺸﺨﺺ ﺷﻮد‪.‬‬
‫‪2‬ـ‪2‬ـ‪ 3‬ﭘﺸﺘﻴﺒﺎﻧﻲ ﻓﺮاﻫﻢ ﺷﺪه در ﭘﺎﻳﮕﺎهداﻧﺶ ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ‬
‫ﭘﺎﻳﮕﺎهداﻧﺶ ﻣﻨﺤﺼﺮ ﺑﻪ ﻓﺮد ﻣﻬﺎري ﻣﻲﺗﻮاﻧﺪ ﺑﺮاي اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ )ﻳﺎ ﺳﻴﺎﺳﺖﻫﺎي اﻣﻨﻴﺘﻲ( ﺑﻪ ﺻﻮرت ﻣﺴﺘﻘﻴﻢ‬
‫ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد‪ .‬اﻳﻦ ﭼﺎرﭼﻮب درﺑﺮدارﻧﺪهي ﻣﺠﻤﻮﻋﻪ ﻗﻮاﻧﻴﻦ و دﺳﺘﻮراﻟﻌﻤﻞﻫﺎﻳﻲ اﺳﺖ ﻛﻪ ﺳﺎزﻣﺎن از آن ﭘﻴﺮوي ﻣﻲﻛﻨﺪ‪ .‬اﻳﻦ‬
‫رﻫﻴﺎﻓﺖ ﻣﻌﻤﻮﻻً در ﺳﺎزﻣﺎنﻫﺎﻳﻲ ﺑﺎ ﺳﺎﻳﺖﻫﺎ ﻳﺎ واﺣﺪﻫﺎي ﻋﻤﻠﻴﺎﺗﻲ ﻣﺴﺘﻘﻞ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﻣﻲﮔﻴﺮد‪ .‬اﻳﻦ ﻣﻮرد ﻣﻌﻤﻮﻻً در‬
‫ﺷﺮﻛﺖﻫﺎي ﺑﺰرگ ﭼﻨﺪ ﻣﻠﻴﺘﻲ ﺑﺎ ﺗﻌﺪادي ﻣﺠﻤﻮﻋﻪي واﺑﺴﺘﻪ وﺟﻮد دارد اﻣﺎ ﻣﻲﺗﻮاﻧﺪ ﺑﻪ آﺳﺎﻧﻲ ﺑﺮاي ﺷﺮﻛﺖﻫﺎي ﻣﺘﻮﺳﻂ ﺑﺎ ﺗﻌﺪاد‬
‫زﻳﺎدي ﺷﻌﺐ و ﻧﻤﺎﻳﻨﺪﮔﻲﻫﺎي ﻣﻨﻄﻘﻪاي ﺑﻜﺎرﮔﻴﺮي ﺷﻮد‪ .‬در اﻳﻦ ﻣﻮرد اﻧﺠﺎم ﭼﻨﺪﻳﻦ ﺗﺤﻠﻴﻞ و ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺴﻴﺎر ﻣﺸﻜﻞ اﺳﺖ‪.‬‬
‫ﺳﺎﺧﺖ ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ‬
‫ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ارزﻳﺎﺑﻲ ﻣﻬﺎري ﻳﻚ ﭘﺎﻳﻪي ﻛﺎري ﻣﻨﺎﺳﺐ ﺑﺮاي ﻣﺪﻳﺮان اﻣﻨﻴﺖ ﺑﻪ ﺣﺴﺎب ﻣﻲآﻳﺪ ﺗﺎ ﺑﺘﻮاﻧﻨﺪ ﺗﺼﻤﻴﻢﮔﻴﺮي ﻛﻨﻨﺪ ﻛﻪ ﭼﻪ‬
‫ﭼﻴﺰ ﺑﺎﻳﺪ در ﺳﺎزﻣﺎﻧﺸﺎن ﺑﻜﺎرﮔﻴﺮي ﺷﻮد‪.‬‬
‫ﻣﺪﻳﺮﻳﺖ اﺳﺘﺜﻨﺎءﻫﺎ در ﻗﻮاﻧﻴﻦ‬
‫اﻳﺠﺎد ﻳﻚ ﻣﺠﻤﻮﻋﻪ از ﻗﻮاﻧﻴﻦ در ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ ﻣﻌﻤﻮﻻً ﺑﺎ ﻣﺸﻜﻼت ﭘﻴﺎدهﺳﺎزي ﻣﺤﻠﻲ ﻫﻤﺮاه اﺳﺖ‪ ،‬ﺑﻨﺎﺑﺮاﻳﻦ ﺑﺎﻳﺪ ﻣﻮارد‬
‫اﺳﺘﺜﻨﺎء و ﻋﺪول از ﻗﻮاﻧﻴﻦ ﻣﺪﻳﺮﻳﺖ ﺷﻮد‪.‬‬
‫اﺳﺘﻔﺎده از ﻳﻚ ﭘﺎﻳﮕﺎهداﻧﺶ ﻳﻜﭙﺎرﭼﻪ ﺑﺎ ﻣﺠﻤﻮﻋﻪاي از اﺑﺰارﻫﺎ و ﻣﺘﺪﻟﻮژي ﺗﺤﻠﻴﻞ ﭘﺎﻳﺪار اﻳﻦ اﻣﻜﺎن را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ اﻧﺤﺮاﻓﺎت‬
‫ﻣﺤﻠﻲ ﻣﺪﻳﺮﻳﺖ ﺷﻮﻧﺪ‪ .‬درﺧﻮاﺳﺖﻫﺎي ﻣﺮﺑﻮط ﺑﻪ اﺳﺘﺜﻨﺎءﻫﺎ ﻣﻲﺗﻮاﻧﺪ ﺗﻮﺳﻂ ﻳﻚ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺧﺎص ﺑﺎ ﺗﻤﺮﻛﺰ ﺑﺮ ﻣﺸﻜﻼت ﺷﻨﺎﺳﺎﻳﻲ‬
‫ﺷﺪه ﭘﻮﺷﺶ داده ﺷﻮد‪.‬‬
‫‪ 8‬ﻛﻨﺘﺮلﻫﺎي اﻣﻨﻴﺘﻲ ﻳﺎ ﻣﻌﻴﺎرﻫﺎ در زﻳﺮ ﺧﺪﻣﺎت‪ ،‬ﺧﺪﻣﺎت و در ﻧﻬﺎﻳﺖ ﺣﻮزهﻫﺎي اﻣﻨﻴﺘﻲ ﮔﺮوه ﺑﻨﺪي ﻣﻲﺷﻮﻧﺪ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 10‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪2‬ـ‪2‬ـ‪ 4‬ﺣﻮزهﻫﺎﻳﻲ ﻛﻪ ﺗﻮﺳﻂ ﻣﺎژول ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ﭘﻮﺷﺶ داده ﻣﻲﺷﻮد‬
‫از ﻧﻘﻄﻪ ﻧﻈﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ‪ ،‬ﺑﺮ ﻃﺒﻖ ﺷﻨﺎﺳﺎﻳﻲ ﺗﻤﺎﻣﻲ وﺿﻌﻴﺖﻫﺎي ﻣﺨﺎﻃﺮه و ﺗﺼﻤﻴﻢ ﺑﺮاي ﭘﻮﺷﺶ دادن ﺗﻤﺎﻣﻲ رﻳﺴﻚﻫﺎي ﻏﻴﺮ‬
‫ﻗﺎﺑﻞ ﭘﺬﻳﺮش‪ ،‬ﻣﻬﺎري ﺻﺮﻓﺎً ﺑﻪ ﺣﻮزهي ﻓﻨﺎوري اﻃﻼﻋﺎت ﻣﺤﺪود ﻧﻤﻲﺷﻮد‪.‬‬
‫ﻣﺎژول ارزﻳﺎﺑﻲ‪ ،‬ﺻﺮفﻧﻈﺮ از ﺳﻴﺴﺘﻢ اﻃﻼﻋﺎﺗﻲ‪ ،‬ﻛﻠﻴﺖ ﺳﺎزﻣﺎن و ﻣﺤﺎﻓﻈﺖ از ﺳﺎﻳﺖ در ﺣﺎﻟﺖ ﻋﻤﻮﻣﻲ و ﻫﻤﭽﻨﻴﻦ ﻣﺤﻴﻂ ﻛﺎري و‬
‫ﺟﻨﺒﻪﻫﺎي ﻗﺎﻧﻮﻧﻲ و واﺑﺴﺘﻪ ﺑﻪ ﻗﺎﻧﻮن را ﭘﻮﺷﺶ ﻣﻲدﻫﺪ‪.‬‬
‫‪2‬ـ‪2‬ـ‪ 5‬ﻣﺮوري ﺑﺮ ﻣﺎژول ارزﻳﺎﺑﻲ‬
‫ﻧﻜﺘﻪي ﻣﻬﻤﻲ ﻛﻪ در ﻣﻮرد ﻣﺎژول ارزﻳﺎﺑﻲ آﺳﻴﺐﭘﺬﻳﺮي ﺑﺎﻳﺪ در ذﻫﻦ ﺣﻚ ﺷﻮد اﻳﻦ اﺳﺖ ﻛﻪ ﻳﻚ دﻳﺪ ﺑﺎز و ﭘﺎﻳﺪار از اﻣﻨﻴﺖ را اراﺋﻪ‬
‫ﻣﻲﻛﻨﺪ‪ .‬اﻳﻦ ﻣﻮﺿﻮع ﻣﻲﺗﻮاﻧﺪ در رﻫﻴﺎﻓﺖﻫﺎي ﮔﻮﻧﺎﮔﻮن ﻛﻪ از ﻧﻈﺮ ﻋﻤﻖ و رﻳﺰداﻧﮕﻲ ﺗﺤﻠﻴﻞ‪ ،‬ﺗﻜﺎﻣﻠﻲ ﻫﺴﺘﻨﺪ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد‬
‫و ﻫﻤﭽﻨﻴﻦ ﻣﻲﺗﻮاﻧﺪ در ﺗﻤﺎﻣﻲ ﻣﺮاﺣﻞ ﺑﻠﻮغ آﮔﺎﻫﻲ اﻣﻨﻴﺘﻲ ﺳﺎزﻣﺎن ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد‪.‬‬
‫‪2‬ـ‪ 3‬ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن‬
‫اﻣﻨﻴﺖ درﺑﺎرهي ﻣﺤﺎﻓﻈﺖ از داراﻳﻲﻫﺎ اﺳﺖ‪ .‬ﺻﺮفﻧﻈﺮ از روﻳﻜﺮدﻫﺎي ﺳﻴﺎﺳﺖ اﻣﻨﻴﺘﻲ‪ ،‬ﻳﻚ اﺻﻞ وﺟﻮد دارد ﻛﻪ ﺗﻤﺎﻣﻲ ﻣﺪﻳﺮان در‬
‫ﻣﻮرد آن ﻫﻢﻋﻘﻴﺪه ﻫﺴﺘﻨﺪ و آن اﻳﻦ اﺳﺖ ﻛﻪ ﺑﺎﻳﺪ ﻳﻚ ﺗﻮازن ﻣﺘﻨﺎﺳﺐ ﻣﻴﺎن ﺳﺮﻣﺎﻳﻪﮔﺬاريﻫﺎ در ﺑﺨﺶ اﻣﻨﻴﺖ از ﻳﻚ ﻃﺮف و‬
‫اﻫﻤﻴﺖ ذﻳﻨﻔﻌﺎن ﻣﺮﺗﺒﻂ ﺑﺎ ﻛﺴﺐ و ﻛﺎر در ﻃﺮف دﻳﮕﺮ ﺑﺮﻗﺮار ﺷﻮد‪.‬‬
‫اﻳﻦ ﻣﻮﺿﻮع ﺑﺪﻳﻦ ﻣﻌﻨﻲ اﺳﺖ ﻛﻪ ﻓﻬﻢ درﺳﺘﻲ از ذﻳﻨﻔﻌﺎن ﻛﺴﺐ و ﻛﺎر ﻳﻚ اﺻﻞ ﺑﻨﻴﺎدﻳﻦ اﺳﺖ و ﻫﻤﭽﻨﻴﻦ‪ ،‬ﺗﺤﻠﻴﻞ اﻣﻨﻴﺘﻲ ذﻳﻨﻔﻌﺎن‬
‫ﻧﻴﺎزﻣﻨﺪ ﻳﻚ ﺳﻄﺢ اﻫﻤﻴﺖ ﺑﺎﻻ و ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ و ﻣﺸﺨﺺ ارزﻳﺎﺑﻲ اﺳﺖ‪.‬‬
‫ﻫﺪف از ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن ﭘﺎﺳﺦ ﺑﻪ ﭘﺮﺳﺶ دو وﺟﻬﻲ زﻳﺮ اﺳﺖ‪:‬‬
‫»ﭼﻪ ﭼﻴﺰ ﻣﻤﻜﻦ اﺳﺖ رخ دﻫﺪ و اﮔﺮ اﺗﻔﺎق ﺑﻴﻔﺘﺪ آﻳﺎ ﺟﺪي اﺳﺖ؟«‬
‫در ﺣﻮزهي اﻣﻨﻴﺖ‪ ،‬ذﻳﻨﻔﻌﺎن ﺑﻪ ﻋﻨﻮان ﻋﻮاﻗﺐ رﺧﺪادﻫﺎ در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﻣﻲﺷﻮﻧﺪ ﻛﻪ ﻋﻤﻠﻜﺮد ﻣﻮرد ﻧﻈﺮ را در ﺳﺎزﻣﺎن ﺑﺎ ﻣﺸﻜﻞ ﻣﻮاﺟﻪ‬
‫ﻣﻲﻛﻨﻨﺪ‪.‬‬
‫ﻣﻬﺎري ﻳﻚ ﻣﺎژول ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن اراﺋﻪ ﻣﻲﻛﻨﺪ ﻛﻪ در ﻣﺴﺘﻨﺪ »ﻣﻬﺎري‪ :‬ﻃﺒﻘﻪﺑﻨﺪي و ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن« ﺗﺸﺮﻳﺢ ﺷﺪه اﺳﺖ و دو‬
‫ﻧﺘﻴﺠﻪ ﺑﻪ دﺳﺖ ﻣﻲدﻫﺪ‪:‬‬
‫• ﻳﻚ ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮء ﻋﻤﻠﻜﺮد‬
‫• ﻳﻚ ﻃﺒﻘﻪﺑﻨﺪي از اﻃﻼﻋﺎت و داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت‬
‫ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮء ﻋﻤﻠﻜﺮد‬
‫ﺷﻨﺎﺳﺎﻳﻲ ﺳﻮء ﻋﻤﻠﻜﺮدﻫﺎ ﻳﺎ رﺧﺪادﻫﺎي ﺑﺎﻟﻘﻮه‪ ،‬ﻓﺮآﻳﻨﺪي اﺳﺖ ﻛﻪ ﺑﺎ ﻓﻌﺎﻟﻴﺖﻫﺎي ﺳﺎزﻣﺎن ﺷﺮوع ﺷﺪه و ﺷﺎﻣﻞ ﺷﻨﺎﺳﺎﻳﻲ‬
‫ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎي ﻣﺤﺘﻤﻞ در ﻓﺮآﻳﻨﺪﻫﺎي ﻋﻤﻠﻴﺎﺗﻲ ﻣﻲﺑﺎﺷﺪ‪ .‬ﻧﺘﻴﺠﻪي آن ﻋﺒﺎرﺗﺴﺖ از‪:‬‬
‫• ﻳﻚ ﺗﻮﺻﻴﻒ از اﻧﻮاع ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎي ﻣﻤﻜﻦ‬
‫• ﻳﻚ ﺗﻌﺮﻳﻒ از ﭘﺎراﻣﺘﺮﻫﺎﻳﻲ ﻛﻪ ﺑﺮ اﻫﻤﻴﺖ ﻫﺮ ﻳﻚ از ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎ ﺗﺄﺛﻴﺮﮔﺬارﻧﺪ‬
‫• ﻳﻚ ارزﻳﺎﺑﻲ از آﺳﺘﺎﻧﻪي ﺑﺤﺮاﻧﻲ ﻫﺮ ﻳﻚ از اﻳﻦ ﭘﺎراﻣﺘﺮﻫﺎ ﻛﻪ ﺳﻄﺢ اﻫﻤﻴﺖ ﻫﺮ ﻳﻚ از ﺳﻮءﻋﻤﻠﻜﺮدﻫﺎ را ﺗﻐﻴﻴﺮ ﻣﻲدﻫﻨﺪ‪.‬‬
‫اﻳﻦ ﻣﺠﻤﻮﻋﻪ از ﻧﺘﺎﻳﺞ ﺗﺸﻜﻴﻞ دﻫﻨﺪهي ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮء ﻋﻤﻠﻜﺮد اﺳﺖ‪.‬‬
‫ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و داراﻳﻲﻫﺎ‬
‫در ﻣﻮﺿﻮع اﻣﻨﻴﺖ ﺳﻴﺴﺘﻢﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت ﺻﺤﺒﺖ درﺑﺎرهي ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و ﻃﺒﻘﻪﺑﻨﺪي داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت‬
‫ﺑﺴﻴﺎر ﻋﺎدي اﺳﺖ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 11‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫ﻣﻨﻈﻮر از ﻃﺒﻘﻪﺑﻨﺪي ﻣﺸﺨﺺ ﻛﺮدن ﺷﺎﺧﺺﻫﺎي ﻧﻤﺎﻳﺶدﻫﻨﺪهي اﻫﻤﻴﺖ ﻣﻌﻴﺎرﻫﺎي ﺗﺤﺖ ﺗﺄﺛﻴﺮ ﻓﻘﺪان داراﻳﻲ ﻳﺎ اﻃﻼع در ﻣﻮرد ﻫﺮ‬
‫ﻳﻚ از اﻧﻮاع اﻃﻼﻋﺎت‪ ،‬داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت و ﻣﻌﻴﺎرﻫﺎي ﻃﺒﻘﻪﺑﻨﺪي )ﻣﺎﻧﻨﺪ ﻣﺤﺮﻣﺎﻧﮕﻲ‪ ،‬ﺻﺤﺖ‪ ،‬دﺳﺘﺮسﭘﺬﻳﺮي ﻳﺎ ﻣﻌﻴﺎرﻫﺎي‬
‫دﻳﮕﺮي ﻣﺎﻧﻨﺪ ﻗﺎﺑﻠﻴﺖ ردﮔﻴﺮي( اﺳﺖ‪.‬‬
‫ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و داراﻳﻲﻫﺎ ﺑﺮاي ﺳﻴﺴﺘﻢﻫﺎي اﻃﻼﻋﺎﺗﻲ ﻋﺒﺎرت از ﺗﺒﺪﻳﻞ ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮءﻋﻤﻠﻜﺮد ﻛﻪ ﭘﻴﺶﺗﺮ ﺗﻌﺮﻳﻒ ﺷﺪه‬
‫اﺳﺖ‪ ،‬ﺑﻪ ﺷﺎﺧﺺﻫﺎي ﺣﺴﺎﺳﻴﺖ ﻣﺮﺗﺒﻂ ﺑﺎ داراﻳﻲﻫﺎي ﻓﻨﺎوري اﻃﻼﻋﺎت اﺳﺖ‪.‬‬
‫ﻧﻤﺎﻳﺶ ذﻳﻨﻔﻌﺎن اﻣﻨﻴﺘﻲ‬
‫ﻣﻘﻴﺎس ﻣﻴﺰان ﺳﻮءﻋﻤﻠﻜﺮد و ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت و داراﻳﻲﻫﺎ دو روش ﻣﺘﻔﺎوت ذﻳﻨﻔﻌﺎن اﻣﻨﻴﺘﻲ اﺳﺖ‪.‬‬
‫ﻣﻮرد ﭘﻴﺸﻴﻦ ﺑﺴﻴﺎر ﺟﺰﺋﻲﺗﺮ ﺑﻮده و اﻃﻼﻋﺎت ﺑﻴﺸﺘﺮي را ﺑﺮاي ﻣﺄﻣﻮران ارﺷﺪ اﻣﻨﻴﺖ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ‪ .‬ﻣﻮرد اﺧﻴﺮ ﻛﻠﻲﺗﺮ ﺑﻮده و ﺑﻴﺸﺘﺮ‬
‫ﻣﻨﺎﺳﺐ ﻛﻤﭙﻴﻦﻫﺎي آﮔﺎﻫﻲرﺳﺎﻧﻲ و ارﺗﺒﺎﻃﺎت ﺑﻮده وﻟﻴﻜﻦ ﺳﻄﺢ رﻳﺰداﻧﮕﻲ آن ﻛﻤﺘﺮ اﺳﺖ‪.‬‬
‫‪2‬ـ‪3‬ـ‪ 1‬ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن‪ ،‬ﭘﺎﻳﻪاي ﺑﺮاي ﺗﺤﻠﻴﻞ رﻳﺴﻚ‬
‫اﻳﻦ ﻣﺎژول ﻳﻜﻲ از ﻣﺎژولﻫﺎي ﻛﻠﻴﺪي در ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﺳﺖ‪ .‬ﺑﺪون ﺗﻮاﻓﻖ ﻋﻤﻮﻣﻲ در ﻣﻮرد ﻋﻮاﻗﺐ ﻣﺮﺗﺒﻂ ﺑﺎ ﻧﻘﺺ ﻋﻤﻠﻜﺮدﻫﺎي‬
‫اﺣﺘﻤﺎﻟﻲ‪ ،‬اﻣﻜﺎن ﻗﻀﺎوت در ﻣﻮرد ﺳﻄﺢ رﻳﺴﻚ اﻣﻜﺎنﭘﺬﻳﺮ ﻧﻤﻲﺑﺎﺷﺪ‪.‬‬
‫ﻣﻬﺎري ﻳﻚ روش دﻗﻴﻖ ﺑﺮاي ارزﻳﺎﺑﻲ ذﻳﻨﻔﻌﺎن و ﻃﺒﻘﻪﺑﻨﺪي داراﻳﻲﻫﺎ اراﺋﻪ ﻣﻲﻛﻨﺪ ﻛﻪ ﻧﺘﺎﻳﺞ و ﺧﺮوﺟﻲﻫﺎي ﻣﻨﻄﻘﻲ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ‪.‬‬
‫‪2‬ـ‪3‬ـ‪ 2‬ﺗﺤﻠﻴﻞ اﻣﻨﻴﺘﻲ ذﻳﻨﻔﻌﺎن‪ :‬ﺑﻨﻴﺎد ﻃﺮحرﻳﺰي ﻋﻤﻠﻴﺎت اﺳﺘﺮاﺗﮋﻳﻚ‬
‫ﺑﻪ ﻃﻮر واﺿﺢ‪ ،‬ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن ﺑﻪ ﻣﻨﻈﻮر ﭘﻴﺎدهﺳﺎزي ﻫﺮ ﻧﻮع از ﻃﺮح اﺟﺮا ﺿﺮوري ﺑﻪ ﻧﻈﺮ ﻣﻲرﺳﺪ‪ .‬ﻫﺮ رﻫﻴﺎﻓﺘﻲ ﻛﻪ در ﻫﺮ زﻣﺎن‬
‫ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد ﺑﺎﻳﺪ ﻣﻨﺎﺑﻌﻲ ﺑﻪ ﻣﻨﻈﻮر ﭘﻴﺎدهﺳﺎزي ﻃﺮحﻫﺎي اﺟﺮاﻳﻲ اﺧﺘﺼﺎص داده و ﺗﻮﺟﻴﻪ اﻳﻦ ﺳﺮﻣﺎﻳﻪﮔﺬاريﻫﺎ ﻣﻮرد ﺳﺆال‬
‫ﻗﺮار ﮔﻴﺮد‪.‬‬
‫ﻣﻨﺎﺑﻊ و ﺑﻮدﺟﻪﻫﺎﻳﻲ ﻛﻪ ﺑﺮاي اﻣﻨﻴﺖ اﺧﺘﺼﺎص ﻣﻲﻳﺎﺑﺪ‪ ،‬ﻫﻤﺎﻧﻨﺪ ﺳﻴﺎﺳﺖﻫﺎي ﺑﻴﻤﻪ‪ ،‬ﺑﻪ ﻃﻮر ﻣﺴﺘﻘﻴﻢ ﺑﺎ رﻳﺴﻚ در ارﺗﺒﺎط اﺳﺖ‪ .‬اﮔﺮ‬
‫ﻳﻚ اﺟﻤﺎع آراء در ﻣﻮرد ﻧﻘﺺﻫﺎي ﻋﻤﻠﻜﺮد ﻣﻤﻜﻦ ﻣﻮﺟﻮد ﻧﺒﺎﺷﺪ‪ ،‬ﺧﻴﻠﻲ ﻏﻴﺮﻣﺤﺘﻤﻞ اﺳﺖ ﻛﻪ ﺑﻮدﺟﻪﻫﺎ اﺧﺘﺼﺎص ﻳﺎﺑﺪ‪.‬‬
‫‪2‬ـ‪3‬ـ‪ 3‬ﻃﺒﻘﻪﺑﻨﺪي‪ :‬ﻋﻨﺼﺮي ﺿﺮوري ﺑﺮاي ﺧﻂﻣﺸﻲ اﻣﻨﻴﺖ‬
‫ﭼﺎرﭼﻮب ﻣﺮﺟﻊ اﻣﻨﻴﺖ‪ ،‬ﺧﻂ ﻣﺸﻲﻫﺎي اﻣﻨﻴﺘﻲ و رﻫﻴﺎﻓﺖﻫﺎي ﻣﺮﺑﻮط ﺑﺮاي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ ﻫﻤﮕﻲ در اﻳﻦ ﻣﺴﺘﻨﺪ اﺷﺎره ﺷﺪهاﻧﺪ‪.‬‬
‫در ﻋﻤﻞ‪ ،‬ﺷﺮﻛﺖﻫﺎﻳﻲ ﻛﻪ اﻣﻨﻴﺖ را از ﻃﺮﻳﻖ ﻣﺠﻤﻮﻋﻪاي از ﻗﻮاﻧﻴﻦ ﻣﺪﻳﺮﻳﺖ ﻣﻲﻛﻨﻨﺪ ﺑﺎﻳﺪ ﺧﻮدﺷﺎن ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﺗﺎﺑﻌﻲ از ﺣﺴﺎﺳﻴﺖ‬
‫اﻃﻼﻋﺎﺗﻲ ﻛﻪ ﭘﺮدازش ﻣﻲﻛﻨﻨﺪ در اﻳﻦ ﻣﺠﻤﻮﻋﻪ از ﻗﻮاﻧﻴﻦ ﺗﻤﺎﻳﺰ ﻗﺎﺋﻞ ﺷﻮﻧﺪ‪ .‬ارﺟﺎع ﺑﻪ ﻃﺒﻘﻪﺑﻨﺪي اﻃﻼﻋﺎت ﻳﺎ داراﻳﻲﻫﺎي ﺳﻴﺴﺘﻢ‬
‫ﻓﻨﺎوري اﻃﻼﻋﺎت ﺑﺴﻴﺎر ﻣﺘﺪاول اﺳﺖ‪.‬‬
‫ﻣﺎژول ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن در ﻣﻬﺎري‪ ،‬روشﻫﺎي اﺟﺮاي اﻳﻦ ﻃﺒﻘﻪﺑﻨﺪي را ﻣﺸﺨﺺ ﻣﻲﻛﻨﺪ‪.‬‬
‫‪2‬ـ‪3‬ـ‪ 4‬ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن‪ :‬ﭘﺎﻳﻪاي ﺑﺮاي ﻃﺮحرﻳﺰي اﻣﻨﻴﺖ‬
‫ﺑﺴﻴﺎري از ﻓﺮآﻳﻨﺪﻫﺎي ﺗﺤﻠﻴﻞ اﻣﻨﻴﺖ ذﻳﻨﻔﻌﺎن ﻛﻪ ﻧﻴﺎز ﺑﻪ ﻣﺸﺎرﻛﺖ ﻣﺪﻳﺮان ﻋﻤﻠﻴﺎﺗﻲ دارﻧﺪ در اﻏﻠﺐ ﻣﻮارد ﻣﻨﺠﺮ ﺑﻪ ﻧﻴﺎز ﺑﻪ اﻗﺪام ﻓﻮري‬
‫ﻣﻲﺷﻮﻧﺪ‪.‬‬
‫ﺗﺠﺮﺑﻪ ﻧﺸﺎن داده اﺳﺖ ﻫﻨﮕﺎﻣﻲﻛﻪ ﺑﺎ ﻣﺪﻳﺮﻳﺖ ﻋﻤﻠﻴﺎﺗﻲ ﺳﻄﺢ ﺑﺎﻻي ﺳﺎزﻣﺎن ﻣﺼﺎﺣﺒﻪ ﻣﻲﺷﻮد‪ ،‬ﺻﺮفﻧﻈﺮ از اﻧﺪازهي ﺳﺎزﻣﺎن‪،‬‬
‫ﻫﻨﮕﺎﻣﻲﻛﻪ آﻧﻬﺎ دﻳﺪﮔﺎهﻫﺎ و ﺗﺨﻤﻴﻦﻫﺎي ﺧﻮدﺷﺎن را از ﻧﻘﺺ ﻋﻤﻠﻜﺮد ﺟﺪي ﺑﻴﺎن ﻣﻲﻛﻨﻨﺪ ﻣﻨﺠﺮ ﺑﻪ ﻧﻴﺎزﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻲﺷﻮد ﻛﻪ ﻗﺒﻼً‬
‫در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﻧﺸﺪه و ﻧﻴﺎز ﺑﻪ ﭘﺎﺳﺨﮕﻮﻳﻲ ﺳﺮﻳﻊ دارﻧﺪ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 12‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫ﻃﺮحﻫﺎي ﻋﻤﻞ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﺻﻮرت ﻣﺴﺘﻘﻴﻢ و ﺑﺎ اﺳﺘﻔﺎده از ﻳﻚ رﻫﻴﺎﻓﺖ روﺷﻦ ﺑﺮ ﭘﺎﻳﻪ ﺗﺮﻛﻴﺒﻲ از دو ﻣﺠﻤﻮﻋﻪ از ﺧﺒﺮﮔﻲ و ﺗﺨﺼﺺ‬
‫ﺷﺎﻣﻞ ﻣﻮارد ﻣﺮﺑﻮط ﺑﻪ ﺧﻮد ﻛﻪ ﺗﻮﺳﻂ ﻣﺪﻳﺮﻳﺖ ﻋﻤﻠﻴﺎﺗﻲ اراﺋﻪ ﻣﻲﺷﻮد و راهﺣﻞﻫﺎي اﻣﻨﻴﺘﻲ ﻛﻪ ﺗﻮﺳﻂ ﺧﺒﺮﮔﺎن اﻣﻨﻴﺘﻲ اراﺋﻪ ﻣﻲﺷﻮد‪،‬‬
‫اﻳﺠﺎد ﺷﻮﻧﺪ‪.‬‬
‫‪2‬ـ‪ 4‬ﻣﺮور ﻋﻤﻮﻣﻲ ﺑﺮ ﻣﻮارد اﺳﺘﻔﺎده ﻣﻬﺎري‬
‫ﺑﻪ ﻃﻮر واﺿﺢ‪ ،‬اﺻﻠﻲﺗﺮﻳﻦ روﻳﻜﺮد ﻣﻬﺎري‪ ،‬ارزﻳﺎﺑﻲ و ﻛﺎﻫﺶ رﻳﺴﻚ اﺳﺖ‪ .‬ﭘﺎﻳﮕﺎهﻫﺎيداﻧﺶ آن‪ ،‬ﻣﻜﺎﻧﻴﺰمﻫﺎي آن و ﻫﻤﭽﻨﻴﻦ اﺑﺰارﻫﺎ‬
‫ﺑﻪ ﻣﻨﻈﻮر ﻫﻤﻴﻦ ﻫﺪف اﻳﺠﺎد ﺷﺪهاﻧﺪ‪.‬‬
‫ﻫﻤﭽﻨﻴﻦ‪ ،‬در ذﻫﻦ ﻃﺮاﺣﺎن اﻳﻦ ﻣﺠﻤﻮﻋﻪ ﻣﺘﺪﻟﻮژي‪ ،‬ﻧﻴﺎز ﺑﻪ ﻳﻚ روش ﺳﺎﺧﺘﻴﺎﻓﺘﻪ ﺑﺮاي ﺗﺤﻠﻴﻞ و ﻛﺎﻫﺶ رﻳﺴﻚ ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﺳﺎزﻣﺎن‬
‫ﻣﻲﺗﻮاﻧﺪ ﺑﻪ ﺻﻮرت ﻳﻜﻲ از ﻣﻮارد زﻳﺮ ﺑﺎﺷﺪ‪:‬‬
‫• ﻳﻚ روش داﺋﻤﻲ – راﻫﻨﻤﺎﻳﻲ ﺑﺮاي ﻳﻚ ﮔﺮوه ﺗﺨﺼﺼﻲ‪،‬‬
‫• ﻳﻚ روش ﻛﺎري ﻗﺎﺑﻞ اﺳﺘﻔﺎده ﺑﻪ ﺻﻮرت ﻣﻮازي ﺑﺎ دﻳﮕﺮ روشﻫﺎي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ‪،‬‬
‫• ﻳﻚ روش ﻛﺎري ﻗﺎﺑﻞ اﺳﺘﻔﺎده ﺑﺼﻮرت ﮔﻬﮕﺎه ﺑﺮاي ﺗﻜﻤﻴﻞ روشﻫﺎي ﻣﻌﻤﻮل‪.‬‬
‫ﺑﺎ درﻧﻈﺮ ﮔﺮﻓﺘﻦ اﻳﻦ ﻣﻮﺿﻮع‪ ،‬ﻣﻬﺎري ﻣﺠﻤﻮﻋﻪاي از رﻫﻴﺎﻓﺖﻫﺎ و اﺑﺰارﻫﺎ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﺗﺎ در ﻫﺮ زﻣﺎن ﻛﻪ ﻧﻴﺎز ﺑﻮد‪ ،‬ﺑﺘﻮان ﺗﺤﻠﻴﻞ‬
‫رﻳﺴﻚ را اﻧﺠﺎم داد‪.‬‬
‫ﻣﺘﺪﻟﻮژي ﻣﻬﺎري ﺑﻪ ﻫﻤﺮاه ﭘﺎﻳﮕﺎهﻫﺎيداﻧﺶ آن‪ ،‬راﻫﻨﻤﺎﻫﺎ و ﻣﺴﺘﻨﺪاﺗﻲ ﻛﻪ ﻣﺎژولﻫﺎي ﻣﺨﺘﻠﻒ )ذﻳﻨﻔﻌﺎن‪ ،‬رﻳﺴﻚﻫﺎ‪ ،‬آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ(‬
‫را ﺗﺸﺮﻳﺢ ﻣﻲﻛﻨﻨﺪ ﺑﻪ ﻣﻨﻈﻮر ﻛﻤﻚ ﺑﻪ اﻓﺮادي اﺳﺖ ﻛﻪ وﻇﺎﻳﻒ و ﻓﻌﺎﻟﻴﺖﻫﺎﻳﺸﺎن در ﺟﺎﻳﮕﺎه ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ )ﻣﺄﻣﻮران ارﺷﺪ اﻣﻨﻴﺖ‪،‬‬
‫ﻣﺪﻳﺮان رﻳﺴﻚ‪ ،‬ﻣﻤﻴﺰان‪ ،‬ﻣﺄﻣﻮران ارﺷﺪ اﻃﻼﻋﺎت و ‪ (...‬ﻗﺮار دارد‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 13‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪3‬ـ ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ‪ISO/IEC 27000‬‬
‫ﺳﺆاﻟﻲ ﻛﻪ اﻛﺜﺮاً ﭘﺮﺳﻴﺪه ﻣﻲﺷﻮد اﻳﻦ اﺳﺖ ﻛﻪ‪ :‬ارﺗﺒﺎط ﻣﻬﺎري ﺑﺎ اﺳﺘﺎﻧﺪاردﻫﺎي ﺑﻴﻦاﻟﻤﻠﻠﻲ ﺑﻪوﻳﮋه ﺳﺮي‬
‫اﺳﺖ‪.‬‬
‫ﻫﺪف از اﻳﻦ ﻗﺴﻤﺖ ﺗﻮﺿﻴﺢ اﻳﻦ ﻣﻄﻠﺐ اﺳﺖ ﻛﻪ ﻣﻬﺎري ﺑﺎ اﺳﺘﺎﻧﺪاردﻫﺎي ‪ 27002, ISO 27001‬و‬
‫ﺳﺎزﮔﺎريﻫﺎ‪ ،‬ﭼﮕﻮﻧﻪ ﻣﺮﺗﺒﻂ ﻣﻲﺷﻮد‪.‬‬
‫‪ISO/IEC 27000‬‬
‫‪27005‬‬
‫ﭼﮕﻮﻧﻪ‬
‫از ﻧﻈﺮ اﻫﺪاف و‬
‫‪3‬ـ‪ 1‬اﻫﺪاف ﻣﺮﺑﻮط ﺑﻪ ‪ ISO/IEC 27001, 27002, 27005‬و ﻣﻬﺎري‬
‫‪3‬ـ‪1‬ـ‪ 1‬اﻫﺪاف اﺳﺘﺎﻧﺪارد‬
‫‪ISO/IEC 27002:2005‬‬
‫اﻳﻦ اﺳﺘﺎﻧﺪارد‪ ،‬ﺗﺼﺮﻳﺢ ﻛﻨﻨﺪهي اﻳﻦ ﻣﻮﺿﻮع اﺳﺖ ﻛﻪ ﺳﺎزﻣﺎن ﺑﺎﻳﺪ اﻟﺰاﻣﺎت اﻣﻨﻴﺘﻲ ﺧﻮد را از ﻃﺮﻳﻖ ﻣﻨﺎﺑﻊ ﺳﻪﮔﺎﻧﻪي زﻳﺮ ﺷﻨﺎﺳﺎﻳﻲ‬
‫ﻧﻤﺎﻳﺪ‪:‬‬
‫• ﺗﺤﻠﻴﻞ رﻳﺴﻚ‪،‬‬
‫• اﻟﺰاﻣﺎت ﻗﺎﻧﻮﻧﻲ‪ ،‬ﺣﻘﻮﻗﻲ‪ ،‬ﻣﻘﺮراﺗﻲ ﻳﺎ ﻗﺮاردادي‪،‬‬
‫• ﻣﺠﻤﻮﻋﻪاي از اﺻﻮل‪ ،‬اﻫﺪاف و اﻟﺰاﻣﺎت ﻛﻪ ﺑﺮ ﻓﺮآﻳﻨﺪﻫﺎي اﻃﻼﻋﺎﺗﻲ ﺳﺎزﻣﺎن ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر ﭘﺸﺘﻴﺒﺎﻧﻲ از ﻋﻤﻠﻴﺎﺗﺶ ﺗﻮﺳﻌﻪ‬
‫داده ﺷﺪه‪ ،‬اﻋﻤﺎل ﺷﺪهاﻧﺪ‪.‬‬
‫ﺑﺎ ﺑﻜﺎرﮔﻴﺮي اﻳﻦ ﻣﻮﺿﻮع ﺑﻪ ﻋﻨﻮان ﻳﻚ ﭘﺎﻳﻪ‪ ،‬ﻣﻲﺗﻮان اﻫﺪاف ﻛﻨﺘﺮﻟﻲ را ﺑﺎ اﺳﺘﻔﺎده از ﻓﻬﺮﺳﺘﻲ ﻛﻪ در ﺑﺨﺶ »راهﻛﺎرﻫﺎي اﺟﺮاﻳﻲ‬
‫ﺑﺮاي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت« در اﺳﺘﺎﻧﺪارد و ﻳﺎ ﻫﺮ ﻣﻨﺒﻊ دﻳﮕﺮي اﻧﺘﺨﺎب و ﭘﻴﺎدهﺳﺎزي ﻛﺮد )‪4‬ـ‪.(2‬‬
‫ﺗﻮﺟﻪ‪ :‬در داﻣﻨﻪي ‪ ،27002:2005‬ﺗﺼﺮﻳﺢ ﺷﺪه اﺳﺖ ﻛﻪ اﺳﺘﺎﻧﺪارد »راﻫﻨﻤﺎﻫﺎ و اﺻﻮل ﻛﻠﻲ ﺑﺮاي ﺷﺮوع‪ ،‬ﭘﻴﺎدهﺳﺎزي‪ ،‬ﻧﮕﻬﺪاري و‬
‫ارﺗﻘﺎء ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت« ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ‪ ،‬ﺑﺪﻳﻦ ﻣﻌﻨﻲ ﻛﻪ اﺳﺘﺎﻧﺪارد ‪ ISO‬ﻣﻲﺗﻮاﻧﺪ ﺑﻪ ﻋﻨﻮان ﻳﻚ ﻧﻘﻄﻪي ﺷﺮوع در ﻧﻈﺮ ﮔﺮﻓﺘﻪ‬
‫ﺷﻮد‪ .‬درﻫﺮﺣﺎل‪1) ISO/IEC 27001 ،‬ـ‪ (2‬ﺗﺼﺮﻳﺢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻫﺮ ﮔﻮﻧﻪ ﺣﺬف‪ ،‬ﺑﺎﻳﺪ ﺗﻮﺟﻴﻬﻲ داﺷﺘﻪ ﺑﺎﺷﺪ و اﺿﺎﻓﻪ ﻛﺮدن اﻫﺪاف‬
‫ﻛﻨﺘﺮﻟﻲ ﻗﺎﺑﻞ ﭘﺬﻳﺮش ﻣﻲﺑﺎﺷﺪ )ﺿﻤﻴﻤﻪ اﻟﻒ ـ اﻟﻒ ‪.(1‬‬
‫اﺳﺘﺎﻧﺪارد ‪ ISO 27002‬ﺗﻠﻔﻴﻘﻲ از راﻫﻨﻤﺎﻫﺎ را ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﺪ ﺗﻮﺳﻂ ﺳﺎزﻣﺎن ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد‪ .‬اﻟﺒﺘﻪ ﺗﻮﺟﻪ ﻣﻲدﻫﺪ‬
‫ﻛﻪ اﻳﻦ ﻓﻬﺮﺳﺖ ﻛﺎﻣﻞ ﻧﺒﻮده و ﻣﻤﻜﻦ اﺳﺖ ﻛﻪ ﺗﻤﻬﻴﺪات ﺗﻜﻤﻴﻠﻲ ﻣﻮرد ﻧﻴﺎز ﺑﺎﺷﺪ‪ .‬ﺑﻪﻫﺮﺣﺎل‪ ،‬ﻫﻴﭻ ﻣﺘﺪوﻟﻮژياي ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد ﻳﻚ‬
‫ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺑﻪ ﺻﻮرت ﻛﺎﻣﻞ ﺗﻮﺻﻴﻪ ﻧﻤﻲﺷﻮد‪.‬‬
‫ار ﻃﺮف دﻳﮕﺮ‪ ،‬ﻫﺮ ﺑﺨﺶ از راﻫﻨﻤﺎي ﺑﻪروشﻫﺎ‪ ،9‬ﺷﺎﻣﻞ ﻣﻘﺪﻣﻪﻫﺎ و ﻧﻘﻄﻪﻧﻈﺮات در راﺑﻄﻪ ﺑﺎ اﻫﺪاف ﻣﻮرد ﻧﻈﺮ ﺑﻮده ﻛﻪ ﻣﻲﺗﻮاﻧﺪ ﻳﻚ‬
‫ﻛﻤﻚ ﺑﺴﻴﺎر ﺳﻮدﻣﻨﺪ ﺑﺎﺷﺪ‪.‬‬
‫ﺗﻮﺟﻪ‪ :‬اﺳﺘﺎﻧﺪارد ‪ ISO‬در ﺑﺪﻧﻪي ﺧﻮد ﺗﺼﺮﻳﺢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﺪ ﺑﺮاي »ﻛﻤﻚ ﺑﻪ ﺳﺎﺧﺖ اﻋﺘﻤﺎد در ﻓﻌﺎﻟﻴﺖﻫﺎي ﺑﻴﻦﺳﺎزﻣﺎﻧﻲ« ﻣﻮرد‬
‫اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد‪ .‬اﻳﻦ ﺑﻨﺪ ﺑﻪ ﺻﻮرت اﺗﻔﺎﻗﻲ اﺿﺎﻓﻪ ﻧﺸﺪه اﺳﺖ و ﻳﻚ ﺟﻨﺒﻪي اﺻﻠﻲ را در ذﻫﻦ ﺗﺪاﻋﻲ ﻣﻲﻛﻨﺪ ﻛﻪ از ﻧﻘﻄﻪ ﻧﻈﺮ‬
‫اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺑﺮاي ﺗﺄﻣﻴﻦﻛﻨﻨﺪﮔﺎن و ﺷﺮﻛﺎي ﺗﺠﺎري‪ ،‬ﺗﻮﺳﻂ ﭘﺸﺘﻴﺒﺎﻧﻲﻛﻨﻨﺪﮔﺎن اﺳﺘﺎﻧﺪارد ﺗﺮوﻳﺞ ﻣﻲﺷﻮد و آن ﻣﻔﻬﻮم‪ ،‬ارزﻳﺎﺑﻲ )ﻳﺎ‬
‫ﺣﺘﻲ ﮔﻮاﻫﻴﻨﺎﻣﻪ( اﺳﺖ‪.‬‬
‫‪Best Practice 9‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 14‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪3‬ـ‪1‬ـ‪ 2‬اﻫﺪاف‬
‫‪ISO/IEC 27001:2005‬‬
‫ﻫﺪف ﻣﺸﺨﺺ در ‪» ISO/IEC 27001‬ﺗﺪارك ﻣﺪﻟﻲ ﺑﺮاي اﻳﺠﺎد و راﻫﺒﺮي ﻳﻚ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺳﺎزﻣﺎﻧﻲ« و‬
‫»اﺳﺘﻔﺎده ﺑﻪ ﺻﻮرت داﺧﻠﻲ ﻳﺎ ﺗﻮﺳﻂ ﻧﻬﺎدﻫﺎي ﺳﻮم‪ ،‬ﺷﺎﻣﻞ ﻣﺮاﻛﺰ ﺻﺪور ﮔﻮاﻫﻴﻨﺎﻣﻪ« اﺳﺖ‪.‬‬
‫ﻫﺪف از ارزﻳﺎﺑﻲ و ﮔﻮاﻫﻲ‪ ،‬ﻳﻚ ﺗﻤﺮﻛﺰ ﻗﻮي ﺑﺮ ﺟﻨﺒﻪﻫﺎي رﺳﻤﻲ )ﻣﺴﺘﻨﺪﺳﺎزي و ﺛﺒﺖ ﺗﺼﻤﻴﻤﺎت‪ ،‬اﻋﻼم ﻛﺎﺑﺮدﭘﺬﻳﺮي‪ ،‬آﻣﺎرﺛﺒﺖ و ‪(...‬‬
‫و ﻛﻨﺘﺮل )ﺑﺎزﻧﮕﺮي‪ ،‬ﻣﻤﻴﺰي و ‪ (...‬اﺳﺖ‪.‬‬
‫ﻛﺎﻣﻼً واﺿﺢ اﺳﺖ ﻛﻪ ﭘﺎﻳﻪي رﻫﻴﺎﻓﺖ اﻣﻨﻴﺘﻲ‪ ،‬ﻣﺸﺨﺺﻛﻨﻨﺪهي اﻳﻦ اﺳﺖ ﻛﻪ رﻳﺴﻚﻫﺎﻳﻲ ﻛﻪ ﺳﺎزﻣﺎن ﺑﺎ آﻧﻬﺎ ﻣﻮاﺟﻪ اﺳﺖ ﺑﺎﻳﺪ در‬
‫ﻳﻚ ﺗﺤﻠﻴﻞ رﻳﺴﻚ ﺷﻨﺎﺳﺎﻳﻲ ﺷﺪه و ﻣﻌﻴﺎرﻫﺎي ﻣﻘﺎﺑﻠﻪ ﺑﺎ آﻧﻬﺎ ﺑﻪ ﻣﻨﻈﻮر رﺳﻴﺪن ﺑﻪ ﺳﻄﺢ ﻣﻮرد ﭘﺬﻳﺮش ﺑﻜﺎرﮔﻴﺮي ﺷﻮﻧﺪ‪.‬‬
‫اﺳﺘﺎﻧﺪارد ‪ ISO/IEC 27001‬ﺗﺼﺮﻳﺢ ﻣﻲﻛﻨﺪ ﻛﻪ ﻳﻚ روش ارزﻳﺎﺑﻲ رﻳﺴﻚ ﺑﺎﻳﺪ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮد‪ ،‬وﻟﻴﻜﻦ اﻳﻦ ﻣﻮﺿﻮع ﺑﺨﺸﻲ‬
‫از اﺳﺘﺎﻧﺪارد ﻧﺒﻮده و ﻫﻴﭻ روش ﺧﺎﺻﻲ ﺑﻪ ﻏﻴﺮ از ﻣﺠﺘﻤﻊﺳﺎزي ﭼﺮﺧﻪي ‪) PDCA‬ﻃﺮحرﻳﺰي‪ ،‬اﺟﺮا‪ ،‬ﺑﺮرﺳﻲ‪ ،‬اﻗﺪام( ﻫﻤﺎﻧﻨﺪ آﻧﭽﻪ ﻛﻪ‬
‫ﺑﺮاي اﻳﺠﺎد ﻳﻚ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﺗﻌﺮﻳﻒ ﺷﺪه‪ ،‬ﺗﻮﺻﻴﻪ ﻧﺸﺪه اﺳﺖ‪.‬‬
‫ﻫﻤﭽﻨﻴﻦ‪ ،‬ﺗﻮﺻﻴﻪﻫﺎ ﻳﺎ ﺑﻪروشﻫﺎﻳﻲ ﻛﻪ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﻣﻨﻈﻮر ﻛﺎﻫﺶ رﻳﺴﻚ ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮﻧﺪ »ﻫﻤﺴﻮ ﺑﺎ ﻣﻮارد ﻓﻬﺮﺳﺖ ﺷﺪه‬
‫در ‪ «ISO/IEC 2772:2005‬در ﻧﻈﺮ ﮔﺮﻓﺘﻪ ﺷﺪه‪ ،‬درﺣﺎﻟﻲﻛﻪ‪ ،‬ﻓﻬﺮﺳﺘﻲ از ﻛﻨﺘﺮلﻫﺎي ﻣﺮﺗﺒﻂ‪ ،‬در ﺿﻤﺎﻳﻢ اراﺋﻪ ﺷﺪه اﺳﺖ‪.‬‬
‫ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ‪ ،ISO/IEC 27001‬زﻳﺮﺑﻨﺎي ارزﻳﺎﺑﻲ ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت اﻳﻦ ﻧﻴﺴﺖ ﻛﻪ آﻳﺎ داﻧﺶ ﻳﺎ ﺷﻨﺎﺧﺖ ﻻزم ﺑﺮاي‬
‫ﺗﺼﻤﻴﻢﮔﻴﺮي ﻣﻨﺎﺳﺐ ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ ﻧﻴﺎزﻣﻨﺪيﻫﺎي ﺳﺎزﻣﺎن وﺟﻮد داﺷﺘﻪ و ﺗﺼﻤﻴﻢﮔﻴﺮيﻫﺎ ﺑﻪ درﺳﺘﻲ اﻧﺠﺎم ﺷﺪه اﺳﺖ ﻳﺎ ﻧﻪ‪ ،‬ﺑﻠﻜﻪ‪ ،‬ﺗﺒﻴﻴﻦ‬
‫ﻛﻨﻨﺪهي اﻳﻦ ﻣﻮﺿﻮع اﺳﺖ ﻛﻪ ﻫﻨﮕﺎﻣﻲ ﻛﻪ ﺗﺼﻤﻴﻤﺎت اﺗﺨﺎذ ﺷﺪهاﻧﺪ‪ ،‬از ﻧﻘﻄﻪ ﻧﻈﺮ ﻣﻤﻴﺰي ﻳﺎ ﮔﻮاﻫﻲ آﻳﺎ ﻣﻲﺗﻮان از ﭘﻴﺎدهﺳﺎزي و‬
‫اﺟﺮاي اﻳﻦ ﺗﺼﻤﻴﻤﺎت اﻃﻤﻴﻨﺎن ﺣﺎﺻﻞ ﻛﺮد‪.‬‬
‫‪3‬ـ‪1‬ـ‪ 3‬ﻫﺪف‬
‫‪ISO/IEC 27005:2008‬‬
‫اﻫﺪاف و ﻣﻘﺎﺻﺪ اﻳﻦ اﺳﺘﺎﻧﺪارد ﺳﺎﺧﺖ ﻳﻚ روش ارزﻳﺎﺑﻲ رﻳﺴﻚ ﻧﻴﺴﺖ‪ ،‬ﺑﻠﻜﻪ‪ ،‬اﻳﺠﺎد ﻳﻚ ﭼﺎرﭼﻮب ﻛﻤﻴﻨﻪ و ﺗﻮﺻﻴﻒ ﻧﻴﺎزﻣﻨﺪيﻫﺎي‬
‫ﻣﺮﺑﻮط ﺑﻪ ﻓﺮآﻳﻨﺪ ارزﻳﺎﺑﻲ رﻳﺴﻚ‪ ،‬ﺷﻨﺎﺳﺎﻳﻲ ﺗﻬﺪﻳﺪات و آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ ﺑﻪ ﻣﻨﻈﻮر ﺗﺨﻤﻴﻦ رﻳﺴﻚ‪ ،‬ﺳﻄﻮح آﻧﻬﺎ و ﻗﺮارﮔﻴﺮي در‬
‫وﺿﻌﻴﺘﻲ ﻛﻪ اﺳﺘﺮاﺗﮋي ﺑﺮﺧﻮرد ﺑﺎ آﻧﻬﺎ و ﻣﺘﻌﺎﻗﺒﺎً ﻃﺮحﻫﺎ و ﻣﻌﻴﺎرﻫﺎي ﻫﺪف ﺑﺮاي ارزﻳﺎﺑﻲ و ﺑﻬﺒﻮد وﺿﻌﻴﺖ رﻳﺴﻚ ﻣﺸﺨﺺ ﺷﻮد‪،‬‬
‫اﺳﺖ‪.‬‬
‫اﺳﺘﺎﻧﺪارد اﻇﻬﺎر ﻣﻲدارد ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر اﺟﺘﻨﺎب از روشﻫﺎي ﺳﺎده ﻳﺎ ﻧﺎﭘﺎﻳﺪار‪ ،‬از روش ارزﻳﺎﺑﻲ رﻳﺴﻚ ﻣﻄﺎﺑﻖ ﺑﺎ اﻟﺰاﻣﺎت اﻳﻦ اﺳﺘﺎﻧﺪارد‬
‫ﻛﻪ ﻣﻮرد ﻧﻈﺮ وﻳﺮاﺳﺘﺎران آن ﻧﻴﺰ ﺑﻮده اﺳﺖ‪ ،‬اﺳﺘﻔﺎده ﺷﻮد‪.‬‬
‫‪3‬ـ‪1‬ـ‪ 4‬اﻫﺪاف ﻣﻬﺎري‬
‫ﻣﻬﺎري ﻳﻚ ﻣﺠﻤﻮﻋﻪ از اﺑﺰارﻫﺎ و وﻳﮋﮔﻲﻫﺎي روﺷﻤﻨﺪ و ﭘﺎﻳﺪار ﺑﺮاي ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ و ﺗﻤﻬﻴﺪات ﻣﺮﺗﺒﻂ ﻣﺒﺘﻨﻲ ﺑﺮ ﺗﺤﻠﻴﻞ رﻳﺴﻚ‬
‫دﻗﻴﻖ اﺳﺖ‪ .‬ﺟﻨﺒﻪﻫﺎي اﺻﻠﻲ ﻣﻬﺎري ﺷﺎﻣﻞ‪:‬‬
‫• روش رﻳﺴﻚ )ﻛﻤﻲ و ﻛﻴﻔﻲ(‪،‬‬
‫• ﻣﻼﺣﻈﺎت ﻛﺎراﻳﻲ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ ﻣﻮﺟﻮد ﻳﺎ ﺑﺮﻧﺎﻣﻪرﻳﺰي ﺷﺪه‪،‬‬
‫• ﺗﻮاﻧﺎﻳﻲ ارزﻳﺎﺑﻲ ﺳﻄﻮح رﻳﺴﻚ ﺑﺎﻗﻴﻤﺎﻧﺪه از ﻣﻌﻴﺎرﻫﺎي اﺿﺎﻓﻲ‪،‬‬
‫ﺑﻮده ﻛﻪ ﻣﻜﻤﻞﻫﺎي اﻟﺰاﻣﻲ ﺑﺮاي ﻧﻴﺎزﻣﻨﺪيﻫﺎي اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO/IEC 27000‬و ﺑﻪﺧﺼﻮص ‪ ISO/IEC 27005‬ﻣﻲﺑﺎﺷﺪ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 15‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫‪3‬ـ‪1‬ـ‪ 5‬ﻣﻘﺎﻳﺴﻪي ﺑﻴﻦ اﻫﺪاف ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO/IEC 27001‬و‬
‫‪27002‬‬
‫اﻫﺪاف ﻣﻬﺎري و اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO‬ﻛﻪ ﻗﺒﻼً ﺑﻪ آﻧﻬﺎ اﺷﺎره ﺷﺪ اﺳﺎﺳﺎً ﻣﺘﻔﺎوت ﻣﻲﺑﺎﺷﺪ‪.‬‬
‫• ﻫﺪف ﻣﻬﺎري ﻓﺮاﻫﻢﻛﺮدن روشﻫﺎ و اﺑﺰارﻫﺎﻳﻲ ﺑﺮاي اﻧﺘﺨﺎب ﺗﻤﻬﻴﺪات اﻣﻨﻴﺘﻲ ﻣﻨﺎﺳﺐ در ﺳﺎزﻣﺎن و ارزﺷﻴﺎﺑﻲ رﻳﺴﻚﻫﺎي‬
‫ﺑﺎﻗﻴﻤﺎﻧﺪه در ﻫﻨﮕﺎم اﺳﺘﻔﺎده از اﻳﻦ ﺗﻤﻬﻴﺪات اﺳﺖ‪ .‬اﻳﻦ ﻣﻮﺿﻮع ﺟﺰو اﻫﺪاف اﺻﻠﻲ اﺷﺎره ﺷﺪه در اﺳﺘﺎﻧﺪاردﻫﺎي ‪ISO‬‬
‫ﻧﻴﺴﺖ‪.‬‬
‫• اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO‬ﻳﻜﺴﺮي از ﺑﻪروشﻫﺎ را ارﺋﻪ ﻣﻲﻛﻨﻨﺪ ﻛﻪ ﻣﻄﻤﺌﻨﺎً ﺳﻮدﻣﻨﺪ ﺑﻮده وﻟﻴﻜﻦ ﻟﺰوﻣﺎً ﺑﺮاي ذﻳﻨﻔﻌﺎن ﺳﺎزﻣﺎن‬
‫ﻣﻨﺎﺳﺐ ﻧﺒﻮده و ﻣﻨﺎﺳﺐ ﺟﻬﺖ ﭘﻮﺷﺶ ﺟﻨﺒﻪﻫﺎي ﺑﻠﻮغ در اﻣﻨﻴﺖ‪ ،‬ﻃﺮحرﻳﺰي اﻣﻨﻴﺖ اﻃﻼﻋﺎت‪ ،‬واﺣﺪﻫﺎي داﺧﻠﻲ ﻣﺴﺘﻘﻞ و‬
‫ﺷﺮﻛﺎ اﺳﺖ‪.‬‬
‫ﺳﻨﺪ »راﻫﻨﻤﺎي ﻣﺮﺟﻊ ﺧﺪﻣﺎت اﻣﻨﻴﺖ« از ﻣﻬﺎري ﻋﻨﺎﺻﺮي ﺟﺰﺋﻲ را ﺑﻪ ﺻﻮرت ﻣﺆﺛﺮ ﺗﺪارك ﻣﻲﺑﻴﻨﺪ ﻛﻪ ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻪ ﻣﻨﻈﻮر ﺳﺎﺧﺖ‬
‫ﻳﻚ ﭼﺎرﭼﻮب در ﻣﻘﺎﻳﺴﻪ ﺑﺎ ‪ ISO/IEC 27002‬ﻣﻮرد اﺳﺘﻔﺎده ﻗﺮار ﮔﻴﺮﻧﺪ‪ .‬ﺑﺪﻳﻦ ﺻﻮرت‪ ،‬ﻣﺸﺨﺺ اﺳﺖ ﻛﻪ ﻓﺮاﮔﻴﺮي ﻣﻬﺎري وﺳﻴﻊﺗﺮ‬
‫از ‪ ISO‬ﺑﻮده و ﺟﻨﺒﻪﻫﺎﻳﻲ از اﻣﻨﻴﺖ را ﻓﺮاﺗﺮ از ﺳﻴﺴﺘﻢﻫﺎي اﻃﻼﻋﺎﺗﻲ ﭘﻮﺷﺶ ﻣﻲدﻫﺪ‪.‬‬
‫‪3‬ـ‪ 2‬ﺳﺎزﮔﺎري ﺑﻴﻦ اﻳﻦ رﻫﻴﺎﻓﺖﻫﺎ‬
‫رﻫﻴﺎﻓﺖ ﻣﻬﺎري ﺑﻪ ﻃﻮر ﻛﻞ ﻗﺎﺑﻞ ﺗﻠﻔﻴﻖ ﺑﺎ ‪ ISO/IEC 27002‬اﺳﺖ ﻫﺮﭼﻨﺪ ﻛﻪ ﻳﻚ ﻫﺪف ﻳﻜﺴﺎن را دﻧﺒﺎل ﻧﻤﻲﻛﻨﻨﺪ وﻟﻴﻜﻦ ﻧﻤﺎﻳﺶ‬
‫ﻧﺘﺎﻳﺞ ﺗﺤﻠﻴﻞﻫﺎي ﻣﻬﺎري در ﻗﺎﻟﺐ ﺷﺎﺧﺺﻫﺎي ‪ ISO/IEC 27002‬ﺳﺎده اﺳﺖ‪.‬‬
‫ﻣﻬﺎري ﺑﻪ ﻧﻴﺎزي ﻛﻪ در اﺳﺘﺎﻧﺪاردﻫﺎي ‪ ISO/IEC 27001‬و ‪ 27002‬ﺗﺤﺖ ﻋﻨﻮان ﺗﺤﻠﻴﻞ رﻳﺴﻚ اﺷﺎره ﺷﺪه اﺳﺖ ﭘﺎﺳﺦ داده و‬
‫ﻣﻌﻴﺎرﻫﺎﻳﻲ ﻛﻪ ﺑﺎﻳﺪ ﺗﻌﺮﻳﻒ ﺷﻮﻧﺪ را ﻣﺸﺨﺺ ﻣﻲﻛﻨﺪ‪.‬‬
‫‪3‬ـ‪2‬ـ‪ 1‬ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد‬
‫‪ISO/IEC 27002:2005‬‬
‫اﻫﺪاف ﻛﻨﺘﺮﻟﻲ ﻳﺎ ﻫﻤﺎن ﺑﻪروشﻫﺎ در ‪ ISO‬ﺑﻪ ﺻﻮرت ﻣﻌﻴﺎرﻫﺎي ﻋﻤﻮﻣﻲ‪ ،‬رﻓﺘﺎري ﻳﺎ ﺳﺎزﻣﺎﻧﻲ ﺑﻮده و اﻳﻦ در ﺣﺎﻟﻲ اﺳﺖ ﻛﻪ در‬
‫ﻣﻬﺎري ﻋﻼوه ﺑﺮ آﻧﻬﺎ‪ ،‬ﺗﺄﻛﻴﺪ ﺑﺮ روي ﻣﻌﻴﺎرﻫﺎﻳﻲ اﺳﺖ ﻛﻪ ﺑﺘﻮان اﺛﺮﺑﺨﺸﻲ آﻧﻬﺎ را ﺗﻀﻤﻴﻦ ﻛﺮد‪.‬‬
‫ﻋﻠﻴﺮﻏﻢ اﻳﻦ ﺗﻔﺎوتﻫﺎ‪ ،‬ﺑﺎزﻧﮕﺮي آﺳﻴﺐﭘﺬﻳﺮيﻫﺎي ﻣﻬﺎري ﻳﻚ ﺟﺪول ﻣﺘﻨﺎﻇﺮ ﻓﺮاﻫﻢ ﻣﻲﻛﻨﺪ ﻛﻪ ﺷﺎﺧﺺﻫﺎﻳﻲ را ﻫﻤﺴﻮ ﺑﺎ اﺳﺘﺎﻧﺪارد‬
‫‪ ISO/IEC 27002:2005‬ﻣﺸﺨﺺ ﻣﻲﻛﻨﺪ ﻛﻪ ﺑﺮاي اﻓﺮادي ﻛﻪ ﻣﻲﺧﻮاﻫﻨﺪ ﺳﺎزﮔﺎري ﺧﻮد را ﺑﺎ اﻳﻦ اﺳﺘﺎﻧﺪارد ﺑﻴﺎن ﻛﻨﻨﺪ ﺑﻜﺎر ﻣﻲرود‪.‬‬
‫ﻻزم ﺑﻪ ﺗﻮﺿﻴﺢ اﺳﺖ ﻛﻪ ﭘﺮﺳﺶﻧﺎﻣﻪﻫﺎي ﻣﻤﻴﺰي ﻣﻬﺎري ﺑﻪ اﻳﻦ ﻣﻨﻈﻮر ﻃﺮاﺣﻲ و ﺳﺎﺧﺘﻪ ﺷﺪهاﻧﺪ ﻛﻪ ﻣﺪﻳﺮان ﻋﻤﻠﻴﺎﺗﻲ را ﻗﺎدر ﺳﺎزﻧﺪ‬
‫ﺗﺎ ﺑﺎزﻧﮕﺮي آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ را ﺑﻪ ﺻﻮرت اﺛﺮﺑﺨﺶ اﻧﺠﺎم داده و ﻇﺮﻓﻴﺖ ﻫﺮ ﺧﺪﻣﺖ اﻣﻨﻴﺘﻲ را ﺑﻪ ﻣﻨﻈﻮر ﻛﺎﻫﺶ رﻳﺴﻚ اﺳﺘﻨﺒﺎط ﻛﻨﻨﺪ‪.‬‬
‫‪3‬ـ‪2‬ـ‪ 2‬ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد‬
‫‪ISO/IEC 27001‬‬
‫ﻣﻬﺎري ﺑﻪ آﺳﺎﻧﻲ ﺑﺎ ﻓﺮآﻳﻨﺪﻫﺎي ﭼﺮﺧﻪي ‪) PDCA‬ﻃﺮحرﻳﺰي ـ اﺟﺮا ـ ﺑﺎزﺑﻴﻨﻲ ـ اﻗﺪام( ﻫﻤﺎﻧﻄﻮر ﻛﻪ در اﺳﺘﺎﻧﺪارد‬
‫ﺑﻪ وﻳﮋه در ﻓﺎز ﻃﺮحرﻳﺰي‪ ،‬اﺷﺎره ﺷﺪه اﺳﺖ ﻗﺎﺑﻞ ﻳﻜﭙﺎرﭼﻪﺳﺎزي اﺳﺖ‪ .‬ﻣﻬﺎري ﺑﻪ ﺻﻮرت ﻛﺎﻣﻞ‪ ،‬ﭘﻮﺷﺶ دﻫﻨﺪهي ﻣﺸﺮوح وﻇﺎﻳﻔﻲ‬
‫اﺳﺖ ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر اﻳﺠﺎد زﻳﺮﺑﻨﺎي ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﻣﻮرد ﻧﻴﺎز اﺳﺖ‪.‬‬
‫ﻣﻬﺎري ﺑﺮاي ﻓﺎز اﺟﺮا ﻛﻪ ﺑﻪ ﻣﻨﻈﻮر ﭘﻴﺎدهﺳﺎزي و راﻫﺒﺮي ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت اﺳﺖ‪ ،‬ﻋﻨﺎﺻﺮ ﺷﺮوعﻛﻨﻨﺪهاي ﻣﺎﻧﻨﺪ‬
‫ﺳﺎﺧﺖ ﻃﺮحﻫﺎي ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ را ﻓﺮاﻫﻢ ﻛﺮده اﺳﺖ ﻛﻪ ﺑﻪ ﻃﻮر ﻣﺴﺘﻘﻴﻢ ﺑﺎ ﮔﺮوهﺑﻨﺪي رﻳﺴﻚﻫﺎ و ﺗﻤﻬﻴﺪات ﺑﻬﺒﻮد ﻣﺮﺗﺒﻂ ﺑﻮده و‬
‫داراي اوﻟﻮﻳﺖ ﻫﺴﺘﻨﺪ‪.‬‬
‫‪ISO/IEC 27001‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 16‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
‫ﺑﺮاي ﻓﺎز ﺑﺎزﺑﻴﻨﻲ‪ ،‬ﻣﻬﺎري ﻋﻨﺎﺻﺮي را ﺗﺪارك دﻳﺪه اﺳﺖ ﻛﻪ ارزﻳﺎﺑﻲ رﻳﺴﻚﻫﺎي ﺑﺎﻗﻴﻤﺎﻧﺪه و ﺑﻬﻮد در ﺗﻤﻬﻴﺪات اﻣﻨﻴﺘﻲ را ﻣﻴﺴﺮ‬
‫ﻣﻲﻛﻨﺪ‪ .‬ﻋﻼوه ﺑﺮ اﻳﻦ‪ ،‬ﻫﺮ ﺗﻐﻴﻴﺮي در ﻣﺤﻴﻂ )ذﻳﻨﻔﻌﺎن‪ ،‬ﺗﻬﺪﻳﺪات‪ ،‬راهﻛﺎرﻫﺎ و ﺳﺎزﻣﺎن( ﻣﻲﺗﻮاﻧﺪ ﻣﺠﺪداً ﺗﻮﺳﻂ ﻫﻤﺎن ﻣﻤﻴﺰيﻫﺎﻳﻲ ﻛﻪ‬
‫در اﺑﺘﺪا از ﻧﺘﺎﻳﺞ ﻣﻬﺎري ﺣﺎﺻﻞ ﺷﺪه اﺳﺖ ﺑﺎز ارزﻳﺎﺑﻲ ﺷﻮﻧﺪ‪ .‬ﺑﻨﺎﺑﺮاﻳﻦ‪ ،‬ﻃﺮحﻫﺎي اﻣﻨﻴﺘﻲ ﺑﺎ ﮔﺬﺷﺖ زﻣﺎن ﻣﻲﺗﻮاﻧﻨﺪ ﺑﻬﺒﻮد داده ﺷﺪه و‬
‫ﺗﻜﺎﻣﻞ ﻳﺎﺑﻨﺪ‪.‬‬
‫ﺑﺮاي ﻓﺎز اﻗﺪام‪ ،‬ﻣﻬﺎري ﺻﺮاﺣﺘﺎً ﻛﻨﺘﺮلﻫﺎ و ﺑﻬﺒﻮدﻫﺎي اﻣﻨﻴﺖ ﻣﺴﺘﻤﺮ را ﻣﻌﺮﻓﻲ ﻛﺮده اﺳﺖ ﺗﺎ ﺑﺪﻳﻦ ﺗﺮﺗﻴﺐ‪ ،‬اﻃﻤﻴﻨﺎن ﺣﺎﺻﻞ ﺷﻮد ﻛﻪ‬
‫اﻫﺪاف ﻛﺎﻫﺶ رﻳﺴﻚ ﺑﺮآورده ﺷﺪهاﻧﺪ‪ .‬در اﻳﻦ ﺳﻪ ﻓﺎز‪ ،‬ﻋﻠﻴﺮﻏﻢ اﻳﻨﻜﻪ ﻣﻬﺎري در ﻗﻠﺐ اﻳﻦ ﻓﺮآﻳﻨﺪﻫﺎ ﻧﻴﺴﺖ‪ ،‬ﻛﻤﻚ ﺷﺎﻳﺎﻧﻲ ﺑﻪ اﺟﺮا و‬
‫اﻃﻤﻴﻨﺎن از ﻛﺎراﻳﻲ آﻧﻬﺎ ﻣﻲﻛﻨﺪ‪.‬‬
‫‪ 3-2-3‬ﺳﺎزﮔﺎري ﺑﺎ اﺳﺘﺎﻧﺪارد‬
‫‪ISO/IEC 27005:2008‬‬
‫ﭼﺎرﭼﻮﺑﻲ ﻛﻪ ﺗﻮﺳﻂ اﻳﻦ اﺳﺘﺎﻧﺪارد ﺗﻨﻈﻴﻢ ﺷﺪه اﺳﺖ ﻣﻲﺗﻮاﻧﺪ ﺑﻪ ﺻﻮرت ﻛﺎﻣﻞ ﺗﻮﺳﻂ ﻣﻬﺎري ﺑﺮاي ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚﻫﺎ ﺑﻜﺎرﮔﺮﻓﺘﻪ‬
‫ﺷﻮد‪ ،‬ﺑﺮاي ﻣﺜﺎل‪:‬‬
‫• ﻓﺮآﻳﻨﺪﻫﺎي ﺗﺤﻠﻴﻞ‪ ،‬ارزﻳﺎﺑﻲ و ﻣﻘﺎﺑﻠﻪ ﺑﺎ رﻳﺴﻚ )ﺑﺮﮔﺮﻓﺘﻪ از ‪،(ISO 13335‬‬
‫• ﺷﻨﺎﺳﺎﻳﻲ داراﻳﻲﻫﺎي اوﻟﻴﻪ و ﺛﺎﻧﻮﻳﻪ ﺑﻪ ﻫﻤﺮاه ﻃﺒﻘﻪﺑﻨﺪي ﺳﻄﻮح ﻣﺮﺗﺒﻂ ﺑﺎ آﻧﻬﺎ ﺑﻌﺪ از ﺗﺤﻠﻴﻞ ذﻳﻨﻔﻌﺎن‪،‬‬
‫• ﺷﻨﺎﺳﺎﻳﻲ ﺗﻬﺪﻳﺪات ﺑﻪ ﻫﻤﺮاه ﺳﻄﺢ آﻧﻬﺎ ﻛﻪ در آن ﻣﻬﺎري دﻗﺖ ﻋﻤﻞ ﺑﻴﺸﺘﺮي ﺑﺮاي ﻣﺸﺨﺺ ﻛﺮدن ﺳﻨﺎرﻳﻮﻫﺎي رﻳﺴﻚ‬
‫دارد‪،‬‬
‫• ﺷﻨﺎﺳﺎﻳﻲ و ﺗﻌﺮﻳﻒ ﻛﺎراﻳﻲ ﺗﻤﻬﻴﺪات اﻣﻨﻴﺘﻲ )ﻳﺎ ﻛﻨﺘﺮلﻫﺎ( در ﻛﺎﻫﺶ آﺳﻴﺐﭘﺬﻳﺮيﻫﺎ‪،‬‬
‫• ﺗﺮﻛﻴﺐ اﻳﻦ ﻋﻨﺎﺻﺮ ﺑﻪ ﻣﻨﻈﻮر ارزﻳﺎﺑﻲ ﺷﺪت ﺳﻨﺎرﻳﻮﻫﺎي رﻳﺴﻚ در ﻣﻘﻴﺎﺳﻲ ﺑﺎ ﭼﻬﺎر ﺳﻄﺢ‪،‬‬
‫• ﺗﻮاﻧﺎﻳﻲ اﻧﺘﺨﺎب ﻣﺴﺘﻘﻴﻢ ﻣﻌﻴﺎرﻫﺎي اﻣﻨﻴﺘﻲ ﻛﻪ ﺑﺮاي ﻃﺮحﻫﺎي ﻣﻘﺎﺑﻠﻪ ﺑﺎ رﻳﺴﻚ ﺑﻜﺎر ﻣﻲروﻧﺪ‪.‬‬
‫ﺑﻨﺎﺑﺮاﻳﻦ‪ ،‬ﻣﻬﺎري ﻧﻪﺗﻨﻬﺎ ﺑﻪ آﺳﺎﻧﻲ ﺑﺎ ﻓﺮآﻳﻨﺪﻫﺎي ﺳﻴﺴﺘﻢ ﻣﺪﻳﺮﻳﺖ اﻣﻨﻴﺖ اﻃﻼﻋﺎت ﻛﻪ در ‪ ISO/IEC 27001‬ﻣﺸﺨﺺ ﺷﺪهاﻧﺪ‪،‬‬
‫ﻳﻜﭙﺎرﭼﻪﺳﺎزي ﻣﻲﺷﻮد‪ ،‬ﺑﻠﻜﻪ ﻛﺎﻣﻼً ﺑﺎ اﻟﺰاﻣﺎت ‪ ISO/IEC 27005‬ﺑﻪ ﻋﻨﻮان ﻳﻚ روش ﻣﺪﻳﺮﻳﺖ رﻳﺴﻚ ﺳﺎزﮔﺎر اﺳﺖ‪.‬‬
‫ﻣﺮوري ﺑﺮ ﻣﻬﺎري ‪2010‬‬
‫ﺻﻔﺤﻪي ‪ 17‬از ‪18‬‬
‫‪© CLUSIF 2010‬‬
L’ESPRIT DE L’ÉCHANGE
CLUB DE LA SÉCURITÉ DE L’INFORMATION FRANÇAIS
11, rue de Mogador
75009 Paris
01 53 25 08 80
[email protected]
Download CLUSIF productions at: