Монголын арилжааны төв Улаанбаатар хот урьд өмнө байгаагүй дижитал өсөлтийг мэдэрч байна. Өндөр хурдны финтек платформууд болон дижитал банкнаас эхлээд үүлэн технологид холбогдсон уул уурхайн үйл ажиллагаа, хангамжийн сүлжээ, цахим худалдааны платформууд хүртэл технологи нь бизнесийн тэлэлтийг хурдасгаж байна.
Гэсэн хэдий ч холболт нэмэгдэхийн хэрээр эмзэг байдал нэмэгдэж байна. Кибер аюул занал, ransomware халдлага, дотоод мэдээллийн алдагдал, хатуу зохицуулалтын шаардлага нь орчин үеийн аж ахуйн нэгжүүдэд бэрхшээл учруулж байна.
Монголын бизнесийн хувьд ISO/IEC 27001-тэй нийцсэн Мэдээллийн аюулгүй байдлын удирдлагын систем (ISMS)-ийг бий болгох нь зөвхөн мэдээллийн технологийн зорилго биш, харин бизнесийн гол хэрэгцээ болсон.
Мэдээллийн аюулгүй байдлын удирдлагын систем (МБУС) гэж юу вэ?
Мэдээллийн аюулгүй байдлын удирдлагын систем (МБУС) нь байгууллагын мэдрэмтгий өгөгдлийг хамгаалахын тулд бодлого, журам, техникийн хяналт, засаглалыг ашигладаг бүтэцлэгдсэн, эрсдэлд суурилсан арга юм.
ISO/IEC 27001 нь тусдаа аюулгүй байдлын хэрэгслүүдийг ашиглахын оронд МБУС-ийг гурван үндсэн тулгуур дээр зохион байгуулдаг:
ISO 27001 МБУС-ИЙН ГУРВАН ТУЛГУУР
Хүмүүс: Ажилтнууд аюулгүй байдлын бодлогыг ойлгож, нууц үгийн хүчтэй зуршлыг хадгалж, нийгмийн инженерчлэл/фишинг урхинаас зайлсхийхийг баталгаажуулах.
Үйл явц: Тодорхой ослын удирдлагын төлөвлөгөө, эрсдэлийн эмчилгээний протокол, үйлдвэрлэгчийн удирдлагын удирдамжийг бий болгох.
Технологи: Галт хана, өгөгдлийн шифрлэлт, эмзэг байдлын менежмент, хандалтын хяналт зэрэг техникийн хамгаалалтыг хэрэгжүүлэх.
Монголын бизнест яагаад ISO 27001 стандарт одоо хэрэгтэй байна вэ?
1. Үндэсний мэдээллийн нууцлалын журамтай нийцүүлэх
Монгол Улс одоо хувийн мэдээллийн хамгаалалтыг илүү хатуу чанга хэрэгжүүлж байна, ялангуяа Хувийн мэдээллийг хамгаалах тухай хууль болон санхүү, харилцаа холбооны бусад дүрэм журмыг дагаж мөрдөж байна. ISO 27001 ISMS ашиглах нь өгөгдлийг аюулгүй байлгаж, торгууль ногдуулах, бизнесийн үйл ажиллагаанд саад учруулах эрсдэлийг бууруулдаг.
2. Гадаадын шууд хөрөнгө оруулалт (ГШХХ) болон дэлхийн түншлэлийг нээх
Дэлхийн компаниудтай хамтран ажиллах эсвэл гадаадын хөрөнгө оруулалтыг татахыг хүсч буй Монголын стартапууд, технологийн компаниуд болон борлуулагчид борлуулагчийн эрсдэлийн шалгалтыг давах ёстой. Олон улсын хөрөнгө оруулагчид таны аюулгүй байдлын нотолгоог авахыг хүсдэг. ISO 27001 гэрчилгээ нь эдгээр шаардлагыг хангасан найдвартай, дэлхийн стандарт юм.
3. Өндөр эрсдэлтэй салбаруудыг (Банк, Финтек, Уул уурхай) аюулгүй болгох
Финтек ба Банк: Мобайл төлбөрийн экосистем болон дижитал түрийвч Монгол даяар өргөжин тэлж байгаа тул санхүүгийн байгууллагууд асар их хэмжээний Мэдрэмтгий хувийн мэдээллийг (SPD) зохицуулдаг. ISO 27001 нь эдгээр санхүүгийн дамжуулах хоолойг кибер луйвар болон зөвшөөрөлгүй хандалтаас хамгаалдаг.
Уул уурхай ба хангамжийн сүлжээ: Уул уурхайн компаниуд Аж үйлдвэрийн хяналтын систем (ICS), IoT хяналт, өвөрмөц геологийн өгөгдлөөс хамаардаг. ISMS нь ransomware эсвэл кибер халдлагаас үүдэлтэй зогсолтоос урьдчилан сэргийлэхэд тусалдаг.
4. Урвалын засвараас урьдчилан сэргийлэх хамгаалалт руу шилжих
Бүтэцлэгдсэн арга барилгүйгээр кибер аюулгүй байдал нь ихэвчлэн хариу үйлдэл үзүүлдэг бөгөөд зөвхөн зөрчлийн дараа л хариу үйлдэл үзүүлдэг. ISO 27001 ISMS нь халдагчид давуу талыг ашиглахаас өмнө сул талуудыг олж, засахын тулд тасралтгүй эрсдэлийн үнэлгээг ашигладаг.
ISO 27001 гэрчилгээ авах 5 алхамтай зам
Хамрах хүрээний тодорхойлолт ба цоорхойн шинжилгээ: Аль хөрөнгийг хамгаалах шаардлагатайг (үүлэн дэд бүтэц, тодорхой програмууд эсвэл физик оффисууд) тодорхойлж, одоо байгаа хяналтыг ISO 27001 стандартын дагуу үнэлнэ.
Эрсдэлийн үнэлгээ ба боловсруулалтын төлөвлөгөө (RTP): Дотоод болон гадаад аюулгүй байдлын эрсдэлийг тодорхойлж, тэдгээрийн магадлал болон нөлөөллийг оноож, зорилтот нөхөн сэргээх төлөвлөгөө боловсруулна.
Баримтжуулалт ба хяналтыг хэрэгжүүлэх: Хандалтын менежмент, бүртгэл, бизнесийн тасралтгүй байдал, Хэрэглэх боломжийн мэдэгдэл (SoA) зэрэг заавал биелүүлэх бодлогыг боловсруулна.
Дотоод аудит: ISMS хүрээг турших, үл нийцэх байдлыг арилгах, үйл ажиллагааны бэлэн байдлыг шалгахын тулд цогц дотоод аудит хийнэ.
Гадаад баталгаажуулалтын аудит: Бие даасан магадлан итгэмжлэгдсэн байгууллага нь ISO 27001 албан ёсны гэрчилгээ олгохын тулд 1-р шат (Баримт бичгийн хяналт) болон 2-р шат (Газар дээрх/Техникийн үнэлгээ) аудит хийнэ.
ISO 27001-ийг хэрэгжүүлэх зардалд нөлөөлөх чухал хүчин зүйлс
ISO 27001 стандартын нийцлийн өртөг нь танай байгууллагын доторх хэд хэдэн чухал хүчин зүйлээс хамаарна:
Хамрах хүрээний хил хязгаар: Олон аж ахуйн нэгж бүхий фирмийг бүхэлд нь гэрчилгээжүүлэх нь тодорхой үүлэн бүтээгдэхүүн эсвэл тусгаарлагдсан бизнесийн нэгжийг гэрчилгээжүүлэхээс илүү их нөөц шаарддаг.
Ажиллах хүч ба төгсгөлийн цэгийн цар хүрээ: Олон тооны хандалтын цэгүүдтэй том багууд илүү урт аудитын мөчлөг, ажилчдын сургалтын хөтөлбөрүүдийг шаарддаг.
Газарзүйн байршил: Улаанбаатарт ганц төв байрыг удирдах нь тархсан уул уурхай эсвэл салбаруудын байршлуудад физик талбайн үнэлгээг зохицуулахаас илүү логистикийн нарийн төвөгтэй байдлыг шаарддаг.
Суурь аюулгүй байдлын төлөвшил: Урьдчилан байгаа галт хана, хандалтын менежмент, бүтэцлэгдсэн мэдээллийн технологийн баримт бичигтэй байгууллагууд хэрэгжүүлэх хугацааг илүү хурдан мэдэрдэг.
KavachOne-той хамт Монгол Улсад ISO 27001 стандартын шаардлагыг хангаарай
Өдөр тутмын ажилдаа завгүй байдаг багуудын хувьд Мэдээллийн аюулгүй байдлын удирдлагын тогтолцоог (ISMS) эхнээс нь бүрдүүлэх нь амаргүй даваа байж болох юм. KavachOne нь цогц зөвлөх үйлчилгээ, автоматжуулалтын хэрэгсэл болон мэргэжилтний зөвлөгөөгөөр дамжуулан ISO 27001 стандартын шаардлагад нийцэх үйл явцыг хялбар бөгөөд хурдан болгодог.
Яагаад KavachOne-ийг сонгох хэрэгтэй вэ? Монгол Улсад ISO 27001 гэрчилгээ авахад үзүүлэх гол давуу талууд
Монгол Улсад ISMS-ийн чиглэлээр зөв түнш сонгох нь үйл явц хүндрэлтэй, өндөр зардалтай байх эсвэл саадгүй, амжилттай болохын ялгааг бий болгодог. KavachOne нь Улаанбаатар хот болон Монгол орон даяарх бизнесүүдэд ISO 27001 стандартын шаардлагыг хангаж, түүнийг тогтвортой хадгалахад туслах зорилгоор технологид суурилсан, практик ач холбогдолтой, тусгайлан боловсруулсан зөвлөх үйлчилгээг санал болгодог.
1. Нийцлийн үйл явцын бүх үе шатны цогц дэмжлэг
KavachOne нь зөвхөн стандарт загвар эсвэл энгийн зөвлөгөө өгөхөөс илүүг санал болгодог. Манай баг ISO 27001 стандартыг нэвтрүүлэх үйл явцын алхам бүрд танд тусална:
Хамрах хүрээ ба зөрүүний үнэлгээ (Scope & Gap Assessment): Танай одоогийн мэдээллийн технологийн (МТ) дэд бүтэц болон үйл ажиллагааны урсгалыг ISO 27001-ийн хяналтын шаардлагатай харьцуулан нарийвчлан үнэлэх.
Бодлого ба SoA боловсруулах: Танай бизнесийн онцлогт тохирсон Хэрэглээний мэдэгдэл (SoA), эрсдэлийн бүртгэл, үйл ажиллагааны стандарт журам (SOP)-ыг боловсруулах.
Техникийн аюулгүй байдлын хяналтыг нэвтрүүлэх: Хандалтын удирдлага, өгөгдлийн шифрлэлт, бүртгэл хөтлөлт (logging) болон аюулгүй байдлын хяналтын механизмыг бодитоор хэрэгжүүлэхэд дэмжлэг үзүүлэх.
Дотоод аудит ба бэлэн байдлын сорилт: Гадны аудитын 1 болон 2-р үе шатанд ямар нэгэн гэнэтийн асуудал гарахаас сэргийлж, эрх бүхий дотоод аудиторуудаар нарийвчилсан урьдчилсан аудит хийх.
2. Олон стандартын тогтолцоог нэгтгэх
Орчин үеийн аж ахуйн нэгжүүд ихэвчлэн аюулгүй байдлын олон шаардлагатай нэгэн зэрэг тулгардаг. KavachOne нь дараах чиглэлээр олон улсад хүлээн зөвшөөрөгдсөн, олон стандартын тогтолцооны туршлагаа ашиглан үйлчилгээ үзүүлдэг:
ISO 27001 (Мэдээллийн аюулгүй байдлын удирдлагын тогтолцоо)
PCI DSS (Мэргэшсэн аюулгүй байдлын үнэлгээчин / QSA компани)
SOC 1 ба SOC 2 (Type I ба Type II тайлагнал)
ISO 27701 ба Нууцлалын нийцэл (GDPR, DPDP болон орон нутгийн өгөгдөл хамгаалах журам)
KavachOne-ийн давуу тал: Нийцлийн төслүүдийг тус тусад нь удирдахын оронд KavachOne нь таны хяналтын арга хэмжээнүүдийг нэгдмэл тогтолцоонд нэгтгэдэг. Энэ нь нэмэлт бичиг баримт бүрдүүлэлт болон ажлын ачааллыг эрс багасгадаг.
3. Өндөр үр өгөөжтэй, зардал багатай, хурдан шийдэл
Уламжлалт зөвлөх компаниудтай ISO 27001 гэрчилгээ авах үйл явц нь ихэвчлэн төслийн хугацааг сунжруулж, гар ажиллагаа их шаарддаг. KavachOne нь нийцлийн үйл явцыг оновчтой болгодог:
Аудитад бэлэн болох хугацааг богиносгох: Ажлын урсгалыг хялбарчилж, бүтэцлэгдсэн загваруудыг ашигласнаар хэрэгжүүлэх хугацааг багасгаж, бизнесийг аудитад илүү хурдан бэлэн болгодог.
Нөөцийн оновчлол: Шаардлагагүй KavachOne нь таны аюулгүй байдлын хяналтын арга хэмжээг шалгах техникийн хамгаалалтын үйлчилгээнүүдийг санал болгож байна:
Эмзэг байдлын үнэлгээ ба нэвтрэлтийн сорил (VAPT): Гадны аудиторууд ирэхээс өмнө вэб аппликейшн, үүлэн технологи болон сүлжээний эмзэг байдлыг илрүүлж, засах.
Аюулгүй байдлын мэдлэг олгох болон фишинг халдлагын загварчилсан сорил: ISO 27001 стандартын Хавсралт А-д заасан хүний хүчин зүйлтэй холбоотой аюулгүй байдлын шаардлагыг хангахын тулд ажилтнуудад сургалт явуулах, нийгмийн инженерчлэлийн (social engineering) аргаар хийгдэх халдлагын эсрэг бэлэн байдлыг шалгах.
Үнэ цэнийн хураангуй: Уламжлалт арга ба KavachOne-ийн харьцуулалт
Онцлог / Хэмжигдэхүүн | Уламжлалт зөвлөх үйлчилгээ | KavachOne-ийн түншлэл |
Арга барил | Гараар хийх ажил, их хэмжээний бичиг баримт болон ерөнхий загварууд | Тусгайлан боловсруулсан, уян хатан, технологид суурилсан хэрэгжүүлэлт |
Техникийн чадвар | Зөвхөн бодлогын баримт бичигт төвлөрдөг; техникийн тусдаа үйлчилгээ үзүүлэгч шаардлагатай | Цогц шийдэл: Бодлогын баримт бичиг боловсруулах + VAPT + Дотоод аудит |
Аудитын амжилтын түвшин | 1 болон 2-р шатны шаардлагад нийцэхгүй байх өндөр эрсдэлтэй | Гадаад аудитын бэлэн байдлыг баталгаажуулах туршилтын аудит |
Олон Framework Fit | Тус тусдаа төслийн зардал шаарддаг, ганц стандартад чиглэсэн хандлага | Олон стандартын нэгдэл (ISO 27001 + PCI DSS + SOC 2) |
KavachOne-той хамт ISO 27001 гэрчилгээгээ аваарай
Мэдээллийн аюулгүй байдалд анхаарал хандуулахын тулд ямар нэгэн асуудал үүсэх эсвэл аудит болохыг хүлээх хэрэггүй. Бизнесээ хамгаалж, өгөгдөл хамгаалах тухай орон нутгийн хууль тогтоомжийн шаардлагыг хангаж, дэлхийн хэмжээний үйлчлүүлэгчдийнхээ итгэлийг олж аваарай.
Монгол дахь байгууллагадаа ISO 27001-ийн зөрүүний шинжилгээ (gap analysis) болон зөвлөх үйлчилгээ авах цаг товлохын тулд KavachOne-той өнөөдөр холбогдоорой.
KavachOne-тэй өнөөдөр холбогдох
Утас: +91 72900 04041
И-мэйл: info@kavachone.com
Түгээмэл асуултууд (FAQs)
KavachOne Editorial Team
Cybersecurity & Compliance Experts




