الانتقال إلى المحتوى

تقييم المخاطر في ISO 27001

Dr. Abeer Alshammari · تاريخ النشر 29‏/7‏/2026

متوسطالمتخصصونمسؤولو أمن المعلومات

لا تفرض ISO 27001 منهجية تقييم مخاطر محددة -- بل تشترط أن تكون لديك منهجية متسقة وقابلة للتكرار وموثَّقة تحدد المخاطر على سرية وسلامة وتوافر المعلومات.

العملية، كحد أدنى

  • وضع وتوثيق معايير المخاطرة (كيف تُقيَّم الاحتمالية والأثر، وما الذي يُعد مستوى مخاطرة "مقبولاً")
  • تحديد المخاطر -- عادة من خلال تحديد الأصول والتهديدات والثغرات
  • تحليل وتقييم المخاطرة مقابل المعايير الموضوعة
  • تحديد خيارات معالجة المخاطر واختيار ضوابط الملحق A المنطبقة (أو ضوابط أخرى) لمعالجتها
  • إعداد خطة معالجة مخاطر والحصول على موافقة مالك المخاطرة
  • التكرار وفق دورة محددة (عادة سنوياً، أو عند حدوث تغييرات جوهرية) -- تقييم المخاطر ليس تمريناً لمرة واحدة

كيف يُغذّي هذا بيان قابلية التطبيق

تحدد مخرجات تقييم المخاطر مباشرة أي ضوابط الملحق A تُوسَم كمنطبقة في بيان قابلية التطبيق ولماذا. بيان قابلية تطبيق لا يعود بوضوح إلى نتائج تقييم المخاطر هو ملاحظة تدقيق شائعة -- يتوقع المدققون رؤية الخيط المنطقي من المخاطرة المحددة إلى الضابط المختار.

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً
العودة إلى الرؤى والمقالات