بناء سجلّ مخاطر تقنية يحدّد السبب والأثر والاحتمال والمالك والضوابط القائمة والمخاطر المتبقية بعد المعالجة
مبادئ إدارة المخاطر التقنية والامتثال للتشريعات الرقمية (Compliance)
يمكّن البرنامج المشارك من بناء سجلّ مخاطر تقنية قابل للقياس، وربط الضوابط بأطر مثل ISO 31000:2018 وNIST CSF 2.0، وتشغيل دورة امتثال للتشريعات الرقمية بأدلّة موثّقة.
لمحة عن الدورة
حين يُسأل مدير التقنية عن أكبر خمسة مخاطر في نطاقه، تكشف الإجابة جودة منظومته بأكملها: هل لديه سجلّ حيّ بأصحاب ومواعيد، أم قائمة مخاوف عامة؟ يبني هذا البرنامج المنظومة من أساسها. يبدأ من تعريف سياق المخاطر وشهيتها ومعاييرها كما في ISO 31000:2018، ثم يمرّ إلى تحديد المخاطر التقنية وتحليلها بمقاييس الأثر والاحتمال وربطها بالأصول والعمليات الحسّاسة. يعالج الجانب الثاني الامتثال: قراءة المتطلّب التشريعي أو التعاقدي وتحويله إلى ضوابط قابلة للاختبار، وبناء مصفوفة مطابقة بين إطار وآخر لتجنّب تكرار العمل، وحفظ الأدلّة بصيغة يقبلها المدقّق. يتضمّن التدريب تمارين على تقييم مخاطر نظام قائم، وتصميم خطة معالجة بميزانية محدودة، وإدارة استثناء مؤقّت، وإعداد تقرير مخاطر موجّه للإدارة العليا يعتمد لغة القرار لا لغة الأدوات.
الأهداف المتوقعة من الدورة
تحليل المتطلّبات التشريعية والتعاقدية الرقمية وترجمتها إلى ضوابط قابلة للاختبار مع أدلّة إثبات محدّدة لكل ضابط
تصميم مصفوفة مطابقة بين أطر مثل ISO 31000:2018 وNIST CSF 2.0 وISO/IEC 27001:2022 لتوحيد الضوابط المشتركة
قياس فاعلية الضوابط عبر مؤشرات مخاطر رئيسية وخطط معالجة واستثناءات مؤقتة، وإعداد تقرير دوري يدعم قرار الإدارة
المستهدفون
مسؤولو المخاطر التقنية والامتثال في إدارات تقنية المعلومات والمؤسسات المالية والخدمية
مدقّقو النظم الداخليون والمراجعون المعنيون باختبار ضوابط تقنية المعلومات وجمع أدلّتها
مديرو أمن المعلومات وضباط حماية البيانات المكلّفون بمواءمة الممارسات مع المتطلّبات النظامية
مديرو المشاريع التقنية ومسؤولو العقود الذين يديرون مخاطر الموردين ومقدّمي الخدمات السحابية
المحاور العلمية
اضغط على أي محور لاستعراض جلساته وبنوده.
01المحور الأول: تأسيس منظومة المخاطر التقنية
2 جلسات · 6 نقاط
1الجلسة الأولى: السياق وشهية المخاطر ومعايير التقييم
- تحديد نطاق المخاطر التقنية وحدوده مع المخاطر التشغيلية والاستراتيجية لتفادي الازدواج في المسؤولية
- صياغة بيان شهية المخاطر بعبارات قابلة للقياس مثل الحد الأقصى المقبول لتوقّف خدمة حرجة
- بناء مقاييس الأثر على محاور مالية وتشغيلية وقانونية وسمعية، ومقياس احتمال بمدد زمنية واضحة
2الجلسة الثانية: جرد الأصول وربط المخاطر بالخدمات
- إعداد جرد للأصول المعلوماتية والأنظمة مع تصنيف الحساسية ومالك العمل لكل أصل
- تحليل أثر الأعمال لتحديد الخدمات الحرجة وأهداف زمن ونقطة الاستعادة المرتبطة بها
- ربط كل خطر مسجَّل بالخدمة والأصل المتأثرين ليصبح ترتيب الأولويات قائماً على قيمة العمل
02المحور الثاني: تحديد المخاطر وتحليلها وتقييمها
2 جلسات · 6 نقاط
1الجلسة الأولى: أساليب استخلاص المخاطر
- إدارة ورشة استخلاص مخاطر منظّمة تجمع التشغيل والتطوير والأمن والأعمال حول عملية واحدة
- استعمال سيناريوهات التهديد وتحليل شجرة الأسباب لكشف المخاطر الكامنة خلف الأعطال المتكرّرة
- الاستفادة من سجلّ الحوادث وبلاغات الدعم ونتائج الاختبارات الأمنية كمصادر واقعية للمخاطر
2الجلسة الثانية: من التقييم النوعي إلى التقدير الكمّي
- بناء مصفوفة الأثر والاحتمال وضبط قواعد التصعيد لكل مستوى من مستوياتها
- تقدير الخسارة المتوقعة سنوياً للمخاطر الكبرى لدعم قرارات الاستثمار في الضوابط
- التمييز بين المخاطر الكامنة والمتبقية وتوثيق أثر كل ضابط في خفض التقدير
03المحور الثالث: متطلّبات الامتثال الرقمي وترجمتها إلى ضوابط
2 جلسات · 6 نقاط
1الجلسة الأولى: قراءة الالتزام التشريعي والتعاقدي
- تفكيك نصّ تنظيمي إلى التزامات محدّدة مع تحديد الجهة المسؤولة والمهلة الزمنية لكل التزام
- معالجة متطلّبات حماية البيانات الشخصية: الأساس القانوني، الحدّ الأدنى من البيانات، والاحتفاظ والإتلاف
- التعامل مع قيود توطين البيانات ونقلها عبر الحدود ضمن عقود الخدمات السحابية
2الجلسة الثانية: مصفوفة الضوابط ومطابقة الأطر
- بناء مكتبة ضوابط موحّدة تخدم أكثر من إطار في آن واحد وتقلّل تكرار جمع الأدلّة
- مطابقة وظائف NIST CSF 2.0 مع ملحق ضوابط ISO/IEC 27001:2022 وتحديد الفجوات الحقيقية
- تحديد مالك ودورية اختبار لكل ضابط، وتوصيف الدليل المقبول شكلاً ومضموناً
04المحور الرابع: معالجة المخاطر وإدارة الأطراف الثالثة
2 جلسات · 6 نقاط
1الجلسة الأولى: خطط المعالجة والاستثناءات
- الاختيار بين تجنّب الخطر وخفضه ونقله وقبوله بتبرير مكتوب يعتمده مالك الخطر
- بناء خطة معالجة بمهام ومواعيد وميزانية ومؤشر يثبت أن الخطر انخفض فعلاً لا ورقياً
- إدارة الاستثناءات المؤقتة بسقف زمني وضوابط تعويضية ومراجعة إلزامية قبل التمديد
2الجلسة الثانية: مخاطر الموردين والسلسلة الرقمية
- تصنيف الموردين بحسب حرجية الخدمة والوصول إلى البيانات وتحديد عمق التقييم لكل فئة
- مراجعة تقارير التدقيق والشهادات المقدّمة من مزوّدي الخدمات وفهم حدود نطاقها
- إدراج بنود الأمن والإشعار بالحوادث وحق التدقيق وخروج الخدمة في العقود التقنية
05المحور الخامس: الرصد والتقرير وتحسين المنظومة
2 جلسات · 6 نقاط
1الجلسة الأولى: مؤشرات المخاطر ولوحة المتابعة
- اختيار مؤشرات مخاطر رئيسية سابقة للحدث مثل عمر الثغرات غير المعالجة ونسبة الأنظمة خارج الدعم
- ضبط عتبات إنذار لكل مؤشر وربطها بإجراء محدّد بدل الاكتفاء بعرض الرقم
- بناء لوحة متابعة تعرض اتجاه المخاطر عبر الزمن وحالة خطط المعالجة المتأخرة
2الجلسة الثانية: التدقيق والتقرير وخط الدفاع الثالث
- التحضير لتدقيق خارجي بجمع الأدلّة مسبقاً وتنظيمها وفق مرجع كل ضابط
- إدارة ملاحظات التدقيق وخطط التصحيح ومتابعة إغلاقها بأدلّة يقبلها المدقّق
- إعداد تقرير مخاطر موجز للإدارة العليا يوضّح التعرّض والقرار المطلوب والموارد اللازمة
ما يحصل عليه المشارك
5 محاور علمية
مخطّط علميّ متدرّج
10 جلسة تدريبية
موزَّعة على 5 أيام
30 بنداً تفصيلياً
محتوى تطبيقي مفصَّل
شهادة حضور معتمدة
بعد إتمام البرنامج
أكمل بيانات التسجيل
سنتواصل معك خلال يوم عمل لتأكيد الحجز.
جاهز للبدء؟
احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.
