خط مشی امنیت اطلاعات
خطمشی امنیت اطلاعات
دستورالعمل امنیتی حاضر که توسط مدیریت نوینآموز ثبات تأیید شده است، الزامات اساسی امنیت اطلاعات در نوینآموز ثبات را مستند میکند و مبنای تمام فعالیتهای بعدی در چارچوب مدیریت امنیت را تشکیل میدهد. این دستورالعمل امنیتی، اهمیت بالای امنیت اطلاعات برای نوینآموز ثبات را مستند میسازد.
اصول امنیت اطلاعات و همچنین اهداف و نحوه اجرای آنها از سند ماهیت (context) سازمان و ذینفعان آن ناشی میشود. این زمینه بهطور منظم بازبینی شده و در صورت نیاز بهروزرسانی میشود. اصول نیز در صورت لزوم بهروزرسانی میگردند.
• مشتریان ما انتظار دارند اطلاعات و دادههایی که در چارچوب حسابرسی و صدور گواهی در اختیار ما قرار میگیرد، بهصورت ایمن مدیریت شوند. این موضوع بهطور صریح شامل حفاظت از اسرار تجاری، اطلاعات داخلی و دادههای مرتبط با اشخاص میشود.
• حسابرسان ما نیز انتظار دارند دادههای شخصی آنها بهصورت مسئولانه و امن مدیریت شود و تنها برای اهداف تجاری توافقشده مورد استفاده قرار گیرد.
• کارکنان ما نیز انتظار دارند دادههای شخصی آنها بهصورت مسئولانه و امن مدیریت شود و تنها در چارچوب رابطه استخدامی توافقشده بهکار گرفته شود.
• قانونگذاران، مقامات، نهادهای اعتباردهی و تأییدکننده انتظار دارند انطباق با الزامات شامل فرآیندهای کنترلشده و مستندسازی رعایت شود.
با استفاده منعطف و باز از زیرساخت IT، امنیت مطلق قابل دستیابی نیست. در عوض، این دستورالعمل امنیتی تلاش میکند با در نظر گرفتن هزینهها، کارایی، پذیرش و الزامات قانونی، بالاترین سطح ممکن امنیت را برای نوینآموز ثبات فراهم کند. اقدامات موردنیاز قانونی نیز بخشی از تعهدات ما در برابر نهادهای نظارتی، سهامداران و مشتریان است.
مدیریت صحیح موضوعات مرتبط با امنیت نیازمند همکاری هر فرد بهصورت جداگانه است، بهویژه در زمینه تضمین کیفیت مستمر. آگاهی صحیح تمامی افراد درگیر در امنیت اطلاعات ضروری است تا بتوان آن را عملی کرده و اقدامات امن فعال را درون شرکت ترویج داد.
مسئولیت امنیت در پردازش اطلاعات بر عهده مدیریت نوینآموز ثبات است. درگیر شدن مناسب و تأمین کافی منابع بهصورت پایدار از انطباق با استانداردهای مدیریت امنیت پشتیبانی خواهد کرد.
- مقدمه (هدف و دامنه کاربرد)
این دستورالعمل سازمانی برای تمامی اعضای گروه شرکتهای نوین آموز، از جمله شرکتهای تابعه نوین آموز، شرکای دارای مجوز، مشارکتهای مشترک و سایر واحدهای سازمانی مرتبط قابل اجرا است. این سند برای تمامی کارکنان و ممیزان نوین آموز الزامآور است.
اهداف این دستورالعمل عبارتاند از:
- اطمینان از عملیات کسبوکار مؤثر و پایدار تحت استانداردهای یکپارچه فناوری اطلاعات در سطح سازمان؛
- اطمینان از کامل بودن، سازگاری و در دسترس بودن دادهها و اسناد تعریفشده کسبوکار برای تمامی اعضای نوین آموز در همه زمانها؛
- فراهم کردن یک مبنای مشترک برای ارتباطات الکترونیکی و اشتراکگذاری اطلاعات در داخل نوین آموز؛
- جلوگیری از از دست رفتن، آسیب، دستکاری یا سوءاستفاده از دادهها و اسناد کسبوکار سازمانی، و همچنین پیشگیری از آسیب احتمالی به اعتبار نوین آموز؛
- پیروی از رویکرد نوین آموز در زمینه حفاظت از دادهها و امنیت اطلاعات؛
این دستورالعمل، بخش B.4 از راهنمای مدیریت سازمانی را تکمیل میکند و باید بهصورت سالانه از نظر کفایت مستمر مورد بازنگری قرار گیرد.
مدیر واحد فناوری اطلاعات سازمانی نوین آموز مالک فرآیند پشتیبانی S2 – فناوری اطلاعات و مسئول این سند است. علاوه بر این، هر واحد سازمانی باید یک فرد مسئول برای فرآیندها/فعالیتهای فناوری اطلاعات محلی تعیین نماید.
- مسئولیتها و اختیارات
مدیر کشور باید اطمینان حاصل کند که سیستمها و فرآیندهای فناوری اطلاعات مناسب بهصورت محلی ایجاد و نگهداری میشوند، بهطور مؤثر نیازهای کسبوکار محلی را برآورده میسازند و همچنین انطباق کامل با دستورالعملهای فناوری اطلاعات سازمانی و الزامات محلی قابل اجرا را تضمین میکنند.
2.1 دفتر محلی
مدیریت ارشد مسئولیت و پاسخگویی کامل در قبال پیادهسازی سیستمها و فرآیندهای مؤثر فناوری اطلاعات را بر عهده دارد که ممکن است شامل زیرساخت فناوری اطلاعات محلی، خدمات راه دور برونسپاریشده و برنامههای کاربردی مشترک با سایر اعضای گروه باشد.
مدیریت ارشد باید فعالیتهای مرتبط با فناوری اطلاعات را برنامهریزی و اجرا کرده و بودجه فناوری اطلاعات محلی را تعیین نماید که باید در برنامه عادی کسبوکار گنجانده شود. علاوه بر این، هزینههای مرتبط با فناوری اطلاعات باید بهعنوان یک قلم هزینه مرتبط با کسبوکار ثبت و پایش شوند.
حداقل سالی یکبار، مدیریت ارشد باید مناسب بودن و اثربخشی مستمر سیستمها و خدمات فناوری اطلاعات محلی مستقرشده را به همراه تمامی قراردادها و توافقنامههای خدماتی موجود تحلیل و ارزیابی نماید.
پرسنل محلی فناوری اطلاعات باید برای وظایف محولشده دارای صلاحیت باشند و منابع کافی و مناسب برای انجام این وظایف در اختیار آنها قرار گیرد. مدیر کشور میتواند یک مدیر فناوری اطلاعات محلی را منصوب و مجاز نماید. صلاحیت موردنیاز تمامی کارکنان فناوری اطلاعات باید حفظ شده و بهطور مداوم بهروزرسانی شود.
در صورت نیاز میتوان با شرکای خارجی فناوری اطلاعات برای ارائه خدمات فناوری اطلاعات قرارداد منعقد نمود. قراردادهای مربوطه باید شامل توافقنامههای سطح خدمات (SLA) مشخص و سطوح مناسب محرمانگی (NDA) باشند تا از حفظ پشتیبانی فناوری اطلاعات مرتبط و الزامات قانونی اطمینان حاصل شود.
- حوزههای انطباق
3.1 خطمشی فناوری اطلاعات محلی
مدیریت ارشد باید یک خطمشی فناوری اطلاعات محلی الزامآور (مستندسازی، اجرا و نگهداری) ایجاد نماید که استفاده از سیستمهای فناوری اطلاعات و قوانین امنیت فناوری اطلاعات را پوشش دهد و حداقل شامل موارد زیر باشد:
- استفاده مناسب، حفاظت و دسترسی محدود به تجهیزات فناوری اطلاعات
- محرمانگی کامل و حفظ حریم خصوصی گذرواژهها
- مجموعه قوانین برای سختافزار و نرمافزارهای غیرتجاری
- رعایت قوانین مربوط به ذخیرهسازی دادهها و دادههای شخصی
- رعایت دقت لازم در استفاده از اینترنت و ایمیل
- توجه و پایبندی به قوانین و مقررات محلی
- استانداردهای محلی برای ارتباطات ایمن و بدون وقفه، تبادل داده و اسناد
- الزامات امنیت دادهها و حریم خصوصی دادهها برای کارکنان و ممیزان
- پوشش تمامی موارد فوق برای کار سیار، مانند دورکاری و سفر
آموزشهای منظم محلی برای کارکنان، آگاهی و انطباق مستمر با این خطمشی را تضمین میکند.
3.2 مراکز داده فناوری اطلاعات / اتاقهای سرور و شبکههای محلی
- شبکه فناوری اطلاعات محلی و همچنین هر مرکز داده فناوری اطلاعات (در صورت وجود) باید در محیطی امن از نظر کنترل دسترسی، منبع تغذیه بدون وقفه، سیستم تهویه مطبوع و سایر اقدامات احتیاطی مناسب برای تضمین عملیات پایدار و ایمن فناوری اطلاعات قرار داشته باشند.
- برای تمامی دستگاههای همراه (از جمله رسانههای ذخیرهسازی همراه) و همچنین دستگاههایی که دارای ذخیرهسازی محلی داده هستند و کنترل دسترسی فیزیکی محدود یا فاقد آن میباشند، باید رمزنگاری دادهها تضمین شود؛
برای مثال، استفاده از MS Windows BitLocker بر روی لپتاپها. - باید اتصالات مناسب برای ارتباطات با پهنای باند/ظرفیت و کیفیت خدمات کافی که به استفاده تجاری اختصاص داده شدهاند، از جمله رویههای پشتیبانگیری مؤثر و معقول، برقرار باشند.
3.3 محیطهای کاری فناوری اطلاعات
تمامی محیطهای کاری عملیاتی فناوری اطلاعات باید الزامات فنی زیر را برآورده سازند تا محیطی امن برای اطلاعات کسبوکار، سازگاری کامل با پلتفرمها و برنامههای کاربردی فناوری اطلاعات سازمانی و همچنین توانایی برقراری ارتباط مناسب با سایر اعضای نوین آموز در تمامی زمانها تضمین شود.
- نصب منظم بهروزرسانیها و وصلههای امنیتی مربوط به سیستمعامل و برنامههای کاربردی مانند مجموعه Office (سیستمعاملهایی مانند WinXP، Win7 و Win8.0 که دیگر پشتیبانی نمیشوند، از پلتفرمها و برنامههای کاربردی فناوری اطلاعات سازمانی مسدود شدهاند)
- حفاظت آنتیویروس بهروز و فایروال محلی با بهروزرسانی منظم الگوها
- نرمافزار سازگار با Microsoft Office 2016 (Word، Excel، PowerPoint) (نسخههای قدیمیتر Office پشتیبانی نمیشوند و ناامن و مغایر با این CD محسوب میشوند.)
- نرمافزار پیامرسان مبتنی بر SMTP (ایمیل)
- رمزنگاری هارد دیسک برای رایانههای همراه (مطابق بند 3.2)
- کار سیار مانند دورکاری و سفر باید تنها در شرایطی انجام شود که هیچ فرد دیگری در نزدیکی نتواند صفحه نمایش شما را مشاهده کند یا به مکالمات شما (تلفنی یا جلسه وب) گوش دهد.
- استفاده از رمزنگاری و حفاظت با گذرواژه برای اتصالات اینترنت بیسیم باید برقرار باشد.
- خودارزیابی محیط کاری فردی بخش اساسی ایجاد یک فضای کاری از راه دور است.
آموزش مناسب برای کارکنان متناسب با نقش کاری آنها و همچنین پشتیبانی محلی مناسب فناوری اطلاعات باید تضمین شود.
3.4 امنیت دادهها
برای مدیریت حسابهای کاربری بهروز و همچنین مدیریت گذرواژهها (تغییر مکرر گذرواژههای قوی برای تمامی حسابها و تعیین سطوح دسترسی مناسب) باید رویهها و خطمشیهای مؤثری برقرار باشد تا دسترسی کاربران مطابق شرح وظایف فردی آنها فراهم شده و از دسترسی غیرمجاز به دادههای محرمانه کسبوکار و دادههای شخصی جلوگیری شود.
باید اقدامات مناسبی (مانند Firewall و DMZ) برای جلوگیری از دسترسی خارجی غیرمجاز به شبکه فناوری اطلاعات محلی اتخاذ شود. پیکربندی تمامی درگاههای خارجی (Firewall، Remote Dial-In، شبکه بیسیم LAN) باید حداقل سالی یک بار بازبینی شود تا حفاظت مناسب از اتصالات تضمین گردد.
کدهای دسترسی ارائهشده برای سیستمهای فناوری اطلاعات سازمانی و سایر اطلاعات محرمانه مشابه باید محرمانه نگهداری شوند و فقط برای هدف موردنظر و توسط گیرنده موردنظر استفاده شوند. ارائه کدهای دسترسی به هر شخص ثالثی اکیداً ممنوع است.
برای ارائهدهندگان خدمات خارجی فناوری اطلاعات باید دسترسی اختصاصی به پلتفرمها و عملکردهای سازمانی تعریف شود که متناسب با نقش و نیاز آنها محدود شده باشد. این حساب کاربری توسط فناوری اطلاعات سازمانی پس از ارائه SLA و NDA مربوطه فراهم خواهد شد.
انتقال اطلاعات محرمانه از طریق کانالهای ارتباطی ناامن/رمزنگارینشده (مانند ایمیل ساده و بدون رمزنگاری) باید اجتناب شود و حداقل باید با الزامات مشتری و قوانین محلی مطابقت داشته باشد. اقدامات مناسبی باید برای تضمین استفاده مداوم از ابزارها و رویههای ارتباطی مناسب اتخاذ گردد.
دادهها و اسناد کسبوکار و همچنین دادههای مرتبط با سیستم باید بهصورت منظم و حداقل روزی یک بار پشتیبانگیری شوند. نسخههای پشتیبان باید از طریق رویههای بازیابی منظم (حداقل ماهانه) مورد راستیآزمایی قرار گیرند تا در صورت آسیب به دادههای سیستم عملیاتی، دسترسی کامل به دادههای پشتیبان تضمین شود.
رسانههای پشتیبان باید در محیطی امن و جداگانه نگهداری شوند تا از دسترسی غیرمجاز جلوگیری شده و در صورت آسیب فیزیکی به محیط فناوری اطلاعات، یکپارچگی آنها حفظ گردد. رویه پشتیبانگیری باید بهطور مناسب مستندسازی شده و حداقل سالی یک بار اعتبارسنجی شود.
3.5 حریم خصوصی دادهها
سطح مناسبی از حریم خصوصی دادهها باید برای دادههای شخصی و سایر دادههای حساس، مطابق با قوانین محلی و الزامات قانونی کشور تضمین شود.
این موضوع شامل تماسهای تلفنی، کنفرانسهای وب، استفاده از هرگونه خدمات پیامرسان و چت، دادههای موجود بر روی رایانهها و رسانههای ذخیرهسازی و همچنین اطلاعات چاپشده میشود.
داده شخصی به هرگونه اطلاعات مربوط به یک شخص حقیقی شناساییشده یا قابلشناسایی («موضوع داده») اطلاق میشود؛ شخص حقیقی قابلشناسایی شخصی است که بتوان او را بهطور مستقیم یا غیرمستقیم، بهویژه از طریق شناسهای مانند نام، شماره شناسایی، دادههای مکانی، شناسه آنلاین یا یک یا چند عامل خاص مربوط به هویت فیزیکی، فیزیولوژیکی، ژنتیکی، روانی، اقتصادی، فرهنگی یا اجتماعی آن شخص شناسایی کرد.
در چارچوب فعالیتهای کسبوکار، این دادهها شامل مواردی مانند نامها، نشانیها و اطلاعات تماس ممیزان و افراد تماس مشتریان خواهد بود. دادههای شخصی حساس علاوه بر این شامل اطلاعاتی درباره جنبههای خصوصی زندگی افراد مانند منشأ نژادی، دیدگاههای سیاسی، وضعیت سلامت و زندگی جنسی، دادههای ژنتیکی و بیومتریک است. فرض بر این است که این دادهها خصوصی هستند، در معرض سوءاستفاده احتمالی قرار دارند و بنابراین باید با دقت بیشتری نسبت به سایر دادههای شخصی با آنها برخورد شود.
حفاظت از دادههای شخصی و حساس باید در طول کل چرخه عمر داده تضمین شود.
در صورت پردازش خارجی دادهها (بهطور کامل یا جزئی)، قراردادهای مناسب باید انطباق با تمامی الزامات مندرج در بندهای 3.4 و 3.5 را تضمین نمایند. اقدامات مناسبی (مانند ممیزی تأمینکننده، گواهینامه ISMS) برای اثبات انطباق شرکای خدماتی خارجی باید به همراه سوابق مربوطه انجام شود.
گذراندن دوره آموزشی آنلاین اجباری «حفاظت از دادهها و امنیت اطلاعات» در مرکز آموزشی نوین آموز یا شرکت در آزمون ترجمهشده محلی، پیش از دریافت دسترسی به پلتفرمها و برنامههای کاربردی فناوری اطلاعات سازمانی الزامی است.
3.5.1 دستگاههای همراه
دستگاههای همراه مانند تلفنهای هوشمند و رایانههای تبلتی ابزارهای مهمی برای سازمان هستند و استفاده از آنها برای دستیابی به اهداف کسبوکار مورد حمایت قرار میگیرد. با این حال، دستگاههای همراه همچنین خطر قابل توجهی برای امنیت اطلاعات و امنیت دادهها ایجاد میکنند زیرا در صورت عدم استفاده از برنامهها و رویههای امنیتی مناسب، میتوانند مجرایی برای دسترسی غیرمجاز به دادهها و زیرساخت فناوری اطلاعات سازمان باشند. این امر متعاقباً میتواند منجر به نشت دادهها و آلودگی سیستم شود. نوین آموز ملزم به حفاظت از داراییهای اطلاعاتی خود به منظور حفاظت از مشتریان، مالکیت فکری و اعتبار خود است.
تمامی الزامات این سند برای تضمین حریم خصوصی دادهها در مورد دستگاههای همراه از جمله تلفنهای هوشمند و رایانههای تبلتی نیز اعمال میشود؛ صرفنظر از اینکه این دستگاهها توسط شرکت فراهم شده باشند یا کارکنان از دستگاههای شخصی خود برای کار استفاده کنند (که به عنوان «استفاده از دستگاه شخصی» یا BYOD شناخته میشود). در مواردی که نیاز تجاری برای معافیت از این خطمشی وجود داشته باشد (هزینه بسیار بالا، پیچیدگی زیاد یا تأثیر منفی بر سایر الزامات کسبوکار)، باید ارزیابی ریسک انجام شده و توسط فناوری اطلاعات سازمانی تأیید شود.
این موضوع شامل فعالیتهای خارج از دفتر، مانند دورکاری و سفر، و همچنین انتقال دادههای مربوطه به دفتر نیز میشود.
دستگاههای همراه باید رمزنگاری شده باشند، با یک گذرواژه امن پیکربندی شوند و تمامی گذرواژههای ذخیرهشده توسط کاربر را در یک مخزن گذرواژه رمزنگاریشده نگهداری کنند. بهجز دستگاههایی که توسط فناوری اطلاعات مدیریت میشوند، اتصال مستقیم دستگاهها به شبکه داخلی سازمانی مجاز نیست.
کاربران فقط باید دادههای ضروری برای نقش شغلی خود را بر روی دستگاه(های) همراه خود بارگذاری کنند.
در صورتی که کاربر دستگاه خود را گم کند، دستگاه او به سرقت برود یا کاربر مشکوک شود که از طریق یک دستگاه همراه دسترسی غیرمجاز به دادههای شرکت صورت گرفته است، مسئول محلی فناوری اطلاعات یا مدیر کشور محلی باید فوراً مطلع شوند.
استفاده دوگانه از تلفنهای هوشمند برای اهداف کاری و شخصی نباید به هیچ وجه حفاظت از دادههای کسبوکار را به خطر بیندازد. اقدامات فنی و سازمانی باید بهصورت نزدیک و مستمر از نظر اثربخشی پایش شوند.
کاربران باید در مورد ادغام حسابهای ایمیل شخصی و کاری روی دستگاههای خود احتیاط کنند. آنها باید توجه ویژهای داشته باشند که دادههای شرکت فقط از طریق سیستم ایمیل شرکت ارسال شود. اگر کاربری مشکوک شود که دادههای شرکت از طریق یک حساب ایمیل شخصی ارسال شده است، باید مسئول محلی فناوری اطلاعات یا مدیر کشور محلی را مطلع سازد.
کاربران نباید نرمافزارهای غیرقانونی یا محتوای غیرقانونی را روی دستگاههای خود بارگذاری کنند.
دستگاهها باید با وصلههای ارائهشده توسط تولیدکننده یا ارائهدهنده شبکه بهروز نگه داشته شوند. حداقل، وصلهها باید بهصورت هفتگی بررسی شده و حداقل ماهی یک بار اعمال شوند.
3.6 تداوم کسبوکار
رویهها و نقشهای مناسب باید سطح معقولی از عملیات کسبوکار را در صورت وقوع سناریوهای اضطراری فناوری اطلاعات (مانند خرابی سختافزار، آتشسوزی، بلایای طبیعی) تضمین کنند. آموزشهای منظم شرایط اضطراری باید اثربخشی این رویهها را تضمین نمایند.
3.7 مجوزهای نرمافزاری
از مدیریت ارشد انتظار میرود که صدور مجوز صحیح برای تمامی نرمافزارهای مورد استفاده را تضمین و بهصورت منظم پایش کند. سوابق مناسب باید برای استفاده در صورت انجام ممیزیهای محلی مجوزها در دسترس نگهداری شوند.
- ارائه اطلاعات کسبوکار
4.1 محتوای تعریفشده
دادهها و اسناد زیر باید بهموقع ارائه شوند:
- دادههای پایه شامل تمامی سایتها با دامنههای مرتبط برای هر استاندارد، شخص(های) تماس مشتری و دادههای ممیزی (ممیزیها به همراه ممیزان تخصیصیافته و تاریخهای سررسید، تأییدشده برای 90 روز آینده (تاریخ سررسید و ممیزیهای انجامشده)) برای تمامی مشتریان/روابط تجاری
- دادههای صدور گواهی برای هر گواهی معتبر (با اعتباردهی و بدون اعتباردهی)
- اطلاعات تماس و صلاحیت هر ممیز
- دادهها و اسناد اضافی برای گروههای منتخب مانند حسابهای جهانی (Global Accounts) یا استانداردهای خاص مطابق الزامات واحد مربوطه
- نسخه الکترونیکی (فایل PDF) هر گواهی معتبر (حداقل نسخه انگلیسی یا فارسی)
- نسخه الکترونیکی هر گزارش ممیزی (نهایی)
- تمامی دادهها و اسناد موردنیاز برای فرآیند Audit Manager و بازنگری فنی (Technical Review)
تمامی سوابق دیگر ممیزی همانگونه که در CD03_Assessment – Auditing تعریف شدهاند باید در دفتر نوین آموز مسئول رابطه با مشتری مشخص نگهداری شوند و در طول ممیزیهای داخلی و خارجی در محل در دسترس باشند.
4.2 الزامات دسترسی
برای پشتیبانی از ممیزیهای راستیآزمایی فناوری اطلاعات و بررسیهای فنی منطقی، باید دسترسی کامل فقط-خواندنی (Read Access) به سیستمهای فناوری اطلاعات محلی برای مدیریت فراهم شود.
- در دسترس بودن اسناد و سوابق
علاوه بر اسناد و دادههای ذکرشده در بالا، مدیر مسئول تضمین در دسترس بودن بهموقع سوابق ممیزی موردنیاز برای راستیآزمایی در طول ممیزیهای داخلی و خارجی در سایر دفاتر (برای مثال در ممیزیهای دفاتر IATF در دفتر طرف قرارداد یا در نوین آموز) و همچنین برای ممیزیهای پرونده/فرآیند یا رسیدگی به شکایات است. نوین آموز دفاتر تحت تأثیر را حداقل 3 روز کاری قبل از چنین ممیزیها و درخواستهای احتمالی مطلع میسازد.
سوابق موردنیاز برای راستیآزمایی در طول ممیزیهای داخلی و خارجی باید حداکثر ظرف 24 ساعت پس از درخواست ارائه شوند؛ سوابق مربوط به ممیزیهای داخلی فرآیند/پرونده باید ظرف 5 روز کاری ارائه شوند.
سوابق موردنیاز ممکن است شامل موارد زیر باشند اما به آنها محدود نمیشوند:
- قراردادها و سفارشهای خرید
- فاکتورها و سوابق هزینههای سفر
- تمامی اسناد فهرستشده در CF47
- گواهیها (هر زبان)
- مستندات تصمیم صدور گواهی یا شواهد تصمیم صدور گواهی
- سوابق شکایات و اعتراضات و هرگونه اصلاح بعدی شامل تحلیل علت ریشهای و اقدامات اصلاحی
- استفاده از پلتفرمها و فرآیندهای فناوری اطلاعات سازمانی
مدیریت ارشد باید اطمینان حاصل کند که کارکنان و ممیزان از برنامههای کاربردی فناوری اطلاعات سازمانی قابل اجرا استفاده میکنند و به پلتفرمهای فناوری اطلاعات سازمانی دسترسی دارند.
- ممیزیهای داخلی فناوری اطلاعات
ممیزیهای داخلی فناوری اطلاعات ممکن است بهصورت حضوری یا غیرحضوری انجام شوند تا عملیات مؤثر فناوری اطلاعات را راستیآزمایی کنند، امنیت اطلاعات را پایش و تضمین نمایند و همچنین پایبندی به استانداردهای فناوری اطلاعات سازمانی و این دستورالعمل را تأیید کنند.
