امروزه هیچ کسبوکار فعال در حوزه فناوری اطلاعات نمیتواند بدون رعایت الزامات امنیتی رسمی، وارد پروژههای دولتی یا سازمانی شود. یکی از مهمترین این الزامات، دریافت گواهی افتاست؛ سندی که نشان میدهد یک شرکت از نظر فنی، انسانی و ساختاری توانایی ارائه خدمات امن در فضای تولید و تبادل اطلاعات را دارد. در این مقاله در سایت دنیای ثبت همراه ما باشید تا با انواع گواهی افتا، تفاوت آنها با یکدیگر و با سایر مجوزهای امنیتی، و نحوه تشخیص سطح هر گواهی بهطور کامل آشنا شوید.
گواهی افتا چیست و چه نهادی آن را صادر میکند؟
افتا مخفف «امنیت فضای تولید و تبادل اطلاعات» است. گواهینامه افتا سندی رسمی است که به شرکتها، سازمانها و پیمانکارانی اعطا میشود که صلاحیت اجرای پروژههای مرتبط با امنیت اطلاعات را دارند. مرجع صدور این گواهی، سازمان فناوری اطلاعات ایران است که با همکاری مرکز مدیریت راهبردی افتا، فرآیند ارزیابی صلاحیت متقاضیان را انجام میدهد. این سند گاهی با عناوینی مانند سند افتا، گواهی ارزیابی امنیتی افتا، پروانه فعالیت افتا یا مجوز افتا نیز شناخته میشود.
دستهبندی انواع گواهیهای افتا (خدمات، محصولات و …)
بر اساس آییننامه ساماندهی خدمات افتا، انواع گواهی افتا در چهار حوزه کلان خدماتی طبقهبندی میشوند که هرکدام گرایشهای تخصصی مختص به خود را دارند. علاوه بر این چهار حوزه خدماتی، دسته جداگانهای نیز برای ارزیابی محصولات نرمافزاری و سختافزاری در نظر گرفته شده است. جدول زیر خلاصهای از این دستهبندی را نشان میدهد:
|
حوزه گواهینامه
|
تمرکز اصلی
|
نمونه گرایشها
|
|
خدمات عملیاتی افتا
|
مهارت فنی و اجرایی پرسنل
|
آزمون و ارزیابی امنیتی، پیادهسازی و راهبری مرکز عملیات امنیت (SOC)
|
|
خدمات فنی افتا
|
پیکربندی و پشتیبانی محصولات
|
نصب و پشتیبانی محصولات دارای گواهی ارزیابی امنیتی
|
|
خدمات مدیریتی افتا
|
سیاستگذاری و مدیریت ریسک
|
مشاوره و استقرار استانداردها، ممیزی انطباق، طرحریزی معماری امنیت
|
|
خدمات آموزشی افتا
|
ارتقای دانش نیروی انسانی
|
برگزاری دورههای تخصصی امنیت اطلاعات و ارتباطات
|
|
گواهی محصولات افتا
|
ارزیابی فنی محصولات
|
تأیید امنیتی نرمافزار، سختافزار و زیرساختهای فناوری اطلاعات
|
برای درک بهتر تفاوت این دستهها، مروری کوتاه بر ویژگی هر یک مفید است:
· خدمات عملیاتی: شامل آزمون نفوذپذیری، ارزیابی آسیبپذیری، پیادهسازی امنیت فیزیکی و مقاومسازی سامانهها؛ این دسته بیشتر بر توانمندی فنی مستقیم تیم اجرایی تکیه دارد.
· خدمات فنی: مختص شرکتهایی که محصول دارای گواهی امنیتی را نصب، پیکربندی و پشتیبانی میکنند.
· خدمات مدیریتی: مرتبط با طراحی سیاستهای امنیتی، ممیزی انطباق و مشاوره حقوقی یا بیمهای در حوزه افتا.
· خدمات آموزشی: مخصوص مؤسساتی که دورههای رسمی امنیت اطلاعات برگزار میکنند.
· گواهی محصولات: به تولیدکنندگان نرمافزار و سختافزار پس از طی چهار فاز ارزیابی (آمادهسازی، ارزیابی اسناد، ارزیابی فنی و پایان ارزیابی) اعطا میشود.

تفاوت گواهی افتا با سایر مجوزهای امنیتی
بسیاری از مدیران IT، گواهی افتا را با استانداردهای بینالمللی مانند ISO 27001 یکسان میدانند، در حالی که این دو ماهیت متفاوتی دارند. ایزو 27001 یک استاندارد مدیریت امنیت اطلاعات با اعتبار جهانی است که هر سازمانی در هر کشوری میتواند آن را دریافت کند، اما گواهینامه افتا مجوزی بومی و ملی است که مشخصاً توسط نهادهای زیرمجموعه وزارت ارتباطات و فناوری اطلاعات ایران صادر میشود و شرط لازم برای مشارکت در پروژههای دولتی و مناقصات رسمی داخلی محسوب میشود.
چطور سطحبندی گواهی افتا را تشخیص دهیم؟
تشخیص سطح و اعتبار هر یک از انواع گواهی افتا معمولاً از طریق چند شاخص قابل بررسی است:
· عنوان گرایش مندرج در پروانه فعالیت: هر گواهی، حوزه دقیق (عملیاتی، فنی، مدیریتی یا آموزشی) و زیرگرایش تخصصی را مشخص میکند.
· امتیاز کسبشده در بازرسی شرکت: برای هر حوزه، حداقل امتیاز مشخصی (برای نمونه حداقل 30 امتیاز برای خدمات عملیاتی و فنی، یا حداقل 80 امتیاز برای خدمات آموزشی) لازم است.
· تعداد و سطح کارشناسان معرفیشده: وجود حداقل سه کارشناس اصلی با مدرک کارشناسی مورد تأیید وزارت علوم، از الزامات پایه است.
· مدت اعتبار گواهینامه رتبهبندی انفورماتیک: این گواهینامه باید حداقل شش ماه اعتبار داشته باشد.
· استعلام مستقیم از سامانه رسمی: از طریق وبسایت رسمی سازمان افتا میتوان کد گواهی، شناسه ملی یا نام صاحب گواهی را استعلام گرفت و از تاریخ صدور، انقضا و اعتبار آن مطمئن شد.
جمعبندی
شناخت دقیق انواع گواهی افتا برای هر شرکت فناوری که قصد فعالیت رسمی در حوزه امنیت اطلاعات یا مشارکت در پروژههای دولتی را دارد، ضروری است. از خدمات عملیاتی و فنی گرفته تا خدمات مدیریتی، آموزشی و گواهی محصولات، هر دسته الزامات، مهارتها و مدارک خاص خود را میطلبد. تفاوت این گواهینامه با استانداردهای بینالمللی مانند ایزو نیز نشان میدهد که مجوز افتا ماهیتی ملی و کاربردی دارد و مکمل استانداردهای جهانی محسوب میشود. تیم دنیای ثبت در این مقاله تلاش کرد تصویری روشن و طبقهبندیشده از ساختار این گواهینامهها ارائه دهد تا مدیران IT بتوانند تصمیمگیری آگاهانهتری در انتخاب مسیر دریافت یا استعلام گواهینامه افتا داشته باشند.
سوالات متداول
1. گواهی افتا چه تفاوتی با گواهینامه افتا دارد؟
این دو عملاً یک مفهوم را بیان میکنند؛ گواهی افتا و گواهینامه افتا هر دو به همان سند رسمی صادرشده توسط سازمان فناوری اطلاعات ایران اشاره دارند.
2. آیا همه انواع گواهی افتا یک سطح اعتبار دارند؟
خیر، هر گرایش (عملیاتی، فنی، مدیریتی، آموزشی و محصولات) بر اساس امتیاز بازرسی، سوابق و مدارک ارائهشده، سطح و مدت اعتبار جداگانهای دارد.
3. چگونه میتوان مجوز افتا یک شرکت را استعلام کرد؟
با مراجعه به وبسایت رسمی سازمان افتا و وارد کردن کد گواهی، شناسه ملی یا نام صاحب گواهی، میتوان وضعیت اعتبار آن را بررسی کرد.
4. آیا داشتن ایزو 27001 جایگزین گواهی افتا میشود؟
خیر، ایزو 27001 یک استاندارد بینالمللی مدیریتی است و نمیتواند جایگزین مجوز ملی افتا شود، هرچند میتواند در فرآیند ارزیابی امتیازآور باشد.
5. کدام شرکتها به گواهینامه افتا نیاز دارند؟
شرکتهایی که قصد ارائه خدمات امنیت اطلاعات، مشارکت در مناقصات دولتی یا تولید محصولات نرمافزاری و سختافزاری حساس را دارند، ملزم به اخذ یکی از انواع گواهی افتا هستند.
"این مطلب تبلیغاتی است"