أيزو/أي إي سي 27005
| الوضعية |
Published |
|---|---|
| آخر إصدار |
4 |
| المنظمة |
المنظمة الدولية للمعايير (ISO) واللجنة الكهروتقنية الدولية (IEC) |
| اللجنة | |
| السلاسل | |
| المجال | |
| موقع الويب |
أيزو/أي إي سي 27005 (بالإنجليزية: ISO/IEC 27005) هو معيار دولي بعنوان: Information technology — Security techniques — Information security risk management، منشور بصورة مشتركة بين المنظمة الدولية للمعايير (ISO) واللجنة الكهروتقنية الدولية (IEC). يقدّم المعيار إرشادات «أفضل الممارسات» لإدارة مخاطر تكنولوجيا المعلومات، ويُعد جزءًا أساسيًا من سلسلة ISO/IEC 27000 المعروفة اختصارًا باسم ISO27K.[1][2]
يهدف ISO/IEC 27005 إلى دعم تطبيق نظام إدارة أمن المعلومات (ISMS) المبني على ISO/IEC 27001 عبر تنظيم أنشطة إدارة المخاطر (خصوصًا تقييم المخاطر ومعالجتها) بما ينسجم مع النهج القائم على المخاطر في سلسلة ISO27K.[3][4]
نظرة عامة
[عدل | عدل المصدر]لا يحدّد ISO/IEC 27005 طريقة واحدة مُلزمة لإدارة المخاطر ولا يوصي بتقنية تفصيلية بعينها، بل يعرض «عملية» إدارة مخاطر أمن المعلومات بصورة عامة ومرنة، بما يسمح للمؤسسات باختيار أو تطوير المنهجيات والأدوات التي تلائم سياقها. ويرتبط ذلك بمبادئ وإرشادات إدارة المخاطر عامةً كما تعرضها معايير مثل ISO 31000.[5]
ضمن هذا الإطار، تُمارَس إدارة مخاطر أمن المعلومات عادةً عبر خطوات مترابطة مثل:
أهداف المعيار
[عدل | عدل المصدر]تهدف إرشادات ISO/IEC 27005 إلى مساعدة المؤسسات على تنظيم إدارة مخاطر أمن المعلومات ضمن سياق نظام إدارة، بدل فرض قائمة موحّدة من المخاطر أو الضوابط على جميع المؤسسات. ويُتوقع أن تُصمَّم أنشطة إدارة المخاطر وتُدار وتُراقَب وفق «سياق المؤسسة» ونطاق ISMS ومتطلبات الامتثال والموارد المتاحة، بما يدعم التحسين المستمر عند تغيّر التهديدات أو الثغرات أو آثار الحوادث.[1][4]
الإصدارات
[عدل | عدل المصدر]نُشرت «الطبعة الرابعة» الحالية من ISO/IEC 27005 في أكتوبر 2022.[1][2] وسبق ذلك إصدار ISO/IEC 27005:2018 (الطبعة الثالثة)، الذي يوضح أنه يدعم المفاهيم العامة المحددة في ISO/IEC 27001 ويستند إلى فهم المصطلحات والنماذج الواردة في وثائق السلسلة ذات الصلة.[3]
هيكل المعيار ومحتواه
[عدل | عدل المصدر]يتبع ISO/IEC 27005 بنية شائعة في وثائق ISO/IEC، ويعرض محاور عملية إدارة مخاطر أمن المعلومات ضمن أقسام رئيسية (كما يرد في معاينة/عرض ISO لإصدار 2018)، وتشمل عادةً:
- خلفية عامة.
- نظرة عامة على عملية إدارة مخاطر أمن المعلومات.
- تحديد السياق (Context establishment).
- تقييم مخاطر أمن المعلومات (Risk assessment).
- معالجة مخاطر أمن المعلومات (Risk treatment).
- قبول المخاطر (Risk acceptance).
- تواصل المخاطر والتشاور (Risk communication and consultation).
- المراقبة والمراجعة (Risk monitoring and review).[3]
كما يتضمن المعيار ملاحق إرشادية تتناول موضوعات مثل تحديد النطاق والحدود، والأصول وتقييم الأثر، وأمثلة على تهديدات نموذجية، والثغرات وأساليب تقييمها، ومقاربات تقييم المخاطر، وقيود تعديل المخاطر.[3]
التطوير والمعيارية
[عدل | عدل المصدر]تُطوَّر معايير سلسلة ISO/IEC 27000، بما فيها ISO/IEC 27005، ضمن اللجنة الفنية المشتركة ISO/IEC JTC 1، وتحديدًا اللجنة الفرعية SC 27 المعنية بـ«أمن المعلومات والأمن السيبراني وحماية الخصوصية».[6]
معايير ومنهجيات وطنية أو قطاعية ذات صلة
[عدل | عدل المصدر]على الرغم من أن ISO/IEC 27005 يقدّم «إرشادات» عامة ولا يفرض منهجية تنفيذ واحدة، فقد طُوّرت في عدة دول ومنظمات مهنية أساليب عملية تُستخدم لتنفيذ إدارة مخاطر أمن المعلومات بما ينسجم مع مبادئ ISO/IEC 27005 وضمن سياق نظام إدارة أمن المعلومات (ISMS). ومن الأمثلة الشائعة:
EBIOS Risk Manager (فرنسا)
[عدل | عدل المصدر]EBIOS Risk Manager هي منهجية فرنسية لتقييم ومعالجة المخاطر الرقمية تنشرها الوكالة الوطنية للأمن السيبراني (ANSSI). وقد أشارت ANSSI إلى أن EBIOS Risk Manager أصبحت «متوافقة بالكامل» مع ISO/IEC 27005:2022 بعد تحديثات شملت مواءمة المصطلحات وإغناء ورش العمل الخاصة بالتحليل.[7] وتعرض أدلة ANSSI أن EBIOS RM «منهجية قابلة للتكييف» ويمكن استخدامها لأغراض متعددة مثل بناء/تعزيز عملية إدارة المخاطر داخل المنظمة أو دعم اعتماد/ترخيص أمني لمشروع رقمي.[8]
MEHARI (فرنسا)
[عدل | عدل المصدر]MEHARI (اختصار: MEthod for Harmonized Analysis of RIsk) منهجية تحليل وإدارة مخاطر طوّرها CLUSIF، وتُستخدم عمليًا كإطار تشغيلي/أدواتي لإجراء تحليل المخاطر وتحديد الضوابط. وقد قدّم CLUSIF وثائق تُظهر استخدام MEHARI «متوافقًا مع ISO 27005» عبر نماذج للمخاطر وقواعد معرفة ودعم للتقييم والتدقيق.[9] كما توضّح وثائق CLUSIF (بالإنجليزية) آليات الربط بين متطلبات ISO 27005 وخطوات MEHARI في تعريف الأصول والتهديدات والثغرات والضوابط القائمة وتقدير المخاطر.[10]
BSI-Standard 200-3 / IT-Grundschutz (ألمانيا)
[عدل | عدل المصدر]BSI-Standard 200-3 هو معيار ألماني لتحليل المخاطر ضمن إطار IT-Grundschutz، تنشره الهيئة الاتحادية الألمانية لأمن المعلومات (BSI). يُستخدم غالبًا عندما لا تكفي «الضوابط الأساسية» وحدها ويستلزم الأمر تحليلًا أعمق للمخاطر، وقد أدرجته مراجع أوروبية إلى جانب معايير/مقاربات أخرى لإدارة مخاطر أمن المعلومات (ومنها ISO/IEC 27005) بوصفه معيارًا وطنيًا شائع الاستخدام.[11][12]
ملاحظة: تُستخدم هذه المنهجيات عادةً بوصفها «وسائل تنفيذ» عملية لإدارة مخاطر أمن المعلومات بما يتوافق مع متطلبات المنظمة وسياقها، بينما يبقى ISO/IEC 27005 إطارًا إرشاديًا عامًا لا يفرض تقنية تقييم واحدة بعينها.
انظر أيضًا
[عدل | عدل المصدر]المراجع
[عدل | عدل المصدر]- 1 2 3 4 "ISO/IEC 27005:2022 — Guidance on managing information security risks" (بالإنجليزية). International Organization for Standardization (ISO). Archived from the original on 2026-01-20. Retrieved 2026-02-01.
- 1 2 "ISO/IEC 27005:2022 (IEC Webstore)" (بالإنجليزية). International Electrotechnical Commission (IEC). Archived from the original on 2025-03-22. Retrieved 2026-02-01.
- 1 2 3 4 "ISO/IEC 27005:2018 — Security techniques — Information security risk management" (بالإنجليزية). International Organization for Standardization (ISO). Archived from the original on 2025-12-27. Retrieved 2026-02-01.
- 1 2 "ISO/IEC 27000:2018 — Information security management systems — Overview and vocabulary" (بالإنجليزية). International Organization for Standardization (ISO). Archived from the original on 2026-01-12. Retrieved 2026-02-01.
- 1 2 "ISO 31000:2018 — Risk management — Guidelines" (بالإنجليزية). International Organization for Standardization (ISO). Archived from the original on 2026-01-19. Retrieved 2026-02-01.
- ↑ "ISO/IEC JTC 1/SC 27 — Information security, cybersecurity and privacy protection" (بالإنجليزية). International Organization for Standardization (ISO). Archived from the original on 2026-01-09. Retrieved 2026-02-01.
- ↑ "L'ANSSI met à jour la méthode EBIOS Risk Manager" (بالفرنسية). ANSSI (cyber.gouv.fr). 26 Mar 2024. Archived from the original on 2025-12-16. Retrieved 2026-02-01.
- ↑ "Collection gestion des risques cyber — Guide EBIOS Risk Manager" (PDF) (بالفرنسية). ANSSI. Retrieved 2026-02-01.
- ↑ "Gérer ses risques avec la méthode MEHARI conforme à ISO 27005" (PDF) (بالفرنسية). CLUSIF. Oct 2010. Archived from the original (PDF) on 2024-06-17. Retrieved 2026-02-01.
- ↑ "MEHARI 2010 — Risk Management using ISO 27005 and MEHARI" (PDF) (بالإنجليزية). CLUSIF. Feb 2011. Retrieved 2026-02-01.
- ↑ "BSI-Standard 200-3: Risk Analysis based on IT-Grundschutz" (بالإنجليزية). BSI. 7 May 2018. Archived from the original on 2025-03-06. Retrieved 2026-02-01.
- ↑ "Risk Management Standards" (PDF) (بالإنجليزية). ENISA. Archived from the original (PDF) on 2025-08-22. Retrieved 2026-02-01.