ISO/IEC 27001:2022
Information security, cybersecurity and privacy protection — Information security management systems — Requirements
شهادة نظام إدارة أمن المعلومات في المملكة العربية السعودية
ISO/IEC 27001:2022 هو المعيار الدولي لأنظمة إدارة أمن المعلومات. تمنح يو سي إس هذه الشهادة للمنشآت العاملة في المملكة بعد تدقيق قائم على الأدلة، بصفتها جهة معتمدة من مركز الاعتماد الخليجي (GAC) ومقرّه الرياض.
السياق التنظيمي في المملكة
أمن المعلومات والضوابط الأساسية للأمن السيبراني (ECC)
أُنشئت الهيئة الوطنية للأمن السيبراني بموجب الأمر الملكي رقم 6801 وتاريخ 11/2/1439هـ، وهي المرجع الوطني المختص في شؤون الأمن السيبراني في المملكة. وقد أصدرت الهيئة الضوابط الأساسية للأمن السيبراني (ECC – 1: 2018).
تتكوّن هذه الضوابط من 5 مكوّنات رئيسية و29 مكوّناً فرعياً و114 ضابطاً، وهي:
- حوكمة الأمن السيبراني (Cybersecurity Governance)
- تعزيز الأمن السيبراني (Cybersecurity Defense)
- صمود الأمن السيبراني (Cybersecurity Resilience)
- الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية (Third-Party and Cloud Computing Cybersecurity)
- الأمن السيبراني لأنظمة التحكم الصناعي (Industrial Control Systems Cybersecurity)
على من تُطبَّق هذه الضوابط؟
بحسب نص الوثيقة الصادرة عن الهيئة، تُطبَّق الضوابط على الجهات الحكومية في المملكة (الوزارات والهيئات والمؤسسات وغيرها) والشركات والجهات التابعة لها، إضافة إلى جهات القطاع الخاص التي تمتلك أو تُشغّل أو تستضيف بُنى تحتية وطنية حسّاسة. وتُشجّع الهيئة بقيّة الجهات في المملكة على الاستفادة من هذه الضوابط دون أن تكون ملزمة بها.
ما علاقة ISO 27001 بضوابط ECC؟
هما مرجعان منفصلان ولا يحلّ أحدهما محلّ الآخر. الضوابط الأساسية للأمن السيبراني متطلب تنظيمي وطني تُقيّم الهيئة الوطنية للأمن السيبراني الالتزام به بوسائل منها التقييم الذاتي والتقارير الدورية والزيارات الميدانية. أما ISO/IEC 27001 فمعيار دولي طوعي يُمنح بموجبه شهادة من جهة مستقلة معتمدة. قد تخضع المنشأة للاثنين في آنٍ واحد، والحصول على الشهادة لا يُعدّ إثباتاً للالتزام بالضوابط الوطنية.
ما الذي تضيفه شهادة ISO/IEC 27001:2022؟
إثبات موثوق لطرف ثالث على وجود نظام لإدارة أمن المعلومات وفاعليته
تلبية متطلبات العملاء والشركاء الذين يشترطون الشهادة في التعاقد
منهجية منظّمة لتحديد مخاطر المعلومات ومعالجتها بدل المعالجة المتفرّقة
شهادة معترف بها دولياً تدعم التوسّع خارج المملكة
مراجعات دورية تحافظ على استمرارية النظام بعد منح الشهادة
جهة اعتماد مقرّها الرياض
يو سي إس معتمدة من مركز الاعتماد الخليجي (GAC)، وهو المركز الذي أنشأته دول مجلس التعاون لدول الخليج العربية ويقع مقرّه في الرياض، ويقدّم خدمات الاعتماد في مجالات المعايرة والقياس والاختبار والفحص ومنح الشهادات داخل الدول الأعضاء. والمركز عضو في المنتدى الدولي للاعتماد (IAF) والتعاون الدولي لاعتماد المختبرات (ILAC)، وهو ما يجعل الشهادات الصادرة تحت مظلّته معترفاً بها دولياً.
يو سي إس جهة تدقيق ومنح شهادات فقط. لا نقدّم خدمات تجهيز أو إعداد للأنظمة التي ندقّقها، وهذا الفصل شرط من شروط الحياد ويحفظ قيمة الشهادة أمام عملائكم والجهات التي تطلبها.
الأسئلة الشائعة
هل شهادة ISO 27001 إلزامية في المملكة العربية السعودية؟
لا. ISO/IEC 27001 معيار دولي طوعي، والحصول على الشهادة قرار تتخذه المنشأة أو يفرضه عليها عميل أو عقد. أما الضوابط الأساسية للأمن السيبراني (ECC) الصادرة عن الهيئة الوطنية للأمن السيبراني فهي متطلب تنظيمي وطني له نطاق تطبيق محدّد موضّح أعلاه.
هل تُغني شهادة ISO 27001 عن الالتزام بضوابط ECC؟
لا. الاثنان مرجعان منفصلان: ECC متطلب تنظيمي وطني تُقيّم الهيئة الوطنية للأمن السيبراني الالتزام به، وISO/IEC 27001 معيار دولي تمنح شهادته جهة اعتماد مستقلة. قد تخضع المنشأة للاثنين معاً، ولا يحلّ أحدهما محل الآخر.
ما الجهة التي تعتمد يو سي إس؟
يو سي إس جهة مانحة للشهادات معتمدة من مركز الاعتماد الخليجي (GAC) الذي أنشأته دول مجلس التعاون ويقع مقرّه في الرياض، وهو عضو في المنتدى الدولي للاعتماد (IAF).
كم تستغرق عملية إصدار الشهادة؟
يصدر عرض السعر خلال 3–4 ساعات من استلام الطلب، وتستغرق دورة التدقيق ومنح الشهادة عادةً من 7 إلى 10 أيام، وذلك بحسب نطاق النظام وحجم المنشأة وجاهزية الأدلة.
هل تقوم يو سي إس بتجهيز المنشأة قبل التدقيق؟
لا. يو سي إس جهة تدقيق ومنح شهادات فقط، ولا تقدّم خدمات تجهيز أو إعداد للنظام الذي تدقّقه. هذا الفصل شرط من شروط الحياد ويحمي قيمة الشهادة نفسها.
مستعد للحصول على ISO/IEC 27001:2022؟
عرض سعر خلال 3–4 ساعات. دورة التدقيق ومنح الشهادة من 7 إلى 10 أيام.
استفسر الآن