يُعد ISO/IEC 27001، المعروف على نطاق أوسع باسم ISO 27001، المعيار الرائد والمعترف به عالميًا لأمن المعلومات، وقد طورته بصورة مشتركة المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC).
يوفر معيار ISO 27001 نهجًا منهجيًا ومنظمًا وقائمًا على المخاطر لإدارة أصول المعلومات الحساسة وحمايتها داخل المؤسسات، بصرف النظر عن حجمها أو مجال عملها أو قطاعها الاقتصادي.
وعلى وجه التحديد، يتضمن معيار ISO 27001 مجموعة من المتطلبات لتحديد نظام إدارة أمن المعلومات (ISMS) وتنفيذه وتشغيله وتحسينه داخل المؤسسة. ومن الناحية العملية، يوفر المعيار إطار عمل شاملًا يساعد المؤسسات على إدارة بياناتها الحساسة وغيرها من المعلومات وحمايتها، مما يقلل مخاطر خروقات البيانات والهجمات الإلكترونية والحوادث الأمنية الأخرى.
نُشر معيار ISO 27001 لأول مرة في عام 2005، ثم خضع للمراجعة في عام 2013، ومؤخرًا في عام 2022. ويُطلق على الإصدار الحالي من هذا المعيار الدولي اسم ISO 27001:2002.
يُعد ISO 27001 جزءًا من مجموعة معايير ISO 27000، التي يُشار إليها رسميًا باسم ISO/IEC 27001، وهي عائلة من المعايير طورتها المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC) لمساعدة المؤسسات على حماية أمن معلوماتها.
الخدمات المدرجة أدناه حاصلة على شهادة ISO 27001، مما يؤكد التزامات IBM الأساسية بالأمان، والمنصوص عليها في مبادئ IBM لأمن البيانات والخصوصية. تحصل الخدمات المدرجة أدناه على شهادة ISO 27001 مرة واحدة على الأقل كل عام.توضح ملاحق اتفاقية معالجة البيانات (DPA) من IBM، المرتبطة بكل وصف لخدمة IBM (SD)، ما إذا كانت الخدمة حاصلة على شهادة ISO 27001.
كما طبقت خدمات السحابة الخاصة الافتراضية (VPC) والمنصة كخدمة (PaaS) والبرامج كخدمة (SaaS) من IBM نظام إدارة معلومات الخصوصية (PIMS) وفقًا للمعيار ISO/IEC 27701:2019. ويُدرج كل من نظام إدارة أمن المعلومات (ISMS) ونظام إدارة معلومات الخصوصية (PIMS) في شهادة ISO 27001 الخاصة بخدمات VPC وPaaS وSaaS. لمزيد من المعلومات عن PIMS وISO 27701، راجع صفحة امتثال IBM Cloud لمعيار ISO 27701.
تنشر IBM شهادات ISO 27001 الخاصة بها، وهي متاحة للعامة. وتتوفر بيانات قابلية التطبيق (SOAs) لمعيار ISO 27001، وهي نوع من تقارير الامتثال السرية، عند الطلب.
تواصل مع أحد ممثلي IBM لطلب بيان قابلية التطبيق (SOA) لمعيار ISO 27001 لأي عرض حاصل على شهادة ISO 27001.
نظام إدارة أمن المعلومات (ISMS) هو مجموعة من السياسات والإجراءات والضوابط التي تحكم كيفية إدارة المؤسسة لمخاطر أمن المعلومات، ويتضمن متطلبات مثل تقييم المخاطر وإدارة الأصول والتحكم في الوصول والتشفير وإدارة الحوادث وغيرها.
يهدف نظام إدارة أمن المعلومات (ISMS) إلى حماية:
يساعد نظام إدارة أمن المعلومات (ISMS) الشركات على تطبيق ضوابط أمنية متسقة يمكنها التكيف مع بيئة المخاطر المتغيرة.
يحدد معيار ISO 27001 عملية شاملة يتعين على المؤسسات اتباعها عند إنشاء نظام ISM™ وصيانته:
بالإضافة إلى ذلك، يساعد معيار ISO 27001 المؤسسات على حماية أصالة المعلومات، أي إمكانية التحقق من هوية المستخدمين والأنظمة طوال دورة حياة المعلومات، كما يساعد على ضمان عدم التنصل، أي إمكانية تتبع أي معاملات مرتبطة بالمعلومات والتحقق منها.
وباختصار، يقتضي معيار ISO 27001 من المؤسسات ما يلي:
كما يلزم معيار ISO 27001 الشركات بإنشاء نظام ISM™ مصمم بما يتناسب مع احتياجات أعمالها ومخاطرها المحددة.
يتكون معيار ISO 27001 نفسه من جزأين:
يتناول القسم الرئيسي من معيار ISO 27001، المؤلف من 11 بندًا، أولًا الأسس العامة للمعيار في البنود 0–3، التي تقدم التعريفات وملخصًا للمتطلبات. وتحدد البنود 4–10 المتطلبات الإلزامية للامتثال لمعيار ISO 27001:
البند 4 —سياق المؤسسة: يفرض هذا البند على الإدارة اتباع نهج شامل لتحديد القضايا الخارجية والداخلية ذات الصلة ومراجعتها وفهمها، بما في ذلك التحديات التنظيمية المحتملة، إلى جانب تحديد الأطراف المعنية وأخذ متطلباتها في الاعتبار.
البند 5—القيادة: يحدد هذا البند متطلبات القيادة الفعالة، بما في ذلك ضرورة التزام الإدارة العليا وتحديد الأدوار والمسؤوليات بوضوح. وينص البند 5 على أن الإدارة يجب أن:
البند 6—التخطيط: يقتضي هذا البند تحديد مخاطر أمن المعلومات والفرص المرتبطة به وأخذها في الاعتبار ضمن تقييم مخاطر أمن المعلومات، ووضع أهداف لأمن المعلومات والضوابط استنادًا إلى هذا التقييم، وإعداد خطة لمعالجة المخاطر تتضمن الضوابط ذات الصلة الواردة في الملحق A.
البند 7—الدعم: يوضح هذا البند كيفية دعم نظام ISM™ قوي لإدارة أمن المعلومات وإطار أمني متين، من خلال توفير الموارد المناسبة، وضمان فهم الموظفين لإدارة أمن المعلومات، وتحقيق التواصل الفعال داخل المؤسسة وخارجها. كما يجب على الإدارة تحديث مستندات محددة والحفاظ عليها، بما في ذلك خطة للاتصالات.
البند 8—التشغيل: يفرض هذا البند تخطيط عمليات محددة لأمن المعلومات وتنفيذها ومراقبتها. وفي هذا البند، يُترجم تقييم المخاطر ومعالجتها إلى إجراءات عملية.
البند 9—تقييم الأداء: يقتضي هذا البند من المؤسسات مراقبة نظام إدارة أمن المعلومات وقياسه وتحليله وتقييمه، مع مراجعة مؤشرات الأداء الرئيسية (KPIs) بانتظام وإجراء عمليات تدقيق داخلية. ويجب على الإدارة العليا، على فترات محددة، مراجعة نظام إدارة أمن المعلومات ومؤشرات الأداء الرئيسية المرتبطة بمعيار ISO 27001 للتأكد من استمرار ملاءمتها.
البند 10—التحسين: بعد تقييم الأداء، يجب على المؤسسات اتخاذ ما يلزم من إجراءات تصحيحية في إطار التحسين. ويعني ذلك أن على الإدارة اتخاذ الإجراءات اللازمة لإزالة أسباب أي حالات "عدم مطابقة". بالإضافة إلى ذلك، ينبغي لها تطبيق عملية للتحسين المستمر.
يسرد الملحق A من معيار ISO 27001:2022 عددًا يبلغ 93 من تدابير الحماية، أو الضوابط، التي يمكن للمؤسسات تطبيقها للحد من المخاطر والامتثال للمتطلبات الأمنية التي تضعها الأطراف المعنية، مثل الجهات التنظيمية والشركاء. ومن بين المستندات التي يفرضها معيار ISO 27001 "بيان قابلية التطبيق"، الذي تحدد فيه المؤسسة ضوابط الملحق A التي ستطبقها تحديدًا، وذلك بتصنيفها على أنها "قابلة للتطبيق".
يحدد معيار ISO 27001:2022 أيضًا أربعة مجالات للضوابط البالغ عددها 93:
الملحق A.5—الضوابط التنظيمية: تضم 37 ضابطًا تُطبَّق من خلال تحديد القواعد الواجب اتباعها، وكذلك السلوك المتوقع من المستخدمين والمعدات والبرامج والأنظمة، مثل سياسة التحكم في الوصول.
الملحق A.6—ضوابط الأفراد: تضم ثمانية ضوابط تُطبَّق من خلال تزويد الأفراد بالمعارف والتعليم والمهارات و/أو الخبرات التي تمكّنهم من أداء أنشطتهم على نحو يحافظ على أمن المعلومات، مثل التدريب على معيار ISO 27001.
الملحق A.7—الضوابط المادية: تضم 14 ضابطًا تُطبَّق من خلال حماية وتأمين المعدات أو الأجهزة التي تتفاعل ماديًا مع الأشخاص والأشياء، مثل كاميرات المراقبة التلفزيونية المغلقة (CCTV) أو أنظمة الإنذار.
الملحق A.8—الضوابط التقنية: تضم 34 ضابطًا تركز على تكنولوجيا المعلومات والاتصالات، وتُطبَّق أساسًا في أنظمة المعلومات التي تعتمد على البرامج والأجهزة والبرامج الثابتة، مثل النسخ الاحتياطي أو برامج مكافحة الفيروسات.
تجدر الإشارة إلى أن الملحق A من معيار ISO 27001:2022 يتضمن ضوابط أقل بمقدار 21 ضابطًا مقارنة بالإصدار السابق ISO 27001:2013. وقد انخفض عدد الضوابط نتيجة دمج 57 ضابطًا، وحذف ثلاثة ضوابط، والإبقاء على 35 ضابطًا دون تغيير، وإضافة 11 ضابطًا جديدًا. وتركز الضوابط الجديدة على الخدمات السحابية، والاستعداد لاستمرارية الأعمال، واستعلامات التهديدات، ومراقبة الأمن المادي، وإخفاء البيانات، وحذف المعلومات، ومنع تسرب البيانات، وأنشطة المراقبة، وتصفية الويب، والبرمجة الآمنة.
يمكن للشركات تطبيق معيار ISO 27001 للاستفادة من أفضل الممارسات التي يوفرها. كما يمكنها اختيار الخضوع لإجراءات رسمية للحصول على الشهادة، لإثبات التزامها أمام العملاء وغيرهم من الأطراف المعنية بإدارة المعلومات على نحو آمن، وقدرتها على القيام بذلك.
قبل بدء إجراءات الحصول على الشهادة، يجب على الشركة تطبيق نظام لإدارة أمن المعلومات (ISMS) يتوافق مع متطلبات المعيار. كما يتعين على فريق الإدارة تحديد نطاق نظام إدارة أمن المعلومات الذي سيخضع للشهادة تحديدًا؛ فعلى سبيل المثال، يمكن قصر هذا النطاق على وحدة أعمال واحدة أو موقع واحد. تسري الشهادة الناتجة عن هذه العملية على النطاق المحدد فقط.
بعد ذلك، يجب أن يخضع نظام ISM™ لتدقيق خارجي متعدد المراحل تجريه جهة معتمدة لمنح الشهادات للتحقق من الامتثال.
تتألف عملية التدقيق الخارجي من ثلاث مراحل.
يجب على المؤسسات الحاصلة بالفعل على شهادة ISO 27001 الانتقال إلى الإصدار الجديد لعام 2022 بحلول 31 أكتوبر 2025، وذلك من خلال التأكد من تحديث نظام ISM™ لديها وامتثاله للمتطلبات.
وفقًا لتقارير عام 2022، يوجد أكثر من 70000 شهادة ISO 27001 في 150 دولة. وعلى الرغم من أن غالبية هذه الشهادات تتركز في مجال تكنولوجيا المعلومات (IT)، فإنها تشمل مؤسسات تعمل في مختلف القطاعات الاقتصادية.
يمكن أن يساعد إنشاء ISM™ منظم جيدًا يستند إلى الامتثال لمعيار ISO 27001 والحصول على شهادته المؤسسات على:
انتقِل بثقة إلى تقنيات السحابة المتعددة الهجينة وتمكّن من دمج الأمن في كل مرحلة من مراحل رحلتك السحابية. يمكن أن تساعدك منتجات وخبراء IBM Security في دمج عناصر التحكم المناسبة وتنظيم نشر أحمال التشغيل وإنشاء إدارة فعالة للتهديدات.
طوّر إمكانات الهوية واستكمل أدوات الهوية الحالية، مع توفير وصول آمن وسلس لأي هوية إلى الذكاء الاصطناعي والتطبيقات والموارد، سواء كانت محلية أو سحابية أو قائمة على SaaS.
تتيح وحدة OpenPages IT Governance للمؤسسات مواصلة الامتثال لعدة أطر عمل لأفضل الممارسات، بما في ذلك لجنة المنظمات الراعية (CSO)، ومكتبة البنية التحتية لتكنولوجيا المعلومات (ITIL)، والمنظمة الدولية للتوحيد القياسي (ISO).