چارچوب اجرایی ISMS ما چگونه ساخته میشود
معماری آمادگی ما بر اساس ISO 27001:2022 (۹۳ کنترل Annex A در ۴ تم: Organizational, People, Physical, Technological)، استاندارد Risk Management بر پایه ISO 27005 و الزامات SOC 2 Trust Services Criteria طراحی شده است. تمام مستندات، Risk Register، SoA و شواهد ممیزی در یک GRC مرکزی نگهداری میشوند تا در هر لحظه آماده ارائه به ممیز باشند.
Governance Layer
تعریف Scope، Context، نقشها، Management Commitment و Policy سطح بالا
Risk Management Layer
شناسایی، تحلیل و درمان ریسک بر اساس ISO 27005 با Risk Register زنده
Control Implementation
پیادهسازی عملیاتی ۹۳ کنترل Annex A در ۴ تم استاندارد ۲۰۲۲
Monitoring & Review
Internal Audit، KPI، Management Review و چرخه بهبود مستمر PDCA
۱۰ مولفه کلیدی که پروژه آمادگی ISO 27001 ما را متمایز میکند
هر deliverable در پایان engagement بهصورت مستند، executive-ready و قابل ارائه به هیأت مدیره به شما تحویل داده میشود.
Gap Assessment جامع
فاز ۱ارزیابی دقیق فاصله وضعیت فعلی سازمان شما با الزامات ISO 27001:2022.
Risk Assessment استاندارد
ISO 27005ارزیابی ریسک طبق ISO 27005 با Risk Register قابل دفاع در Stage-2.
Policy Library سفارشیسازیشده
Policy۲۴ سند استاندارد ISMS متناسب با عملیات واقعی سازمان شما — نه Template کپیشده.
Statement of Applicability Builder
SoAتهیه SoA تفصیلی برای ۹۳ کنترل Annex A با توجیه روشن هر شمول یا حذف.
Control Implementation Coaching
Coachingهمراهی هفتگی تیم IT و HR در پیادهسازی عملیاتی ۹۳ کنترل Annex A.
Internal Audit حرفهای
فاز ۴ممیزی داخلی با عمق Stage-2 برای شناسایی Non-Conformity پیش از ممیز خارجی.
Management Review استاندارد
Governanceآمادهسازی و تسهیل جلسه Management Review طبق بند ۹.۳ استاندارد.
Pre-Audit Mock کامل
Pre-Auditشبیهسازی ۲ روزه Stage-2 با ممیزانی که قبلاً برای Certification Body کار کردهاند.
Audit Liaison با Certification Body
Stage-1 & 2حضور کنار شما در Stage-1 و Stage-2 برای پاسخگویی و مدیریت یافتهها.
Continuous Improvement سالانه
پس از گواهینگهداری ISMS و آمادهسازی برای Surveillance Audit سالانه و Recertification.
از ارزیابی تا صدور گواهی در ۶ ماه — ۶ فاز شفاف
Gap Assessment و Scope
۳ هفتهتعیین Scope، Context، مصاحبه با ذینفعان و اندازهگیری دقیق فاصله با استاندارد.
Risk Assessment و SoA
۴ هفتهاجرای ISO 27005، تهیه Risk Register، Risk Treatment Plan و Statement of Applicability.
Policy و Procedure
۵ هفتهتدوین و سفارشیسازی ۲۴ سند ISMS با کارگاههای عملیاتی با تیمهای سازمان.
Control Implementation
۸ هفتهCoaching هفتگی برای پیادهسازی عملیاتی ۹۳ کنترل Annex A و جمعآوری شواهد.
Internal Audit و Mgmt Review
۳ هفتهممیزی داخلی رسمی، Management Review بر اساس بند ۹.۳ و رفع Non-Conformityها.
Stage-1، Pre-Audit Mock و Stage-2
۳ هفتههمراهی در Stage-1، اجرای Pre-Audit Mock، رفع نهایی و حضور در Stage-2 ممیزی.
مسیر آمادگی ISO 27001 — مشاور سنتی، Big-4، GITA
بازخورد از سازمانهایی که با ما گواهی گرفتهاند
«ما قبلاً با یک شرکت دیگر شروع کرده بودیم و یک سال بعد همچنان در فاز Policy گیر بودیم. تیم GITA در ۶ ماه ما را تا گواهی رساند. تفاوت اصلی این بود که Policyها واقعاً با عملیات ما هماهنگ شدند، نه اینکه فقط امضا شوند.»
«Pre-Audit Mock نقطه عطف پروژه بود. دو روز کامل با ممیزی روبهرو شدیم که قبلاً برای BSI کار کرده بود. ۱۲ Finding پیدا شد که در یک هفته رفع کردیم. در Stage-2 واقعی فقط ۲ OFI جزئی گرفتیم.»
«ما همزمان ISO 27001 و SOC 2 Type 2 را دنبال میکردیم چون مشتری اروپایی داشتیم. تیم GITA هر دو مسیر را در یک پروژه یکپارچه پیش برد و حدود ۴۰٪ در هزینه صرفهجویی شد.»
سؤالهای متداول
01آیا واقعاً در ۶ ماه میتوان گواهی ISO 27001 گرفت؟
بله، در صورتی که سازمان حداقل سطحی از زیرساخت IT بالغ داشته باشد و Management Commitment واقعی وجود داشته باشد. سازمانهای با بلوغ پایینتر معمولاً ۸ تا ۹ ماه نیاز دارند. در فاز Gap Assessment تخمین دقیق ارائه میدهیم.
02تفاوت ISO 27001 نسخه ۲۰۲۲ با ۲۰۱۳ چیست؟
مهمترین تغییر، کاهش کنترلهای Annex A از ۱۱۴ به ۹۳ و دستهبندی جدید در ۴ تم (Organizational, People, Physical, Technological) است. ۱۱ کنترل جدید مثل Threat Intelligence و Cloud Security اضافه شده و چند کنترل ادغام شدهاند. سازمانهای دارای گواهی ۲۰۱۳ تا اکتبر ۲۰۲۵ مهلت انتقال داشتند.
03آیا ISO 27001 برای ما SOC 2 را هم پوشش میدهد؟
حدود ۸۰٪ کنترلهای SOC 2 Type 2 با ISO 27001 همپوشانی دارند، ولی SOC 2 الزامات خاص خود — مثل Trust Services Criteria برای Availability و Confidentiality — را دارد. ما در یک پروژه یکپارچه هر دو مسیر را پوشش میدهیم تا هزینه و زمان دوچندان نشود.
04چرا Policyهای ما در پروژه قبلی شکست خوردند؟
متداولترین دلیل، استفاده از Template آماده بدون سفارشیسازی است. ممیز Stage-2 سریع تشخیص میدهد که سیاست با عملیات واقعی هماهنگ نیست. مدل ما بر کارگاههای عملیاتی با هر تیم متمرکز است تا هر بند سیاست واقعاً اجرا شود.
05Certification Body را خودمان انتخاب میکنیم یا شما؟
انتخاب با شماست. ما با BSI، DNV، TUV NORD، SGS و Bureau Veritas تجربه کار داریم و میتوانیم بر اساس بودجه، شناخت بینالمللی و نیاز مشتریان شما، گزینه مناسب را پیشنهاد دهیم. هیچ Commission از Certification Body دریافت نمیکنیم.
06هزینه کل پروژه ISO 27001 چقدر است؟
هزینه آمادگی به اندازه سازمان، تعداد سامانهها و سطح بلوغ فعلی بستگی دارد. هزینه Certification Body جداگانه است و معمولاً بین ۴۰۰ تا ۹۰۰ میلیون تومان برای سازمان متوسط متغیر است. در جلسه ارزیابی، برآورد شفاف و بدون هزینه پنهان ارائه میدهیم.
07اگر در Stage-2 Non-Conformity گرفتیم چه میشود؟
Non-Conformity به دو دسته Minor و Major تقسیم میشود. Minor با ارائه Corrective Action Plan در ۹۰ روز رفع میشود و گواهی صادر میگردد. Major نیاز به Re-Audit دارد. با Pre-Audit Mock ما، احتمال Major NC بهشدت کم میشود — در ۵ سال گذشته صفر بوده است.
08Surveillance Audit سالانه چقدر طول میکشد؟
Surveillance Audit در سالهای ۱ و ۲ پس از صدور گواهی برگزار میشود و معمولاً ۲ تا ۳ روز است. بسته نگهداری ما شامل آمادهسازی کامل برای این ممیزی است تا تیم شما درگیر استرس سالانه نشود.
09آیا Risk Assessment باید با ISO 27005 باشد یا روش دیگر هم پذیرفته است؟
استاندارد ۲۷۰۰۱ روششناسی خاصی الزام نمیکند، ولی روش انتخابی باید قابل تکرار، مستند و قابل دفاع باشد. ISO 27005 شناختهشدهترین چارچوب است و ممیزها به آن آشنا هستند. روشهای جایگزین مثل NIST 800-30 یا FAIR هم پذیرفتهاند که ما بر هر سه مسلط هستیم.
10تیم داخلی ما پس از پایان پروژه میتواند ISMS را نگه دارد؟
بله، این هدف اصلی مدل کار ماست. در طول پروژه با Coaching هفتگی، تیم شما تمام مهارتهای لازم برای نگهداری Risk Register، اجرای Internal Audit و آمادهسازی Surveillance را کسب میکند. در سال اول میتوانید با بسته نگهداری سبک ما کار کنید یا کاملاً مستقل ادامه دهید.
جلسه ارزیابی آمادگی ISO 27001 رزرو کنید
۴۵ دقیقه با Lead Auditor ما صحبت کنید. وضعیت فعلی سازمان را بررسی میکنیم و یک نقشه راه اولیه ۶ ماهه بهصورت رایگان ارائه میدهیم. بدون پرزنتیشن فروش، بدون تعهد.