شهادات ISO · ISO 27001أمن المعلومات

Keybridge تُهيّئ مؤسستكم للحصول على شهادة ISO 27001 في العراق وإقليم كردستان.

إدارة مخاطر المعلومات وصلاحيات الوصول والاستجابة للحوادث. نتحقق من النطاق ومتطلبات المشتري المعلنة قبل بدء الإعداد.

ISO 27001 نظم إدارة أمن المعلومات

لمحة سريعة عن ISO 27001

الإصدار
أكتوبر 2022. ISO/IEC 27001:2022 هي النسخة الحالية. وأضاف التعديل 1 الصادر في فبراير 2024 صياغة العمل المناخي إلى البندين 4.1 و4.2.
البنية
بنية عليا موحّدة وفق الملحق SL. 10 بنود، والبنود من 4 إلى 10 تحمل المتطلبات القابلة للتدقيق. ويضيف الملحق A 93 ضابطاً في أربعة محاور.
إمكانية الحصول على الشهادة
نعم. تُمنح الشهادة للشركة عن نطاق محدد من الأنظمة والخدمات والمواقع. ولا توجد شهادة لمنتج أو لشخص بموجب هذا المعيار.
صلاحية الشهادة
تحدّد جهة التقييم الجدول والمتطلبات المستمرة المنطبقة على نطاقكم.
تدقيق المتابعة
تحدّد جهة التقييم الجدول والمتطلبات المستمرة المنطبقة على نطاقكم.
أيام التدقيق، من 10 إلى 50 موظفاً
تحدّد جهة التقييم الجدول والمتطلبات المستمرة المنطبقة على نطاقكم.
ما يغطيه النطاق
المواقع والأنشطة المكتوبة في النطاق فقط. وما يُترك خارجه غير مغطى.
ما تذكره الشهادة
اسم الشركة والمعيار والنطاق وتواريخ سريان الشهادة.
لغة النظام
نكتب السياسات والإجراءات بالعربية أو الكردية أو الإنجليزية. أما سجلات الأصول ومراجعات الصلاحيات وسجلات الحوادث فتُحفظ عادة بالإنجليزية لأن الأدوات بالإنجليزية.

ما هو ISO 27001

ISO/IEC 27001:2022 هو المعيار الدولي لنظام إدارة أمن المعلومات. يطلب من الشركة أن تحصر ما تملكه وما تشغّله، وأن تقيّم المخاطر على هذه المعلومات، وأن تقرر أي الضوابط تطبّق، وأن تسجّل ما يجري عند وقوع خطأ. وينطبق على نطاق محدد من الأنظمة والخدمات والمواقع.

ما يتطلبه المعيار

  1. البنود من 1 إلى 3 تغطي النطاق والمراجع والمصطلحات. والبنود من 4 إلى 10 هي المتطلبات التي يفحصها المدقق، والملحق A يورد الضوابط الـ93.
  2. البند 4، السياق. حدد الأطراف المعنية، ثم ثبّت نطاق النظام الأمني بحسب الموقع والخدمة والنظام ونوع البيانات.
  3. البند 5، القيادة. الإدارة توقّع سياسة أمن المعلومات وتسمّي من يملك المخاطر ومن يعتمد الصلاحيات ومن يدير الاستجابة للحوادث.
  4. البند 6، التخطيط. نفّذ تقييم المخاطر، واكتب خطة معالجتها، وأصدر بيان القابلية للتطبيق الذي يقبل أو يستثني كلاً من الضوابط الـ93 في الملحق A بسبب مكتوب.
  5. البند 7، الدعم. سجلات كفاءة أدوار تقنية المعلومات والأمن، وتدريب توعوي لكل موظف، وضبط إصدارات المعلومات الموثّقة.
  6. البند 8، التشغيل. نفّذ خطة معالجة المخاطر، وأبقِ تقييم المخاطر محدّثاً، واضبط التغييرات والموردين المرتبطين بنطاق النظام.
  7. البند 9، تقييم الأداء. قِس أهداف الأمن، ونفّذ تدقيقات داخلية على كل بند وكل ضابط مطبَّق، واعقد مراجعة الإدارة.
  8. البند 10، التحسين. سجّل كل حالة عدم مطابقة وكل حادث أمني، وابحث عن السبب، وصحّحه، وأثبت أن التصحيح نجح.
  9. الملحق A، 93 ضابطاً في أربعة محاور: 37 تنظيمياً و8 للأفراد و14 مادياً و34 تقنياً. ويأخذ المدقق عينات من الضوابط التي يعلن بيان القابلية للتطبيق أنها قيد الاستخدام.

من يحتاج ISO 27001 في العراق وإقليم كردستان

مقدّمو خدمات تقنية المعلومات والخدمات المُدارةقد يكون المعيار مناسباً لإدارة هذا النشاط. ويُتحقق من النطاق ومتطلبات المشتري قبل البدء.
المصارف وشركات الدفع والتقنية الماليةقد يكون المعيار مناسباً لإدارة هذا النشاط. ويُتحقق من النطاق ومتطلبات المشتري قبل البدء.
شركات الاتصالات ومقاولوهاقد يكون المعيار مناسباً لإدارة هذا النشاط. ويُتحقق من النطاق ومتطلبات المشتري قبل البدء.
المستشفيات والمجموعات الطبيةسجلات المرضى في أنظمة مشتركة مع شركات التأمين والمختبرات، وكل رابط منها نقطة خطر.
مقاولو النفط والغاز الذين يتعاملون مع بيانات الشركات المشغِّلةتشارك الشركات المشغِّلة في إقليم كردستان والبصرة بيانات الحفر والإنتاج والبيانات التجارية مع المقاولين، وتسأل كيف تُخزَّن ومن يستطيع قراءتها.
شركات البرمجيات والتعهيد التي تبيع للخارجقد يكون المعيار مناسباً لإدارة هذا النشاط. ويُتحقق من النطاق ومتطلبات المشتري قبل البدء.
موردو تقنية المعلومات للجهات الحكوميةمناقصات الوزارات وحكومة إقليم كردستان للأنظمة والاستضافة والدعم تتضمن قسماً أمنياً يجب الرد عليه بالوثائق.
المنظمات غير الحكومية وشركاء تنفيذ الأمم المتحدةاتفاقيات المنح تحمل بنود حماية بيانات تغطي سجلات المستفيدين، ويمكن للوكالة أن تطلب الاطلاع على الضوابط.

جهات قد تراجع متطلبات ISO 27001

الجهة المشترية أو القائمةما تطلبه
شركات الدفع المجازة من البنك المركزي العراقيتُراجع شروط التمويل أو الشراء الخاصة بالمشروع المعني. ويُتحقق من طلب الشهادة بدلاً من افتراض إلزاميتها استناداً إلى القطاع.
شركات الاتصالاتتُراجع معايير الموردين الحالية لدى هذا المشتري للمنتجات أو الخدمات المعروضة. ويُتحقق بصورة منفصلة من نطاق الشهادة وقبول المشتري وأهلية المشاركة في المناقصة.
وكالات الأمم المتحدة عبر UNGMتُراجع وثائق الشراء المعنية لتحديد الشهادة والنطاق المطلوبين. ولا يستبدل التسجيل في UNGM معايير التأهيل الخاصة بالمناقصة.
مركز الموردين المعتمدينتُراجع تعليمات التسجيل الحالية بحسب نشاطكم وفئتكم. ويُتحقق مما إذا كان هذا المعيار مطلوباً ومن الجهات المانحة المقبولة.
وزارة التخطيط الاتحاديةتُراجع تعليمات التسجيل الحالية بحسب نشاطكم وفئتكم. ويُتحقق مما إذا كان هذا المعيار مطلوباً ومن الجهات المانحة المقبولة.
الشركات المشغِّلة في إقليم كردستان والبصرةتُراجع معايير الموردين الحالية لدى هذا المشتري للمنتجات أو الخدمات المعروضة. ويُتحقق بصورة منفصلة من نطاق الشهادة وقبول المشتري وأهلية المشاركة في المناقصة.
المشترون في دول الخليجتُراجع معايير الموردين الحالية لدى هذا المشتري للمنتجات أو الخدمات المعروضة. ويُتحقق بصورة منفصلة من نطاق الشهادة وقبول المشتري وأهلية المشاركة في المناقصة.
الشركات الأم الأجنبية والممولونتُراجع شروط التمويل أو الشراء الخاصة بالمشروع المعني. ويُتحقق من طلب الشهادة بدلاً من افتراض إلزاميتها استناداً إلى القطاع.

العوامل المحدّدة للاستثمار المطلوب

  • عدد المواقع وما إذا كان على المدقق السفر إلى أربيل أو السليمانية أو بغداد أو البصرة.
  • حجم النطاق، محسوباً بالأنظمة والخدمات وقواعد البيانات والمواقع لا بعدد الموظفين وحده.
  • عدد الموظفين داخل النطاق، وهو ما يحدد عدد أيام المدقق.
  • عدد ضوابط الملحق A المعلن استخدامها في بيان القابلية للتطبيق وحجم الأدلة التي يحتاجها كل ضابط.
  • ما إذا كانت الخدمات السحابية والاستضافة الخارجية داخل النطاق، لأن كل مزوّد يجب تقييمه.
  • اللغات التي يُكتب بها التوثيق.
  • حجم التوثيق والتسجيل والرصد الصالح للاستخدام الموجود أصلاً في الشركة.
  • الموعد الذي يجب أن تكون المستندات جاهزة فيه.
  • ما إذا كان ISO/IEC 27001 يُبنى وحده أو مع ISO 9001 وISO/IEC 20000-1 كنظام واحد، وتحدّد جهة منح الشهادة مدة التدقيق المناسبة.

يحدد العرض النطاق والمخرجات والمواعيد قبل بدء العمل.