ما هي ISO/IEC 27001؟
يحدد ISO/IEC 27001 متطلبات إنشاء وتشغيل وتحسين نظام إدارة أمن المعلومات ISMS، بما يشمل النطاق وتقييم المخاطر ومعالجتها وبيان قابلية التطبيق وقياس الأداء.
من يحتاج هذه الشهادة؟
شركات التقنية والخدمات السحابية
البنوك والتقنيات المالية
الاتصالات والجهات الحكومية
الصحة والجهات ذات البيانات الحساسة
ما الذي يمكن أن تضيفه للمؤسسة؟
- إثبات نهج منظم لإدارة المخاطر
- تعزيز الثقة في العقود وسلاسل التوريد
- وضوح نطاق المسؤولية والضوابط
- تحسين إدارة الحوادث والموردين
من الطلب إلى قرار الشهادة
معلومات وسجلات يراجعها فريق التدقيق
تختلف التفاصيل حسب نطاق المؤسسة والقطاع والمواقع، وتشمل عادةً:
- نطاق ISMS وسياق المؤسسة
- تقييم ومعالجة المخاطر
- بيان قابلية التطبيق
- السياسات والضوابط والسجلات والتدقيق الداخلي
INSPECT جهة تقييم ومنح شهادة، ولا تقدم خدمات تصميم أو تنفيذ أو صيانة نظام الإدارة للجهة التي ستقوم بتقييمها. كما أن أي ادعاء اعتماد مرتبط بأحدث نطاق رسمي معتمد.
أسئلة شائعة عن ISO/IEC 27001
لا تُعامل جميع الضوابط كقائمة إلزامية واحدة؛ تحدد المؤسسة الضوابط اللازمة بناءً على المخاطر والمتطلبات وتبرر الإدراج أو الاستبعاد في SoA.
يجب أن يكون النطاق واضحاً ويغطي الخدمات والعمليات والمواقع والواجهات ذات الصلة بالمعلومات المراد حمايتها.
ISO/IEC 27001 يحتوي متطلبات قابلة للشهادة، بينما ISO/IEC 27002 يقدم إرشادات تفصيلية للضوابط.
