ISO 27001 لشركات البرمجيات كخدمة (SaaS): النطاق والضوابط ومنح الشهادة
يمنح ISO 27001 لشركات البرمجيات كخدمة (SaaS) المشترين من المؤسسات الكبرى إجابة واحدة معتمدة عن الأسئلة الأمنية التي تبطئ إبرام الصفقات. تمنح Accredify Global شهادة ISO/IEC 27001:2022 لمزوّدي البرمجيات كخدمة والبرمجيات السحابية، بقيادة مدققين كبار وبرسوم ثابتة. ونحدد نطاق المنتج الذي يشتريه عملاؤكم فعلًا، حتى تصمد الشهادة في إجراءات الشراء.
ماذا يعني ISO 27001 لشركة SaaS
ISO 27001 للبرمجيات كخدمة (SaaS) هو منح الشهادة لنظام إدارة أمن المعلومات الذي يقف وراء منتجكم. ويتحقق مدقق معتمد من أنكم تقيّمون المخاطر على بيانات العملاء، وتختارون الضوابط المناسبة لها، وتطبقون تلك الضوابط يوميًا. ويشمل ذلك الشيفرة البرمجية والسحابة والأفراد والموردين. ويؤدي اجتياز التدقيق إلى شهادة صالحة لمدة ثلاث سنوات، مع عمليات تدقيق مراقبة سنوية.
بالنسبة لشركات البرمجيات، تُعد الشهادة أداة مبيعات في المقام الأول. إذ ترسل فرق المشتريات في البنوك والمستشفيات والشركات الكبرى استبيانات أمنية مطوّلة. وتجيب شهادة ISO 27001 المعتمدة، ذات النطاق المناسب، عن كثير من تلك الأسئلة في مستند واحد، وتنقل الصفقة إلى المراجعة القانونية في وقت أبكر.
تدقق Accredify Global كيف يطلق فريقكم البرمجيات ويشغلها فعليًا. ننظر في طلبات الدمج وسجلات النشر ومراجعات الوصول وتذاكر الحوادث، لا وثائق السياسات فقط.
ISO 27001 للبرمجيات كخدمة (SaaS) في عام 2026: إصدار واحد، وخيارات خصوصية جديدة، ومشترون أكثر صرامة
أصبح ISO/IEC 27001:2022 الآن الإصدار الوحيد. انتهى الانتقال من إصدار 2013 في 31 أكتوبر 2025. وتشير كل شهادة صالحة الآن إلى إصدار 2022 وضوابطه الـ 93 في الملحق A. وقد أضاف تعديل 2024 تغير المناخ إلى بنود السياق.
تم تحديث معايير الخصوصية السحابية. رُوجع ISO/IEC 27018 في 2025 لمزودي الخدمات السحابية العامة الذين يعالجون البيانات الشخصية. وأصبح ISO/IEC 27701:2025 معيارًا مستقلًا للخصوصية يمكن الحصول على شهادته دون أن يستند إلى ISO 27001.
ينقل المشترون قواعدهم الخاصة إليكم. أصبح العملاء الأوروبيون الخاضعون لـ NIS2 أو DORA يدققون في مورديهم عن كثب. توقعوا بنودًا تعاقدية بشأن الإخطار بالحوادث وحقوق التدقيق وخطط الخروج، وتوقعوا أن يسألوا عما تغطيه شهادتكم.
المصادر: ISO/IEC 27001:2022 (ISO) · ISO/IEC 27018:2025 (ISO) · مراجعة ISO 27701 (DNV)
تحديد نطاق ISO 27001 لشركات SaaS
يقرأ العملاء بيان النطاق على شهادتكم. وإذا لم يتضمن بيئة الإنتاج، فنادرًا ما تفي الشهادة بمتطلباتهم.
| جزء من الأعمال | عادةً ضمن النطاق؟ | ما الذي يبحث عنه المدقق |
|---|---|---|
| التطبيق الذي يستخدمه العملاء | نعم | التحكم في الوصول وفصل المستأجرين والإصدارات الآمنة |
| حسابات السحابة الإنتاجية | نعم | خطوط الأساس للإعدادات والتسجيل والنسخ الاحتياطية |
| خط CI/CD والمستودعات | نعم | مراجعة الشيفرة البرمجية وإدارة الأسرار وموافقات النشر |
| دعم العملاء | عادةً | من يمكنه الاطلاع على بيانات العملاء، ولماذا |
| البنية التحتية لمزود الخدمات السحابية | لا، فهو مورّد | كيف تقيّمون المزوّد وتراقبونه |
| الأدوات الداخلية والمكاتب | غالبًا | الحواسيب المحمولة والهوية وإجراءات انضمام الموظفين ومغادرتهم |
نموذج المسؤولية المشتركة هو الموضع الذي تخطئ فيه نطاقات SaaS في أغلب الأحيان. فشهادة مزود الخدمة السحابية لديكم تغطي مراكز بياناته وأجهزته، لكنها لا تغطي إعدادات الهوية أو أذونات التخزين أو الشيفرة البرمجية لديكم. ويتحقق التدقيق من أنكم تعرفون موضع الحد الفاصل، وأن الجانب الخاص بكم منه خاضع للرقابة.
ضوابط الملحق A الأكثر أهمية لشركات SaaS
يُنظر في جميع الضوابط الـ 93، لكن عمليات تدقيق شركات SaaS تقضي معظم وقتها في هذه المجالات.
| مجال الضوابط | مرجع الملحق A | أدلة SaaS النموذجية |
|---|---|---|
| الخدمات السحابية | 5.23 | العناية الواجبة تجاه مقدّمي الخدمات وتخطيط الخروج |
| الموردون | من 5.19 إلى 5.22 | سجل للمعالِجين من الباطن والشروط التعاقدية |
| التطوير الآمن | من 8.25 إلى 8.29 | مراجعة الشيفرة البرمجية والاختبار وقواعد البرمجة الآمنة |
| الإعدادات | 8.9 | البنية التحتية كشيفرة برمجية واكتشاف الانحراف في الإعدادات |
| التسجيل والمراقبة | 8.15, 8.16 | السجلات المركزية والاستجابة للتنبيهات |
| حذف البيانات وإخفاؤها | 8.10, 8.11 | قواعد الاحتفاظ والتعامل مع بيانات الاختبار |
| استخبارات التهديدات | 5.7 | مراجعة المصادر والتصرف بناءً عليها |
ISO 27001 مقارنةً بـ SOC 2 وغيرها من أشكال الضمان للبرمجيات كخدمة (SaaS)
تحتاج معظم شركات البرمجيات كخدمة (SaaS) إلى أكثر من معيار واحد. اختاروا بحسب هوية المشترين لديكم، وأعيدوا استخدام مجموعة ضوابط واحدة.
| الضمان | ما هو | من يطلبه عادةً |
|---|---|---|
| ISO 27001 | شهادة معتمدة لنظامكم الأمني | الشركات العالمية ومشترو القطاع العام |
| SOC 2 | تقرير تصديق صادر عن شركة CPA مرخصة | عملاء المؤسسات الكبرى في الولايات المتحدة |
| ISO 27017 / ISO 27018 | ضوابط السحابة وخصوصية السحابة مضافة إلى نطاق ISO 27001 لديكم | العملاء الذين ينقلون بيانات خاضعة للتنظيم إلى السحابة |
| ISO 27701 | إدارة خصوصية حاصلة على الشهادة | المشترون الذين لديهم واجبات بموجب GDPR أو الخصوصية |
| ISO 42001 | إدارة ذكاء اصطناعي حاصلة على الشهادة | المشترون الذين يقيّمون ميزات الذكاء الاصطناعي |
تقع ISO 27001 وISO 27701 وISO 42001 ضمن نطاق اعتمادنا لدى UAF، ويمكن تدقيقها معًا.
يتناول دليلنا ISO 27001 مقابل SOC 2 هذا الاختيار بالتفصيل. وإذا كنتم تبيعون لقطاع الرعاية الصحية، فإن أدلة HIPAA مهمة أيضًا، كما أن ميزات الدفع تجعل PCI DSS محلّ اعتبار. ويوفّر نظام إدارة أمن معلومات واحد يُدار جيدًا الأدلة لجميعها.
كيف يتم منح شهادة ISO 27001 لفرق البرمجيات كخدمة (SaaS)
الخطوات واحدة لكل شركة. وبالنسبة لشركات SaaS، توجد معظم الأدلة في أدوات تستخدمونها بالفعل. يتضمن دليل عملية منح الشهادة لدينا مزيدًا من التفاصيل، ويتناول كيفية الحصول على شهادة ISO 27001 مرحلة الإعداد.
هل تنتظر صفقة مع مؤسسة كبرى صدور شهادتكم؟ شاركونا الموعد خلال مراجعة النطاق وسنخطط لعمليات التدقيق وفقًا له.
احجز مراجعة نطاق مجانيةنتائج ISO 27001 الشائعة لدى شركات SaaS
تميل الفرق الصغيرة سريعة الحركة إلى التعثّر في الأمور القليلة نفسها.
| النتيجة | لماذا يحدث ذلك |
|---|---|
| لا يزال الموظفون السابقون يملكون صلاحيات الوصول | إغفال أداة SaaS أو حساب سحابي عند إنهاء خدمة الموظف |
| تقييم المخاطر غير محدّث | إطلاق ميزات جديدة دون مراجعة للمخاطر |
| قائمة المعالِجين الفرعيين غير محدّثة | يضيف المهندسون أدوات دون إبلاغ فريق الأمن |
| نسخ احتياطية لم تُستعد قط | تُجرى النسخ الاحتياطية، لكن لا تُختبر الاستعادة أبدًا |
| تدقيق داخلي سطحي | يُنفَّذ كقائمة تحقق قبيل تدقيق المرحلة 2 مباشرةً |
تساعد منصات أتمتة الامتثال في جمع الأدلة وتتبع الضوابط، لكنها لا تحل محل التدقيق. إذ لا يزال يتعين على جهة معتمدة لمنح الشهادات أن تختبر فعالية الضوابط وتتخذ قرار منح الشهادة. وتتحقق أفضل النتائج عندما تطابق أدلة المنصة ما يحدث فعلًا في أدواتكم.
ما الذي يحدد تكلفة ISO 27001 لشركات SaaS
لا يوجد سعر معلن. تحدد أيام التدقيق الرسوم، وتحصلون عليها في عرض واحد برسوم ثابتة.
عوامل تزيد أيام التدقيق
- عدد أكبر من الموظفين ضمن النطاق
- عدة منتجات أو منصات منفصلة
- البيانات الخاضعة للتنظيم، مثل البيانات الصحية أو بيانات الدفع
- عمليات تدقيق منفصلة لكل معيار
عوامل تُبقي عدد الأيام منخفضًا
- منتج واحد وبيئة إنتاج واحدة
- أدلة منظمة مسبقًا في أدواتكم
- تدقيق ISO 27701 أو ISO 42001 في الزيارة نفسها
- تدقيق داخلي ومراجعة إدارة مكتملان
أسئلة تطرحها فرق SaaS قبل اختيار جهة منح الشهادات
إجابات مختصرة للمؤسسين ومديري التكنولوجيا وقادة الأمن.
| السؤال | إجابة Accredify Global |
|---|---|
| هل شهادة ISO 27001 الخاصة بكم معتمدة؟ | نعم. يقع ضمن نطاقنا لدى UAF. |
| هل يفهم مدققوكم الحوسبة السحابية وممارسات DevOps؟ | نعم. نُجري التدقيق باستخدام الأدوات التي تستخدمونها. |
| هل يمكن إجراء التدقيق عن بُعد؟ | إلى حد كبير، بالنسبة للفرق العاملة بالحوسبة السحابية الأصلية. |
| هل يمكن للعملاء التحقق من الشهادة؟ | نعم، على صفحة التحقق الخاصة بنا. |
| هل ستكتبون سياساتنا؟ | لا. نحن ندقق ونمنح الشهادات؛ ولا نقدم الاستشارات. |
| كيف يُحدَّد السعر؟ | حسب أيام التدقيق، في عرض واحد بسعر ثابت. |
الأسئلة الشائعة: ISO 27001 لشركات البرمجيات كخدمة (SaaS)
إجابات حول النطاق وSOC 2 ومزودي الخدمات السحابية والذكاء الاصطناعي والتكلفة والجدول الزمني.
لماذا تحصل شركات SaaS على شهادة ISO 27001؟
يطلبها المشترون من الشركات الكبرى، ولا سيما خارج الولايات المتحدة، أثناء عمليات الشراء. وتجيب الشهادة المعتمدة عن كثير من بنود استبيانات الأمن دفعة واحدة وتختصر مراجعات الموردين.
أيهما أفضل لشركة البرمجيات كخدمة (SaaS): ISO 27001 أم SOC 2؟
يعتمد ذلك على المشترين لديكم. فالعملاء في الولايات المتحدة كثيرًا ما يطلبون SOC 2، بينما يطلب العملاء في أوروبا والشرق الأوسط وآسيا عادةً ISO 27001. وينتهي الأمر بكثير من شركات البرمجيات كخدمة (SaaS) بالحصول على كليهما وإعادة استخدام الضوابط نفسها.
ما الذي ينبغي أن يتضمنه نطاق الشهادة؟
المنتج الذي يشتريه عملاؤكم: التطبيق، وبيئة الإنتاج، ومسار النشر، والأشخاص الذين يديرونه، والدعم. يتحقق العملاء من بيان النطاق، لذا نادرًا ما يرضيهم نطاق ضيق يستبعد بيئة الإنتاج.
هل تغطينا شهادة مزود الخدمات السحابية الذي نتعامل معه؟
لا. تمنح AWS وAzure وGoogle Cloud الشهادات لبنيتها التحتية. وأنتم مسؤولون عن كل ما تبنونه وتشغّلونه عليها، بما في ذلك الوصول والتهيئة والشيفرة البرمجية والبيانات.
ما هي ضوابط ISO 27001 الأكثر أهمية لشركات SaaS؟
أمن الخدمات السحابية، والتطوير الآمن، وإدارة الإعدادات، والتسجيل والمراقبة، وإدارة الموردين، والتحكم في الوصول، وحذف البيانات. ويغطي الملحق A من ISO 27001:2022 كل ذلك.
ما هما معيارا ISO 27017 وISO 27018؟
هي مدونات ممارسة تضيف ضوابط أمنية خاصة بالحوسبة السحابية وضوابط لحماية البيانات الشخصية في السحابات العامة. ويدرجها كثير من مزودي SaaS في بيان قابلية التطبيق لديهم ليغطيها تدقيق ISO 27001.
هل نحتاج إلى ISO 27701 أيضًا؟
إذا كنتم تعالجون البيانات الشخصية للعملاء، فهو مفيد. إذ يمكن الآن منح شهادة ISO/IEC 27701:2025 بمفرده، وهو يضيف أدوارًا وعمليات للخصوصية تدعم GDPR وقوانين الخصوصية في الولايات الأمريكية.
منتجنا يستخدم الذكاء الاصطناعي. هل نحتاج إلى ISO 42001؟
إذا كانت ميزات الذكاء الاصطناعي مهمة لمشتريكم، فإن ISO 42001 يمنح الشهادة لطريقة حوكمتكم لها. وهو يقوم على هيكل نظام الإدارة نفسه الذي يقوم عليه ISO 27001، لذا يمكن تدقيقهما معًا.
هل يمكن لشركة ناشئة تضم 20 شخصًا الحصول على ISO 27001؟
نعم. يتلاءم المعيار مع الفرق الصغيرة. وتتحدد أيام التدقيق وفق عدد الموظفين ومستوى التعقيد، لذا تحتاج الشركة الصغيرة القائمة على الحوسبة السحابية عادةً إلى أيام أقل مقارنة بالشركات الأكبر.
هل تؤثر الفرق العاملة عن بُعد في التدقيق؟
لا. تحصل شركات البرمجيات كخدمة (SaaS) التي تعمل عن بُعد بالكامل على الشهادة بشكل منتظم. ويمكن إجراء أجزاء من التدقيق عن بُعد، ويراجع المدقق كيفية تأمينكم للحواسيب المحمولة والعمل من المنزل والوصول السحابي.
كم يستغرق الحصول على ISO 27001 لشركة برمجيات كخدمة (SaaS)؟
تحصل معظم شركات البرمجيات كخدمة (SaaS) التي لديها نظام فعّال على الشهادة خلال 6 إلى 12 أسبوعًا من المرحلة 1 حتى إصدار الشهادة. وقبل المرحلة 2، تحتاجون إلى إجراء تدقيق داخلي واحد ومراجعة إدارة واحدة على الأقل.
كم تبلغ تكلفة ISO 27001 لشركة برمجيات كخدمة (SaaS)؟
تتبع الرسوم أيام التدقيق التي يحتاجها نطاقكم، ويحددها أساسًا عدد الموظفين ومدى التعقيد. وتمنحكم مراجعة مجانية للنطاق عرضًا واحدًا برسوم ثابتة.
هل Accredify Global معتمدة لمنح شهادة ISO 27001؟
نعم. يقع ISO 27001 ضمن نطاق اعتمادنا من UAF، ويمكنكم التحقق من ذلك في دليل UAF.
هل يمكنكم مساعدتنا في كتابة سياسات نظام إدارة أمن المعلومات (ISMS)؟
لا. بصفتنا جهة منح الشهادات، يجب أن نبقى محايدين، لذا نحن ندقق ونمنح الشهادة لكننا لا نكتب نظامكم. يتولى فريقكم، أو مستشار تختارونه، بناءه.
هل تحل أدوات أتمتة الامتثال محل التدقيق؟
لا. تساعد الأدوات في جمع الأدلة وتتبع الضوابط، لكن لا بد أن تدقق جهة منح شهادات معتمدة نظامكم وتتخذ قرار منح الشهادة.
حوّلوا استبيانات الأمن إلى شهادة معتمدة واحدة
أخبرونا عن منتجكم وفريقكم والمشترين. وسنحدد نطاقًا يقبله عملاؤكم ونرسل عرضًا واحدًا برسوم ثابتة.
احجز مراجعتك المجانية للنطاق ←آخر مراجعة في من قِبل فريق منح الشهادات في Accredify Global.