رسم توضيحي يظهر شخصًا يتفاعل مع واجهة كمبيوتر، يحيط بها درع أمني وكرة أرضية على قاعدة.
ما هو معيار ISO 27001؟
شارة شهادة ISO 27001 تتضمن شعار Bureau Veritas والنص "Certified ISO 27001".

يُعد ISO/IEC 27001، المعروف على نطاق أوسع باسم ISO 27001، المعيار الرائد والمعترف به عالميًا لأمن المعلومات، وقد طورته بصورة مشتركة المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC).

يوفر معيار ISO 27001 نهجًا منهجيًا ومنظمًا وقائمًا على المخاطر لإدارة أصول المعلومات الحساسة وحمايتها داخل المؤسسات، بصرف النظر عن حجمها أو مجال عملها أو قطاعها الاقتصادي.

وعلى وجه التحديد، يتضمن معيار ISO 27001 مجموعة من المتطلبات لتحديد نظام إدارة أمن المعلومات (ISMS) وتنفيذه وتشغيله وتحسينه داخل المؤسسة. ومن الناحية العملية، يوفر المعيار إطار عمل شاملًا يساعد المؤسسات على إدارة بياناتها الحساسة وغيرها من المعلومات وحمايتها، مما يقلل مخاطر خروقات البيانات والهجمات الإلكترونية والحوادث الأمنية الأخرى.

نُشر معيار ISO 27001 لأول مرة في عام 2005، ثم خضع للمراجعة في عام 2013، ومؤخرًا في عام 2022. ويُطلق على الإصدار الحالي من هذا المعيار الدولي اسم ISO 27001:2002.

يُعد ISO 27001 جزءًا من مجموعة معايير ISO 27000، التي يُشار إليها رسميًا باسم ISO/IEC 27001، وهي عائلة من المعايير طورتها المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC) لمساعدة المؤسسات على حماية أمن معلوماتها.

المعايير ذات الصلة ISO 27017 ISO 27018 ISO 27701

IBM Cloud ومعيار ISO 27001

الخدمات المدرجة أدناه حاصلة على شهادة ISO 27001، مما يؤكد التزامات IBM الأساسية بالأمان، والمنصوص عليها في مبادئ IBM لأمن البيانات والخصوصية. تحصل الخدمات المدرجة أدناه على شهادة ISO 27001 مرة واحدة على الأقل كل عام.توضح ملاحق اتفاقية معالجة البيانات (DPA) من IBM، المرتبطة بكل وصف لخدمة IBM (SD)، ما إذا كانت الخدمة حاصلة على شهادة ISO 27001.

كما طبقت خدمات السحابة الخاصة الافتراضية (VPC) والمنصة كخدمة (PaaS) والبرامج كخدمة (SaaS) من IBM نظام إدارة معلومات الخصوصية (PIMS) وفقًا للمعيار ISO/IEC 27701:2019. ويُدرج كل من نظام إدارة أمن المعلومات (ISMS) ونظام إدارة معلومات الخصوصية (PIMS) في شهادة ISO 27001 الخاصة بخدمات VPC وPaaS وSaaS. لمزيد من المعلومات عن PIMS وISO 27701، راجع صفحة امتثال IBM Cloud لمعيار ISO 27701.

تنشر IBM شهادات ISO 27001 الخاصة بها، وهي متاحة للعامة. وتتوفر بيانات قابلية التطبيق (SOAs) لمعيار ISO 27001، وهي نوع من تقارير الامتثال السرية، عند الطلب.

ما هو ™ISM؟

نظام إدارة أمن المعلومات (ISMS) هو مجموعة من السياسات والإجراءات والضوابط التي تحكم كيفية إدارة المؤسسة لمخاطر أمن المعلومات، ويتضمن متطلبات مثل تقييم المخاطر وإدارة الأصول والتحكم في الوصول والتشفير وإدارة الحوادث وغيرها.

يهدف نظام إدارة أمن المعلومات (ISMS) إلى حماية:

  • سرية المعلومات، من خلال منع الإفصاح غير المصرح به عن المعلومات؛

  • سلامة المعلومات، من خلال ضمان دقة المعلومات واكتمالها؛ و

  • توافر المعلومات، من خلال ضمان إمكانية الوصول إلى المعلومات عند الحاجة.

يساعد نظام إدارة أمن المعلومات (ISMS) الشركات على تطبيق ضوابط أمنية متسقة يمكنها التكيف مع بيئة المخاطر المتغيرة.

أحكام معيار ISO 27001

يحدد معيار ISO 27001 عملية شاملة يتعين على المؤسسات اتباعها عند إنشاء نظام ISM™ وصيانته:

  • تقييم المخاطر—تحديد حوادث أمن المعلومات المحتملة التي قد تتعرض لها معلومات الشركة وبياناتها وتقييمها؛

  • عملية إدارة المخاطر—تطبيق ضوابط أمن المعلومات ذات الصلة للحماية من تلك الحوادث الأمنية والحد من مخاطر أمن المعلومات؛ و

  • معالجة المخاطر—التخفيف من المخاطر بمرور الوقت، ومراقبة فعالية تلك الضوابط ومراجعتها بصورة مستمرة للمساعدة على تعزيز التحسين المستمر لحماية البيانات وأمن المعلومات داخل المؤسسة.

بالإضافة إلى ذلك، يساعد معيار ISO 27001 المؤسسات على حماية أصالة المعلومات، أي إمكانية التحقق من هوية المستخدمين والأنظمة طوال دورة حياة المعلومات، كما يساعد على ضمان عدم التنصل، أي إمكانية تتبع أي معاملات مرتبطة بالمعلومات والتحقق منها.

متطلبات معيار ISO 27001

وباختصار، يقتضي معيار ISO 27001 من المؤسسات ما يلي:

  • إجراء فحص منهجي لمخاطرها الأمنية، بما في ذلك التهديدات والثغرات الأمنية والآثار المحتملة؛

  • تصميم مجموعة شاملة من ضوابط أمن المعلومات وغيرها من أساليب معالجة المخاطر وتنفيذها للتعامل مع المخاطر التي تُعد غير مقبولة؛ و

  • اعتماد عملية إدارة شاملة لضمان استمرار ضوابط أمن المعلومات في تلبية احتياجات الشركة وأهدافها الأمنية بصورة مستمرة.

كما يلزم معيار ISO 27001 الشركات بإنشاء نظام ISM™ مصمم بما يتناسب مع احتياجات أعمالها ومخاطرها المحددة.

يتكون معيار ISO 27001 نفسه من جزأين:

  • أحد عشر (11) بندًا إلزاميًا (من 0 إلى 10) تحدد المتطلبات الخاصة بمجالات معينة؛ و

  • الملحق A، الذي يقدم إرشادات بشأن 93 هدفًا من أهداف الضوابط، يمثل كل منها ممارسة محددة يمكن تطبيقها لخفض المخاطر إلى مستويات مقبولة.
     

البنود الإلزامية


يتناول القسم الرئيسي من معيار ISO 27001، المؤلف من 11 بندًا، أولًا الأسس العامة للمعيار في البنود 0–3، التي تقدم التعريفات وملخصًا للمتطلبات. وتحدد البنود 4–10 المتطلبات الإلزامية للامتثال لمعيار ISO 27001:

البند 4 —سياق المؤسسة: يفرض هذا البند على الإدارة اتباع نهج شامل لتحديد القضايا الخارجية والداخلية ذات الصلة ومراجعتها وفهمها، بما في ذلك التحديات التنظيمية المحتملة، إلى جانب تحديد الأطراف المعنية وأخذ متطلباتها في الاعتبار.

البند 5—القيادة: يحدد هذا البند متطلبات القيادة الفعالة، بما في ذلك ضرورة التزام الإدارة العليا وتحديد الأدوار والمسؤوليات بوضوح. وينص البند 5 على أن الإدارة يجب أن:

  • تحدد أهدافًا أمنية تتوافق مع التوجه الاستراتيجي للمؤسسة وأهدافها؛

  • توفر الموارد المناسبة اللازمة لدعم نظام ISM™ ومساهمات العاملين فيه؛ و
  • تضع سياسة رفيعة المستوى لأمن المعلومات وفق معيار ISO 27001، على أن تكون موثقة ويجري تعميمها على مستوى المؤسسة وإبلاغها إلى جميع الأطراف المعنية، بدءًا من الموظفين والمساهمين ووصولًا إلى الجهات التنظيمية الحكومية وغيرها.

البند 6—التخطيط: يقتضي هذا البند تحديد مخاطر أمن المعلومات والفرص المرتبطة به وأخذها في الاعتبار ضمن تقييم مخاطر أمن المعلومات، ووضع أهداف لأمن المعلومات والضوابط استنادًا إلى هذا التقييم، وإعداد خطة لمعالجة المخاطر تتضمن الضوابط ذات الصلة الواردة في الملحق A.

البند 7—الدعم: يوضح هذا البند كيفية دعم نظام ISM™ قوي لإدارة أمن المعلومات وإطار أمني متين، من خلال توفير الموارد المناسبة، وضمان فهم الموظفين لإدارة أمن المعلومات، وتحقيق التواصل الفعال داخل المؤسسة وخارجها. كما يجب على الإدارة تحديث مستندات محددة والحفاظ عليها، بما في ذلك خطة للاتصالات.

البند 8—التشغيل: يفرض هذا البند تخطيط عمليات محددة لأمن المعلومات وتنفيذها ومراقبتها. وفي هذا البند، يُترجم تقييم المخاطر ومعالجتها إلى إجراءات عملية.

البند 9—تقييم الأداء: يقتضي هذا البند من المؤسسات مراقبة نظام إدارة أمن المعلومات وقياسه وتحليله وتقييمه، مع مراجعة مؤشرات الأداء الرئيسية (KPIs) بانتظام وإجراء عمليات تدقيق داخلية. ويجب على الإدارة العليا، على فترات محددة، مراجعة نظام إدارة أمن المعلومات ومؤشرات الأداء الرئيسية المرتبطة بمعيار ISO 27001 للتأكد من استمرار ملاءمتها.

البند 10—التحسين: بعد تقييم الأداء، يجب على المؤسسات اتخاذ ما يلزم من إجراءات تصحيحية في إطار التحسين. ويعني ذلك أن على الإدارة اتخاذ الإجراءات اللازمة لإزالة أسباب أي حالات "عدم مطابقة". بالإضافة إلى ذلك، ينبغي لها تطبيق عملية للتحسين المستمر.


ضوابط الملحق A


يسرد الملحق A من معيار ISO 27001:2022 عددًا يبلغ 93 من تدابير الحماية، أو الضوابط، التي يمكن للمؤسسات تطبيقها للحد من المخاطر والامتثال للمتطلبات الأمنية التي تضعها الأطراف المعنية، مثل الجهات التنظيمية والشركاء. ومن بين المستندات التي يفرضها معيار ISO 27001 "بيان قابلية التطبيق"، الذي تحدد فيه المؤسسة ضوابط الملحق A التي ستطبقها تحديدًا، وذلك بتصنيفها على أنها "قابلة للتطبيق".

يحدد معيار ISO 27001:2022 أيضًا أربعة مجالات للضوابط البالغ عددها 93:

الملحق A.5—الضوابط التنظيمية: تضم 37 ضابطًا تُطبَّق من خلال تحديد القواعد الواجب اتباعها، وكذلك السلوك المتوقع من المستخدمين والمعدات والبرامج والأنظمة، مثل سياسة التحكم في الوصول.

الملحق A.6—ضوابط الأفراد: تضم ثمانية ضوابط تُطبَّق من خلال تزويد الأفراد بالمعارف والتعليم والمهارات و/أو الخبرات التي تمكّنهم من أداء أنشطتهم على نحو يحافظ على أمن المعلومات، مثل التدريب على معيار ISO 27001.

الملحق A.7—الضوابط المادية: تضم 14 ضابطًا تُطبَّق من خلال حماية وتأمين المعدات أو الأجهزة التي تتفاعل ماديًا مع الأشخاص والأشياء، مثل كاميرات المراقبة التلفزيونية المغلقة (CCTV) أو أنظمة الإنذار.

الملحق A.8—الضوابط التقنية: تضم 34 ضابطًا تركز على تكنولوجيا المعلومات والاتصالات، وتُطبَّق أساسًا في أنظمة المعلومات التي تعتمد على البرامج والأجهزة والبرامج الثابتة، مثل النسخ الاحتياطي أو برامج مكافحة الفيروسات.

تجدر الإشارة إلى أن الملحق A من معيار ISO 27001:2022 يتضمن ضوابط أقل بمقدار 21 ضابطًا مقارنة بالإصدار السابق ISO 27001:2013. وقد انخفض عدد الضوابط نتيجة دمج 57 ضابطًا، وحذف ثلاثة ضوابط، والإبقاء على 35 ضابطًا دون تغيير، وإضافة 11 ضابطًا جديدًا. وتركز الضوابط الجديدة على الخدمات السحابية، والاستعداد لاستمرارية الأعمال، واستعلامات التهديدات، ومراقبة الأمن المادي، وإخفاء البيانات، وحذف المعلومات، ومنع تسرب البيانات، وأنشطة المراقبة، وتصفية الويب، والبرمجة الآمنة.

شهادة ISO 27001

يمكن للشركات تطبيق معيار ISO 27001 للاستفادة من أفضل الممارسات التي يوفرها. كما يمكنها اختيار الخضوع لإجراءات رسمية للحصول على الشهادة، لإثبات التزامها أمام العملاء وغيرهم من الأطراف المعنية بإدارة المعلومات على نحو آمن، وقدرتها على القيام بذلك.

قبل بدء إجراءات الحصول على الشهادة، يجب على الشركة تطبيق نظام لإدارة أمن المعلومات (ISMS) يتوافق مع متطلبات المعيار. كما يتعين على فريق الإدارة تحديد نطاق نظام إدارة أمن المعلومات الذي سيخضع للشهادة تحديدًا؛ فعلى سبيل المثال، يمكن قصر هذا النطاق على وحدة أعمال واحدة أو موقع واحد. تسري الشهادة الناتجة عن هذه العملية على النطاق المحدد فقط.

بعد ذلك، يجب أن يخضع نظام ISM™ لتدقيق خارجي متعدد المراحل تجريه جهة معتمدة لمنح الشهادات للتحقق من الامتثال.

تتألف عملية التدقيق الخارجي من ثلاث مراحل.

  • المرحلة 1: المراجعة الأولية لنظام ISM™. تتحقق جهة منح الشهادات من وجود المستندات الأساسية واكتمالها، مثل سياسة أمن المعلومات الخاصة بالمؤسسة، وبيان قابلية التطبيق (SoA)، وخطة معالجة المخاطر (RTP).

  • المرحلة الثانية: التدقيق الرسمي للامتثال. تجري جهة منح الشهادات تدقيقًا أكثر تفصيلًا، تختبر خلاله نظام إدارة أمن المعلومات في المؤسسة بصورة مستقلة للتأكد من استيفائه متطلبات معيار ISO 27001. ويعني اجتياز المرحلة 2 حصول المؤسسة على شهادة تثبت امتثالها لمعيار ISO 27001.

  • المرحلة الثالثة: مراجعة المستمرة.بعد حصول المؤسسة على شهادة الامتثال لمعيار ISO 27001، يتعين عليها إجراء مراجعات متابعة وعمليات تدقيق داخلية بصورة مستمرة للتأكد من استمرار امتثالها بمرور الوقت.

يجب على المؤسسات الحاصلة بالفعل على شهادة ISO 27001 الانتقال إلى الإصدار الجديد لعام 2022 بحلول 31 أكتوبر 2025، وذلك من خلال التأكد من تحديث نظام ISM™ لديها وامتثاله للمتطلبات.

وفقًا لتقارير عام 2022، يوجد أكثر من 70000 شهادة ISO 27001 في 150 دولة. وعلى الرغم من أن غالبية هذه الشهادات تتركز في مجال تكنولوجيا المعلومات (IT)، فإنها تشمل مؤسسات تعمل في مختلف القطاعات الاقتصادية.

فوائد الامتثال لمعيار ISO 27001 والحصول على شهادته

يمكن أن يساعد إنشاء ISM™ منظم جيدًا يستند إلى الامتثال لمعيار ISO 27001 والحصول على شهادته المؤسسات على:

  • الحد من قابلية التعرض للتهديد المتزايد باستمرار للهجمات الإلكترونية

  • الاستجابة بسرعة وفعالية أكبر لمخاطر أمن المعلومات المتطورة

  • المساعدة على ضمان بقاء الأصول، مثل البيانات المالية والملكية الفكرية (IP) وبيانات الموظفين والمعلومات التي تعهد بها جهات خارجية إلى المؤسسة، سليمة وسرية ومتاحة عند الحاجة

  • توفير إطار عمل لأمن المعلومات يُدار مركزيًا ويؤمّن المعلومات من نقطة تحكم واحدة

  • إعداد الأفراد والعمليات والتقنيات على مستوى المؤسسة للتصدي للمخاطر القائمة على التقنية وغيرها من التهديدات

  • تأمين المعلومات بجميع أشكالها، سواء كانت ورقية أو سحابية أو رقمية

  • خفض التكاليف من خلال تعزيز الكفاءة وتقليل الإنفاق غير الضروري على تقنيات الأمن الإلكتروني غير الفعالة

  • الامتثال للمتطلبات القانونية والتنظيمية

  • تعزيز السمعة وثقة العملاء
حلول ذات صلة
حلول أمن السحابة

انتقِل بثقة إلى تقنيات السحابة المتعددة الهجينة وتمكّن من دمج الأمن في كل مرحلة من مراحل رحلتك السحابية. يمكن أن تساعدك منتجات وخبراء IBM Security في دمج عناصر التحكم المناسبة وتنظيم نشر أحمال التشغيل وإنشاء إدارة فعالة للتهديدات.

استكشف حلول أمن السحابة
IBM Verify: حلول إدارة الهوية والوصول (IAM)

طوّر إمكانات الهوية واستكمل أدوات الهوية الحالية، مع توفير وصول آمن وسلس لأي هوية إلى الذكاء الاصطناعي والتطبيقات والموارد، سواء كانت محلية أو سحابية أو قائمة على SaaS.

استكشف IBM Verify
IBM OpenPages IT Governance

تتيح وحدة OpenPages IT Governance للمؤسسات مواصلة الامتثال لعدة أطر عمل لأفضل الممارسات، بما في ذلك لجنة المنظمات الراعية (CSO)، ومكتبة البنية التحتية لتكنولوجيا المعلومات (ITIL)، والمنظمة الدولية للتوحيد القياسي (ISO).

استكشف OpenPages IT Governance
اتخِذ الخطوة التالية

هل لديك أسئلة حول أحد برامج الامتثال؟ هل تريد الحصول على تقرير امتثال محمي؟ يمكننا تقديم المساعدة.

  1. اطّلع على المزيد من برامج الامتثال