הבנת הדרישות בעולם אבטחת המידע המודרני
כאשר ארגונים נדרשים להוכיח ללקוחותיהם כי המידע שלהם מוגן ושמור היטב, הם פונים בדרך כלל לאחת משתי הגישות המקובלות בעולם. הבנת המהות של כל גישה היא הצעד הראשון בדרך לבניית אסטרטגיית ציות נכונה.
מהו תקן אבטחת המידע הבינלאומי
התקן הבינלאומי המוכר ביותר בתחום הוא iso 27001 אשר מוגדר על ידי ארגון התקינה הבינלאומי. תקן זה מתמקד בהקמה, יישום, תחזוקה ושיפור מתמיד של מערכת ניהול אבטחת מידע. הגישה של התקן מבוססת על ניהול סיכונים. הארגון נדרש לזהות את נכסי המידע שלו, להעריך את הסיכונים הנשקפים להם וליישם בקרות מתאימות כדי להפחית סיכונים אלו לרמה מקובלת.
ניתן לקרוא בהרחבה על התקן באתר הרשמי של ארגון ISO העולמי.
מהות דוח הביקורת האמריקאי
בניגוד לתקן בינלאומי קלאסי, דוח SOC 2 (System and Organization Controls) הוא מסמך ביקורת המופק על ידי רואה חשבון מוסמך. המסגרת פותחה על ידי איגוד רואי החשבון האמריקאי ומתמקדת בחמישה קריטריונים של שירותי אמון. אבטחה, זמינות, שלמות העיבוד, סודיות ופרטיות. הדוח נועד לספק רמת ביטחון גבוהה ללקוחות הקצה לגבי האופן שבו ספק השירות מנהל ומגן על הנתונים שלהם בפועל.
מידע נוסף על מבנה הדוחות ניתן למצוא בערך המוקדש לכך בויקיפדיה.
ההבדלים המרכזיים בין שתי הגישות
כדי לפשט את תהליך ההשוואה, ריכזנו את ההבדלים המהותיים בין שתי המסגרות בטבלה הבאה.
| פרמטר השוואה | תקן בינלאומי (ISO) | דוח ביקורת (SOC 2) |
|---|---|---|
| תוצר סופי | תעודת הסמכה המעידה על עמידה בדרישות התקן. | דוח ביקורת מפורט המתאר את הבקרות ויעילותן. |
| מיקוד גיאוגרפי | הכרה בינלאומית נרחבת, בעיקר באירופה, אסיה והמזרח התיכון. | דרישת חובה כמעט בלעדית בשוק האמריקאי (צפון אמריקה). |
| גמישות הבקרות | דורש התייחסות לנספח A הכולל עשרות בקרות מוגדרות מראש. | גמיש יותר, הבקרות מותאמות לארגון על בסיס קריטריוני האמון שנבחרו. |
| הגורם המאשר | גוף התעדה מוסמך ועצמאי. | משרד רואי חשבון מוסמך (CPA). |

יתרונות וחסרונות של כל מסגרת עבודה
לכל אחת מהאפשרויות ישנן חוזקות ייחודיות המשפיעות על כדאיות היישום בארגונים שונים. הבנת היתרונות תסייע בהתאמת המסגרת לאסטרטגיה הארגונית.
היתרונות הבולטים של התקינה הבינלאומית
- מתודולוגיה מובנית: מספקת תשתית ניהולית שלמה הכוללת סקירות הנהלה, מבדקים פנימיים ותהליכי שיפור מתמיד.
- הכרה עולמית: תעודה אחת שפותחת דלתות במרבית מדינות העולם ללא צורך בהתאמות מקומיות מורכבות.
- יתרון תחרותי במכרזים: ארגונים ממשלתיים ותאגידי ענק דורשים לרוב הסמכה זו כתנאי סף להשתתפות במכרזים.
היתרונות הבולטים של דוח הביקורת האמריקאי
- שקיפות מירבית: הדוח מספק ללקוחות הקצה תמונה מפורטת ושקופה מאוד של מערך האבטחה הארגוני ולא רק אישור כללי.
- חדירה לשוק האמריקאי: עבור חברות סטארטאפ טכנולוגיות המכוונות לארצות הברית, זהו כרטיס הכניסה ההכרחי לעבודה מול לקוחות ארגוניים.
- גמישות תפעולית: מאפשר לארגון להגדיר את הבקרות באופן שתואם בדיוק את סוג השירות שהוא מספק, ללא צורך ביישום בקרות שאינן רלוונטיות לפעילות.
עלויות תקינה ולוחות זמנים
תכנון תקציבי ולוחות זמנים הם מרכיבים קריטיים בפרויקטים של ציות ורגולציה. שני התהליכים דורשים השקעה משמעותית של זמן ומשאבים, אך ישנם הבדלים במבנה העלויות.
הערכת עלויות ליישום ותחזוקה
תהליך ההסמכה לתקן הבינלאומי דורש לרוב השקעה ראשונית גבוהה בבניית המערכת, כתיבת נהלים והטמעת טכנולוגיות חדשות. העלויות כוללות ייעוץ חיצוני, מבדקים פנימיים ואת עלות גוף ההתעדה. התחזוקה השנתית זולה יותר מההקמה הראשונית. במקרה של תהליך הביקורת האמריקאי, העלות מחולקת לשלבים. דוח מסוג ראשון (Type 1) הבוחן את תכנון הבקרות בנקודת זמן ספציפית יהיה זול יותר, אך המעבר לדוח מסוג שני (Type 2) הבוחן את האפקטיביות לאורך תקופה של חצי שנה עד שנה, גורר עלויות ביקורת גבוהות של משרד רואי החשבון המבקר.
תוקף האישורים ודרישות חידוש
תעודת ההסמכה של התקן הבינלאומי תקפה לשלוש שנים, כאשר בכל שנה נדרש מבדק מעקב קצר, ובסיום השנה השלישית מתבצע מבדק חידוש מקיף. לעומת זאת, דוח הביקורת האמריקאי מתייחס לתקופה ספציפית בעבר, ולכן נדרש לבצע ביקורת מלאה ולהנפיק דוח חדש מדי שנה כדי לשמור על רציפות ורלוונטיות מול הלקוחות.

הכרה בינלאומית והתאמה לקהל היעד
ההחלטה העסקית צריכה להיות מונחית בעיקר על ידי הדרישות של השוק אליו הארגון פונה. לכל שוק יש את ההעדפות הרגולטוריות שלו.
השפעת הגיאוגרפיה על בחירת התקן
ארגונים הפועלים באירופה או מתכננים להרחיב את פעילותם לשם, יגלו שהתקן הבינלאומי הוא הסטנדרט המקובל. יתרה מכך, יישום מערכת ניהול אבטחת מידע מסייע מאוד בעמידה בדרישות הגנת הפרטיות האירופיות המחמירות, המוכרות כדרישות GDPR. מנגד, חברות ששוק היעד המרכזי שלהן הוא בארצות הברית, או כאלו המספקות שירותי תוכנה כשירות לחברות אמריקאיות, יתקלו שוב ושוב בדרישה להציג דוח ביקורת אמריקאי עדכני כתנאי לחתימה על חוזים.
מתי נכון לבחור בשניהם יחד
חברות טכנולוגיה גלובליות בוחרות לא פעם לעמוד בשתי הדרישות במקביל. החדשות הטובות הן שישנה חפיפה עצומה בין הדרישות. ארגון שכבר יישם את התקן הבינלאומי, יגלה כי הוא עומד בכשמונים אחוזים מהדרישות להפקת הדוח האמריקאי. שילוב של שניהם משדר ללקוחות ולמשקיעים רמת בגרות ארגונית יוצאת דופן ומספק כיסוי מלא למכרזים בכל רחבי העולם.
שילוב עם מערכות ניהול איכות נוספות
ארגונים חכמים רואים בתהליכי התקינה הזדמנות ליצירת מערכת ניהול משולבת. המבנה האחיד של התקנים הבינלאומיים מאפשר לשלב בקלות את ניהול אבטחת המידע עם תחומי ניהול נוספים בארגון. לדוגמה, שילוב עם תקן איכות מאפשר לארגון לנהל תהליכי איכות ואבטחת מידע תחת מטרייה ניהולית אחת, מה שמוזיל עלויות תחזוקה, מצמצם את כמות המבדקים ומייעל את עבודת הארגון באופן משמעותי.
