forumفتح موضوع جديد
فتح موضوع جديد

زبون كبير طالب مننا شهادة امتثال للأمن السيبراني — إيش الفرق بينها وبين ISO 27001، وأي وحدة نجهز؟

ZZerrin G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
260
#1

إحنا وكالة تسويق رقمي وتحليل بيانات في دبي عددنا 18 شخص. على وشك نوقع مع مجموعة مالية في أبوظبي مشروع معالجة بيانات وإدارة حملات بقيمة 600.000 AED سنوياً. في آخر جولة مفاوضات طلب مننا قسم المشتريات «شهادة امتثال للأمن السيبراني» كشرط في العقد.

إحنا عندنا شهادة ISO 27001 أخذناها قبل سنتين بس معلقة حالياً لأننا ما سوينا التدقيق الدوري هالسنة. وحدة من شركات الاستشارات المحلية تقول كافي تجددون شهادة ISO 27001 الحالية. بينما مدقق ثاني يصر إن القطاع المالي يتطلب تقرير امتثال مستقل من طرف ثالث يكون ومصمم حسب إطار الامتثال للأمن السيبراني للجهات التنظيمية المحلية.

أسعار الاستشارات والتدقيق المعروضة تتراوح بين 40.000 AED و 120.000 AED، ويقولون العملية بتاخذ من شهرين لـ 5 شهور. مو فاهمين بالظبط إيش يسيقصد الزبون وأي شهادة المفروض نشتغل عليها عشان ما نضيع ميزانيتنا عالفاضي. إيش الفرق الفعلي بين المفهومين؟

BBurak U***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
إنشاء
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
67
الأكثر إفادة#2

باختصار: ISO 27001 هي شهادة معتمدة دولياً لإدارة أمن المعلومات كعمليات؛ أما شهادة الامتثال للأمن السيبراني فهي تقرير مطابقة من مدقق مستقل يثبت تطبيقك للضوابط التقنية المحددة من الجهات التنظيمية المحلية أو القطاعية. بالنسبة لزبون في القطاع المالي، شهادة ISO المعلقة ما تكفي لحالها؛ لازم تتأكد منهم مباشرة إيش إطار الامتثال القانوني المطلوب بالظبط.

الفرق العملي بين الشهادتين يوضح في نقطتين: 1) ISO 27001 تقيس طريقة إدارتك للمخاطر، السياسات وتوثيق العمليات (يعني تركز على الإجراءات). 2) تقارير امتثال الأمن السيبراني تتحقق بشكل مباشر من الفاعلية التقنية في أنظمتك مثل تشفير قواعد البيانات، مدة حفظ سجلات الدخول (logs)، نتائج اختبارات الاختراق ومصفوفة الصلاحيات.

من ناحية التكلفة، تجديد شهادة ISO 27001 المعلقة بيكلف تقريباً 35.000 AED لمصاريف المتابعة والتجديد. لكن بما إن الزبون جهة مالية في الإمارات وبتعطيه خدمات معالجة بيانات، فغالباً يتطلب إثبات امتثال للوائح المصرفية المحلية أو المعايير الوطنية لأمن المعلومات (مثل SOC 2 Type 2 أو اعتماد امتثال تنظيمي محلي). وهالنوع من التدقيق فني أكثر ومكلف أكثر.

عشان ما تصرفون الميزانية عالفاضي، اسألوا قسم التدقيق عند الزبون هذا السؤال مباشرة: 'هل المطلوب شهادة ISO 27001 معتمدة، ولا تقرير إقرار بالامتثال المستقل معتمد من شركة تدقيق مرخصة وفق إطار الأمن السيبراني للجهات التنظيمية في الإمارات؟' وبناءً على الرد بيتبين معاكم هل تحتاجون تجديد ISO بحدود 40.000 AED أو تدقيق تقني شامل.

HHüsniye G***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
322
#3

السنة اللي فاتت صرفنا 85.000 AED عشان نطلع تقرير امتثال مستقل لمشروع مالي مشابه في دبي. التدقيق أخذ 3.5 شهور وفحصوا 64 ضابط تقني بالتفصيل مع الأدلة. كان عندنا ISO بس المجموعة المالية ما قبلت فيها لحالها بسبب القوانين.

RRecep S***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة تجزئة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2023
رسالة
103
#4

نصيحة لا تندفعون مع الاستشاريين اللي طلبوا 120 ألف AED. يمكن الزبون بس يبغى تعبون قائمة تحقق (checklist) قياسية وتجيبون خطاط معتمد من مدقق. بصراحة لا توقعون أي عرض قبل ما تسألون عن النطاق المحديد بالظبط.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

ZZerrin U***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
إنشاء
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2022
رسالة
307
#5

أول شيء اطلبوا من الزبون كراسة شروط أمن الموردين (third-party security policy). إذا كان المرجع فيها قوانين البنك المركزي المحلي أو معايير الهيئة الوطنية للأمن السيبراني، فالـ ISO 27001 ما راح تفيدكم، ولازم تدخلون تدقيق تقني قطاعي مباشرة.

YYiğit Ç***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
107
#6

شركات الاستشارات تحب هالخبطة في المصطلحات. يستغلون تشتت الشركات ويحاولون يبيعون أغلى باقة. حتى مسؤول المشتريات عند الزبون غالباً ما يعرف الفرق، بس يرسل النص اللي جابته له إدارة المخاطر.

HHilal Ç***عضو جديد
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
إنشاء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2026
رسالة
292

Doki · تصميم الواجهات · 2025

#7

المؤسسات المالية في أبوظبي تطلب من معالجي البيانات من أطراف خارجية امتثال كامل لقوانين حماية البيانات المحلية واللوائح المالية. طبيعي يطلبون إقرار مطابقة يتضمن أدلة تدقيق على مستوى النظام، بدل ISO 27001 اللي تعطيك إطار إداري بس.

TTolga Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
14
#8

شهادة ISO المعلقة للأسف شكلها مو حلو أبداً. لو تحقق منها الزبون ممكن يفقد الثقة. برأيي اسألوهم بوضوح وخذوا جواب صريح، وعلى أساسه وجهوا الميزانية.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

VVildan Y***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة تجزئة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2024
رسالة
70
#9

هل البيانات اللي بتعالجونها تحتوي على هويات أفراد أو معاملات مالية؟ إذا كانت مجرد بيانات حملات مجهولة الهوية، هل جربتم تتفاوضون على تقليل نطاق التدقيق بناءً على هالشيء؟

HHakan S***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
36
#10

تقارير امتثال الأمن السيبراني غالباً تشترط حفظ البيانات داخل الإمارات (data residency)، تشفير قوي في النقل والتخزين، وحفظ سجلات الدخول التفصيلية لسنة على الأقل. هل البنية التحتية عندكم في السحابة تدعم هالمعايير؟

EEmine K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
296
#11

أنا أيضًا متحمس لمعرفة ذلك. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

فعل الجميع لشيء ما لا يعني أنه صحيح.

LLevent Y***محارب قديمعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
128
#12

أنا أيضًا أوافق على هذا الرأي. فعل الجميع لشيء ما لا يعني أنه صحيح.

ÖÖzge C***خبير
المسمى الوظيفي
موظف محاسبة
قطاع
جلد
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2023
رسالة
308
#13

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

MMurat Ş***خبير
المسمى الوظيفي
خبير إعلانات
تاريخ الانضمام
أغسطس 2023
رسالة
242
#14

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

لو كنت مكانك، لسلك هذا المسار.

SSinan T***مشارك
المسمى الوظيفي
مدير التسويق التنفيذي
قطاع
تغليف
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أغسطس 2024
رسالة
27

Doki · إعداد إدارة السجلات · 2024

#15

عانيت من نفس المشكلة قبل عامين. فعل الجميع لشيء ما لا يعني أنه صحيح.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة. هذا كل شيء، أرجو المعذرة إذا أطالت.

ZZafer A***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
نسيج
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2024
رسالة
61
#16

أكتب هذا حتى لا تكرروا نفس الخطأ. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

دعني أتركها كملاحظة، قد تكون مفيدة.

VVildan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
32
#17

هناك فخ هنا، لا أريد المرور عليه دون ذكره. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

أتمنى أن يفيدك هذا.

PPerihan A***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
7
#18

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMetin P***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
186
#19

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا وكل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.. ثم يعني هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

KKaan B***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
عقارات
نوع المنظمة
تعاونية
تاريخ الانضمام
نوفمبر 2022
رسالة
63
#20

سأجرب ذلك. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد