شهادة الأيزو 27701 في الأردن — دليل نظام إدارة معلومات الخصوصية
يمنح الأيزو 27701 المؤسسات الأردنية وسيلة قابلة للاعتماد لإثبات أنها تدير البيانات الشخصية بمسؤولية. تعرّف على نظام إدارة معلومات الخصوصية، وكيف جعلته مراجعة عام 2025 معياراً قائماً بذاته يظل متوائماً مع الأيزو 27001، وكيفية الوصول إلى الشهادة.
مع نضوج منظومة حماية البيانات في الأردن، تبحث المؤسسات في عمّان وفي جميع أنحاء المملكة عن وسائل منظمة ومعترف بها دولياً لإثبات أنها تتعامل مع البيانات الشخصية بمسؤولية. وقد أصبح الأيزو 27701 أحد أكثر الإجابات عملية على هذه الحاجة. فهو المعيار الدولي لنظام إدارة معلومات الخصوصية، ويقدّم للعديد من الشركات الأردنية مساراً واضحاً لإثبات المساءلة في مجال الخصوصية أمام الجهات التنظيمية والشركاء المصرفيين والعملاء على حد سواء.
يوضّح هذا الدليل ما هو الأيزو 27701، وكيف جعلته مراجعة عام 2025 شهادة قائمة بذاتها، والفوائد التي يحققها للمؤسسات العاملة في الأردن، وعملية الحصول على الشهادة خطوة بخطوة. كما يتناول الجداول الزمنية الواقعية، والعوامل التي تحدد التكلفة، وكيف يظل المعيار متوائماً مع الأيزو 27001 والأيزو 27002، وكيفية ارتباطه بالالتزامات بموجب إطار حماية البيانات في الأردن واللائحة العامة لحماية البيانات (GDPR). هذه المقالة لأغراض إعلامية وليست استشارة قانونية ولا ضماناً للحصول على الشهادة؛ وللحصول على خطة مصممة خصيصاً لمؤسستك، نوصي بالتحدث إلى شركة تقنيات الحماية الرقمية.
ما هو الأيزو 27701 ونظام إدارة معلومات الخصوصية؟
الأيزو 27701 هو المعيار الدولي الذي يحدد متطلبات إنشاء نظام إدارة معلومات الخصوصية وتطبيقه والحفاظ عليه وتحسينه المستمر، ويُختصر عادةً بـ PIMS. فبينما يركّز نظام إدارة أمن المعلومات على حماية المعلومات بشكل عام، يركّز نظام إدارة معلومات الخصوصية تحديداً على حماية المعلومات التي تحدد هوية الأشخاص والالتزامات المرتبطة بخصوصيتها. ويعني ذلك عملياً إدارة كيفية جمع البيانات الشخصية واستخدامها ومشاركتها والاحتفاظ بها والتخلص منها، وبطريقة يمكن تدقيقها واعتمادها بشكل مستقل.
يحوّل نظام إدارة معلومات الخصوصية مبادئ الخصوصية العامة إلى نظام إداري قابل للتطبيق: سياسات موثقة، وأدوار ومسؤوليات محددة، وتقييمات مخاطر تركّز على البيانات الشخصية، وضوابط لحقوق أصحاب البيانات، وعمليات للتعامل مع الحوادث والاختراقات. ولأنه مبني على نموذج النظام الإداري نفسه الذي تعتمده معايير الأيزو الأخرى، فإنه يركّز على التحسين المستمر من خلال دورة التخطيط والتنفيذ والتحقق والتصحيح، بدلاً من كونه عملية امتثال تُجرى لمرة واحدة.
كيف يرتبط الأيزو 27701:2025 بالأيزو 27001 والأيزو 27002
طرأ تغيير مهم مع مراجعة عام 2025. فقد أُعيد إصدار الأيزو 27701 باسم ISO/IEC 27701:2025 بتاريخ 14 تشرين الأول/أكتوبر 2025، وأصبح الآن معياراً قائماً بذاته لنظام إدارة معلومات الخصوصية. ولم يعد امتداداً للأيزو 27001 والأيزو 27002، ولم تعد شهادة الأيزو 27001 شرطاً مسبقاً. فبإمكان المؤسسة الآن أن تحصل على اعتماد الأيزو 27701:2025 بحد ذاته، دون أن تمتلك أو تطبّق أولاً نظام إدارة أمن معلومات. والإصدار 2025 قائم بذاته: إذ يتبع الهيكل المنسّق لمعايير النظم الإدارية في البنود من 4 إلى 10، ويجمع ضوابط الخصوصية في ملحق (أ) واحد يضم 78 ضابطاً موزّعة على ثلاثة جداول — ضوابط للمسؤول عن البيانات الشخصية، وضوابط لمعالج البيانات الشخصية، وضوابط أمن معلومات مشتركة — مع إرشادات تطبيقية في الملحق (ب).
وكونه قائماً بذاته لا يعني العمل بمعزل. فالأيزو 27701:2025 يظل متوائماً تماماً مع الأيزو 27001:2022 والأيزو 27002:2022، بحيث يمكن للمؤسسة التي تشغّل بالفعل نظام إدارة أمن معلومات أن تدمج الاثنين في نظام إداري واحد بدلاً من تشغيلهما منفصلين. وغالباً ما يكون هذا هو المسار الأنسب للبنوك والمؤسسات الأخرى التي تحتفظ أصلاً بشهادة الأيزو 27001. كما يحافظ المعيار على تمييزه الواضح بين الدورين اللذين يمكن أن تؤديهما المؤسسة بموجب قانون الخصوصية: المسؤول، الذي يحدد أغراض ووسائل معالجة البيانات الشخصية، والمعالج، الذي يعالج البيانات الشخصية نيابةً عن مسؤول. ويوفّر الملحق (أ) جدول ضوابط مخصصاً لكل منهما، بحيث يمكن للمؤسسة التي تؤدي أحد الدورين أو الآخر أو كليهما أن تختار بدقة الضوابط المنطبقة عليها.
مراجعة عام 2025 ونافذة الانتقال
ينبغي أن تكون المؤسسات على دراية بالجدول الزمني للانتقال. فالشهادات الصادرة وفق إصدار 2019 تظل سارية خلال نافذة انتقال مدتها ثلاث سنوات تنتهي في تشرين الأول/أكتوبر 2028، وبعدها يجب الانتقال إلى إصدار 2025؛ أما المؤسسات المتبنّية حديثاً فينبغي أن تطبّق الأيزو 27701:2025 مباشرة بدلاً من نص 2019 المسحوب. ولأن ضوابط الخصوصية تظل قائمة على أمن معلومات سليم، فإن إجراء تقييم منظم لمخاطر الأمن ومواطن الانكشاف وسيلة عملية لفهم وضع ضوابطك الحالية قبل الالتزام بجدول زمني. وتأكد من المتطلبات الحالية ومواعيد الانتقال مع جهة اعتماد معتمدة.
الفوائد للمؤسسات الأردنية
بالنسبة للمؤسسات العاملة في الأردن، يقدّم الأيزو 27701 فوائد تتجاوز بكثير مجرد شهادة معلّقة على الجدار. فهو يوفّر إطاراً معترفاً به دولياً يلقى صدى لدى الجهات التنظيمية والشركاء متعددي الجنسيات وعملاء المؤسسات الكبرى الذين يتوقعون بشكل متزايد حوكمة خصوصية قابلة للإثبات من مورديهم.
- مساءلة قابلة للإثبات: يمنح نظام إدارة معلومات الخصوصية المعتمد دليلاً مستقلاً من طرف ثالث على أن مؤسستك تدير البيانات الشخصية وفق مرجعية دولية معترف بها.
- التوافق التنظيمي: ترتبط الضوابط ارتباطاً وثيقاً بالالتزامات بموجب نظام حماية البيانات في الأردن والأنظمة الدولية مثل اللائحة العامة لحماية البيانات، ما يساعدك على تلبية متطلبات متعددة عبر نظام واحد.
- ميزة تنافسية: يمكن أن تكون الشهادة عامل تمييز في العطاءات والمشتريات، ولا سيما عند التنافس على أعمال مع البنوك وشركات الاتصالات والعملاء متعددي الجنسيات.
- خفض المخاطر: تقلّل عمليات تقييم المخاطر المنظمة والتعامل مع الاختراقات من احتمال وقوع حوادث الخصوصية وأثرها.
- وضوح تشغيلي: تحدّ الأدوار والمسؤوليات والعمليات الواضحة من الغموض حول من يملك قرارات الخصوصية عبر المؤسسة.
بالنسبة للقطاعات التي تتعامل مع كميات كبيرة من البيانات الشخصية الحساسة، مثل الخدمات المالية والرعاية الصحية والتكنولوجيا، تكون هذه الفوائد مقنعة بشكل خاص. ويساعد برنامج قوي في الخصوصية والحوكمة والامتثال التنظيمي مدعوم بالأيزو 27701 على ترجمة الالتزامات القانونية إلى ممارسة تشغيلية قابلة للتكرار.
عملية الحصول على الشهادة خطوة بخطوة
يتبع الحصول على شهادة الأيزو 27701 مساراً محدداً. ومع أن التسلسل الدقيق يمكن تكييفه بحسب مؤسستك، فإن المراحل التالية شائعة في معظم عمليات التطبيق.
1. تحليل الفجوات وتحديد النطاق
يبدأ المشروع عادةً بتحليل للفجوات يقارن ممارساتك الحالية بمتطلبات الأيزو 27701:2025 (وبنظام إدارة أمن المعلومات وفق الأيزو 27001 إن كنت تشغّله أيضاً). وإلى جانب ذلك، تحدد نطاق نظام إدارة معلومات الخصوصية: أي وحدات العمل والمواقع والأنظمة وأنشطة المعالجة المشمولة، وما إذا كانت مؤسستك تعمل بصفتها مسؤولاً أو معالجاً أو كليهما. ولقرارات النطاق أثر كبير على التكلفة والجهد، لذا فهي تستحق عناية دقيقة في وقت مبكر.
2. تطبيق نظام إدارة معلومات الخصوصية
بعد تحديد الفجوات، تكون المرحلة التالية هي تطبيق ضوابط نظام إدارة معلومات الخصوصية من الملحق (أ) المنطبقة على دورك مسؤولاً أو معالجاً أو كليهما. ويشمل ذلك تطوير السياسات والإجراءات، وتحديد سجلات معالجة البيانات، وإنشاء ضوابط لحقوق أصحاب البيانات، ووضع عمليات للاستجابة للحوادث والاختراقات. والمؤسسات التي تشغّل — أو ترغب في تشغيل — نظام إدارة أمن معلومات وفق الأيزو 27001 يمكنها تطبيق الاثنين معاً وتقاسم الضوابط الأمنية الأساسية. وغالباً ما يجري إدخال التقنيات الداعمة أو تهيئتها في هذه المرحلة، من أدوات سجلات المعالجة إلى ضوابط الوصول؛ ويمكن أن يجعل حل تقني للامتثال مختار بعناية الإدارة المستمرة أكثر كفاءة بكثير.
3. التدقيق الداخلي ومراجعة الإدارة
قبل دعوة جهة اعتماد خارجية، يجب على المؤسسة أن تختبر نظامها بنفسها. فيتحقق التدقيق الداخلي مما إذا كان نظام إدارة معلومات الخصوصية يعمل كما صُمم، ويحدد حالات عدم المطابقة الواجب تصحيحها. ثم تؤكد مراجعة الإدارة الرسمية أن القيادة قد قيّمت أداء النظام وأنها ملتزمة بتحسينه المستمر. وهذه الخطوات عناصر إلزامية في نموذج النظام الإداري، وليست إجراءات شكلية اختيارية.
4. تدقيقا الاعتماد للمرحلتين الأولى والثانية
يجري الاعتماد نفسه من قبل جهة اعتماد معتمدة على مرحلتين. فتدقيق المرحلة الأولى هو مراجعة للوثائق والجاهزية تؤكد أن نظام إدارة معلومات الخصوصية مصمم بشكل صحيح وأن المؤسسة مستعدة لتقييم كامل. أما تدقيق المرحلة الثانية فهو تقييم أعمق وميداني لكيفية عمل النظام عملياً، يختبر الأدلة على أن الضوابط مطبقة وفعّالة. وإذا حدد المدقق حالات عدم مطابقة، تعالجها المؤسسة قبل إصدار الشهادة.
5. تدقيقات المراقبة وإعادة الاعتماد
الاعتماد ليس حدثاً يُجرى لمرة واحدة. فبعد منح الشهادة، تجري جهة الاعتماد تدقيقات مراقبة دورية، سنوية عادةً، للتأكد من أن نظام إدارة معلومات الخصوصية لا يزال يعمل بفعالية. وتمتد دورة الاعتماد الكاملة عموماً لثلاث سنوات، يلزم بعدها إجراء تدقيق إعادة اعتماد للتجديد. ويعزّز هذا الإيقاع المستمر تركيز المعيار على التحسين المستمر بدلاً من نقطة نهاية ثابتة.
الجدول الزمني المعتاد
لا يوجد جدول زمني ثابت واحد، لأن المدة تعتمد بشكل كبير على نقطة انطلاقك. فالمؤسسة ذات الممارسات الناضجة في الأمن والخصوصية — مثل مؤسسة تشغّل بالفعل نظام إدارة أمن معلومات وفق الأيزو 27001 يمكن دمجه — قد تصل إلى شهادة الأيزو 27701 خلال بضعة أشهر. أما المؤسسة التي تبني نظام إدارة معلومات الخصوصية من مستوى منخفض، فينبغي أن تخطط لمشروع أطول، يمتد غالباً من عدة أشهر إلى سنة أو أكثر. ويضيف التدقيق الداخلي ومراجعة الإدارة وقتاً، كما تشترط جهات الاعتماد أن يكون النظام قد عمل لفترة قبل المرحلة الثانية حتى يتوفر دليل يمكن تقييمه.
محددات التكلفة والنطاقات العامة
بدلاً من ذكر رقم ثابت، من الأجدى فهم العوامل التي تحدد تكلفة شهادة الأيزو 27701، لأن النطاق واسع ويعتمد على ظروفك الخاصة. وفيما يلي أبرز العوامل.
- حجم المؤسسة: عادةً ما يعني وجود عدد أكبر من الموظفين وعمليات معالجة بيانات أوسع مزيداً من الضوابط الواجب تطبيقها ومزيداً من الأدلة الواجب تدقيقها.
- النطاق: يكلّف نظام إدارة معلومات خصوصية يغطي المؤسسة بأكملها أكثر من نظام يقتصر على وحدة عمل واحدة أو خط خدمة واحد.
- عدد المواقع: تزيد المواقع المادية أو التشغيلية المتعددة من جهد التدقيق وغالباً من مدته.
- مستوى النضج القائم: تواجه المؤسسات المعتمدة بالفعل وفق الأيزو 27001 أو ذات الممارسات الراسخة في الخصوصية فجوة أصغر وتكلفة إضافية أقل.
- دورا المسؤول والمعالج: العمل بصفة مسؤول ومعالج معاً يعني تطبيق مجموعتي ضوابط، ما يزيد الجهد.
- القدرة الداخلية: يؤثر مدى اعتمادك على استشاريين خارجيين مقابل الكوادر الداخلية على التكلفة والجدول الزمني معاً.
تندرج التكاليف عادةً ضمن فئات قليلة: الجهد الداخلي ووقت الموظفين، والدعم الاستشاري أو التطبيقي الخارجي، والتقنيات الداعمة، ورسوم التدقيق الخاصة بجهة الاعتماد، التي تُحتسب عادةً بشكل منفصل عن أي أعمال استشارية. ولأن هذه المتغيرات تتفاعل فيما بينها، فإن أكثر الطرق موثوقية لتقدير استثمارك هي تقييم محدد النطاق بدلاً من عرض سعر عام.
الدمج مع نظام إدارة أمن معلومات قائم
منذ مراجعة عام 2025، لم يعد نظام إدارة أمن المعلومات وفق الأيزو 27001 شرطاً مسبقاً لشهادة الأيزو 27701 — إذ يمكنك اعتماد نظام إدارة معلومات الخصوصية بمفرده. ومع ذلك، يظل الأيزو 27701:2025 متوائماً تماماً مع الأيزو 27001:2022 والأيزو 27002:2022، وبالنسبة للمؤسسات التي تشغّل بالفعل نظام إدارة أمن معلومات — كما هو حال معظم البنوك والمؤسسات الكبيرة — يكون دمج الاثنين عادةً المسار الأكثر كفاءة، لأن ضوابط الخصوصية تُبنى على الأسس الأمنية نفسها. وتظل حوكمة الهوية والوصول السليمة وأمن الشبكات والتطبيقات القوي من الأسس المهمة لحماية البيانات الشخصية، سواء سعيت إلى الأيزو 27001 أيضاً أم لا. وتأكد من المتطلبات الحالية لحالتك مع جهة اعتماد معتمدة.
كيف يدعم الأيزو 27701 الامتثال للبنك المركزي الأردني واللائحة العامة لحماية البيانات
من أكثر جوانب الأيزو 27701 قيمة للمؤسسات الأردنية أن نظاماً إدارياً واحداً يمكن أن يدعم الامتثال لعدة أنظمة تنظيمية في آنٍ واحد. فقد صُمم المعيار لمساعدة المؤسسات على تلبية التزامات الخصوصية الواردة في قوانين مثل اللائحة العامة لحماية البيانات، وترتبط ضوابطه بكثير من المتطلبات نفسها.
بالنسبة للمؤسسات في القطاع المالي الأردني، يتوافق الانضباط الذي يفرضه الأيزو 27701 بشكل جيد مع توقعات الجهات التنظيمية مثل البنك المركزي الأردني. ويشرح دليلنا حول الامتثال لحماية البيانات لدى البنك المركزي الأردني تلك التوقعات بمزيد من التفصيل، وستجد المؤسسات ذات الانكشاف الأوروبي في نظرتنا العامة على الامتثال للائحة العامة لحماية البيانات في الأردن مرجعاً مفيداً. ولأن الأيزو 27701 يميّز بوضوح بين التزامات المسؤول والمعالج، فإنه يساعد المؤسسات على تحديد المسؤوليات التي تتحملها بالضبط في كل علاقة معالجة، وهو التمييز نفسه الذي تقوم عليه كل من اللائحة العامة لحماية البيانات وإطار حماية البيانات في الأردن.
من المهم التوضيح أن الحصول على شهادة الأيزو 27701 لا يعادل بحد ذاته الامتثال القانوني لأي قانون بعينه. بل يوفّر إطاراً متيناً وقابلاً للتدقيق يجعل تحقيق الامتثال وإثباته أسهل بكثير. وتفسير كيفية ارتباط المعيار بالتزاماتك القانونية المحددة هو الموضع الذي تكون فيه المشورة المصممة خصيصاً أكثر أهمية.
كيف توجّه شركة تقنيات الحماية الرقمية عملية التطبيق
تعمل شركة تقنيات الحماية الرقمية مع المؤسسات في عمّان وفي جميع أنحاء الأردن لتخطيط وتنفيذ مشاريع تطبيق الأيزو 27701 بما يناسب حجمها وقطاعها ومستوى نضجها. ويبدأ نهجنا عادةً بتحليل للفجوات وتحديد للنطاق، بحيث يتركّز الجهد حيث يكون مهماً ولا يكون النطاق واسعاً أكثر من اللازم ولا ضيقاً أكثر من اللازم. ومن هناك ندعم تصميم نظامي إدارة أمن المعلومات وإدارة معلومات الخصوصية، وتطبيق الضوابط، وإعداد الأدلة، والتدقيق الداخلي، والجاهزية لتدقيقي الاعتماد للمرحلتين الأولى والثانية اللذين تجريهما جهة معتمدة.
ولأن الأيزو 27701 يقع عند تقاطع الأمن والخصوصية، فغالباً ما يُنسّق عملنا مع مهام ذات صلة مثل خدمات مسؤول حماية البيانات (المُشار إليه في القانون بـ "المراقب") والتوافق الأوسع مع قانون حماية البيانات الأردني. والهدف هو نظام إداري لا يجتاز التدقيق فحسب، بل يحسّن فعلياً كيفية تعامل مؤسستك مع البيانات الشخصية يومياً.
إذا كانت مؤسستك تفكّر في الأيزو 27701، فإن الخطوة التالية الأكثر فائدة هي إجراء محادثة حول وضعك الحالي وأهدافك. تواصل مع شركة تقنيات الحماية الرقمية للحصول على خطة محددة النطاق مصممة خصيصاً لعملياتك في الأردن، ودع فريقنا يساعدك على تحويل المساءلة في مجال الخصوصية إلى ممارسة قابلة للاعتماد ومستدامة.
خدمات ذات صلة
الأسئلة الشائعة
هل يُشترط الأيزو 27001 قبل الأيزو 27701 في الأردن؟
لا. فمنذ مراجعة عام 2025، أصبح ISO/IEC 27701:2025 معياراً قائماً بذاته لنظام إدارة معلومات الخصوصية، ولم تعد شهادة الأيزو 27001 شرطاً مسبقاً — إذ يمكنك اعتماده بشكل مستقل. ويظل متوائماً تماماً مع الأيزو 27001:2022 والأيزو 27002:2022، بحيث يمكن للمؤسسات التي تشغّل بالفعل نظام إدارة أمن معلومات (كما هو حال معظم البنوك) أن تدمج الاثنين. وتأكد من المتطلبات الحالية مع جهة اعتماد معتمدة.
كم يستغرق الحصول على شهادة الأيزو 27701؟
يعتمد الجدول الزمني على نقطة انطلاقك. فالمؤسسة ذات الممارسات الناضجة في الأمن والخصوصية — مثل مؤسسة تشغّل بالفعل نظام إدارة أمن معلومات وفق الأيزو 27001 يمكن دمجه — قد تحصل على الاعتماد خلال بضعة أشهر، بينما ينبغي لمن يبني نظام إدارة معلومات الخصوصية من مستوى منخفض أن يخطط لعدة أشهر إلى سنة أو أكثر. وتضيف التدقيقات الداخلية ومراجعة الإدارة وفترة التشغيل المطلوبة قبل تدقيق المرحلة الثانية وقتاً إضافياً.
هل يجعل الأيزو 27701 مؤسستي ممتثلة للائحة العامة لحماية البيانات؟
لا يعادل الأيزو 27701 تلقائياً الامتثال القانوني لأي قانون بعينه، لكنه يوفّر إطاراً قابلاً للتدقيق يرتبط ارتباطاً وثيقاً بالالتزامات بموجب أنظمة مثل اللائحة العامة لحماية البيانات وإطار حماية البيانات في الأردن. فهو يجعل تحقيق الامتثال وإثباته أسهل بكثير، ويلزم الحصول على مشورة مصممة خصيصاً لتفسير كيفية انطباقه على التزاماتك القانونية.
ما الذي يحدد تكلفة شهادة الأيزو 27701؟
أبرز محددات التكلفة هي حجم المؤسسة، ونطاق نظام إدارة معلومات الخصوصية، وعدد المواقع، ومستوى نضجك القائم في الأمن والخصوصية، وما إذا كنت تعمل بصفة مسؤول أو معالج أو كليهما. ولأن هذه العوامل تتفاعل فيما بينها، فإن التقييم المحدد النطاق يعطي تقديراً أكثر موثوقية بكثير من رقم عام.
هل تحتاج مساعدة في برنامج الامتثال لديك؟
تساعد Digital Protection Technologies المؤسسات في الأردن على تلبية متطلبات البنك المركزي الأردني واللائحة العامة لحماية البيانات (GDPR) ومعيار ISO 27701. تواصل مع فريقنا للحصول على تقييم مخصص.
تواصل مع فريقنا