ISO 27001 في المغرب: دليل الحصول على الشهادة 2026
الحصول على شهادة ISO 27001 في المغرب: خطوات تفصيلية، التكاليف بالدرهم، الآجال، الهيئات المعتمدة وتجارب ميدانية. دليل 2026 للمقاولات الصغيرة والمتوسطة المغربية.
لماذا تسعى المقاولات المغربية للحصول على شهادة ISO 27001 في 2026
في أبريل 2025، كشف الهجوم السيبراني على الصندوق الوطني للضمان الاجتماعي (CNSS) عن البيانات الشخصية لما يقارب مليوني أجير مغربي (الأسماء، أرقام الحسابات البنكية RIB، الأجور) وملفات 499.881 مقاولة. أعادت هذه الحادثة مسألة أمن أنظمة المعلومات إلى صدارة اهتمامات المسؤولين، بما يتجاوز القطاع العام بكثير.
هذا السياق ليس عابراً بالنسبة للحصول على شهادة ISO 27001. من بين الدروس المستخلصة علناً من الحادثة: أن اقتناء خدمات الأمن السيبراني لا يكفي إذا لم يكن نظام إدارة أمن المعلومات منظماً. وهذا بالضبط ما تأتي معايير ISO 27001 لإضفاء الطابع الرسمي عليه.
اليوم، لا يتجاوز عدد المنظمات الحاصلة على شهادة ISO 27001 في المغرب حوالي 40 منظمة فقط. وهو عدد ضئيل بالنسبة لسوق بهذا الحجم. وللمقارنة، فإن تركيا تعد عدة آلاف من المنظمات الحاصلة عليها. وهذه الندرة سلاح ذو حدين: فهي تدل على أن التبني ما يزال ضعيفاً، لكنها في الوقت نفسه تمنح ميزة تنافسية حقيقية للرواد.
الأسباب الملموسة التي تدفع نحو الحصول على الشهادة
المقاولات المغربية التي تنخرط في مسار ISO 27001 في 2026 نادراً ما تفعل ذلك لأسباب فلسفية. فالدوافع عملية:
متطلبات العملاء. تفرض الشركات المتعددة الجنسيات الأوروبية والأمريكية بشكل متزايد على مقاوليها من الباطن ومزودي الخدمات لديها الحصول على شهادة ISO 27001 أو إعلان مطابقة معادل. وبالنسبة لشركات الخدمات المعلوماتية وتعهيد مسارات الأعمال (BPO) والخدمات القريبة (nearshore) المستقرة في Casanearshore، أصبح ذلك شرطاً مسبقاً فعلياً للوصول إلى الآمرين بالخدمات الأوروبيين.
طلبات العروض العمومية وشبه العمومية. أصبح المكتب الشريف للفوسفاط (OCP) ورونو المغرب (Renault Maroc) وعدة مؤسسات عمومية يُدرجون الآن شهادة ISO 27001 أو متطلبات أمنية معادلة في دفاتر تحملاتهم الخاصة بمزودي الخدمات المعلوماتية. وعدم الحصول على الشهادة يعني الإقصاء من المنافسة حتى قبل تقديم العرض.
الامتثال للتوجيه الوطني لأمن أنظمة المعلومات (DNSSI) والقانون 05-20. يستند التوجيه الوطني لأمن أنظمة المعلومات (DNSSI) صراحةً إلى المعيار NM ISO/IEC 27002، وهو كتالوج ضوابط ISO 27001. ومشروع الحصول على شهادة ISO 27001 المُدار بشكل جيد يغطي الغالبية العظمى من متطلبات DNSSI. وبالنسبة لمشغلي البنيات التحتية الحيوية الخاضعين للقانون 05-20، فهو الطريق الأكثر مباشرة نحو الامتثال التنظيمي. يمكنكم قراءة تحليلنا المفصل في الدليل حول الامتثال لـ DGSSI.
حماية البيانات الشخصية. منذ فبراير 2025، عززت اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي (CNDP) نشاطها الرقابي تطبيقاً للقانون 09-08. وتُعد ISO 27001 البرهان الأكثر مصداقية على أن المنظمة تطبق تدابير أمنية ملائمة لحماية البيانات الشخصية التي تعالجها.
عامل التمييز. أن تكون ضمن المنظمات الأربعين الحاصلة على الشهادة في المغرب يعني الانتماء إلى مجموعة محدودة. وفي سوق تُعد فيه الثقة أصلاً نادراً، فإن هذه الإشارة قوية.
ما الذي يستلزمه الحصول على شهادة ISO 27001 على أرض الواقع
قبل الحديث عن العملية والتكاليف، لا بد من توضيح ما يفرضه المعيار وما لا يفرضه.
نظام إدارة أمن المعلومات: نظام إداري وليس قائمة خانات للتأشير
يستلزم معيار ISO 27001 إرساء نظام إدارة أمن المعلومات (SMSI). وكلمة "نظام" هذه مهمة. فالأمر لا يتعلق بتثبيت برنامج مضاد للفيروسات وتحرير ميثاق معلوماتي. إن نظام إدارة أمن المعلومات هو بنية حوكمة تغطي:
- تحديد وتصنيف الأصول المعلوماتية (البيانات، البرمجيات، العتاد، الأشخاص)
- التقييم المنهجي للمخاطر المرتبطة بهذه الأصول
- اختيار وتنفيذ تدابير الحماية الملائمة
- مراقبة وقياس وتحسين المجموع بشكل مستمر
كما يفرض المعيار التزاماً رسمياً من الإدارة. وليس هذا بنداً شكلياً: إذ يتحقق المدققون بشكل ملموس من أن لجنة الإدارة قد صادقت على سياسة الأمن، وتخصص الموارد، وتشارك في مراجعات نظام إدارة أمن المعلومات.
الضوابط الـ 93 للملحق A
الإصدار الحالي، ISO/IEC 27001:2022، يتضمن 93 ضابطاً أمنياً موزعة على 4 محاور:
| المحور | عدد الضوابط | أمثلة |
|---|---|---|
| الضوابط التنظيمية | 37 | سياسة الأمن، إدارة الأصول، تصنيف المعلومات، العلاقات مع المزودين |
| الضوابط المتعلقة بالأشخاص | 8 | التحقق من السوابق، التوعية، المسؤوليات عند المغادرة |
| الضوابط المادية | 14 | محيط الأمن المادي، حماية التجهيزات، أمن الوسائط |
| الضوابط التقنية | 34 | التحكم في الولوج، التشفير، تسجيل السجلات، النسخ الاحتياطي، إدارة الثغرات |
نقطة كثيراً ما يُساء فهمها: لستم ملزمين بتطبيق الضوابط الـ 93 كلها. فالمعيار يستلزم أن تُبرروا الاستثناءات في وثيقة تُسمى إعلان قابلية التطبيق (Statement of Applicability, SoA). وهي وثيقة استراتيجية يفحصها المدققون بعناية للتحقق من الاتساق بين تحليلكم للمخاطر واختياراتكم للضوابط.
ما الذي يبحث عنه المدققون فعلاً
لا يبحث مدققو منح الشهادة عن سياسات مثالية على الورق. بل يبحثون عن أدلة على أن النظام يعمل فعلاً: سجلات ولوج تُظهر أن الحقوق مُدارة، ومحاضر مراجعات الإدارة الموجودة والمُصادق عليها، ونتائج تدقيقات داخلية مع إجراءات تصحيحية متتبَّعة.
الصيغة التي تلخص الروح المطلوبة: البسيط والمُطبَّق فعلاً خير من الشامل والمُهمَل.
خطوات الحصول على الشهادة: من تحليل الفجوات إلى التدقيق
ينقسم مسار الحصول على الشهادة إلى عدة مراحل. تتوافق المدد أدناه مع منظمة تنطلق من الصفر. أما المنظمات التي تتوفر أصلاً على نضج في مجال أمن أنظمة المعلومات فيمكنها ضغط بعض المراحل.
| المرحلة | المدة النموذجية | الوصف |
|---|---|---|
| تحليل الفجوات (Gap Analysis) | من 2 إلى 4 أسابيع | تقييم الفجوة بين الوضع الحالي ومتطلبات ISO 27001 |
| تقييم المخاطر | من 3 إلى 4 أسابيع | تحديد وتحليل ومعالجة المخاطر (ISO 27005 أو EBIOS RM) |
| التوثيق والسياسات | من 4 إلى 8 أسابيع | تحرير سياسة نظام إدارة أمن المعلومات، الإجراءات، إعلان قابلية التطبيق، خطة معالجة المخاطر |
| تنفيذ الضوابط | من 8 إلى 16 أسبوعاً | النشر التقني والتنظيمي للضوابط المختارة |
| التدقيق الداخلي | من 2 إلى 3 أسابيع | التحقق الداخلي قبل تدقيق منح الشهادة |
| تدقيق المرحلة 1 (وثائقي) | من 1 إلى 2 يوم | مراجعة وثائقية من طرف هيئة منح الشهادة |
| تصحيح عدم المطابقات للمرحلة 1 | من 2 إلى 4 أسابيع | معالجة الفجوات المحددة قبل التدقيق الميداني |
| تدقيق المرحلة 2 (ميداني) | من 3 إلى 5 أيام | تقييم كامل ميداني من طرف هيئة منح الشهادة |
| مجموع المسار القياسي | من 6 إلى 12 شهراً | |
| مجموع المسار المُسرَّع (fast-track) | من 3 إلى 6 أشهر | ممكن مع نضج قائم في أمن أنظمة المعلومات ومواكبة مخصصة |
~40
منظمة حاصلة على الشهادة في المغرب
6-12 شهراً
مدة المسار القياسي
70%
تمويل ممكن من البنك الأوروبي لإعادة الإعمار والتنمية
93
ضابطاً في الملحق A (ISO 27001:2022)
المرحلة 1: تحليل الفجوات
يُعد تحليل الفجوات أول عمل ملموس. فهو يقارن وضعكم الحالي (السياسات القائمة، الضوابط المطبقة، الممارسات الفعلية) بالضوابط الـ 93 للملحق A وبمتطلبات البنود من 4 إلى 10 من المعيار.
النتيجة هي لوحة قيادة تمنح، لكل متطلب، حالة (مطابق، مطابق جزئياً، غير مطابق) وترتيباً للأولوية. وتوجه هذه الوثيقة كامل ما تبقى من المشروع.
خطأ شائع في هذه المرحلة: تقييم المطابقة على أساس الوثائق القائمة بدلاً من الممارسات الفعلية. فمدقق منح الشهادة لن يكتفي بقراءة إجراءاتكم. بل سيستجوب فرقكم للتحقق من أنها تطبقها.
لبدء مرحلة تحليل الفجوات، فإن أداة تقييم الامتثال لـ DGSSI الخاصة بنا تغطي مجالات قريبة جداً من الملحق A لـ ISO 27001 وتمنح نظرة شاملة أولية في 5 دقائق.
المرحلة 2: تقييم المخاطر
يُعد تقييم المخاطر القلب المنهجي لـ ISO 27001. وهناك منهجيتان تُستعملان بشكل شائع في المغرب:
- ISO 27005: منهجية تقييم المخاطر المرتبطة بأمن المعلومات، يوصي بها المعيار لتوافقها المباشر.
- EBIOS Risk Manager: منهجية طورتها الوكالة الوطنية الفرنسية لأمن أنظمة المعلومات (ANSSI)، معتمَدة على نطاق واسع من طرف الاستشاريين الناطقين بالفرنسية ومتوافقة مع ISO 27001.
يجب أن يغطي التقييم جميع الأصول ضمن نطاق نظام إدارة أمن المعلومات، وأن يحدد التهديدات والثغرات المرتبطة بها، وأن يُنتج خطة معالجة المخاطر (PTR) التي تبرر كل قرار معالجة. وتعتمد خدمة تقييم المخاطر الخاصة بنا على هاتين المنهجيتين حسب سياق كل منظمة.
المرحلة 3: التوثيق والسياسات
يشمل توثيق نظام إدارة أمن المعلومات كحد أدنى:
- سياسة أمن المعلومات (المصادق عليها من طرف الإدارة)
- إعلان قابلية التطبيق (SoA)
- خطة معالجة المخاطر (PTR)
- الإجراءات الإلزامية (إدارة الحوادث، التدقيق الداخلي، عدم المطابقات، الإجراءات التصحيحية)
- سجلات الأدلة (السجلات، المحاضر، نتائج التدقيقات)
الفخ الكلاسيكي هو إنتاج سياسات منسوخة ولصقها من نماذج مُحمَّلة من الإنترنت. فالمدققون ذوو الخبرة يتعرفون فوراً على هذه القوالب. وإذا لم تتوافق مع واقع منظمتكم، فتلك حالة عدم مطابقة كبرى مؤكدة.
المرحلة 4: تنفيذ الضوابط
هذه هي أطول مرحلة. وهي تغطي أعمالاً ملموسة جداً: ضبط قواعد التحكم في الولوج، إرساء إجراء لمراجعة الحقوق، نشر نظام لتسجيل السجلات، تكوين الفرق على إدارة الحوادث، تحديث العقود مع المزودين الحرجين.
تُعد المراقبة المستمرة لأحداث الأمن جزءاً لا يتجزأ من الضوابط التقنية المطلوبة. فوجود نظام مراقبة الأمن قبل تدقيق المرحلة 2 ليس مفيداً للامتثال فحسب، بل يوفر أيضاً أدلة التشغيل التي سيطلبها المدققون.
المرحلة 5: التدقيق الداخلي
يستلزم معيار ISO 27001 تدقيقاً داخلياً لنظام إدارة أمن المعلومات. ولا يمكن أن يُجري هذا التدقيق الأشخاص المسؤولون عن المجالات المُدقَّقة. فالحد الأدنى من الاستقلالية مطلوب. وبالنسبة للمقاولات الصغيرة والمتوسطة التي لا تتوفر على مدقق داخلي مؤهل، فإن اللجوء إلى مزود خارجي هو الحل المعتاد. وتغطي ممارستنا في تدقيقات الأمن هذه المرحلة.
المرحلتان 6 و7: تدقيقات منح الشهادة
تدقيق المرحلة 1 هو تدقيق وثائقي. يفحص مدقق هيئة منح الشهادة وثائقكم (إعلان قابلية التطبيق، خطة معالجة المخاطر، سياسة نظام إدارة أمن المعلومات، نتائج التدقيق الداخلي) للتحقق من أن نظام إدارة أمن المعلومات موثَّق بشكل كافٍ للانتقال إلى المرحلة التالية. ويدوم من يوم إلى يومين حسب حجم المنظمة.
تدقيق المرحلة 2 هو التدقيق الكامل الميداني. يستجوب المدقق فرقكم، ويفحص أدلة التشغيل لديكم، ويختبر واقعية نظام إدارة أمن المعلومات لديكم. ويدوم من 3 إلى 5 أيام. وفي ختامه، يقدم تقريراً بملاحظات مصنفة إلى حالات عدم مطابقة كبرى، وصغرى، ونقاط تحسين. ويجب معالجة حالات عدم المطابقة الكبرى قبل إصدار الشهادة.
كم تكلف شهادة ISO 27001 في المغرب
يتكرر هذا السؤال بشكل منهجي، والجواب الصادق هو: "الأمر يتوقف على عوامل". لكن إليكم أرقاماً تقريبية واقعية للسوق المغربية.
رسوم التدقيق الخاصة بهيئة منح الشهادة
تتوافق هذه التكاليف حصراً مع أتعاب هيئة منح الشهادة (Bureau Veritas، SGS، TÜV، IMANOR، إلخ) لإجراء تدقيقي المرحلة 1 والمرحلة 2، ثم تدقيقات المراقبة السنوية. وهي لا تغطي المواكبة.
| حجم المنظمة | الشهادة الأولية (المرحلة 1 + المرحلة 2) | تدقيق المراقبة السنوي |
|---|---|---|
| مقاولة صغيرة ومتوسطة (أقل من 50 أجيراً) | من 60.000 إلى 120.000 درهم | من 30.000 إلى 50.000 درهم |
| متوسطة الحجم (من 50 إلى 250 أجيراً) | من 120.000 إلى 250.000 درهم | من 50.000 إلى 80.000 درهم |
| منظمة كبرى (250 أجيراً فأكثر) | 250.000 درهم فأكثر | 80.000 درهم فأكثر |
تقدير مبني على معطيات السوق المغربية. تتفاوت الأسعار حسب الهيئة، ونطاق الشهادة، وتعقيد الأنشطة.
تبقى شهادة ISO 27001 صالحة لمدة 3 سنوات. وخلال هذه الفترة، تجري هيئة منح الشهادة تدقيق مراقبة سنوياً (السنتان 1 و2)، ثم تدقيق تجديد كامل في السنة الثالثة.
تكلفة المواكبة (الاستشارة)
تتوقف تكلفة المواكبة من طرف مكتب استشاري على حجم منظمتكم، والنطاق المختار، وخصوصاً على مستوى نضجكم القائم في أمن أنظمة المعلومات. فمنظمة تتوفر أصلاً على سياسة أمن، وجرد للأصول، وأدوات تحكم في الولوج مضبوطة بشكل جيد ستحتاج إلى عمل أقل بكثير من منظمة تنطلق من الصفر.
ولهذا السبب، لا ننشر تعريفة ثابتة. اتصلوا بنا للحصول على تشخيص أولي مجاني يتيح تقدير حجم العمل اللازم بدقة.
تمويل البنك الأوروبي لإعادة الإعمار والتنمية: حتى 70% من تكاليف المواكبة مدعومة
هذه هي النقطة التي تجهلها العديد من المقاولات المغربية: يتوفر البنك الأوروبي لإعادة الإعمار والتنمية (BERD) على برنامج لمواكبة المقاولات الصغيرة والمتوسطة المغربية المؤهلة يمكن أن يمول حتى 70% من تكلفة خدمات الاستشارة، بما في ذلك مشاريع الحصول على شهادة ISO 27001.
برنامج البنك الأوروبي لإعادة الإعمار والتنمية في المغرب نشط منذ 2012 وقد واكب أكثر من 533 مقاولة. وتستفيد المقاولات الصغيرة والمتوسطة المغربية المؤهلة من دعم مباشر على أتعاب الاستشاري، شريطة اللجوء إلى مزود مُدرَج ضمن شبكة البنك الأوروبي لإعادة الإعمار والتنمية.
يغير هذا التمويل المعادلة جذرياً: فمشروع مواكبة قد يكلف مثلاً 200.000 درهم يمكن أن ينخفض إلى 60.000 درهم بعد دعم البنك الأوروبي لإعادة الإعمار والتنمية. ويمكن لفريقنا توجيهكم في مسار الطلب والتحقق من أهليتكم خلال التشخيص الأولي.
بحاجة إلى مرافقة؟
اترك معلوماتك وسيتواصل معك خبير من RMG Solutions خلال 24 ساعة.
ISO 27001 والتوجيه الوطني لأمن أنظمة المعلومات (DNSSI): كيف يتكامل الاثنان
يستلهم التوجيه الوطني لأمن أنظمة المعلومات (DNSSI، إصدار يناير 2023) صراحةً من المعيار المغربي NM ISO/IEC 27002، وهو كتالوج ضوابط ISO 27001. والتطابق بين المرجعيتين وثيق جداً.
جدول التطابق بين ISO 27001 و DNSSI
| مجال DNSSI | المحور المقابل في ISO 27001:2022 | الضوابط المغطاة |
|---|---|---|
| سياسة الأمن | الضوابط التنظيمية | A.5.1 سياسات الأمن |
| تنظيم الأمن | الضوابط التنظيمية | A.5.2 الأدوار والمسؤوليات |
| إدارة الأصول | الضوابط التنظيمية | من A.5.9 إلى 5.12 الجرد والتصنيف |
| أمن الموارد البشرية | الضوابط المتعلقة بالأشخاص | من A.6.1 إلى 6.8 |
| الأمن المادي | الضوابط المادية | من A.7.1 إلى 7.14 |
| إدارة العمليات | الضوابط التقنية | من A.8.1 إلى 8.12 |
| التحكم في الولوج | الضوابط التقنية | من A.8.2 إلى 8.5 |
| إدارة الحوادث | الضوابط التنظيمية | من A.5.24 إلى 5.28 |
| استمرارية النشاط | الضوابط التنظيمية | من A.5.29 إلى 5.30 |
| الامتثال القانوني | الضوابط التنظيمية | من A.5.31 إلى 5.36 |
مشروع ISO 27001 المُدار بشكل جيد يلبي الغالبية العظمى من متطلبات DNSSI. وعملياً، إذا كنتم خاضعين في آن واحد لـ DNSSI (لكونكم مؤسسة عمومية، أو بنية تحتية حيوية، أو مشغلاً رقمياً) وترغبون في الحصول على شهادة ISO 27001، فإن المسارين يتقاسمان ما بين 80 و85% من عملهما.
ما الذي يفرضه DNSSI إضافةً إلى ذلك
يتضمن الامتثال لـ DNSSI خصوصيات مغربية لا يغطيها معيار ISO 27001 وحده بشكل تلقائي:
- تصنيف أنظمة المعلومات إلى أصناف A وB وC المحدد بالتنسيق مع المديرية العامة لأمن أنظمة المعلومات (DGSSI)
- الاعتماد (homologation) الإلزامي قبل أي نشر لنظام معلومات حساس (الصنف A)
- التبليغ عن الحوادث إلى maCERT ضمن الآجال التنظيمية
- اللجوء الإلزامي إلى مزودي خدمات تدقيق أمن أنظمة المعلومات المؤهلين (PASSI) من طرف DGSSI لتدقيقات الأنظمة الحساسة
الاستراتيجية المثلى للمنظمات الخاضعة للإطارين معاً: استعمال مشروع ISO 27001 كأساس لبرنامج الامتثال لـ DGSSI، ثم إضافة الخصوصيات المغربية كتكملة. ويتجنب هذا النهج ازدواجية الجهود الوثائقية ويقلص التكلفة الإجمالية للمشروعين المُنجزين بشكل منفصل.
تُدمج خدمة الامتثال التنظيمي الخاصة بنا هذه الخصوصيات المغربية في كل مشروع ISO 27001 ننجزه.
كيف تختارون هيئة منح الشهادة
اختيار هيئة منح الشهادة قرار يستحق التأمل. فجميع الهيئات المعتمدة تسلم شهادة ISO 27001 صالحة على المستوى الدولي، لكنها تتمايز في عدة نقاط.
الهيئات الرئيسية النشطة في المغرب
| الهيئة | المنشأ | نقاط القوة | ما ينبغي مراعاته |
|---|---|---|---|
| IMANOR | المغرب (وطني) | هيئة وطنية، أسعار يُحتمل أن تكون أكثر يسراً، شهادة NM ISO/IEC 27001 | شبكة دولية أكثر محدودية |
| Bureau Veritas | فرنسا | سمعة دولية قوية جداً، معترف بها من طرف الآمرين بالخدمات الأوروبيين، حضور محلي راسخ | أسعار متماشية مع المعايير الدولية |
| SGS | سويسرا | شبكة عالمية، اعتراف قوي في القطاعين الصناعي والزراعي الغذائي | أقل تخصصاً في الأمن السيبراني |
| TÜV Rheinland | ألمانيا | اعتراف ممتاز في ألمانيا وأوروبا الوسطى، قوي في القطاعات التكنولوجية | حضور محلي أقل كثافة في المغرب |
| Vigicert | المغرب | فاعل محلي بخبرة جهوية، معتمد من طرف COFRAC | سمعة دولية أدنى من المجموعات الكبرى |
| DNV | النرويج | قوي في قطاعات الطاقة والبحرية والصناعة | أقل حضوراً في السوق المغربية |
معايير الاختيار
الاعتراف من طرف عملائكم المستهدفين. إذا كان هدفكم الرئيسي هو الوصول إلى السوق الأوروبية، فإن شهادة Bureau Veritas أو TÜV Rheinland ستكون عموماً أفضل اعترافاً من طرف الآمرين بالخدمات من هيئة مجهولة خارج المغرب. أما إذا كان هدفكم هو الامتثال لـ DGSSI أو الأسواق العمومية المغربية، فإن IMANOR ملائم تماماً.
الاعتماد. تحققوا من أن الهيئة معتمدة من طرف عضو في المنتدى الدولي للاعتماد (IAF). في فرنسا، هو COFRAC. وفي المغرب، هو SEMAC. فشهادة تسلمها هيئة غير معتمدة ليست لها أي قيمة قانونية.
الاستقلالية. يُنصح بشدة بعدم اختيار الهيئة نفسها للاستشارة ومنح الشهادة. فمعيار ISO 27006 يؤطر هذه الاستقلالية، والهيئات الجيدة لمنح الشهادة ترفض تدقيق أنظمة ساهمت هي نفسها في بنائها. اختاروا استشاريكم وجهة منح الشهادة بشكل منفصل.
التوفر والآجال. قد تكون أجندات المدققين مزدحمة. برمجوا تدقيق المرحلة 2 قبل شهرين إلى ثلاثة أشهر على الأقل.
الأخطاء التي تُفشل الحصول على الشهادة
في المشاريع التي لا تُكلَّل بالنجاح، أو التي تنجح مع حالات عدم مطابقة ثقيلة، تتكرر خمسة أخطاء بانتظام.
الخطأ 1: غياب التزام حقيقي من الإدارة
هذا هو سبب الفشل رقم واحد، دون نقاش. فمعيار ISO 27001 يفرض رسمياً على الإدارة أن "تُظهر قيادتها والتزامها تجاه نظام إدارة أمن المعلومات" (البند 5.1 من المعيار). وعملياً، يعني ذلك أن مسؤول أمن أنظمة المعلومات (RSSI) أو مدير مشروع الأمن لا يمكنه حمل هذا المشروع بمفرده. فإذا لم يُصادق المدير العام على سياسة الأمن، ولم يشارك في مراجعات الإدارة، ولم يستطع شرح رهانات نظام إدارة أمن المعلومات حين يطرح عليه المدقق السؤال، فتلك حالة عدم مطابقة كبرى.
الحل: إشراك الإدارة منذ مرحلة تحليل الفجوات، مع عرض للرهانات المرتبطة بالأعمال (وليس التقنية) والتزام رسمي موثَّق.
الخطأ 2: النماذج المنسوخة واللصق
تُحمِّل العديد من المنظمات قوالب سياسات ISO 27001 من الإنترنت وتُكيّفها بشكل طفيف. والمدققون ذوو الخبرة يتعرفون على هذه الوثائق في بضع دقائق. والأسوأ: إذا كان ضابط في إعلان قابلية التطبيق لديكم يقول "قابل للتطبيق" لكن سياستكم المقابلة لا تصف كيفية تطبيقه على سياقكم الخاص، فتلك حالة عدم مطابقة.
يجب أن تعكس كل وثيقة واقع منظمتكم: أصولكم الفعلية، مخاطركم الفعلية، إجراءاتكم الفعلية. فوثيقة من 3 صفحات تتوافق مع اشتغالكم الفعلي خير من دليل من 50 صفحة منسوخ ومُلصق.
الخطأ 3: نطاق واسع جداً
اعتماد "المقاولة بأكملها" دفعة واحدة خطأ متكرر، خصوصاً في الشهادات الأولى. فكلما اتسع النطاق، كان المشروع أكثر تعقيداً وكلفةً وخطورةً.
الاستراتيجية الموصى بها: البدء باعتماد نطاق محدود لكن ذي دلالة، مثلاً قسم المعلوميات، أو فرع "تطوير البرمجيات"، أو مركز البيانات. وبمجرد ترويض نظام إدارة أمن المعلومات على هذا النطاق، يصبح توسيعه إلى أنشطة أخرى أكثر سلاسة بكثير.
الخطأ 4: إهمال أدلة التشغيل
لا يستلزم معيار ISO 27001 فقط أن تكون الضوابط مطبقة، بل أن يُبرهَن أيضاً على تطبيقها. فإذا كان إجراء مراجعة حقوق الولوج لديكم ينص على مراجعة فصلية، فسيطلب المدقق رؤية التقارير الأربعة الأخيرة. وإذا لم تكن موجودة، فتلك حالة عدم مطابقة، حتى لو أُجريت المراجعة فعلاً لكنها لم تُوثَّق.
ابدؤوا بتكوين أدلة التشغيل لديكم منذ بداية مرحلة التنفيذ، وليس قبل 3 أسابيع من التدقيق.
الخطأ 5: إهمال المراقبة بعد الحصول على الشهادة
تبقى شهادة ISO 27001 صالحة لمدة 3 سنوات، لكن تدقيقات المراقبة تجري كل سنة. فبعض المنظمات تحصل على شهادتها ثم ترخي جهودها، ظناً منها أن المدقق السنوي سيكون متساهلاً. وليس الأمر كذلك. فإذا تدهور نظام إدارة أمن المعلومات منذ الشهادة الأولية (توقف مراجعات الإدارة، حوادث غير متتبَّعة، حقوق ولوج غير مُراجَعة)، يمكن لمدقق المراقبة تعليق الشهادة أو سحبها.
تُعد المراقبة المستمرة جزءاً لا يتجزأ من نظام إدارة أمن المعلومات. فالحفاظ على التشغيل الفعلي لنظام إدارة أمن المعلومات بين التدقيقات السنوية لا يقل أهمية عن الشهادة الأولية.
نهج RMG Solutions
من التدقيق الأولي إلى الحصول على الشهادة، دون تغيير المزود. تكتفي أغلب مكاتب الحوكمة والمخاطر والامتثال (GRC) بالاستشارة: فهي تقيّم نضجكم، وتحرر تقريراً، وتترككم تنفذون الضوابط مع مزودين آخرين. أما RMG Solutions فتقود مسار الحصول على شهادة ISO 27001 بأكمله من البداية إلى النهاية: تحليل الفجوات، بناء نظام إدارة أمن المعلومات، تحرير السياسات المكيَّفة مع واقعكم، نشر الضوابط التقنية (تسجيل السجلات، التحكم في الولوج، التشفير)، التحضير للتدقيق الداخلي، ثم التنسيق مع هيئة منح الشهادة لتدقيقي المرحلة 1 والمرحلة 2. ويمكننا تنفيذ الضوابط التقنية بأنفسنا لأننا أيضاً مزودو خدمات الأمن السيبراني والبنية التحتية -- فنظام إدارة المعلومات والأحداث الأمنية (SIEM) والمراقبة وإدارة الولوج ليست مُسندة إلى طرف ثالث. وبالنسبة للمنظمات الخاضعة للقانون 05-20، يُدمج برنامجنا منذ البداية خصوصيات DNSSI (التصنيف A/B/C، التبليغ إلى maCERT، التحضير لـ PASSI) ضمن المشروع نفسه. ومقرنا في حي الرياض (الرباط)، ونتدخل ميدانياً في كل مرحلة حرجة.
اتصلوا بنا للحصول على تقييم أولي مجاني مدته 30 دقيقة.
الأسئلة الشائعة
هل الحصول على شهادة ISO 27001 إلزامي في المغرب؟
لا، لا يفرض القانون الحصول على شهادة ISO 27001 كالتزام عام على المقاولات الخاصة المغربية. في المقابل، يفرض القانون 05-20 إطاراً لأمن أنظمة المعلومات على الإدارات العمومية والمؤسسات العمومية ومشغلي البنيات التحتية الحيوية. وتُعد ISO 27001 الآلية المعترف بها لتلبية هذه المتطلبات. علاوةً على ذلك، أصبحت الشهادة في بعض القطاعات (المعلوميات، تعهيد مسارات الأعمال، الخدمات القريبة، مزودو OCP أو رونو المغرب) شرطاً تعاقدياً فعلياً.
كم من الوقت يلزم للحصول على شهادة ISO 27001 في المغرب؟
يدوم المسار القياسي ما بين 6 و12 شهراً، من تحليل الفجوات حتى استلام الشهادة. ويمكن اتباع مسار مُسرَّع من 3 إلى 6 أشهر للمنظمات التي تتوفر أصلاً على نضج قائم في أمن أنظمة المعلومات: سياسة أمن مُشكَّلة، أدوات تحكم في الولوج مطبقة، ممارسات موثَّقة لإدارة الحوادث. أما المنظمات التي تنطلق من الصفر فتحتاج إلى المدة الكاملة. والعامل المحدد غالباً هو تنفيذ الضوابط وتكوين أدلة التشغيل.
هل تساعد شهادة ISO 27001 في الامتثال لـ DGSSI؟
نعم، بشكل جوهري. فالتوجيه الوطني لأمن أنظمة المعلومات (DNSSI) مستلهَم مباشرةً من المعيار ISO/IEC 27002، وهو مرجعية ضوابط ISO 27001. ومشروع ISO 27001 المُدار بشكل جيد يغطي ما بين 80 و85% من متطلبات DNSSI. أما العناصر الخاصة التي لا يغطيها معيار ISO 27001 بشكل تلقائي فهي تصنيف أنظمة المعلومات A/B/C وفق تسمية DGSSI، والاعتماد الإلزامي للأنظمة الحساسة، والتبليغ عن الحوادث إلى maCERT. وتُضاف هذه التكملات دون صعوبة إلى نظام إدارة أمن معلومات ISO 27001 قائم.
هل يمكن لمقاولة صغيرة ومتوسطة من 30 شخصاً الحصول على شهادة ISO 27001؟
نعم، دون تحفظ. فالمعيار لا يحدد عتبة دنيا للحجم. إذ توجد مقاولات صغيرة ومتوسطة من 10 إلى 15 شخصاً حاصلة على شهادة ISO 27001 في فرنسا وبلجيكا وبلدان أخرى ناطقة بالفرنسية. والمفتاح هو تحديد نطاق ملائم (أنشطة تطوير البرمجيات أو الخدمات المُدارة، بدلاً من "المقاولة بأكملها") والتوفر على مستوى توثيق متناسب مع الحجم الفعلي للمنظمة. فبالنسبة لمقاولة صغيرة ومتوسطة من 30 شخصاً، يكون المشروع قابلاً للإدارة تماماً في 6 إلى 9 أشهر مع مواكبة ملائمة. كما أن تمويل البنك الأوروبي لإعادة الإعمار والتنمية، الذي يغطي حتى 70% من تكاليف الاستشارة للمقاولات الصغيرة والمتوسطة المؤهلة، يجعل المشروع في المتناول مالياً.
ماذا يحدث بعد الحصول على الشهادة؟
تبقى شهادة ISO 27001 صالحة لمدة 3 سنوات، لكن تدقيقات المراقبة تُجرى كل سنة (عموماً عند 12 و24 شهراً). وتتحقق هذه التدقيقات من أن نظام إدارة أمن المعلومات لا يزال يعمل ويتحسن. وفي ختام السنة الثالثة، يلزم تدقيق تجديد كامل للحفاظ على الشهادة. وبين هذه التدقيقات، يجب على المنظمة الحفاظ على ممارسات نظام إدارة أمن المعلومات لديها: مراجعات منتظمة للإدارة، إدارة الحوادث، مراجعة حقوق الولوج، تدقيقات داخلية سنوية. ونظام إدارة أمن المعلومات المُشكَّل بشكل جيد منذ البداية يجعل هذه الصيانة خفيفة نسبياً.
بقلم RMG Solutions
شريك Odoo معتمد | الأمن السيبراني | البنية التحتية | الحوكمة والمخاطر والامتثال
آخر تحديث : April 30, 2026