مخطط التحكم في الوصول وفق ISO 27001 (الضابط A.5.15)
مخطط عملية التحكم في الوصول وفق ISO 27001 والضابط A.5.15، جاهز للتدقيق: الطلب واعتماد مالك النظام والتنفيذ التقني والمراجعة الدورية والإلغاء، مع ضبط الإصدارات وتوثيق الموافقات.
ما هي مخطط التحكم في الوصول وفق iso 27001 (الضابط a.5.15)؟
نادراً ما تنهار إدارة الوصول عند لحظة المنح نفسها. تنهار فيما يأتي بعدها: موظف ينتقل إلى إدارة أخرى ويحتفظ بصلاحياته القديمة، وحساب متعاقد يبقى مفتوحاً ثلاثة أشهر بعد انتهاء المشروع، ولا أحد يستطيع أن يشير إلى من اعتمد ذلك الوصول أصلاً. ولهذا السبب تحديداً يتناول الضابط A.5.15 الدورة كاملة، لا مجرد وجود إجراء لإنشاء المستخدمين.
المخطط المفيد يفصل بين اعتمادين يختلطان عملياً في معظم المؤسسات: اعتماد الجهة المالكة، حيث يقرّر مالك النظام أو مالك البيانات ما إذا كان الدور يستحق هذا الوصول أساساً، والتنفيذ التقني، حيث تترجم تقنية المعلومات القرار إلى صلاحيات وفق مبدأ الحد الأدنى من الامتياز. وحين تقع الخطوتان في مسارين منفصلين يصبح ظاهراً أن تقنية المعلومات لا تمنح شيئاً دون قرار موثّق يسبقه.
ويجب أن يتضمن المخطط مسارات الإخفاق أيضاً: طلب مرفوض، وطلب وصول مميّز يستوجب اعتماداً إضافياً، وصلاحية تُسحب نتيجة مراجعة دورية. هذه هي التفرّعات التي يعاينها المدقّق بالعيّنة، وهي بالضبط ما لا يستطيع مسار مثالي بلا تفرّعات أن يثبته.
ما الذي يغطيه هذا المخطط
في هذا القالب
- مرحلة الطلب: من يحق له تقديم الطلب، وما الدور والمبرر الواجب ذكرهما، وكيف يُسجَّل الطلب بأثر يعود إلى مقدّمه
- اعتماد الجهة المالكة لدى مالك النظام أو مالك البيانات، منفصلاً عن التنفيذ التقني، بحيث لا يعتمد أحد وصوله الخاص وينفّذه بنفسه
- إدارة الهوية والأدوار وفق A.5.16: هوية واحدة فريدة لكل مستخدم، ومنح الصلاحيات وفق الحد الأدنى من الامتياز بدل نسخ صلاحيات زميل
- إدارة معلومات المصادقة وفق A.5.17: تسليم كلمة المرور أو المفتاح، واشتراط المصادقة متعددة العوامل، ومسار منفصل للحسابات المميّزة
- المراجعة الدورية للصلاحيات وفق A.5.18 مع إقرار المالك، وتفرّع تُسحب فيه الصلاحيات التي لا يمكن تبريرها ويُوثَّق سحبها
- التغيير والإنهاء: تعديل الصلاحيات عند الانتقال الداخلي، وإلغاء جميع الصلاحيات عند انتهاء الخدمة خلال مهلة محددة، شاملاً المتعاقدين وحسابات الخدمة
متى تستخدم هذا القالب
- تستعدّ لشهادة ISO 27001 أو لتدقيق متابعة، وتحتاج إظهار التحكم في الوصول كعملية مضبوطة ومعتمدة لا كممارسة شفهية
- تُمنح الصلاحيات عملياً عبر رسائل Slack أو محادثات جانبية، ولا يستطيع أحد لاحقاً إثبات من اعتمد ماذا
- تنفّذ مراجعات دورية للصلاحيات لكن ينقصك مخطط يبيّن ما يحدث فعلاً حين لا يمكن تبرير صلاحية قائمة
- ينتقل الموظفون بين الإدارات دون أن يفقدوا صلاحياتهم القديمة، وتحتاج أن ترى أين ينقطع مسار الانتقال الداخلي
- يسأل كل من ISO 27001 وSOC 2 عن التحكم في الوصول، وتريد توثيق العملية في مكان واحد بدل مكانين
الضوابط الموثّقة
- A.5.15
- A.5.16
- A.5.17
- A.5.18
كيف تعمل
ارسم المسارات التي تملكها العملية فعلاً
مقدّم الطلب، والمدير المباشر، ومالك النظام أو البيانات، وعمليات تقنية المعلومات. وإن كان لديك مكتب خدمة ينفّذ المنح فعلياً فامنحه مساراً مستقلاً: ففي ذلك التسليم تحديداً تضيع قابلية التتبّع.
افصل اعتماد الجهة المالكة عن التنفيذ التقني
قرار ما إذا كان الدور يستحق الوصول، وتنفيذ ذلك القرار، خطوتان لكل منهما مسؤول مختلف. وإذا اندمجتا فلا يوجد فصل للمهام لديك، وهذا أول ما يختبره المدقّق.
أضف تفرّع الوصول المميّز
صلاحيات المسؤول وبيانات الإنتاج وحسابات الخدمة تستوجب اعتماداً إضافياً ومدة صلاحية أقصر. دوّن مدة الصلاحية على العقدة نفسها لا في حاشية أسفل المستند.
ضع مهلاً زمنية للإلغاء
حدّد سرعة إلغاء الصلاحيات عند انتهاء الخدمة (عادةً اليوم نفسه للحسابات المميّزة). المهلة بلا رقم ليست ضابطاً، بل نيّة حسنة.
اربط كل خطوة بدليلها
سجّل في حقل التعليق النظام الذي يمثّل الدليل لكل خطوة: الطلب والاعتماد والتنفيذ والمراجعة. عندها يصبح المخطط هو القائمة التي يسحب منها المدقّق عيّنته.
الأسئلة الشائعة
ماذا يجب أن يغطي مخطط التحكم في الوصول وفق ISO 27001؟
يشترط الضابط A.5.15 دورة حياة الوصول كاملة: الطلب، واعتماد الجهة المالكة، والتنفيذ التقني، والمراجعة الدورية، وتغيير الدور، والإلغاء عند انتهاء الخدمة أو الانتقال الداخلي. ولكل انتقال بين هذه الحالات مسؤول محدد وأثر موثّق يمكن الرجوع إليه.
هل يكفي مخطط العملية كدليل في تدقيق ISO 27001؟
يطلب المدقّق ثلاثة أشياء: المخطط نفسه، وسجل الاعتماد الذي يثبت أنه النسخة المضبوطة الحالية، ودليلاً على أن التشغيل يتبعه فعلاً. توفّر QueryChart الأولين بشكل أصيل: موثّقة بالموافقات، ومضبوطة الإصدارات، وجاهزة للتدقيق.
ما الفرق بين A.5.15 وA.5.16 وA.5.17 وA.5.18؟
A.5.15 هو سياسة التحكم في الوصول والعملية المحيطة بها. وA.5.16 هو إدارة الهوية: أن يملك كل مستخدم هوية واحدة فريدة طوال فترة عمله. وA.5.17 يغطي معلومات المصادقة: كلمات المرور والمفاتيح والمصادقة متعددة العوامل وطريقة تسليمها وتغييرها. وA.5.18 يخص الصلاحيات نفسها: المنح والمراجعة الدورية والإلغاء. الأربعة حلقات في سلسلة واحدة، ولذلك يُفضَّل رسمها في مخطط واحد بدل توزيعها على أربع سياسات منفصلة.
كم مرة يجب مراجعة الصلاحيات؟
لا يفرض المعيار فترة محددة، بل يشترط أن تحدّدها أنت وتلتزم بها. عملياً تراجع معظم المؤسسات الحسابات المميّزة كل ربع سنة، والصلاحيات الاعتيادية كل ستة أشهر أو سنوياً. ما يهم المدقّق هو أن تكون الفترة مكتوبة في العملية المضبوطة، وأن توجد مراجعة موثّقة عن كل دورة.