الحوكمة والمخاطر والامتثال

تقييم الثغرات الأمنية

فحص شامل وممنهج لثغرات بنيتك التحتية مع تقرير أولويات المعالجة لاتخاذ قرار فوري

نُجري تقييماً شاملاً للثغرات باستخدام أدوات الفحص الاحترافية مع التحقق اليدوي لتصفية النتائج الإيجابية الخاطئة، وتصنيف الثغرات حسب CVSS، وتقديم خارطة طريق معالجة عملية.

ما تشمله الخدمة

  • تحديد الإطار المرجعي المستهدف (NCA ECC-2:2024 أو SAMA CSF أو ISO/IEC 27001:2022 أو نظام حماية البيانات الشخصية) ونطاق الأصول والأنظمة ووحدات الأعمال المشمولة
  • قياس الوضع الحالي لكل ضابط ومقارنته بمتطلب الإطار لإسناد حالة التزام (مطبَّق، مطبَّق جزئياً، غير مطبَّق، غير منطبق)
  • مراجعة السياسات والإجراءات والأدلة التشغيلية وإجراء مقابلات مع أصحاب الضوابط للتحقق من التطبيق الفعلي لا الورقي
  • تصنيف كل فجوة حسب الأثر التنظيمي ومستوى الخطورة وقابلية الاستغلال لترتيب أولويات المعالجة
  • إعداد سجل فجوات وخارطة طريق معالجة بمدد زمنية وتقديرات جهد ومسؤوليات محددة
  • استخلاص المكاسب السريعة القابلة للإغلاق فوراً قبل المشروعات طويلة الأمد

المنهجية والمعايير

01

تحديد النطاق والإطار: نتفق على الإطار المستهدف وحدود الأصول ومعايير التقييم

02

جمع الأدلة: نراجع الوثائق والإعدادات ونجري مقابلات ميدانية مع الفرق المعنية

03

تحليل الفجوات وتقييمها: نقارن كل ضابط بالمتطلب ونسند حالة التزام ودرجة خطورة

04

بناء خارطة المعالجة: نرتّب الفجوات بالأولوية ونقترح ضوابط تعويضية ومشروعات إغلاق

05

عرض النتائج للإدارة: نقدّم ملخصاً تنفيذياً بمستوى الالتزام العام وأثر المعالجة المتوقع

المخرجات والتسليمات

  • سجل فجوات تفصيلي بحالة الالتزام لكل ضابط والدليل المستند إليه التقييم
  • مصفوفة تقييم الوضع الحالي مقابل متطلبات الإطار المستهدف
  • خارطة طريق معالجة مرتّبة بالأولوية بمدد زمنية وتقديرات موارد
  • قائمة مكاسب سريعة قابلة للإغلاق خلال أسابيع
  • ملخص تنفيذي لمجلس الإدارة بنسبة الالتزام الإجمالية وأبرز المخاطر
  • عرض تقديمي لنتائج التقييم وجلسة نقاش مع الفرق

الضوابط التنظيمية التي تغطّيها

NCA ECC-2:2024
قياس الوضع الحالي مقابل الضوابط الأساسية عبر أربعة نطاقات وثمانية وعشرين نطاقاً فرعياً وتحديد مستوى تطبيق كل ضابط
SAMA CSF
تقييم مستوى النضج الحالي وفق نموذج النضج المكوّن من ستة مستويات مع استهداف المستوى الثالث المطلوب من منشآت القطاع المالي
ISO/IEC 27001:2022
تحليل الفجوات مقابل بنود نظام إدارة أمن المعلومات وضوابط الملحق أ وإرساء الأساس لبيان قابلية التطبيق
نظام حماية البيانات الشخصية (PDPL)
فحص اختياري للفجوات في التزامات معالجة البيانات الشخصية عند شمول النطاق لها

المدة النموذجية

يستغرق التقييم عادةً من أسبوعين إلى أربعة أسابيع حسب حجم النطاق وعدد الأنظمة والإطار المستهدف.

أسئلة شائعة

ما الفرق بين تقييم الفجوات والتدقيق الرسمي؟

تقييم الفجوات أداة استشارية داخلية تكشف مواطن القصور وترتّب المعالجة قبل التدقيق الرسمي، ولا يصدر عنه شهادة أو قرار امتثال معتمد، بل يهيّئك لاجتيازه بثقة.

هل يمكن التقييم مقابل أكثر من إطار في وقت واحد؟

نعم، نستخدم مصفوفة ربط موحدة تقيس الضابط الواحد مقابل عدة أطر مثل NCA ECC وSAMA CSF وISO 27001 لتفادي تكرار الجهد وتوحيد المعالجة.