ISO 27001 ونظام إدارة أمن المعلومات
بناء نظام للإدارة.
ISO 27001 ونظام إدارة أمن المعلومات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماهية ISO 27001
يُعد ISO/IEC 27001 المعيار الدولي لإدارة أمن المعلومات. وعلى خلاف الإطار المرن، فهو مواصفة رسمية يمكن لجهة معتمدة أن تمنحكم شهادة بالامتثال لها.
يتمثل مفهومه المحوري في ISMS، أي نظام إدارة أمن المعلومات. ولا يركّز ISO 27001 على قائمة من الضوابط التقنية بقدر تركيزه على نظام حوكمة الأمن باعتباره عملية مستمرة ومدارة.
مفهوم ISMS
إن ISMS هو مجموعة السياسات والعمليات والأدوار والضوابط التي تستخدمها المؤسسة لإدارة مخاطر أمن المعلومات بصورة منهجية.
إنه نظام إدارة، مثل نظام إدارة الجودة أو البيئة. والهدف ليس اجتياز تدقيق واحد، بل إنشاء آلية مستمرة:
- تقيّم المخاطر باستمرار.
- تطبّق الضوابط وتحافظ عليها.
- تقيس الفعالية.
- تتحسن بمرور الوقت.
دورة Plan-Do-Check-Act
يعمل ISMS وفق دورة PDCA للتحسين المستمر:
- خطّط — حدّد نطاق ISMS وسياسته، وأجرِ تقييم المخاطر ومعالجتها.
- نفّذ — طبّق الضوابط والعمليات المختارة.
- تحقّق — راقب الأداء ودقّقه وقِسه.
- اتخذ إجراءً — صحّح حالات عدم المطابقة وحسّن النظام.
ولهذا السبب لا تُعد الشهادة حدثًا لمرة واحدة؛ إذ يتوقع المدققون وجود أدلة على أن الدورة تعمل فعليًا.
تقييم المخاطر ومعالجتها
يعتمد ISO 27001 أساسًا على المخاطر. إذ تحددون المخاطر التي تهدد السرية والسلامة والتوافر، ثم تقررون كيفية معالجة كل منها.
خيارات معالجة المخاطر الأربعة المعتمدة:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)بيان الانطباق
يُعد بيان الانطباق (SoA) من الوثائق المميزة في ISO 27001. فهو يسرد كل ضابط من مجموعة الضوابط المرجعية في المعيار، ويسجل ما يلي:
- ما إذا كان الضابط منطبقًا.
- ما إذا كان مطبقًا.
- مبرر إدراجه أو استبعاده.
يربط SoA تقييم المخاطر بالضوابط، وهو من أوائل المستندات التي يفحصها المدقق. ويُسمح باستبعاد أحد الضوابط، لكن يجب تبرير سبب ذلك.
ضوابط Annex A
يشير ISO 27001 إلى فهرس للضوابط في Annex A، وتفصّلها الوثيقة المصاحبة ISO 27002. وقد أعادت مراجعة عام 2022 تنظيمها ضمن أربعة محاور:
- الضوابط التنظيمية (السياسات وإدارة الموردين).
- ضوابط الأفراد (الفحص والتوعية).
- الضوابط المادية (المناطق الآمنة والمعدات).
- الضوابط التقنية (الوصول والتشفير والتسجيل).
تحددون الضوابط المنطبقة بناءً على تقييم المخاطر، وتسجلونها في SoA.
النطاق والسياق
في مرحلة مبكرة من إنشاء ISMS، تحددون نطاقه: أي أجزاء من المؤسسة والأنظمة والمعلومات يشملها ISMS.
للنطاق أهمية كبيرة. فالنطاق الضيق (خط منتجات واحد) أسرع في الحصول على الشهادة لكنه محدود؛ أما النطاق الواسع (الشركة بأكملها) فأكثر مصداقية لكنه يتطلب جهدًا أكبر. وتوضح الشهادة النطاق، ويقرأه العملاء بعناية، لذا حدّدوا نطاقًا صادقًا يقتصر على ما يمكنكم الحفاظ عليه.
القيادة والتوثيق
يفرض ISO 27001 التزام الإدارة العليا. إذ يجب على القيادة وضع سياسة الأمن، وتحديد الأدوار، وتوفير الموارد، ومراجعة ISMS.
كما أنه يتطلب قدرًا كبيرًا من التوثيق عن قصد: السياسات، وتقييم المخاطر، وSoA، والإجراءات، وسجلات المراقبة. ويسترشد المدققون بمقولة ما لم يُوثّق، لم يحدث. فالأدلة هي أساس الحصول على الشهادة.
البنود الإلزامية 4-10
بالإضافة إلى ضوابط Annex A، يتطلب الحصول على الشهادة استيفاء البنود الإلزامية من 4 إلى 10، التي تصف نظام الإدارة نفسه:
- 4 السياق، و5 القيادة، و6 التخطيط، و7 الدعم.
- 8 التشغيل، و9 تقييم الأداء، و10 التحسين.
هذه البنود ليست اختيارية. يمكنكم تكييف ضوابط Annex A، لكن يجب استيفاء بنود نظام الإدارة جميعها للحصول على الشهادة.
ISO 27001 مقابل NIST CSF
إنهما متكاملان وليسا متنافسين:
- ISO 27001 قابل للحصول على شهادة، ومعترف به دوليًا، ويركّز على نظام الإدارة والحوكمة.
- NIST CSF طوعي ومرن، ويركّز على النتائج العملية للمخاطر عبر الوظائف المختلفة.
تستخدم مؤسسات كثيرة CSF لتنظيم القدرة التشغيلية، وISO 27001 لإضفاء الطابع الرسمي على البرنامج والحصول على شهادة له. كما أن مجموعتي ضوابطهما تتطابقان على نطاق واسع.
التدقيق الداخلي ومراجعة الإدارة
يتضمن ISMS عمليتي تحقق متكررتين تحافظان على نزاهة دورة PDCA:
- التدقيق الداخلي — مراجعة دورية ومستقلة لـ ISMS في ضوء ISO 27001 وسياساتكم الخاصة، بهدف اكتشاف حالات عدم المطابقة قبل أن تكتشفها جهة إصدار الشهادة.
- مراجعة الإدارة — تراجع القيادة رسميًا أداء ISMS ونتائج التدقيق والحوادث والتغيرات في المخاطر، ثم تقرر التحسينات والموارد المطلوبة.
كلتاهما إلزامية. وهما الآليتان اللتان تثبتان أن نظام الإدارة حيّ وليس مجرد ملف ثابت.
تحقق سريع
اختبر مدى استيعابك لوثيقة أساسية في ISO 27001.
خلاصة
ISO 27001 وISMS:
- ISO 27001 معيار دولي قابل للحصول على شهادة، ويتمحور حول ISMS، وهو نظام مُدار للتعامل مع مخاطر أمن المعلومات.
- يعمل ISMS وفق دورة PDCA (خطّط، نفّذ، تحقّق، اتخذ إجراءً) للتحسين المستمر.
- يعتمد على المخاطر: قيّم المخاطر، ثم خفّف كل خطر أو انقله أو تجنبه أو اقبله.
- يربط بيان الانطباق المخاطر بضوابط Annex A (التنظيمية، وضوابط الأفراد، والمادية، والتقنية) مع توضيح المبررات.
- تحكم البنود الإلزامية 4-10 نظام الإدارة؛ كما أن التزام القيادة والتوثيق مطلوبان. ويتكامل ISO 27001 مع NIST CSF.
الأسئلة الشائعة
هل درس «ISO 27001 ونظام إدارة أمن المعلومات» مجاني؟
نعم — نص درس «ISO 27001 ونظام إدارة أمن المعلومات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «ISO 27001 ونظام إدارة أمن المعلومات»؟
بناء نظام للإدارة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «ISO 27001 ونظام إدارة أمن المعلومات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا توجد أطر الأمن
- إطار NIST للأمن السيبراني
- ISO 27001 ونظام إدارة أمن المعلومات
- الضوابط وعمليات التدقيق والاعتماد