الانتقال إلى المحتوى

مقارنة أطر حوكمة الأمن السيبراني: NIST CSF وISO 27001 وCOBIT

Dr. Abeer Alshammari · تاريخ النشر 29‏/7‏/2026

متوسطالمتخصصونمسؤولو أمن المعلومات

كثيراً ما تسأل المؤسسات عن إطار حوكمة الأمن السيبراني الذي ينبغي أن تتبناه وكأن هناك إجابة واحدة صحيحة. لا توجد إجابة كهذه، لأن NIST CSF وISO/IEC 27001 وCOBIT لا تتنافس فعلياً على المهمة نفسها.

ما الغرض الفعلي من كل إطار

الإطارالجهة الناشرةالغرض الأساسي
إطار الأمن السيبراني NIST (CSF)المعهد الوطني الأمريكي للمعايير والتقنيةبنية قائمة على المخاطر (تحديد، حماية، كشف، استجابة، تعافي، حوكمة) لتنظيم برنامج الأمن؛ اختياري وغير قابل للاعتماد
ISO/IEC 27001المنظمة الدولية للمعاييرمعيار قابل للاعتماد لنظام إدارة أمن المعلومات (ISMS) مع تدقيق واعتماد رسميين
COBITISACAإطار لحوكمة وإدارة تقنية المعلومات يربط أهداف الأعمال بأهداف تقنية المعلومات والأمن

القرار الذي يهم فعلياً

السؤال الحقيقي ليس "أي إطار" بل "ماذا نحتاج منه أن يفعل". إذا كان عميل أو جهة تنظيمية تطلب إثباتاً من طرف ثالث لنظام إدارة أمن معتمد، فإن ISO 27001 هو المصمم لذلك. وإذا كان الهدف بنية عملية قائمة على المخاطر لتنظيم عمل الأمن دون السعي للاعتماد، فإن NIST CSF يناسب أكثر بشكل طبيعي. وإذا كانت الفجوة هي ربط قرارات تقنية المعلومات والأمن بأهداف الأعمال والمساءلة الحوكمية، فإن COBIT مصمم تحديداً لتلك الطبقة الرابطة.

ليست متنافية

تستخدم كثير من البرامج الناضجة أكثر من إطار واحد: NIST CSF أو COBIT لتنظيم قرارات الحوكمة والمخاطر، وISO 27001 كطبقة ضوابط قابلة للاعتماد تمنح العملاء والمدققين ما يمكن التحقق منه. التعامل معها كخيارات متنافسة يعني غالباً اختيار الإطار الخاطئ لمشكلة العمل الفعلية.

ابدأ بالمتطلب لا بالإطار

قبل الاختيار، حدّد بدقة ما هو المطلوب فعلياً: عقد عميل يتطلب اعتماداً، أو مجلس إدارة يطلب خط أساس للنضج، أو جهة تنظيمية تطلب إطاراً محدداً بالاسم. ينبغي أن يُبنى اختيار الإطار على هذا المتطلب، لا العكس.

المصادر

  1. [1]The NIST Cybersecurity Framework (CSF) 2.0 — National Institute of Standards and Technology (NIST) (26‏/2‏/2024)تاريخ الاطلاع 29‏/7‏/2026
  2. [2]ISO/IEC 27001:2022 Information security management systems — International Organization for Standardization (ISO) (25‏/10‏/2022)تاريخ الاطلاع 29‏/7‏/2026
  3. [3]COBIT — ISACAتاريخ الاطلاع 29‏/7‏/2026

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً

قراءات ذات صلة

العودة إلى الرؤى والمقالات