مخطط التحكم في الوصول وفق ISO 27001 (الضابط A.5.15)
مخطط عملية التحكم في الوصول وفق ISO 27001 والضابط A.5.15، جاهز للتدقيق: الطلب واعتماد مالك النظام والتنفيذ التقني والمراجعة الدورية والإلغاء، مع ضبط الإصدارات وتوثيق الموافقات.
كيف تعمل
ارسم المسارات التي تملكها العملية فعلاً
مقدّم الطلب، والمدير المباشر، ومالك النظام أو البيانات، وعمليات تقنية المعلومات. وإن كان لديك مكتب خدمة ينفّذ المنح فعلياً فامنحه مساراً مستقلاً — ففي ذلك التسليم تحديداً تضيع قابلية التتبّع.
افصل اعتماد الجهة المالكة عن التنفيذ التقني
قرار ما إذا كان الدور يستحق الوصول، وتنفيذ ذلك القرار، خطوتان لكل منهما مسؤول مختلف. وإذا اندمجتا فلا يوجد فصل للمهام لديك، وهذا أول ما يختبره المدقّق.
أضف تفرّع الوصول المميّز
صلاحيات المسؤول وبيانات الإنتاج وحسابات الخدمة تستوجب اعتماداً إضافياً ومدة صلاحية أقصر. دوّن مدة الصلاحية على العقدة نفسها لا في حاشية أسفل المستند.
ضع مهلاً زمنية للإلغاء
حدّد سرعة إلغاء الصلاحيات عند انتهاء الخدمة — عادةً اليوم نفسه للحسابات المميّزة. المهلة بلا رقم ليست ضابطاً، بل نيّة حسنة.
اربط كل خطوة بدليلها
سجّل في حقل التعليق النظام الذي يمثّل الدليل لكل خطوة: الطلب والاعتماد والتنفيذ والمراجعة. عندها يصبح المخطط هو القائمة التي يسحب منها المدقّق عيّنته.
الأسئلة الشائعة
ماذا يجب أن يغطي مخطط التحكم في الوصول وفق ISO 27001؟
يشترط الضابط A.5.15 دورة حياة الوصول كاملة: الطلب، واعتماد الجهة المالكة، والتنفيذ التقني، والمراجعة الدورية، وتغيير الدور، والإلغاء عند انتهاء الخدمة أو الانتقال الداخلي. ولكل انتقال بين هذه الحالات مسؤول محدد وأثر موثّق يمكن الرجوع إليه.
هل يكفي مخطط العملية كدليل في تدقيق ISO 27001؟
يطلب المدقّق ثلاثة أشياء: المخطط نفسه، وسجل الاعتماد الذي يثبت أنه النسخة المضبوطة الحالية، ودليلاً على أن التشغيل يتبعه فعلاً. توفّر QueryChart الأولين بشكل أصيل — موثّقة بالموافقات، ومضبوطة الإصدارات، وجاهزة للتدقيق.
ما الفرق بين A.5.15 وA.5.16 وA.5.17 وA.5.18؟
A.5.15 هو سياسة التحكم في الوصول والعملية المحيطة بها. وA.5.16 هو إدارة الهوية: أن يملك كل مستخدم هوية واحدة فريدة طوال فترة عمله. وA.5.17 يغطي معلومات المصادقة — كلمات المرور والمفاتيح والمصادقة متعددة العوامل وطريقة تسليمها وتغييرها. وA.5.18 يخص الصلاحيات نفسها: المنح والمراجعة الدورية والإلغاء. الأربعة حلقات في سلسلة واحدة، ولذلك يُفضَّل رسمها في مخطط واحد بدل توزيعها على أربع سياسات منفصلة.
كم مرة يجب مراجعة الصلاحيات؟
لا يفرض المعيار فترة محددة، بل يشترط أن تحدّدها أنت وتلتزم بها. عملياً تراجع معظم المؤسسات الحسابات المميّزة كل ربع سنة، والصلاحيات الاعتيادية كل ستة أشهر أو سنوياً. ما يهم المدقّق هو أن تكون الفترة مكتوبة في العملية المضبوطة، وأن توجد مراجعة موثّقة عن كل دورة.