AR
لشركات SaaS والبرمجيات السحابية

ISO 27001 لشركات البرمجيات كخدمة (SaaS): النطاق والضوابط ومنح الشهادة

يمنح ISO 27001 لشركات البرمجيات كخدمة (SaaS) المشترين من المؤسسات الكبرى إجابة واحدة معتمدة عن الأسئلة الأمنية التي تبطئ إبرام الصفقات. تمنح Accredify Global شهادة ISO/IEC 27001:2022 لمزوّدي البرمجيات كخدمة والبرمجيات السحابية، بقيادة مدققين كبار وبرسوم ثابتة. ونحدد نطاق المنتج الذي يشتريه عملاؤكم فعلًا، حتى تصمد الشهادة في إجراءات الشراء.

ISO 27001 للبرمجيات كخدمة (SaaS) مع Accredify Global
2022الإصدار الوحيد الذي يمكن الحصول على الشهادة وفقه
93ضابطًا في الملحق A ينبغي مراعاتها
3 سنواتدورة الشهادة، مع مراقبة سنوية
6–12 أسبوعًامن المرحلة 1 حتى الشهادة، عادةً
61+مدققًا
71دولة مشمولة
معتمدون
ISO 27001 ضمن نطاقنا لدى UAF
تحققوا منها في دليل UAF
التحقق من الاعتماد ↗
أصلي سحابي
نرحّب بالفرق العاملة عن بُعد
عمليات تدقيق تناسب شركات SaaS الموزعة
محايدون
تدقيق، لا استشارات
نحن نقيّم، وفريقكم يبني
رسوم ثابتة
عرض واحد برسوم ثابتة
بعد مراجعة نطاق مجانية
بعبارات بسيطة

ماذا يعني ISO 27001 لشركة SaaS

ISO 27001 للبرمجيات كخدمة (SaaS) هو منح الشهادة لنظام إدارة أمن المعلومات الذي يقف وراء منتجكم. ويتحقق مدقق معتمد من أنكم تقيّمون المخاطر على بيانات العملاء، وتختارون الضوابط المناسبة لها، وتطبقون تلك الضوابط يوميًا. ويشمل ذلك الشيفرة البرمجية والسحابة والأفراد والموردين. ويؤدي اجتياز التدقيق إلى شهادة صالحة لمدة ثلاث سنوات، مع عمليات تدقيق مراقبة سنوية.

بالنسبة لشركات البرمجيات، تُعد الشهادة أداة مبيعات في المقام الأول. إذ ترسل فرق المشتريات في البنوك والمستشفيات والشركات الكبرى استبيانات أمنية مطوّلة. وتجيب شهادة ISO 27001 المعتمدة، ذات النطاق المناسب، عن كثير من تلك الأسئلة في مستند واحد، وتنقل الصفقة إلى المراجعة القانونية في وقت أبكر.

تدقق Accredify Global كيف يطلق فريقكم البرمجيات ويشغلها فعليًا. ننظر في طلبات الدمج وسجلات النشر ومراجعات الوصول وتذاكر الحوادث، لا وثائق السياسات فقط.

المنتجالخدمة التي يشتريها العملاء ضمن النطاق
مسار التطويرالتحكم في الانتقال من الشيفرة إلى الإنتاج
السحابةتتم تغطية حصتكم من نموذج السحابة
الثقةشهادة واحدة تغني عن استبيانات كثيرة
الوضع الحالي

ISO 27001 للبرمجيات كخدمة (SaaS) في عام 2026: إصدار واحد، وخيارات خصوصية جديدة، ومشترون أكثر صرامة

أصبح ISO/IEC 27001:2022 الآن الإصدار الوحيد. انتهى الانتقال من إصدار 2013 في 31 أكتوبر 2025. وتشير كل شهادة صالحة الآن إلى إصدار 2022 وضوابطه الـ 93 في الملحق A. وقد أضاف تعديل 2024 تغير المناخ إلى بنود السياق.

تم تحديث معايير الخصوصية السحابية. رُوجع ISO/IEC 27018 في 2025 لمزودي الخدمات السحابية العامة الذين يعالجون البيانات الشخصية. وأصبح ISO/IEC 27701:2025 معيارًا مستقلًا للخصوصية يمكن الحصول على شهادته دون أن يستند إلى ISO 27001.

ينقل المشترون قواعدهم الخاصة إليكم. أصبح العملاء الأوروبيون الخاضعون لـ NIS2 أو DORA يدققون في مورديهم عن كثب. توقعوا بنودًا تعاقدية بشأن الإخطار بالحوادث وحقوق التدقيق وخطط الخروج، وتوقعوا أن يسألوا عما تغطيه شهادتكم.

31 أكتوبر 2025انتهاء صلاحية شهادات 2013
أكتوبر 2025نشر ISO 27701:2025
2025مراجعة ISO 27018

المصادر: ISO/IEC 27001:2022 (ISO) · ISO/IEC 27018:2025 (ISO) · مراجعة ISO 27701 (DNV)

تحديد النطاق

تحديد نطاق ISO 27001 لشركات SaaS

يقرأ العملاء بيان النطاق على شهادتكم. وإذا لم يتضمن بيئة الإنتاج، فنادرًا ما تفي الشهادة بمتطلباتهم.

جزء من الأعمالعادةً ضمن النطاق؟ما الذي يبحث عنه المدقق
التطبيق الذي يستخدمه العملاءنعمالتحكم في الوصول وفصل المستأجرين والإصدارات الآمنة
حسابات السحابة الإنتاجيةنعمخطوط الأساس للإعدادات والتسجيل والنسخ الاحتياطية
خط CI/CD والمستودعاتنعممراجعة الشيفرة البرمجية وإدارة الأسرار وموافقات النشر
دعم العملاءعادةًمن يمكنه الاطلاع على بيانات العملاء، ولماذا
البنية التحتية لمزود الخدمات السحابيةلا، فهو مورّدكيف تقيّمون المزوّد وتراقبونه
الأدوات الداخلية والمكاتبغالبًاالحواسيب المحمولة والهوية وإجراءات انضمام الموظفين ومغادرتهم

نموذج المسؤولية المشتركة هو الموضع الذي تخطئ فيه نطاقات SaaS في أغلب الأحيان. فشهادة مزود الخدمة السحابية لديكم تغطي مراكز بياناته وأجهزته، لكنها لا تغطي إعدادات الهوية أو أذونات التخزين أو الشيفرة البرمجية لديكم. ويتحقق التدقيق من أنكم تعرفون موضع الحد الفاصل، وأن الجانب الخاص بكم منه خاضع للرقابة.

الضوابط

ضوابط الملحق A الأكثر أهمية لشركات SaaS

يُنظر في جميع الضوابط الـ 93، لكن عمليات تدقيق شركات SaaS تقضي معظم وقتها في هذه المجالات.

مجال الضوابطمرجع الملحق Aأدلة SaaS النموذجية
الخدمات السحابية5.23العناية الواجبة تجاه مقدّمي الخدمات وتخطيط الخروج
الموردونمن 5.19 إلى 5.22سجل للمعالِجين من الباطن والشروط التعاقدية
التطوير الآمنمن 8.25 إلى 8.29مراجعة الشيفرة البرمجية والاختبار وقواعد البرمجة الآمنة
الإعدادات8.9البنية التحتية كشيفرة برمجية واكتشاف الانحراف في الإعدادات
التسجيل والمراقبة8.15, 8.16السجلات المركزية والاستجابة للتنبيهات
حذف البيانات وإخفاؤها8.10, 8.11قواعد الاحتفاظ والتعامل مع بيانات الاختبار
استخبارات التهديدات5.7مراجعة المصادر والتصرف بناءً عليها
ما يطلبه المشترون

ISO 27001 مقارنةً بـ SOC 2 وغيرها من أشكال الضمان للبرمجيات كخدمة (SaaS)

تحتاج معظم شركات البرمجيات كخدمة (SaaS) إلى أكثر من معيار واحد. اختاروا بحسب هوية المشترين لديكم، وأعيدوا استخدام مجموعة ضوابط واحدة.

الضمانما هومن يطلبه عادةً
ISO 27001شهادة معتمدة لنظامكم الأمنيالشركات العالمية ومشترو القطاع العام
SOC 2تقرير تصديق صادر عن شركة CPA مرخصةعملاء المؤسسات الكبرى في الولايات المتحدة
ISO 27017 / ISO 27018ضوابط السحابة وخصوصية السحابة مضافة إلى نطاق ISO 27001 لديكمالعملاء الذين ينقلون بيانات خاضعة للتنظيم إلى السحابة
ISO 27701إدارة خصوصية حاصلة على الشهادةالمشترون الذين لديهم واجبات بموجب GDPR أو الخصوصية
ISO 42001إدارة ذكاء اصطناعي حاصلة على الشهادةالمشترون الذين يقيّمون ميزات الذكاء الاصطناعي

تقع ISO 27001 وISO 27701 وISO 42001 ضمن نطاق اعتمادنا لدى UAF، ويمكن تدقيقها معًا.

يتناول دليلنا ISO 27001 مقابل SOC 2 هذا الاختيار بالتفصيل. وإذا كنتم تبيعون لقطاع الرعاية الصحية، فإن أدلة HIPAA مهمة أيضًا، كما أن ميزات الدفع تجعل PCI DSS محلّ اعتبار. ويوفّر نظام إدارة أمن معلومات واحد يُدار جيدًا الأدلة لجميعها.

كيف تسير العملية

كيف يتم منح شهادة ISO 27001 لفرق البرمجيات كخدمة (SaaS)

الخطوات واحدة لكل شركة. وبالنسبة لشركات SaaS، توجد معظم الأدلة في أدوات تستخدمونها بالفعل. يتضمن دليل عملية منح الشهادة لدينا مزيدًا من التفاصيل، ويتناول كيفية الحصول على شهادة ISO 27001 مرحلة الإعداد.

مراجعة مجانية للنطاقالمنتج والبيئات وحجم الفريق والمواعيد النهائية.
عرض برسوم ثابتةأيام التدقيق مكتوبة.
تدقيق المرحلة 1النطاق وتقييم المخاطر وبيان قابلية التطبيق.
تدقيق المرحلة 2اختبار الضوابط في أدواتكم وبيئتكم السحابية.
قرار منح الشهادةيراجعه شخص من خارج فريق التدقيق.
المراقبةتدقيقات سنوية، والتجديد في السنة الثالثة.

هل تنتظر صفقة مع مؤسسة كبرى صدور شهادتكم؟ شاركونا الموعد خلال مراجعة النطاق وسنخطط لعمليات التدقيق وفقًا له.

احجز مراجعة نطاق مجانية
أثناء التدقيق

نتائج ISO 27001 الشائعة لدى شركات SaaS

تميل الفرق الصغيرة سريعة الحركة إلى التعثّر في الأمور القليلة نفسها.

النتيجةلماذا يحدث ذلك
لا يزال الموظفون السابقون يملكون صلاحيات الوصولإغفال أداة SaaS أو حساب سحابي عند إنهاء خدمة الموظف
تقييم المخاطر غير محدّثإطلاق ميزات جديدة دون مراجعة للمخاطر
قائمة المعالِجين الفرعيين غير محدّثةيضيف المهندسون أدوات دون إبلاغ فريق الأمن
نسخ احتياطية لم تُستعد قطتُجرى النسخ الاحتياطية، لكن لا تُختبر الاستعادة أبدًا
تدقيق داخلي سطحييُنفَّذ كقائمة تحقق قبيل تدقيق المرحلة 2 مباشرةً

تساعد منصات أتمتة الامتثال في جمع الأدلة وتتبع الضوابط، لكنها لا تحل محل التدقيق. إذ لا يزال يتعين على جهة معتمدة لمنح الشهادات أن تختبر فعالية الضوابط وتتخذ قرار منح الشهادة. وتتحقق أفضل النتائج عندما تطابق أدلة المنصة ما يحدث فعلًا في أدواتكم.

النطاق والتكلفة

ما الذي يحدد تكلفة ISO 27001 لشركات SaaS

لا يوجد سعر معلن. تحدد أيام التدقيق الرسوم، وتحصلون عليها في عرض واحد برسوم ثابتة.

عوامل تزيد أيام التدقيق

  • عدد أكبر من الموظفين ضمن النطاق
  • عدة منتجات أو منصات منفصلة
  • البيانات الخاضعة للتنظيم، مثل البيانات الصحية أو بيانات الدفع
  • عمليات تدقيق منفصلة لكل معيار

عوامل تُبقي عدد الأيام منخفضًا

  • منتج واحد وبيئة إنتاج واحدة
  • أدلة منظمة مسبقًا في أدواتكم
  • تدقيق ISO 27701 أو ISO 42001 في الزيارة نفسها
  • تدقيق داخلي ومراجعة إدارة مكتملان
اختيار شريك

أسئلة تطرحها فرق SaaS قبل اختيار جهة منح الشهادات

إجابات مختصرة للمؤسسين ومديري التكنولوجيا وقادة الأمن.

السؤالإجابة Accredify Global
هل شهادة ISO 27001 الخاصة بكم معتمدة؟نعم. يقع ضمن نطاقنا لدى UAF.
هل يفهم مدققوكم الحوسبة السحابية وممارسات DevOps؟نعم. نُجري التدقيق باستخدام الأدوات التي تستخدمونها.
هل يمكن إجراء التدقيق عن بُعد؟إلى حد كبير، بالنسبة للفرق العاملة بالحوسبة السحابية الأصلية.
هل يمكن للعملاء التحقق من الشهادة؟نعم، على صفحة التحقق الخاصة بنا.
هل ستكتبون سياساتنا؟لا. نحن ندقق ونمنح الشهادات؛ ولا نقدم الاستشارات.
كيف يُحدَّد السعر؟حسب أيام التدقيق، في عرض واحد بسعر ثابت.
أسئلة شائعة

الأسئلة الشائعة: ISO 27001 لشركات البرمجيات كخدمة (SaaS)

إجابات حول النطاق وSOC 2 ومزودي الخدمات السحابية والذكاء الاصطناعي والتكلفة والجدول الزمني.

لماذا تحصل شركات SaaS على شهادة ISO 27001؟

يطلبها المشترون من الشركات الكبرى، ولا سيما خارج الولايات المتحدة، أثناء عمليات الشراء. وتجيب الشهادة المعتمدة عن كثير من بنود استبيانات الأمن دفعة واحدة وتختصر مراجعات الموردين.

أيهما أفضل لشركة البرمجيات كخدمة (SaaS): ISO 27001 أم SOC 2؟

يعتمد ذلك على المشترين لديكم. فالعملاء في الولايات المتحدة كثيرًا ما يطلبون SOC 2، بينما يطلب العملاء في أوروبا والشرق الأوسط وآسيا عادةً ISO 27001. وينتهي الأمر بكثير من شركات البرمجيات كخدمة (SaaS) بالحصول على كليهما وإعادة استخدام الضوابط نفسها.

ما الذي ينبغي أن يتضمنه نطاق الشهادة؟

المنتج الذي يشتريه عملاؤكم: التطبيق، وبيئة الإنتاج، ومسار النشر، والأشخاص الذين يديرونه، والدعم. يتحقق العملاء من بيان النطاق، لذا نادرًا ما يرضيهم نطاق ضيق يستبعد بيئة الإنتاج.

هل تغطينا شهادة مزود الخدمات السحابية الذي نتعامل معه؟

لا. تمنح AWS وAzure وGoogle Cloud الشهادات لبنيتها التحتية. وأنتم مسؤولون عن كل ما تبنونه وتشغّلونه عليها، بما في ذلك الوصول والتهيئة والشيفرة البرمجية والبيانات.

ما هي ضوابط ISO 27001 الأكثر أهمية لشركات SaaS؟

أمن الخدمات السحابية، والتطوير الآمن، وإدارة الإعدادات، والتسجيل والمراقبة، وإدارة الموردين، والتحكم في الوصول، وحذف البيانات. ويغطي الملحق A من ISO 27001:2022 كل ذلك.

ما هما معيارا ISO 27017 وISO 27018؟

هي مدونات ممارسة تضيف ضوابط أمنية خاصة بالحوسبة السحابية وضوابط لحماية البيانات الشخصية في السحابات العامة. ويدرجها كثير من مزودي SaaS في بيان قابلية التطبيق لديهم ليغطيها تدقيق ISO 27001.

هل نحتاج إلى ISO 27701 أيضًا؟

إذا كنتم تعالجون البيانات الشخصية للعملاء، فهو مفيد. إذ يمكن الآن منح شهادة ISO/IEC 27701:2025 بمفرده، وهو يضيف أدوارًا وعمليات للخصوصية تدعم GDPR وقوانين الخصوصية في الولايات الأمريكية.

منتجنا يستخدم الذكاء الاصطناعي. هل نحتاج إلى ISO 42001؟

إذا كانت ميزات الذكاء الاصطناعي مهمة لمشتريكم، فإن ISO 42001 يمنح الشهادة لطريقة حوكمتكم لها. وهو يقوم على هيكل نظام الإدارة نفسه الذي يقوم عليه ISO 27001، لذا يمكن تدقيقهما معًا.

هل يمكن لشركة ناشئة تضم 20 شخصًا الحصول على ISO 27001؟

نعم. يتلاءم المعيار مع الفرق الصغيرة. وتتحدد أيام التدقيق وفق عدد الموظفين ومستوى التعقيد، لذا تحتاج الشركة الصغيرة القائمة على الحوسبة السحابية عادةً إلى أيام أقل مقارنة بالشركات الأكبر.

هل تؤثر الفرق العاملة عن بُعد في التدقيق؟

لا. تحصل شركات البرمجيات كخدمة (SaaS) التي تعمل عن بُعد بالكامل على الشهادة بشكل منتظم. ويمكن إجراء أجزاء من التدقيق عن بُعد، ويراجع المدقق كيفية تأمينكم للحواسيب المحمولة والعمل من المنزل والوصول السحابي.

كم يستغرق الحصول على ISO 27001 لشركة برمجيات كخدمة (SaaS)؟

تحصل معظم شركات البرمجيات كخدمة (SaaS) التي لديها نظام فعّال على الشهادة خلال 6 إلى 12 أسبوعًا من المرحلة 1 حتى إصدار الشهادة. وقبل المرحلة 2، تحتاجون إلى إجراء تدقيق داخلي واحد ومراجعة إدارة واحدة على الأقل.

كم تبلغ تكلفة ISO 27001 لشركة برمجيات كخدمة (SaaS)؟

تتبع الرسوم أيام التدقيق التي يحتاجها نطاقكم، ويحددها أساسًا عدد الموظفين ومدى التعقيد. وتمنحكم مراجعة مجانية للنطاق عرضًا واحدًا برسوم ثابتة.

هل Accredify Global معتمدة لمنح شهادة ISO 27001؟

نعم. يقع ISO 27001 ضمن نطاق اعتمادنا من UAF، ويمكنكم التحقق من ذلك في دليل UAF.

هل يمكنكم مساعدتنا في كتابة سياسات نظام إدارة أمن المعلومات (ISMS)؟

لا. بصفتنا جهة منح الشهادات، يجب أن نبقى محايدين، لذا نحن ندقق ونمنح الشهادة لكننا لا نكتب نظامكم. يتولى فريقكم، أو مستشار تختارونه، بناءه.

هل تحل أدوات أتمتة الامتثال محل التدقيق؟

لا. تساعد الأدوات في جمع الأدلة وتتبع الضوابط، لكن لا بد أن تدقق جهة منح شهادات معتمدة نظامكم وتتخذ قرار منح الشهادة.

مراجعة نطاق مجانية

حوّلوا استبيانات الأمن إلى شهادة معتمدة واحدة

أخبرونا عن منتجكم وفريقكم والمشترين. وسنحدد نطاقًا يقبله عملاؤكم ونرسل عرضًا واحدًا برسوم ثابتة.

احجز مراجعتك المجانية للنطاق ←
هل تفضّلون التحدث أولًا؟ +1-214-899-5643 · اطلب عرض سعر لـ SaaS · تواصل معنا

آخر مراجعة في من قِبل فريق منح الشهادات في Accredify Global.