forumفتح موضوع جديد
فتح موضوع جديد

عميل مؤسسي كبير يطلب منا شهادة ISO 27001، ما هي بالضبط وهل هي ضرورية؟

SSena Y***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
الخدمات الصحية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مايو 2023
رسالة
205
#1

نحن وكالة برمجيات من 9 أشخاص في برشلونة؛ نطوّر تكاملات التجارة الإلكترونية وبنى الخدمات المصغرة لقطاعي التقنية المالية والتجزئة. كنا نتفاوض على عقد تطوير وصيانة برمجيات بقيمة 120.000 يورو سنويًا مع سلسلة تجزئة كبيرة تعمل في جميع أنحاء إسبانيا. أمس وصل استبيان أمني للموردين من إدارة المشتريات لديهم، يسألون فيه هل لدينا شهادة ISO 27001، وإن لم تكن لدينا فإلى متى سنحصل عليها.

عندما أبلغناهم بعدم حصولنا على الشهادة، قالوا إن هذا المعيار إلزامي داخليًا لجميع الموردين الخارجيين الذين يصلون إلى بيانات العملاء ويتكاملون معها، وإلا فلا يمكن اعتماد العقد. نحن نستخدم داخليًا التحقق بخطوتين وقواعد بيانات مشفرة والتحكم في الإصدارات، لكننا لم نخضع قبل الآن لأي عملية تدقيق رسمية من هذا النوع.

ما هي ISO 27001 بالضبط وهل تتعلق فقط بالبنية التحتية التقنية للخوادم؟ هل الحصول على هذه الشهادة ممكن لفريق صغير من 9 أشخاص، وكم يستغرق وكم تبلغ تكلفته؟ وهل هناك صيغة وسطى يمكننا تقديمها للعميل دون خسارة هذه الاتفاقية؟

KKader K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
393
الأكثر إفادة#2

الجواب المختصر: ISO 27001 هو الإطار الدولي لنظام إدارة أمن المعلومات (ISMS) الذي تنشئه الشركة لتأمين أصولها المعلوماتية. لا يقتصر على الأمن التقني أو أمن الخوادم فقط، بل يغطي جميع عمليات الشركة من الموارد البشرية إلى أمن المكتب المادي، ومن استمرارية الأعمال إلى إدارة العقود.

يشترط المعيار أساسًا إنشاء العمليات التالية: 1) منهجية تحليل مخاطر تحدد جميع الأصول المعلوماتية للشركة والتهديدات المحتملة، 2) مصفوفات صلاحيات الوصول وسياسات كلمات المرور وقواعد تصنيف البيانات، 3) مبادئ تطوير الكود الآمن وخطط الاستجابة للحوادث. يعني الأمر ليس مجرد تركيب جدار حماية على الخادم؛ بل جعل كل خطوة موثقة وقابلة للتدقيق، من كيفية إغلاق صلاحيات الموظف عند تركه العمل إلى كيفية إتلاف الأقراص الخارجية.

الحصول على هذه الشهادة ممكن تمامًا لوكالة برمجيات من تسعة أشخاص، بل ويكتمل أسرع بكثير مقارنة بالهياكل المؤسسية الكبيرة. تستغرق العملية عادة بين 4 و6 أشهر. في السوق الإسباني تبلغ تكلفة دورة التدقيق الأولى لثلاث سنوات لدى جهة تصديق معتمدة حوالي 4.000 إلى 7.000 يورو؛ وإذا استعنت بمستشار مستقل لإدارة العملية تُضاف إلى ذلك أتعاب استشارية تتراوح بين 5.000 و8.000 يورو تقريبًا.

لكي لا تخسر البيع فورًا يمكنك التوجه إلى العميل بهذا العرض: قدّم التزامًا إداريًا يفيد ببدء استعدادات التصديق، وعقد الاستشارة، وخارطة طريق تتضمن جدول التدقيق. إدارات المشتريات المؤسسية عندما ترى أن العملية بدأت رسميًا وستكتمل خلال 6 أشهر، تستطيع التوقيع بإضافة بند موافقة مشروطة إلى العقد.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

MMurat Ç***خبير
المسمى الوظيفي
مدير مشاريع
قطاع
المحاسبة والاستشارات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أكتوبر 2022
رسالة
246
#3

لا تقل للعميل مباشرة "هذه الشهادة غير موجودة لدينا" وتغلق الباب. كثير من المؤسسات الكبيرة تمنح موافقة مؤقتة عندما تقول "بدأنا مشروع الامتثال لـ ISO 27001 وموعد التدقيق المستهدف بعد 6 أشهر" وتقدم لهم سياساتك الأمنية الأساسية الحالية كإضافة.

TTuğçe K***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
310
#4

في الإصدار الحالي ISO/IEC 27001:2022 تم تبسيط ضوابط الملحق A إلى 93 بندًا. أكثر الأجزاء التي تهمك ك‍وكالة برمجيات هي دورة حياة تطوير البرمجيات الآمنة (SDLC)، وسجلات الوصول إلى مستودع الكود المصدري، وإخفاء هوية بيانات الاختبار، وفصل بيئة الإنتاج عن بيئة التطوير.

KKader U***مشارك
المسمى الوظيفي
موظف متجر
قطاع
الإعلام والنشر
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يونيو 2024
رسالة
86
#5

نحن في مدريد حصلنا عليها العام الماضي بفريق من 11 شخصًا. دفعنا 5.000 يورو للمستشار الخارجي و3.500 يورو لشركة التدقيق المعتمدة للسنة الأولى. استغرق الأمر 5 أشهر إجمالًا. قد تبدو مكلفة لكن لعقد بقيمة 120.000 يورو سنويًا هذا الاستثمار يسترد نفسه بالتأكيد.

NNeslihan E***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أبريل 2025
رسالة
35

Doki · موقع ويب مؤسسي · 2023

#6

إذا كنت تحصل عليها من أجل عميل واحد فقط، أنصحك بالتفكير جيدًا. هذه الشهادة ليست ورقة تُعلَّق على الحائط مرة واحدة؛ هناك تدقيق إشرافي كل سنة وتدفع ثمنه. في شركة من تسعة أشخاص، التسجيل المستمر وتعبئة نماذج المخاطر يبطئان وتيرة عمل المطورين بشكل جدي.

AAytenعضو جديد
المسمى الوظيفي
أطباق منزلية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
نوفمبر 2024
رسالة
28
#7

في البداية يرتعب المرء عند رؤية مئات الصفحات من بنود المعيار... لكن عندما تدخل في صميمه تكتشف أنه مجرد تحويل ما يفعله فريق برمجيات جاد أصلًا بشكل غير رسمي إلى إجراءات موثقة.

MMustafa Ç***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
كاميرا
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2022
رسالة
49
#8

ما البيانات التي ستصل إليها بالضبط في نظام العميل؟ إذا كنت تشغّل الكود فقط على خوادمهم ولا تستضيف بيانات العملاء في مكتبك، فقد تكون لديك فرصة لتضييق نطاق التدقيق (scope) وتخفيض العملية والتكلفة إلى النصف.

MMert E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
28
#9

نحن مررنا بحالة مشابهة مع عميل في قطاع الاتصالات، أغلقنا الثغرات الأمنية وقدّمنا تقرير اختبار اختراق خارجي وحصلنا على مهلة إضافية 6 أشهر لكن أنصحكم ألا تتخلوا عن الاتفاقية فورًا.

ZZehra K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
86
#10

في السوق الإسباني تعتبر الشركات المؤسسية والشركات التابعة للقطاع العام معيار ISO 27001 الحد الأدنى الأساسي في أمن الموردين. هذا التصديق خطوة استراتيجية ستمنح شركتك ميزة تنافسية في عمليات البيع المؤسسي مستقبلًا.

DDoruk A***مشارك
المسمى الوظيفي
المنسق العام
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2022
رسالة
18

Doki · اختبار اختراق · 2024

#11

سأكتب ما حدث لي، ربما يفيدكم. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

لو كنت مكانك، لسلك هذا المسار.

CCansu K***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
مطبعة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2023
رسالة
1

Doki · إعداد النسخ الاحتياطي · 2023

#12

أتفق جزئياً، وأختلف جزئياً. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

بالتوفيق.

RRecep Y***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
مجوهرات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
مايو 2025
رسالة
3
#13

دعني أترك تنبيهًا. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

بالتوفيق.

SSerkan U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
تدريب
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مايو 2025
رسالة
312
#14

أكتب هذا حتى لا تكرروا نفس الخطأ. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAleynaعضو جديد
المسمى الوظيفي
متخصص وسائل التواصل الاجتماعي
تاريخ الانضمام
سبتمبر 2024
رسالة
48
#15

إذا دخلنا في التفاصيل: إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.. لكن دعني أتركها كملاحظة، قد تكون مفيدة.

LLeyla Ö***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
38
#16

عندنا نفس المشكلة. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

RRamazan T***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
262
#17

يجب إجراء تمييز هنا. الخطأ المرتكب من جانب ما هي ISO 27001 قابل للإصلاح عادةً، لكنه مكلف.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

PPolat G***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
275
#18

موضوع في الوقت المناسب تمامًا.

CCem I***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
4
#19

عند النظر إلى العملية ككل، تتغير الصورة. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

صححوا لي إن أخطأت.

HHüseyin U***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
سياحة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2023
رسالة
107
#20

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح. يعني وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

مثبت بالتجربة.

اكتب رداً