رحلة الحصول على شهادة ISO 27001
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
مبتدئالمتخصصونالتنفيذيونمسؤولو أمن المعلومات
| المرحلة | ماذا يحدث |
|---|---|
| تحليل الفجوات | تقييم الوضع الحالي مقابل متطلبات ISO 27001 لتحديد نطاق المشروع |
| تصميم وتنفيذ نظام إدارة أمن المعلومات | بناء مجموعة السياسات وتقييم المخاطر وبيان قابلية التطبيق وقاعدة الأدلة -- عادة أطول مرحلة |
| التدقيق الداخلي + مراجعة الإدارة | مطلوبان قبل تدقيق الاعتماد الخارجي -- يؤكدان أن نظام إدارة أمن المعلومات يعمل فعلياً لا موثَّقاً فقط |
| تدقيق المرحلة 1 | تراجع جهة الاعتماد الوثائق والجاهزية؛ وتحدد الفجوات قبل المرحلة 2 |
| تدقيق المرحلة 2 | تتحقق جهة الاعتماد من أن نظام إدارة أمن المعلومات مطبَّق وفعّال عملياً، لا على الورق فقط |
| إصدار الشهادة | سارية لثلاث سنوات، خاضعة لمراقبة مستمرة |
| تدقيقات المراقبة | عادة سنوية، تتحقق من استمرار المطابقة |
| تدقيق إعادة الاعتماد | إعادة تدقيق كاملة في نهاية دورة الثلاث سنوات |
جدول زمني واقعي
بالنسبة لمؤسسة تبدأ من توثيق محدود، يُعد نطاق 6-12 شهراً من تحليل الفجوات حتى الشهادة نطاقاً واقعياً، يعتمد بشدة على حجم المؤسسة ومدى نضج ممارسات الأمن الحالية. المؤسسات التي تُشغّل بالفعل ممارسات أمنية غير رسمية لكن حقيقية (مناقشات مخاطر منتظمة، مراجعات وصول، تعامل مع الحوادث) تتحرك أسرع، لأن العمل يتمثل في توثيق وإضفاء الطابع الرسمي على سلوك قائم بالفعل بدلاً من البناء من الصفر.
د. عبير توضح
أكثر فشل مشروع أراه ليس نقص الضوابط الأمنية -- بل نقص الأدلة. غالباً ما تفعل المؤسسات الأمور الصحيحة لكنها لا توثق أنها فعلتها بثبات، ويحيا نظام إدارة أمن المعلومات أو يموت بناءً على أدلة قابلة للإثبات، لا على ما حدث فعلياً بشكل غير رسمي.
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباً