شرح ISO/IEC 27001:2022
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
ISO/IEC 27001 هي المعيار الدولي لنظام إدارة أمن المعلومات (ISMS) -- نهج منهجي وموثَّق لإدارة مخاطر أمن المعلومات. حلّت النسخة الحالية، الصادرة في أكتوبر 2022، محل نسخة 2013، وكان على المؤسسات المعتمدة بموجب نسخة 2013 موعد نهائي للانتقال.
البنية
يتكون المعيار من جزأين رئيسيين: البنود الرئيسية (4-10)، التي تحدد متطلبات نظام إدارة أمن المعلومات التي يجب على المؤسسة استيفاءها للحصول على الشهادة، والملحق A، قائمة مرجعية للضوابط الأمنية تختار المؤسسة منها بناءً على تقييم مخاطرها. راجع شرح بنود ISO 27001 وشرح ضوابط الملحق A لتفصيل كل منهما.
ما الذي تغيّر في نسخة 2022
- أُعيد هيكلة الملحق A من 14 فئة/114 ضابطاً (2013) إلى 4 محاور/93 ضابطاً (2022) -- دمج إلى حد كبير، لا إعادة كتابة شاملة
- أُدخل 11 ضابطاً جديداً، تشمل استخبارات التهديدات وأمن الحوسبة السحابية وإخفاء البيانات، تعكس تحول مشهد التهديدات والتقنية منذ 2013
- اكتسبت الضوابط "سمات" (نوع الضابط، خصائص الأمن، مفاهيم الأمن السيبراني، القدرات التشغيلية، النطاقات الأمنية) لدعم التصفية والربط بأطر أخرى
لماذا يهم نهج نظام إدارة أمن المعلومات
لا تفرض ISO 27001 قائمة ثابتة من الضوابط على كل مؤسسة -- بل تفرض عملية قائمة على المخاطر لتحديد الضوابط المنطبقة وتوثيق ذلك القرار والتحسين المستمر. لهذا يمكن أن تختلف مجموعات الضوابط بشكل ملموس بين مؤسستين معتمدتين بموجب ISO 27001، وتكون كلتاهما ملتزمة بشكل مشروع.
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباً