forumفتح موضوع جديد
فتح موضوع جديد

عميل مؤسسي كبير طلب شهادة ISO 27001، هل نقدر نسويها بنفسنا بدون ما نجيب مستشار؟

EEbru O***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
خدمات تقنية المعلومات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يناير 2022
رسالة
139
#1

إحنا شركة برمجيات وتكامل B2B مقرها الرياض وفيها 14 شخص. وصلنا لمرحلة عقد سنوي بقيمة 420.000 SAR مع عميل كبير شبه حكومي في السعودية. بس قسم المشتريات أضاف شرط شهادة ISO 27001 في المواصفات وأعطانا 6 شهور نكمل فيها الشهادة.

ما عندنا في الشركة خبير أمن سيبراني أو امتثال بدوام كامل، ومهندس DevOps الأول هو اللي يدير البنية التحتية. أخذنا عروض من شركتين استشاريتين؛ وحدة تطلب 45.000 SAR لمرحلة التحضير، والثانية تطلب 75.000 SAR شامل التدقيق.

فريقنا قوي تقنياً بس ما عندنا أي خبرة في التوثيق وتحليل المخاطر وكتابة السياسات. هل نقدر نخلص هذي العملية بالكامل بمواردنا الداخلية في 6 شهور، ولا لازم نجيب مستشار بهذي الميزانيات؟

LLevent Ö***محارب قديم
المسمى الوظيفي
تخطيط الإنتاج
قطاع
نسيج
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2023
رسالة
13
الأكثر إفادة#2

الجواب باختصار: مع مهلة ستة شهور ونقص الخبرة الداخلية، تنفيذ العملية بدون مستشار يخلق خطر خسارة عقد العميل. مهما كانت بنيتك التقنية قوية، ISO 27001 ما هو بس أمن تقنية معلومات، هو نظام إدارة وتوثيق يغطي الشركة كلها؛ عشان كذا لازم تشتغل مع مستشار خبير.

الطريق اللي لازم تمشيه عشان تنجح العملية هو: 1) في الشهر الأول حدد النطاق وسوِّ تحليل الوضع الحالي (تحليل GAP). إذا كان عقدك يغطي بس خدمة البرمجيات B2B، ضيّق العملية بحيث تشمل بس المنتج والعمليات المعنية مو الشركة كلها. 2) في الشهرين الثاني والثالث سوِّ تقييم مخاطر وجهّز السياسات الإلزامية وبيان قابلية التطبيق (SoA). 3) في الشهر الرابع فعّل الضوابط وأكمل التدريبات الداخلية وشغّل النظام فعلياً لمدة شهر على الأقل. 4) في الشهر الخامس نفّذ التدقيق الداخلي الإلزامي واعقد اجتماع مراجعة الإدارة. 5) في الشهر الأخير استدعِ جهة تصديق معتمدة وأكمل التدقيق الخارجي على مرحلتين.

لما تختار المستشار، لا يخدعك اللي عرض 75.000 SAR لأنه ضمّن رسوم التدقيق؛ جهة التصديق اللي بتسوي التدقيق والمستشار لازم يكونون مستقلين. اتفق مع مستشار يقدم بس دعم التحضير والتوثيق في نطاق 40.000 إلى 50.000 SAR، واختر جهة التدقيق بشكل منفصل، هذا يقلل التكلفة ويضمن الحياد.

DDamla Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
57
#3

إحنا في جدة فريقنا 18 شخص، أخذناها السنة الماضية. دفعنا 38.000 SAR للاستشارات و18.000 SAR لشركة التدقيق المعتمدة. العملية أخذت 5,5 شهور بالضبط. لو سويناها بنفسنا كان مهندس DevOps عندنا لازم يترك كل شغل التطوير لمدة 3 شهور على الأقل، وهذا كان بيكلفنا أكثر بكثير.

CCanمشارك
المسمى الوظيفي
خبير تحسين محركات البحث
تاريخ الانضمام
مارس 2024
رسالة
172
#4

لا تحمّل مهندس DevOps هذا العبء. ISO 27001 ما هو بس جدار حماية أو تشفير؛ عمليات التوظيف في الموارد البشرية، وأمن المكتب المادي، وعقود الموردين، وإدارة الأصول، هذي الأجزاء الإدارية تشكل أكثر من نصف المعيار. المهندس يكتب الضوابط التقنية بس يتعثر في إدارة العمليات.

ÖÖmer N***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2022
رسالة
62
#5

انتبه كثير لما تجيب مستشار. أغلبهم ينسخ قوالب Word المنتشرة في السوق على شركتك وياخذ 40.000 SAR. لما يجي المدقق ويسأل "مين اللي يطبّق هذا الإجراء؟" يطلع موظفينك ما عندهم علم أصلاً. دوّر على اللي يجلس معك ويصمم العمليات، مو اللي يبيع قوالب جاهزة.

GGökhan D***مشارك
المسمى الوظيفي
صاحب العمل
قطاع
تصنيع الآلات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2025
رسالة
416
#6

إحنا أول شي قلنا بنجرب بنفسنا بقوالب لقيناها في النت بس بعد شهرين ضعنا وسط كومة الأوراق. لما المدقق الخارجي واجهنا بالنواقص في المرحلة الأولى اضطرينا نجيب مستشار. يعني إذا عندك هدف واضح زي 6 شهور، أنصحك لا تدور مغامرات.

GGamze K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
3
#7

بما إن عميلك شبه حكومي في السعودية، هل طلب بس ISO 27001، ولا ينتظر كمان التوافق مع NCA ECC (Essential Cybersecurity Controls)؟ اقرأ المواصفات بعناية؛ أحياناً متطلبات NCA في المناقصات الحكومية تحتوي شروط أصرم من معيار ISO، ولازم تسأل المستشار عن هذا من البداية.

LLeyla Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
102
#8

تنبيه تنظيمي مهم: كون شركة الاستشارات وشركة التدقيق نفس الشركة أو كيان مشترك يخالف قواعد الاعتماد. لما تاخذ عروض، تأكد إلزامياً من صلاحية اعتماد جهة التدقيق المستقلة اللي بتسوي التدقيق (مثلاً متوافقة مع IAS أو UKAS أو SASO).

DDilara T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2024
رسالة
333
#9

أول شي سويه ضيّق النطاق. لا تدخل كل عمليات الشركة في النطاق (scope)، بس البنية التحتية للبرمجيات اللي تقدمها للعميل وفريق التطوير. كل ما ضاق النطاق قلّ عدد الأصول اللي بتتدقق، وتسارعت العملية، وانخفضت تكلفة الاستشارات.

RRıdvanمشارك
المسمى الوظيفي
مدير شبكة الوكلاء
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مارس 2024
رسالة
92
#10

أنت محق. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

DDamla K***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
1
#11

قضيت وقتًا طويلاً في هذا المجال. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

BBurak B***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2023
رسالة
252
#12

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

RRecep Y***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2022
رسالة
9
#13

حدث معنا هذا. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

OOsman T***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2022
رسالة
3
#14

سأكتب ما حدث لي، ربما يفيدكم. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

DDilara A***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
التأمين
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أكتوبر 2024
رسالة
99
#15

يجب إجراء تمييز هنا. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

İİlker G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
مجوهرات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2023
رسالة
13
#16

يجب إجراء تمييز هنا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

مثبت بالتجربة.

FFurkan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
266
#17

أنت محق، لقد مررت بنفس المسار. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

لو كنت مكانك، لسلك هذا المسار.

KKader K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
6
#18

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

صححوا لي إن أخطأت.

FFurkan K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
141
#19

أود طرح سؤال. يعني معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً. صححوا لي إن أخطأت.

HHakan V***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
قانون
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2024
رسالة
27
#20

هل يمكنك توضيح هذا أكثر؟ إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

دعني أتركها كملاحظة، قد تكون مفيدة.

اكتب رداً