الحوكمة والمخاطر والامتثال

تقييم المخاطر الأمنية

تقييم شامل للمخاطر السيبرانية وبناء سجل مخاطر احترافي يدعم قراراتك الاستراتيجية

نُحدّد ونُقيّم المخاطر السيبرانية في مؤسستك وفق منهجية ISO 27005 وNIST، ونبني سجل مخاطر منظّم يُتيح لفريق الإدارة اتخاذ قرارات مستنيرة بشأن قبول المخاطر أو معالجتها.

ما تشمله الخدمة

  • حصر الأصول المعلوماتية وتصنيفها حسب السرية والسلامة والتوافر وربطها بالعمليات الحيوية
  • تحديد التهديدات ونقاط الضعف لكل أصل وبناء سيناريوهات المخاطر
  • قياس المخاطر الكامنة عبر الاحتمالية والأثر وفق مقياس متدرّج متفق عليه
  • تحديد الضوابط القائمة وحساب المخاطر المتبقية بعد المعالجة
  • تحديد خيار المعالجة لكل خطر (تخفيف، قبول، نقل، تجنّب) وتعيين مالك للخطر
  • تعريف مقبولية المخاطر وشهيتها على مستوى الإدارة ومواءمتها مع أهداف العمل

المنهجية والمعايير

01

تأطير المخاطر: نتفق على المنهجية ومقاييس الاحتمالية والأثر ومعايير القبول

02

التحديد والتحليل: نحصر الأصول والتهديدات ونقاط الضعف ونبني سيناريوهات المخاطر

03

التقييم والترتيب: نحسب المخاطر الكامنة والمتبقية ونرتّبها في مصفوفة مخاطر

04

خطة المعالجة: نحدد خيار المعالجة والضوابط والمالك والإطار الزمني لكل خطر

05

الحوكمة والمتابعة: نُنشئ دورة مراجعة دورية ولوحة مؤشرات لرصد تطور المخاطر

المخرجات والتسليمات

  • سجل مخاطر احترافي يشمل الأصل والتهديد والاحتمالية والأثر والخطر الكامن والمتبقي
  • منهجية موثّقة لتقييم المخاطر ومعالجتها ومعايير قبول المخاطر
  • مصفوفة حرارية للمخاطر وخريطة تركيز أعلى المخاطر
  • خطة معالجة المخاطر بالضوابط والملّاك والمدد الزمنية
  • بيان شهية المخاطر معتمداً من الإدارة العليا
  • تقرير تنفيذي للمجلس بأبرز المخاطر الاستراتيجية وتوصيات القرار

الضوابط التنظيمية التي تغطّيها

ISO/IEC 27005
منهجية إدارة مخاطر أمن المعلومات المعتمدة في التحديد والتحليل والتقييم والمعالجة
NIST SP 800-30 و 800-39
إرشادات إجراء تقييم المخاطر وإدارتها على مستوى المنظمة والنظام
ISO/IEC 27001:2022 (البنود 6-1 و8-2 و8-3)
تغذية نظام إدارة أمن المعلومات بتقييم ومعالجة المخاطر وربطهما ببيان قابلية التطبيق
SAMA CSF و NCA ECC-2:2024
تلبية متطلبات نطاق إدارة المخاطر عبر سجل مخاطر قابل للعرض على المدقّق والجهة التنظيمية

المدة النموذجية

يُنجز تقييم المخاطر وبناء السجل عادةً خلال ثلاثة إلى ستة أسابيع حسب عدد الأصول والعمليات المشمولة.

أسئلة شائعة

كم مرة يجب تحديث سجل المخاطر؟

يُراجَع دورياً مرة سنوية كحد أدنى، وعند كل تغيير جوهري كإطلاق نظام جديد أو حادث أمني أو تغيّر تنظيمي، ليبقى انعكاساً حياً للوضع الفعلي.

ما الفرق بين المخاطر الكامنة والمتبقية؟

الكامنة هي مستوى الخطر قبل أي ضابط، والمتبقية ما يتبقى بعد تطبيق الضوابط. وتُبنى قرارات القبول والمعالجة على المخاطر المتبقية مقارنةً بشهية المخاطر.