راهنمای دریافت مجوز افتا
اگر در زمینه فناوری اطلاعات و یا امنیت سایبری فعالیت میکنید، حتما میدانید که یکی از مهمترین نیازمندیهای آن داشتن مجوز افتا است. این گواهی که توسط مرکز مدیریت راهبردی افتا (ریاست جمهوری) صادر میشود، در واقع اجازه همکاری و فعالیت شما در این حوزه است. اما فر…
خلاصه تحلیلی خبر
اگر در زمینه فناوری اطلاعات و یا امنیت سایبری فعالیت میکنید، حتما میدانید که یکی از مهمترین نیازمندیهای آن داشتن مجوز افتا است. این گواهی که توسط مرکز مدیریت راهبردی افتا (ریاست جمهوری) صادر میشود، در واقع اجازه همکاری و فعالیت شما در این حوزه است. اما فر…
موضوعات اصلی: پشتیبانی شبکه، فایروال، امنیت سایبری، افتا، مرکز، شرکت
اما فرایند دریافت آن که به تازگی سادهتر هم شده، همچنان پیچوخمهایی دارد که سعی میکنیم بهصورت یک راهنمای گامبهگام آن را تشریح کنیم.
مسئولیت مرکز افتا
پیشینه تشکیل مرکز مدیریت راهبردی افتا به تدوین سند راهبردی افتا باز میگردد. در سال ۱۳۸۲ شورایعالی افتا براساس ضرورتها، توسط دولت وقت ایجاد و ملزم به تدوین این سند برای کشور شد. سند تدوین شده توسط شورای مذکور، در سال ۱۳۸۴ توسط هیئت دولت به تصویب رسید و به دستگاهها ابلاغ شد. پس از تصویب و ابلاغ سند راهبردی افتا توسط هیئت وزیران، مرکز مدیریت راهبردی افتا، به منظور برنامهریزی، سیاستگذاری و نظارت بر حسن اجرای دستورالعملهای ابلاغی در دستگاههای اجرایی و نیز به عنوان دبیرخانه سند در سال تشکیل شد. سند راهبردی افتا که ماموریت اجرای آن توسط دولتهای نهم، دهم و یازدهم به این مرکز محول شده ، در سال ۱۳۸۷ مورد بازنگری قرار گرفت و موضوعِ مسئولیت مرکز در اجرای سند نیز توسط معاون اول رؤسای جمهور در هر دوره، به منظور همکاری دستگاههای اجرایی به آنها ابلاغ شد.اکنون در کنار ماموریتهای نظارتی، عملیاتی و حمایتی و فرهنگسازی، ماموریتهای راهبردی از جمله تدوین و ابلاغ طرح امنسازی زیرساختهای حیاتی، تدوین نظام ارزیابی امنیتی محصولات فتا و خدمات افتا، بومیسازی استانداردهای ارزیابی امنیتی، تدوین بخشنامهها، دستورالعملها و آییننامههای ارتقای امنیت، تدوین نظام پیشگیری و مقابله با حوادث فضای مجازی و ارزیابی راهبردی سیاستهای کلی نظام در حوزه افتا برعهده این مرکز است.
ضمن آنکه از آبانماه 1404 پیرو بخشنامه معاون اول رئیسجمهور و همچنین مصوبه کمیسیون عالی امنیت فضای مجازی کشور، تمامی مراحل فرایند ارزیابی امنیتی و اعتباربخشی محصولات و خدمات موثر بر امنیت فضای مجازی، به عهده مرکز افتا قرار گرفت و بدینترتیب این مرکز تنها مرجع صدور و استعلام پروانههای خدمات امنیتی، گواهیهای محصولات فتا و آزمایشگاههای ارزیابی امنیتی محصولات فتا شد.
آیا شرکت ما واقعاً به مجوز افتا نیاز دارد؟
بدیهی است که همه شرکتهای IT نیازی به این مجوز ندارند. ولی اگر میخواهید خدماتی مانند ارزیابی امنیتی، تست نفوذپذیری، راهاندازی مرکز عملیات امنیت (SOC)، مشاوره پیادهسازی استانداردهای مدیریتی (مانند ISMS) ارائه کنید یا تولید یا فروش و پشتیبانی محصولاتی مانند فایروال و ضدبدافزار را در برنامه کاری دارید، داشتن این مجوز برای فعالیتالزامیاست.
از طرف دیگر، فعالیتهایی مانند طراحی وبسایت، برنامهنویسی نرمافزارهای مالی، حسابداری و اداری، تولید نرمافزارهای سفارش مشتری یا خدمات پسیو شبکه یا فروش تجهیزات سختافزاری عمومینیازی به دریافت مجوز افتا ندارند؛ مگر اینکه پروژه مستقیماً با لایههای امنیتی سازمانهای حساس گره خورده باشد و یا به دلایل مهم دیگری، سازمان متقاضی اعلام کند که داشتن مجوز افتا الزامی است.
نگاهی به گروهبندیهای پنجگانه افتا
مجوزهای افتا بر اساس ماهیت فعالیت شرکتها در پنج گرایش اصلی و زیرشاخههای مختلف صادر میشوند. میتوانید با توجه به تخصص تیم و نیازمندی، برای یک یا چند گرایش اقدام کنید
• خدمات مدیریتی افتاشامل خدماتی مثل مشاوره، تدوین سیاستهای امنیتی و استقرار یا ممیزی نظام مدیریت امنیت اطلاعات (ISMS).
• خدمات فنی افتااین بخش مربوط به خدماتی مانند آزمون نفوذپذیری (تست نفوذ وب، شبکه و اپلیکیشن)، امنسازی و مقاومسازی (Hardening) زیرساختهاست.
• خدمات عملیاتی افتالایه مانیتورینگ زنده و آنلاین امنیت، شامل طراحی و راهبری مراکز عملیات امنیت (SOC)، پایش مداوم ترافیک و پاسخگویی به رخدادها و حوادث سایبری.
• خدمات آموزشی افتابرای آموزشگاهها و مراکزی است که دورههای تخصصی و پیشرفته امنیت سایبری را برای سازمانها و متخصصان برگزار میکنند
• محصولات فتایی (تولید و توسعه)ویژه شرکتهایی که تجهیزات سختافزاری امنیت (مانند فایروال) یا نرمافزارهای امنیتی (مثل سامانههای SIEM و احراز هویت) را تولید میکنند یا توسعه میدهند.
آزمونهای تخصصی کارشناسان افتا
یکی از مهمترین بخشهای ارزیابی شرکتهای متقاضی دریافت مجوز افتا، بررسی توانمندی فنی و تخصصی نیروی انسانی آنها است. مرکز مدیریت راهبردی افتا در کنار بررسی سوابق شرکت، وضعیت کارشناسان معرفیشده، مدارک تحصیلی، سوابق حرفهای و توانمندیهای تخصصی مرتبط با حوزه فعالیت را نیز ارزیابی میکند.
مرکز مدیریت راهبردی افتا برای احراز صلاحیت افراد معرفیشده، ارزیابیهای فنی و مصاحبههای تخصصی و آزمونهای مرتبط را برگزار میکند. شرایط، ضوابط و زمانبندی این ارزیابیها پس از شروع فرآیند درخواست مجوز، از طریق مرکز افتا اعلام میشود.
ثبت درخواست
مرکز افتا فرایند ثبتنام اولیه را کاملا ساده کرده و شروع این مسیر با یک ابزار ویندوزی است. برای ثبت درخواست لازم است که بهسایت مرکز مدیریت راهبردی افتامراجعه کرده و ابزار اختصاصی ثبتنام را دانلود کنید (این فایل معمولاً با نام afta-app.zip و با رمز عبور پیشفرض afta.gov.ir در دسترس است). پس از خارج کردن فایل از حالت فشرده، برنامه را روی یک سیستم ویندوزی متصل به اینترنت اجرا کنید.
پس از اجرای برنامک، فرمهای مختلفی داخل آن وجود دارد که باید با دقت تکمیل شوند. مدارک عمومی مورد نیاز شامل این موارد است
• مستندات ثبتی شرکت (اساسنامه، روزنامه رسمی تأسیس و آخرین تغییرات).
• اطلاعات هویتی مدیرعامل، اعضای هیئت مدیره و سهامداران (جهت استعلامهای نظارتی).
• سوابق کاری، قراردادهای قبلی حوزه امنیت و رضایتنامههای کارفرمایان.
• لیست بیمه، رزومه و مدارک تحصیلی کارشناسان فنی.
پس از تکمیل اطلاعات خواسته شده، با ارسال اطلاعات یک کد رهگیری به شما داده میشود. این کد برای پیگیری آتی پرونده است. پس از آن لازم است کد مذکور را با نامه رسمی به مرکز افتا ارسال کنید.
برای سهولت کار، این موارد را در نامه رعایت درنظر بگیرید
► مخاطب نامهاداره صدور مجوزهای افتا (دبیرخانه مرکز مدیریت راهبردی افتای ریاست جمهوری)
► موضوعدرخواست اخذ پروانه فعالیت افتا
► متن نامهدر متن نامه قید کنید که اطلاعات در سامانه ثبت شده و «کد رهگیری X» جهت آغاز فرآیند ارزیابی تقدیم میگردد. این نامه باید به دبیرخانه افتا تحویل یا پست شود.
تعهدات دریافتکنندگان گواهی افتا
فرمهای تعهدنامه ویژه شرکتهای ارائهدهنده خدمات افتایی، شرکتهای تولیدکننده محصول و نیز محصولات خارجی به تفکیک در بخشدرخواست مجوز افتادر این وبسایت در دسترس است و فهرست بهروزرسانی شده آزمایشگاهها، شرکتها و محصولات داخلی و خارجی که موفق به اخذ این مجوز شدهاند هم در بخشمجوزهای افتاقابل مشاهده است.
طبق تعهدنامهشرکت تولیدکننده محصول دارای گواهی افتاموظف است هرگونه تغییر در مشخصات عمومی شرکت و یا تغییرات فنی در محصول را به مرکز مدیریت راهبردی افتا گزارش داده و پس از اخذ مجوزهای لازم، مشتریان خود را مطلع سازد. همچنین، این شرکت مکلف است انطباق کامل محصولات فروختهشده با نسخه ارزیابیشده را تضمین کند، لیست مشتریان خود را هر سه ماه یکبار به مرکز افتا ارائه دهد و برای ارائه محصول به صورت سرویس ابری (SaaS) یا عرضه نسخههای جدید (ویندوز، وب، موبایل)، تاییدیه کتبی از این مرکز دریافت کند.
علاوه بر این، مسئولیت حقوقی هرگونه سوءاستفاده از گواهی ارزیابی، جبران خسارتهای احتمالی ناشی از عدم انطباق محصول و هزینههای مربوط به جرائم احتمالی مستقیماً بر عهده شرکت است. در این فرآیند، شرکت تنها مجاز به ارائه محصول به صورت نصب در محل (On-premises) است، مگر آنکه برای روشهای دیگر مجوز مکتوب داشته باشد و همچنین باید در صورت درخواست مشتریان، سند هدف امنیتی تاییدشده محصول توسط مرکز افتا را به ایشان ارائه دهد.
بر اساس این فرم، پروژههای افتایی نباید به شرکتهای فاقد مجوز افتا واگذار شوند. در صورت تعلیق، ابطال یا عدم تمدید پروانه، شرکت حق عقد قرارداد جدید ندارد و باید تکلیف قراردادهای جاری را طبق نظر مرکز افتا مشخص کند. همچنین حضور افراد شرکت در دورههای آموزشی و توجیهی اعلامشده از سوی مرکز افتا الزامی است و شرکت باید گزارش عملکرد فصلی ارائه دهد و در بازرسیها و نظارتهای مرکز افتا همکاری کند.
برای ارائه محصولات خارجی چه قواعدی هست؟
مرکز افتا ضمن حمایت از محصولات داخلی و در راستای ساماندهی بازار محصولات خارجی در کشورشرایط ارائهمحصولات، سکوها و سامانههای خارجیدر حوزه امنیت اطلاعات و ارتباطات را نیز اعلام کردهاست که هر شرکت داخلی فعال در این زمینه باید ضمن دریافت مجوز نصب و پشتیبانی محصولات به صورت جداگانه برای هریک از محصولات، سکوها و سامانههای خارجی که ارائه میدهد معرفینامه رسمی از تولیدکننده تراز اول محصول و مشخصات کامل محصول را آماده نماید. ارائه تمامی گواهیهای معتبر بینالمللی اخذ شده توسط محصول در آزمایشگاههای معتبر بینالمللی، ارائه گزارش آزمون آسیبپذیری (آزمون نفوذ) برای محصول خارجی نیر الزامی است. همراه اینها شرکت متقاضی باید تعهدنامه محضری مربوط به ارائه محصول خارجی را نیز ثبت و در اختیار مرکز افتا قرار دهد.
طبق ضوابط مرکز افتا، خرید محصولات تایید شده از توزیعکنندگانی رسمی آنها بلامانع است. نمایندگان غیر توزیعکننده باید به صورت رسمی توسط همان توزیعکننده به مرکز مدیریت راهبری افتا ریاست جمهوری معرفی شوند.
دریافت گواهی چقدر زمان میبرد؟
در حال حاضر پروانههای افتابا تاریخ اعتبار دوسالهصادر میشوند. پیشنهاد میشود حداقل ۳ ماه قبل از تاریخ انقضا، برای بهروزرسانی مدارک و تمدید مجوز اقدام کنید تا روند کسبوکارتان دچار وقفه نشود.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.