شرح ISO/IEC 27001:2022 بندًا بندًا، وضوابط الملحق A، وبيان قابلية التطبيق، ورحلة الحصول على الشهادة.
ISO/IEC 27001:2022 هي النسخة الحالية من المعيار الدولي لنظام إدارة أمن المعلومات. إليك بنيتها وما تغيّر عن نسخة 2013.
البنود 4-10 هي متطلبات نظام إدارة أمن المعلومات الإلزامية التي يجب على كل مؤسسة معتمدة استيفاؤها -- منفصلة عن ضوابط الملحق A الاختيارية.
يجمّع الملحق A في نسخة 2022 ثلاثة وتسعين ضابطاً في أربعة محاور. إليك ما يغطيه كل محور وكيف تختار المؤسسات الضوابط منه.
عملية تقييم المخاطر في ISO 27001 (البندان 6.1.2 و8.2) هي ما يُشتق منه كل شيء آخر في المعيار -- اختيار الملحق A وبيان قابلية التطبيق.
يشترط البند 9.2 إجراء تدقيق داخلي بفواصل زمنية مخططة. إليك كيف يعمل التدقيق الداخلي في ISO 27001 فعلياً ولماذا يهم الاستقلال.
تأتي نتائج التدقيق في ثلاث مستويات باستجابات مطلوبة مختلفة. الخلط بينها يؤدي إلى المبالغة في رد الفعل أو التقصير في الاستجابة لنتائج التدقيق.
من تحليل الفجوات إلى الشهادة: المراحل والجدول الزمني الواقعي لمشروع الحصول على شهادة ISO 27001.