ممیزی ISO 27001 وقتی دشوار میشود که کنترلها در یک فایل، شواهد در پوشههای اشتراکی، مسئولان در ایمیلها و عدمانطباقها در اکسلهای جداگانه نگهداری شوند. مسئله فقط «پاس کردن ممیزی» نیست؛ مسئله این است که سازمان بتواند نشان دهد هر کنترل چرا انتخاب شده، چه شاهدی برای آن وجود دارد، چه کسی مسئول آن است و اگر نقصی پیدا شد، تا کجا اصلاح شده است.
در MedaGRC مسیر ممیزی به شکل یک زنجیره قابل ردیابی مدیریت میشود: چارچوب ← کنترل ← شاهد ← ارزیابی ← عدمانطباق ← اقدام اصلاحی ← شاهد جدید ← تأیید ممیز. این سناریو نشان میدهد یک ممیزی داخلی ISO/IEC 27001 چگونه میتواند در عمل اجرا شود.
سناریو: کنترل دسترسی کاربران در واحد مالی
فرض کنید سازمان در آستانه ممیزی داخلی ISO 27001 است. یکی از حوزههای حساس، دسترسی کاربران واحد مالی به سامانه ERP، فایلسرورها و سرویسهای سازمانی است. ممیز میخواهد مطمئن شود دسترسیها بر اساس نقش شغلی تعریف شدهاند، حسابهای بلااستفاده حذف میشوند و بازبینی دورهای دسترسیها واقعاً انجام میشود.
جدول گامهای ممیزی ISO 27001 در MedaGRC
| گام | اقدام در MedaGRC | نمونه خروجی یا شاهد | مسئول |
|---|---|---|---|
| ۱ | انتخاب چارچوب ISO/IEC 27001 و دامنه ممیزی | دامنه واحد مالی، سامانه ERP و سرویسهای مرتبط | مدیر ISMS |
| ۲ | انتخاب کنترلهای مرتبط با هویت و دسترسی | فهرست کنترلها و وضعیت کاربردپذیری | مدیر امنیت |
| ۳ | تخصیص کنترلها به مالک و ممیز | مالک کنترل، ممیز، تاریخ سررسید | مدیر GRC |
| ۴ | جمعآوری شواهد | لیست کاربران، گزارش دسترسی، مصوبه، اسکرینشات یا فایل سیاست | مالک کنترل |
| ۵ | ارزیابی کفایت شاهد | منطبق، تا حدی منطبق، نامنطبق یا غیرقابلاعمال | ممیز |
| ۶ | ثبت یافته و عدمانطباق | مثلاً وجود حساب کاربر جداشده از سازمان | ممیز |
| ۷ | تعریف اقدام اصلاحی | غیرفعالسازی حساب و اصلاح فرایند Offboarding | مالک اقدام |
| ۸ | بارگذاری شاهد اصلاح | گزارش جدید، تأیید مدیر و لاگ تغییر | مالک اقدام |
| ۹ | ممیزی مجدد و بستن یافته | تأیید اثربخشی و وضعیت بسته | ممیز |
ممیز دقیقاً چه چیزی میبیند؟
بهجای جستوجوی دستی میان فایلها، ممیز برای هر کنترل میتواند زنجیره شواهد و تصمیم را ببیند: وضعیت کنترل، مالک آن، آخرین ارزیابی، شواهد پیوستشده، یافتههای قبلی، اقدامات اصلاحی و نتیجه ممیزی مجدد. در نتیجه ممیزی از یک «چکلیست بله/خیر» به یک فرایند قابل اثبات تبدیل میشود.
مثال یک عدمانطباق واقعی
در بررسی لیست کاربران مشخص میشود حساب یکی از کارکنانی که دو ماه قبل از سازمان جدا شده هنوز فعال است. ممیز این مورد را بهعنوان عدمانطباق ثبت میکند و آن را به ریسک «دسترسی غیرمجاز به اطلاعات مالی» مرتبط میسازد. اقدام اصلاحی فقط حذف همان حساب نیست؛ سازمان باید علت ریشهای را نیز بررسی کند. ممکن است مشکل از نبود اتصال میان فرایند منابع انسانی و فرایند مدیریت هویت باشد.
بنابراین دو اقدام تعریف میشود: نخست غیرفعالسازی فوری حساب، دوم اصلاح فرایند خروج کارکنان تا اطلاعات خروج بهصورت ساختاریافته به تیم IT منتقل شود. پس از اجرای اقدام، شاهد جدید ثبت و ممیز اثربخشی آن را بررسی میکند.
مزیت اصلی برای سازمان چیست؟
ارزش MedaGRC در این سناریو فقط نگهداری مدارک نیست. ارتباط میان ریسک، کنترل، شاهد، یافته و اقدام اصلاحی حفظ میشود. اگر شش ماه بعد ممیز دیگری همان کنترل را بررسی کند، تاریخچه تصمیمها از بین نرفته است. مدیر امنیت نیز میتواند ببیند کدام کنترلها بیشترین عدمانطباق را دارند و کدام اقدامات اصلاحی از سررسید عبور کردهاند.
چه شواهدی میتوان برای ممیزی ثبت کرد؟
- سیاستها، دستورالعملها و روشهای اجرایی مصوب
- گزارش کاربران و گروههای دسترسی
- لاگهای امنیتی و گزارش ابزارهای مدیریتی
- صورتجلسات بازبینی دسترسی
- تصاویر یا خروجی تنظیمات سامانهها
- تیکتهای مرتبط با ایجاد، تغییر یا حذف دسترسی
- نتیجه آزمون نمونهای کنترلها
از ممیزی مقطعی تا انطباق مستمر
ممیزی زمانی ارزشمند است که نتیجه آن به اصلاح واقعی منجر شود. اگر عدمانطباق فقط در یک گزارش PDF باقی بماند، سازمان در ممیزی بعدی دوباره با همان مسئله روبهرو خواهد شد. MedaGRC کمک میکند یافته به مسئول مشخص، مهلت، اقدام، شاهد و تأیید نهایی متصل باشد.
برای آشنایی بیشتر با مبانی سیستم مدیریت امنیت اطلاعات میتوانید مقاله نرمافزار ISMS و ISO 27001 و راهنمای بیانیه کاربردپذیری در ISO 27001 را نیز مطالعه کنید.
جمعبندی
در MedaGRC، ممیزی ISO 27001 یعنی پاسخ روشن به پنج سؤال: چه کنترلی داریم؟ چرا لازم است؟ شاهد اجرای آن چیست؟ اگر نقصی پیدا شد چه کسی اصلاحش میکند؟ و چه زمانی اثربخشی اصلاح تأیید شده است؟ وقتی این زنجیره یکپارچه باشد، ممیزی از یک پروژه پراسترس سالانه به بخشی طبیعی از نظام مدیریت سازمان تبدیل میشود.
میخواهید همین سناریو را با کنترلها و داراییهای واقعی سازمان خود ببینید؟ درخواست دمو و جلسه بررسی MedaGRC.



















