نبحث عن مستقل لديه خبرة عملية مثبتة في تنفيذ ISO/IEC 27001:2022 وISMS، وليس فقط معرفة نظرية بالمعيار.
يفضل أن يكون لديه خبرة سابقة في:
* تنفيذ ISMS من Gap Analysis وحتى Certification.
* إعداد Risk Register وRisk Treatment.
* إعداد SoA.
* إعداد السياسات والإجراءات.
* Internal Audit.
* Management Review.
* التعامل مع Certification Bodies.
* Cloud Security، ويفضل AWS.
* VAPT وإدارة نتائج اختبارات الاختراق.
* شركات SaaS / Cloud / Fintech / ERP / Technology.
الشهادات المهنية المفضلة
* ISO/IEC 27001 Lead Implementer
* ISO/IEC 27001 Lead Auditor
* CISSP
* CISM
* CRISC
* أو شهادات مهنية معترف بها في Information Security / GRC.
الشهادة وحدها ليست كافية؛ الخبرة العملية في تنفيذ ISMS هي العامل الأساسي.
سيقوم المستقل باستكمال وتجهيز نظام إدارة أمن المعلومات، بناءً على Gap Analysis وTechnical Evidence Pack تم إعدادهما مسبقًا من الفريق التقني.
لدينا جزء كبير من الضوابط التقنية مطبق وموثق بالفعل، ولذلك لا نبحث عن إعداد نظام ISO من الصفر، وإنما نحتاج إلى مراجعة الوضع الحالي، تحديد الفجوات المتبقية، وإغلاقها وتجهيز الشركة للتدقيق الخارجي.
نطاق العمل
سيشمل المشروع، حسب نتائج المراجعة:
* مراجعة ISO 27001 Gap Analysis الحالي.
* مراجعة Technical Evidence Pack والأدلة التقنية الموجودة.
* تحديد الفجوات المتبقية وتصنيفها حسب الأولوية.
* إنشاء أو استكمال نظام ISMS.
* إعداد ومراجعة Information Security Policies & Procedures.
* إعداد Information Security Risk Assessment.
* إعداد Risk Register.
* إعداد Risk Treatment Plan.
* إعداد Statement of Applicability (SoA).
* إعداد Information Security Objectives وKPIs.
* مراجعة Asset Register.
* إعداد Legal & Regulatory Compliance Register.
* مراجعة Supplier/Vendor Security Controls.
* استكمال Incident Management documentation.
* مراجعة HR Security Controls والمتطلبات المتعلقة بالموظفين.
* مراجعة Physical Security Controls.
* استكمال Business Continuity / Disaster Recovery documentation.
* إعداد Security Awareness & Training requirements.
* التنسيق مع الفريق التقني لإغلاق أي فجوات متعلقة بالـ Annex A.
* التنسيق مع مزود VAPT ومراجعة نتائج اختبار الاختراق.
* إعداد خطة لمعالجة الملاحظات والثغرات.
* تجهيز الأدلة المطلوبة للتدقيق.
* تنفيذ/تنسيق Internal Audit.
* إعداد Management Review requirements.
* تجهيز الشركة للتدقيق الخارجي ISO 27001 Stage 1 وStage 2.
البيئة التقنية الحالية
المنصة تعمل على بيئة AWS وتتضمن:
* AWS ECS Fargate
* RDS PostgreSQL
* AWS KMS
* AWS Secrets Manager
* AWS CloudWatch
* GitHub Actions
* GitHub OIDC
* Docker
* TLS/HTTPS
* JWT
* TOTP MFA
* Network Security Groups
* API integrations
وقد تم إعداد Technical Evidence Pack يتضمن الأدلة التقنية ومخطط البنية والشبكة والضوابط الأمنية الموجودة بالفعل.
مخرجات المشروع
نتوقع في نهاية المشروع الحصول على:
1. ISMS Framework مكتمل.
2. السياسات والإجراءات المطلوبة.
3. Risk Assessment وRisk Register.
4. Risk Treatment Plan.
5. Statement of Applicability (SoA).
6. Information Security Objectives & KPIs.
7. Compliance Register.
8. HR / Physical / Organizational Controls documentation.
9. Incident Management documentation.
10. Business Continuity / Disaster Recovery documentation.
11. Security Awareness framework.
12. Internal Audit documentation.
13. Management Review documentation.
14. ISO Evidence Register منظم.
15. Gap Closure Report يوضح ما تم إغلاقه وما تبقى.
16. خطة وتجهيز نهائي للتدقيق الخارجي Stage 1 وStage 2.
طريقة تنفيذ المشروع
سيتم العمل بالتنسيق مع:
* فريق العمل .
* الفريق التقني/Engineering.
* مسؤول الموارد البشرية والإدارة.
* مزود VAPT.
* أي ISO Certification Body يتم اختياره لاحقًا.
نحتاج إلى شخص قادر على إدارة المشروع عمليًا والتواصل مباشرة مع الأطراف المختلفة، وليس مجرد تسليم قوالب جاهزة.
مدة المشروع
يرجى من المستقل تقديم:
* خطة التنفيذ والتكلفة والمدة المتوقعة لتنفيذ المشروع.
| تاريخ التسجيل | |
| معدل التوظيف | |
| المشاريع المفتوحة | 1 |
| مشاريع قيد التنفيذ | 1 |
| التواصلات الجارية | 3 |
تحتاجون إلى من يأخذ Gap Analysis وTechnical Evidence Pack الجاهزين ويغلق الفجوات المتبقية في ISO/IEC 27001:2022 فعليا، لتدخلوا تدقيق Stage 1 وStage 2 بملف منظم ...
مرحبا، اطلعت على نطاق المشروع بالتفصيل، وواضح أن المطلوب هنا ليس إنشاء ISO 27001 Documentation من الصفر، وإنما استكمال ISMS قائم بالفعل، مراجعة الأدلة التقنية ا...