Evolvice
تقييم ذاتي بدرجات
الإصدار 2026 ·
قائمة تقييم الجاهزية السيبرانية
تقييم ذاتي يُملأ في جلسة واحدة مع فريق التقنية، مصمَّم لينتج قراراً استثمارياً لا تقريراً وصفياً.
- لمن هذا المورد
- فريق تقني أو أمني يريد قياس وضعه الحالي قبل الاستثمار
- ما ستتمكن من فعله
- درجة جاهزية مع تفسير، وأعلى الفجوات، وخطة معالجة لتسعين يوماً.
الشكل
تقييم ذاتي
القارئ
الفرق التقنية والأمنية
الأسئلة
28 سؤالاً
المخرج
درجة + خطة 90 يوماً
كيف تُستخدم هذه الأداة
ثمانية وعشرون سؤالاً على سبعة مجالات، كل سؤال يُقيَّم من 0 إلى 3. املأها في جلسة واحدة مع مالكي الأنظمة، لا منفرداً: نصف الفجوات تظهر عند اختلاف الإجابات بين تقنية المعلومات ومالك العمل. المجموع من 84، ويُترجم إلى نطاق جاهزية وخطة معالجة بأولويات.
- 0 = غير موجود · 1 = موجود جزئياً · 2 = قائم غير موثّق · 3 = قائم وموثّق ومُقاس.
- أي إجابة بدرجة 3 تتطلب دليلاً: وثيقة، تاريخ، أو تقرير.
- المجالات ذات وزن الأثر الأعلى: الهوية، الاستعادة، الاستجابة.
- أعد التقييم كل ستة أشهر بالأسئلة نفسها لقياس الاتجاه.
التقييم الذاتي — 28 سؤالاً
قيّم كل بند من 0 إلى 3 بناءً على الوضع الفعلي اليوم، لا على ما هو مخطّط.
0 غير موجود · 1 جزئي · 2 قائم غير موثّق · 3 قائم وموثّق ومُقاس
الحوكمة والمخاطر
هل توجد سياسة أمن معلومات معتمدة سارية بتاريخ مراجعة محدّد؟
/3هل لكل مجال أمني مالك محدّد بالاسم؟
/3هل يوجد سجل مخاطر يُحدَّث ربع سنوياً بقرار إدارة لكل خطر؟
/3هل تستلم الإدارة العليا تقريراً دورياً بمؤشرات رقمية؟
/3
الهوية والوصول
هل المصادقة متعددة العوامل مفعّلة على جميع الحسابات الإدارية؟
/3هل الحسابات المميّزة منفصلة عن حسابات العمل اليومي؟
/3هل تُراجع الصلاحيات ربع سنوياً بتوقيع مالك النظام؟
/3هل يُعطَّل وصول المغادرين خلال 24 ساعة بإجراء موثّق؟
/3
الأصول والبيانات
هل يوجد سجل أصول موحّد بمالك تقني ومالك أعمال؟
/3هل البيانات مصنّفة بدرجات معتمدة مع قواعد تعامل لكل درجة؟
/3هل تعرف موقع استضافة كل مجموعة بيانات شخصية ومسارات نقلها؟
/3هل التشفير مطبَّق على البيانات الحسّاسة أثناء التخزين والنقل؟
/3
إدارة الثغرات والتحديثات
هل يوجد فحص ثغرات دوري يغطي الأصول الخارجية والداخلية؟
/3هل تُعالج الثغرات الحرجة خلال مهلة معتمدة؟
/3هل الاستثناءات موثّقة بمالك وتاريخ انتهاء؟
/3هل تُجرى اختبارات اختراق دورية بخطة معالجة مغلقة؟
/3
المراقبة والكشف
هل تُجمع سجلات الهوية والأجهزة الطرفية والسحابة مركزياً بمدة استبقاء معتمدة؟
/3هل توجد حالات كشف مُعرَّفة ومراجَعة للسيناريوهات الحرجة؟
/3هل التغطية خارج ساعات العمل محدّدة بمسؤول ومهلة استجابة؟
/3هل تُقاس نسبة التنبيهات الإيجابية الخاطئة وتُراجع؟
/3
الاستمرارية والاستعادة
هل تُغطى الأنظمة الحرجة بنسخ احتياطي معزول عن الشبكة الإنتاجية؟
/3هل أُجري اختبار استعادة فعلي خلال آخر اثني عشر شهراً؟
/3هل زمن الاستعادة المستهدف معتمد من مالكي الأعمال؟
/3هل توجد خطة استمرارية للأنظمة الحرجة خارج مركز البيانات الأساسي؟
/3
الاستجابة والأطراف الثالثة
هل توجد خطة استجابة بأدوار محدّدة وشجرة تصعيد؟
/3هل أُجري تمرين استجابة موثّق خلال آخر اثني عشر شهراً؟
/3هل يوجد إجراء مسبق لتقييم واجب الإبلاغ التنظيمي؟
/3هل المزوّدون الحرجون مصنّفون ولديهم بنود أمنية ومراجعة سنوية؟
/3
تفسير النتيجة
اجمع الدرجات (الحد الأقصى 84) ثم اقرأ النطاق المقابل والخطوة التالية.
0 – 29
مخاطر مرتفعة
أوقف مبادرات الأدوات الجديدة. ركّز 90 يوماً على ثلاثة بنود: المصادقة متعددة العوامل الشاملة، سجل الأصول، ونسخة احتياطية معزولة مع اختبار استعادة.
30 – 47
أساس ناقص
الأساسيات قائمة جزئياً وغير موثّقة. أضف مراجعة صلاحيات موقّعة، وإجراء مغادرة بمهلة 24 ساعة، وخطة استجابة مكتوبة.
48 – 63
مُدار
انتقل من التوثيق إلى القياس: مؤشرات شهرية بأهداف رقمية، تمرين استجابة سنوي، ومهلة معتمدة لمعالجة الثغرات الحرجة.
64 – 75
مقيس
أغلق فجوات الأطراف الثالثة والاستعادة: مراجعة سنوية للمزوّدين الحرجين، واختبار استعادة مرتين سنوياً، واختبار اختراق دوري.
76 – 84
ناضج
حوّل التركيز إلى التحسين المستمر: ربط قرارات الأمن بسجل المخاطر المؤسسي، وتمارين سيناريو متقدمة، ومراجعة مستقلة دورية.
الدرجة الإجمالية أقل أهمية من توزيعها. مؤسسة بدرجة 60 موزّعة بانتظام أكثر أماناً من مؤسسة بدرجة 68 مع صفر في الاستعادة أو الاستجابة، لأن الفجوة في هذين المجالين تعني أن أي حادث واحد يتحوّل إلى توقّف مطوّل.
- أي مجال بمتوسط أقل من 1.5 يُعالج قبل أي استثمار جديد في الأدوات.
- الفرق بين إجابات تقنية المعلومات ومالكي الأعمال مؤشر حوكمة، لا خلاف رأي.
- وثّق التاريخ والمُقيّمين في كل دورة تقييم لتصبح النتائج قابلة للمقارنة.
ورقة خطة المعالجة
انقل كل بند حصل على 0 أو 1 إلى هذا الجدول، ثم رتّبه بالأثر ثم بالجهد.
| البند | الدرجة الحالية | الأثر (1–5) | الجهد (أيام) | المالك | الموعد | دليل الإغلاق |
|---|---|---|---|---|---|---|
| فجوة 1 | ||||||
| فجوة 2 | ||||||
| فجوة 3 | ||||||
| فجوة 4 | ||||||
| فجوة 5 | ||||||
| فجوة 6 | ||||||
| فجوة 7 | ||||||
| فجوة 8 |
قاعدة عملية: لا تفتح أكثر من خمسة بنود معالجة متوازية لكل مالك.
مؤشرات تستوجب تصعيداً فورياً
وجود أي من هذه الحالات يُصعّد إلى الإدارة العليا في الاجتماع القادم مهما كانت الدرجة الإجمالية.
- حساب إداري واحد أو أكثر بدون مصادقة متعددة العوامل.
- لا يوجد اختبار استعادة فعلي خلال آخر اثني عشر شهراً.
- نسخ احتياطي متصل دائماً بالشبكة الإنتاجية نفسها.
- حساب مزوّد خارجي بصلاحية دائمة وغير مسجّل.
- لا يوجد مسؤول معروف لاستلام التنبيهات خارج ساعات العمل.
- موظفون مغادرون ما زال وصولهم نشطاً.
خطة 90 يوماً بعد التقييم
مسار مصمّم لإغلاق أعلى المخاطر أولاً بموارد محدودة.
الأيام 1–30
إغلاق مؤشرات التصعيد.
- تفعيل المصادقة متعددة العوامل على كل حساب إداري بلا استثناء غير موثّق.
- تعطيل وصول كل مغادر وحصر حسابات المزوّدين الدائمة.
- عزل نسخة احتياطية واحدة على الأقل للأنظمة الحرجة.
الأيام 31–60
إثبات القدرة على الاستعادة والمراجعة.
- اختبار استعادة فعلي لنظامين حرجين وتوثيق الزمن.
- أول مراجعة صلاحيات موقّعة من مالكي الأنظمة.
- استكمال سجل الأصول وتصنيف البيانات.
الأيام 61–90
تثبيت الاستجابة والقياس.
- إقرار خطة استجابة بأدوار وشجرة تصعيد ومهل.
- تمرين طاولة واحد وإغلاق الدروس بمواعيد.
- تشغيل تقرير مؤشرات شهري وإعادة التقييم بعد ستة أشهر.
- الضوابط الأساسية للأمن السيبراني (ECC) — الهيئة الوطنية للأمن السيبراني
- نظام حماية البيانات الشخصية ولائحته التنفيذية — الهيئة السعودية للبيانات والذكاء الاصطناعي
- ISO/IEC 27001:2022 — الملحق A — المنظمة الدولية للمعايير