הסמכת ISO 27001
התהליך, השלבים והזמנים
לקוח או מכרז דורשים מכם ISO 27001? המדריך הזה מסביר מה זה התקן, מי צריך אותו, אילו שלבים עוברים עד לתעודה וכמה זמן זה לוקח - ואיך מגיעים להסמכה גם בלי צוות אבטחה פנימי.
דברו איתנומה זה תקן ISO 27001
ISO/IEC 27001 הוא התקן הבינלאומי המוביל לניהול אבטחת מידע. במרכזו עומדת מערכת ניהול אבטחת מידע (ISMS) - מסגרת מסודרת של מדיניות, תהליכים ובקרות שמטרתה להגן על סודיות, שלמות וזמינות המידע של הארגון ושל לקוחותיו.
ההסמכה לתקן ניתנת על ידי גוף הסמכה חיצוני ומוסמך, ומהווה הוכחה אובייקטיבית לכך שהארגון מנהל את אבטחת המידע שלו לפי סטנדרט מוכר - נכס משמעותי מול לקוחות, שותפים ומכרזים.
מי צריך הסמכת ISO 27001 ולמה
ISO 27001 הפך לדרישת סף נפוצה בעסקאות B2B ובמכרזים. ארגונים נדרשים להסמכה כאשר לקוח גדול, שותף עסקי או מכרז ציבורי מבקשים הוכחה לכך שהמידע שלהם מוגן.
במיוחד רלוונטי לחברות טכנולוגיה ו-SaaS, לנותני שירות המחזיקים מידע של לקוחות, ולעסקים המנהלים מידע רגיש - שגם כפופים לתקנות הגנת הפרטיות ותיקון 13.
מוכרים גם לשוק האמריקאי? ראו את ההשוואה המלאה ISO 27001 מול SOC 2 ואת המדריך לסטארטאפים ולחברות הייטק.
שלבי ההסמכה
שבעה שלבים מהמצב הקיים ועד לתעודה. אנחנו מלווים אתכם בכל אחד מהם.
- 1
ניתוח פערים (Gap Analysis)
בדיקת המצב הקיים מול דרישות התקן - כדי לדעת מאיפה מתחילים ומה חסר.
- 2
הקמת מערכת ניהול אבטחת מידע (ISMS)
הגדרת מדיניות, תהליכים ותחומי אחריות - הבסיס הניהולי של התקן.
- 3
סקר סיכונים ותכנית טיפול
זיהוי הסיכונים למידע הארגוני, דירוגם, ובחירת הבקרות המתאימות מנספח A.
- 4
יישום והטמעת הבקרות
הטמעת הבקרות בפועל - ניהול הרשאות, גיבוי, נהלים, הדרכת עובדים ועוד.
- 5
מבדק פנימי וסקר הנהלה
בדיקה עצמית שהמערכת עובדת, ואישור ההנהלה - שלב חובה לפני ההסמכה.
- 6
מבדק הסמכה (שלב 1 ושלב 2)
גוף הסמכה חיצוני בוחן את המערכת בשני שלבים ומנפיק את התעודה.
- 7
תעודה ומעקב שנתי
התעודה תקפה למספר שנים, עם מבדקי מעקב תקופתיים לשמירה על ההסמכה.
כמה זמן לוקחת ההסמכה
אין תשובה אחת - משך התהליך תלוי בגודל הארגון, במורכבותו ובנקודת הפתיחה. ארגון קטן ומאורגן יכול להגיע למוכנות תוך מספר חודשים, בעוד ארגונים גדולים או מבוזרים עשויים להזדקק לזמן רב יותר.
הגורם המשמעותי ביותר לקיצור הזמן הוא תהליך מובנה: פלטפורמה שמנהלת את הבקרות והראיות יחד עם ליווי מקצועי יכולה לחסוך עבודה ידנית ותיקונים רבים.
מה חדש ב-ISO 27001:2022
הגרסה העדכנית של התקן, מ-2022, עדכנה את נספח A (רשימת הבקרות). הבקרות אורגנו מחדש לארבע קבוצות - ארגוניות, אנושיות, פיזיות וטכנולוגיות - ונוספו בקרות חדשות בנושאים עכשוויים כמו אבטחת ענן, מודיעין איומים, ומחיקת מידע.
המשמעות המעשית: ארגונים שמתחילים היום צריכים לעבוד מול גרסת 2022, וארגונים שהוסמכו בעבר נדרשו לבצע מעבר לגרסה החדשה.
ליווי וייעוץ להסמכת ISO 27001 - איך GRCistant עוזרת
אנחנו עוזרים לכם לבנות את מערכת ניהול אבטחת המידע ומלווים אתכם לאורך תהליך ההסמכה - שילוב של פלטפורמה חכמה שמנהלת את הבקרות והראיות, וליווי מומחה שמכיר את דרישות ההסמכה. כל זאת בלי צורך בצוות אבטחה פנימי, ובקצב שמתאים לארגון.
שאלות נפוצות
מה זה ISO 27001?
ISO/IEC 27001 הוא התקן הבינלאומי המוביל לניהול אבטחת מידע. הוא מגדיר מסגרת להקמת מערכת ניהול אבטחת מידע (ISMS) - סט של מדיניות, תהליכים ובקרות שמגנים על המידע של הארגון ושל לקוחותיו. הסמכה לתקן ניתנת על ידי גוף הסמכה חיצוני ומוסמך.
מי צריך הסמכת ISO 27001?
ארגונים שלקוחות, שותפים או מכרזים דורשים מהם הוכחה לאבטחת מידע; חברות טכנולוגיה ו-SaaS שמוכרות לארגונים; וכל גוף המנהל מידע רגיש. ההסמכה הפכה לדרישת סף נפוצה בעסקאות B2B ובמכרזים.
כמה זמן לוקחת הסמכת ISO 27001?
תלוי בגודל הארגון ובנקודת הפתיחה. ארגון קטן ומאורגן יכול להגיע למוכנות תוך מספר חודשים, בעוד ארגונים גדולים או מורכבים עשויים להזדקק לזמן רב יותר. פלטפורמה וליווי מקצועי יכולים לקצר את התהליך.
מה ההבדל בין ISO 27001 ל-ISO 27002?
ISO 27001 הוא התקן שאליו מקבלים הסמכה - הוא מגדיר את הדרישות למערכת ניהול אבטחת מידע. ISO 27002 הוא מסמך הנחיות המפרט כיצד ליישם את הבקרות שמופיעות בנספח A של 27001. בקצרה: 27001 אומר ״מה צריך״, 27002 מסביר ״איך״.
מה השתנה ב-ISO 27001:2022?
הגרסה העדכנית מ-2022 עדכנה את נספח A: מספר הבקרות אורגן מחדש לארבע קבוצות (ארגוניות, אנושיות, פיזיות וטכנולוגיות), ונוספו בקרות חדשות בנושאים כמו אבטחת ענן, מודיעין איומים ומחיקת מידע. ארגונים שהוסמכו לגרסה הישנה נדרשו לעבור לגרסת 2022.
לכמה זמן תקפה תעודת ISO 27001?
תעודת ההסמכה תקפה בדרך כלל לשלוש שנים. במהלך התקופה נערכים מבדקי מעקב תקופתיים (לרוב אחת לשנה) כדי לוודא שהמערכת ממשיכה לפעול כנדרש, ובתום שלוש השנים נערך מבדק הסמכה מחודש (Re-certification).
מי מעניק הסמכת ISO 27001 בישראל?
את ההסמכה מעניק גוף הסמכה (Certification Body) חיצוני ובלתי תלוי המוסמך לבצע מבדקי ISO 27001. בישראל פועלים כמה גופי הסמכה מוכרים, והבחירה ביניהם נעשית לרוב לפי תחום הפעילות, זמינות המבדקים והעלות. חשוב לוודא שגוף ההסמכה מחזיק באקרדיטציה בינלאומית מוכרת.
כמה עולה הסמכת ISO 27001?
אין מחיר אחיד. העלות מושפעת מגודל הארגון, מהיקף ההסמכה (Scope), מרמת הבשלות של מערך אבטחת המידע הקיים, מעלות המבדק של גוף ההסמכה ומאופי הליווי החיצוני. ההוצאה מתחלקת בין עלות חד-פעמית של ההיערכות והמבדק לבין עלויות שוטפות של מבדקי המעקב השנתיים.
מה עושה יועץ ISO 27001 והאם חייבים אחד?
יועץ ISO 27001 מבצע ניתוח פערים, מסייע בכתיבת המדיניות והנהלים, מלווה את סקר הסיכונים ואת יישום הבקרות, ומכין את הארגון למבדק ההסמכה. אין חובה פורמלית להיעזר ביועץ, אך בארגונים ללא צוות אבטחת מידע פנימי ליווי מקצועי - בשילוב פלטפורמה שמנהלת את הבקרות והראיות - מפשט את הדרך לתעודה ומצמצם טעויות חוזרות.
הבהרה: המדריך מובא כמידע כללי בלבד ואינו מהווה ייעוץ משפטי או המלצה משפטית. המלצות מותאמות לארגון שלכם יינתנו רק במסגרת רכישת שירות.