الدرس 5 من 6
أُطر الامتثال والمفردات التنظيمية

أُطر الامتثال والمفردات التنظيمية

8 دقيقة للقراءة

أُطر الامتثال الرئيسية

الإطارالعربيةالغرض
SOC 2ضوابط منظمات الخدمةيقيّم أمان وتوافر مزودي الخدمات
ISO 27001المعيار الدولي لأمن المعلوماتإطار عمل لنظام إدارة أمن المعلومات (ISMS)
PCI DSSمعيار أمان بيانات بطاقات الدفعيحمي بيانات حامل البطاقة
HIPAAقانون قابلية نقل التأمين الصحييحمي المعلومات الصحية للمرضى في أمريكا
GDPRاللائحة العامة لحماية البياناتيحمي بيانات سكان الاتحاد الأوروبي الشخصية
NIST CSFإطار عمل NIST للأمن السيبرانيإطار طوعي لإدارة المخاطر السيبرانية
CIS Controlsضوابط مركز أمن الإنترنتإجراءات أمنية ذات أولوية للحماية من الهجمات الشائعة

مصطلحات التدقيق

المصطلحالعربيةالمعنى
Controlضابطإجراء أمني مصمم لتخفيف خطر محدد
Findingنتيجة/ملاحظةمشكلة اكتُشفت أثناء التدقيق
Remediationمعالجة/إصلاحعملية إصلاح نتيجة أو سد فجوة
Risk acceptanceقبول المخاطرقرار رسمي بقبول خطر معروف
Compensating controlضابط تعويضيضابط بديل يوفر حماية مكافئة
Gap analysisتحليل الفجواتتقييم يقارن الوضع الحالي بالمطلوب
Evidenceدليل/إثباتوثائق تثبت وجود الضابط وعمله
Scopeالنطاقالأنظمة والعمليات المشمولة في التدقيق

SOC 2 النوع الأول مقابل الثاني

الجانبالنوع الأولالنوع الثاني
ما يُقيّمهتصميم الضوابط في وقت محددالتصميم والفعالية التشغيلية عبر فترة
المدةلقطة (تاريخ واحد)فترة مراقبة (6-12 شهراً)
ثقة العملاءمتوسطةعالية

لغة السياسات الأمنية

"SHALL" (يجب):     متطلب إلزامي — يجب اتباعه
  "All users SHALL enable MFA." — جميع المستخدمين يجب عليهم تفعيل MFA

"SHOULD" (ينبغي):  موصى به لكن ليس إلزامياً تماماً
  "Users SHOULD use a password manager." — ينبغي للمستخدمين استخدام مدير كلمات مرور

"MUST NOT" (يجب عدم): محظور تماماً
  "Employees MUST NOT share credentials." — يجب على الموظفين عدم مشاركة بيانات الاعتماد

تصنيف البيانات

المستوىالعربيةالمعنى
Publicعاممعلومات للنشر العام
Internalداخليللاستخدام الداخلي فقط
Confidentialسريمعلومات أعمال حساسة
Restrictedمقيّدبيانات حساسة للغاية، تأثير شديد إذا كُشفت

متطلبات الإبلاغ التنظيمي

التنظيمالموعد النهائيمن يُبلَّغ
GDPR72 ساعةالسلطة الإشرافية والأفراد المتأثرون
HIPAA60 يوماًوزارة الصحة والأفراد المتأثرون
PCI DSSفوراًشركات البطاقات والبنك المستحوذ
SEC4 أيام عملهيئة الأوراق المالية

عبارات شائعة في التدقيق

"The auditor identified three findings. We have 90 days to remediate."
حدد المدقق ثلاث نتائج. لدينا 90 يوماً للمعالجة.

"We need evidence that MFA is enforced on all admin accounts."
نحتاج دليلاً على تطبيق MFA على جميع حسابات المديرين.

"We've documented a risk acceptance signed by the CISO."
وثقنا قبول مخاطر موقعاً من مدير أمن المعلومات.

"The SOC 2 Type II report has been issued. We can share it under NDA."
تم إصدار تقرير SOC 2 النوع الثاني. يمكننا مشاركته تحت اتفاقية عدم إفصاح.

التالي: كتابة التقارير والسياسات الأمنية

:::

مراجعة سريعة: كيف تجد هذا الدرس؟

اختبار

اختبار أُطر الامتثال والمفردات التنظيمية

خذ الاختبار