راهنمای جامع قوانین و استانداردهای امنیت اطلاعات
قوانین و استانداردهای امنیت اطلاعات
قوانین مجموعهای از قواعد و دستورالعملها هستند که توسط یک کشور یا جامعه مشخص وضع و اجرا میشوند تا رفتارها را تنظیم کنند.
استاندارد «سندی است که بر اساس اجماع تدوین شده و توسط یک نهاد شناختهشده تأیید میشود و برای استفاده مشترک و مکرر، قواعد، دستورالعملها یا ویژگیهایی را برای فعالیتها یا نتایج آنها ارائه میکند؛ با هدف دستیابی به بالاترین سطح نظم در یک بستر مشخص.»
این بخش به بررسی قوانین و استانداردهای مختلف مرتبط با امنیت اطلاعات در کشورهای گوناگون میپردازد.
استاندارد امنیت داده صنعت کارتهای پرداخت PCI-DSS
منبع: https://www.pcisecuritystandards.org
استاندارد امنیت داده صنعت کارتهای پرداخت (PCI DSS) یک استاندارد اختصاصی امنیت اطلاعات برای سازمانهایی است که اطلاعات دارندگان کارت را برای کارتهای اصلی دبیت، اعتباری، پیشپرداخت، کیفپول الکترونیکی، ATM و POS مدیریت میکنند. این استاندارد مجموعهای قوی و جامع از الزامات و مواد پشتیبان را برای ارتقای امنیت دادههای کارتهای پرداخت ارائه میدهد.
این مواد شامل چارچوبی از مشخصات، ابزارها، معیارهای سنجش و منابع پشتیبانی هستند که به سازمانها کمک میکنند از مدیریت ایمن اطلاعات دارندگان کارت اطمینان حاصل کنند. استاندارد PCI DSS برای تمام نهادهای دخیل در پردازش کارتهای پرداخت اعمال میشود؛ از جمله بازرگانان، پردازشگران، پذیرندگان، صادرکنندگان و ارائهدهندگان خدمات، و همچنین هر نهاد دیگری که دادههای دارندگان کارت را ذخیره، پردازش یا منتقل میکند.
استاندارد PCI DSS شامل حداقل مجموعهای از الزامات برای حفاظت از دادههای دارندگان کارت است. شورای استانداردهای امنیتی صنعت کارتهای پرداخت مسئول توسعه و نگهداری نمایی سطحبالا از الزامات PCI DSS است.
عدم انطباق با الزامات PCI DSS میتواند منجر به جریمههای مالی یا لغو مجوز پردازش کارتهای پرداخت شود.
استانداردهای ISO/IEC
منبع: https://www.iso.org
ISO/IEC 27001:2022
استاندارد ISO/IEC 27001:2022 یک استاندارد بینالمللی برای سامانه مدیریت امنیت اطلاعات (ISMS) است. این استاندارد الزامات و چارچوبی را برای ایجاد، اجرا، نگهداری و بهبود مستمر ISMS مشخص میکند تا محرمانگی، یکپارچگی و دسترسپذیری اطلاعات تضمین شود.
این استاندارد به سازمانها کمک میکند ریسکهای امنیتی را مدیریت کرده و از اطلاعات حساس مانند دادههای مالی، مالکیت فکری، اطلاعات کارکنان و دادههای سپردهشده توسط اشخاص ثالث محافظت کنند.
کاربردهای طراحیشده برای این استاندارد شامل موارد زیر است:
- فراهمکردن رویکردی ساختارمند برای شناسایی، ارزیابی و مدیریت ریسکهای امنیت اطلاعات
- کمک به سازمانها برای رعایت الزامات قانونی، مقرراتی و قراردادی در حوزه امنیت اطلاعات
- تقویت وضعیت امنیتی سازمان و کاهش خطر رخنههای امنیتی و incidents
- ارتقای مستمر شیوههای امنیتی و سازگار کردن ISMS با تهدیدات جدید و تغییرات سازمانی
- ایجاد اعتماد در مشتریان، شرکا و ذینفعان از طریق نشاندادن تعهد به امنیت اطلاعات
- ایجاد مزیت رقابتی با نمایش یک ساختار امنیت اطلاعات قوی
- پشتیبانی از استراتژیهای دیجیتالی از طریق یکپارچهسازی کنترلهای امنیت اطلاعات در فرایندهای دیجیتال
- رسیدگی به چالشهای امنیتی مرتبط با کار از راه دور و سیاستهای BYOD
- شاملکردن کنترلهای مرتبط با فناوریهای Industry 4.0 و خدمات ابرمحور
- معرفی الزامات مربوط به ارتباط مؤثر نقشها و مسئولیتهای امنیت اطلاعات در سازمان
سایر استانداردهای مرتبط ISO/IEC
ISO/IEC 27701:2019■
این استاندارد، چارچوب ISO/IEC 27001 را برای شاملکردن مدیریت حریم خصوصی گسترش میدهد و تمرکز آن بر حفاظت از اطلاعات قابلشناسایی شخصی (PII) است.
این استاندارد دستورالعملهایی برای پیادهسازی سامانه مدیریت اطلاعات حریم خصوصی (PIMS) ارائه میدهد تا سازمانها بتوانند ریسکهای حریم خصوصی را بهصورت مؤثر مدیریت کنند.
بهکارگیری این استاندارد موجب میشود:
- افزایش اعتماد ذینفعان
- ارتقای حفاظت از داده
- انطباق با مقررات جهانی حریم خصوصی
- ادغام روان با کنترلهای موجود امنیت اطلاعات
ISO/IEC 27002:2022■
این استاندارد بهترین شیوهها و اهداف کنترلی را برای حوزههای حیاتی امنیت سایبری مانند کنترل دسترسی، رمزنگاری و امنیت کارکنان مشخص میکند.
این سند چارچوب جامعی برای پیادهسازی کنترلهای امنیتی مؤثر جهت محافظت از اطلاعات حساس و رعایت الزامات قانونی ارائه میدهد.
رعایت ISO/IEC 27002:2022 باعث:
- تقویت وضعیت امنیتی
- کاهش ریسک
- بهبود فرآیندهای مدیریت امنیت اطلاعات
ISO/IEC 27005:2022■
استاندارد ISO/IEC 27005:2022 دستورالعملهای جامع برای مدیریت ریسک امنیت اطلاعات ارائه میدهد و از نیازمندیهای ISMS در استاندارد ۲۷۰۰۱ پشتیبانی میکند.
این استاندارد به سازمانها کمک میکند تا:
- چارچوبی ساختارمند برای ارزیابی ریسک ایجاد کنند
- ریسکها را شناسایی، ارزیابی و مدیریت کنند
- توانایی حفاظت از اطلاعات حساس را تقویت کنند
ISO/IEC 27018:2019■
ISO/IEC 27018:2019 یک کد عملیاتی برای حفاظت از PII در محیطهای ابر عمومی است.
این استاندارد:
- کنترلهای امنیتی خاص فضای ابری را تعریف میکند
- از دادههای شخصی در خدمات ابری محافظت میکند
- سطح اعتماد و حریم خصوصی داده را افزایش میدهد
ISO/IEC 27032:2023■
این استاندارد رابطه میان اینترنت، وب، امنیت شبکه و امنیت سایبری را توضیح میدهد و تصویری جامع از امنیت اینترنت ارائه میکند. همچنین نقشهای ذینفعان حوزه امنیت اینترنت را تعریف میکند.
رعایت این استاندارد باعث:
- ارتقای وضعیت امنیت سایبری
- هماهنگی بیشتر میان ذینفعان
- بهبود مقاومت در برابر تهدیدات اینترنتی
ISO/IEC 27033-7:2023■
این استاندارد دستورالعملهای جامع برای امنیت مجازیسازی شبکه ارائه میدهد.
کاربردهای آن شامل:
- ایمنسازی و مدیریت محیطهای مجازیسازی
- کاهش ریسکهای امنیتی مرتبط
- حفظ حفاظت قوی و یکپارچگی عملیاتی
ISO/IEC 27036-3:2023■
این استاندارد راهنمای مفصلی برای ایمنسازی زنجیره تأمین سختافزار، نرمافزار و خدمات ارائه میدهد.
رعایت آن موجب:
- کاهش ریسکهای امنیتی زنجیره تأمین
- تضمین خرید و یکپارچهسازی امن محصولات و خدمات
- افزایش تابآوری در برابر تهدیدات مرتبط با طرفهای ثالث
ISO/IEC 27040:2024■
ISO/IEC 27040:2024 الزامات فنی دقیق و راهنماییهای لازم برای امنیت ذخیرهسازی داده از طریق برنامهریزی، طراحی، مستندسازی و پیادهسازی ارائه میدهد.
این استاندارد به سازمانها کمک میکند:
- ریسکهای مرتبط با ذخیرهسازی داده را کاهش دهند
- امنیت یکپارچگی، محرمانگی و دسترسپذیری دادههای ذخیرهشده را تضمین کنند
- یک رویکرد جامع و منسجم برای حفاظت از دادهها ایجاد کنند
قانون قابلیت انتقال و پاسخگویی بیمه سلامت (HIPAA)
منبع: https://www.hhs.gov
قانون HIPAA (Health Insurance Portability and Accountability Act) چارچوبی فدرال برای حفاظت از اطلاعات سلامت افراد ایجاد میکند.
قانون حریم خصوصی
قانون حریم خصوصی HIPAA حمایتهای فدرالی را برای اطلاعات سلامت قابلشناسایی فردی که نزد نهادهای مشمول و همکاران تجاری آنها نگهداری میشود، فراهم میکند و مجموعهای از حقوق را در اختیار بیماران نسبت به این اطلاعات قرار میدهد.
در عین حال، این قانون افشای اطلاعات سلامت را در موارد لازم برای مراقبت از بیمار و سایر اهداف ضروری مجاز میداند.
قانون امنیت
قانون امنیت، مجموعهای از حفاظتهای اداری، فیزیکی و فنی را برای نهادهای مشمول و همکاران تجاری آنها تعیین میکند تا از محرمانگی، یکپارچگی و دسترسپذیری اطلاعات سلامت الکترونیکی محافظتشده (ePHI) اطمینان حاصل شود.
اجرای مقررات سادهسازی اداری HIPAA
دفتر حقوق مدنی مقررات و الزامات سادهسازی اداری HIPAA را به شرح زیر اجرا کرده است:
- استاندارد تراکنشهای الکترونیکی و مجموعه کدها
تراکنشها مبادلات الکترونیکی اطلاعات میان دو طرف برای اهداف مشخص هستند. HIPAA برخی سازمانها را بهعنوان نهادهای مشمول تعیین کرده است، از جمله:
- طرحهای سلامت
- مراکز تسویه خدمات سلامت
- برخی ارائهدهندگان خدمات سلامت
وزیر بهداشت و خدمات انسانی (HHS) مجموعهای از تراکنشهای استاندارد را برای تبادل الکترونیکی دادههای سلامت (EDI) تصویب کرده است. این تراکنشها شامل موارد زیر هستند:
- مطالبات و اطلاعات ملاقاتها
- پرداخت و اعلامیه تسویه
- وضعیت مطالبات
- احراز شرایط
- ثبتنام و لغو ثبتنام
- ارجاعات و مجوزها
- هماهنگی مزایا
- پرداخت حقبیمه
طبق HIPAA، اگر یک نهاد مشمول یکی از این تراکنشها را بهصورت الکترونیکی انجام دهد، باید از استانداردهای مصوب (ASC X12N یا NCPDP برای برخی تراکنشهای دارویی) استفاده کند.
نهادهای مشمول باید الزامات محتوا و قالب هر تراکنش را رعایت کنند. هر ارائهدهندهای که بهصورت الکترونیکی فعالیت میکند باید از همان تراکنشها، مجموعه کدها و شناسههای استاندارد استفاده کند.
- قانون حریم خصوصی
قانون حریم خصوصی HIPAA استانداردهای ملی برای حفاظت از سوابق پزشکی و سایر اطلاعات سلامت شخصی تعیین میکند و برای طرحهای سلامت، مراکز تسویه و ارائهدهندگانی که تراکنشهای سلامت را بهصورت الکترونیکی انجام میدهند اعمال میشود.
این قانون:
- مستلزم اعمال تدابیر مناسب برای حفاظت از حریم خصوصی اطلاعات سلامت شخصی است
- حدود و شرایط استفاده و افشای اطلاعات بدون مجوز بیمار را مشخص میکند
- حقوقی برای بیماران تعیین میکند، از جمله:
- حق مشاهده و دریافت نسخهای از سوابق سلامت
- حق درخواست اصلاح اطلاعات
- قانون امنیت
قانون امنیت HIPAA استانداردهای ملی برای حفاظت از اطلاعات سلامت الکترونیکی افراد که ایجاد، دریافت، استفاده یا نگهداری میشود را تعیین میکند.
این قانون مستلزم اعمال حفاظتهای اداری، فیزیکی و فنی مناسب برای تضمین محرمانگی، یکپارچگی و امنیت اطلاعات سلامت الکترونیکی است.
- استاندارد شناسه کارفرما
HIPAA الزام میکند که هر کارفرما دارای یک شماره ملی استاندارد باشد که در تراکنشهای استاندارد مورد استفاده قرار گیرد.
- استاندارد شناسه ملی ارائهدهنده
شناسه ملی ارائهدهنده (NPI) یکی از استانداردهای سادهسازی اداری HIPAA است.
NPI یک شماره شناسایی منحصربهفرد است که به ارائهدهندگان خدمات سلامت مشمول اختصاص داده میشود. ارائهدهندگان مشمول، طرحهای سلامت و مراکز تسویه باید در تراکنشهای اداری و مالی مصوب HIPAA از NPI استفاده کنند.
NPI یک شناسه عددی ۱۰ رقمی و فاقد اطلاعات توصیفی است؛ یعنی این شماره حاوی اطلاعاتی مانند ایالت محل فعالیت یا تخصص پزشکی ارائهدهنده نیست.
- قانون اجرا
قانون اجرای HIPAA شامل مقررات مربوط به انطباق و بازرسی و همچنین تعیین جریمههای مدنی مالی برای نقض مقررات سادهسازی اداری HIPAA و رویههای رسیدگی است.
قانون ساربنز–آکسلی (SOX)
منبع: https://www.sec.gov
قانون ساربنز–آکسلی (Sarbanes-Oxley Act – SOX) در سال ۲۰۰۲ تصویب شد و هدف آن حمایت از عموم مردم و سرمایهگذاران از طریق افزایش دقت و قابلیت اتکای گزارشهای مالی شرکتها است. این قانون علاوه بر الزام سازمانها به نگهداری سوابق، نوع سوابق قابل نگهداری و مدت زمان نگهداری آنها را نیز مشخص میکند.
SOX اصلاحات متعددی را برای تقویت مسئولیتپذیری شرکتی، بهبود افشاهای مالی، و مبارزه با تقلب شرکتی و حسابداری الزامی کرده است.
الزامات و مفاد کلیدی SOX در قالب ۱۱ عنوان سازماندهی شدهاند:
- عنوان I: هیئت نظارت بر حسابداری شرکتهای عمومی
این عنوان شامل ۹ بخش است و هیئت نظارت بر حسابداری شرکتهای عمومی را ایجاد میکند تا بر شرکتهای حسابداری عمومی که خدمات حسابرسی ارائه میدهند نظارت مستقل داشته باشد.
همچنین یک هیئت نظارتی مرکزی ایجاد میکند که مسئول:
- ثبت مؤسسات حسابرسی
- تعریف فرایندها و رویههای ممیزی انطباق
- بازرسی و نظارت بر کیفیت و رفتار حرفهای
- اجرای الزامات مشخص SOX
- عنوان II: استقلال حسابرس
این عنوان شامل ۹ بخش است و استانداردهایی برای استقلال حسابرسان خارجی بهمنظور کاهش تعارض منافع تعیین میکند.
همچنین به موارد زیر میپردازد:
- الزامات جدید تأیید حسابرس
- چرخش شرکای حسابرسی
- الزامات گزارشدهی حسابرسان
این عنوان ارائه خدمات غیرحسابرسی (مانند مشاوره) توسط شرکتهای حسابرسی برای همان مشتریان را محدود میکند.
- عنوان III: مسئولیتپذیری شرکتی
این عنوان شامل ۸ بخش است و مدیران ارشد را ملزم میکند مسئولیت فردی نسبت به دقت و کاملبودن گزارشهای مالی شرکت بپذیرند.
این عنوان:
- تعامل میان حسابرسان خارجی و کمیتههای حسابرسی شرکت را تعریف میکند
- مسئولیت مدیران شرکت در قبال صحت و اعتبار گزارشهای مالی را مشخص میکند
- محدودیتهای مشخصی برای رفتار مدیران تعیین میکند
- محرومیتها و جرایم مدنی خاصی را برای عدم انطباق پیشبینی میکند
- عنوان IV: افشاهای مالی تقویتشده
این عنوان شامل ۹ بخش است و الزامات گزارشدهی پیشرفته برای تراکنشهای مالی را توصیف میکند، از جمله:
- تراکنشهای خارج از ترازنامه
- ارقام پروفرما
- معاملات سهام توسط مدیران شرکت
این عنوان:
- الزام به وجود کنترلهای داخلی برای تضمین صحت گزارشها و افشاهای مالی
- الزام انجام ممیزی و ارائه گزارش درباره این کنترلها
- الزام گزارش بهموقع تغییرات بااهمیت در وضعیت مالی
- بازبینیهای تقویتشده گزارشهای شرکتی توسط SEC یا نمایندگان آن
- عنوان V: تعارض منافع تحلیلگران
این عنوان شامل یک بخش است و اقداماتی را برای بازگرداندن اعتماد سرمایهگذاران به گزارشهای تحلیلگران اوراق بهادار تعیین میکند.
همچنین:
- آیین رفتار حرفهای تحلیلگران را تعریف میکند
- آنها را ملزم به افشای هرگونه تعارض منافع قابل شناسایی مینماید
- عنوان VI: منابع و اختیارات کمیسیون
این عنوان شامل ۴ بخش است و رویههایی برای بازگرداندن اعتماد سرمایهگذاران به تحلیلگران اوراق بهادار تعریف میکند.
همچنین اختیار کمیسیون بورس و اوراق بهادار آمریکا (SEC) را برای:
- توبیخ یا منع متخصصان اوراق بهادار از فعالیت حرفهای
- تعیین شرایط منع افراد از فعالیت بهعنوان کارگزار، مشاور یا معاملهگر
مشخص میسازد.
- عنوان VII: مطالعات و گزارشها
این عنوان شامل ۵ بخش است و حسابرس کل و SEC را ملزم میکند مطالعات مختلفی انجام داده و نتایج را گزارش کنند.
این مطالعات شامل:
- تأثیر ادغام مؤسسات حسابداری عمومی
- نقش مؤسسات رتبهبندی اعتباری در بازارهای اوراق بهادار
- تخلفات اوراق بهادار و اقدامات اجرایی
- بررسی اینکه آیا بانکهای سرمایهگذاری به شرکتهایی مانند Enron و Global Crossing در دستکاری سود و پنهانسازی وضعیت واقعی مالی کمک کردهاند یا خیر
- عنوان VIII: پاسخگویی در قبال تقلب شرکتی و کیفری
این عنوان که با نام «قانون پاسخگویی تقلب شرکتی و کیفری ۲۰۰۲» نیز شناخته میشود، شامل ۷ بخش است.
این عنوان:
- مجازاتهای کیفری مشخصی برای دستکاری، تخریب یا تغییر سوابق مالی
- جرمانگاری مداخله در تحقیقات
- پیشبینی حمایتهایی برای افشاگران
را تعیین میکند.
- عنوان IX: تشدید مجازات جرایم یقهسفیدان
این عنوان که با نام «قانون تشدید مجازات جرایم یقهسفیدان ۲۰۰۲» شناخته میشود، شامل ۶ بخش است.
این عنوان:
- مجازاتهای کیفری مرتبط با جرایم یقهسفید و تبانی را افزایش میدهد
- دستورالعملهای شدیدتری برای صدور حکم توصیه میکند
- عدم تأیید گزارشهای مالی شرکت را بهعنوان جرم کیفری اضافه میکند
- عنوان X: اظهارنامه مالیاتی شرکت
این عنوان شامل یک بخش است و مقرر میدارد که مدیرعامل باید اظهارنامه مالیاتی شرکت را امضا کند.
- عنوان XI: پاسخگویی در قبال تقلب شرکتی
این عنوان شامل ۷ بخش است. بخش ۱۱۰۱ پیشنهاد میکند این عنوان با نام «قانون پاسخگویی تقلب شرکتی ۲۰۰۲» شناخته شود.
این عنوان:
- تقلب شرکتی و دستکاری سوابق را بهعنوان جرایم کیفری شناسایی میکند
- این جرایم را به مجازاتهای مشخص پیوند میدهد
- دستورالعملهای صدور حکم را بازنگری و مجازاتها را تشدید میکند
- به SEC اختیار میدهد تراکنشها یا پرداختهای «کلان» یا «غیرعادی» را بهطور موقت مسدود کند
قانون کپیرایت هزاره دیجیتال (DMCA)
منبع: https://www.copyright.gov
قانون Digital Millennium Copyright Act (DMCA) یک قانون آمریکایی در حوزه کپیرایت است که دو معاهده سال ۱۹۹۶ سازمان جهانی مالکیت فکری (WIPO) یعنی معاهده کپیرایت WIPO در حقوق داخلی ایالات متحده پیادهسازی میکند.
برای اجرای تعهدات معاهدهای آمریکا، DMCA:
- ممنوعیتهای قانونی علیه دور زدن ابزارهای حفاظت فناورانه مورد استفاده دارندگان کپیرایت ایجاد میکند؛
- و همچنین ممنوعیتهایی بر حذف یا دستکاری اطلاعات مدیریت کپیرایت وضع میکند.
قانون DMCA شامل پنج عنوان است:
- عنوان I: اجرای معاهدات WIPO
این عنوان:
- اصلاحات فنی لازم را در قوانین آمریکا ایجاد میکند تا ارجاعات و ارتباطات قانونی با معاهدات WIPO برقرار شود.
- در فصل ۱۷ کد ایالات متحده دو ممنوعیت جدید ایجاد میکند:
- ممنوعیت دور زدن تدابیر فناورانهای که برای حفاظت از آثار دارای کپیرایت استفاده میشوند.
- ممنوعیت دستکاری یا حذف اطلاعات مدیریت کپیرایت.
همچنین درمانهای مدنی و مجازاتهای کیفری برای نقض این ممنوعیتها وضع میکند.
- عنوان II: محدودسازی مسئولیت در نقض آنلاین کپیرایت
این عنوان بخش ۵۱۲ را به قانون کپیرایت اضافه میکند و چهار محدودیت جدید برای مسئولیت ارائهدهندگان خدمات آنلاین (OSPs) در قبال نقض کپیرایت تعریف میکند.
این محدودیتها بر چهار دسته رفتار مبتنی هستند:
- ارتباطات گذرا
- کشینگ سیستمی
- ذخیرهسازی اطلاعات توسط کاربر بر روی سیستمها یا شبکهها
- ابزارهای مکانیابی اطلاعات
بخش ۵۱۲ همچنین قواعد ویژهای برای چگونگی اعمال این محدودیتها بر مؤسسات آموزشی غیرانتفاعی ارائه میدهد.
- عنوان III: نگهداری یا تعمیر رایانه
عنوان III به مالکان نسخهای از یک برنامه اجازه میدهد در صورت نیاز برای استفاده از برنامه همراه با یک کامپیوتر، بازتولید یا انطباق نسخههایی از برنامه را انجام دهند.
این اصلاحیه همچنین به مالک یا مستأجر یک رایانه اجازه میدهد هنگام نگهداری یا تعمیر آن رایانه، نسخهای از برنامه را ایجاد یا ایجاد آن را مجاز کند.
- عنوان IV: مقررات متفرقه
این عنوان شامل ۶ مقرره متفرقه است:
- توضیح شفافیت اختیارات دفتر کپیرایت
- اعطای معافیت برای ایجاد نسخههای زودگذر
- ترویج مطالعه از طریق آموزش از راه دور
- ارائه معافیت برای کتابخانهها و آرشیوهای غیرانتفاعی
- مجوز اصلاحات Webcasting در حق اجرای دیجیتال بر ضبطهای صوتی
- رسیدگی به نگرانیها درباره امکان دریافت پرداختهای باقیمانده توسط نویسندگان، کارگردانان و بازیگران در مواردی که تهیهکننده دیگر قادر به پرداخت نیست
- عنوان V: حفاظت از برخی طرحهای اصیل
عنوان V که قانون حفاظت از طراحی بدنه کشتی نامیده میشود، یک نظام جدید برای حفاظت از طرحهای اصیل برخی کالاهای کاربردی ایجاد میکند—بهویژه طرحهایی که ظاهر کالا را جذاب یا متمایز میکنند.
در VHDPA، «کالاهای کاربردی» محدود به بدنه کشتیها (شامل عرشه) با طول کمتر از ۲۰۰ فوت هستند.
قانون مدیریت امنیت اطلاعات فدرال
منبع: https://csrc.nist.gov
قانون Federal Information Security Management Act – FISMA (2002) با هدف تدوین و اجرای مجموعهای از استانداردها و راهنماییهای امنیت اطلاعات مطابق با الزامات کنگره ایالات متحده تصویب شد.
FISMA یک چارچوب جامع برای اطمینان از اثربخشی کنترلهای امنیت اطلاعات در منابع اطلاعاتی پشتیبان عملیات و داراییهای فدرال ارائه میکند.
مطابق این قانون، هر نهاد فدرال موظف است:
- یک برنامه جامع امنیت اطلاعات در سطح کل سازمان طراحی، مستندسازی و اجرا کند؛
- تا امنیت دادهها و سامانههای اطلاعاتی پشتیبان عملیات و داراییهای سازمان را تأمین نماید؛
- از جمله آن سیستمهایی که توسط سازمانهای دیگر، پیمانکاران یا منابع ثالث ارائه یا مدیریت میشوند.
چارچوب (Framework) FISMA شامل موارد زیر است:
- استانداردهای طبقهبندی اطلاعات و سامانههای اطلاعاتی بر اساس تأثیر مأموریتی
– تعیین درجه اهمیت دادهها و سامانهها بسته به میزان اثرگذاری بر مأموریت نهادی.
- استانداردهای حداقل الزامات امنیتی
– تعریف پایهایترین سطح کنترلهای اجباری امنیتی برای حفظ محرمانگی، یکپارچگی و در دسترسپذیری.
- راهنمای انتخاب کنترلهای امنیتی مناسب
– مشخصسازی چارچوب انتخاب و اعمال کنترلهای متناسب با ریسکها و طبقهبندی سیستم.
- راهنمای ارزیابی کنترلهای امنیتی و تعیین اثربخشی
– تعریف روشها برای آزمون، ارزیابی و تعیین کارایی کنترلهای پیادهشده در سامانههای اطلاعاتی.
- راهنمای مجوز امنیتی سیستمها
– توصیف فرایند رسمی تأیید برای بهرهبرداری از هر سامانه اطلاعاتی بر اساس سطح امنیتی تأییدشده.
نکته:
راهنماییها و استانداردهای مرتبط با FISMA توسط مؤسسه ملی استانداردها و فناوری (NIST) توسعه و بهروزرسانی میشوند، از جمله اسناد کلیدی زیر:
- FIPS 199: استاندارد طبقهبندی امنیتی اطلاعات و سیستمها
- FIPS 200: استاندارد الزامات حداقل امنیتی
- NIST SP 800-53: فهرست کنترلهای امنیتی و حریم خصوصی برای سیستمهای فدرال
- NIST SP 800-37: راهنمای صدور مجوز و مدیریت چرخه عمر امنیت سیستمها
مقررات عمومی حفاظت از دادهها
منبع: https://gdpr.eu
مقررات General Data Protection Regulation (GDPR) یکی از سختگیرانهترین قوانین حریم خصوصی و امنیت داده در جهان است.
اگرچه این مقررات توسط اتحادیه اروپا تدوین و تصویب شده است، اما بر هر سازمانی در هر نقطه از جهان اعمال میشود، مشروط بر اینکه دادههای مربوط به اشخاص مقیم اتحادیه اروپا را هدف قرار دهد یا جمعآوری کند.
این مقررات از تاریخ ۲۵ مه ۲۰۱۸ لازمالاجرا شد.
GDPR برای نقض استانداردهای حریم خصوصی و امنیت، جریمههای سنگین در نظر گرفته است که میتواند به دهها میلیون یورو برسد.
با اجرای GDPR، اروپا موضع قاطع خود را در قبال حریم خصوصی و امنیت دادهها نشان داده است—بهویژه در شرایطی که افراد بیشتری دادههای خود را به خدمات ابری میسپارند و رخدادهای نقض داده بهصورت روزانه اتفاق میافتد.
این مقررات گسترده، فراگیر و در برخی موارد فاقد جزئیات اجرایی دقیق است؛ بنابراین انطباق با GDPR بهویژه برای شرکتهای کوچک و متوسط میتواند چالشبرانگیز باشد.
اصول حفاظت از داده در GDPR
مطابق ماده ۵ بندهای ۱ و ۲، GDPR شامل هفت اصل حفاظت و پاسخگویی است:
- ۱٫ قانونمندی، انصاف و شفافیت
پردازش داده باید قانونی، منصفانه و شفاف نسبت به موضوع داده باشد.
- ۲٫ محدودیت هدف
دادهها باید فقط برای اهداف مشروع و مشخصی که هنگام جمعآوری به موضوع داده اعلام شدهاند پردازش شوند.
- ۳٫ حداقلسازی داده
تنها باید به میزان ضروری و متناسب با هدف تعیینشده داده جمعآوری و پردازش شود.
- ۴٫ دقت
دادههای شخصی باید دقیق و بهروز نگهداری شوند.
- ۵٫ محدودیت نگهداری
دادههای قابل شناسایی شخصی فقط تا زمانی نگهداری میشوند که برای هدف تعیینشده ضروری باشند.
- ۶٫ یکپارچگی و محرمانگی
پردازش داده باید بهگونهای انجام شود که امنیت مناسب، یکپارچگی و محرمانگی تضمین گردد (برای مثال با استفاده از رمزنگاری).
- ۷٫ پاسخگویی
کنترلکننده داده مسئول اثبات انطباق با تمامی اصول فوق است.
قانون حفاظت از دادهها ۲۰۱۸
منبع: https://www.legislation.gov.uk
قانون DPA 2018 چارچوب حقوقی حفاظت از دادهها در بریتانیا را تعیین میکند. این قانون، قانون حفاظت از دادهها ۱۹۹۸ را بهروزرسانی و جایگزین کرد و از تاریخ ۲۵ مه ۲۰۱۸ لازمالاجرا شد.
در تاریخ ۱ ژانویه ۲۰۲۱، این قانون بر اساس مقررات ناشی از European Union (Withdrawal) Act 2018 اصلاح شد تا وضعیت حقوقی بریتانیا پس از خروج از اتحادیه اروپا را منعکس کند.
اهداف و دامنه قانون DPA 2018
DPA 2018 قانونی است برای:
- تنظیم پردازش اطلاعات مرتبط با افراد؛
- تعیین وظایف کمیسر اطلاعات تحت مقررات خاص مرتبط با اطلاعات؛
- پیشبینی یک کد رویه بازاریابی مستقیم
- و سایر اهداف مرتبط.
این قانون همچنین:
- قواعد جداگانهای برای حفاظت از دادهها در حوزه مراجع اجرای قانون تعیین میکند؛
- دامنه حفاظت از داده را به حوزههایی مانند امنیت ملی و دفاع گسترش میدهد؛
- و وظایف و اختیارات کمیسر اطلاعات را مشخص میکند.
حفاظت از دادههای شخصی
- حمایت از افراد در رابطه با پردازش دادههای شخصی
DPA 2018 از افراد در برابر پردازش دادههای شخصی حمایت میکند، بهویژه از طریق:
- a. الزام به اینکه دادههای شخصی باید بهصورت قانونی و منصفانه پردازش شوند، بر اساس رضایت موضوع داده یا سایر مبانی قانونی مشخصشده؛
- b. اعطای حقوق به موضوع داده برای:
- دریافت اطلاعات درباره نحوه پردازش دادههای شخصی؛
- درخواست اصلاح دادههای شخصی نادرست؛
- c. اعطای وظایف به کمیسر اطلاعات و مسئولیت نظارت و اجرای مقررات به دارنده این سمت.
- نقش کمیسر در اجرای GDPR و DPA
در هنگام اجرای وظایف تحت:
- GDPR،
- Applied GDPR (نسخه اعمالشده در حقوق داخلی بریتانیا) ،
- و این قانون (DPA 2018)،
کمیسر باید اهمیت تضمین سطح مناسبی از حفاظت دادههای شخصی را مدنظر قرار دهد، با توجه به:
- منافع موضوعهای داده،
- منافع کنترلکنندگان داده،
- سایر اشخاص ذینفع،
- و ملاحظات مرتبط با منافع عمومی.
قوانین سایبری در کشورهای مختلف
قانون سایبری یا قانون اینترنت به مجموعه قوانینی گفته میشود که با هدف حفاظت از اینترنت و فناوریهای ارتباطی آنلاین وضع شدهاند.
این قوانین موضوعات مختلفی را پوشش میدهند، از جمله:
- دسترسی و استفاده از اینترنت
- حریم خصوصی
- آزادی بیان
- صلاحیت قضایی در فضای مجازی
قوانین سایبری با هدف تضمین موارد زیر ایجاد شدهاند:
- یکپارچگی اطلاعات
- امنیت دادهها
- حریم خصوصی
- محرمانگی اطلاعات
این قوانین در سازمانهای دولتی و خصوصی برای محافظت از اطلاعات و سیستمها به کار گرفته میشوند.
با افزایش استفاده از اینترنت در سراسر جهان، اهمیت قوانین سایبری نیز بهطور قابل توجهی افزایش یافته است. با این حال، این قوانین در کشورها و حوزههای قضایی مختلف متفاوت هستند، بنابراین پیادهسازی و اجرای آنها در سطح جهانی چالشبرانگیز است.
نقض قوانین سایبری میتواند منجر به مجازاتهایی از جریمههای مالی تا حبس شود.



