ब्लॉग पर वापस जाएँ

ISO 27001 और ISMS: प्रमाणन उत्पाद फीचर नहीं, प्रबंधन प्रणाली का आकलन करता है

ISO 27001 किसी खास उत्पाद के फीचर नहीं, बल्कि संगठन की प्रबंधन प्रणाली का ऑडिट करता है। यह लेख बताता है कि ISMS किन क्षेत्रों को कवर करता है, प्रमाणपत्र पर लिखे दायरे को कैसे पढ़ें, और इसे उत्पाद क्षमता के प्रमाण के बजाय खरीद प्रक्रिया में शुरुआती मानदंड के रूप में उपयोग करना अधिक उचित क्यों है।

किसी सप्लायर की सुरक्षा क्षमता का आकलन करना स्वभावतः थोड़ा कठिन है। उत्पाद के फीचर आज़माए जा सकते हैं, लेकिन प्रबंधन की गुणवत्ता को उसी तरह आज़माया नहीं जा सकता। ISO 27001 उन कुछ सार्वजनिक प्रमाणों में से एक है जिन्हें साझेदारी शुरू करने से पहले देखा जा सकता है, फिर भी इसे अक्सर एक साधारण स्विच की तरह इस्तेमाल किया जाता है: प्रमाणन है तो भरोसा, नहीं है तो बाहर। इस तरह पढ़ने से बहुत-सी महत्वपूर्ण जानकारी छूट जाती है।

ऑडिट प्रबंधन प्रणाली का होता है, किसी खास उत्पाद का नहीं

ISO/IEC 27001 के ऑडिट का विषय संगठन द्वारा स्थापित information security management system, यानी ISMS, है। यह किसी एक फीचर को अंक नहीं देता और यह भी नहीं मापता कि उत्पाद कितना तेज़ या स्थिर है। मानक का केंद्र जोखिम प्रबंधन है: संगठन को पहले अपनी सूचना परिसंपत्तियों की पहचान करनी होती है, यह पता लगाना होता है कि समस्या कहाँ हो सकती है, उपचार का तरीका तय करना होता है, और फिर दिखाना होता है कि यह व्यवस्था लगातार काम कर रही है।

यहाँ दस्तावेज़ प्रमाण हैं, लक्ष्य नहीं। प्रमाणपत्र की वैधता अवधि होती है और उस दौरान surveillance audit भी होते हैं, इसलिए एक बार प्रमाणन लेकर उसे हमेशा के लिए वैध नहीं माना जा सकता।

ISMS में मोटे तौर पर चार स्तर होते हैं

नीति स्तर पर लिखित सुरक्षा नीतियाँ, जिम्मेदारियों का स्पष्ट विभाजन और प्रक्रिया दस्तावेज़ होने चाहिए। प्रक्रिया स्तर पर जोखिम की पहचान, मूल्यांकन, उपचार और समीक्षा को एक बंद चक्र बनाना चाहिए। तकनीकी स्तर पर access control, encryption और log audit जैसे नियंत्रण लागू होते हैं। संगठनात्मक स्तर पर जिम्मेदार व्यक्ति, प्रशिक्षण और मूल्यांकन जरूरी होते हैं।

सबसे आसानी से अनदेखा होने वाली बात इन चार स्तरों का आपसी तालमेल है। तकनीकी नियंत्रण खरीद लेने का अर्थ यह नहीं कि वे वास्तव में लागू भी हो गए। यदि संगठन में कोई जिम्मेदारी लेकर उनकी निगरानी नहीं करता, तो प्रक्रियाएँ दस्तावेज़ों तक सीमित रह सकती हैं। ऑडिट यह देखता है कि ये तंत्र वास्तव में चल रहे हैं या नहीं, न कि केवल कागज़ पर क्या लिखा है।

प्रमाणपत्र का दायरा, केवल प्रमाणपत्र होने से ज्यादा महत्वपूर्ण है

ISO 27001 प्रमाणपत्र में certification scope लिखा होता है। यह आम तौर पर किसी निश्चित कानूनी इकाई, व्यवसाय लाइन या खास स्थान, जैसे किसी कार्यालय या data center, पर लागू होता है। दायरे से बाहर की गतिविधियाँ उस प्रमाणित प्रणाली के अधीन नहीं होतीं।

खरीद प्रक्रिया में सबसे सामान्य गलती यहीं होती है। पूरी कंपनी के पास प्रमाणपत्र होना यह नहीं बताता कि आपके द्वारा उपयोग की जाने वाली product line भी दायरे में है। मुख्यालय प्रमाणित होना भी यह नहीं बताता कि वह क्षेत्रीय data center शामिल है जहाँ आपका डेटा रखा जाता है। जाँच करते समय तीन बातें सीधे पूछें: प्रमाणपत्र किन इकाइयों और स्थानों को कवर करता है, आप जो सेवा वास्तव में उपयोग करते हैं क्या वह उसी दायरे में है, और क्या प्रमाणपत्र अभी वैध है तथा नवीनतम surveillance audit पूरा हो चुका है। प्रमाणन निकाय की accreditation भी आम तौर पर सार्वजनिक निर्देशिकाओं में जाँची जा सकती है।

यह क्या साबित कर सकता है और क्या नहीं

प्रमाणन से मोटे तौर पर यह पुष्टि की जा सकती है कि संगठन जोखिमों की व्यवस्थित पहचान और उपचार कर सकता है और समस्या आने पर तय प्रक्रिया मौजूद है; access control के स्पष्ट नियम हैं कि कौन किस डेटा तक पहुँच सकता है और कौन-से records रखे जाते हैं; नियमित internal audit और management review होते हैं तथा सुधार और संशोधन के तंत्र मौजूद हैं; और ये निष्कर्ष संगठन के अपने दावे की बजाय किसी स्वतंत्र third party से आते हैं।

सीमाएँ भी उतनी ही स्पष्ट हैं। व्यवस्थित प्रबंधन का मतलब यह नहीं कि उत्पाद उपयोग में अच्छा ही होगा; दोनों अलग बातें हैं। प्रबंधन प्रणाली होने का अर्थ यह भी नहीं कि कोई घटना कभी नहीं होगी, क्योंकि किसी भी प्रणाली पर हमला संभव है। प्रमाणन जिम्मेदारी भी स्थानांतरित नहीं करता: डेटा किस तरह दिया जाता है और खातों का उपयोग कैसे किया जाता है, इसकी जिम्मेदारी आपकी ओर ही रहती है।

ISO 27701 और SOC 2 के साथ मिलाकर देखें

ये तीनों नाम अक्सर साथ दिखाई देते हैं, लेकिन उनकी भूमिकाएँ अलग हैं। ISO 27001 स्वयं information security management system को कवर करता है, अंतरराष्ट्रीय स्तर पर उपयोग होता है और व्यवस्थित compliance पर केंद्रित है। ISO 27701, 27001 का privacy information management की दिशा में विस्तार है और विशेष रूप से व्यक्तिगत जानकारी के प्रसंस्करण से संबंधित है। SOC 2 सेवा संगठनों के लिए controls audit है, जो देखता है कि सेवा प्रदान करने की प्रक्रिया में security, availability और confidentiality भरोसेमंद हैं या नहीं।

एक सामान्य संयोजन ISO 27001 के साथ ISO 27701 है: पहला पूर्ण सुरक्षा प्रबंधन ढाँचे की ओर संकेत करता है, जबकि दूसरा व्यक्तिगत जानकारी के लिए विशेष तंत्र बताता है। due diligence में केवल प्रमाणपत्रों की संख्या गिनने के बजाय यह देखना अधिक उपयोगी है कि सप्लायर के पास कौन-कौन से प्रमाणन हैं और प्रत्येक का दायरा क्या है।

फीचर के प्रमाण से बेहतर शुरुआती चयन मानदंड

ISO 27001 का व्यावहारिक उपयोग इसे पहले चयन मानदंड के रूप में रखना है। प्रमाणपत्र दिखाता है कि संगठन compliance पर लागत लगाने को तैयार है और उसे अगले मूल्यांकन चरण में ले जाने का आधार हो सकता है। प्रमाणपत्र न होना जरूरी नहीं कि असुरक्षा का संकेत हो; संभव है कि संगठन अपने आकार या व्यवसाय दिशा के कारण अभी उस चरण तक न पहुँचा हो। रोज़मर्रा का वास्तविक अनुभव फिर भी उत्पाद डिजाइन से तय होता है।

उदाहरण के लिए, कई खातों के संचालन में प्रमाणन यह देखता है कि service provider आपके डेटा का उचित प्रबंधन करता है या नहीं। खाते संचालन के दौरान एक-दूसरे को प्रभावित करते हैं या नहीं, यह अलग प्रश्न है। environment isolation में हर environment को स्वतंत्र इकाई की तरह चलाया जाता है ताकि डेटा, cache और fingerprint आपस में न मिलें। यह ISMS के स्पष्ट सीमाओं और least-privilege principle के विचार से मेल खाता है, लेकिन यह उत्पाद डिजाइन की क्षमता है और केवल management-system certificate से कवर नहीं होती। PurpleMark isolation layer पर हर environment को स्वतंत्र इकाई के रूप में बनाता है, जो इस तरह की जरूरत को सीधे संबोधित करता है।

मानकों के बारे में सामान्य जानकारी। किसी विशेष प्रमाणन की जानकारी के लिए प्रमाणपत्र जारी करने वाले निकाय की सार्वजनिक जानकारी को आधार मानें।