پنجشنبه ۱۹ شهريور ۱۴۰۵ , 10 Sep 2026
جالب است ۰
اگر در زمینه فناوری اطلاعات و یا امنیت سایبری فعالیت می‌کنید، حتما می‌دانید که یکی از مهم‌ترین نیازمندی‌های آن داشتن مجوز افتا است.
اگر در زمینه فناوری اطلاعات و یا امنیت سایبری فعالیت می‌کنید، حتما می‌دانید که یکی از مهم‌ترین نیازمندی‌های آن داشتن مجوز افتا است. این گواهی که توسط مرکز مدیریت راهبردی افتا (ریاست جمهوری) صادر می‌شود، در واقع اجازه همکاری و فعالیت شما در این حوزه است.
 
اما فرایند دریافت آن که به تازگی ساده‌تر هم شده، همچنان پیچ‌وخم‌هایی دارد که سعی می‌کنیم به‌صورت یک راهنمای گام‌به‌گام آن را تشریح کنیم.
 
مسئولیت مرکز افتا
پیشینه تشکیل مرکز مدیریت راهبردی افتا به تدوین سند راهبردی افتا باز می‌گردد. در سال ۱۳۸۲ شورای‌عالی افتا براساس ضرورت‌ها، توسط دولت وقت ایجاد و ملزم به تدوین این سند برای کشور شد. سند تدوین شده توسط شورای مذکور، در سال ۱۳۸۴ توسط هیئت دولت به تصویب رسید و به دستگاه‌ها ابلاغ شد. پس از تصویب و ابلاغ سند راهبردی افتا توسط هیئت وزیران، مرکز مدیریت راهبردی افتا، به منظور برنامه‌ریزی، سیاست‌گذاری و نظارت بر حسن اجرای دستورالعمل‌های ابلاغی در دستگاه‌های اجرایی و نیز به عنوان دبیرخانه سند در سال تشکیل شد. سند راهبردی افتا که ماموریت اجرای آن توسط دولت‌های نهم، دهم و یازدهم به این مرکز محول شده ، در سال ۱۳۸۷ مورد بازنگری قرار گرفت و موضوعِ مسئولیت مرکز در اجرای سند نیز توسط معاون اول رؤسای جمهور در هر دوره، به منظور همکاری دستگاه‌های اجرایی به آن‌ها ابلاغ شد.
 
اکنون در کنار ماموریت‌های نظارتی، عملیاتی و حمایتی و فرهنگ‌سازی، ماموریت‌های راهبردی از جمله تدوین و ابلاغ طرح امن‌سازی زیرساخت‏‌های حیاتی، تدوین نظام ارزیابی امنیتی محصولات فتا و خدمات افتا، بومی‌‏سازی استانداردهای ارزیابی امنیتی، تدوین بخشنامه‌ها، دستورالعمل‏‌ها و آیین‏‌نامه‏‌های ارتقای امنیت، تدوین نظام پیشگیری و مقابله با حوادث فضای مجازی و ارزیابی راهبردی سیاست‌های کلی نظام در حوزه افتا برعهده این مرکز است.
 
ضمن آن‌که از آبان‌ماه 1404 پیرو بخشنامه معاون اول رئیس‌جمهور و همچنین مصوبه کمیسیون عالی امنیت فضای مجازی کشور، تمامی مراحل فرایند ارزیابی امنیتی و اعتباربخشی محصولات و خدمات موثر بر امنیت فضای مجازی، به عهده مرکز افتا قرار گرفت و بدین‌ترتیب این مرکز تنها مرجع صدور و استعلام پروانه‌های خدمات امنیتی، گواهی‌های محصولات فتا و آزمایشگاه‌های ارزیابی امنیتی محصولات فتا شد.
 
آیا شرکت ما واقعاً به مجوز افتا نیاز دارد؟
بدیهی است که همه شرکت‌های IT نیازی به این مجوز ندارند. ولی اگر می‌خواهید خدماتی مانند ارزیابی امنیتی، تست نفوذپذیری، راه‌اندازی مرکز عملیات امنیت (SOC)، مشاوره پیاده‌سازی استانداردهای مدیریتی (مانند ISMS) ارائه کنید یا تولید یا فروش و پشتیبانی محصولاتی مانند فایروال و ضدبدافزار را در برنامه کاری دارید، داشتن این مجوز برای فعالیت الزامی است.
 
از طرف دیگر، فعالیت‌هایی مانند طراحی وب‌سایت، برنامه‌نویسی نرم‌افزارهای مالی، حسابداری و اداری، تولید نرم‌افزارهای سفارش مشتری یا خدمات پسیو شبکه یا فروش تجهیزات سخت‌افزاری عمومی، نیازی به دریافت مجوز افتا ندارند؛ مگر اینکه پروژه مستقیماً با لایه‌های امنیتی سازمان‌های حساس گره خورده باشد و یا به دلایل مهم دیگری، سازمان متقاضی اعلام کند که داشتن مجوز افتا الزامی است.
 
نگاهی به گروه‌بندی‌های پنج‌گانه افتا
مجوزهای افتا بر اساس ماهیت فعالیت شرکت‌ها در پنج گرایش اصلی و زیرشاخه‌های مختلف صادر می‌شوند. می‌توانید با توجه به تخصص تیم و نیازمندی، برای یک یا چند گرایش اقدام کنید:

• خدمات مدیریتی افتا: شامل خدماتی مثل مشاوره، تدوین سیاست‌های امنیتی و استقرار یا ممیزی نظام مدیریت امنیت اطلاعات (ISMS).
• خدمات فنی افتا: این بخش مربوط به خدماتی مانند آزمون نفوذپذیری (تست نفوذ وب، شبکه و اپلیکیشن)، امن‌سازی و مقاوم‌سازی (Hardening) زیرساخت‌هاست.
• خدمات عملیاتی افتا: لایه مانیتورینگ زنده و آنلاین امنیت، شامل طراحی و راهبری مراکز عملیات امنیت (SOC)، پایش مداوم ترافیک و پاسخگویی به رخدادها و حوادث سایبری.
• خدمات آموزشی افتا: برای آموزشگاه‌ها و مراکزی است که دوره‌های تخصصی و پیشرفته امنیت سایبری را برای سازمان‌ها و متخصصان برگزار می‌کنند
• محصولات فتایی (تولید و توسعه): ویژه شرکت‌هایی که تجهیزات سخت‌افزاری امنیت (مانند فایروال) یا نرم‌افزارهای امنیتی (مثل سامانه‌های SIEM و احراز هویت) را تولید می‌کنند یا توسعه می‌دهند.
 
آزمون‌های تخصصی کارشناسان افتا
یکی از مهم‌ترین بخش‌های ارزیابی شرکت‌های متقاضی دریافت مجوز افتا، بررسی توانمندی فنی و تخصصی نیروی انسانی آن‌ها است. مرکز مدیریت راهبردی افتا در کنار بررسی سوابق شرکت، وضعیت کارشناسان معرفی‌شده، مدارک تحصیلی، سوابق حرفه‌ای و توانمندی‌های تخصصی مرتبط با حوزه فعالیت را نیز ارزیابی می‌کند. 

شرکت‌های متقاضی باید متناسب با حوزه فعالیت خود، از کارشناسان دارای دانش، تجربه و صلاحیت حرفه‌ای کافی برخوردار باشند. این موضوع به‌ویژه در حوزه‌های خدمات فنی، خدمات مدیریتی و خدمات عملیاتی از اهمیت بالایی برخوردار است؛ زیرا کیفیت خدمات ارائه‌شده توسط شرکت، ارتباط مستقیمی با توانمندی کارشناسان آن دارد.
 
مرکز مدیریت راهبردی افتا برای احراز صلاحیت افراد معرفی‌شده، ارزیابی‌های فنی و مصاحبه‌های تخصصی و آزمون‌های مرتبط را برگزار می‌کند. شرایط، ضوابط و زمان‌بندی این ارزیابی‌ها پس از شروع فرآیند درخواست مجوز، از طریق مرکز افتا اعلام می‌شود.
 
ثبت درخواست
مرکز افتا فرایند ثبت‌نام اولیه را کاملا ساده کرده و شروع این مسیر با یک ابزار ویندوزی است. برای ثبت درخواست لازم است که به  سایت مرکز مدیریت راهبردی افتا مراجعه کرده و ابزار اختصاصی ثبت‌نام را دانلود کنید (این فایل معمولاً با نام afta-app.zip و با رمز عبور پیش‌فرض afta.gov.ir در دسترس است). پس از خارج کردن فایل از حالت فشرده، برنامه را روی یک سیستم ویندوزی متصل به اینترنت اجرا کنید.
 
پس از اجرای برنامک، فرم‌های مختلفی داخل آن وجود دارد که باید با دقت تکمیل شوند. مدارک عمومی مورد نیاز شامل این موارد است:
• مستندات ثبتی شرکت (اساسنامه، روزنامه رسمی تأسیس و آخرین تغییرات).

• اطلاعات هویتی مدیرعامل، اعضای هیئت مدیره و سهامداران (جهت استعلام‌های نظارتی).

• سوابق کاری، قراردادهای قبلی حوزه امنیت و رضایت‌نامه‌های کارفرمایان.

• لیست بیمه، رزومه و مدارک تحصیلی کارشناسان فنی.

پس از تکمیل اطلاعات خواسته شده، با ارسال اطلاعات یک کد رهگیری به شما داده می‌شود. این کد برای پیگیری آتی پرونده است. پس از آن لازم است کد مذکور را با نامه رسمی به مرکز افتا ارسال کنید.

برای سهولت کار، این موارد را در نامه رعایت درنظر بگیرید:
► مخاطب نامه: اداره صدور مجوزهای افتا (دبیرخانه مرکز مدیریت راهبردی افتای ریاست جمهوری)

► موضوع: درخواست اخذ پروانه فعالیت افتا

► متن نامه: در متن نامه قید کنید که اطلاعات در سامانه ثبت شده و «کد رهگیری X» جهت آغاز فرآیند ارزیابی تقدیم می‌گردد. این نامه باید به دبیرخانه افتا تحویل یا پست شود.
 
تعهدات دریافت‌کنندگان گواهی افتا
فرم‌های تعهدنامه ویژه شرکت‌های ارائه‌دهنده خدمات افتایی، شرکت‌های تولیدکننده محصول و نیز محصولات خارجی به تفکیک در بخش درخواست مجوز افتا در این وب‌سایت در دسترس است و فهرست به‌روزرسانی شده آزمایشگاه‌ها، شرکت‌‌ها و محصولات داخلی و خارجی که موفق به اخذ این مجوز شده‌اند هم در بخش مجوزهای افتا قابل مشاهده است.
 
طبق تعهدنامه، شرکت تولیدکننده محصول دارای گواهی افتا موظف است هرگونه تغییر در مشخصات عمومی شرکت و یا تغییرات فنی در محصول را به مرکز مدیریت راهبردی افتا گزارش داده و پس از اخذ مجوزهای لازم، مشتریان خود را مطلع سازد. همچنین، این شرکت مکلف است انطباق کامل محصولات فروخته‌شده با نسخه ارزیابی‌شده را تضمین کند، لیست مشتریان خود را هر سه ماه یک‌بار به مرکز افتا ارائه دهد و برای ارائه محصول به صورت سرویس ابری (SaaS) یا عرضه نسخه‌های جدید (ویندوز، وب، موبایل)، تاییدیه کتبی از این مرکز دریافت کند.
 
علاوه بر این، مسئولیت حقوقی هرگونه سوءاستفاده از گواهی ارزیابی، جبران خسارت‌های احتمالی ناشی از عدم انطباق محصول و هزینه‌های مربوط به جرائم احتمالی مستقیماً بر عهده شرکت است. در این فرآیند، شرکت تنها مجاز به ارائه محصول به صورت نصب در محل (On-premises) است، مگر آنکه برای روش‌های دیگر مجوز مکتوب داشته باشد و همچنین باید در صورت درخواست مشتریان، سند هدف امنیتی تاییدشده محصول توسط مرکز افتا را به ایشان ارائه دهد.
 
محور اصلی تعهدنامه شرکت‌های دارنده پروانه خدمات افتا، حفظ محرمانگی اطلاعات مشتریان، استفاده از نیروهای تأییدشده، رعایت الزامات مرکز افتا و همکاری در نظارت و گزارش‌دهی است. بر اساس این تعهد، هرگونه تغییر در مشخصات شرکت (مدیرعامل، هیئت‌مدیره، آدرس، نام شرکت و ...) باید حداکثر ظرف دو هفته به مرکز افتا اعلام شود. خروج یا اضافه شدن کارشناسان مرتبط با پروانه باید به مرکز افتا اطلاع داده شود و فقط کارشناسان تأییدشده مجاز به ارائه خدمات هستند. شرکت باید از کارکنان خود تعهدنامه محرمانگی (NDA) اخذ کند.
بر اساس این فرم، پروژه‌های افتایی نباید به شرکت‌های فاقد مجوز افتا واگذار شوند. در صورت تعلیق، ابطال یا عدم تمدید پروانه، شرکت حق عقد قرارداد جدید ندارد و باید تکلیف قراردادهای جاری را طبق نظر مرکز افتا مشخص کند. همچنین حضور افراد شرکت در دوره‌های آموزشی و توجیهی اعلام‌شده از سوی مرکز افتا الزامی است و شرکت باید گزارش عملکرد فصلی ارائه دهد و در بازرسی‌ها و نظارت‌های مرکز افتا همکاری کند.
 
برای ارائه محصولات خارجی چه قواعدی هست؟
مرکز افتا ضمن حمایت از محصولات داخلی و در راستای سامان‌دهی بازار محصولات خارجی در کشور، شرایط ارائه محصولات، سکوها و سامانه‌های خارجی در حوزه امنیت اطلاعات و ارتباطات را نیز اعلام کرده‌است که هر شرکت داخلی فعال در این زمینه باید ضمن دریافت مجوز نصب و پشتیبانی محصولات به صورت جداگانه برای هریک از محصولات، سکوها و سامانه‌های خارجی که ارائه می‌دهد معرفی‌نامه رسمی از تولیدکننده تراز اول محصول و مشخصات کامل محصول را آماده نماید.  ارائه تمامی گواهی‌های معتبر بین‌المللی اخذ شده توسط محصول در آزمایشگاه‌های معتبر بین‌المللی، ارائه گزارش آزمون آسیب‌پذیری (آزمون نفوذ) برای محصول خارجی نیر الزامی است. همراه اینها شرکت متقاضی باید تعهدنامه محضری مربوط به ارائه محصول خارجی را نیز ثبت و در اختیار مرکز افتا قرار دهد.

طبق ضوابط مرکز افتا، خرید محصولات تایید شده از توزیع‌کنندگانی رسمی آن‌ها بلامانع است. نمایندگان غیر توزیع‌کننده باید به صورت رسمی توسط همان توزیع‌کننده به مرکز مدیریت راهبری افتا ریاست جمهوری معرفی شوند.
 
دریافت گواهی چقدر زمان می‌برد؟
بنابر اعلام مرکز افتا، میانگین زمان پاسخگویی به درخواست‌ها به حدود ۳۰ الی ۳۵ روز کاری کاهش یافته است. البته این زمان مشروط به آن است که مدارک هیچ‌گونه نقصی نداشته باشد، استعلام‌های هویتی اعضای هیئت مدیره به سرعت پاسخ داده شود و کارشناسان در اولین دوره آزمون، نمره قبولی را کسب کنند.
 
در حال حاضر پروانه‌های افتا با تاریخ اعتبار دوساله صادر می‌شوند. پیشنهاد می‌شود حداقل ۳ ماه قبل از تاریخ انقضا، برای به‌روزرسانی مدارک و تمدید مجوز اقدام کنید تا روند کسب‌وکارتان دچار وقفه نشود.
 



فعالان این حوزه می‌توانند برای کسب اطلاعات دقیق‌تر از طریق شماره تماس 43439393-021 و پست الکترونیک info@afta.gov.ir با مرکز مدیریت راهبردی افتا در ارتباط باشند.
 
 
کد مطلب : 23753
https://aftana.ir/vdcjtae8.uqetizsffu.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین