امنیت سایبری و مقالات علمی

نقشه راه برای یکپارچه‌سازی ISO/IEC 27001 و ISO/IEC 42001 در سازمان

ISO 27001 پایه مدیریت امنیت اطلاعات را فراهم می‌کند و ISO 42001 مدیریت مسئولانه و نظام‌مند هوش مصنوعی را پوشش می‌دهد. ترکیب این دو استاندارد به سازمان کمک می‌کند ریسک‌های امنیتی و ریسک‌های مرتبط با هوش مصنوعی را در چارچوبی واحد مدیریت کند.

7 دقیقه مطالعه
  • پشتیبانی شبکه
  • هوش مصنوعی
  • امنیت سایبری
  • مدیریت
  • امنیت
  • IEC
  • استاندارد
  • هوش
نقشه راه برای یکپارچه‌سازی ISO/IEC 27001 و ISO/IEC 42001 در سازمان

خلاصه تخصصی مقاله

ISO 27001 پایه مدیریت امنیت اطلاعات را فراهم می‌کند و ISO 42001 مدیریت مسئولانه و نظام‌مند هوش مصنوعی را پوشش می‌دهد. ترکیب این دو استاندارد به سازمان کمک می‌کند ریسک‌های امنیتی و ریسک‌های مرتبط با هوش مصنوعی را در چارچوبی واحد مدیریت کند.

موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، مدیریت، امنیت، IEC

در سال‌های اخیر، تحول دیجیتال فراتر از زیرساخت‌های فناوری اطلاعات رفته است. ورود گسترده هوش مصنوعی به فرایندهای سازمانی، سامانه‌های تصمیم‌یار و خدمات مشتریان، مفهوم امنیت را دوباره تعریف می‌کند. حفاظت صرف از داده‌ها کافی نیست و سازمان باید بداند

  • داده‌های مورد استفاده در سامانه‌های هوش مصنوعی از کجا می‌آیند؟
  • چه کسانی به آن‌ها دسترسی دارند؟
  • مدل‌ها چگونه ارزیابی می‌شوند؟
  • تصمیم‌های مبتنی بر هوش مصنوعی تا چه اندازه قابل اعتماد هستند؟
  • در صورت بروز خطا یا سوءاستفاده، چه سازوکار برای واکنش وجود دارد؟

در چنین شرایطی، استاندارد ISO/IEC 27001 و ISO/IEC 42001 را نباید دو استاندارد جدا و رقیب در نظر گرفت. ISO/IEC 27001 بر ایجاد و بهبود مستمر سیستم مدیریت امنیت اطلاعات متمرکز است، در حالی که ISO/IEC 42001 چارچوبی برای استقرار سیستم مدیریت هوش مصنوعی و مدیریت مسئولانه ریسک‌ها و فرصت‌های مرتبط با AI ارائه می‌کند.

استاندارد ISO/IEC 27001 و استاندارد ISO/IEC 42001 چه تفاوتی دارند؟

استاندارد ISO/IEC 27001؛ ستون مدیریت امنیت اطلاعات

ISO/IEC 27001:2022 استاندارد شناخته‌شده مدیریت امنیت اطلاعات است و الزامات لازم برای ایجاد، پیاده‌سازی، نگهداری و بهبود مستمر یک سیستم مدیریت امنیت اطلاعات (ISMS) را مشخص می‌کند. هدف اصلی آن ایجاد رویکردی نظام‌مند برای مدیریت ریسک‌های مرتبط با اطلاعات و حفاظت از دارایی‌های اطلاعاتی سازمان است. در یک سازمان، اجرای ISO/IEC 27001 می‌تواند موضوعاتی مانند مدیریت ریسک، کنترل‌های دسترسی، حفاظت از اطلاعات، مدیریت رخدادهای امنیتی، تداوم کسب‌وکار، مدیریت تأمین‌کنندگان و ارزیابی اثربخشی کنترل‌ها را در چارچوب مدیریتی منسجم قرار دهد.

استاندارد ISO 42001؛ چارچوب مدیریت هوش مصنوعی

ISO/IEC 42001:2023 نخستین استاندارد بین‌المللی سیستم مدیریت هوش مصنوعی است و برای سازمان‌هایی طراحی شده که محصولات یا خدمات مبتنی بر هوش مصنوعی را توسعه می‌دهند، ارائه می‌کنند یا مورد استفاده قرار می‌دهند. این استاندارد بر مدیریت مسئولانه AI، ریسک‌ها و فرصت‌های مرتبط با آن و موضوعاتی مانند شفافیت، قابلیت ردیابی و اعتمادپذیری تمرکز دارد. به زبان ساده، اگر ISO/IEC 27001 می‌پرسد چگونه از اطلاعات و دارایی‌های اطلاعاتی سازمان محافظت کنیم، ISO/IEC 42001 می‌پرسد چگونه مطمئن شویم هوش مصنوعی سازمان به شکلی کنترل‌شده، مسئولانه و قابل اعتماد طراحی و استفاده می‌شود؟ این دو پرسش نه تنها با یکدیگر تعارضی ندارند، بلکه در بسیاری از نقاط به هم می‌رسند.

چرا یکپارچه‌سازی این دو استاندارد اهمیت دارد؟

یکی از تصورهای رایج این است که سازمان برای هر استاندارد یک سیستم مدیریتی جداگانه ایجاد کند؛ مجموعه‌ای از سیاست‌ها برای امنیت اطلاعات، مجموعه‌ای دیگر برای هوش مصنوعی، فرایندهای ارزیابی ریسک جداگانه و فرم‌ها و مستندات متعدد که بخش قابل توجهی از آن‌ها تکراری‌اند. رویکرد یکپارچه می‌تواند این پیچیدگی را کاهش دهد. بسیاری از اجزای مدیریتی این دو استاندارد قابلیت استفاده مشترک دارند، از جمله

  • تعیین دامنه سازمان
  • شناسایی ذی‌نفعان
  • مدیریت ریسک
  • تعیین مسئولیت‌ها
  • مستندسازی
  • آموزش
  • ممیزی داخلی
  • اقدامات اصلاحی و بهبود مستمر

در چنین مدلی، به جای ساختن دو سیستم موازی، سازمان می‌تواند چارچوب حاکمیت و مدیریت ریسک مشترک ایجاد کند و الزامات اختصاصی هر استاندارد را در همان ساختار جای دهد.

نقشه راه پیشنهادی یکپارچه‌سازی

مرحله اول: ارزیابی وضعیت موجود

نقطه شروع باید با ارزیابی و گزارش شکاف مشخص شود. وضعیت ISMS، دارایی‌های حساس، سامانه‌های هوش مصنوعی، سیاست‌ها، مدیریت ریسک، کنترل‌های دسترسی، امنیت داده‌ها، تأمین‌کنندگان، آموزش و ممیزی‌های فعلی بررسی شوند.

مرحله دوم: ساختار سازمانی یکپارچه

مسئولیت‌های امنیت اطلاعات و هوش مصنوعی تا حد امکان در ساختار هماهنگ تعریف خواهند شد. سیاست‌گذاری، پذیرش ریسک، نظارت بر رخدادها، تأمین‌کنندگان، ممیزی‌ها و اقدامات اصلاحی باید صاحب مشخصی داشته باشند.

مرحله سوم: طراحی چارچوب مشترک مدیریت ریسک

ایجاد رویکرد ریسک یکپارچه که هم ریسک‌های امنیت اطلاعات و هم ریسک‌های چرخه عمر AI را دربر بگیرد؛ از نشت داده تا خطای مدل، سوگیری، خروجی غیرقابل اعتماد و استفاده نادرست از داده‌ها را پوشش دهد.

مرحله چهارم: یکپارچه‌سازی سیاست‌ها و کنترل‌ها

کنترل‌های مشترک مانند مدیریت دسترسی، امنیت داده، مدیریت رخداد، مدیریت تامین‌کنندگان، آموزش، مدیریت تغییر و ممیزی داخلی در ساختاری واحد جمع شوند و کنترل‌های AI نیز به آن افزوده شوند.

مرحله پنجم: مدیریت چرخه عمر هوش مصنوعی

از نیازسنجی و ارزیابی ریسک تا انتخاب یا توسعه، بررسی داده‌ها، آزمون و اعتبارسنجی، استقرار، پایش، بازبینی و خروج از سرویس، نقش‌ها و معیارهای تصمیم‌گیری روشن باشند.

مرحله ششم: آموزش و فرهنگ سازمانی

کارکنان باید بدانند چه داده‌هایی را نباید به ابزارهای AI بدهند، خروجی مدل را چگونه ارزیابی کنند و در صورت مشاهده رفتار غیرعادی یا رخداد امنیتی چگونه عمل کنند.

مرحله هفتم: ممیزی، پایش و بهبود مستمر

اثربخشی کنترل‌ها، نتایج ارزیابی ریسک، اقدامات اصلاحی، رخدادهای امنیتی و عملکرد سامانه‌ها به‌طور دوره‌ای پایش و در بازنگری مدیریتی لحاظ شوند.

اشتباهات رایج

  • تبدیل پروژه مشاوره و پیاده‌سازی به پروژه مستندسازی؛ هدف ایجاد یک سیستم مدیریتی مؤثر است، نه صرفاً تولید سند.
  • تشکیل دو تیم مستقل امنیت و AI؛ بسیاری از ریسک‌های AI به داده، زیرساخت، دسترسی و امنیت اطلاعات مربوط می‌شوند.
  • نادیده گرفتن چرخه عمر AI؛ ارزیابی مدل تنها در زمان خرید یا استقرار کافی نیست.
  • تمرکز بیش از حد بر گواهینامه؛ گواهینامه مهم است، اما هدف اصلی اثربخشی واقعی سیستم مدیریتی است.
  • نادیده گرفتن عامل انسانی؛ آموزش، مسئولیت‌پذیری و فرهنگ سازمانی بخش جدایی‌ناپذیر کنترل ریسک هستند.

دستاوردهای یکپارچه‌سازی

  • ایجاد متدولوژی ریسک واحد برای ریسک‌های امنیتی و AI
  • کاهش دوباره‌کاری در فرایندهای مدیریتی
  • استفاده بهینه‌تر از منابع سازمانی
  • افزایش شفافیت در مسئولیت‌ها و تصمیم‌گیری
  • تقویت حفاظت از داده‌های استفاده‌شده توسط AI
  • افزایش اعتماد مشتریان و ذی‌نفعان
  • بهبود آمادگی سازمان در برابر تهدیدهای جدید
  • ایجاد زیرساخت مناسب برای توسعه مسئولانه فناوری‌های هوش مصنوعی
  • تسهیل ممیزی و ارزیابی سیستم‌های مدیریتی
  • ارتقای پیوند میان امنیت سایبری، حاکمیت داده و حاکمیت AI

نقشه راه ISO/IEC 27001 و ISO/IEC 42001 تنها کنار هم گذاشتن دو استاندارد نیست. هدف، ایجاد زبان مشترک برای مدیریت ریسک در سازمانی است که هم با اطلاعات حساس سروکار دارد و هم به استفاده گسترده‌تر از AI می‌پردازد. استاندارد ISO/IEC 27001 پایه‌ای امن برای مدیریت امنیت اطلاعات فراهم می‌کند و ISO/IEC 42001 این نگرش را به حوزه هوش مصنوعی گسترش می‌دهد. با همراهی این دو رویکرد، سازمان می‌تواند امنیت اطلاعات و حاکمیت هوش مصنوعی را در قالبی همسو دنبال کند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمایپشتیبانی شبکهرا مطالعه کنید.