إدارة الأمن

حوكمة الأمن السيبراني وتطبيق ضوابط الهيئات الوطنية

دورة تمكّنك من إرساء حوكمة سيبرانية فعلية: هيكل مسؤوليات واضح، سياسات مرتبطة بضوابط الهيئات الوطنية، قياس مستوى الالتزام بالأدلة، وإدارة مخاطر الأطراف الثالثة وتقارير المجلس.

المدة5 أيام تدريبية
المحتوى5 محاور · 10 جلسات
بعد البرنامجشهادة حضور معتمدة

لمحة عن الدورة

الفارق بين منشأة محصّنة وأخرى مكشوفة نادراً ما يكون في جهاز حماية مفقود؛ هو في الغالب غياب جهة تملك القرار وميزانية ترتبط بمخاطر معلنة وسياسة يعرف الموظف أنها تُطبَّق. تتناول الدورة الحوكمة بوصفها منظومة قرار: لجنة إشراف بصلاحيات، رئيس أمن معلومات بخط تصعيد مستقل، فصل بين من يشغّل الضابط ومن يتحقق منه، وسياسات مصنفة تنزل إلى إجراءات ومعايير فنية قابلة للقياس. ويتدرب المشاركون على قراءة ضوابط الهيئات الوطنية المنظِّمة للقطاع، وبناء مصفوفة مواءمة تربط كل ضابط وطني بما يقابله في ISO/IEC 27001:2022 وNIST CSF 2.0 وCOBIT 2019 لتفادي ازدواج الجهد، ثم قياس مستوى الالتزام بأدلة حقيقية لا بإقرارات ذاتية. ويشمل البرنامج إدارة مخاطر الأطراف الثالثة والحوسبة السحابية، ومعالجة الاستثناءات وقبول المخاطر، وصياغة تقرير مجلس إدارة يعرض الوضع السيبراني بلغة القرار.

الأهداف المتوقعة من الدورة

01

تصميم هيكل حوكمة سيبرانية يحدد أدوار اللجنة ورئيس أمن المعلومات ومالكي الأصول وخطوط التصعيد والتقرير.

02

بناء إطار سياسات متدرج من السياسة العليا إلى الإجراءات والمعايير الفنية مع دورة مراجعة واعتماد موثقة.

03

إعداد مصفوفة مواءمة تربط ضوابط الهيئة الوطنية بالأطر الدولية وتحدد الأدلة المطلوبة لكل ضابط ومالكه.

04

قياس مستوى الالتزام ونضج الضوابط وإعداد تقرير مخاطر سيبرانية موجه للمجلس بخيارات معالجة وتكلفتها.

المستهدفون

01

رؤساء أمن المعلومات ومدراء الحوكمة والمخاطر والالتزام في الجهات الخاضعة للتنظيم.

02

مسؤولو الالتزام والمدققون الداخليون المكلفون بمراجعة تطبيق الضوابط السيبرانية.

03

مدراء تقنية المعلومات ومالكو الأنظمة المسؤولون عن تنفيذ الضوابط وتوفير أدلتها.

04

أعضاء لجان المخاطر والتدقيق المعنيون بالإشراف على الوضع السيبراني للمنشأة.

المحاور العلمية

اضغط على أي محور لاستعراض جلساته وبنوده.

01

المحور الأول: هيكل الحوكمة السيبرانية وتوزيع المسؤوليات

2 جلسات · 6 نقاط

1الجلسة الأولى: الأدوار واللجان وخطوط التصعيد

  • تحديد صلاحيات لجنة الإشراف السيبراني ودوريتها ونصابها وما الذي يجب رفعه إليها إلزامياً.
  • ضمان استقلالية رئيس أمن المعلومات عن إدارة التشغيل تفادياً لتضارب بين من ينفذ ومن يقيّم.
  • توزيع المسؤوليات بمصفوفة RACI تشمل مالك الأصل ومشغّل الضابط والمدقق والمستفيد من الخدمة.

2الجلسة الثانية: الاستراتيجية والموارد وثقافة الالتزام

  • اشتقاق استراتيجية سيبرانية من أهداف العمل وشهية المخاطر بدل نسخ خطة جاهزة من منشأة أخرى.
  • بناء حالة عمل للاستثمار السيبراني تعرض الخسارة المتوقعة ومقارنة كلفة الضابط بأثر تفادي الحادث.
  • قياس نضج ثقافة الالتزام عبر مؤشرات سلوكية مثل نتائج اختبارات التصيد وسرعة الإبلاغ عن الشبهات.
02

المحور الثاني: إطار السياسات والإجراءات والمعايير

2 جلسات · 6 نقاط

1الجلسة الأولى: بناء هرم الوثائق وصياغتها

  • التمييز بين السياسة والإجراء والمعيار والدليل الإرشادي وتحديد من يعتمد كل مستوى ومن يراجعه.
  • صياغة سياسة قابلة للتدقيق بجُمل إلزامية محددة تتجنب العبارات المطاطة التي لا يمكن إثبات مخالفتها.
  • إدارة إصدارات الوثائق وتواريخ المراجعة وإقرار الاطلاع لضمان أن المطبق هو الإصدار الساري.

2الجلسة الثانية: تصنيف الأصول والبيانات وضوابط الوصول

  • بناء سجل أصول معلوماتية يربط كل نظام بمالكه ومستوى تصنيفه وأثر توقفه على الخدمات الحيوية.
  • تطبيق تصنيف البيانات على دورة حياتها كاملة من الإنشاء إلى النقل والحفظ والإتلاف الآمن.
  • ترسيخ مبدأ الحد الأدنى من الصلاحيات ومراجعة دورية للوصول مع ضبط صارم للحسابات عالية الامتياز.
03

المحور الثالث: مواءمة الضوابط الوطنية مع الأطر الدولية

2 جلسات · 6 نقاط

1الجلسة الأولى: قراءة الضوابط التنظيمية وتفسيرها

  • تفكيك الضابط التنظيمي إلى متطلبات فرعية قابلة للتنفيذ وتحديد ما هو إلزامي وما هو توجيهي.
  • تحديد نطاق الانطباق على الأنظمة والبيانات والمواقع وتوثيق مبرر أي استبعاد من النطاق.
  • متابعة تحديثات الجهة المنظِّمة وأثرها على الضوابط القائمة وعلى جدول الالتزام المعتمد.

2الجلسة الثانية: مصفوفة المواءمة وتوحيد الأدلة

  • بناء مصفوفة تربط كل ضابط وطني بما يقابله في ISO/IEC 27001:2022 وNIST CSF 2.0 وCOBIT 2019.
  • توحيد دليل واحد يخدم عدة متطلبات في آن لتقليل تكرار جمع الأدلة عند تعدد جهات التدقيق.
  • تحديد الفجوات الحقيقية التي لا يغطيها أي إطار قائم ووضعها في خطة معالجة بأولوية مخاطر.
04

المحور الرابع: إدارة المخاطر والأطراف الثالثة والسحابة

2 جلسات · 6 نقاط

1الجلسة الأولى: منهجية تقييم المخاطر السيبرانية

  • بناء منهجية تقييم تحدد مقاييس الأثر والاحتمال ومصفوفة القبول وربطها بسجل مخاطر المنشأة العام.
  • استخدام سيناريوهات تهديد واقعية مثل برامج الفدية وتسريب البيانات لتقدير الأثر التشغيلي والمالي.
  • إدارة الاستثناءات وقبول المخاطر بقرار موثق له مالك وتاريخ انتهاء وشرط إعادة تقييم.

2الجلسة الثانية: مخاطر الموردين والخدمات السحابية

  • تصنيف الموردين حسب حساسية البيانات المتاحة لهم وعمق ارتباطهم بالأنظمة الحيوية للمنشأة.
  • إدراج متطلبات أمنية في العقد تشمل حق التدقيق ومهلة الإبلاغ عن الاختراق وإعادة البيانات عند الإنهاء.
  • تطبيق نموذج المسؤولية المشتركة في السحابة وتحديد ما يبقى مسؤولية المنشأة من إعدادات وهويات.
05

المحور الخامس: القياس والتحقق والتقرير للقيادة

2 جلسات · 6 نقاط

1الجلسة الأولى: قياس الالتزام والنضج بالأدلة

  • تقييم كل ضابط بمستوى نضج يميز بين موثق ومطبق ومقاس ومحسّن بدل إجابة مطبق أو غير مطبق.
  • جمع أدلة موضوعية من سجلات الأنظمة وتقارير الفحص بدل الاعتماد على إقرار ذاتي من الإدارة المنفذة.
  • تنفيذ اختبارات تحقق فنية دورية مثل مراجعة إعدادات الأنظمة ونتائج فحص الثغرات وحالة النسخ الاحتياطي.

2الجلسة الثانية: التقارير ودورة التحسين المستمر

  • إعداد تقرير للمجلس يعرض أهم المخاطر واتجاه المؤشرات وقرارات مطلوبة بلغة الأثر على الأعمال.
  • إدارة خطة معالجة مركزية تتتبع الفجوات من فتحها حتى إغلاقها بأدلة وتاريخ تحقق مستقل.
  • إجراء مراجعة إدارية سنوية تحدّث السياسات والمصفوفة والاستراتيجية وفق الحوادث وتغير التنظيم.

ما يحصل عليه المشارك

5 محاور علمية

مخطّط علميّ متدرّج

10 جلسة تدريبية

موزَّعة على 5 أيام

30 بنداً تفصيلياً

محتوى تطبيقي مفصَّل

شهادة حضور معتمدة

بعد إتمام البرنامج

أكمل بيانات التسجيل

سنتواصل معك خلال يوم عمل لتأكيد الحجز.

جاهز للبدء؟

احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.

سجّل الآن

شارك هذه الدورة