الأمن · 19 سبتمبر 2026
نُشر أيضًا باللغة 中文, Deutsch, Polski, Türkçe, Español, Français, Italiano, Nederlands, Svenska, Norsk, English, Português (Brasil)
تعزيز تدقيق شهادة ISMS-P من خلال التوسع في الفحص الميداني واختبار الثغرات
أعلنت لجنة حماية المعلومات الشخصية عن إعداد مقترح لتعديل مرسوم تنفيذ قانون حماية المعلومات الشخصية بهدف تعزيز فعالية نظام شهادة نظام إدارة أمن المعلومات والخصوصية، المعروف باسم ISMS-P. سيعمل هذا التعديل على تحويل عملية التدقيق من التركيز على المستندات إلى تعزيز التحقق الميداني.
يتضمن المقترح تنظيم اللوائح للسماح بالجمع بين التدقيق الكتابي والتدقيق الميداني، وذلك للتأكد من أن التدابير الأمنية تعمل بشكل صحيح في بيئة التشغيل الفعلية وليس فقط على الورق. وفي حال وقوع حوادث اختراق أو تسريب للمعلومات الشخصية خلال فترة صلاحية الشهادة، سيتم السماح لموظفين تقنيين متخصصين بإجراء تشخيص للثغرات واختبارات اختراق وهمية في الموقع باستخدام أدوات فحص متخصصة.
ويشترط في الموظفين التقنيين الذين يقومون بفحص الثغرات أن يستوفوا معايير مؤهلات المستوى المتوسط أو أعلى وفقاً لقواعد تنفيذ قانون تعزيز صناعة أمن المعلومات. كما سيتم تطبيق هذا النهج الذي يجمع بين التدقيق الكتابي والميداني في عمليات التدقيق اللاحقة التي تجرى سنوياً بعد الحصول على الشهادة، مع إمكانية إجراء فحص للثغرات عند الضرورة.
علاوة على ذلك، يضع التعديل أساساً لتطبيق معايير الشهادة بشكل متفاوت بناءً على حجم معالجة المعلومات الشخصية والتأثير الاجتماعي المحتمل في حال وقوع حادث. وبناءً على ذلك، قد يُطلب من المشغلين الذين يعالجون كميات كبيرة من البيانات أو يؤثرون على عدد كبير من المستخدمين اتخاذ تدابير حماية تقنية وإدارية أكثر صرامة.
وفيما يخص العقوبات، يقترح التعديل تأجيل فرض الغرامات لمدة عام واحد على الشركات الملزمة بالحصول على الشهادة والتي تم إلغاء شهاداتها، وذلك لمنحها الوقت الكافي لتحسين أسباب الإلغاء ووضع تدابير لمنع التكرار قبل الحصول على شهادة جديدة. ومع ذلك، سيتم استبعاد الشركات التي حصلت على الشهادة بطرق كاذبة أو غير قانونية من هذا التأجيل.
ستقوم لجنة حماية المعلومات الشخصية بجمع آراء الجهات ذات الصلة والصناعة من 16 سبتمبر إلى 26 أكتوبر، قبل المضي قدماً في تعديل المرسوم ومراجعة الإخطارات ذات الصلة قبل نهاية العام.