السؤال الذي يطرحه كل مؤسس ومسؤول أمن معلومات في اللحظة نفسها
في مكان ما بين توظيف مندوب المبيعات الثالث وإغلاق أول صفقة مؤسسية تتجاوز مليون يورو، يتلقى كل مؤسس شركة SaaS B2B الاستبيان الأمني ذاته من فريق المشتريات لدى عميل محتمل. يطلب هذا الاستبيان شهادة ISO 27001، أو تقرير SOC 2 Type II، أو كليهما. عندها يُطرح على مسؤول أمن المعلومات السؤال: أيهما نسعى إليه، بأي ترتيب، وبأي تكلفة؟
تجيب هذه المقالة عن هذا السؤال بالمنطق الذي يمكن لمسؤول أمن المعلومات تقديمه في اجتماع مجلس الإدارة، وليس مجرد مقارنة سطحية للميزات.
ما هو كل إطار عمل فعليًا
ISO 27001:2022 هو معيار دولي لأنظمة الإدارة صادر عن المنظمة الدولية للتوحيد القياسي (ISO). يشهد على أن مؤسستك قد نفّذت وتحافظ على نظام إدارة أمن المعلومات (ISMS) يغطي نطاقًا محددًا. يسرد الملحق A (Annex A) 93 ضابطًا موزعة على أربعة محاور: تنظيمية، بشرية، مادية، وتقنية. الشهادة صالحة لثلاث سنوات مع مراجعات مراقبة سنوية.
SOC 2 هو تقرير تصديق يستند إلى معايير خدمات الثقة (Trust Services Criteria) الصادرة عن AICPA (المعهد الأمريكي للمحاسبين القانونيين المعتمدين). يقيّم الضوابط ذات الصلة بواحد أو أكثر من خمسة معايير: الأمن (إلزامي)، التوافر، السرية، سلامة المعالجة، والخصوصية. يوجد نوعان من التقارير: Type I (الضوابط القائمة في لحظة زمنية معينة) و Type II (الضوابط العاملة بفعالية على مدى فترة زمنية، عادة 6 إلى 12 شهرًا).
يطرح الإطاران في النهاية أسئلة متشابهة: هل لديك سياسات، هل تحمي البيانات، هل تستجيب للحوادث، هل تدير مورّديك. الفرق الحقيقي يكمن في ما ينتجانه ومن يثق بهما.
الفرق الأهم على الإطلاق
الأمر لا يتعلق بالضوابط نفسها، بل بما يُسلَّم في النهاية.
- ينتج ISO 27001 شهادة: وثيقة من صفحة واحدة تصدرها جهة اعتماد معتمدة تؤكد أنك تحافظ على نظام إدارة أمن معلومات. لا تسرد ضوابط محددة أو نتائج اختبارات. تبقى سارية حتى المراجعة القادمة.
- ينتج SOC 2 تقريرًا: عادة ما بين 50 و100 صفحة، يعده مكتب محاسبة قانونية، ويسرد كل ضابط تم اختباره، وإجراء الاختبار، ورأي المدقق. إنه تقرير تفصيلي وإثباتي وسري.
هذا ما يحدد تفضيلات المشترين. فريق مشتريات أوروبي يريد فقط التأكد من أنك تطبّق نظام إدارة أمن معلومات سيقبل بشهادة ISO. أما فريق مشتريات أمريكي، خاصة في قطاعي الخدمات المالية والرعاية الصحية، فيريد أن يقرأ بالتحديد أي الضوابط تم اختبارها وما إذا كانت هناك استثناءات. من هنا ينشأ الانقسام الجغرافي.
الجغرافيا أهم مما تتصور
إذا كان 80% من إيراداتك يأتي من مشترين أوروبيين أو آسيويين، فاختر ISO 27001 أولاً. الشهادة معترف بها دوليًا، والصيغة مألوفة، واعتماد جهة التدقيق يهم أكثر من التفاصيل الداخلية.
إذا كان 80% من إيراداتك يأتي من مشترين في الولايات المتحدة (خصوصًا في برمجيات المؤسسات، والخدمات المالية، والرعاية الصحية، والتعليم)، فاختر SOC 2 أولاً. عمليات الشراء الأمريكية مبنية حول تقارير SOC 2. تطلب كثير من الاستبيانات الأمنية صراحة "أحدث تقرير SOC 2 Type II لديكم" دون بديل.
إذا كان توزيع إيراداتك 50/50 أو كنت تستهدف المنطقتين بالتساوي، ينتقل الحساب إلى التكلفة والتوقيت.
مقارنة التكلفة والمدة الزمنية
تختلف الأرقام حسب حجم الشركة ومكتب التدقيق، لكن بالنسبة لشركة SaaS في مرحلة الجولة الاستثمارية A (Series A) بعدد موظفين بين 50 و150، فإن النطاقات المعتادة هي:
| البند | ISO 27001 | SOC 2 Type II |
|---|---|---|
| التحضير الأولي | 4 إلى 6 أشهر | 3 إلى 5 أشهر |
| نافذة التدقيق الأولى | 1 إلى 2 أسبوع (المرحلة 1+2) | فترة مراقبة من 6 إلى 12 شهرًا |
| أتعاب مكتب التدقيق | 15,000 إلى 35,000 يورو | 25,000 إلى 60,000 يورو |
| الجهد الداخلي | ~0.5 موظف بدوام كامل لمدة 6 أشهر | ~0.5 موظف بدوام كامل لمدة 9 أشهر |
| الصيانة السنوية | مراجعة مراقبة (~8,000 يورو) | إعادة إصدار Type II سنويًا (20,000 إلى 45,000 يورو) |
| جاهزية الشهادة/التقرير | ~6 أشهر من البداية | ~12 شهرًا من البداية |
يتميز ISO 27001 بأنه أسرع في تحقيق أول تسليم، لكنه أعلى تكلفة على مدى أفق ثلاث سنوات إذا التزمت بالمراقبة السنوية بشكل صحيح. أما SOC 2 فدورته الأولى أطول (لأن Type II يتطلب أدلة مجمّعة على مدى فترة زمنية)، لكن التكلفة الإضافية لتقرير السنة الثانية تصبح تدريجية.
التداخل بين الضوابط هائل
هذا هو الجزء الذي يفاجئ مسؤولي أمن المعلومات لأول مرة. يتداخل حوالي 75 إلى 80% من الضوابط. إذا بدأت بـ ISO 27001 ثم أضفت SOC 2، فأنت في الغالب تقدّم الأدلة نفسها الموجودة مسبقًا بصيغة مختلفة. وإذا بدأت بـ SOC 2 ثم أضفت ISO 27001، فستحتاج إلى إضافة منهجية صريحة لإدارة المخاطر، وبيان الانطباق (Statement of Applicability)، ونطاق موثق لنظام إدارة أمن المعلومات، لكن معظم الأدلة التشغيلية تكون موجودة أصلاً.
لهذا السبب تنتهي فرق الأمن الناضجة دائمًا تقريبًا بالحصول على كلا الإطارين. التكلفة التراكمية لتشغيل إطارين أقل بكثير من تكلفة تشغيل أي منهما بمعزل عن الآخر.
شجرة قرار قابلة للدفاع عنها
إليك الإطار الذي أعرضه على مجالس الإدارة:
- أين تتركز إيراداتك؟ إذا كان أكثر من 70% منها في منطقة واحدة، فالإطار المفضل لدى تلك المنطقة يفوز.
- ما حجم خط المبيعات المتوقع خلال الأشهر الـ12 القادمة؟ إذا كانت صفقة واحدة تتطلب ISO أو SOC 2 تمثل أكثر من 10% من التوقعات، اتبع تلك الصفقة.
- هل تحتاج إلى البدء بالبيع غدًا؟ إذا كانت الإجابة نعم، فكلا الإطارين يوفران تسليمًا مؤقتًا: يوفر ISO 27001 بيان جاهزية بعد المرحلة 1، ويوفر SOC 2 تقرير Type I (في لحظة زمنية معينة). يمكن لأي منهما فتح الطريق أمام أول موجة من العقود بينما تُكمل الشهادة الكاملة.
- هل لديك طاقة هندسية كافية لفترة المراقبة الأطول في SOC 2؟ إذا كان فريق الهندسة محملاً بالكامل على المنتج، فسيتطلب SOC 2 إما مرونة في الجدول الزمني أو مساعدة خارجية.
إذا كانت الإجابة "لا نعرف بعد، توزيعنا 50/50 عالميًا"، فاختر افتراضيًا ISO 27001 أولاً. فهو أسرع، ومعترف به دوليًا، ويستفيد جهد SOC 2 اللاحق بشكل كبير من وجود نظام إدارة أمن المعلومات جاهزًا مسبقًا.
كيف تحقق أقصى استفادة من منصتك
مهما كان الإطار الذي تسعى إليه، فإن الأدوات التشغيلية تُحدث فرقًا كبيرًا. تتيح لك منصة GRC حديثة:
- تشغيل كلا الإطارين بالتوازي على أدلة مشتركة: رفع مخطط شبكة واحد واعتماده لكل من الضابط A.5.7 في ISO 27001 والضابط CC6.6 في SOC 2.
- إجراء تقييمات الفجوات قبل وصول المدقق، بحيث يصبح التدقيق الرسمي عملية تأكيد وليس اكتشافًا.
- الحفاظ على أدلة إدارة مخاطر المورّدين التي تلبي ضوابط سلسلة التوريد في كلا الإطارين.
تسدّد المنصة تكلفتها ذاتيًا في السنة الثانية، عندما تبدأ دورات المراقبة وإعادة إصدار Type II بالتراكم.
ماذا عن ISO 27001 + SOC 2 + إطار آخر
كثيرًا ما يسأل مسؤولو أمن المعلومات بعد ذلك: هل نضيف HIPAA أو PCI DSS أو NIS2 أو GDPR أو FedRAMP؟ تعتمد الإجابة على مشتريك وعلى طبيعة منتجك. لكن الضوابط الأساسية تبقى واحدة: نظام إدارة أمن معلومات موثّق مع أدلة تشغيلية يغطي معظم المتطلبات لأي إطار لاحق. ISO 27001 هو اللغة المشتركة لعالم الحوكمة والمخاطر والامتثال (GRC). أما SOC 2 فهو التسليم الذي يطلبه مشترو المؤسسات الأمريكية. تحتاج معظم الشركات إلى كليهما خلال 18 شهرًا من بدء البيع للمؤسسات الكبرى.
الخلاصة الصادقة
اختر الإطار الذي سيدفع لك مشتروه في الربع القادم. اسعَ للوصول إلى أول تسليم بأسرع ما يمكن. ثم أضف الإطار الثاني كامتداد جزئي للأول. الخطأ هو التعامل مع الإطارين كبرنامجين منفصلين ومتوازيين. فهما يتشاركان 75% من مجموعة الضوابط ذاتها، يدققهما أشخاص مختلفون لجمهور مختلف.
