دورة الأمن الإداري
دورة PDCA للأمن الإداري
Plan-Do-Check-Act مطبّقة على إدارة الأمن المؤسسي
📋
1
تقييم المخاطرRisk Assessment
🗂
2
وضع السياساتPolicy Design
🔧
3
تطبيق الضوابطControls Deploy
👥
4
تدريب الموظفينStaff Training
📡
5
المراقبة اللحظيةMonitoring
🔍
6
التدقيق الأمنيSecurity Audit
📊
7
قياس الأداءKPI Review
🔁
8
التحسين المستمرImprovement
📋 PLAN — تخطيط الأمن
تحديد النطاق
حدود ISMS
الأصول الحيوية
أصحاب المصلحة
تقييم المخاطر
قائمة الأصول
التهديدات
الثغرات
Risk Score
معالجة المخاطر
اختيار الضوابط
SoA
Risk Plan
✅ DO — التنفيذ
الضوابط التقنية
جدران الحماية
التشفير
MFA
الضوابط الإدارية
السياسات
التدريب
SOPs
الضوابط المادية
التحكم بالدخول
CCTV
تأمين الأصول
🔍 CHECK — الفحص والقياس
التدقيق الداخلي
فحص الضوابط
اختبار الاختراق
مراجعة الإدارة
KPI Review
قرارات تصعيد
قياس الأداء
Security Score
Maturity Level
🔁 ACT — التحسين
الإجراء التصحيحي
تحليل السبب
CAP
متابعة
التحسين المستمر
تحديث سياسات
ترقية ضوابط
دورة جديدة
إعادة التقييم
دورة PDCA جديدة
مصفوفة الصلاحيات
مصفوفة RACI للأمن الإداري
توزيع المسؤوليات والصلاحيات عبر الوظائف الأمنية الرئيسية
| العملية الأمنية | حارس الأمن | مشرف الأمن | مدير الأمن | CISO | الإدارة العليا |
|---|---|---|---|---|---|
| تطبيق إجراءات الدخول | R | A | C | I | — |
| إعداد السياسات الأمنية | — | C | R | A | I |
| تقييم المخاطر السنوي | — | C | R | A | I |
| الاستجابة للحوادث P1 | R | R | A | C | I |
| موافقة ميزانية الأمن | — | — | C | R | A |
| التدقيق الأمني الداخلي | — | C | A | I | I |
| برنامج التوعية الأمنية | — | R | A | C | I |
| إغلاق حادث أمني P2+ | R | R | A | C | I |
| اعتماد خطة BCP/DRP | — | — | R | C | A |
| مراجعة الإدارة الأمنية | — | C | R | A | I |
📌 دليل المصفوفة: R المسؤول التنفيذي (Responsible) | A المحاسب (Accountable) | C يُستشار (Consulted) | I يُبلَّغ (Informed) — كل عملية يجب أن يكون لها محاسب واحد فقط.
مؤشرات الأداء
40+ مؤشر KPI للأمن الإداري
قياس الأداء الأمني موزعاً على 6 فئات رئيسية مع الأهداف والتكرار
🚨 أمن الحوادث
MTTD — Mean Time To Detect
متوسط وقت اكتشاف الحادث
هدف: ≤ 4 ساعات
MTTR — Mean Time To Respond
متوسط وقت الاستجابة
هدف: P1 ≤ 1 ساعة
معدل الحوادث الشهرية
عدد الحوادث الأمنية لكل 1000 موظف
شهري
نسبة الحوادث المتكررة
حوادث ذات سبب جذري لم يُعالج
هدف: < 10%
Breach Rate
معدل انتهاكات البيانات الناجحة
هدف: صفر
🔑 التحكم في الوصول
Unauthorized Access Attempts
محاولات دخول غير مصرح بها
يومي
Access Review Completion
نسبة إتمام مراجعات الصلاحيات
هدف: 100% ربعياً
Orphan Accounts
حسابات موظفين منتهية الخدمة لم تُغلق
هدف: صفر
MFA Adoption Rate
نسبة تفعيل المصادقة متعددة العوامل
هدف: 100%
Privileged Account Ratio
نسبة الحسابات المميزة من الإجمالي
هدف: < 5%
📋 الامتثال والسياسات
Policy Compliance Rate
نسبة الالتزام بالسياسات الأمنية
هدف: ≥ 95%
Policy Review Currency
نسبة السياسات المراجعة في موعدها
هدف: 100% سنوياً
Audit Findings Closure
نسبة إغلاق ملاحظات التدقيق
هدف: ≥ 90% خلال 90 يوم
Compliance Score
درجة الامتثال الكلية للإطار المعتمد
ربعي
Vendor Risk Compliance
نسبة امتثال الموردين للمتطلبات
هدف: ≥ 85%
👁 الأمن المادي
Physical Breach Rate
حوادث الدخول غير المصرح مادياً
هدف: صفر
CCTV Uptime
نسبة توافر أنظمة المراقبة
هدف: ≥ 99.5%
Guard Tour Compliance
نسبة تنفيذ جولات الحراسة في وقتها
هدف: ≥ 98%
Asset Loss Rate
معدل فقدان أو سرقة الأصول المادية
هدف: صفر
Visitor Compliance
نسبة الزوار المسجلين بالإجراء الصحيح
هدف: 100%
📚 التوعية والتدريب
Training Completion Rate
نسبة إتمام التدريب الأمني السنوي
هدف: ≥ 95%
Phishing Click Rate
نسبة الإيقاع بمحاكاة التصيد
هدف: < 5%
Security Reporting Rate
نسبة الموظفين الذين أبلغوا عن حوادث
هدف: ارتفاع مستمر
Knowledge Assessment Score
معدل نتائج اختبارات الوعي الأمني
هدف: ≥ 80%
Security Culture Index
مؤشر الثقافة الأمنية من الاستبيانات
نصف سنوي
🏢 الاستمرارية والمرونة
BCP Test Success Rate
نسبة نجاح اختبارات الاستمرارية
هدف: 100% سنوياً
RTO Achievement
مدى تحقيق هدف وقت الاسترداد
عند كل حادث
Backup Success Rate
نسبة نجاح عمليات النسخ الاحتياطي
هدف: ≥ 99%
Backup Recovery Test
نسبة نجاح اختبار استعادة النسخ
هدف: ربعي
Security Maturity Level
مستوى النضج الأمني (1-5)
هدف: ≥ 3 سنوياً
التطبيق الواقعي
حالات عملية موثقة
5 حالات واقعية لتطبيق الأمن الإداري مع الدروس المستفادة
🏭
تسريب وثيقة حساسة داخلياً
شركة صناعية متوسطة: عقد تجاري سري تسرّب لمنافس عبر بريد إلكتروني داخلي. التحقيق كشف غياب سياسة Data Classification وDLP. الحل: تطبيق 4 مستويات تصنيف + DLP + تدريب المستخدمين.
Data Loss PreventionClassificationForensics
🏢
دخول غير مصرح لمنطقة مقيدة
مجمع مكتبي: زائر استغل Tailgating للدخول لطابق الإدارة والاطلاع على وثائق داخلية. الحل: تركيب Mantrap، تفعيل CCTV Analytics، تدريب الموظفين على منع Tailgating.
Physical SecurityAccess ControlCCTV
🏥
اختراق بيانات مرضى
منشأة صحية: حساب موظف منتهي الخدمة لم يُغلق استُخدم للوصول لملفات المرضى. الحل: إجراء Offboarding أمني إلزامي، مراجعة شهرية للحسابات، تطبيق Just-In-Time Access.
Access ControlOffboardingCompliance
🏦
هجوم تصيد ناجح على محاسب
شركة مالية: موظف محاسبة أوقع في فخ تصيد احترافي أدى لتحويل مالي مشبوه. الحل: تطبيق MFA على جميع أنظمة المال، تدريب تصيد شهري، إجراء التفويض المزدوج للتحويلات الكبيرة.
PhishingMFAFinancial Security
🏗
انقطاع كامل لعمليات المستودع
شركة لوجستية: فيروس فدية أوقف جميع أنظمة المستودع لـ72 ساعة. غياب BCP وDRP كامل. الحل: بناء BCP شامل، استراتيجية نسخ 3-2-1، خطة Hot Site، اختبارات دورية.
RansomwareBCP/DRPBackup
الأطر الدولية
الأطر الدولية للأمن الإداري
6 أطر عالمية معتمدة — متطلباتها وعلاقتها ببعض
🌐
ISO 27001:2022
المعيار الدولي لإدارة أمن المعلومات — الأكثر شيوعاً عالمياً — 93 ضابط أمني في 4 أقسام — يدعم الشهادة المعتمدة
🇺🇸
NIST Cybersecurity Framework
الإطار الأمريكي الوطني — 5 وظائف: Identify Protect Detect Respond Recover — مرن وغير إلزامي
🏛
COBIT 2019
حوكمة تقنية المعلومات وإدارتها — يربط أهداف الأمن بأهداف الأعمال — مثالي للمديرين التنفيذيين
🇸🇦
NCA — ECC / CSCC
الضوابط الإلزامية للأمن السيبراني من الهيئة الوطنية للأمن السيبراني — إلزامي للجهات الحكومية السعودية
🇪🇺
GDPR
اللائحة الأوروبية لحماية البيانات — تنطبق على كل من يعالج بيانات مواطنين أوروبيين — غرامات حتى 4% من الإيرادات
🔐
CIS Controls v8
18 مجموعة ضابط أمني عملية بالأولويات — مثالي للبدء الفعلي قبل الانتقال لـ ISO 27001
🗺 خارطة الطريق للاعتماد: ابدأ بـ CIS Controls (أسرع تطبيقاً) → انتقل لـ NIST CSF (تقييم شامل) → اعتمد ISO 27001 (شهادة دولية) → استوفِ NCA ECC (إذا كانت جهة حكومية) → احتفظ بامتثال GDPR (إن تعاملت مع بيانات أوروبية).
المسار الوظيفي
المسار الوظيفي في الأمن الإداري
7 مستويات من مسؤول الأمن المبتدئ إلى CISO — انقر على كل مستوى لعرض التفاصيل
🔰
Security Officer Certificate
المستوى الأول — مسؤول أمن مبتدئ
أساسيات الأمن المادي، إجراءات التحكم في الدخول، كتابة تقارير الحوادث البسيطة، بروتوكولات الطوارئ.
Physical SecurityAccess ControlIncident Reporting
📋
Senior Security Officer Certificate
المستوى الثاني — مسؤول أمن محترف
قادر على إدارة أنظمة المراقبة CCTV، تطبيق SOPs الأمنية، الإبلاغ عن الحوادث، وإدارة الزوار بمعايير احترافية.
CCTV ManagementSOP ExecutionVisitor Management
🔍
Security Specialist Certificate
المستوى الثالث — أخصائي الأمن
إجراء تقييم المخاطر، تطبيق ضوابط أمن المعلومات، كتابة السياسات الأمنية، والاستعداد لـ CompTIA Security+.
Risk AssessmentSecurity PolicyCompTIA Security+
👔
Security Supervisor Certificate
المستوى الرابع — مشرف الأمن
إدارة فريق الأمن، مراجعة الامتثال، قيادة تمارين الطوارئ، تتبع KPIs الأمنية اليومية والأسبوعية.
Team LeadershipCompliance ReviewEmergency Drills
🏢
Security Manager Certificate
المستوى الخامس — مدير الأمن
إدارة ISMS كامل، قيادة التدقيق الداخلي، تقارير الأداء الأمني للإدارة، وشهادة CISM أو ISO 27001 LA.
ISMS ManagementInternal AuditCISM / ISO 27001 LA
🔬
InfoSec Manager Certificate
المستوى السادس — مدير أمن المعلومات
قيادة مشاريع الاعتماد ISO 27001، بناء Security Operations Center، وبرامج إدارة مخاطر الموردين المتكاملة.
ISO 27001 Lead AuditSOC ManagementVendor Risk
🏆
CISO Certificate
المستوى السابع — المدير التنفيذي للأمن المعلوماتي
قيادة استراتيجية الأمن المؤسسي الكلية، التمثيل أمام مجلس الإدارة، إدارة الميزانية الأمنية، وشهادة CISSP الاحترافية.
Security StrategyBoard ReportingCISSP
Admin Security Master Toolkit 2026 | WarehouseGuide.net
حقيبة الأمن الإداري الاحترافية — جميع الحقوق محفوظة
حقيبة الأمن الإداري الاحترافية — جميع الحقوق محفوظة






