تخضع مراكز البيانات عادة لعدة مجموعات متداخلة من المتطلبات. قد يحتاج الموقع إلى تلبية سياسات المؤسسة وعقود العملاء ومعايير أمن المعلومات ومعايير البنية التحتية وقواعد السلامة ومتطلبات الجهات التنظيمية. تساعد Compliance Mapping على منع إدارة هذه الالتزامات كمستندات منفصلة.
أنشئ سجل المتطلبات
ابدأ بتحديد المصادر المطبقة وتسجيل المتطلب والمالك ونطاق التطبيق والإصدار. يجب ضبط المصادر حتى لا تستمر الإصدارات القديمة في الاستخدام دون مبرر.
حوّل المتطلبات إلى ضوابط
لا يكفي نسخ نص المتطلب إلى جدول. يجب تحديد الضابط التشغيلي أو الفني الذي يحقق المتطلب. ويمكن لضابط واحد جيد أن يحقق عدة التزامات ويقلل التكرار.
اربط ISO/IEC 27001 وISO/IEC 27002 بصورة صحيحة
يحدد ISO/IEC 27001:2022 متطلبات ISMS، بينما يقدم ISO/IEC 27002:2022 إرشادات لتنفيذ ضوابط أمن المعلومات. يجب أن تميز المصفوفة بين متطلبات نظام الإدارة وضوابط معالجة المخاطر والإرشادات الداعمة.
أدخل المتطلبات الخاصة بمرافق مراكز البيانات
توفر سلسلة ISO/IEC 22237 إطاراً للبنية التحتية لمراكز البيانات. يمكن استخدام ISO/IEC 22237-6:2024 للأمن المادي، بينما تغطي أجزاء أخرى الطاقة والتحكم البيئي والكابلات والبنية المرتبطة.
اربط كل ضابط مهم بدليل
قد تشمل الأدلة إعدادات الأنظمة والإجراءات المعتمدة وسجلات الدخول وتقارير الاختبار والصور والصيانة والتدريب وبيانات المراقبة والعقود وتقارير التدقيق. يجب أن تحدد المصفوفة الدليل المطلوب مسبقاً.
استخدم مكتبة ضوابط موحدة
إذا طلبت ثلاثة معايير مراجعة دورية للصلاحيات فلا داعي لثلاث عمليات مختلفة. يمكن ربط عملية واحدة قوية لمراجعة الصلاحيات بجميع المتطلبات ذات العلاقة.
تتبع التطبيق والاستثناءات
قد لا تنطبق بعض المتطلبات بسبب نطاق الموقع أو نموذج الخدمة أو معالجة المخاطر. يجب توثيق سبب عدم التطبيق واعتماده وإعادة مراجعته عندما تتغير البيئة.
اضبط تحديثات الوثائق
تتغير المعايير واللوائح. يجب على مالكي الامتثال متابعة الإصدارات الجديدة وتقييم أثرها على الضوابط. المصفوفة التي لا تراجع لسنوات تعطي ضماناً زائفاً.
حقول مقترحة للمصفوفة
- مصدر المتطلب والإصدار.
- رقم البند أو المعرف.
- ملخص المتطلب.
- مدى التطبيق.
- الضابط المرتبط.
- مالك الضابط.
- مصدر الدليل.
- تكرار المراجعة.
- حالة الامتثال.
- الفجوات أو الإجراءات التصحيحية.
الخلاصة
يجب أن تكون مصفوفة الامتثال أداة تشغيلية حية. مهمتها تحويل الالتزامات الخارجية والداخلية إلى ضوابط مملوكة وأدلة قابلة للتحقق، مما يقلل التكرار ويحسن الجاهزية للتدقيق ويكشف الفجوات مبكراً.
المراجع وقراءات إضافية
- ISO/IEC 27001:2022 والتعديل 1:2024.
- ISO/IEC 27002:2022.
- ISO/IEC 22237-6:2024.
- ISO 19011:2026، إرشادات تدقيق أنظمة الإدارة.