ضوابط الملحق أ (Annex A) في ISO 27001 هي قائمة الضمانات الخاصة بأمن المعلومات التي تقع في قلب المعيار الأوسع اعترافا في العالم لنظام إدارة أمن المعلومات (ISMS). سواء كنت مسؤول أمن معلومات (CISO) يحدد نطاق مشروع للحصول على الشهادة، أو مدير امتثال يستعد لتدقيق، أو مؤسس شركة يطلب منه مشترٍ مؤسسي شهادة ISO 27001، يجيب هذا الدليل عن الأسئلة العملية: ما الذي يحتويه الملحق أ فعليا، ولماذا خفضت مراجعة 2022 عدد الضوابط من 114 إلى 93، وما الضوابط الملزم بتطبيقها، وكيف يحول بيان قابلية التطبيق قائمة عامة إلى برنامج أمني يمكن الدفاع عنه ومصمم خصيصا لمنشأتك.
ما هو الملحق أ في ISO 27001
ISO/IEC 27001 هو المعيار الدولي الذي يحدد متطلبات إنشاء نظام إدارة أمن المعلومات وتشغيله وصيانته وتحسينه المستمر. المتن الرئيسي للمعيار (البنود من 4 إلى 10) هو موضع المتطلبات الملزمة: السياق، والقيادة، والتخطيط، والدعم، والتشغيل، وتقييم الأداء، والتحسين. أما الملحق أ فهو ملحق معياري مرفق بذلك المتن الرئيسي. وهو قائمة مرجعية بضوابط أمن المعلومات تستند إليها المنشأة لمعالجة المخاطر التي حددتها.
الفارق الدقيق المهم هو أن الملحق أ قائمة اختيار. فإرشادات التنفيذ التفصيلية لكل ضابط لا ترد في ISO 27001 نفسه؛ بل ترد في المعيار المرافق ISO/IEC 27002:2022 الذي يصف الغرض من كل ضابط وكيفية تطبيقه. يمنحك الملحق أ العناوين المختصرة وصيغ الضوابط؛ ويمنحك ISO 27002 العمق. ومعا يتيحان للمدقق والمنشأة التحدث بلغة واحدة حول الشكل «الجيد» لكل ضمانة.
من يحتاج إلى ISO 27001 وضوابط الملحق أ الخاصة به
ISO 27001 طوعي بمعنى أنه لا يوجد قانون واحد ينص على إلزاميته لكل شركة. لكنه في الممارسة أصبح أقرب إلى الإلزامي لفئات كاملة من المنشآت، بدافع الضغط التجاري لا بنص تشريعي. إذا انطبق عليك أي مما يلي، فالملحق أ حاضر في مستقبلك بلا شك.
موردو برمجيات الأعمال والخدمات السحابية
مقدمو خدمات SaaS ومقدمو الخدمات المدارة ومعالجو البيانات هم الفئة الأكبر الساعية إلى الحصول على الشهادة. فإدارات المشتريات المؤسسية والاستبيانات الأمنية تتعامل بشكل متزايد مع شهادة ISO 27001 بوصفها تذكرة الدخول إلى الصفقة. وكثيرا ما يتوقف الفوز بعميل كبير على تقديم الشهادة، وأحيانا بيان قابلية التطبيق الكامن وراءها.
الشركات الخاضعة للتنظيم والحيوية في سلاسل التوريد
- الخدمات المالية والتقنية المالية، حيث تتوقع الجهات التنظيمية والشركاء المصرفيون خط أساس أمنيا معترفا به.
- الرعاية الصحية والتقنية الصحية، التي تتعامل مع بيانات شخصية حساسة على نطاق واسع.
- موردو القطاع العام، حيث تجعل المناقصات الشهادة في كثير من الأحيان متطلبا مقيّما بالدرجات أو شرطا حاسما.
- الموردون الحيويون للمؤسسات الأكبر، الذين تنتقل إليهم الالتزامات الأمنية عبر العقود.
المنشآت التي توائم بين أطر متعددة
لأن مجموعة ضوابط الملحق أ تتداخل بدرجة كبيرة مع الأنظمة الأخرى، تعتمد فرق كثيرة ISO 27001 عمودا فقريا لها وتربط كل شيء آخر به. وكثيرا ما يقدر التداخل مع SOC 2 بنحو 80 في المئة، وبذلك تستطيع شركة تخدم عملاء أوروبيين وأمريكيين معا بناء بيئة ضوابط واحدة وإثباتها بالأدلة مقابل الإطارين. قصة المطابقة هذه سبب رئيسي لاختيار ISO 27001 حتى حيث لم يطلبه أي عميل صراحة.

ما الذي يتطلبه ISO 27001 فعليا
من المفاهيم الخاطئة الشائعة أن ISO 27001 هو «الضوابط الـ 93». وهذا غير صحيح. فالشهادة تمنح مقابل متطلبات نظام الإدارة الواردة في البنود من 4 إلى 10، والضوابط مدخل واحد ضمن ذلك النظام. يمكن لمنشأة أن تطبق كل ضابط في القائمة ثم تفشل في التدقيق إذا لم يكن لديها تقييم مخاطر فعال، ولا مراجعة إدارية، ولا أدلة على أن نظام إدارة أمن المعلومات يعمل على مدى الزمن. وهنا يخطئ معظم المشاريع الأولى في توزيع الجهد. تقضي الفرق شهورا في صقل ضوابط تقنية كانت تملك معظمها أصلا، ثم تكتشف في تدقيق المرحلة الأولى أن محاضر المراجعة الإدارية وبرنامج التدقيق الداخلي وسجلات الإجراءات التصحيحية شبه معدومة. هذه المخرجات رخيصة الإنتاج ويستحيل تأريخها بأثر رجعي بمصداقية، فابدأ بإنتاجها منذ الشهر الأول حتى لو كان نصف الضوابط لا يزال قيد التنفيذ.
تسير الالتزامات الجوهرية تقريبا على النحو التالي. تحدد نطاق نظام إدارة أمن المعلومات لديك والسياق الذي يعمل فيه. وتلتزم القيادة بسياسة لأمن المعلومات وتسند المسؤوليات. وتجري تقييما للمخاطر لتحديد ما قد يهدد سرية معلوماتك وسلامتها وتوافرها، ثم عملية لمعالجة المخاطر لتقرير كيفية التعامل مع كل خطر. وأثناء معالجة المخاطر تلجأ إلى الملحق أ: فلكل خطر تختار تخفيفه بضابط، تنتقي ضابط الملحق أ ذا الصلة (أو ضابطا من تصميمك) وتسجل السبب. ثم تشغل تلك الضوابط، وتراقب أداءها وتقيسه، وتجري عمليات تدقيق داخلية، وتعقد مراجعات إدارية، وتعالج حالات عدم المطابقة. الدورة بأكملها مصممة لتكون مستمرة.
الأهم من ذلك أن ضوابط الملحق أ ليست كلها إلزامية. المطلوب منك هو دراسة كل ضابط وتقرير ما إذا كان منطبقا على مخاطرك. يمكن استبعاد ضابط، لكن بشرط وجود مبرر موثق. هذا ما يبقي ISO 27001 صالحا للاستخدام لشركة ناشئة من عشرة أشخاص ولشركة متعددة الجنسيات على حد سواء: فالقائمة نفسها تتوسع وتتقلص لأن كل منشأة تطبق فقط ما تسوغه صورة مخاطرها. وهذا أيضا الجزء المصاغ صياغة جيدة حقا في المعيار. فقائمة ضوابط إلزامية جامدة كانت ستشيخ سريعا وتسحق المنشآت الصغيرة، وجعل قابلية التطبيق قرارا موثقا يضع حكم التقدير في موضعه الصحيح. لكن المحاذير أنك لا تستطيع الاختباء وراء القائمة. فالاستبعادات التي تُقرأ كتسهيل للأمور بدلا من تحكيم للعقل هي أسهل حالة عدم مطابقة يمكن أن يسجلها مدقق على الإطلاق.
مواضيع الملحق أ الأربعة وبيان قابلية التطبيق
كانت مراجعة 2022 إعادة هيكلة كبيرة. فقد نظم إصدار 2013 السابق 114 ضابطا في 14 مجالا. أما إصدار 2022 فيدمج المجموعة ويحدّثها في 93 ضابطا مجمعة تحت أربعة مواضيع:
- الضوابط التنظيمية (37): السياسات، والأدوار والمسؤوليات، والعلاقات مع الموردين والخدمات السحابية، واستخبارات التهديدات، وإدارة الحوادث، وحوكمة استمرارية الأعمال.
- ضوابط الأفراد (8): الفحص قبل التوظيف، وشروط التوظيف، والتوعية والتدريب، والإجراءات التأديبية، والمسؤوليات بعد انتهاء الخدمة.
- الضوابط المادية (14): المناطق الآمنة، وحماية المعدات، وسياسة المكتب النظيف والشاشة النظيفة، والتخلص الآمن.
- الضوابط التقنية (34): ضبط الوصول، والتشفير، وتسجيل الأحداث والمراقبة، والتطوير الآمن، وأمن الشبكات، ومنع تسرب البيانات.
إعادة الترقيم لم تكن شكلية فحسب. فقد دمجت المراجعة الضوابط المتداخلة وأدخلت 11 ضابطا جديدا تعكس تغير التقنية، منها: استخبارات التهديدات، وأمن المعلومات عند استخدام الخدمات السحابية، وجاهزية تقنية المعلومات والاتصالات لاستمرارية الأعمال، ومراقبة الأمن المادي، وإدارة التهيئة، وحذف المعلومات، وإخفاء البيانات، ومنع تسرب البيانات، وأنشطة المراقبة، وتصفية الويب، والبرمجة الآمنة. كما أضاف ISO 27002:2022 خمس «سمات» لكل ضابط (مثل نوع الضابط، وخصائص الأمن، ومفاهيم الأمن السيبراني) لمساعدة المنشآت على تصفية المجموعة والربط المرجعي بينها. تعامل مع هذه الضوابط الجديدة على أنها متفاوتة الثقل، لأنها كذلك فعلا. فاستخبارات التهديدات ومنع تسرب البيانات يكلفان مالا حقيقيا واهتماما حقيقيا. والبرمجة الآمنة هي الأكثر احتمالا لكشف الفجوة بين ما تدعيه سياستك وما يفعله مطوروك وقت المراجعة. أما حذف المعلومات وإخفاء البيانات فهما عادة توثيق يضاف فوق ممارسات تقوم بها أصلا. فرزها على هذا النحو قبل التخطيط للمشروع هو الفارق بين تقدير يصمد وتقدير ينهار في الشهر الثاني.
الوثيقة التي تربط كل ذلك معا هي بيان قابلية التطبيق (Statement of Applicability - SoA). بيان قابلية التطبيق مخرج إلزامي لنظام إدارة أمن المعلومات. يسرد كل ضابط من ضوابط الملحق أ، ويبين ما إذا كنت قد طبقته، ويصف الكيفية (أو يشير إلى موضع تنفيذه)، ويبرر أي استبعاد. يتعامل المدققون مع بيان قابلية التطبيق بوصفه خريطة بيئة الضوابط لديك؛ وهو غالبا أول مخرج تطلبه جهة منح الشهادات. بيان قابلية تطبيق مصان جيدا هو الفارق بين تدقيق ينساب وتدقيق يتعثر. بناء النسخة الأولى عمل شاق، نحو أسبوعين إذا كنت تعرف مشهد ضوابطك أصلا، وهو عناء يستحق أن تتولاه بنفسك بدلا من تسليمه لقالب جاهز. الفخ الحقيقي في السنة الثانية: يتغير نظام ما، ولا يعيد أحد النظر في المبرر، فيقرأ المدقق بيان قابلية تطبيق متقادما على أنه نظام إدارة أمن معلومات لا يديره أحد فعليا.
كيف تمتثل فعليا: برنامج عملي
- حدد النطاق. قرر أي أجزاء العمل والأنظمة والمواقع يغطيها نظام إدارة أمن المعلومات. النطاق المحكم والصادق أسهل في الحصول على الشهادة وصيانتها من النطاق المفرط في الطموح. وانتبه إلى أن المشترين يقرؤون بيانات النطاق. فشهادة تغطي خط منتج واحدا ومكتبا واحدا سيطعن فيها أي فريق مشتريات منتبه، لذا ضيّق النطاق في الدورة الأولى كما تشاء، لكن قرر مسبقا ما ستقوله عندما يسأل عميل عن سبب وقوع الخدمة التي يشتريها خارج النطاق.
- احصل على التزام القيادة وسياسة. احصل على التزام إداري موثق، وسياسة لأمن المعلومات، وملكية واضحة للمسؤوليات. هذا متطلب من متطلبات البند 5 وليس أمرا اختياريا.
- أجر تقييما للمخاطر. حدد أصول المعلومات والمخاطر المحيطة بها، ثم صنف تلك المخاطر بمنهجية متسقة يمكنك تكرارها والدفاع عنها.
- أعد خطة معالجة المخاطر. لكل خطر تختار تخفيفه، انتق ضوابط الملحق أ ذات الصلة وسجل القرار.
- اكتب بيان قابلية التطبيق. راجع الضوابط الـ 93 كلها، وحدد كلا منها كمنطبق أو مستبعد، وبرر كل استبعاد. تتطور هذه الوثيقة مع نظام إدارة أمن المعلومات.
- نفذ الضوابط المختارة. ضع السياسات والتدابير التقنية والعمليات موضع التنفيذ، وابدأ في توليد الأدلة التي تثبت أنها تعمل.
- شغّل وراقب ودقق داخليا. اجمع المقاييس، ونفذ عمليات تدقيق داخلية، واعقد مراجعات إدارية حتى تظهر حالات عدم المطابقة قبل أن يجدها مدقق خارجي.
- تعاقد مع جهة منح شهادات معتمدة. يراجع تدقيق المرحلة الأولى وثائقك وجاهزيتك؛ ويختبر تدقيق المرحلة الثانية ما إذا كان نظام إدارة أمن المعلومات يعمل في الممارسة. تصلح الشهادة عادة لثلاث سنوات، مع عمليات تدقيق متابعة سنوية وإعادة منح الشهادة في نهاية الدورة.
تساعدك البرمجيات في تنفيذ الخطوات من الثالثة إلى السابعة: فهي تمركز سجل المخاطر، وتولد بيان قابلية التطبيق وتدير إصداراته، وتربط الأدلة بالضوابط، وتبقي نظام إدارة أمن المعلومات قابلا للتدقيق بين التقييمات. لكنها لا تصدر الشهادة ولا تستطيع ذلك. فالشهادة تمنحها دائما جهة منح شهادات معتمدة بعد تدقيق مستقل. وأي أداة توحي بغير ذلك تسيء عرض طريقة عمل المعيار.

للاطلاع على عرض ضابطا بضابط لكيفية ربط منصة واحدة الأدلة بكل ضابط من ضوابط الملحق أ وصيانة بيان قابلية التطبيق، راجع كيف تتعامل Venvera مع ISO 27001. وإذا كنت لا تزال تختار الأدوات، فإن نظرتنا العامة في مقارنة برمجيات الامتثال لـ ISO 27001 تستعرض ما ينبغي البحث عنه.
الأسئلة الشائعة
كم عدد الضوابط في الملحق أ من ISO 27001؟
تحتوي مراجعة 2022 من ISO 27001 على 93 ضابطا في الملحق أ، انخفاضا من 114 في إصدار 2013. وهي مجمعة في أربعة مواضيع: 37 ضابطا تنظيميا، و8 ضوابط للأفراد، و14 ضابطا ماديا، و34 ضابطا تقنيا. جاء الانخفاض من دمج الضوابط المتداخلة، كما أدخلت المراجعة 11 ضابطا جديدا بالفعل.
هل ضوابط الملحق أ الـ 93 كلها إلزامية؟
لا. المطلوب منك دراسة كل ضابط، لكنك لا تطبق إلا ما يثبت تقييم المخاطر لديك أنه ذو صلة. يمكن استبعاد ضابط بشرط توثيق مبرر لذلك. وتسجل قرارات قابلية التطبيق هذه في بيان قابلية التطبيق، وهو بذاته جزء إلزامي من نظام إدارة أمن المعلومات.
ما الفرق بين ISO 27001 و ISO 27002؟
ISO 27001 هو المعيار القابل لمنح الشهادة: يحدد متطلبات نظام الإدارة ويسرد ضوابط الملحق أ في صيغ مختصرة. أما ISO 27002 فهو الدليل الإرشادي المرافق الذي يشرح الغرض من كل ضابط وكيفية تنفيذه. تحصل على الشهادة مقابل ISO 27001؛ وتستخدم ISO 27002 لفهم الضوابط وتطبيقها بعمق.
ما هو بيان قابلية التطبيق؟
بيان قابلية التطبيق (SoA) وثيقة إلزامية تسرد جميع ضوابط الملحق أ، وتبين ما إذا كان كل منها ينطبق على منشأتك، وتصف كيفية تنفيذ الضوابط المنطبقة، وتبرر أي استبعادات. يعتمد عليه مدققو الشهادات بوصفه خريطة بيئة الضوابط لديك، ولذلك يكون غالبا أول وثيقة يطلبونها.
ما علاقة ISO 27001 بـ SOC 2؟
يعالج الإطاران الشواغل الأمنية الأساسية نفسها وتتداخل مجموعتا ضوابطهما تداخلا كبيرا، وكثيرا ما يقدر التداخل بنحو 80 في المئة. تبني منشآت كثيرة تخدم عملاء أوروبيين وأمريكيين معا بيئة ضوابط واحدة وتثبتها بالأدلة مقابل ISO 27001 و SOC 2 معا، مما يقلل ازدواجية الجهد بدرجة كبيرة.
ما مدة صلاحية شهادة ISO 27001؟
الشهادة الصادرة عن جهة منح شهادات معتمدة تصلح عادة لثلاث سنوات. تخضع خلال تلك الفترة لعمليات تدقيق متابعة سنوية للتأكد من استمرار عمل نظام إدارة أمن المعلومات، ولتدقيق إعادة منح الشهادة في نهاية الدورة للتجديد ثلاث سنوات أخرى. تأتي الشهادة من جهة منح الشهادات، ولا تأتي أبدا من برمجية.
المصادر الأساسية
- ISO/IEC 27001:2022 - المعيار الذي يحدد متطلبات نظام إدارة أمن المعلومات، بما في ذلك الملحق أ. ISO 27001 على iso.org.
- ISO/IEC 27002:2022 - الدليل الإرشادي للضوابط الذي يصف الغرض من كل ضابط في الملحق أ وكيفية تنفيذه. ISO 27002 على iso.org.
ملاحظة بشأن النطاق. يلخص هذا المقال بنية ISO 27001 وملحقه أ لأغراض التعريف العام. ينبغي التأكد من أعداد الضوابط والمتطلبات بالرجوع إلى معايير ISO الرسمية، وينبغي أن تعكس قرارات قابلية التطبيق لديك تقييم المخاطر الخاص بك وإرشادات جهة منح الشهادات التي تتعامل معها.
أدر نظام إدارة أمن المعلومات وفق ISO 27001 في مكان واحد
تربط Venvera ضوابط الملحق أ الـ 93 كلها بأدلتك ربطا أصيلا، وتولد بيان قابلية التطبيق وتدير إصداراته، وتبقي نظام إدارة أمن المعلومات جاهزا للتدقيق بين عمليات تدقيق المتابعة، بأسعار ثابتة تبدأ من 399 يورو شهريا مع استضافة البيانات داخل الاتحاد الأوروبي. اطلع على وحدة ISO 27001.
بقلم ألكسندر سفيردلوف، الرئيس التنفيذي ومؤسس Venvera. نُشر في 20 يوليو 2026 - آخر مراجعة في 20 يوليو 2026.


