تقييم المخاطر في ISO 27001
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
متوسطالمتخصصونمسؤولو أمن المعلومات
لا تفرض ISO 27001 منهجية تقييم مخاطر محددة -- بل تشترط أن تكون لديك منهجية متسقة وقابلة للتكرار وموثَّقة تحدد المخاطر على سرية وسلامة وتوافر المعلومات.
العملية، كحد أدنى
- وضع وتوثيق معايير المخاطرة (كيف تُقيَّم الاحتمالية والأثر، وما الذي يُعد مستوى مخاطرة "مقبولاً")
- تحديد المخاطر -- عادة من خلال تحديد الأصول والتهديدات والثغرات
- تحليل وتقييم المخاطرة مقابل المعايير الموضوعة
- تحديد خيارات معالجة المخاطر واختيار ضوابط الملحق A المنطبقة (أو ضوابط أخرى) لمعالجتها
- إعداد خطة معالجة مخاطر والحصول على موافقة مالك المخاطرة
- التكرار وفق دورة محددة (عادة سنوياً، أو عند حدوث تغييرات جوهرية) -- تقييم المخاطر ليس تمريناً لمرة واحدة
كيف يُغذّي هذا بيان قابلية التطبيق
تحدد مخرجات تقييم المخاطر مباشرة أي ضوابط الملحق A تُوسَم كمنطبقة في بيان قابلية التطبيق ولماذا. بيان قابلية تطبيق لا يعود بوضوح إلى نتائج تقييم المخاطر هو ملاحظة تدقيق شائعة -- يتوقع المدققون رؤية الخيط المنطقي من المخاطرة المحددة إلى الضابط المختار.
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباً