أمن المعلومات و ISO 27001

أمن المعلومات · ISO 27001 و TISAX و PCI DSS و SOC

من تقييم الفجوة حتى تدقيق الشهادة: ومعك في القاعة.

نظام إدارة أمن المعلومات مكتوب لبيئتك لا منسوخ من قالب، وسياسات يمكن لفريقك تطبيقها فعلاً، وأدلة جاهزة للمدقق.

مكاتبنا الهندسية في مصر، وننفذ ميدانياً في مصر والمملكة العربية السعودية، وندعم عملاءنا عن بُعد في الخليج وأفريقيا وأوروبا والولايات المتحدة.

أغلب العملاء يتصلون. أسرع، وتتحدث مع مهندس، لا مع نموذج.

كن على بيّنة

ستارك شريك تنفيذ لا جهة مانحةنحن ننفّذ ونجهّز ونرافقك في التدقيق. الشهادة نفسها تمنحها جهة اعتماد مستقلة.
السياسة التي لا تُطبَّق تُسقِط التدقيقنكتب سياسات تناسب حجم فريقك، لا مئة صفحة لن يقرأها أحد.
الأدلة تُجمَع أثناء التشغيللا نجهّز الأدلة ليلة التدقيق. نبني آلية تُنتجها شهرياً.
2016
بدأنا في
+50
مهندس ومتخصص
+40
مشروع منفَّذ
+25
عميل
5.0
تقييم جوجل
ما ننفّذه فعلاً

ستة أشياء نسلّمها في مشاريع أمن المعلومات

المعيار وثيقة. النظام هو ما يجعل الوثيقة حقيقة داخل شركتك.

تقييم الفجوةمقارنة وضعك الحالي ببنود المعيار، وتقرير يوضّح ما ينقص وبأي أولوية وتكلفة.
نطاق النظامتحديد ما يشمله النظام بدقة: النطاق الواسع بلا داعٍ يضاعف التكلفة والوقت.
تقييم المخاطرسجل مخاطر حقيقي لأصولك، وخطة معالجة لكل خطر مع مالك مسؤول وتاريخ.
السياسات والإجراءاتحزمة سياسات مكتوبة لبيئتك: الوصول، التغيير، النسخ الاحتياطي، الحوادث، الموردون.
التوعية والتدريبتدريب الموظفين على ما يخصّهم فعلاً، وتسجيل ذلك كدليل للمدقق.
التدقيق الداخلي والمرافقةتدقيق داخلي قبل الحقيقي، ومعالجة الملاحظات، والوقوف معك في تدقيق الشهادة.
داخل التنفيذ

الطريق من «نريد الأيزو» إلى الشهادة

المسار المعتاد من ستة إلى اثني عشر شهراً، ويعتمد أكثر على انضباط فريقك منّا.

المرحلة 1: النطاق وتقييم الفجوة

نحدّد ما الذي يُعتمَد بالضبط: أي خدمات، أي مواقع، أي أنظمة. ثم نقيس المسافة إلى المعيار.

  • ورشة تحديد النطاق مع الإدارة
  • مقارنة بند ببند مع الضوابط
  • تقرير فجوة مرتّب بالأولوية والتكلفة والزمن
  • خطة مشروع بمسؤوليات وتواريخ
المدةمن شهر إلى شهرين
المُخرَجتقرير فجوة + خطة معتمدة

المرحلة 2، المخاطر والسياسات

هنا يُبنى النظام فعلياً. ونكتبه بلغة يفهمها فريقك، لأن السياسة غير المفهومة لا تُطبَّق.

  • جرد الأصول المعلوماتية ومالكيها
  • منهجية تقييم مخاطر متفق عليها وسجل مخاطر مكتمل
  • خطة معالجة لكل خطر: نقبل، نخفّض، ننقل، أو نتجنّب
  • حزمة السياسات والإجراءات وبيان القابلية للتطبيق

المرحلة 3: التنفيذ التقني والتشغيلي

الضوابط الورقية وحدها لا تمرّ. أغلب البنود تحتاج تغييراً حقيقياً في الأنظمة.

  • ضبط الصلاحيات والمصادقة الثنائية وسجلات الدخول
  • إجراءات النسخ الاحتياطي واختبار الاسترجاع الموثَّق
  • إدارة التغيير وإدارة الحوادث بسجلات فعلية
  • تقييم أمن الموردين والعقود
المعاييرISO/IEC 27001 · TISAX · PCI DSS · SOC
الأدلةتُجمَع شهرياً لا ليلة التدقيق

المرحلة 4، التدقيق الداخلي ثم الشهادة

نجري التدقيق الداخلي بأنفسنا بصرامة، لأن اكتشاف الملاحظة منّا أرخص من اكتشافها من المدقق.

  • تدقيق داخلي كامل وتقرير ملاحظات
  • معالجة عدم المطابقات وإغلاقها بدليل
  • مراجعة الإدارة الموثَّقة
  • المرافقة في المرحلة الأولى والثانية من تدقيق الشهادة
أين نفّذنا

بيئات أخذناها إلى التدقيق

مشاريع حقيقية لستارك. أسماء العملاء محجوبة بموجب السرية، القطاع والنطاق فقط.

معايير · ISMS

ISO 27001 و TISAX و PCI DSS و SOC

أخذنا بيئات عملاء متعددة من التقييم الأول حتى تدقيق الشهادة.

تقنية مالية

متطلبات PCI DSS على منصة مدفوعات

تقسيم الشبكة والتحكم في الوصول وسجلات التدقيق أمام خدمة حية على مدار الساعة.

قطاع حكومي ودفاعي · مصر

بيئة عالية السرية

ضوابط وصول وتوثيق كامل تحت متطلبات أمن صارمة.

يمكن تقديم مراجع مباشرة عند الطلب، وبموافقة العميل.

كيف ننصح

ثلاثة أشياء سننصحك بعدم عملها

لا تشترِ حزمة سياسات جاهزةالقوالب المنسوخة تسقط في التدقيق لأن الأدلة لا تطابقها. السياسة يجب أن تصف ما تفعله فعلاً.
لا توسّع النطاق بلا داعٍنطاق أوسع يعني تكلفة ووقتاً أكبر وفرصة فشل أعلى. ابدأ بالنطاق الذي يطلبه عميلك أو السوق.
لا تعتبر الشهادة نهاية الطريقهناك تدقيق متابعة سنوي. النظام الذي يتوقف بعد الشهادة يسقط في السنة التالية.
قبل أن تتصل

الأسئلة التي تصلنا أكثر

هل ستارك حاصلة على ISO 27001؟

نحن شريك تنفيذ ومرافقة، نجهّز بيئتك ونأخذها حتى التدقيق. الشهادة تمنحها جهة اعتماد مستقلة، ونقول ذلك بوضوح حتى لا يكون هناك سوء فهم.

كم يستغرق الحصول على الشهادة؟

من ستة إلى اثني عشر شهراً في المتوسط، حسب النطاق وحجم الفجوة وسرعة استجابة فريقك. الجزء الذي نتحكم فيه نحن عادةً ليس هو الأبطأ.

هل نحتاج موظفاً متفرغاً لأمن المعلومات؟

ليس بالضرورة في البداية، لكنك تحتاج مالكاً واضحاً للنظام داخل الشركة. نحن نغطّي الخبرة والتنفيذ، لكن القرارات تبقى قراراتك.

ما الفرق بين ISO 27001 و TISAX و PCI DSS؟

الأيزو إطار عام لإدارة أمن المعلومات. TISAX مطلوب غالباً في سلسلة توريد صناعة السيارات. PCI DSS يخصّ بيانات بطاقات الدفع. الأساس مشترك، والاختلاف في الضوابط التفصيلية والجهة التي تطلبها.

كم التكلفة؟

تعتمد على النطاق وحجم الشركة وحالة الضوابط الحالية. رسوم جهة الاعتماد منفصلة عن أتعابنا، ونوضّح ذلك في العرض حتى لا تتفاجأ.

تقييم مبدئي مجاني · بلا التزام

عميلك يطلب شهادة، أو مُدقّق على الباب؟

اتصل بنا وسنقول لك بصراحة كم تبعد عن المعيار، وما الذي يمكن إنجازه في المدة المتاحة.

02 3537 5791

من الأحد إلى الخميس، 9 صباحاً إلى 6 مساءً · مصر، ودعم عن بُعد حول العالم