مخطِّط الحصول على الشهادة / ISO 27001
كيف تحصل على شهادة ISO 27001؟
نظام إدارة أمن المعلومات: تقييم المخاطر، وضوابط الملحق A، وبيان قابلية التطبيق (SoA). أجب عن الأسئلة، وسنحدد لك المراحل الخاصة بمنشأتك، والمدة، والوثائق التي تحتاج إلى إعدادها مع مبرراتها.
خطوات الحصول على شهادة ISO 27001
- تحليل النطاق والفجواتحدّد نطاق الشهادة والمواقع والفجوات بين ممارساتك الحالية ومتطلبات المعيار.
- القيادة والسياسة والأهدافالتزام الإدارة العليا، والسياسة، والأدوار، والأهداف القابلة للقياس.
- المخاطر والتحليلات الخاصة بالمعيارالمخاطر والفرص؛ وبحسب المعيار: الجوانب البيئية، أو مخاطر أمن المعلومات، أو تحليل تأثير الأعمال.
- التوثيقأعدّ الإجراءات وتعليمات العمل والنماذج والقوائم بما يلائم منشأتك، ثم اعتمدها وانشرها.
- التطبيق والسجلاتشغّل النظام؛ وراكم سجلات مثل التدريب والمعايرة والموردين والإجراءات التصحيحية.
- التدقيق الداخلي ومراجعة الإدارةدقّق النظام بنفسك، وأغلق نتائج التدقيق، وأجرِ مراجعة الإدارة.
- تدقيق منح الشهادةتدقيق المرحلة الأولى (الوثائق) وتدقيق المرحلة الثانية (التطبيق) من قِبل جهة معتمدة؛ ثم منح الشهادة.
الوثائق المطلوبة لشهادة ISO 27001
المجموعة الإلزامية في مكتبة KaliteGO. تُنشأ كل وثيقة بصيغة docx/xlsx مملوءة ببيانات شركتك.
DD.1وثيقة السياقDD.2وثيقة النطاق والحدودDD.3وثيقة إنشاء عمليات نظام الإدارة المتكاملDD.4وثيقة إدارة القيادةDD.5وثيقة إدارة موارد الدعمFR.1نموذج السياق (القضايا الداخلية والخارجية)FR.10نموذج إقرار الخطر المتبقي والموافقة عليه.FR.11نموذج تسليم العهدةFR.12نموذج طلب الوصول عبر VPNFR.13محضر الإتلافFR.14محضر متابعة نقل الأصول إلى خارج المقرFR.15نموذج متابعة الأصول المُتلَفة غير المستخدمةFR.16جدول صلاحيات الوصول والاستخدام.FR.17نموذج متابعة المعدات والأجهزة المُرسَلة إلى خارج المنظمةFR.18نموذج متابعة الصيانةFR.19نموذج الإبلاغ عن حادثة الخرق.FR.2نموذج تفاعل العمليات.FR.20نموذج نتيجة حادثة الخرقFR.21نموذج فريق استمرارية الأعمال ومسؤولياتهFR.23نموذج متابعة الدخول والخروج من الموقع.FR.24نموذج طلب التوظيفFR.25نموذج التحقق من المراجعFR.3نموذج الاتصال الداخليFR.30نموذج حضور التدريب وتقييمهFR.32نموذج محضر رصد الحادث/الحالة/الانتهاكFR.35نموذج إشعار الإنذارFR.36نموذج محضر قرار لجنة التأديبFR.4نموذج محضر الاجتماعFR.5تقرير التدقيق الداخليFR.6نموذج متابعة الغايات والأهدافFR.7نموذج طلب التغيير ومتابعتهFR.8نموذج الإجراء التصحيحيFR.9نموذج رصد الأداء ومتابعته.GT.EK.1مسؤوليات الإدارة في نظام إدارة أمن المعلوماتGT.EK.2مسؤوليات فريق نظام إدارة أمن المعلومات (ISMS)GT.EK.3مسؤوليات المديرين والمشرفين في نظام إدارة أمن المعلوماتGT.EK.4مسؤوليات الموظفين في نظام إدارة أمن المعلوماتLS.1قائمة متابعة الوثائق السارية والتنقيحاتLS.10قائمة أسئلة التدقيق الداخلي - تقنية المعلوماتLS.11قائمة متابعة الموردين وتقييمهم.LS.12قائمة متابعة حوادث الخرقLS.13قائمة جرد الأصولLS.14قائمة المتطلبات القانونية والمتطلبات الأخرىLS.15قائمة متابعة الأعطال والصيانةLS.2قائمة تحليل الأطراف المعنية وأصحاب المصلحة.LS.3قائمة الوثائق ذات المصدر الخارجيLS.4قائمة متابعة تخطيط الفرصLS.5قائمة الاتصالات الخارجيةLS.6قائمة الاتصال الداخليLS.7قائمة متابعة الإجراءات التصحيحيةLS.8قائمة متابعة التحسيناتLS.9قائمة التواصل مع مجموعات الاهتمام الخاصةPL.1خطة التدقيق الداخليPL.3خطة تحليل المخاطر لنظام إدارة أمن المعلومات (ISMS)..PL.4خطة النسخ الاحتياطيPL.5خطة مراقبة سعة أصول تقنية المعلوماتPL.6خطة تحليل الأثر على استمرارية الأعمالPL.7خطة تمارين استمرارية الأعمالPL.8خطة تحليل المخاطر وتقييمها ومعالجتها - نظام الإدارة المتكامل (IMS)PO.1سياسة الوصول للعمل عن بُعدPO.10سياسة النسخ الاحتياطيPO.11سياسة نقل المعلوماتPO.12سياسة إدارة التشفيرPO.13سياسة الحماية من البرمجيات الضارةPO.14سياسة إدارة السعةPO.15سياسة إدارة الثغرات التقنيةPO.16سياسة التسجيل (حفظ السجلات)PO.17سياسة تهيئة أجهزة المستخدم النهائي واستخدامهاPO.18سياسة خصوصية معلومات التعريف الشخصية وحمايتهاPO.19سياسة المراقبة (Monitoring)PO.2سياسة إدارة الأصولPO.20سياسة إدارة الخدمات السحابيةPO.21سياسة إدارة معلومات الاختبارPO.22سياسة استخبارات التهديداتPO.23سياسة حذف المعلومات وإخفاء البياناتPO.3سياسة تصنيف أصول المعلومات ووسمهاPO.34سياسة أمن المعلوماتPO.4سياسة الاستخدام المقبول للمعلومات والأصولPO.5سياسة إدارة الإعدادات (التهيئة)PO.6سياسة الأجهزة المحمولةPO.7سياسة المكتب النظيف والشاشة النظيفةPO.8سياسة إدارة الهوية وأمن كلمات المرورPO.9سياسة أمن الشبكاتPR.1إجراء ضبط المعلومات الموثقة والسجلاتPR.10إجراء المشترياتPR.11إجراء الضوابط المادية والأمنPR.12إجراء الصيانةPR.13إجراء الموارد البشريةPR.14إجراء إدارة التدريب والتوعيةPR.16إجراء عمليات أمن المعلومات والتطوير الآمنPR.17إجراء إدارة حوادث اختراق أمن المعلوماتPR.18إجراء استمرارية الأعمال لأمن المعلوماتPR.19إجراء حماية وسائط التخزين والمعلومات المحمولةPR.2إجراء إدارة المخاطر والفرصPR.20إجراء إدارة التحكم في الوصولPR.21إجراء حقوق الملكية الفكرية والامتثال القانوني والرقابةPR.22إجراء اقتناء الأنظمة وتطويرهاPR.23إجراء أمن المعدات والتجهيزاتPR.24إجراء تطوير البرمجياتPR.3إجراء إدارة التغييرPR.4إجراء إدارة الاتصالPR.6إجراء التدقيق الداخليPR.7إجراء مراجعة الإدارة.PR.8إجراء التحسين وعدم المطابقة والإجراء التصحيحيPR.9إجراء إدارة متابعة الغايات والأهداف والأداءSOA- بيان قابلية التطبيق - ISO 27001 2022SOZ.1اتفاقية السريةTL.1تعليمات عمل تنسيق الوثائق وترميزها.TL.2تعليمات تقييم الموردينTL.3تعليمات إتلاف الأصول والمعدات والتجهيزاتTL.4تعليمات عمل القواعد الواجب مراعاتها عند استخدام الإنترنتTL.5تعليمات أمن غرفة الأنظمةTL.6تعليمات عمل الطوارئ وإدارة الأزمات واستعادة الأعمالŞM.01الهيكل التنظيمي
الأسئلة الشائعة
كم يستغرق الحصول على شهادة ISO 27001؟
بالنسبة لمعظم الشركات الصغيرة والمتوسطة: 4–9 أشهر. وتعتمد المدة على عدد الموظفين والمواقع والممارسات الحالية لديك. يجب تشغيل النظام مدةً كافية لإنتاج السجلات (عادةً 2–3 أشهر)، ثم يأتي التدقيق الداخلي ومراجعة الإدارة، وبعدهما تدقيقا المرحلتين الأولى والثانية من جهة إصدار الشهادات.
ما الوثائق المطلوبة لشهادة ISO 27001؟
يطلب المعيار صراحةً بعض المعلومات الموثقة: النطاق، والسياسة، والأهداف، والإجراءات، والسجلات. تضم مكتبة KaliteGO 114 قالبًا للوثائق لـ ISO 27001؛ ويوضح المخطِّط أيها مطلوب في منشأتك ولماذا.
هل تمنح KaliteGO الشهادة؟
لا. تُمنح الشهادة من جهة إصدار شهادات معتمدة بعد التدقيق. أما KaliteGO فيُعدّك للتدقيق: الوثائق والسجلات والتدقيق الداخلي ومراجعة الإدارة.
هل يمكنني الاستعداد دون استشاري؟
نعم. يمكن لمعظم المنشآت الصغيرة والمتوسطة الاستعداد باتباع خارطة طريق موجَّهة وقوالب جاهزة. كما يستخدم الاستشاريون KaliteGO لإدارة عدة عملاء.