TrustPoint

الامتثال

أدِر جميع الأطر من مكان واحد.

ما الذي تقدمه الوحدة

هنا تظهر فعليا كلفة تشغيل عدة معايير متداخلة. فإعادة الإجابة عن متطلب التحكم بالوصول نفسه بشكل منفصل لـ ISO 27001 وNCA ECC وCBO من أكبر مصادر الهدر في برامج GRC.

هنا تقيّم المتطلب مرة واحدة على نطاق محدد، وترفق الدليل مرة واحدة. وحيث تتوفر مجموعة ربط بين إطارين، يقترح المحرك الضوابط المرتبطة ويسجّل كل علاقة ليقبلها شخص مختص.

تقع الضوابط بين المتطلبات والمخاطر. فعندما تقيّم ضابطًا بأنه فعّال، تتغير الدرجة المتبقية لكل خطر يرتبط به. وإذا فات موعد مراجعته، يظهر ذلك أيضًا.

التقييمات

قيّم إطارًا على نطاق محدد، متطلبًا تلو الآخر، مع الحالة والدرجة والملاحظات والأدلة المرفقة لكل متطلب.

التقييم على مستوى المتطلب هو ما يجعل محرك الربط ممكنًا. أما التقييم على مستوى الإطار ككل فلا يترك شيئًا يمكن نقله إلى الأطر الأخرى.

NCA-ECC-2-1-3 · Implemented · 4/5

واجهة توضيحية. ليست بيانات عميل.

الضوابط المطبقة

طبقة الضوابط عبر السياسة والعملية والتقنية، لكل منها تقييم فعالية وتذكير مراجعة. ترتبط الضوابط بالمتطلبات وبالمخاطر معًا.

هذا هو الرابط الذي يجعل المنصة كيانًا واحدًا لا عدة أنظمة: فالضابط الذي يُقيَّم مرة واحدة يعدّه فريق الامتثال تغطيةً، ويعدّه فريق المخاطر تخفيفًا.

الأدلة

مستودع مُدار للأدلة: ارفع الأدلة، واربطها بأي عنصر، وأرسل طلبات تقديم الأدلة إلى المالكين مع مواعيد استحقاق، واعمل من قوالب الأدلة، وأعد استخدام الدليل الواحد عبر متطلبات عديدة.

إعادة الاستخدام هي جوهر الفكرة. فملف مراجعة الوصول المُصدَّر نفسه يفي بمتطلبات في أربعة معايير، ويُحفظ مرة واحدة بمالك واحد وتاريخ انتهاء واحد.

واجهة توضيحية. ليست بيانات عميل.

التجميع على مستوى الأطر

تغطية كل إطار ووضع الامتثال فيه على مستوى المؤسسة كلها، وفق نطاق المجلد الذي اخترته.

يجيب هذا على السؤال الذي يُطرح على كل مسؤول أمن معلومات دون سابق إنذار: أين نحن الآن فيما يتعلق بمعايير ISO على مستوى المجموعة بأكملها.

النضج

خريطة حرارية للنضج تقاطع النطاقات مع الأطر، باستخدام مستويات نضج على غرار CBO.

تطلب جهات تنظيمية خليجية عدة، ومنها البنك المركزي العُماني، مستوى النضج، لا مجرد درجة نجاح. وعرضه مباشرة في المنصة يغني عن إعادة إعداده يدويًا في كل دورة.

خارطة طريق معالجة الفجوات

تتحول كل فجوة يُكشف عنها إلى بند عمل على خارطة طريق بأسلوب كانبان، مع إمكانية التصدير بصيغتي CSV وExcel.

قائمة الفجوات مجرد وثيقة. أما خارطة الطريق فلها مالكون وأعمدة، وهذا ما يحوّل التقييم إلى برنامج عمل.

الربط بين الأطر التنظيمية والمعايير

تربط مجموعات الربط ضوابط إطار بضوابط إطار آخر. وتسجّل كل قاعدة نوع العلاقة (مطابقة أو أضيق أو أشمل أو متقاطعة أو ذات صلة) ودرجة قوتها، وتُعرض الاقتراحات على شخص مختص ليراجعها بدلًا من تطبيقها دون علم أحد. وتتضمن المنصة حاليًا مجموعة الربط بين NCA ECC وISO/IEC 27001:2022.

الربط التلقائي الذي يجري دون علم أحد لا يصمد أمام التدقيق. وتسجيل العلاقة، واشتراط أن يقبل شخص مختص الاقتراح، هو ما يجعل الوفر في الجهد قابلًا للدفاع عنه.

NCA ECC 2-2-6 → ISO/IEC 27001:2022 A.5.15 · intersect

الانتقال إلى إصدارات الأطر الجديدة

عندما يصدر إصدار جديد من معيار ما، تنقل الترقية الموجّهة تقييماتك إلى الإصدار الجديد، وتعرض بدقة ما الذي تغيّر.

تغيير الإصدار يعني عادةً إعادة التقييم من الصفر. ونقل الإجابات وعرض الفروقات فقط يوفّر عليك أسابيع من العمل المكرر.

v1 → v2 · renamed, merged, split, introduced, retired

يوم عمل نموذجي

يقيّم مسؤول الامتثال ضابط NCA ECC رقم 2-2-6 الخاص بإدارة الجلسات والدخول الموحد ضمن نطاق الخدمات المصرفية للأفراد، ويحدده بأنه مُنفَّذ، ويرفق ملف إعدادات الدخول الموحد. وتقترح مجموعة الربط المضمّنة ضابطين في ISO/IEC 27001:2022: الضابط A.5.15 التحكم في الوصول بعلاقة متقاطعة، والضابط A.8.5 المصادقة الآمنة بعلاقة ذات صلة. فيقبل الاقتراح الأول مع ملاحظة بما لا يغطيه، ويترك الثاني لمسؤول ISO ليراجعه. وسبب كل قرار موثّق في السجل.

الأدوار المعنية بهذه الوحدة

  • مدير الامتثال
  • مسؤول الامتثال
  • مالك الضابط
  • مدقق داخلي
  • الرئيس التنفيذي لأمن المعلومات

مختارة من ستة عشر دورًا مدمجًا، تُحدَّد صلاحيات كلٍّ منها وفق الهيكل التنظيمي. التحكم بالوصول

الأطر ذات الصلة

اكتشف كيف تدعم المنصة تقييم الأطر التي تلتزم بها مؤسستك.

عرض عملي لمدة 45 دقيقة يركّز على الأطر والمتطلبات ذات الصلة بمؤسستك.