مقارنة أطر حوكمة الأمن السيبراني: NIST CSF وISO 27001 وCOBIT
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
كثيراً ما تسأل المؤسسات عن إطار حوكمة الأمن السيبراني الذي ينبغي أن تتبناه وكأن هناك إجابة واحدة صحيحة. لا توجد إجابة كهذه، لأن NIST CSF وISO/IEC 27001 وCOBIT لا تتنافس فعلياً على المهمة نفسها.
ما الغرض الفعلي من كل إطار
| الإطار | الجهة الناشرة | الغرض الأساسي |
|---|---|---|
| إطار الأمن السيبراني NIST (CSF) | المعهد الوطني الأمريكي للمعايير والتقنية | بنية قائمة على المخاطر (تحديد، حماية، كشف، استجابة، تعافي، حوكمة) لتنظيم برنامج الأمن؛ اختياري وغير قابل للاعتماد |
| ISO/IEC 27001 | المنظمة الدولية للمعايير | معيار قابل للاعتماد لنظام إدارة أمن المعلومات (ISMS) مع تدقيق واعتماد رسميين |
| COBIT | ISACA | إطار لحوكمة وإدارة تقنية المعلومات يربط أهداف الأعمال بأهداف تقنية المعلومات والأمن |
القرار الذي يهم فعلياً
السؤال الحقيقي ليس "أي إطار" بل "ماذا نحتاج منه أن يفعل". إذا كان عميل أو جهة تنظيمية تطلب إثباتاً من طرف ثالث لنظام إدارة أمن معتمد، فإن ISO 27001 هو المصمم لذلك. وإذا كان الهدف بنية عملية قائمة على المخاطر لتنظيم عمل الأمن دون السعي للاعتماد، فإن NIST CSF يناسب أكثر بشكل طبيعي. وإذا كانت الفجوة هي ربط قرارات تقنية المعلومات والأمن بأهداف الأعمال والمساءلة الحوكمية، فإن COBIT مصمم تحديداً لتلك الطبقة الرابطة.
ليست متنافية
تستخدم كثير من البرامج الناضجة أكثر من إطار واحد: NIST CSF أو COBIT لتنظيم قرارات الحوكمة والمخاطر، وISO 27001 كطبقة ضوابط قابلة للاعتماد تمنح العملاء والمدققين ما يمكن التحقق منه. التعامل معها كخيارات متنافسة يعني غالباً اختيار الإطار الخاطئ لمشكلة العمل الفعلية.
ابدأ بالمتطلب لا بالإطار
قبل الاختيار، حدّد بدقة ما هو المطلوب فعلياً: عقد عميل يتطلب اعتماداً، أو مجلس إدارة يطلب خط أساس للنضج، أو جهة تنظيمية تطلب إطاراً محدداً بالاسم. ينبغي أن يُبنى اختيار الإطار على هذا المتطلب، لا العكس.
المصادر
- [1]The NIST Cybersecurity Framework (CSF) 2.0 — National Institute of Standards and Technology (NIST) (26/2/2024)تاريخ الاطلاع 29/7/2026
- [2]ISO/IEC 27001:2022 Information security management systems — International Organization for Standardization (ISO) (25/10/2022)تاريخ الاطلاع 29/7/2026
- [3]COBIT — ISACAتاريخ الاطلاع 29/7/2026
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباًقراءات ذات صلة
حوكمة الأمن السيبراني مقابل حوكمة تقنية المعلومات: لماذا يضعف الخلط بينهما مرونة المؤسسة
كثيراً ما يُنظر إلى حوكمة تقنية المعلومات وحوكمة الأمن السيبراني على أنهما الوظيفة نفسها بمسمى مختلف. الحقيقة غير ذلك، والفجوة بينهما هي حيث تبدأ الحوادث الكبرى.
شرح بنية الثقة المعدومة: المبادئ والمفاهيم الخاطئة وخطوات التطبيق
الثقة المعدومة ليست منتجاً تشتريه. إنها مبدأ معماري، حدّدته NIST رسمياً، تطبّقه معظم المؤسسات قطعة قطعة على مدى سنوات.