RMG Solutions
دليل

تدقيق الأمن السيبراني في المغرب: الدليل الشامل 2026

تدقيق الأمن السيبراني في المغرب: منهجية شاملة، التكاليف الحقيقية بالدرهم، التزامات القانون 05-20 وDGSSI، قائمة تحقق وخطوات لحماية شركتك الصغرى والمتوسطة 2026.

RMG SolutionsApril 8, 20261 دقيقة قراءة

ما الذي يكشفه تدقيق الأمن السيبراني عن شركتك

في سنة 2025، سجّل maCERT أكثر من 20.7 مليون محاولة هجوم سيبراني في المغرب خلال النصف الأول من السنة وحده. ووفقاً لدراسة أجراها CGEM، تعرّضت 62% من الشركات المغربية لمحاولة هجوم واحدة على الأقل. ومع ذلك، تخصّص أقل من 15% من الشركات الصغرى والمتوسطة ميزانية مخصصة للأمن السيبراني، ولا يعرف معظمها بدقة أين تكمن ثغراتها.

هذا بالضبط ما يقيسه تدقيق الأمن السيبراني في المغرب: الفجوة بين الحالة الفعلية لأنظمتك وما ينبغي أن تكون عليه. يغطي هذا الدليل أنواع التدقيق المتاحة، والتكاليف بالدرهم، والالتزامات القانونية المنبثقة عن القانون 05-20 وDGSSI، ومنهجية عملية لإجراء تدقيق من البداية إلى النهاية.


ما هو تدقيق الأمن السيبراني؟

تدقيق الأمن السيبراني هو تقييم منظّم وموثّق لأمن أنظمة المعلومات في مؤسسة ما. وهو يقيس مدى مقاومة بنيتك التحتية وتطبيقاتك وعملياتك أمام المخاطر الحقيقية: عمليات الاختراق، وتسرّب البيانات، وبرمجيات الفدية، والتخريب الداخلي.

التدقيق، اختبار الاختراق، وتحليل الثغرات: الفروقات

كثيراً ما يتم الخلط بين هذه المصطلحات الثلاثة. وفيما يلي تمييز واضح بينها:

نوع الخدمةما تقيسهالعمقالفئة المستهدفة
تحليل الثغرات (المسح)جرد الثغرات المعروفة في أنظمتكضعيف إلى متوسطالشركات الصغرى والمتوسطة، الخطوة الأولى
اختبار الاختراق (pentest)استغلال فعلي للثغرات من قِبَل مدقّقمرتفعكل الشركات
التدقيق التنظيميالسياسات والإجراءات وحوكمة أمن أنظمة المعلوماتتنظيميالكيانات العمومية، البنى التحتية الحيوية
تدقيق المطابقةالفجوة بالنسبة إلى مرجعية (DNSSI، ISO 27001)متغيّرالكيانات الخاضعة للتنظيم
التدقيق الشاملمزيج من الأبعاد الأربعة أعلاهأقصى درجةالحسابات الكبرى، البنى التحتية الحيوية

اختبار اختراق دون تدقيق تنظيمي يعطي صورة تقنية دون مراعاة الثغرات البشرية والإجرائية، التي تمثّل 74% من أسباب الحوادث وفقاً لبيانات DGSSI. الأمثل بالنسبة لمعظم الشركات المغربية هو المقاربة المدمجة.

متى ينبغي إطلاق تدقيق؟

هناك عدة حالات تبرّر إجراء تدقيق فوري:

  • شركتك لم تُخضِع أمنها للتقييم قط
  • تعرّضت لحادث (ولو كان بسيطاً: محاولة تصيّد، ولوج مشبوه)
  • تُدمج نظاماً معلوماتياً أو ERP جديداً
  • تُعِدّ لطلب عروض عمومي يشترط ضمانات أمنية
  • قطاع نشاطك خاضع لتنظيم خاص (المالية، الصحة، الاتصالات)
  • يطلب منك عميل استراتيجي شهادة أمنية

بالنسبة للشركات التي تتعامل مع مؤسسات عمومية أو مع مشغّلي بنى تحتية حيوية، لا يعدّ التدقيق مجرّد احتياط: بل يصبح شرطاً للولوج إلى الأسواق.

قبل إطلاق تدقيق شامل، يمكنك استخدام أداة التشخيص الذاتي للأمن السيبراني لتقدير مستوى الخطر الحالي لمؤسستك في 5 دقائق وتحديد المناطق ذات الأولوية.


الالتزامات القانونية في المغرب

القانون 05-20 المتعلق بالأمن السيبراني

الصادر بموجب الظهير رقم 1-20-69 بتاريخ 25 يوليوز 2020، يُعدّ القانون 05-20 النص المرجعي للمنظومة المغربية. وهو يُطبَّق مباشرة على ثلاث فئات من الجهات الفاعلة:

  • إدارات الدولة والجماعات الترابية والمؤسسات العمومية
  • البنى التحتية ذات الأهمية الحيوية (IIV) في قطاعات الطاقة والاتصالات والمالية والصحة والنقل والماء
  • المشغّلون الرقميون: مزودو خدمة الإنترنت، ومقدّمو خدمات الاستضافة، ومقدّمو خدمات الأمن السيبراني، وناشرو منصات الإنترنت

بالنسبة لهذه الكيانات، يفرض القانون التزاماً بالتدقيق الدوري: يجب تدقيق أنظمة المعلومات الحساسة من قِبَل مقدّمي خدمات مؤهّلين PASSI (مقدّمو خدمات تدقيق أمن أنظمة المعلومات) مرة كل ثلاث سنوات على الأقل. عملياً، تُجري البنى التحتية الحيوية التي تُصنَّف أنظمتها المعلوماتية ضمن الفئة A أو B تدقيقات سنوية أو نصف سنوية.

DGSSI ومرجعية DNSSI

نشرت المديرية العامة لأمن أنظمة المعلومات المنشور رقم 2/2023 بتاريخ 12 يناير 2023، الذي يحدّث التوجيه الوطني لأمن أنظمة المعلومات (DNSSI). يترجم هذا النص العملي متطلبات القانون 05-20 إلى تدابير تقنية وتنظيمية ملموسة، موزّعة على أحد عشر مجالاً أمنياً.

كان أمام الكيانات المعنية ستة أشهر ابتداء من يناير 2023 لوضع جدولها الزمني للامتثال. أما بالنسبة للكيانات التي لم تفعل ذلك بعد، فقد انقضى الأجل.

للاطلاع على تحليل شامل لالتزامات DNSSI، راجع دليلنا حول المطابقة مع DGSSI في المغرب.

PASSI: المدقّقون المعتمدون

يشترط القانون 05-20 أن تُجرى تدقيقات البنى التحتية الحيوية من قِبَل مقدّمي خدمات PASSI مؤهّلين من طرف DGSSI. وهذا التأهيل ليس مجرّد إجراء إداري شكلي. فعلى مقدّم الخدمة أن:

  • يغطي ثلاثة مجالات تدقيق على الأقل (التدقيق التنظيمي، والبنية، والتهيئة، واختبارات الاختراق، والشفرة المصدرية، والأنظمة الصناعية)
  • بالنسبة لأنظمة المعلومات الحساسة من الفئة A: أن يمتلك رأسمالاً في أغلبه بيد مواطنين مغاربة، وأن يستعين بمدقّقين من جنسية مغربية
  • أن يتوفر على هيكل مخصص حصرياً لتدقيق أمن أنظمة المعلومات

تنشر DGSSI على موقعها اللائحة الرسمية لمقدّمي خدمات PASSI المؤهّلين. اللجوء إلى مقدّم خدمة غير مؤهّل لإجراء تدقيق إلزامي يُعرّض المؤسسة لخطر عدم المطابقة ويُبطل النتائج قانونياً.

التزامات القطاع المالي: بنك المغرب

نشر بنك المغرب المنشور رقم 5/W/2021 المتعلق بتدبير المخاطر المعلوماتية لمؤسسات الائتمان. وهو يفرض:

  • اختبارات مقاومة (stress tests) لأمن المعلومات بشكل سنوي
  • اختبارات اختراق منتظمة على أنظمة الأداء والمصادقة
  • خطة استمرارية معلوماتية يتم اختبارها كل سنة
  • الإبلاغ عن أي حادث أمني ذي أهمية إلى بنك المغرب في غضون 24 ساعة

تتعرّض مؤسسات الائتمان التي لا تحترم هذه الالتزامات لتدابير تصحيحية قد تصل إلى سحب الاعتماد. إن وضع خطة استمرارية/استرجاع بعد الكوارث (PCA/PRA) مطابقة لمتطلبات بنك المغرب ولمعيار ISO 22301 واختبارها سنوياً مفصّل في دليلنا حول PCA/PRA للشركات الصغرى والمتوسطة المغربية.

القانون 09-08 وCNDP

يهمّ القانون 09-08 المتعلق بحماية المعطيات ذات الطابع الشخصي جميع الشركات المغربية تقريباً. كل مؤسسة تجمع بيانات العملاء أو الموظفين أو الشركاء ملزمة بالتصريح بمعالجاتها لدى CNDP وبإثبات تدابير أمنية ملائمة.

تدقيق أمن سيبراني يكشف عن بيانات شخصية غير محمية بشكل جيد (ولوج غير مقيّد، غياب التشفير، سجلات غير محفوظة) يخلق تعرّضاً مباشراً لعقوبات القانون 09-08: غرامات تصل إلى 300.000 درهم للأشخاص الطبيعيين (الضعف للأشخاص المعنويين)، وفي حالة الانتهاك الجسيم، عقوبة سجنية قد تصل إلى سنة واحدة.

62%

الشركات المغربية المستهدفة بهجمات (CGEM 2025)

2,3M DH

متوسط تكلفة هجوم على شركة صغرى ومتوسطة

300K DH

الغرامة القصوى للقانون 09-08

15%

الشركات الصغرى والمتوسطة ذات ميزانية أمن سيبراني مخصصة


أنواع تدقيق الأمن السيبراني

1. تحليل الثغرات (المسح)

يتعلق الأمر بتقييم آلي لأنظمتك بحثاً عن الثغرات المعروفة والمصنّفة (CVE). تقوم أدوات مثل Nessus أو OpenVAS أو Qualys باستجواب خوادمك ومحطات العمل ومعدات الشبكة لإعداد جرد للثغرات، مصنّفة حسب درجة الخطورة (حرجة، مرتفعة، متوسطة، ضعيفة).

  • المدة: يومان إلى 3 أيام
  • التكلفة: 8.000 إلى 15.000 درهم
  • الحدود: يكشف الثغرات المعروفة لكن ليس ثغرات المنطق أو التهديدات الداخلية

2. اختبار الاختراق (pentest)

يذهب اختبار الاختراق أبعد من ذلك: يحاول مدقّق أن يستغل فعلياً الثغرات المحددة، تماماً كما سيفعل مهاجم. توجد ثلاث طرائق حسب مستوى المعلومات المقدّمة للمدقّق:

الصندوق الأسود (black box): لا يعرف المدقّق شيئاً عن بنيتك التحتية. ينطلق من نفس المعلومات التي يملكها مهاجم خارجي. وهو السيناريو الأكثر واقعية لمحاكاة هجوم انطلاقاً من الإنترنت.

الصندوق الرمادي (grey box): يتوفر المدقّق على معلومات جزئية (ولوج مستخدم عادي، مخطط عنونة الشبكة). هذا النمط هو الأكثر استخداماً لدى الشركات الصغرى والمتوسطة لأنه يوفّر توازناً جيداً بين الواقعية والفعالية.

الصندوق الأبيض (white box): يمتلك المدقّق ولوجاً إلى مجمل المعلومات: مخططات البنية، والشفرات المصدرية، والتهيئات. يتيح هذا النمط تغطية قصوى، خصوصاً للتطبيقات الحرجة.

بالنسبة للشركات المغربية التي تبحث عن اختبار اختراق في المغرب، يُعدّ نمط الصندوق الرمادي على النطاقات المكشوفة على الإنترنت (الموقع الإلكتروني، VPN، البريد الإلكتروني، ERP المتاح عبر الإنترنت) نقطة الانطلاق الأكثر ملاءمة.

3. تدقيق DGSSI/DNSSI

يقيس هذا التدقيق مستوى مطابقتك للمجالات الأحد عشر لـDNSSI. وهو يجمع بين تقييم تنظيمي (السياسات والإجراءات والحوكمة) وتقني (مراقبة التهيئات، والبنية، وتدبير الولوجات). بالنسبة للكيانات الخاضعة للقانون 05-20، يجب أن يُجريه مقدّم خدمة PASSI مؤهّل.

4. تدقيق تحليل الفجوات ISO 27001

يقيّم تحليل الفجوات ISO 27001 الفارق بين نظام تدبير أمن المعلومات الحالي لديك والضوابط الـ93 لمعيار ISO/IEC 27001:2022. وهو نقطة الدخول الطبيعية قبل الشروع في مشروع اعتماد. النتيجة: تقرير فجوات مرتّب حسب الأولوية مع خطة عمل مُقدّرة بالتكلفة. لفهم المسار الكامل للاعتماد، راجع دليلنا حول ISO 27001 في المغرب.

5. التدقيق التنظيمي

هذا التدقيق أقل تقنيةً، ويركّز على حوكمة الأمن: هل توجد سياسة موثّقة لأمن أنظمة المعلومات؟ هل تم تعيين مسؤول عن أمن أنظمة المعلومات (RSSI)؟ هل تم تكوين الموظفين؟ هل تُدار الولوجات وفق مبدأ الحد الأدنى من الامتيازات؟ غالباً ما يُجرى هذا النوع من التدقيق قبل اختبار الاختراق لتصحيح النواقص التنظيمية قبل الاستثمار في اختبارات تقنية.


منهجية تدقيق شامل

يتّبع تدقيق الأمن السيبراني الجاد منهجية منظّمة على ست مراحل. وفيما يلي كيفية سير المشروع في الممارسة العملية.

المراحل الست لتدقيق أمن سيبراني شامل

المرحلة 1: التأطير (يوم إلى 3 أيام)

قبل إطلاق الاختبارات، يحدد المدقّق بدقة النطاق: أي أنظمة مشمولة، وأي عناوين IP، وأي تطبيقات، وأي مواقع جغرافية. تتضمن هذه المرحلة أيضاً صياغة والتوقيع على رسالة تكليف تخوّل رسمياً إجراء الاختبارات وتحمي الطرفين قانونياً.

يحدد التأطير كذلك الأهداف: هل يتعلق الأمر بالكشف عن ثغرات تقنية، أم بقياس المطابقة مع DNSSI، أم بتقييم المقاومة أمام هجوم ببرمجية فدية؟ تعتمد النتائج مباشرة على جودة هذا التأطير الأولي.

المرحلة 2: جمع المعلومات (يومان إلى 5 أيام)

يجمع المدقّق المعلومات الضرورية للتقييم: خريطة الشبكة، وجرد الخوادم والتطبيقات، وتوثيق سياسات أمن أنظمة المعلومات، والمقابلات مع فرق تقنية المعلومات والمسؤولين عن الأنشطة. بالنسبة لاختبار اختراق بالصندوق الأسود، تتضمن هذه المرحلة الاستطلاع OSINT (المعلومات المتاحة علناً عن مؤسستك).

المرحلة 3: الاختبارات التقنية (3 إلى 10 أيام حسب النطاق)

هذه هي المرحلة النشطة من التدقيق. وهي تشمل:

  • عمليات مسح للثغرات على كامل النطاق
  • اختبارات استغلال الثغرات المحددة
  • محاولات تصعيد الامتيازات (رفع الصلاحيات)
  • اختبارات على تطبيقات الويب (حقن SQL، XSS، CSRF، المصادقة)
  • تقييم أمن الشبكة (التجزئة، قواعد الجدار الناري، Wi-Fi)
  • اختبارات الهندسة الاجتماعية المستهدفة إذا كانت مشمولة في النطاق (تصيّد محاكى)

المرحلة 4: التحليل وتقييم المخاطر (يومان إلى 4 أيام)

تُحلَّل النتائج الخام للاختبارات وتُقيَّم وفق مرجعية للمخاطر. تحصل كل ثغرة على درجة خطورة (عموماً وفق منهجية CVSS v3)، مرجّحة بـاحتمالية الاستغلال والأثر المحتمل على نشاطك تحديداً.

خادم FTP سيّئ التهيئة في شركة لوجستيك تعالج سندات طلب الموردين أكثر خطورة من نفس الثغرة في كيان لا يملك بيانات تجارية حساسة. التحليل يضع الأمور في سياقها.

المرحلة 5: التقرير وخطة المعالجة (يومان إلى 3 أيام)

التقرير النهائي هو المُخرج المحوري للتدقيق. يحتوي التقرير الجيد على:

  • ملخص تنفيذي في متناول غير التقنيين (للمدير العام والمدير المالي)
  • التفصيل التقني لكل ثغرة: الوصف، إثبات الاستغلال، الخطر المرتبط بها
  • خطة معالجة مرتّبة حسب الأولوية: تصحيحات فورية، على المدى القصير (1 إلى 3 أشهر)، على المدى المتوسط (3 إلى 12 شهراً)
  • توصيات في البنية والحوكمة

احذر من التقارير المُنشأة آلياً بواسطة أدوات المسح: فهي تسرد مئات الثغرات CVE دون ترتيب حسب الأولوية أو وضعها في سياقها. تكمن القيمة المضافة للتدقيق في التحليل البشري، لا في عدد الصفحات.

المرحلة 6: التحقق بعد المعالجة (ي+30 إلى ي+90)

تدقيق دون متابعة هو تدقيق نصف مفيد. تؤكد مرحلة التحقق أن التصحيحات المطبّقة قد أزالت فعلاً الثغرات المحددة ولم تُدخِل ثغرات جديدة. هذه الخطوة إلزامية للكيانات الخاضعة لتدقيق PASSI، وموصى بها بشدة لجميع الكيانات الأخرى.


بحاجة إلى مرافقة؟

اترك معلوماتك وسيتواصل معك خبير من RMG Solutions خلال 24 ساعة.

تبقى بياناتك سرية

كم يكلّف تدقيق الأمن السيبراني في المغرب؟

الأسعار المعمول بها في السوق المغربية أقل بشكل ملحوظ من الأسعار الأوروبية (يكلّف اختبار الاختراق في فرنسا ما بين 6.000 و25.000 يورو لنطاق مماثل). على سبيل الاستئناس، إليك المجالات السعرية الملاحظة لخدمات تنجزها مكاتب مستقرة في المغرب.

نوع التدقيقالمدة المقدّرةمجال التكلفة (درهم بدون احتساب الضريبة)
مسح الثغراتيومان إلى 3 أيام8.000 - 15.000 درهم
اختبار اختراق خارجي (صندوق أسود)5 إلى 10 أيام25.000 - 60.000 درهم
اختبار اختراق داخلي + خارجي10 إلى 15 يوماً50.000 - 100.000 درهم
تدقيق DGSSI/DNSSI10 إلى 20 يوماً40.000 - 80.000 درهم
تحليل الفجوات ISO 270015 إلى 10 أيام30.000 - 60.000 درهم
تدقيق شامل (تقني + تنظيمي)15 إلى 25 يوماً60.000 - 150.000 درهم

تختلف هذه الأسعار حسب ثلاثة عوامل رئيسية:

حجم النطاق: عدد الخوادم والتطبيقات والمواقع الجغرافية. نطاق من 5 خوادم و50 محطة عمل يكلّف مرتين إلى ثلاث مرات أقل من نطاق من 30 خادماً و200 محطة عمل.

تأهيل مقدّم الخدمة: مقدّم خدمة مؤهّل PASSI من طرف DGSSI يفوتر علاوة تتراوح بين 20 و40% مقارنة بمقدّم خدمة غير مؤهّل. هذا الفارق مبرّر بالنسبة للكيانات الخاضعة للالتزام القانوني.

العمق المطلوب: تدقيق بالصندوق الأبيض مع الولوج إلى الشفرات المصدرية يكلّف 30 إلى 50% أكثر من تدقيق بالصندوق الأسود لنفس النطاق.

بدون تدقيق

  • ثغرات مجهولة طوال أشهر أو سنوات
  • الاكتشاف الأول أثناء هجوم حقيقي
  • غياب أولوية واضحة لاستثمارات الأمن
  • عدم مطابقة قانونية تُعرّض للعقوبات

بعد التدقيق

  • خريطة كاملة للثغرات ذات الأولوية
  • خطة معالجة مرتّبة حسب مستوى الخطر
  • ميزانية أمن مبرّرة ومستهدفة
  • تقرير مطابقة قابل للاستعمال في طلبات العروض

التدقيق كاستثمار، لا كتكلفة

تدقيق بقيمة 40.000 درهم يكشف عن ثغرة حرجة قابلة للاستغلال انطلاقاً من الإنترنت يحمي من حادث يكلّف في المتوسط 2.3 مليون درهم وفقاً لبيانات DGSSI. النسبة هي 1 مقابل 57. لا يقدّم أي استثمار آخر في تقنية المعلومات هذه النسبة بين التكلفة والعائد.


قائمة تحقق: هل تحتاج شركتك إلى تدقيق؟

راجع النقاط العشر التالية. إذا أجبت بـ"لا" أو "لا أعرف" على ثلاث منها على الأقل، فإن التدقيق مبرّر:

  1. جرد الأصول: هل تتوفر على لائحة شاملة ومحدّثة لجميع خوادمك ومحطات عملك ومعدات الشبكة وتطبيقاتك؟

  2. تدبير الولوجات: هل يتوفر كل موظف فقط على الولوجات الضرورية لوظيفته حصراً (مبدأ الحد الأدنى من الامتيازات)؟

  3. التصحيحات الأمنية: هل تتلقى أنظمة تشغيلك وبرامجك ومعدات شبكتك تحديثاتها الأمنية في أجل 30 يوماً بعد نشرها؟

  4. كلمات المرور والمصادقة: هل المصادقة الثنائية (MFA) مفعّلة على الولوجات عن بُعد والبريد الإلكتروني والتطبيقات الحرجة؟

  5. النسخ الاحتياطية: هل تُختبَر نسخك الاحتياطية مرة واحدة على الأقل كل فصل؟ هل تُخزّن دون اتصال أو على شبكة منفصلة؟

  6. تجزئة الشبكة: هل شبكات الإنتاج والإدارة والضيوف لديك منفصلة مع قواعد ترشيح صريحة؟

  7. التسجيل: هل تُسجَّل الأحداث الأمنية (الاتصالات، ولوجات المسؤولين، تعديلات التهيئة) وتُحفظ لمدة 12 شهراً على الأقل؟

  8. خطة الاستجابة للحوادث: هل تتوفر على إجراء موثّق للتفاعل مع حادث (برمجية فدية، انتهاك بيانات)؟ هل تم اختباره؟

  9. تكوين الموظفين: هل تلقى موظفوك تكويناً حول التصيّد والممارسات الأمنية الجيدة خلال الأشهر الـ12 الأخيرة؟

  10. سياسة الأمن: هل تتوفر مؤسستك على سياسة موثّقة لأمن أنظمة المعلومات، مصادَق عليها من الإدارة ومعروفة لدى الفرق؟

إذا كنت تعمل مع مُدمج لأنظمتك (ERP، البنية التحتية)، فإن خدماتنا في الأمن السيبراني تتضمن تقييماً أولياً لوضعيتك الأمنية، غالباً بالتوازي مع مشاريع النشر.


كيف تختار مقدّم خدمة تدقيق الأمن السيبراني

يضم السوق المغربي للأمن السيبراني عدداً متزايداً من مقدّمي الخدمات. وفيما يلي المعايير للتمييز بين الجيّد والأقل جودة.

الشهادات التي تهمّ

الشهادةما تصادق عليه
تأهيل PASSI (DGSSI)إلزامي لتدقيقات البنى التحتية الحيوية وأنظمة المعلومات الحساسة. ضمان كفاءة معترف به من طرف الدولة
OSCP (Offensive Security Certified Professional)المعيار التقني الدولي لمختبِري الاختراق. امتحان عملي مدته 24 ساعة على بنية تحتية حقيقية
CEH (Certified Ethical Hacker)شهادة EC-Council، أكثر نظرية لكن معترف بها في المغرب
ISO 27001 Lead Auditorلتدقيقات مطابقة نظام تدبير أمن المعلومات. تُمنح من هيئات معتمَدة (BSI، Bureau Veritas، إلخ)
CISM (Certified Information Security Manager)لملفات الحوكمة وتدبير الأمن

لا تضمن شهادة OSCP أو PASSI جودة العلاقة مع العميل، لكنها تضمن حداً أدنى من المستوى التقني مُتحقَّق منه من طرف جهات ثالثة.

الأسئلة التي ينبغي طرحها قبل التوقيع

  • هل يمكنكم تقديم نماذج من تقارير التدقيق (مجهّلة الهوية) لتقييم جودة المُخرجات؟
  • ما هي تركيبة الفريق الذي سيتدخل؟ وما هي شهاداته الفردية؟
  • هل يتضمن التدقيق مرحلة تحقق بعد المعالجة؟
  • كيف تدبّرون سرية النتائج؟ هل اتفاقية عدم الإفشاء (NDA) منهجية؟
  • في حالة اكتشاف ثغرة حرجة قابلة للاستغلال أثناء الاختبارات، ما هو بروتوكولكم للتواصل؟

إشارات الإنذار

احذر من مقدّمي الخدمات الذين:

  • يقترحون "تدقيقاً شاملاً للأمن السيبراني" بأقل من 10.000 درهم: يتعلق الأمر في أحسن الأحوال بمسح آلي، لا بتدقيق حقيقي
  • لا يقدّمون رسالة تكليف رسمية قبل بدء الاختبارات
  • يسلّمون تقريراً فقط على شكل مُخرَج خام لأداة (Nessus، Metasploit) دون تحليل أو توصيات
  • لا يذكرون أي مرجع قابل للتحقق ولا شهادة للفريق

تدقيق الأمن السيبراني خدمة استشارية ذات قيمة مضافة عالية. جودة المحلّل البشري وراء الأدوات هي ما يصنع الفارق كله بين تقرير قابل للاستعمال ووثيقة عديمة الفائدة.

مقدّم خدمة محلي أم دولي؟

بالنسبة للشركات الصغرى والمتوسطة المغربية، يقدّم مقدّم الخدمة المحلي عدة مزايا: معرفة السياق التنظيمي (القانون 05-20، CNDP، بنك المغرب)، والتدخلات في عين المكان دون مصاريف تنقّل دولية، والتوفّر للمتابعة بعد التدقيق. يمكن للشركات الكبرى والبنى التحتية الحيوية الجمع بين مقدّم خدمة محلي للتدقيق التنظيمي ومكتب دولي لاختبارات اختراق متخصصة (الأنظمة الصناعية، التطبيقات المالية).

بالنسبة لمقدّمي الخدمات الخاضعين لالتزام PASSI، تُعدّ الجنسية المغربية للمدقّقين شرطاً قانونياً بالنسبة لأنظمة الفئة A، مما يحسم المسألة بالنسبة لهذه النطاقات. وبعيداً عن التدقيق الظرفي، تتيح المراقبة المستمرة للأمن الحفاظ على مستوى الحماية على المدى الطويل.

تغطي خدماتنا في تدقيق الأمن التقييم التنظيمي، والتحضير للمطابقة مع DNSSI، والمتابعة بعد المعالجة.


مقاربة RMG Solutions لتدقيقات الأمن السيبراني

يسلّمك معظم مكاتب التدقيق تقرير PDF ثم ينتقلون إلى العميل التالي. فتجد نفسك أمام لائحة ثغرات دون أدنى فكرة عمّن سيصحّحها. في RMG Solutions، لا نكتفي بإيجاد الثغرات, بل نصحّحها. ولأننا الشريك الوحيد في تقنية المعلومات بالمغرب الذي يغطي الأمن السيبراني والبنية التحتية والحوكمة والمخاطر والامتثال (GRC) تحت سقف واحد، فإن تدقيقك يفضي مباشرة إلى خطة معالجة ننفّذها بأنفسنا: تحصين الخوادم، وإعادة تهيئة الشبكة، والمطابقة مع القانون 05-20 والقانون 09-08.

مقرّنا في حي الرياض (الرباط)، ونتدخل في نفس اليوم بالرباط وفي أقل من ساعة بالدار البيضاء. لا مستشارين عن بُعد لا يعرفون بنيتك التحتية ولا الإطار التنظيمي المغربي. تغطي تدقيقات الأمن لدينا الشق التقني (اختبار الاختراق، مسح الثغرات، تحليل التهيئة) والشق التنظيمي (حوكمة أمن أنظمة المعلومات، المطابقة مع DNSSI). مُحاوِر واحد، من التشخيص إلى الحماية الفعلية.

اكتشف مجموع خدماتنا في الأمن السيبراني لتفهم كيف نحمي الشركات الصغرى والمتوسطة المغربية إلى ما هو أبعد من التدقيق. الخطوة الأولى: تدقيق أولي مدته 30 دقيقة، مجاني وبدون التزام، لتقييم وضعيتك الأمنية وتحديد الأولويات. اتصل بنا لتحديد موعد تدقيقك.


الأسئلة الشائعة

ما هو تدقيق الأمن السيبراني وما فائدته عملياً؟

تدقيق الأمن السيبراني هو تقييم رسمي لمدى مقاومة أنظمتك المعلوماتية أمام التهديدات الحقيقية. وهو يحدد الثغرات القابلة للاستغلال، ويقيس مستوى مطابقتك للالتزامات القانونية (القانون 05-20، DNSSI، القانون 09-08)، وينتج خطة معالجة مرتّبة حسب الأولوية. عملياً، يتيح لإدارة عامة أن تعرف أين تستثمر في الأمن بدل الإنفاق دون رؤية واضحة للمخاطر الحقيقية.

هل شركتي ملزمة بإجراء تدقيق أمن سيبراني في المغرب؟

يهمّ الالتزام القانوني المباشر البنى التحتية ذات الأهمية الحيوية (IIV)، وإدارات الدولة، والمؤسسات العمومية، والمشغّلين الرقميين (مزودو خدمة الإنترنت، مقدّمو الاستضافة، مقدّمو خدمات الأمن السيبراني). بالنسبة لهذه الكيانات، يفرض القانون 05-20 تدقيقات دورية من طرف مقدّمي خدمات PASSI مؤهّلين من DGSSI. أما الشركات الصغرى والمتوسطة في القطاع الخاص غير المصنّفة كبنى تحتية حيوية فليست ملزمة بتدقيق رسمي، لكنها تظل خاضعة للقانون 09-08 الذي يشترط تدابير أمنية ملائمة لحماية البيانات الشخصية. عملياً، يشترط العديد من الآمرين بالصرف العموميين والخواص شهادات أمنية في طلبات عروضهم.

ما الفرق بين اختبار الاختراق وتدقيق الأمن السيبراني؟

اختبار الاختراق (pentest) مكوّن من مكوّنات تدقيق الأمن السيبراني، وليس مرادفاً له. يقيّم اختبار الاختراق المقاومة التقنية لأنظمتك بمحاكاة أفعال مهاجم. أما تدقيق الأمن السيبراني الشامل فيتضمن أيضاً بُعداً تنظيمياً (السياسات والإجراءات والحوكمة)، وتقييماً للمطابقة التنظيمية، وخطة معالجة منظّمة. اختبار اختراق وحده دون تدقيق تنظيمي يترك جانباً الثغرات البشرية والإجرائية، التي تمثّل غالبية أسباب الحوادث الحقيقية.

كم يكلّف تدقيق الأمن السيبراني لشركة صغرى ومتوسطة في المغرب؟

بالنسبة لشركة صغرى ومتوسطة من 20 إلى 100 موظف، يكلّف تدقيق ملائم ما بين 15.000 و50.000 درهم حسب النطاق ونوع التدقيق. يتراوح مسح الثغرات الأساسي بين 8.000 و15.000 درهم. أما اختبار اختراق خارجي على الأنظمة المكشوفة على الإنترنت فيمثّل 25.000 إلى 60.000 درهم. تدقيق شامل يجمع بين اختبارات تقنية وتقييم تنظيمي لنطاق متوسط الحجم يتجاوز عموماً 60.000 درهم. هذه المبالغ ينبغي مقارنتها بمتوسط تكلفة هجوم سيبراني، المُقدّر بـ2.3 مليون درهم من طرف DGSSI.

ما هو PASSI وهل يجب أن أختار مقدّم خدمة مؤهّل PASSI؟

PASSI (مقدّم خدمة تدقيق أمن أنظمة المعلومات) هو مكتب تدقيق مؤهّل من طرف DGSSI. هذا التأهيل إلزامي بالنسبة للكيانات الخاضعة للتدقيقات المنصوص عليها في القانون 05-20، خصوصاً البنى التحتية الحيوية والهيئات العمومية ذات الأنظمة الحساسة. بالنسبة للشركات الصغرى والمتوسطة الخاصة غير الخاضعة لهذا الالتزام، لا يُشترط PASSI قانونياً، لكن تدخّله يوفّر ضمان كفاءة مُتحقَّق منها من طرف السلطة الوطنية. إذا كانت شركتك تُعِدّ لطلبات عروض عمومية أو تتعامل مع بنى تحتية حيوية، فإن تقرير تدقيق موقّع من طرف PASSI يتمتع بقيمة توثيقية أقوى من تقرير مقدّم خدمة غير مؤهّل.

كم تستغرق مدة تدقيق الأمن السيبراني؟

تختلف المدة حسب نوع التدقيق وحجم النطاق. يستغرق مسح الثغرات يومين إلى 3 أيام. ويدوم اختبار اختراق خارجي مستهدِف للأنظمة المكشوفة على الإنترنت 5 إلى 10 أيام. أما تدقيق شامل يجمع بين الشقين التقني والتنظيمي لشركة متوسطة الحجم (50 إلى 200 موظف) فيتطلب 15 إلى 25 يوم عمل. يُضاف إلى ذلك أسبوعان إلى 4 أسابيع لتحرير التقرير، وإذا كانت مشمولة، مرحلة تحقق بعد المعالجة في ي+30 أو ي+90.

ماذا يحدث إذا اكتشف التدقيق ثغرة حرجة؟

يتوفر المدقّق الجاد على بروتوكول تواصل استعجالي للإبلاغ الفوري عن أي ثغرة حرجة قابلة للاستغلال، دون انتظار تسليم التقرير النهائي. حسب طبيعة الثغرة (كشف بيانات شخصية، ولوج مسؤول غير مؤمّن على نظام إنتاج)، ينبغي أن يكون فريقك قادراً على تصحيحها أو التخفيف من أثرها في الساعات الموالية. إذا كانت الثغرة تنطوي على انتهاك للبيانات الشخصية، يفرض القانون 09-08 إبلاغ CNDP. يجب أن يوصَف إجراء التصعيد هذا صراحة في رسالة التكليف قبل انطلاق الاختبارات.

بقلم RMG Solutions

شريك Odoo معتمد | الأمن السيبراني | البنية التحتية | الحوكمة والمخاطر والامتثال

آخر تحديث : April 30, 2026

مقالات مشابهة

مقال
أسعار Odoo في المغرب 2026: التعرفة والتكلفة الإجمالية على 3 سنوات
تبحث عن "أسعار Odoo المغرب" فتصادف مقالات تتحدث عن "نطاقات سعرية" و"متغيرات يجب أخذها في الاعتبار". لا أحد يمنحك رقماً ملموساً. هذا المقال يصحح هذه المشكلة. ستجد هنا التعرفة الرسمية لـ Odoo لعام 2026 بالدرهم، والتكاليف الفعلية بحسب عدد المستخدمين لديك، والتكلف
April 28, 20261 دقيقة قراءة
دليل
تطوير تطبيقات الأعمال في المغرب 2026
برنامجك القياسي لم يعد يلبي احتياجاتك الفعلية موزّع لمواد البناء في طنجة يدير سندات التسليم على جدول Excel يتقاسمه عبر WhatsApp. مقاولة صغرى ومتوسطة في قطاع البناء والأشغال العمومية بالدار البيضاء تستعمل ثلاثة برامج مختلفة لا يتواصل بعضها مع بعض، مع شخصين مكلّ
April 15, 20261 دقيقة قراءة
دليل
الهجرة إلى السحابة في المغرب: دليل شامل للمقاولات الصغرى والمتوسطة 2026
اتصل بنا مدير نظم المعلومات لدى شركة توزيع مقرها بسلا في بداية العام بوضعية شائعة: خادمه الرئيسي كان عمره سبع سنوات، وعقد الصيانة لديه قد انتهى للتو، وسلّمه مزوّده عرض أسعار لاستبداله بمبلغ 120 000 درهم. "هل نهاجر إلى السحابة أم نشتري خادمًا جديدًا؟" الجواب لا
April 15, 20262 دقيقة قراءة

احمِ مؤسستك

تدقيق أمني، SOC، حماية نقاط النهاية, خبراؤنا يؤمّنون نظام معلوماتكم.