تقنية المعلومات والاتصالات

إدارة أمن المعلومات وتطبيق معايير الآيزو (ISO 27001)

يكتسب المشارك القدرة على بناء نظام إدارة أمن المعلومات وتشغيله وفق الآيزو 27001 إصدار 2022، بدءاً من تحديد النطاق وتقييم المخاطر وبيان قابلية التطبيق، وانتهاء بالتدقيق الداخلي والاستعداد لتدقيق الإشهاد.

المدة5 أيام تدريبية
المحتوى5 محاور · 10 جلسات
بعد البرنامجشهادة حضور معتمدة

لمحة عن الدورة

تشتري مؤسسات كثيرة أدوات حماية متقدمة ثم تتعثر أمام أسئلة بسيطة يطرحها مدقق أو عميل كبير: ما الأصول الحرجة؟ ومن يملك كل خطر؟ ولماذا استبعد هذا الضابط؟ يجيب نظام إدارة أمن المعلومات (ISMS) المبني على المعيار (ISO/IEC 27001:2022) عن هذه الأسئلة بتحويل الأمن من جهود متفرقة إلى نظام إداري موثق يقاس ويراجع، فتطبيق معايير الآيزو هنا طريقة تشغيل يومية لا ملفات تجهز قبل الزيارة. تغطي الدورة متطلبات البنود من الرابع إلى العاشر، وتحديد نطاق النظام، وتقييم المخاطر ومعالجتها بالاستناد إلى إرشادات (ISO/IEC 27005:2022)، وإعداد بيان قابلية التطبيق (SoA)، واختيار ضوابط الملحق (أ) بموضوعاته التنظيمية والبشرية والمادية والتقنية، ومنها ضوابط مستحدثة مثل استخبارات التهديدات وأمن الخدمات السحابية ومنع تسرب البيانات. يجري التدريب في صورة مشروع تنفيذ مصغر لمؤسسة افتراضية، يبني فيه المشاركون سجل المخاطر والسياسات وبرنامج التدقيق الداخلي، ثم يحاكون تدقيق المرحلتين الأولى والثانية. والنتيجة حزمة وثائق وخطة جاهزية للإشهاد يمكن البدء بتنفيذها مباشرة.

الأهداف المتوقعة من الدورة

01

تحديد سياق المؤسسة ومتطلبات الأطراف المعنية ونطاق نظام إدارة أمن المعلومات وحدوده، وتوثيقها بصياغة تصمد أمام أسئلة المدقق الخارجي.

02

تنفيذ تقييم لمخاطر أمن المعلومات بالنهج القائم على الأحداث أو على الأصول، وإعداد خطة معالجة المخاطر وبيان قابلية التطبيق مع مبررات الإدراج والاستبعاد.

03

تصميم مؤشرات لقياس فاعلية الضوابط وبرنامج تدقيق داخلي ومراجعة إدارة تغذي قرارات التحسين المستمر وفق متطلبات البندين التاسع والعاشر.

04

إعداد خطة جاهزية للإشهاد تشمل تحليل الفجوات وإغلاق حالات عدم المطابقة بإجراءات تصحيحية والتحضير لتدقيق المرحلتين الأولى والثانية.

المستهدفون

01

مسؤولو أمن المعلومات ومديرو الامتثال المكلفون ببناء نظام إدارة أمن المعلومات أو مواءمته مع إصدار 2022.

02

المدققون الداخليون ومحللو المخاطر الذين يقيمون فاعلية الضوابط الأمنية ويكتبون تقارير عدم المطابقة.

03

مديرو تقنية المعلومات ورؤساء البنية التحتية المطالبون بإثبات الامتثال أمام العملاء والجهات التنظيمية.

04

منسقو أنظمة الجودة والحوكمة الراغبون في دمج أمن المعلومات مع أنظمة إدارة قائمة مثل (ISO 9001:2015).

المحاور العلمية

اضغط على أي محور لاستعراض جلساته وبنوده.

01

المحور الأول: متطلبات نظام إدارة أمن المعلومات في معيار الآيزو 27001

2 جلسات · 6 نقاط

1الجلسة الأولى: قراءة البنود الإدارية من سياق المؤسسة إلى التحسين

  • تفكيك بنية البنود من الرابع إلى العاشر وربطها بدورة التخطيط والتنفيذ والتحقق والتصرف، وتمييز المتطلب الإلزامي من الإرشاد الاختياري.
  • تحليل القضايا الداخلية والخارجية ومتطلبات الأطراف المعنية، بما فيها اعتبارات تغير المناخ التي أضافها تعديل عام 2024 إلى البند الرابع.
  • صياغة سياسة أمن المعلومات وأهدافه القابلة للقياس، وتحديد أدوار القيادة ومسؤولياتها والصلاحيات اللازمة لتشغيل النظام.

2الجلسة الثانية: رسم نطاق النظام والمعلومات الموثقة

  • تحديد نطاق يشمل العمليات والمواقع والأنظمة ذات القيمة، وتوثيق الواجهات مع الخدمات الخارجية والجهات المسندة إليها أعمال.
  • مناقشة مخاطر النطاق الضيق الذي يرضي المدقق ولا يحمي الأعمال، والنطاق الواسع الذي يتعذر تشغيله بالموارد المتاحة.
  • بناء قائمة المعلومات الموثقة المطلوبة إلزامياً، وتحديد مالك كل وثيقة ودورة مراجعتها وضوابط الوصول إليها.
02

المحور الثاني: تقييم مخاطر أمن المعلومات ومعالجتها

2 جلسات · 6 نقاط

1الجلسة الأولى: منهجية التقييم وسجل المخاطر

  • المقارنة بين النهج القائم على الأحداث والنهج القائم على الأصول كما يعرضهما (ISO/IEC 27005:2022)، واختيار الأنسب لحجم المؤسسة ونضجها.
  • بناء معايير الاحتمالية والأثر ومستويات قبول المخاطر، واعتمادها من الإدارة قبل بدء التقييم لضمان اتساق النتائج بين المقيمين.
  • تعبئة سجل مخاطر لحالة المؤسسة الافتراضية يحدد التهديدات والثغرات ومالك كل خطر ومستواه قبل المعالجة وبعدها.

2الجلسة الثانية: خطة المعالجة وبيان قابلية التطبيق

  • اختيار خيار المعالجة المناسب لكل خطر بين التعديل والمشاركة والتجنب والاحتفاظ، وتوثيق موافقة مالك الخطر على المخاطر المتبقية.
  • إعداد بيان قابلية التطبيق الذي يربط كل ضابط من ضوابط الملحق (أ) بالخطر الذي يعالجه وحالة تنفيذه ومبرر استبعاده إن وجد.
  • مقارنة الضوابط المختارة بمراجع أخرى، مثل إطار الأمن السيبراني (NIST CSF 2.0)، للتأكد من عدم إغفال ضابط ضروري.
03

المحور الثالث: تطبيق ضوابط الملحق (أ) بموضوعاتها الأربعة

2 جلسات · 6 نقاط

1الجلسة الأولى: الضوابط التنظيمية والبشرية

  • تصميم ضوابط أمن الموردين والخدمات السحابية وإدارة الحوادث، والاستفادة من السمات التصنيفية في (ISO/IEC 27002:2022) لتنظيم الضوابط.
  • تشغيل ضابط استخبارات التهديدات بتحديد مصادرها وطريقة تحويلها إلى إجراءات، بدل الاكتفاء باشتراكات في نشرات لا يقرؤها أحد.
  • بناء برنامج توعية يستهدف الأدوار المختلفة، وإجراءات التحقق قبل التوظيف، والتزامات السرية، واسترداد الأصول عند انتهاء الخدمة.

2الجلسة الثانية: الضوابط المادية والتقنية

  • تطبيق ضوابط إدارة الإعدادات وحذف المعلومات وإخفاء البيانات ومنع تسربها، وتحديد الأدلة التي تثبت تشغيلها بانتظام.
  • مراجعة ضوابط التحكم في الوصول والتشفير والنسخ الاحتياطي والتطوير الآمن، وربط كل منها بإجراء تشغيلي مكتوب ومسؤول محدد.
  • تقييم الأمن المادي للمكاتب وغرف الخوادم، بما فيه مراقبة الأمن المادي وسياسة المكتب النظيف والشاشة الخالية.
04

المحور الرابع: قياس أداء نظام إدارة أمن المعلومات وتدقيقه

2 جلسات · 6 نقاط

1الجلسة الأولى: مؤشرات الفاعلية وبرنامج التدقيق الداخلي

  • اشتقاق مؤشرات قياس للضوابط الحرجة بالاستعانة بإرشادات (ISO/IEC 27004:2016)، وتحديد مصدر البيانات وتكرار القياس ومسؤوليته.
  • إعداد برنامج تدقيق داخلي وفق مبادئ (ISO 19011:2018)، وكتابة قوائم تحقق مبنية على المخاطر لا على نصوص البنود وحدها.
  • تنفيذ تدقيق تجريبي على عملية إدارة الصلاحيات، وجمع الأدلة بالمقابلة والملاحظة وفحص السجلات، وتصنيف النتائج بدقة.

2الجلسة الثانية: عدم المطابقة والإجراءات التصحيحية ومراجعة الإدارة

  • كتابة تقرير عدم مطابقة واضح يتضمن المتطلب والدليل والنتيجة، والتمييز بين عدم المطابقة الكبرى والصغرى وفرص التحسين.
  • تحليل الأسباب الجذرية لحالات عدم المطابقة بأسلوب الأسئلة الخمسة أو مخطط عظمة السمكة، وتحديد إجراءات تمنع تكرارها.
  • تجهيز مدخلات مراجعة الإدارة ومخرجاتها، وتحويل نتائج التدقيق وتغير المخاطر إلى قرارات موارد وأولويات موثقة.
05

المحور الخامس: الطريق إلى الإشهاد واستدامة تطبيق المعايير

2 جلسات · 6 نقاط

1الجلسة الأولى: التحضير لتدقيق جهة الإشهاد

  • توضيح الفرق بين تدقيق المرحلة الأولى لمراجعة الوثائق والجاهزية، وتدقيق المرحلة الثانية لاختبار فاعلية التشغيل على أرض الواقع.
  • محاكاة مقابلات المدقق مع الإدارة العليا ومالكي العمليات، وتدريب الفرق على عرض الأدلة المطلوبة بدقة ودون إسهاب.
  • إعداد خطة إغلاق الملاحظات بعد التدقيق، ومتابعة زيارات المراقبة الدورية حتى إعادة الإشهاد عند انتهاء دورة الشهادة.

2الجلسة الثانية: دمج النظام مع الخصوصية والاستمرارية وأنظمة الإدارة الأخرى

  • توسيع النظام نحو حماية البيانات الشخصية بالاستناد إلى (ISO/IEC 27701)، وإضافة ضوابط الخدمات السحابية من (ISO/IEC 27017) عند الحاجة.
  • دمج متطلبات أمن المعلومات مع نظام إدارة استمرارية الأعمال (ISO 22301:2019) ونظام الجودة عبر البنية الموحدة لمعايير أنظمة الإدارة.
  • رسم خارطة طريق للتحسين المستمر تربط نضج الضوابط بأهداف الأعمال، وتحدد متى تحتاج المؤسسة إلى أتمتة جمع الأدلة ومراقبة الامتثال.

ما يحصل عليه المشارك

5 محاور علمية

مخطّط علميّ متدرّج

10 جلسة تدريبية

موزَّعة على 5 أيام

30 بنداً تفصيلياً

محتوى تطبيقي مفصَّل

شهادة حضور معتمدة

بعد إتمام البرنامج

أكمل بيانات التسجيل

سنتواصل معك خلال يوم عمل لتأكيد الحجز.

جاهز للبدء؟

احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.

سجّل الآن

شارك هذه الدورة