درک نادرست از سیاست‌های امنیتی و گزارشی تامل برانگیز

دیتاموشن

نتایج دومین نظرسنجی سالانه خود در زمینه رفتار کارمندان در انتقال رایانامه و فایل در شرکت‌ها را منتشر کرد.

در میان یافته‌های نظرسنجی شکافی عمیق بین مدیریت فناوری اطلاعات و کارکنان غیر آی-تی در زمینه اجرای سیاست‌های امنیتی وجود دارد. این امر حوزه‌های حیاتی مانند ابلاغ موثر سیاست‌ها، استفاده از ابزارهای انتقال فایل رایگان و رایانامه در دستگاه‌های همراه را شامل می‌شود.

Security-Policyبه علاوه، نظرسنجی نشانگر درصد نگران کننده‌ای در بخش مدیریت فناوری اطلاعات است که به صورت آگاهانانه به انجام ریسک‌های امنیتی مبادرت می‌ورزند و حتی قابلیت‌های بحرانی را به دلیل مسائل فنی از کار می‌اندازند. در زمانه‌ای که خطرات قابل توجه بسیاری سازمان‌ها را تهدید می‌کند، مدیران ارشد اجرایی باید به این مسائل توجه کنند.

این نظرسنجی از میان بیش از ۴۰۰ تصمیم گیرنده فناوری اطلاعات و کسب‌و‌کار در سراسر آمریکا و کانادا انجام شده است و بر افرادی که در صنایع به صورت روزمره با داده‌های حساس سر و کار دارند مانند بخش‌های خدمات مالی، بهداشتی و دولتی متمرکز شده است.

نکات کلیدی:

مدیران فناوری اطلاعات با قطع ابلاغیه‌ها مواجهند

  • شاهدی بر قطع ابلاغیه‌ها، سطح اطمینانی است که پاسخ‌دهندگان در توانایی‌های شرکت خود برای عبور از حسابرسی‌ها دارند: کارکنان غیر آی-تی نسبت به افرادی که در مدیریت فناوری اطلاعات هستند (۴۶.۶٪) اطمینان بیشتری دارند (۶۲٪ “بسیار” مطمئن هستند).

  • شرکت‌کنندگان در نظرسنجی که از کارکنان غیر آی-تی هستند و هم کارکنان آی-تی می گویند شرکت‌های آن‌ها یک فرآیند رسمی برای به روز رسانی و ابلاغ سیاست‌های امنیت و رعایت برای انتقال فایل‌ها به صورت الکترونیکی دارند. این در حالیست که درصد عظیمی از پرسنل غیر آی-تی (۷۵.۵٪) در مقایسه با پرسنل آی‌-تی (۶۱.۹٪) معتقدند کارکنان شرکت‌ها به طور کامل این سیاست‌ها را درک می‌کنند. در حالی که مدیریت آی‌تی نگاهی متفاوت دارند و به طور متوسط یکی از سه (۳۳%) پاسخ‌دهنده از حوزیه مدیریت آی-تی احساس می‌کند کارکنان به طور کامل این سیاست‌ها را درک نکرده‌اند. این یاد آور نیاز به ابلاغ سیاست‌ها به شکل موثرتر و ایجاد آگاهی بیشتر از خطرات و عواقب تخلفات به ویژه برای کارکنان غیر آی-تی است.

  • ۵۱.۶٪ از مدیران فناوری‌اطلاعات می‌گویند خدمات انتقال فایل رایگان در شرکت آن‌ها ممنوع است و این در حالیست که تنها ۲۴٪ از کارکنان غیر آی-تی از این امر مطلع شده‌اند.

رمزگذاری رایانامه و دستگاه‌های همراه

  • ۹۴.۲٪ از مدیریت آی-تی می‌گویند استفاده از دستگاه‌های همراه برای رایانامه شرکت مجاز است، در حالی که تنها ۶۲٪ از پرسنل غیر آی‌تی نظری موافق دارند،هرچند با این وجود همچنان از دستگاه‌های همراه خود برای رایانامه شرکت استفاده می‌کنند. این نه تنها به معنی فقدان اعمال و ابلاغ سیاست‌هاست، بلکه در نتیجه آن درصد زیادی از کارکنان چه به صورت عمدی و چه از روی ناآگاهی از مجاز بودن یا نبودن این کار ممکن است از دستگاه‌های همراه برای ارسال داده‌های حساس استفاده کنند.

  • در میان سازمان‌هایی که امکان رمزگذاری رایانامه دارند، ۴۴.۴٪ همچنان فاقد توانایی ارسال و دریافت رایانامه‌های رمزگذاری شده از کلاینت رایانامه دستگاه همراه خود می‌باشند.

  • به طور کلی، تنها ۴۴٪ از پاسخ‌دهندگان گفته‌اند سازمان آن‌ها سیاست‌های «آوردن دستگاه خود» دارد، حتی ۸۶.۷٪ از همین سازمان‌ها اجازه استفاده از دستگاه همراه را برای رایانامه می‌دهند. در حالی‌که ۵۶.۱٪ از مدیران آی-تی می‌گویند قوانین BYOD دارند، ۷۴.۹٪ از کارکنان غیر آی-تی می‌گویند سیاست‌هایی در این زمینه ندارند و یا از وجود آن‌ها مطمئن نیستند که این امر نشانه‌ی واضح دیگری ازعدم ابلاغ موثر سیاست‌های امنیتی است.

نشانه‌هایی از بهبود، ادامه خطرات جدی

  • ۷۱.۷٪ از پاسخ‌دهندگان می‌گویند اکنون توانایی رمزگذاری رایانامه‌ها را دارند، که نسبت به نتایج نظرسنجی سال ۲۰۱۲ رشدی ۶.۲٪ داشته است.

  • اطمینان به انطباق با استانداردها نیز، رشد کرده است: ۴۸.۱٪ «بسیار» مطمئن هستند شرکت آن‌ها رعایت حسابرسی را با موفقیت طی می‌کند که با آمار ۳۷.۵٪ سال گذشته قابل مقایسه است.

  • از میان ۸۰.۹٪ از پاسخ‌دهندگانی که گفته‌اند شرکت آن‌ها دارای سیاست‌های امنیتی و رعایتی برای انتقال الکترونیکی فایل‌هاست، ۵۹٪ اجرای این سیاست‌ها را «بسیار سلطه‌جویانه» توصیف کرده‌اند که نسبت به سال ۲۰۱۲ رشدی ۱۲٪ از خود نشان داده است.

  • علی‌رغم بهبودها، ۷۹.۵٪ از پاسخ دهندگان معتقدند کارکنان به صورت روزمره و یا گه‌گاهی سیاست‌های امنیت و رعایت برای انتقال الکترونیکی فایل‌ها را نقض می‌کنند.

  • هنگامی که از شرکت‌کنندگان در نظرسنجی در مورد رویکرد آن‌ها نسبت به سیاست‌های رعایت پرسش شد، بیش از یکی از پنج نفر در مدیریت آی-تی (۲۳٪) می‌گویند؛ «ما ریسک می‌کنیم زیرا منابع لازم برای رعایت کامل را نداریم.»

  • نزدیک به دو نفر از سه نفر (۶۲.۶٪) در مدیریت آی-تی می‌گویند سیاست فیلتر کردن، برای نظارت بر محتوای رایانامه‌های ارسالی و فایل‌های ضمیمه که به منظور رعایت انجام می‌شود، موجب مشکلاتی همچون مثبتی کاذب ( رایانامه‌های بی‌ارزش رمزگذاری شده) می‌شود. نزدیک به یک چهارم (۲۴.۲٪) اذعان می‌کنند تا پای از کار انداختن فیلترینگ‌های برپایه این سیاست‌ها پیش رفته‌اند.

باب جاناکک مدیر ارشد فناوری در دیتا موشن می‌گوید: «این‌که نسبت به سال گذشته بهبودهایی در امنیت و رعایت می‌بینیم خوب است اما مشکلات اصلی همچنان باقیست و مشکلات جدید نیز سردرآورده‌اند. تقاضا برای ابزارهای جدید مانند رایانامه در دستگاه‌های همراه توسط شرکت‌ها و کارکنانی که به دنبال راه‌های بهتر برای انجام کار خود هستند وجود دارد. فراهم کردن رمزگذاری و ابزارهای فیلترینگ قابل اعتمادی که استفاده از آن‌ها برای افراد ساده باشد تا آن‌ها را غیر فعال نکنند چالش پیش رو است.»

«فناوری اطلاعات به همگامی نیاز دارد، به همین دلیل است که قطع ابلاغیه‌ها به کارکنان غیر آی-تی مشکلی خطرساز و نیازمند توجه فوری است. به علاوه پیشرفت‌های نظارتی در بسیاری صنایع گسترش داده شده است. شکست در رعایت می‌تواند ویرانگر باشد. در زمانه‌ای که امنیت و رعایت می‌تواند به طرز چشمگیری شرایط را تغییر دهید نتایج این نظرسنجی‌ها الگویی برای کمک به کسب‌و‌کارها جهت غلبه بر مشکلات و پیش‌بینی آن‌ها فراهم می‌کند

درک نادرست از سیاست‌های امنیتی و گزارشی تامل برانگیز

دیتاموشن

نتایج دومین نظرسنجی سالانه خود در زمینه رفتار کارمندان در انتقال رایانامه و فایل در شرکت‌ها را منتشر کرد.

در میان یافته‌های نظرسنجی شکافی عمیق بین مدیریت فناوری اطلاعات و کارکنان غیر آی-تی در زمینه اجرای سیاست‌های امنیتی وجود دارد. این امر حوزه‌های حیاتی مانند ابلاغ موثر سیاست‌ها، استفاده از ابزارهای انتقال فایل رایگان و رایانامه در دستگاه‌های همراه را شامل می‌شود.

Security-Policyبه علاوه، نظرسنجی نشانگر درصد نگران کننده‌ای در بخش مدیریت فناوری اطلاعات است که به صورت آگاهانانه به انجام ریسک‌های امنیتی مبادرت می‌ورزند و حتی قابلیت‌های بحرانی را به دلیل مسائل فنی از کار می‌اندازند. در زمانه‌ای که خطرات قابل توجه بسیاری سازمان‌ها را تهدید می‌کند، مدیران ارشد اجرایی باید به این مسائل توجه کنند.

این نظرسنجی از میان بیش از ۴۰۰ تصمیم گیرنده فناوری اطلاعات و کسب‌و‌کار در سراسر آمریکا و کانادا انجام شده است و بر افرادی که در صنایع به صورت روزمره با داده‌های حساس سر و کار دارند مانند بخش‌های خدمات مالی، بهداشتی و دولتی متمرکز شده است.

نکات کلیدی:

مدیران فناوری اطلاعات با قطع ابلاغیه‌ها مواجهند

  • شاهدی بر قطع ابلاغیه‌ها، سطح اطمینانی است که پاسخ‌دهندگان در توانایی‌های شرکت خود برای عبور از حسابرسی‌ها دارند: کارکنان غیر آی-تی نسبت به افرادی که در مدیریت فناوری اطلاعات هستند (۴۶.۶٪) اطمینان بیشتری دارند (۶۲٪ “بسیار” مطمئن هستند).

  • شرکت‌کنندگان در نظرسنجی که از کارکنان غیر آی-تی هستند و هم کارکنان آی-تی می گویند شرکت‌های آن‌ها یک فرآیند رسمی برای به روز رسانی و ابلاغ سیاست‌های امنیت و رعایت برای انتقال فایل‌ها به صورت الکترونیکی دارند. این در حالیست که درصد عظیمی از پرسنل غیر آی-تی (۷۵.۵٪) در مقایسه با پرسنل آی‌-تی (۶۱.۹٪) معتقدند کارکنان شرکت‌ها به طور کامل این سیاست‌ها را درک می‌کنند. در حالی که مدیریت آی‌تی نگاهی متفاوت دارند و به طور متوسط یکی از سه (۳۳%) پاسخ‌دهنده از حوزیه مدیریت آی-تی احساس می‌کند کارکنان به طور کامل این سیاست‌ها را درک نکرده‌اند. این یاد آور نیاز به ابلاغ سیاست‌ها به شکل موثرتر و ایجاد آگاهی بیشتر از خطرات و عواقب تخلفات به ویژه برای کارکنان غیر آی-تی است.

  • ۵۱.۶٪ از مدیران فناوری‌اطلاعات می‌گویند خدمات انتقال فایل رایگان در شرکت آن‌ها ممنوع است و این در حالیست که تنها ۲۴٪ از کارکنان غیر آی-تی از این امر مطلع شده‌اند.

رمزگذاری رایانامه و دستگاه‌های همراه

  • ۹۴.۲٪ از مدیریت آی-تی می‌گویند استفاده از دستگاه‌های همراه برای رایانامه شرکت مجاز است، در حالی که تنها ۶۲٪ از پرسنل غیر آی‌تی نظری موافق دارند،هرچند با این وجود همچنان از دستگاه‌های همراه خود برای رایانامه شرکت استفاده می‌کنند. این نه تنها به معنی فقدان اعمال و ابلاغ سیاست‌هاست، بلکه در نتیجه آن درصد زیادی از کارکنان چه به صورت عمدی و چه از روی ناآگاهی از مجاز بودن یا نبودن این کار ممکن است از دستگاه‌های همراه برای ارسال داده‌های حساس استفاده کنند.

  • در میان سازمان‌هایی که امکان رمزگذاری رایانامه دارند، ۴۴.۴٪ همچنان فاقد توانایی ارسال و دریافت رایانامه‌های رمزگذاری شده از کلاینت رایانامه دستگاه همراه خود می‌باشند.

  • به طور کلی، تنها ۴۴٪ از پاسخ‌دهندگان گفته‌اند سازمان آن‌ها سیاست‌های «آوردن دستگاه خود» دارد، حتی ۸۶.۷٪ از همین سازمان‌ها اجازه استفاده از دستگاه همراه را برای رایانامه می‌دهند. در حالی‌که ۵۶.۱٪ از مدیران آی-تی می‌گویند قوانین BYOD دارند، ۷۴.۹٪ از کارکنان غیر آی-تی می‌گویند سیاست‌هایی در این زمینه ندارند و یا از وجود آن‌ها مطمئن نیستند که این امر نشانه‌ی واضح دیگری ازعدم ابلاغ موثر سیاست‌های امنیتی است.

نشانه‌هایی از بهبود، ادامه خطرات جدی

  • ۷۱.۷٪ از پاسخ‌دهندگان می‌گویند اکنون توانایی رمزگذاری رایانامه‌ها را دارند، که نسبت به نتایج نظرسنجی سال ۲۰۱۲ رشدی ۶.۲٪ داشته است.

  • اطمینان به انطباق با استانداردها نیز، رشد کرده است: ۴۸.۱٪ «بسیار» مطمئن هستند شرکت آن‌ها رعایت حسابرسی را با موفقیت طی می‌کند که با آمار ۳۷.۵٪ سال گذشته قابل مقایسه است.

  • از میان ۸۰.۹٪ از پاسخ‌دهندگانی که گفته‌اند شرکت آن‌ها دارای سیاست‌های امنیتی و رعایتی برای انتقال الکترونیکی فایل‌هاست، ۵۹٪ اجرای این سیاست‌ها را «بسیار سلطه‌جویانه» توصیف کرده‌اند که نسبت به سال ۲۰۱۲ رشدی ۱۲٪ از خود نشان داده است.

  • علی‌رغم بهبودها، ۷۹.۵٪ از پاسخ دهندگان معتقدند کارکنان به صورت روزمره و یا گه‌گاهی سیاست‌های امنیت و رعایت برای انتقال الکترونیکی فایل‌ها را نقض می‌کنند.

  • هنگامی که از شرکت‌کنندگان در نظرسنجی در مورد رویکرد آن‌ها نسبت به سیاست‌های رعایت پرسش شد، بیش از یکی از پنج نفر در مدیریت آی-تی (۲۳٪) می‌گویند؛ «ما ریسک می‌کنیم زیرا منابع لازم برای رعایت کامل را نداریم.»

  • نزدیک به دو نفر از سه نفر (۶۲.۶٪) در مدیریت آی-تی می‌گویند سیاست فیلتر کردن، برای نظارت بر محتوای رایانامه‌های ارسالی و فایل‌های ضمیمه که به منظور رعایت انجام می‌شود، موجب مشکلاتی همچون مثبتی کاذب ( رایانامه‌های بی‌ارزش رمزگذاری شده) می‌شود. نزدیک به یک چهارم (۲۴.۲٪) اذعان می‌کنند تا پای از کار انداختن فیلترینگ‌های برپایه این سیاست‌ها پیش رفته‌اند.

باب جاناکک مدیر ارشد فناوری در دیتا موشن می‌گوید: «این‌که نسبت به سال گذشته بهبودهایی در امنیت و رعایت می‌بینیم خوب است اما مشکلات اصلی همچنان باقیست و مشکلات جدید نیز سردرآورده‌اند. تقاضا برای ابزارهای جدید مانند رایانامه در دستگاه‌های همراه توسط شرکت‌ها و کارکنانی که به دنبال راه‌های بهتر برای انجام کار خود هستند وجود دارد. فراهم کردن رمزگذاری و ابزارهای فیلترینگ قابل اعتمادی که استفاده از آن‌ها برای افراد ساده باشد تا آن‌ها را غیر فعال نکنند چالش پیش رو است.»

«فناوری اطلاعات به همگامی نیاز دارد، به همین دلیل است که قطع ابلاغیه‌ها به کارکنان غیر آی-تی مشکلی خطرساز و نیازمند توجه فوری است. به علاوه پیشرفت‌های نظارتی در بسیاری صنایع گسترش داده شده است. شکست در رعایت می‌تواند ویرانگر باشد. در زمانه‌ای که امنیت و رعایت می‌تواند به طرز چشمگیری شرایط را تغییر دهید نتایج این نظرسنجی‌ها الگویی برای کمک به کسب‌و‌کارها جهت غلبه بر مشکلات و پیش‌بینی آن‌ها فراهم می‌کند

حق امنیت فردی و تامین آن در نهج‌البلاغه‌


اصل مقاله (275 K)
نویسندگان
محمد کاویانی
دانش آموخته دکتری حقوق عمومی، پردیس قم دانشگاه تهران
چکیده
امنیت موهبتی الهی است که فرد در آن می‌تواند با استفاده از وضعیت امن، زندگی عادی و آرام خود را داشته باشد. حقِ بر داشتن این وضعیت امن را حق امنیت می‌گویند. مهم‌ترین بهره‌ای که فرد در این وضعیت می‌برد، با لحاظ ملازمة بین تامین حق امنیت و استیفای حقوق فردی، توانایی او بر اجرا و استیفای حقوق خودش است. در حقیقت، امنیت یعنی ایجاد فراخنا و وضعیتی خاص برای تحقق حق‌های فردی و مصونیت از تهدیدهای احتمالی است که مشخصا از سوی حکومت و ماموران حکومتی ممکن است بر افراد تحمیل شود، می‌باشد. 
راهبرد حکومتی امام علی ]ع[ برای تامین این حق، عبارت است از ایمنی بخشی به مردم و القای این حس به مردم که هیچ تهدیدی از سوی حکومت و ماموران او متوجه افراد نمی‌شود. امام این کار را با صدور فرمان‌های قاطع به ماموران و هشدار، توبیخ و مجازات آنها در صورت عدم رعایت حال مردم انجام می‌‌دهد.
عنوان مقاله [English]
The Right to Personal Security and Providing It Through the Nahjolbalaghe
چکیده [English]
The security is a divine grace with which a person can live commonly and peacefully, by enjoying a secure situation. The right for enjoying this situation is called, the right of security. Considering the implication between supporting the of security and taking the individual right, the most important benefit which a person gets in this situation, is his ability to perfome and to take his own right. In deed, creating security means creating an opportunity and a special situation for protecting individual rights against threats imposed upon people, particularly by the government and it is officials.The governmental strategy of Imam Ali for providing this right is to provide for people and inspire a perception (to them) in terms of which no threats face people by the government and it is officials. Imam does this by issuing conclusive orders to officials, and by warning, reproaching and punishing them, if they have not observed people.

تغییر نقش IT

در اوایل پیدایش IT یعنی زمانی که کامپیوترهای "main framo" مرکز جهان بودند سازمانی به نام "EDP" بوجود آمد. "EDP" مخفف کلمه "Electronic Data Processing" است و در واقع این نام تمام کاری بود که این سازمان انجام می داد. یعنی انجام عملیات بر روی داده ها با استفاده از یک وسیله الکترونیکی که نام آن کامپیوتر است.در اوایل سال ۱۹۸۰ یک انقلاب بی سر و صدا اتفاق افتاد. شرکت "IBM" اولین کامپیوتر شخصی اش را موسوم به "PC" معرفی کرد و نکات فنی آن را با جزئیات به عموم آگاهی داد. بنابراین این امکان را برای سایر شرکتها نیز فراهم آورد تا خود را با کامپیوترهای این شرکت سازگار سازند.این وسیله در ابتدا تنها در منزل استفاده می شد اما به سرعت در سازمانها و ادارجات و حتی در زمینه های ساخت و ساز نیز نفوذ کرد.در ابتدا متخصصان "EDP" نمی دانستند چگونه با این پدیده مقابله کنند: بعضی ها فکر می کردند این دستگاه به همان سرعتی که بوجود آمده از بین خواهد رفت. برخی دیگر آن را به طور کلی نادیده گرفتند و عده ای دیگر نیز جنگی را بر علیه این باصطلاح مزاحمها آغاز کردند.بعد از مدتی این مطلب به وضوح روشن شد که کامپیوترهای خانگی باقی خواهند ماند و این ماشین جایگاه خود را مجدداً در سازمانها بدست آورد.چند سال بعد دو تکامل دیگر اتفاق افتاد: معرفی سیستم رشته ای و دیگری شبکه های مناطق محلی یا "LAN" این دستاوردها به مردم اجازه داد تا اطلاعاتشان را با یکدیگر به اشتراک بگذارند و با هم در گروه های کاری کوچک یا بزرگ همکاری کنند.این تکاملها از جنبه دیگری نیز حائز اهمیت بود و آن مقابله شرکت تازه تأسیس IT با همان شرکت EDP بود.در حالی که شرکت قدیمی EDP در تمام سازمان خود تنها یک کارمند داشت شرکت تازه تأسیس IT مجبور بود با تمام سازمان مواجه شود تقریباً تمام کارمندان در هر رده ای یک کامپیوتر اختصاصی متصل به شبکه در اختیار داشتند کارمندان جدیدالورود اطلاعات بسیار اندکی راجع به کامپیوتر داشتند و این در حالی بود که کاربران سیستمهای قدیمی EDP هرکدام در شاخه مربوط به خود متخصص بوده و در استفاده از این سیستمها بسیار کارآزموده بودند.

بنابراین موسسه IT ملزم به برگزاری دوره های تخصصی مانند کلاسهای تدریس کامپیوتر شد.به خاطر اصلاح کردن نیروی تولید کارمندان و به خاطر راه های جدید برای برقرار کردن ارتباط و انجام کارهای گروهی سلسله مراتب قدیمی و بی نظم از بین برده شدند و عناوینی مانند "Flat Organization" و "Horizantal Department" معمول شد.همچنین استقلال IT به طور شگفت آوری افزایش یافت. تقریباً تمام جنبه های تجارت به کمک تکنولوژی اطلاعات پشتیبانی می شد و یا اصولاً برپایه تکنولوژی اطلاعات بنا نهاده شده بود. همینطور که جنبه های بیشتر و بیشتری از تجارت توسط IT پوشش داده می شد این تکنولوژی بیشتر و بیشتر مورد استفاده قرار می گرفت تا اطلاعات بهتری راجع به آن تجارت به دست دهد.مدیریت سیستمهای اطلاعاتی و تجارت هوشیار و ذخیره کردن داده ها و بازیابی آنها تبدیل به بخشی از لغات معمول مدیران تجاری شدند. در همین زمان تکامل تکنولوژیکی دیگری به وقوع پیوست: شبکه ها و دیجیتالی شدن ارتباطات رادیویی و تلفنی و تلویزیونی …

Information Security Management System

سیستم مدیریت امنیت اطلاعات یا Information Security Management System سیستمی برای پیاده سازی کنترل های امنیتی می باشد که با برقراری زیرساخت های مورد نیاز ایمنی اطلاعات را تضمین می نماید. مدل PDCA ساختاری است که در پیاده سازی ISMS بکار برده می شود و ISMS زیربنای BS7799 می باشد .

BS7799 حفاظت از اطلاعات را در سه مفهوم خاص یعنی قابل اطمینان بودن اطلاعات (Confidentiality) و صحت اطلاعات(Integrity) و در دسترس بودن اطلاعات (Availability)تعریف می کند .

برای داشتن سازمانی با برنامه و ایده آل ، هدفمند کردن این تلاش ها برای رسیدن به حداکثر ایمنی امری است که باید مدنظر قرار گیرد.استاندارد BS7799 راهکاری است که اطلاعات سازمان و شرکت را دسته بندی و ارزش گذاری کرده و با ایجاد سیاستهای متناسب با سازمان و همچنین پیاده سازی ۱۲۷ کنترل مختلف، اطلاعات سازمان را ایمن می سازد. این اطلاعات نه تنها داده های کامپیوتری و اطلاعات سرور ها بلکه کلیه موارد حتی نگهبان سازمان یا شرکت رادر نظر خواهد گرفت.

سیستم مدیریت امنیت اطلاعات یا Information Security Management System سیستمی برای پیاده سازی کنترل های امنیتی می باشد که با برقراری زیرساخت های مورد نیاز ایمنی اطلاعات را تضمین می نماید. مدل PDCA ساختاری است که در پیاده سازی ISMSبکار برده می شود و ISMS زیربنای BS7799 می باشد .

BS7799 حفاظت از اطلاعات را در سه مفهوم خاص یعنی قابل اطمینان بودن اطلاعات (Confidentiality) و صحت اطلاعات(Integrity) و در دسترس بودن اطلاعات (Availability)تعریف می کند .

برای داشتن سازمانی با برنامه و ایده آل ، هدفمند کردن این تلاش ها برای رسیدن به حداکثر ایمنی امری است که باید مدنظر قرار گیرد.استاندارد BS7799 راهکاری است که اطلاعات سازمان و شرکت را دسته بندی و ارزش گذاری کرده و با ایجاد سیاستهای متناسب با سازمان و همچنین پیاده سازی ۱۲۷ کنترل مختلف، اطلاعات سازمان را ایمن می سازد. این اطلاعات نه تنها داده های کامپیوتری و اطلاعات سرور ها بلکه کلیه موارد حتی نگهبان سازمان یا شرکت رادر نظر خواهد گرفت