الأمن الواعي

اطلب نسخة PDF

اكتب بريدك وسنرسل إليه رمزاً، ثم يُسجَّل طلبك فوراً، وبعد مراجعته يصلك على بريدك رابط لتحميل نسختك.

بالمتابعة يُحفظ بريدك وتقدّمك في حسابك. الخصوصية

* الملف لقراءتك الشخصية، ومشاركته وفق شروط الاستخدام، ولا يُسمح باستخدامه تجارياً.

تقدّم القراءة
٠ من ٣٤ أقسام مقروءة
٣٠ / ٣٤

الفصل ٢٨

٢٨النظام المتكامل ودراسة حالة

٣ دقائق قراءة٣٠ من ٣٤اقرأه في الكتاب · صفحة ١٣٩

«نظام واحد يحكم المعلومات والذكاء معاً أقوى من نظامين يتنافسان على وقت الفريق».

وصلنا إلى الصورة الكاملة. يشترك آيزو 27001 وآيزو 42001 في البنية الموحدة لأنظمة الإدارة، فالبنود من 4 إلى 10 واحدة في عناوينها وترتيبها. وهذا يتيح نظام إدارة متكاملاً (IMS) يُبنى مرة واحدة ويخدم المعيارين، مع إضافة ما يخص كل منهما.

النظام المتكامل: ما يتشاركه آيزو 27001 وآيزو 42001النظام المتكامل: ما يتشاركه آيزو 27001 وآيزو 42001
النظام المتكامل: ما يتشاركه آيزو 27001 وآيزو 42001
نصّ هذا الشكل

أمن المعلومات · 93 ضابطاً · ثلاثي CIA · استمرارية الأعمال · حوكمة الذكاء · 38 ضابطاً · تقييم الأثر · دورة حياة النموذج · البنود 4–10 · السياسة والقيادة · سجل المخاطر · التدقيق الداخلي · مراجعة الإدارة · التحسين · آيزو 27001 · آيزو 42001 · المساحة المشتركة تُبنى مرة واحدة وتخدم المعيارين · شكل ٣٥

ما الذي يُبنى مرة واحدة؟

  • السياق والنطاق: دراسة واحدة تشمل الأمن والذكاء وأصحاب المصلحة لكليهما.
  • القيادة والسياسات: سياسة عليا واحدة، تتفرع منها سياسة الأمن وسياسة الذكاء.
  • سجل المخاطر: سجل واحد بعمود يحدد المعيار، كما في قالب الملاحق.
  • الوثائق والكفاءة والتوعية: نظام وثائق واحد وبرنامج تدريب واحد بوحدات للمعيارين.
  • التدقيق ومراجعة الإدارة: برنامج تدقيق مشترك ومراجعة إدارة واحدة.
  • التحسين: سجل واحد لعدم المطابقة والإجراءات التصحيحية.

وما الذي يبقى خاصاً؟

لـ27001: ضوابطه الثلاثة والتسعون وبيان قابلية تطبيقها، وتركيزه على السرية والسلامة والتوافر. ولـ42001: ضوابطه الثمانية والثلاثون، وتقييم أثر النظام، وسجل أنظمة الذكاء، والأسئلة الأخلاقية عن الإنصاف والشفافية والإشراف البشري.

دراسة حالة: تطبيق آيزو 27001 في وكالة إبداعية

الشركة

وكالة إبداعية متوسطة الحجم متخصصة في التسويق الرقمي وتصميم العلامات التجارية، تخدم عملاء من الشركات الناشئة إلى الشركات متعددة الجنسيات.

التحديات

  • حماية بيانات العملاء: حجم كبير من البيانات الحساسة: خطط تسويقية، وقوائم عملاء، ومعلومات مالية.
  • تأمين الملكية الفكرية: مفاهيمها الإبداعية وتصاميمها ومنهجياتها الخاصة أصول ثمينة تحتاج إلى حماية.
  • إدارة القوى العاملة الموزعة: عدد كبير من العاملين عن بعد والمستقلين صعّب التحكم في الوصول وأمن البيانات.
  • توقعات العملاء: مطالبة متزايدة بإثبات الالتزام بأمن المعلومات.

الحل

قررت الوكالة بناء نظام إدارة أمن المعلومات وفق آيزو 27001:2022، بالخطوات التالية:

  • موافقة الإدارة: حالة عمل واضحة تبرز تحسين الأمن وتعزيز ثقة العملاء والميزة التنافسية.
  • تحديد النطاق: كل العمليات والأصول المشاركة في تقديم خدمات الوكالة.
  • تقييم المخاطر: تقييم شامل للمخاطر الرئيسية على أصول المعلومات، ثم تحليل احتمالها وتأثيرها.
  • خطة المعالجة: مجموعة ضوابط منها التحكم في الوصول والتشفير وتدريب الموظفين.
  • تطبيق الضوابط: على مدى عدة أشهر، بمزيج من التغييرات التقنية كنظام جديد للتحكم في الوصول، والإجرائية كسياسة جديدة للمكتب النظيف.
  • التدقيق الداخلي: تدقيقات منتظمة لضمان فعالية التطبيق وتحديد مجالات التحسين.
  • الشهادة: نجاح في تدقيق رسمي من جهة منح معتمدة.

النتائج

  • تحسين الأمن: تحسن كبير في الوضع الأمني وانخفاض في عدد الحوادث.
  • ثقة العملاء: إثبات الالتزام بأمن المعلومات ساعد على بناء الثقة والفوز بأعمال جديدة.
  • الميزة التنافسية: الشهادة عامل تمييز رئيسي في السوق.
  • الكفاءة التشغيلية: تبسيط العمليات وتحسين الكفاءة العامة.

الخطوة التالية: من 27001 إلى النظام المتكامل

بعد عامين بدأت الوكالة تبني مساعدات محادثة لعملائها وتستخدم أدوات التوليد في كل حملة، وطلب منها عميل كبير إثبات حوكمة الذكاء. فلم تبدأ من الصفر: وسّعت السياق والنطاق ليشملا أنظمة الذكاء، وأضافت سياسة للذكاء وعيّنت لجنة له، وأنشأت سجلاً لأنظمته، وأجرت تقييمات أثر للمساعدات الموجهة للجمهور، وأضافت مخاطر الذكاء إلى السجل نفسه، ودمجت التدقيق في برنامج واحد. والأرقام هنا توضيحية لنمط النتائج: احتاج التوسع إلى أقل من نصف الجهد الذي احتاجته الشهادة الأولى.

الأمن الواعي يبدأ بحماية المعلومات، وينضج بحوكمة الذكاء، ويكتمل حين يصبحان نظاماً واحداً.

الدروس المستفادة

  1. ١البنية الموحدة تتيح نظاماً متكاملاً للمعيارين.
  2. ٢السياق والسياسة والمخاطر والتدقيق تُبنى مرة واحدة.
  3. ٣لكل معيار ضوابطه، ولـ42001 تقييم الأثر وسجل الأنظمة.
  4. ٤شهادة 27001 تختصر نصف الطريق إلى 42001.

تلميح: استخدم ← → للتنقل بين الأقسام.