گواهینامه افتا چیست؟

گواهینامه افتا سندی رسمی است که پس از انجام ارزیابی‌های دقیق امنیتی روی یک محصول نرم‌افزاری، توسط مراجع ذی‌صلاح و تحت نظارت سازمان فناوری اطلاعات ایران صادر می‌شود.

این گواهینامه نشان می‌دهد که نرم‌افزار:

  • از نظر امنیتی در برابر تهدیدات رایج سایبری بررسی شده است
  • الزامات امنیت اطلاعات مورد تأیید نهادهای مسئول کشور را رعایت می‌کند
  • برای استفاده در محیط‌های سازمانی، حساس و دولتی قابل اعتماد است

به‌بیان ساده، افتا مهر استاندارد امنیتی نرم‌افزارها در کشور محسوب می‌شود.

گواهینامه افتا برای محصولات نرم‌افزاری چیست؟

با گسترش تحول دیجیتال و نفوذ نرم‌افزارها در عمق فرآیندهای سازمانی، امنیت اطلاعات به یکی از حیاتی‌ترین دغدغه‌های کسب‌وکارها و نهادهای دولتی تبدیل شده است. امروزه یک آسیب‌پذیری کوچک در یک سامانه نرم‌افزاری می‌تواند منجر به افشای داده‌های حساس، از بین رفتن اعتماد مشتریان و حتی اختلال در خدمات حیاتی شود.

در چنین شرایطی، وجود یک مرجع رسمی برای ارزیابی امنیت نرم‌افزارها ضروری است. در ایران، این نقش را گواهینامه افتا (امنیت فضای تولید و تبادل اطلاعات) ایفا می‌کند.

اهمیت گواهینامه افتا

با گسترش استفاده از نرم‌افزارها در سازمان‌های دولتی و خصوصی، خطر نفوذ، سرقت اطلاعات و حملات سایبری نیز افزایش یافته است. در چنین شرایطی، انتخاب محصولی که دارای گواهینامه افتا باشد، می‌تواند تا حد زیادی از بروز خسارت‌های امنیتی جلوگیری کند.

 

چه نرم‌افزارهایی به گواهینامه افتا نیاز دارند؟

دریافت گواهی افتا برای همه نرم‌افزارها الزامی نیست، اما برای سامانه‌هایی که با داده‌های حساس یا فرآیندهای حیاتی سروکار دارند، اهمیت بالایی دارد. از جمله:

  • پورتال‌های سازمانی و سامانه‌های تحت وب
  • سیستم‌های مالی، حسابداری، بانکی و پرداخت
  • سامانه‌های منابع انسانی و اتوماسیون اداری
  • سامانه‌های آموزش الکترونیکی (LMS) و دانشگاهی
  • نرم‌افزارهای حوزه سلامت و پرونده‌های پزشکی
  • نرم‌افزارهای امنیتی، ارتباطی و زیرساختی

بسیاری از سازمان‌های دولتی و شرکت‌های بزرگ، استفاده از نرم‌افزار دارای گواهی افتا را الزامی می‌دانند.

مزایای دریافت گواهینامه افتا

✅ افزایش اعتماد مشتریان

این گواهی نشان می‌دهد که نرم‌افزار شما صرفاً ادعای امنیت ندارد، بلکه به‌صورت مستقل و تخصصی ارزیابی شده است.

✅ الزامات قانونی و قراردادی

در بسیاری از مناقصات و پروژه‌های دولتی، ارائه گواهی افتا شرط لازم همکاری است.

✅ کاهش ریسک‌های امنیتی

فرآیند ارزیابی افتا به شناسایی و اصلاح آسیب‌پذیری‌ها پیش از وقوع حمله کمک می‌کند.

✅ مزیت رقابتی در بازار

داشتن گواهی افتا جایگاه برند نرم‌افزاری شما را در مقایسه با رقبا ارتقا می‌دهد.

✅ افزایش عمر مفید نرم‌افزار

رفع مستمر آسیب‌پذیری‌ها باعث پایداری و امنیت بلندمدت محصول می‌شود.

دریافت گواهینامه افتا با همراهی ما

فرآیند دریافت گواهینامه افتا معمولاً شامل مراحل تخصصی و زمان‌بری است که نیاز به دانش فنی امنیت، آشنایی با الزامات نهادهای ارزیاب و آماده‌سازی دقیق مستندات دارد. بسیاری از شرکت‌ها در این مسیر با چالش‌هایی مانند آماده‌سازی مستندات، رفع آسیب‌پذیری‌های امنیتی و هماهنگی با مراکز ارزیابی مواجه می‌شوند.

ما در کنار شما هستیم تا این مسیر را از ابتدا تا دریافت نهایی گواهینامه افتا به‌صورت کامل مدیریت کنیم.

خدمات ما برای دریافت گواهینامه افتا

تیم ما با تجربه در حوزه امنیت نرم‌افزار و الزامات افتا، خدمات زیر را ارائه می‌دهد:

  • بررسی اولیه نرم‌افزار و ارزیابی آمادگی برای دریافت گواهی
  • مشاوره در طراحی و پیاده‌سازی الزامات امنیتی
  • تهیه و تکمیل مستندات فنی موردنیاز
  • انجام تست‌های امنیتی اولیه و شناسایی آسیب‌پذیری‌ها
  • همراهی در رفع مشکلات امنیتی نرم‌افزار
  • هماهنگی با مراکز ارزیابی و پیگیری فرآیند دریافت گواهی
  • پشتیبانی تا صدور نهایی گواهینامه افتا

فرآیند صدور گواهینامه افتا چگونه است؟

فرآیند ارزیابی امنیتی محصول، به‌صورت مرحله‌ای و تحت نظارت نهادهای مربوطه انجام می‌شود.

1. ارائه درخواست توسط تولیدکننده

تولیدکننده نرم‌افزار، مدارک و مستندات لازم را آماده کرده و درخواست رسمی ارزیابی را ارائه می‌دهد.

2. ارجاع به مرکز افتا

درخواست به مرکز افتا ارسال می‌شود و پس از بررسی اولیه، آزمایشگاه ارزیابی تأییدشده معرفی می‌گردد.

3. انعقاد قرارداد با آزمایشگاه

تولیدکننده با آزمایشگاه منتخب قرارداد منعقد می‌کند تا ارزیابی امنیتی آغاز شود.

4. ارزیابی فنی و امنیتی

آزمایشگاه، محصول را از نظر امنیتی بررسی می‌کند؛ از جمله:

  • نحوه انتقال امن اطلاعات
  • مقاومت در برابر حملات سایبری
  • مدیریت دسترسی‌ها
  • بررسی آسیب‌پذیری‌ها

5. بررسی نهایی و صدور گواهی

نتایج ارزیابی توسط مرکز افتا بررسی می‌شود و در صورت تأیید، گواهینامه صادر می‌گردد.

مدارک و الزامات عمومی دریافت افتا

  • مستندات فنی نرم‌افزار
  • معماری و طراحی امنیتی سیستم
  • سیاست‌های محرمانگی و مدیریت دسترسی
  • مستندات رمزنگاری (در صورت وجود)
  • تیم فنی پاسخگو برای رفع آسیب‌پذیری‌ها

چالش‌های دریافت گواهینامه افتا

  • هزینه‌بر بودن فرآیند ارزیابی
  • زمان‌بر بودن آزمون‌ها و اصلاحات
  • نیاز به تیم متخصص امنیت نرم‌افزار
  • محدود بودن اعتبار گواهی و نیاز به تمدید دوره‌ای

اصطلاحات کلیدی در فرآیند ارزیابی امنیتی

معیار مشترک

استانداردی برای ارزیابی امنیت محصولات نرم‌افزاری است که با عنوان ISO 15408 نیز شناخته می‌شود.

هدف ارزیابی

خودِ محصول یا سامانه‌ای که قرار است از نظر امنیت بررسی شود.

پروفایل حفاظتی

سندی که الزامات امنیتی عمومی یک نوع محصول را مشخص می‌کند.

هدف امنیتی

سندی دقیق‌تر که ویژگی‌ها و نیازهای امنیتی یک محصول خاص را توضیح می‌دهد.

سطح اطمینان

معیاری برای سنجش میزان اعتماد به امنیت محصول است.

دریافت گواهینامه افتا با همراهی ما

فرآیند دریافت گواهینامه افتا معمولاً شامل مراحل تخصصی و زمان‌بری است که نیاز به دانش فنی امنیت، آشنایی با الزامات نهادهای ارزیاب و آماده‌سازی دقیق مستندات دارد. بسیاری از شرکت‌ها در این مسیر با چالش‌هایی مانند آماده‌سازی مستندات، رفع آسیب‌پذیری‌های امنیتی و هماهنگی با مراکز ارزیابی مواجه می‌شوند.

ما در کنار شما هستیم تا این مسیر را از ابتدا تا دریافت نهایی گواهینامه افتا به‌صورت کامل مدیریت کنیم.

خدمات ما برای دریافت گواهینامه افتا

تیم ما با تجربه در حوزه امنیت نرم‌افزار و الزامات افتا، خدمات زیر را ارائه می‌دهد:

  • بررسی اولیه نرم‌افزار و ارزیابی آمادگی برای دریافت گواهی
  • مشاوره در طراحی و پیاده‌سازی الزامات امنیتی
  • تهیه و تکمیل مستندات فنی موردنیاز
  • انجام تست‌های امنیتی اولیه و شناسایی آسیب‌پذیری‌ها
  • همراهی در رفع مشکلات امنیتی نرم‌افزار
  • هماهنگی با مراکز ارزیابی و پیگیری فرآیند دریافت گواهی
  • پشتیبانی تا صدور نهایی گواهینامه افتا

با استفاده از این خدمات، شرکت‌ها می‌توانند با صرف زمان و هزینه کمتر و اطمینان بیشتر فرآیند دریافت گواهی را طی کنند.

چرا همراهی ما در دریافت افتا مهم است؟

  • آشنایی کامل با الزامات امنیتی و فرآیندهای ارزیابی
  • تجربه عملی در آماده‌سازی نرم‌افزارها برای ارزیابی امنیتی
  • کاهش ریسک رد شدن در مراحل ارزیابی
  • تسریع در فرآیند دریافت گواهینامه

برای دریافت گواهینامه افتا با ما در ارتباط باشید

اگر قصد دارید برای نرم‌افزار یا سامانه سازمانی خود گواهینامه افتا دریافت کنید یا می‌خواهید از شرایط و مراحل آن بیشتر بدانید، می‌توانید با کارشناسان ما تماس بگیرید.

تیم ما آماده است تا مسیر دریافت این گواهینامه را از مرحله بررسی اولیه تا دریافت نهایی مجوز افتا در کنار شما طی کند.

برای دریافت مشاوره و شروع فرآیند، از طریق بخش تماس با ما در سایت یا شماره‌های درج‌شده با ما در ارتباط باشید.

جدول دوره های آموزشی افتا توسط آموزشگاه کاربران

✓ تستر کابل شبکه

 

✓ دستگاه تست و آنالیز شبکه

 

✓ دستگاه لیبل‌زن

 

Firewall ✓

ISO/IEC TS 22237

 

ISO/IEC 22237 Design Certification (DCDV)

 

TECHNICAL SPECIFICATION, Information technology Data centre facilities and infrastructures

 

NIST SP 800-180

 

آشنایی با نحوه نصب و راه‌اندازی دوربین‌های CCTV

۱. MCSE: مرجع جامع مهندسی شبکه مایکروسافت
(MCSE)

۲. **CCNA: اصول طراحی و اجرای زیرساخت سیسکو
(CCNA)

۳. مدیریت پایداری و حفاظت جریان
(UPS) *(Uninterruptible Power Supply)*

۴. مرجع طراحی و اجرای پسیو
(PDI) *(Passive Design & Implementation)*

۵. مهندسی سرمایش و تهویه مراکز‌داده
*(HVAC)* *(Heating, Ventilation, and Air Conditioning)

۶. مبانی تامین انرژی اضطراری دیتاسنتر
*(EPS)* *(Emergency Power System / Generator)

۷. طراحی زیرساخت ایمنی و حریق
*(FAS)* *(Fire Alarm & Suppression)

۸. مهندسی سیستم‌های کنترل تردد فیزیکی*
**(PACS)** *(Physical Access Control System)*

۹. اصول نظارت تصویری هوشمند شبکه
*(VSS / CCTV)* *(Video Surveillance System)*

پیاده‌سازی امنیت فیزیکی و محیط پیرامونی

نمونه گواهی :

نمونه گواهی صادر شده از آموزشگاه فنی حرفه ای شامل :

(گواهی مهارت دوزبانه بین المللی ، مهارت فنی و حرفه ای و کارت)

برای تمام رشته ها 

نمونه ایزو :

ایزوها
ISO 9001: استاندارد سیستم مدیریت کیفیت برای تضمین بهبود مستمر و رضایت مشتری.
ISO 20000: استاندارد سیستم مدیریت خدمات فناوری اطلاعات (ITSM) برای ارائه خدمات IT با کیفیت و کنترل‌شده.
ISO 27001: استاندارد سیستم مدیریت امنیت اطلاعات (ISMS) برای حفاظت نظام‌مند از اطلاعات در برابر ریسک‌ها

راهنمای گرایش‌ها و مدارک مورد نیاز برای دریافت امتیاز در حوزه افتا

گرایش‌ها

  1. نصب و پشتیبانی فروش محصولات

این گرایش مربوط به نصب، راه‌اندازی و پشتیبانی محصولات حوزه فناوری اطلاعات است.

  • امتیاز تقریبی: 25 (حد نصاب 20)
  • وجود کارشناس نصب و پشتیبانی با مدرک رشته کامپیوتر الزامی است.
  • روند ارزیابی نسبتاً ساده‌تر بوده و معمولاً شامل بررسی مدارک و سوابق می‌شود.
  • ممکن است سوالات هوش و مصاحبه نیز برگزار شود.
  1. عملیاتی

این گرایش مربوط به فعالیت‌های عملیاتی و تولید نرم‌افزار است.

  • امتیاز تقریبی: 35 (حد نصاب 25)
  • شامل تولید نرم‌افزار یا محصولات آزمایشگاهی است.
  • ارائه تست ریپورت (گزارش آزمون) و تاییدیه محصول الزامی است.
  • آزمون توسط سازمان فناوری اطلاعات برگزار می‌شود.
  • فرآیند ارزیابی سخت‌گیرانه‌تر بوده و قبولی در آزمون و مصاحبه اهمیت بالایی دارد.
  1. دوربین مداربسته (فیزیکی، رخدادی و محیطی)

این گرایش مربوط به سیستم‌های نظارت تصویری و امنیت فیزیکی است.

  • امتیاز تقریبی: 25 (حد نصاب 20)
  • ارزیابی تا حد زیادی سلیقه‌ای است.
  • شامل مصاحبه و آزمون عملی می‌باشد.

استانداردها و گواهینامه‌ها

داشتن استانداردهای زیر می‌تواند در افزایش امتیاز مؤثر باشد:

  • ISO 9001
  • ISO 27001

در برخی موارد اگر افراد متخصص و امتیازآور در شرکت حضور داشته باشند، داشتن ایزو الزامی نخواهد بود.

دوره‌های آموزشی قابل ارائه

برای افزایش امتیاز می‌توان از دوره‌های عمومی و تخصصی استفاده کرد، از جمله:

  • دوره‌های آموزش و پرورش
  • دوره‌های فنی و حرفه‌ای
  • دوره‌های تخصصی فناوری اطلاعات
  • متروپلاس
  • سئو و دوره‌های تخصصی مرتبط با IT
  • دوره‌های آزمایشگاهی و تست ریپورت محصولات

مدارک مورد نیاز برای ارسال اطلاعات و دریافت امتیاز

برای ارزیابی و کسب امتیاز برای مدیرعامل، اعضای هیئت مدیره و کارشناسان، ارائه مدارک زیر ضروری است:

  • مدرک تحصیلی دانشگاهی
  • سوابق بیمه
  • قراردادها و مفاصاحساب‌ها
  • گواهینامه‌های ایزو
  • گواهی دوره‌های عمومی و تخصصی
  • مستندات مربوط به محصولات و تست ریپورت

فرآیند آزمون و ارزیابی

در برخی گرایش‌ها مانند حوزه عملیاتی، آزمون، مصاحبه و ارزیابی تخصصی برگزار می‌شود.

حد نصاب قبولی در آزمون معمولاً 12 از 20 است.

سختگیری در آزمون‌ها و مصاحبه‌ها بالا بوده و کسب حد نصاب نمره بسیار مهم است.

همچنین لیست کامل گرایش‌ها، مدارک مورد نیاز افتا و نوع دوره‌های عمومی و تخصصی باید به همراه مستندات محصول و گزارش‌های آزمون (Test Report) ارائه شود.

 

### بخش اول: تحلیل تطبیقی ISO/IEC 27001:2022 و پروتکل‌های امنیتی افتا (AFTA)

سند الزامات امنیتی افتا (ریاست جمهوری) تا حد بسیار زیادی بر پایه چارچوب **ISO/IEC 27001** بنا شده است، اما تفاوت‌های کلیدی در جزئیات فنی و الزامات حاکمیتی (Prescriptive Controls) وجود دارد. به طور کلی، می‌توان گفت ISO 27001 حدود **۷۰ الی ۸۰ درصد** از الزامات پایه افتا را پوشش می‌دهد.

جدول زیر ساختار پوشش‌دهی و نقاط تمایز را نشان می‌دهد:

| حوزه کنترلی | میزان پوشش توسط ISO 27001 | نقاط تمایز و الزامات اختصاصی افتا (AFTA Gap) |
| :— | :— | :— |
| **سیستم مدیریت (ISMS)** | ۱۰۰٪ (بندهای ۴ تا ۱۰) | افتا ساختار حاکمیتی ISO را کاملاً می‌پذیرد (تعیین قلمرو، خط‌مشی‌ها، ممیزی داخلی و بهبود مستمر). |
| **مدیریت دارایی‌ها و ریسک** | ۹۰٪ | روش‌شناسی ارزیابی ریسک در افتا باید منطبق بر متدولوژی‌های بومی ابلاغی باشد و دارایی‌های حیاتی (Critical Assets) با حساسیت بیشتری دسته‌بندی شوند. |
| **امنیت زنجیره تأمین (Supply Chain)** | ۶۰٪ | افتا الزامات بسیار سخت‌گیرانه‌ای روی **بومی‌سازی تجهیزات**، استفاده از نرم‌افزارها و سخت‌افزارهای دارای پروانه بهره‌برداری افتا، و ممنوعیت استفاده از برخی ابزارهای خارجی دارد که در ISO 27001 (کنترل‌های A.5.19 تا A.5.23) صرفاً به صورت مدیریتی به آن اشاره شده است. |
| **رمزنگاری (Cryptography)** | ۵۰٪ | ISO 27001 (کنترل A.8.24) بر استفاده از رمزنگاری مناسب تاکید دارد؛ اما افتا استفاده از الگوریتم‌ها و ماژول‌های رمزنگاری مورد تایید مراجع بومی را الزامی می‌کند. |
| **تست نفوذ و ارزیابی امنیتی** | ۴۰٪ | افتا الزام می‌کند که ارزیابی امنیتی و تست نفوذ (Penetration Testing) صرفاً توسط شرکت‌های دارای مجوز معتبر افتا انجام شود. |
| **مدیریت حوادث (Incident Management)** | ۷۰٪ | علاوه بر فرآیند داخلی (کنترل‌های A.8.9 تا A.8.15)، افتا اتصال به مراکز آپا (آگاهی‌رسانی، پشتیبانی و امداد رایانه‌ای) و گزارش‌دهی حوادث به مرکز ماهر/افتا در سطوح ملی را اجبار می‌کند. |

**نتیجه‌گیری بخش اول:** پیاده‌سازی ISO 27001 فونداسیون و ساختار اصلی (Framework) را برای عبور از ممیزی افتا فراهم می‌کند، اما برای دریافت تاییدیه افتا، سازمان ملزم به اعمال **پیوست‌های فنی بومی (Locally mandated controls)** و استفاده از محصولات و پیمانکاران دارای مجوز است.

### بخش دوم: علت رد صلاحیت کارشناسان و ممیزی‌ها در فضای پس از تنش‌های اخیر

در پاسخ به پرسش دوم شما، بله؛ **عدم پیاده‌سازی واقعی و اثربخش (و نه صرفاً کاغذی) امنیت اطلاعات** ارتباط مستقیم و تنگاتنگی با نرخ بالای رد ممیزی‌ها و عدم احراز صلاحیت کارشناسان در دوره‌ی اخیر دارد.

پس از افزایش تنش‌ها و حملات سایبری گسترده اخیر در سطح زیرساخت‌ها، رویکرد نهادهای ناظر (مانند افتا، پدافند غیرعامل و مراجع ممیزی) از حالت **«ممیزی انطباق‌محور (Compliance-based)»** به **«ممیزی تاب‌آوری‌محور (Resilience-based)»** تغییر یافته است. دلایل اصلی رد کارشناسان و ممیزی‌ها را می‌توان در موارد زیر خلاصه کرد:

#### ۱. افشای صوری بودن پیاده‌سازی (Paper-based ISMS vs. Operational ISMS)
در گذشته، بسیاری از سازمان‌ها با تهیه مستندات استاندارد (Policies & Procedures) بدون پیاده‌سازی واقعی ابزارها، گواهی ISO 27001 دریافت می‌کردند. در شرایط تهدید بالا (High-threat environment)، ناظران افتا به جای بررسی اسناد، سیستم‌ها را به صورت عملیاتی تست می‌کنند:
* بررسی لاگ‌های فعال در SIEM
* بررسی سناریوهای واقعی پشتیبان‌گیری (Offline Backups) و فرآیند بازیابی (Disaster Recovery)
* راستی‌آزمایی فرآیند مدیریت وصله‌ها (Patch Management)
اگر کارشناس مسئول نتواند پیاده‌سازی عملیاتی این موارد را اثبات کند، پرونده رد خواهد شد.

#### ۲. سخت‌گیرانه‌تر شدن کنترل‌های امنیت نیروی انسانی (Human Resource Security – Annex A.6)
در تنش‌های اخیر، بخش عمده‌ای از نفوذها از طریق **مهندسی اجتماعی (Social Engineering)**، **فیشینگ هدفمند (Spear Phishing)** و **دسترسی‌های غیرمجاز داخلی (Insider Threats)** رخ داده است. ممیزان اکنون روی کنترل‌های مربوط به پرسنل تمرکز کرده‌اند:
* بررسی دقیق پیشینه (Screening) کارشناسان ارشد IT و امنیت.
* اعطای دسترسی‌ها براساس اصل کمترین امتیاز (Least Privilege).

بسیاری از کارشناسان به دلیل عدم رعایت این اصول در طراحی شبکه یا عدم تسلط بر مفاهیم امنیت رفتاری پرسنل، در ممیزی‌ها رد می‌شوند.

 

#### ۳. ضعف در دانش «مدیریت تهدیدات پیشرفته» (Threat Intelligence – A.5.7)

استاندارد ISO 27001:2022 کنترل جدیدی تحت عنوان *Threat Intelligence* معرفی کرده است. ممیزان افتا اکنون از کارشناسان انتظار دارند که توانایی تحلیل بردارهای حمله جدید و مسدودسازی پیشگیرانه آن‌ها را داشته باشند. کارشناسانی که دانش خود را به روز نکرده و صرفاً به امنیت سنتی (مانند فایروال و آنتی‌ویروس ساده) متکی هستند، توانایی دفاع از طرح‌های امنیتی خود را در جلسات دفاعیه افتا ندارند.

 

#### ۴. امنیت زنجیره تأمین و وابستگی‌های خارجی

بسیاری از پروژه‌ها به دلیل استفاده کارشناسان از ابزارهای Open Source بدون پشتیبانی، سیستم‌های کرک‌شده، یا عدم ارزیابی ریسک تامین‌کنندگان شخص ثالث (Third-party Risk Assessment) رد می‌شوند. ممیزان حاکمیتی در این بخش هیچ‌گونه تسامحی نشان نمی‌دهند.

 

### جمع‌بندی برای کارشناس گرامی:

به  سازمان‌ها پیشنهاد می‌شود بر این نکته تاکید فرمایید که **ایزو ۲۷۰۰۱ دیگر یک «پروژه مستندسازی» نیست، بلکه سپر دفاع عملیاتی است.** عبور از فیلترهای سخت‌گیرانه افتا در شرایط کنونی، مستلزم هدایت سازمان‌ها به سمت پیاده‌سازی عمیق کنترل‌های فنی (به‌ویژه مدیریت دسترسی، مدیریت لاگ، امنیت زنجیره تامین و تست نفوذهای مداوم) است و کارشناسانی که فاقد تجربه کارگاهی و عملیاتی در این حوزه‌ها باشند، در ساختار ممیزی جدید حاکمیتی به سختی پذیرفته خواهند شد.اساس اصل کمترین امتیاز (Least Privilege).

بسیاری از کارشناسان به دلیل عدم رعایت این اصول در طراحی شبکه یا عدم تسلط بر مفاهیم امنیت رفتاری پرسنل، در ممیزی‌ها رد می‌شوند.

 

#### ۳. ضعف در دانش «مدیریت تهدیدات پیشرفته» (Threat Intelligence – A.5.7)

استاندارد ISO 27001:2022 کنترل جدیدی تحت عنوان *Threat Intelligence* معرفی کرده است. ممیزان افتا اکنون از کارشناسان انتظار دارند که توانایی تحلیل بردارهای حمله جدید و مسدودسازی پیشگیرانه آن‌ها را داشته باشند. کارشناسانی که دانش خود را به روز نکرده و صرفاً به امنیت سنتی (مانند فایروال و آنتی‌ویروس ساده) متکی هستند، توانایی دفاع از طرح‌های امنیتی خود را در جلسات دفاعیه افتا ندارند.

 

#### ۴. امنیت زنجیره تأمین و وابستگی‌های خارجی

بسیاری از پروژه‌ها به دلیل استفاده کارشناسان از ابزارهای Open Source بدون پشتیبانی، سیستم‌های کرک‌شده، یا عدم ارزیابی ریسک تامین‌کنندگان شخص ثالث (Third-party Risk Assessment) رد می‌شوند. ممیزان حاکمیتی در این بخش هیچ‌گونه تسامحی نشان نمی‌دهند.

 

 

حوزه کنترلی

میزان پوشش توسط ISO 27001

نقاط تمایز و الزامات اختصاصی افتا (AFTA Gap)

سیستم مدیریت (ISMS)

۱۰۰٪ (بندهای ۴ تا ۱۰)

افتا ساختار حاکمیتی ISO را کاملاً می‌پذیرد (تعیین قلمرو، خط‌مشی‌ها، ممیزی داخلی و بهبود مستمر).

مدیریت دارایی‌ها و ریسک

۹۰٪

روش‌شناسی ارزیابی ریسک در افتا باید منطبق بر متدولوژی‌های بومی ابلاغی باشد و دارایی‌های حیاتی (Critical Assets) با حساسیت بیشتری دسته‌بندی شوند.

امنیت زنجیره تأمین (Supply Chain)

۶۰٪

افتا الزامات بسیار سخت‌گیرانه‌ای روی بومی‌سازی تجهیزات، استفاده از نرم‌افزارها و سخت‌افزارهای دارای پروانه بهره‌برداری افتا، و ممنوعیت استفاده از برخی ابزارهای خارجی دارد.

رمزنگاری (Cryptography)

۵۰٪

در حالی که ISO بر استفاده از رمزنگاری مناسب تأکید دارد، افتا استفاده از الگوریتم‌ها و ماژول‌های رمزنگاری مورد تأیید مراجع بومی را الزامی می‌کند.

تست نفوذ و ارزیابی امنیتی

۴۰٪

افتا الزام می‌کند که ارزیابی امنیتی و تست نفوذ (Penetration Testing) صرفاً توسط شرکت‌های دارای مجوز معتبر افتا انجام شود.

مدیریت حوادث (Incident Management)

۷۰٪

علاوه بر فرآیند داخلی، افتا اتصال به مراکز آپا، پشتیبانی و امداد رایانه‌ای و گزارش‌دهی حوادث به مرکز ماهر/افتا در سطوح ملی را اجبار می‌کند.

کتاب :

برای تغییر این متن بر روی دکمه ویرایش کلیک کنید. لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از صنعت چاپ و با استفاده از طراحان گرافیک است.