الانتقال إلى المحتوى

رحلة الحصول على شهادة ISO 27001

Dr. Abeer Alshammari · تاريخ النشر 29‏/7‏/2026

مبتدئالمتخصصونالتنفيذيونمسؤولو أمن المعلومات
المرحلةماذا يحدث
تحليل الفجواتتقييم الوضع الحالي مقابل متطلبات ISO 27001 لتحديد نطاق المشروع
تصميم وتنفيذ نظام إدارة أمن المعلوماتبناء مجموعة السياسات وتقييم المخاطر وبيان قابلية التطبيق وقاعدة الأدلة -- عادة أطول مرحلة
التدقيق الداخلي + مراجعة الإدارةمطلوبان قبل تدقيق الاعتماد الخارجي -- يؤكدان أن نظام إدارة أمن المعلومات يعمل فعلياً لا موثَّقاً فقط
تدقيق المرحلة 1تراجع جهة الاعتماد الوثائق والجاهزية؛ وتحدد الفجوات قبل المرحلة 2
تدقيق المرحلة 2تتحقق جهة الاعتماد من أن نظام إدارة أمن المعلومات مطبَّق وفعّال عملياً، لا على الورق فقط
إصدار الشهادةسارية لثلاث سنوات، خاضعة لمراقبة مستمرة
تدقيقات المراقبةعادة سنوية، تتحقق من استمرار المطابقة
تدقيق إعادة الاعتمادإعادة تدقيق كاملة في نهاية دورة الثلاث سنوات

جدول زمني واقعي

بالنسبة لمؤسسة تبدأ من توثيق محدود، يُعد نطاق 6-12 شهراً من تحليل الفجوات حتى الشهادة نطاقاً واقعياً، يعتمد بشدة على حجم المؤسسة ومدى نضج ممارسات الأمن الحالية. المؤسسات التي تُشغّل بالفعل ممارسات أمنية غير رسمية لكن حقيقية (مناقشات مخاطر منتظمة، مراجعات وصول، تعامل مع الحوادث) تتحرك أسرع، لأن العمل يتمثل في توثيق وإضفاء الطابع الرسمي على سلوك قائم بالفعل بدلاً من البناء من الصفر.

د. عبير توضح

أكثر فشل مشروع أراه ليس نقص الضوابط الأمنية -- بل نقص الأدلة. غالباً ما تفعل المؤسسات الأمور الصحيحة لكنها لا توثق أنها فعلتها بثبات، ويحيا نظام إدارة أمن المعلومات أو يموت بناءً على أدلة قابلة للإثبات، لا على ما حدث فعلياً بشكل غير رسمي.

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً
العودة إلى الرؤى والمقالات