arrow_backالعودة إلى ملاحظات المجال
CERTIFICATIONS منشور 6 Aug 2026

الاستعداد للتدقيق: ISO 27001 و SOC 2 و Cyber Essentials

شرح عملي لما يتحقق منه المدققون فعلاً بخصوص ISO 27001 و SOC 2 و Cyber Essentials، وكيفية الاستعداد بدون القلق.

معظم الفريقات تتعامل مع تدقيق الامتثال كحفر إطفائي يظهر مرة واحدة في السنة. لا يجب أن يكون الحال هكذا، والأطر نفسها ليست غامضة كما تجعلها البائعون تبدو. إليك ما يهم فعلاً عندما تستعد لـ ISO 27001 أو SOC 2 أو Cyber Essentials.

اعرف أي إطار تُطلب فعلاً

هذه الثلاثة يتم تجميعها معاً لكنها تحل مشاكل مختلفة. ISO 27001 معيار نظام إدارة — يشهد أن لديك نظام إدارة أمان المعلومات (ISMS) يعمل بفعالية مع تقييمات المخاطر والسياسات والتحسين المستمر مدمج فيه. SOC 2 هو تقرير التصديق، عادة Type II، يغطي فترة زمنية (عادة 6-12 شهراً) مقابل Trust Services Criteria: الأمان والتوفر وسلامة المعالجة والسرية والخصوصية. Cyber Essentials هي مخطط مدعوم من الحكومة البريطانية يركز على خمسة ضوابط تقنية أساسية: جدران الحماية والتكوين الآمن والتحكم بالوصول وحماية البرامج الضارة وإدارة الرقع.

إذا قال العميل "نحتاج أن تكونوا متوافقين مع SOC 2," اسأل أي نوع وأي معايير يهمهم فعلاً. معظم صفقات SaaS B2B تتطلب فقط Security و Availability، وليس جميع المعايير الخمسة.

بناء مسار الأدلة قبل أن يطلبها المدقق

المدققون لا يأخذون كلامك كمسلم — يريدون الحقائق الملموسة. بخصوص ISO 27001 هذا يعني Statement of Applicability يربط جميع 93 ضابطة في Annex A (نسخة 2022) بما طبقته أو استثنيته، مع التبرير. بخصوص SOC 2، يعني لقطات شاشة وسجلات وتذاكر تثبت أن الضوابط عملت بشكل متسق عبر نافذة التدقيق، وليس فقط في اليوم الذي تذكر فيه شخص ما أن يعدّله.

أعد جمع الأدلة كعملية مستمرة، وليس كعملية عجلة:

# مثال: اسحب أدلة مراجعة وصول IAM شهرياً عبر AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

احفظ هذه مع الطوابع الزمنية في مستودع أدلة مخصص (مجلد Google Drive، Vanta، Drata — أياً كان ما تستخدمه) منظماً بحسب معرّف الضابطة، وليس بحسب الشهر. يأخذ المدققون عينات عبر الفترة؛ تحتاج إلى إثبات أن الضابطة كانت فعالة في مارس وأكتوبر، وليس فقط عندما تذكرت.

الضوابط التي تعثر الناس في كل مرة

مراجعات الوصول هي أكثر نتيجة تدقيق شيوعاً. إذا لم تستطع إثبات مراجعة ربع سنوية لمن لديه وصول إلى أنظمة الإنتاج، مع أدلة أن شخصاً ما أزال فعلاً الحسابات القديمة، توقع نتيجة تدقيق بغض النظر عن الإطار. شغل هذا كمهمة تقويم متكررة، وليس كخدمة طارئة.

إدارة مخاطر البائعين هي الفجوة الثانية الكبرى. ISO 27001 البند A.5.19-A.5.23 ومعايير إدارة البائعين في SOC 2 كلاهما يتوقع منك تقييم المعالجات الفرعية — موفري السحابة ومعالجات الدفع وأي شيء يلمس بيانات العميل. استبيان مخاطر بائع بصفحة واحدة لكل بائع حرج، تمت مراجعته سنوياً، يغطي معظم هذا.

خطط الاستجابة للحوادث التي توجد فقط كمستند لم يختبره أحد هي نتيجة تدقيق شائعة أيضاً. شغل تمرين taletop مرة واحدة على الأقل قبل إغلاق نافذة التدقيق واحتفظ بملاحظات الاجتماع. يسأل المدققون تحديداً عن أدلة تم تنفيذ الخطة، وليس فقط كتابتها.

بخصوص Cyber Essentials، أسئلة النطاق التقني أهم مما يتوقعه الناس. تحتاج إلى وصف حدودك بدقة — كل جهاز وخدمة سحابية وسياسة BYOD في النطاق — لأن تمثيل النطاق بشكل خاطئ هو سبب للفشل حتى لو كانت الضوابط التقنية جيدة. إدارة الرقع يتم التحقق منها حرفياً: يجب تطبيق الرقع الحرجة والعالية الشدة في غضون 14 يوماً من الإصدار للخدمات المواجهة للإنترنت.

تشغيل جدول زمني واقعي داخلي

بخصوص SOC 2 Type II، خصص 3-6 أشهر من جمع الأدلة قبل أن تبدأ فترة التدقيق حتى، لأن Type II يتطلب إثبات أن الضوابط عملت عبر نافذة الملاحظة نفسها، وليس فقط في نقطة زمنية. شهادة ISO 27001 عادة تستغرق 6-12 شهراً من تقييم الفجوة إلى الشهادة، بما يشمل مراجعة التوثيق Stage 1 والتقييم Stage 2 على الموقع (أو عن بعد) من قبل هيئة الشهادة. Cyber Essentials أسرع — يمكن تحويل استبيانات التقييم الذاتي في أسابيع إذا كانت أساسياتك في شكل جيد بالفعل، مع إضافة Cyber Essentials Plus التحقق التقني الخارجي.

لا تجعل التدقيق الوحيد الوقت الذي تتحقق فيه من عملك

شغل تقييم جاهزية داخلي مقابل قائمة الضابطة الفعلية 60-90 يوماً قبل التدقيق الحقيقي. تعامل مع النتائج من هذا الفحص الداخلي بنفس الطريقة التي تتعامل بها مع نتائج المدقق — علاج، توثيق الإصلاح، واحتفظ بمسار الورق. هذا الفحص الداخلي عادة حيث تمسك الفريقات فجوات مراجعة الوصول والعقود البائعة القديمة قبل أن يفعل ذلك شخص خارجي، مع تقرير مرفق بتجديد عقد العميل يعتمد عليه.

إذا أردت أن تتعمق أكثر في الضوابط التقنية وراء هذه الأطر — تصميم التحكم بالوصول والتسجيل والاستجابة للحوادث — تحقق من Blue Team و Certifications tracks على Korra Studio.

تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.

هل أنت مستعد للمضي قدماً؟

هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.

ابدأ بالمجانarrow_forward