انتقل إلى المحتوى

أمن المعلومات والأمن السيبراني

تساعد ROZSUD شركات التكنولوجيا والأعمال الخاضعة للتنظيم على تحديد الفجوات الأمنية، وبناء برامج أمن عملية، وتطبيق الضوابط، والاستعداد للتدقيق الخارجي، وتشغيل أطر لأمن المعلومات قابلة للتوسع.

ناقشوا موضوعكم معنا

المخرجات المعتادة

  • تحليل الفجوات وخريطة طريق المعالجة
  • منظومة متكاملة لسياسات ووثائق الأمن
  • نطاق نظام إدارة أمن المعلومات وسجل المخاطر وبيان قابلية التطبيق
  • خطط استمرارية الأعمال والتعافي من الكوارث والاستجابة للحوادث
  • ملف طمأنة العملاء في مجال الأمن
  • أدلة التدقيق وسجل متابعة الملاحظات
قدرة عابرة للولايات القضائية، ندعمها في جميع الولايات القضائية الواردة في دليلنا. عرض الولايات القضائية

نظرة عامة

لماذا يهم ذلك

بات أمن المعلومات يُفحص اليوم من عدة اتجاهات في آن واحد. فالجهات التنظيمية تفرض متطلبات عبر لائحة DORA وتوجيه NIS2 والقواعد القطاعية، وعملاء المؤسسات يراجعون ضوابط المورد قبل التوقيع، وجهات إصدار الشهادات والمصارف وشركاء الدفع والمستثمرون يطلبون أدلة على فعالية تلك الضوابط.

نعمل على جانبي هذه المسألة: نقدّم المشورة بشأن ما تحتاجه الشركة، ونساعد في بنائه. نحدد مواضع الفجوات، ونصمّم برنامجًا يتناسب مع حجم الشركة ومخاطرها، ونطبّق الحوكمة والسياسات والضوابط، ونهيّئ المؤسسة — وأدلتها — للمدققين والعملاء والجهات التنظيمية.

وعندما تحتاج الشركة إلى قيادة أمنية دون أن تكون مستعدة بعد لتعيين رئيس لأمن المعلومات بدوام كامل، نتولى هذا الدور بدوام جزئي، بحيث تبقى الاستراتيجية والتطبيق والمسؤولية اليومية لدى فريق واحد.

نبني برامج الأمن بالتوازي مع ممارساتنا في «الخصوصية وحماية البيانات» و«حوكمة الذكاء الاصطناعي»، بحيث تخدم مجموعة واحدة من الضوابط والأدلة أمنَ المعلومات والخصوصية وحوكمة الذكاء الاصطناعي معًا.

يندرج هذا العمل ضمن الحوكمة والمخاطر والامتثال (GRC) وإدارة البرامج والتحقق. ROZSUD ليست شركة لاختبار الاختراق، ولا مركزًا للعمليات الأمنية، ولا مزودًا لخدمات الكشف المُدار، ولا تتولى هندسة الضوابط التقنية. وحيثما يحتاج برنامجكم إلى اختبارات أو مراقبة تقنية، يتولاها مزودون متخصصون؛ ونحدد نحن ما يشترطه الإطار أو التنظيم من هذا العمل ونراجع نتائجه. ولا تُصدر ROZSUD شهادات.

الخدمات الرئيسية

من أول تحليل للفجوات إلى التدقيق الخارجي

نحدد الفجوات، ونصمم البرنامج، ونساعد في تطبيقه، ونرافقكم خلال التدقيق الخارجي — من قِبل المدققين والعملاء والجهات التنظيمية.

دعم رئيس أمن المعلومات / مسؤول حماية البيانات بدوام جزئي

قيادة أولى في مجالي الأمن والخصوصية ضمن نطاق شهري متفق عليه، للأعمال التي تحتاج إلى رئيس لأمن المعلومات (CISO) أو مسؤول عن حماية البيانات، لكنها لا تحتاج — أو لا تملك بعد — وظيفة داخلية بدوام كامل.

  • التخطيط الاستراتيجي، وتحديد الفجوات، وخريطة طريق للمعالجة
  • حوكمة البرنامج، وبنية السياسات، والإشراف على المخاطر
  • مخاطر الموردين، والاستعداد للحوادث، والتدريب التوعوي
  • توجيه الفرق الداخلية ورفع التقارير إلى الإدارة
  • الدعم في المراجعات الأمنية التي يجريها العملاء وفي الاستعداد للتدقيق

رئيس أمن المعلومات ومسؤول حماية البيانات دوران مختلفان. فالأول يقود برنامج الأمن، أما الثاني فمهامه محددة بموجب القانون ويجب أن يتمكن من العمل باستقلالية. ويُقدَّم دعم مسؤول حماية البيانات الخارجي أو بدوام جزئي حيثما تسمح بذلك متطلبات الاستقلالية وتضارب المصالح والمتطلبات القانونية المحلية المنطبقة.

الدعم في الحصول على الشهادات والتدقيق الخارجي

دعم خلال مراحل الاستعداد والتدقيق كاملةً — للحصول على شهادات ISO/IEC 27001 وISO/IEC 27701 وISO/IEC 42001، وفحوص SOC 2، وغيرها من عمليات التدقيق الخارجي — من أول تحليل للفجوات حتى إغلاق الملاحظات.

  • بناء الإطار الذي سيختبره التدقيق أو تحسينه
  • تحليل الفجوات في ضوء المعيار أو المعايير المعتمدة
  • إعداد السياسات والإجراءات والسجلات والأدلة للمراجعة
  • تهيئة الفرق لمقابلات المدققين
  • تنسيق جمع الأدلة على مستوى الشركة
  • العمل بصفة جهة التنسيق مع المدقق الخارجي، بما في ذلك خلال جلسات التدقيق
  • معالجة ملاحظات التدقيق

تبقى قرارات منح الشهادات والتصديق من اختصاص جهة إصدار الشهادات أو التدقيق المستقلة. ولا تُصدر ROZSUD شهادات وليست جهة لإصدارها.

مبيعات المؤسسات وطمأنة العملاء

أصبحت مراجعات الأمن والخصوصية، والذكاء الاصطناعي بشكل متزايد، خطوة معتادة في مشتريات المؤسسات، وقد يؤخر استبيان بلا إجابة صفقة كاملة. نساعدكم على الرد بدقة وسرعة — بإزالة العوائق المتعلقة بالأمن والخصوصية دون المبالغة في وصف الضوابط التي تستند إليها الإجابات.

  • استبيانات العملاء بشأن الأمن والخصوصية
  • طلبات المعلومات (RFI) والأقسام الأمنية في طلبات تقديم العروض (RFP)
  • العناية الواجبة تجاه الموردين والمراجعات الأمنية
  • متطلبات الأمن في مشتريات المؤسسات والعقود
  • طلبات التدقيق من العملاء
  • ملف طمأنة قابل لإعادة الاستخدام يضم السياسات والملخصات والأدلة

العناية الواجبة تجاه الأطراف الثالثة في مجالي الأمن والخصوصية

تقييم مستقل لمورد أو شريك أو شركة مستثمَر فيها أو شركة مستهدفة بالاستحواذ أو أي طرف مقابل استراتيجي آخر، قبل أن تعتمدوا عليه أو تستثمروا فيه.

  • نطاق يُتفق عليه بحسب طبيعة العلاقة وما تنطوي عليه من مخاطر
  • مراجعة الوثائق، وإجراء المقابلات، وأخذ عينات من الأدلة
  • تقرير منظم بفجوات الضوابط والمخاطر الجوهرية ومسائل الامتثال، مع توصيات للمعالجة

هذا تقييم للأمن والخصوصية، وليس تدقيقًا ماليًا قانونيًا.

النطاق

ما نقوم به

البرنامج والحوكمة

  • دعم رئيس أمن المعلومات بدوام جزئي

    قيادة أمنية أولى ضمن نطاق شهري متفق عليه، للأعمال التي لا يوجد لديها رئيس لأمن المعلومات بدوام كامل — أو ليست مستعدة بعد لذلك.

  • تصميم برامج الأمن وتطبيقها

    برنامج لأمن المعلومات يتناسب مع حجم الشركة، بمسؤوليات وأولويات واضحة وخريطة طريق يستطيع فريقا المنتجات والهندسة اتباعها.

  • تصميم نظام إدارة أمن المعلومات وتطبيقه وتحسينه

    نظام لإدارة أمن المعلومات مبني وفق معيار ISO/IEC 27001، أو معزَّز قبل عمليات تدقيق المراقبة وإعادة منح الشهادة.

  • تحليل الفجوات وخرائط طريق المعالجة

    تقييم في ضوء الإطار أو التنظيم المنطبق، مع ترتيب الفجوات حسب المخاطر وخطة معالجة محددة المسؤوليات والمواعيد.

  • حوكمة الأمن وأطر الضوابط

    بنية السياسات، والأدوار والمسؤوليات، والإشراف الإداري، وإطار ضوابط مرتبط بالمعايير التي تحتاجونها.

  • التوعية الأمنية والتدريب حسب الدور

    برامج توعية لجميع الموظفين، وتدريب حسب الدور للمهندسين والمسؤولين عن الأنظمة والمديرين ومجلس الإدارة.

المخاطر والمرونة

  • إدارة المخاطر السيبرانية

    منهجية للمخاطر، وسجل للمخاطر، وخطط معالجة تربط الملاحظات التقنية بقرارات الأعمال.

  • إدارة مخاطر الأطراف الثالثة والموردين

    العناية الواجبة، والمتطلبات الأمنية التعاقدية، والسجلات، والإشراف المستمر على الموردين الحيويين، بما في ذلك مزودو خدمات تقنية المعلومات والاتصالات.

  • تخطيط استمرارية الأعمال

    تحليل الأثر على الأعمال، واستراتيجيات الاستمرارية وخططها، بما يتوافق مع معيار ISO 22301 حيثما تتطلب ذلك الشهادة أو العملاء.

  • التعافي من الكوارث

    أهداف التعافي، وخطط التعافي، والاختبارات التي تثبت فعاليتها.

  • حوكمة الاستجابة للحوادث والاستعداد لها

    خطط الاستجابة للحوادث، والتصعيد وصلاحيات القرار، وإجراءات الإخطار التنظيمي، والتمارين التي تختبرها.

التحقق والتدقيق

  • الاستعداد للشهادات والتدقيق الخارجي

    الإعداد للحصول على شهادة ISO/IEC 27001 وفحوص SOC 2 وغيرها من عمليات التدقيق الخارجي، وصولًا إلى إغلاق الملاحظات.

  • اختبار الضوابط الداخلية ودعم التدقيق الداخلي

    اختبار ما إذا كانت الضوابط تعمل كما صُمّمت، ودعم برامج التدقيق الداخلي ومراجعات الإدارة.

  • طمأنة عملاء المؤسسات في مجال الأمن

    الرد بدقة واتساق على الاستبيانات الأمنية وطلبات المعلومات (RFI) وطلبات العناية الواجبة والمراجعات الأمنية من العملاء، بما في ذلك خلال مبيعات المؤسسات.

  • العناية الواجبة الأمنية وتقييم الأطراف الثالثة

    تقييم أمني مستقل للموردين والشركاء والشركات المستثمَر فيها والشركات المستهدفة بالاستحواذ.

المتطلبات التنظيمية

  • الامتثال للائحة DORA

    إطار إدارة مخاطر تقنية المعلومات والاتصالات، وتصنيف الحوادث والإبلاغ عنها، وحوكمة اختبارات المرونة، ومخاطر مزودي خدمات تقنية المعلومات والاتصالات من الأطراف الثالثة للكيانات المالية في الاتحاد الأوروبي.

  • الامتثال لتوجيه NIS2

    ما إذا كان توجيه NIS2 ينطبق، والتسجيل حيثما يشترطه القانون الوطني، وتدابير إدارة المخاطر، والإبلاغ عن الحوادث بموجب قانون التطبيق الوطني.

  • الامتثال التنظيمي للترتيبات التقنية

    مراجعة تنظيمية للترتيبات التقنية — الإسناد السحابي وتغييرات المنصات والمنتجات الجديدة — قبل تشغيلها.

الأطر

الأطر والمعايير واللوائح

المعايير والأطر تُختار اختيارًا — للحصول على شهادة وفقها، أو لإعداد تقارير بموجبها، أو لمنح البرنامج هيكله. أما اللوائح والتشريعات فتسري بحكم القانون، تبعًا لمكان عمل الشركة وطبيعة نشاطها. ونعمل مع كليهما، ونربط مجموعة واحدة من الضوابط بالمتطلبات السارية.

المعايير

ISO/IEC 27001
أنظمة إدارة أمن المعلومات (ISMS): المتطلبات، وأساس منح الشهادة.
ISO/IEC 27017
ضوابط أمن المعلومات للخدمات السحابية، لمزوديها وعملائهم.
ISO/IEC 27018
حماية البيانات الشخصية (PII) في السحابات العامة التي تعمل بصفة معالج لهذه البيانات.
ISO 22301
أنظمة إدارة استمرارية الأعمال.
PCI DSS
معيار أمن بيانات صناعة بطاقات الدفع، للأعمال التي تخزن بيانات حاملي البطاقات أو تعالجها أو تنقلها.

الأطر

SOC 2
System and Organization Controls 2: تقارير تصديق تصدرها شركات محاسبة قانونية (CPA) مستقلة وفق معايير خدمات الثقة (Trust Services Criteria) الصادرة عن AICPA.
NIST Cybersecurity Framework
إطار NIST CSF 2.0 ومنشورات NIST الأمنية ذات الصلة، مثل SP 800-53، المستخدمة لهيكلة برامج الأمن وقياسها.

اللوائح والتشريعات

NIS2
التوجيه (الاتحاد الأوروبي) 2022/2555 بشأن تدابير تحقيق مستوى مشترك عالٍ من الأمن السيبراني في الاتحاد، كما نُقل إلى القانون الوطني.
DORA
قانون المرونة التشغيلية الرقمية، اللائحة (الاتحاد الأوروبي) 2022/2554، للكيانات المالية في الاتحاد الأوروبي ومزوديها من الأطراف الثالثة في مجال تقنية المعلومات والاتصالات.

العمل معنا

صيغ التكليف

يُحدَّد نطاق كل تكليف كتابيًا قبل بدء العمل، بإحدى هذه الصيغ أو بمزيج منها.

  • جلسة استشارية مركّزة

    استشارة مُعدّة حول مسألة محددة في مجال الأمن أو الخصوصية أو حوكمة الذكاء الاصطناعي، تعقبها خطوات عملية.

  • مُخرَج محدد النطاق

    إعداد سياسة أو إجراء أو تقييم أو سجل أو منهجية أو أي مُخرَج آخر من مخرجات الحوكمة، أو مراجعته أو تحسينه.

  • دعم بدوام جزئي

    دعم مستمر من كبار المختصين في الأمن أو الخصوصية أو حوكمة الذكاء الاصطناعي ضمن نطاق شهري متفق عليه.

  • بناء البرامج أو معالجتها

    بناء نظام ISMS أو PIMS أو AIMS أو برنامج امتثال أشمل أو تحسينه وفق إطار متفق عليه.

  • الدعم في التدقيق وطمأنة العملاء

    الاستعداد لعمليات تدقيق الشهادات وتدقيق العملاء ومراجعات الأمن أو الخصوصية لدى المؤسسات، والمعالجة التي تليها.

  • التحقق من الأطراف الثالثة

    تقييم مستقل للأمن والخصوصية لدى مورد أو شريك أو شركة مستثمَر فيها أو شركة مستهدفة بالاستحواذ أو أي طرف ثالث آخر، مع النتائج والتوصيات.

يتوقف التوقيت على حجم المؤسسة ومستوى نضجها الحالي ومنتجها ونطاقها الجغرافي والإطار المختار ونطاق أي تدقيق. ونحدده عند تحديد نطاق العمل، ولا نعد بمواعيد للحصول على الشهادات.

الولايات القضائية

مدعومة عبر الولايات القضائية

تُعد «أمن المعلومات والأمن السيبراني» إحدى قدراتنا العابرة للولايات القضائية. ندعمها في جميع الولايات القضائية الواردة في دليلنا، وننسّق مع مختصين محليين حيثما يستلزم ذلك القانون المحلي أو متطلبات التسجيل أو التمثيل أو المتطلبات المهنية. ويختلف ما يشترطه القانون، وطريقة تقديم العمل، من ولاية قضائية إلى أخرى.

خرائط من إعداد ROZSUD استنادًا إلى بيانات Natural Earth (ملكية عامة).

الأسئلة

الأسئلة الشائعة

هل تجرون اختبارات اختراق أو مراقبة أمنية؟

لا. نقود جانب الحوكمة والمخاطر والامتثال والتحقق في مجال الأمن ونساعد في تطبيقه. أما اختبارات الاختراق والمراقبة الأمنية والهندسة التقنية فيتولاها مزودون متخصصون؛ ونحدد ما يشترطه إطاركم أو التنظيم المنطبق من هذا العمل، ونساعدكم في اختيار المزودين، ونراجع النتائج.

هل يمكنكم تمكيننا من الحصول على شهادة ISO/IEC 27001؟

نعدّكم للحصول على الشهادة وندعمكم خلال التدقيق، بما في ذلك بصفتنا جهة التنسيق مع المدقق. ويعود قرار منح الشهادة إلى جهة إصدار الشهادات المستقلة المعتمدة. وتتوقف مدة الإعداد على حجم الشركة ومستوى نضجها الحالي ونطاق نظام إدارة أمن المعلومات.

ما الذي يقوم به رئيس أمن المعلومات بدوام جزئي؟

يوفّر قيادة أمنية أولى ضمن نطاق شهري متفق عليه: تحديد توجه البرنامج، وتولّي خريطة الطريق، والإشراف على المخاطر والموردين، ورفع التقارير إلى الإدارة، ودعم مراجعات العملاء والتدقيق — دون تكلفة التعيين بدوام كامل.

هل تنطبق علينا لائحة DORA؟

تنطبق لائحة DORA على قائمة محددة من الكيانات المالية في الاتحاد الأوروبي — منها مؤسسات الدفع ومؤسسات النقود الإلكترونية وشركات الاستثمار ومزودو خدمات الأصول المشفرة — وتمتد إلى مزوديها في مجال تقنية المعلومات والاتصالات عبر المتطلبات التعاقدية. ونتحقق من الانطباق والنطاق قبل أي تقييم للفجوات.

ذو صلة

  • دعم مسؤول حماية البيانات (DPO) بدوام جزئي، وبرامج الخصوصية، والامتثال للائحة GDPR وقوانين الخصوصية حول العالم، وتقييمات أثر حماية البيانات (DPIA)، ورسم خرائط البيانات، ونقل البيانات، ومعيار ISO/IEC 27701.

  • برامج حوكمة الذكاء الاصطناعي، والاستعداد لقانون الاتحاد الأوروبي للذكاء الاصطناعي (EU AI Act)، ومعيار ISO/IEC 42001 وأنظمة إدارة الذكاء الاصطناعي، وتقييمات مخاطر الذكاء الاصطناعي وأثره، ومخاطر مزوديه.

  • اتفاقيات المنصات والعلامة البيضاء (white-label) والتوريد بين الشركات (B2B) والبرمجيات كخدمة (SaaS) والتسويق بالعمولة والإسناد الخارجي، مصاغة لبيئات خاضعة للتنظيم.

  • استراتيجية الترخيص وإعداد الطلبات والتواصل مع الجهات التنظيمية لشركات الألعاب والمدفوعات والنقود الإلكترونية والاستثمار والأصول المشفرة.

جميع مجالات الممارسة

ناقشوا موضوعكم مع مستشار أول.

شاركونا بعض التفاصيل عن أعمالكم وخططكم، وسنتواصل معكم لترتيب محادثة أولية سرية.