تحديد نطاق نظام إدارة أمن المعلومات وحدوده وواجهاته، وتوثيق مبررات الاستبعاد بما يصمد أمام أسئلة المدقق الخارجي.
التخطيط الاستراتيجي لأمن المعلومات وفق معايير الآيزو (ISO 27001)
تمنحك هذه الدورة القدرة على بناء نظام إدارة أمن المعلومات وفق ISO/IEC 27001:2022 من تحديد النطاق وتقييم المخاطر إلى بيان القابلية للتطبيق والتدقيق الداخلي والاستعداد لتدقيق الاعتماد.
لمحة عن الدورة
يفشل كثير من برامج أمن المعلومات لأنها تبدأ من شراء الأدوات لا من التخطيط الاستراتيجي لأمن المعلومات وفق معايير الآيزو (ISO 27001) وفهم ما تحميه المنظمة ولماذا. معيار ISO/IEC 27001:2022 يقلب هذا الترتيب: يبدأ من سياق المنظمة وأصولها المعلوماتية وأطرافها المعنية، ثم يشتق الضوابط من مخاطر موثقة وقابلة للمراجعة. تسير الدورة مع دورة حياة نظام إدارة أمن المعلومات كاملة: رسم حدود النطاق وتبريرها، وصياغة سياسة تعكس شهية المخاطر لا العبارات العامة، وتشغيل منهجية تقييم تحدد مالك كل خطر ومستوى قبوله، وبناء بيان القابلية للتطبيق الذي يبرر إدراج أو استبعاد كل ضابط من ضوابط الملحق A في إصداره الحديث بمجموعاته الأربع. يتدرب المشاركون على صياغة المعلومات الموثقة، وبناء مؤشرات تقيس فاعلية الضوابط لا مجرد وجودها، وإدارة حالات عدم المطابقة، وتجهيز حزمة الأدلة التي تطلبها جهة المنح في مرحلتي التدقيق. يخرج المشارك بخريطة تنفيذ لنظامه، ومسودة سياسة وسجل مخاطر وبيان قابلية للتطبيق جاهزة للتكييف مع منظمته.
الأهداف المتوقعة من الدورة
تشغيل منهجية تقييم مخاطر متسقة تحدد الأصول والتهديدات والثغرات ومالك الخطر ومعايير قبوله، وإنتاج سجل مخاطر قابل للتتبع.
بناء بيان القابلية للتطبيق وربط كل ضابط من ضوابط الملحق A لإصدار 2022 بخطر محدد وخطة معالجة ذات مسؤول وموعد.
تصميم منظومة قياس ومراجعة داخلية تغطي المؤشرات وعدم المطابقة والإجراءات التصحيحية ومدخلات مراجعة الإدارة.
المستهدفون
مدراء أمن المعلومات ورؤساء وحدات الحوكمة والمخاطر والالتزام المكلفون بمشروع اعتماد ISO 27001.
مسؤولو تقنية المعلومات ومدراء البنية التحتية الذين سينفذون الضوابط التقنية ويقدمون أدلتها للمدقق.
المدققون الداخليون ومنسقو أنظمة الإدارة الراغبون في توسيع نطاق تدقيقهم ليشمل أمن المعلومات.
ضباط حماية البيانات ومسؤولو إدارة الموردين المعنيون بضوابط سلسلة التوريد والعقود والخدمات السحابية.
المحاور العلمية
اضغط على أي محور لاستعراض جلساته وبنوده.
01المحور الأول: سياق المنظمة وتأسيس نظام إدارة أمن المعلومات
2 جلسات · 6 نقاط
1الجلسة الأولى: رسم النطاق وتحليل الأطراف المعنية ومتطلباتها
- تحليل القضايا الداخلية والخارجية المؤثرة على أمن المعلومات وترجمتها إلى متطلبات صريحة لنظام الإدارة.
- جرد الأطراف المعنية ومتطلباتها التعاقدية والتنظيمية، وتمييز ما يصبح منها إلزامياً داخل النطاق.
- صياغة بيان نطاق يحدد المواقع والعمليات والأصول والواجهات مع أطراف خارجية، مع تبرير كل استبعاد كتابياً.
2الجلسة الثانية: التزام القيادة وسياسة أمن المعلومات وشهية المخاطر
- صياغة سياسة أمن معلومات تربط أهداف الأمن بأهداف العمل وتحدد شهية المخاطر بلغة قابلة للقياس.
- توزيع الأدوار والمسؤوليات والصلاحيات عبر مصفوفة RACI تشمل مالكي الأصول ومالكي المخاطر ولجنة الحوكمة.
- بناء حزمة السياسات الفرعية المساندة وتحديد دورة اعتمادها ومراجعتها وإيصالها إلى الموظفين والموردين.
02المحور الثاني: تقييم مخاطر المعلومات وخطط معالجتها
2 جلسات · 6 نقاط
1الجلسة الأولى: منهجية التقييم ومعايير الأثر والاحتمال
- بناء منهجية تقييم موثقة تحدد مقاييس الأثر على السرية والسلامة والتوافرية ومعايير قبول الخطر.
- جرد الأصول المعلوماتية وتصنيفها، وربط كل أصل بمالك ومستوى حساسية ومتطلبات تعامل محددة.
- تطبيق تحليل سيناريوهات التهديد على حالة عملية وتسجيل النتائج في سجل مخاطر موحد البنية.
2الجلسة الثانية: خيارات المعالجة وبيان القابلية للتطبيق
- الموازنة بين تخفيض الخطر ونقله وتجنبه وقبوله، وتوثيق قرار المالك ومبرراته وتاريخ مراجعته.
- اشتقاق الضوابط اللازمة من نتائج التقييم ومقارنتها بضوابط الملحق A للتأكد من عدم إغفال ضابط جوهري.
- إعداد بيان القابلية للتطبيق بحقوله الكاملة: الضابط، حالة التطبيق، المبرر، المرجع إلى الخطر والوثيقة.
03المحور الثالث: ضوابط الملحق A بمجموعاته الأربع وتطبيقها العملي
2 جلسات · 6 نقاط
1الجلسة الأولى: الضوابط التنظيمية والبشرية وضوابط الموردين
- تفصيل الضوابط التنظيمية المتعلقة بالتصنيف وإدارة الهوية والاستخدام المقبول وأمن الخدمات السحابية.
- تصميم ضوابط الموارد البشرية عبر مراحل التوظيف والتدريب والانفصال وإعادة الأصول وسحب الصلاحيات.
- بناء إطار لتقييم أمن الموردين يتضمن بنود العقد ومستويات الخدمة وحق التدقيق وخطة إنهاء التعاقد.
2الجلسة الثانية: الضوابط المادية والتقنية ومواضيع 2022 المستحدثة
- تطبيق ضوابط المحيط المادي وغرف الخوادم ومكاتب العمل والأجهزة خارج الموقع وإتلاف الوسائط بأمان.
- معالجة الضوابط التقنية الأساسية: إدارة الثغرات، تقييد الوصول، التشفير، النسخ الاحتياطي، تسجيل الأحداث.
- مناقشة الموضوعات التي أضافها إصدار 2022 مثل مراقبة الأنشطة وتصفية المواقع وأمن الشيفرة وإخفاء البيانات.
04المحور الرابع: التشغيل والتوثيق وقياس فاعلية النظام
2 جلسات · 6 نقاط
1الجلسة الأولى: إدارة المعلومات الموثقة والتغيير التشغيلي
- تحديد الحد الأدنى من الوثائق والسجلات المطلوبة وضبط ترميزها وإصداراتها وصلاحيات الاطلاع عليها.
- ربط ضوابط الأمن بعمليات إدارة التغيير والإصدار لضمان عدم إدخال مخاطر جديدة عند كل تعديل.
- إعداد إجراء تشغيلي موحد لإدارة حوادث أمن المعلومات من التبليغ إلى الإغلاق والدروس المستفادة.
2الجلسة الثانية: مؤشرات الأداء والتدقيق الداخلي
- تصميم مؤشرات تقيس فاعلية الضابط لا وجوده فقط، مثل زمن ترقيع الثغرات الحرجة ونسبة المراجعة الدورية للصلاحيات.
- إعداد برنامج تدقيق داخلي قائم على المخاطر يحدد التكرار والمعايير والنطاق واستقلالية المدقق.
- التدرب على كتابة نتائج التدقيق بصياغة تفصل الدليل عن المعيار عن الاستنتاج، وتصنيفها حسب الخطورة.
05المحور الخامس: التحسين المستمر والاستعداد لتدقيق جهة المنح
2 جلسات · 6 نقاط
1الجلسة الأولى: معالجة حالات عدم المطابقة ومدخلات مراجعة القيادة
- تحليل الأسباب الجذرية لحالات عدم المطابقة وصياغة إجراءات تصحيحية تعالج السبب لا العرض، مع تحقق من فاعليتها.
- تجميع مدخلات مراجعة الإدارة من المؤشرات والتدقيق والحوادث وتغير السياق، وإخراج قرارات موثقة بموارد ومواعيد.
- بناء خطة تحسين سنوية تربط نضج الضوابط بخارطة استثمار أمني متدرجة الأولوية.
2الجلسة الثانية: مراحل تدقيق الاعتماد وإدارة حزمة الأدلة
- تجهيز حزمة أدلة منظمة تقابل كل بند في المعيار وكل ضابط مطبق في بيان القابلية للتطبيق.
- محاكاة تدقيق المرحلة الأولى الوثائقية والمرحلة الثانية الميدانية وتدريب أصحاب العمليات على المقابلة.
- إدارة ما بعد الاعتماد: تدقيق المتابعة السنوي، إعادة الاعتماد، وتحديث النظام عند التوسع أو تغير الخدمات.
ما يحصل عليه المشارك
5 محاور علمية
مخطّط علميّ متدرّج
10 جلسة تدريبية
موزَّعة على 5 أيام
30 بنداً تفصيلياً
محتوى تطبيقي مفصَّل
شهادة حضور معتمدة
بعد إتمام البرنامج
أكمل بيانات التسجيل
سنتواصل معك خلال يوم عمل لتأكيد الحجز.
جاهز للبدء؟
احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.
