forumفتح موضوع جديد
فتح موضوع جديد

قالوا لنا «أنتم بحاجة إلى أمن معلومات» — من أين نبدأ في شركة من 10 أشخاص؟

MMerve A***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يناير 2025
رسالة
280
#1

عندنا في موسكو شركة استشارات لوجستية من 10 أشخاص. الأسبوع الماضي وصلنا إلى مرحلة توقيع عقد مع عميل مؤسسي كبير، لكنهم ترددوا عندما رأوا في استمارة التدقيق الأمني أن شركتنا لا تملك عمليات أمن معلومات. قالوا «لا يمكنكم الاندماج في أنظمتنا بدون سياسة أمن معلومات وإجراءات أساسية».

بصراحة، حتى اليوم لم ننشئ في المكتب أي نظام خاص غير برامج مكافحة الفيروسات الأساسية على الأجهزة ومجلد سحابي مشترك. لا نملك ميزانية لتوظيف خبير أمن سيبراني متخصص، وأقصى ما يمكننا تخصيصه في هذه المرحلة حوالي 100,000 روبل.

ما معنى أمن معلومات الشركة عملياً بالضبط؟ ما الخطوات التي يجب أن نخطوها بفريق من 10 أشخاص دون إنفاق ميزانيات ضخمة، وما الحد الأدنى من المعايير الذي يُرضي عميلاً مؤسسياً؟

BBurak U***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
إنشاء
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
67
الأكثر إفادة#2

الجواب المختصر: أمن معلومات الشركة هو مجموعة قواعد وإجراءات تقنية تمنع وصول بياناتكم إلى أيدي غير مصرح لها أو حذفها أو تعديلها. لفريق من عشرة أشخاص، هذا لا يعني شراء خوادم باهظة، بل تقييد صلاحيات الوصول، وفرض التحقق بخطوتين، وإنشاء إجراء أساسي مكتوب.

ما يبحث عنه عميلكم المؤسسي ليس مركز عمليات أمني ضخم، بل أن يرى أنكم تديرون مخاطر التسريب الناتج عن الإهمال. يمكنكم البدء بخطوات بتكلفة صفر: 1) اجعلوا التحقق بخطوتين إلزامياً بلا استثناء على إيميلات الشركة والأنظمة السحابية. 2) امنعوا فوراً استخدام كلمات المرور المشتركة؛ لكل موظف حسابه الخاص، وتُغلق صلاحيات من يترك العمل فوراً. 3) أغلقوا المشاركات المفتوحة في المجلدات السحابية وحددوا وصولاً قائماً على الأدوار بحيث لا يصل إلى بيانات العملاء إلا المعنيون.

على الجانب التقني، أبقوا تحديثات نظام التشغيل على الأجهزة مفعّلة، وفعّلوا تشفير القرص مجاناً بأدوات النظام الافتراضية. حددوا سياسة النسخ الاحتياطي: انسخوا بيانات العملاء أسبوعياً بشكل مشفّر وفي مكان منفصل.

أخيراً، يمكنكم تخصيص الميزانية التي حددتموها بـ100,000 روبل لإعداد لائحة أمن داخلي أساسية تلخص هذه القواعد وعقد سرية لدى خبير مستقل. عندما تقدّمون هذه الإجراءات لعميلكم وتُظهرون أنها موقّعة من الموظفين، ستُنجزون عمليات التدقيق بسهولة.

ÜÜlkü A***عضو جديدعضو المجتمع
تاريخ الانضمام
يوليو 2026
رسالة
70
#3

تشفير القرص يجب أن يكون الخطوة الأولى. فعّلوا تشفير نظام التشغيل المحلي على كل الحواسيب المحمولة في المكتب. إذا نسي موظف جهازه في مقهى، تبقى العقود والبيانات داخله مشفّرة. كذلك قيّدوا إدخال ذواكر USB عبر سياسات المجموعة، هذا الإجراء بلا تكلفة ويقطع نصف التسريبات من البداية.

HHakan V***مشارك
المسمى الوظيفي
محلل البيانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
104
#4

افحصوا الاستمارة التي أرسلها العميل جيداً. عادة الشركات المؤسسية تنسخ استبيانات الأمن القياسية وترسلها للجميع. كثير من البنود قابلة للتمديد مع الموردين الصغار. قبل إنفاق 100,000 روبل فوراً، اسألوا ممثل المشتريات أيها إلزامي وأيها توصية فقط.

SSinan B***خبير
المسمى الوظيفي
مدير المنتج
قطاع
الإعلام والنشر
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أبريل 2025
رسالة
223
#5

نحن أيضاً واجهنا طلباً مشابهاً العام الماضي بفريق من 12 شخصاً. دفعنا 70,000 روبل لمستشار أمن خارجي أعدّ لنا مصفوفة وصول أساسية وتحققاً بخطوتين وتعليمات موظفين من صفحة واحدة. عندما رأى العميل الكبير هذه الوثيقة ولقطات الشاشة للتطبيق، أعطى الموافقة.

SSevilمشارك
المسمى الوظيفي
مؤسسة تعليمية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مايو 2024
رسالة
88
#6

يوم الاثنين أول شي بالدوام ابدأوا باستخدام مدير كلمات المرور. امنعوا الموظفين يدخلون على اللوحات المشتركة بكلمات مرور محفوظة بالمتصفح أو كلمات بسيطة. حطوا قاعدة إن الكلمات تكون معقدة وتتحدث كل ثلاثة أشهر.

TTülay Y***محارب قديم
المسمى الوظيفي
مسؤول المستودع
قطاع
خدمات الأمن
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2025
رسالة
12
#7

عميلكم جهة مرتبطة بالدولة أو القطاع الخاص؟ إذا راح تتصلون مباشرة عبر API بقاعدة بيانات خاصة فيها بيانات شخصية، ممكن يفرضون عليكم من ناحية التشريعات برامج أمان مرخصة محلياً أو شرط شهادة معينة؟

FFadimeعضو جديد
المسمى الوظيفي
منتج غذائي
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#8

لا تخافون أبداً. إحنا كمان أول ما قالوا لنا حسبنا إنه بيحتاج سيرفرات وهاردوير بمئات آلاف الروبلات. الموضوع بالحقيقة متعلق أكثر بانضباط المكتب مو بالأجهزة التقنية... حتى قاعدة إن كل واحد يستخدم حسابه الخاص وما يخلون الشاشة مفتوحة على المكتب تحميكم من وايد مخاطر.

MMurat Z***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
كاميرا
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2025
رسالة
27
#9

ما يظل ولا حساب إيميل واحد بدون توثيق بخطوتين... على كل حال الخوف الحقيقي عند العميل إنه إذا انفجر إيميل موظفكم تجيهم منه هجمة تصيّد على شبكتهم الداخلية لكن سكروا هالثغرة والباقي يسهل حله.

KKoray B***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
87
#10

طلب الشركات المؤسسية لأمن المعلومات ينبع عادةً من إجراءات إدارة مخاطر الأطراف الثالثة. في سياسة أمن المعلومات التي ستعدونها يجب أن تُدرج بوضوح بنود حول كيفية معالجة البيانات، وأين تُخزَّن، ومن يصل إليها، وكيف تُنفَّذ عمليات إتلاف البيانات.

PPerihan T***عضو جديدعضو المجتمع
تاريخ الانضمام
يونيو 2026
رسالة
203
#11

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. فعل الجميع لشيء ما لا يعني أنه صحيح.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه. بالتوفيق.

SSultan K***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
ديسمبر 2025
رسالة
105
#12

الإجابة أعلاه لخصت جوهر الأمر. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

مثبت بالتجربة.

TTaner D***مشارك
المسمى الوظيفي
متدرب
قطاع
بلاستيك
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2026
رسالة
5
#13

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

SSelin V***محارب قديم
المسمى الوظيفي
مدير العمليات
قطاع
قانون
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2022
رسالة
21

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2023

#14

عانيت من نفس الشيء. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

OOkan T***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
7
#15

دعني أشارك تجربتي. الخطأ المرتكب من جانب أمن معلومات الشركة قابل للإصلاح عادةً، لكنه مكلف.

لو كنت مكانك، لسلك هذا المسار.

YYiğitمشارك
المسمى الوظيفي
إنتاج الفيديو
تاريخ الانضمام
مايو 2024
رسالة
88
#16

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. كل من يستعجل في أمن معلومات الشركة يتعثر في نفس النقطة.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

KKader Y***عضو جديد
المسمى الوظيفي
مدير ضمان الجودة
قطاع
خدمات تقنية المعلومات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2026
رسالة
126

Doki · إعداد النسخ الاحتياطي · 2026

#17

شكرًا لكتابة هذا. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

HHavva K***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
تغليف
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#18

أنا في نفس الوضع، لذلك أسأل. طيب الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

مثبت بالتجربة.

YYasemin E***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2026
رسالة
2
#19

دعونا نفرق بين المفاهيم، فهناك خلط بينها. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

صححوا لي إن أخطأت.

ÖÖmer O***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
برمجيات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
فبراير 2023
رسالة
135
#20

يجب إجراء تمييز هنا. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

بالتوفيق.

اكتب رداً