- معايير ضمان المعلومات وISO 27001 وADHICS
- تقارير جاهزة للإدارة
تعرف معظم المؤسسات أنها معرّضة لمخاطر سيبرانية، وقليل منها يستطيع أن يحدّد أي المخاطر أهم، ومن المسؤول عن كل منها، وما الذي يُفعل حيالها ومتى. ومن دون ذلك يتبع الإنفاق الأمني آخر حادثة أو أعلى مزوّد صوتاً، ويبقى سجل المخاطر جدولاً يُحدَّث مرة في السنة من أجل المدقق.
ندير مخاطر الأمن السيبراني كعملية مستمرة. نقيّم مخاطرك وفق طريقة عمل مؤسستك الفعلية، ونسجّلها في سجل مخاطر حيّ بمسؤولين ومواعيد، ونربط كل معالجة بضوابط معايير ضمان المعلومات الإماراتية (NESA سابقاً) أو ISO 27001 أو ADHICS، ونرفع التقدّم بلغة تستطيع الإدارة أن تتصرف بناءً عليها.

ما تتضمنه الخدمة
- تقييم المخاطر السيبرانية. تقييم أصولك والتهديدات ونقاط الضعف، مع تصنيف كل خطر حسب الاحتمال والأثر على العمل وتدوين المنطق.
- سجل مخاطر حيّ. تسجيل كل خطر بمسؤول وتصنيف وقرار معالجة وموعد مراجعة، ويبقى محدّثاً بدل إعادة بنائه لكل تدقيق.
- خطة المعالجة. لكل خطر قرار بتقليله أو نقله أو تجنّبه أو قبوله، مع الإجراءات والمسؤولين والمواعيد التي تليه.
- مخاطر الأطراف الثالثة. تقييم الموردين ومزوّدي الخدمات الذين يصلون إلى أنظمتك أو بياناتك ومتابعتهم، لأن كثيراً من الحوادث تبدأ من خارج المؤسسة.
- ربط الضوابط. ربط المعالجات بضوابط معايير ضمان المعلومات (NESA) وISO 27001 وADHICS، ليُحتسب العمل الواحد لكل إطار تخضع له.
- تقارير الإدارة. وضع المخاطر والمعالجات المتأخرة والمخاطر المقبولة، بلغة واضحة للإدارة ومجلس الإدارة.
اختبار الاختراق ليس ضمن هذه الخدمة. وحيث يحتاج خطر إلى اختبار تقني، تذكر خطة المعالجة ذلك وتحدّد نطاقه.
كيف يسير العمل
- تحديد النطاق. يجمع نموذج عرض السعر في هذا الموقع حجم مؤسستك وقطاعها وأنظمتها والأطر التي تخضع لها.
- التقييم. مقابلات ومستندات ومراجعات للأنظمة تتحوّل إلى قائمة مخاطر مصنّفة.
- المعالجة. خطة معالجة يُتفق عليها مع أصحاب كل خطر.
- المتابعة. مراجعات منتظمة للسجل، مع رفع التقدّم إلى الإدارة.
أسئلة شائعة
ما هي إدارة مخاطر الأمن السيبراني؟
هي العملية المستمرة لاكتشاف المخاطر السيبرانية على مؤسستك، وتصنيفها حسب الاحتمال والأثر، وتقرير كيفية معالجة كل منها، والتحقق من تنفيذ المعالجات فعلاً. وسجل المخاطر هو المكان الذي يُوثَّق فيه هذا العمل.
هل تقييم المخاطر السيبرانية مطلوب في الإمارات؟
لكثير من المؤسسات، نعم عملياً. يتطلب معيار ISO 27001 تقييماً موثّقاً لمخاطر أمن المعلومات، وتقوم معايير ضمان المعلومات الإماراتية (NESA سابقاً) ومعيار ADHICS في أبوظبي على إدارة المخاطر. ويتوقع المُقيّمون رؤية التقييم والسجل خلف ضوابطك.
ما الفرق بين هذه الخدمة ونظام إدارة الامتثال؟
إدارة المخاطر تقرّر ما يجب حمايته وكيف، بينما يتابع نظام إدارة الامتثال الضوابط والأدلة الناتجة. وكثير من المؤسسات تحتاج الاثنين، ويمكن لخدمة أنظمة إدارة الامتثال لدينا أن تحتفظ بالسجل الناتج عن هذا العمل.
كم تكلفة تقييم المخاطر السيبرانية؟
تعتمد على حجم المؤسسة وعدد الأنظمة والمواقع والأطر المشمولة. يعطيك نموذج عرض السعر في هذا الموقع تقديراً محدّد النطاق بالدرهم.