الإطار القانوني والتنظيمي لمهمة التدقيق

يخضع التدقيق في مجال السلامة المعلوماتية في تونس للمرسوم عدد 17 لسنة 2023 المتعلق بالسلامة السيبرنية وبقرار وزير تكنولوجيات الاتصال والاقتصاد الرقمي ووزير التنمية والاستثمار والتعاون الدولي المؤرخ في 1 أكتوبر 2019 والمتعلق بضبط كراس شروط ممارسة نشاط التدقيق في مجال  السلامة المعلوماتية. يتم تحديد المعايير الفنية للتدقيق وإجراءات مراقبة تنفيذ التوصيات الواردة في تقرير التدقيق بأمر من وزير ر تكنولوجيات الاتصال.

تخضع لنظام تدقيق إجباري ودوري النظم المعلوماتية والشبكات الراجعة بالنظر إلى الهياكل العمومية وهياكل القطاع الخاص التالية:
 

  • مشغلي الشبكات العمومية للاتصالات ومزودي خدمات الاتصالات والأنترنات,
  • الهياكل ذات الشبكات الإعلامية المرتبطة فيما بينها عبر شبكات الاتصال,
  • مسدي خدمات الإيواء والحوسبة السحابية,
  • الهياكل التي تتولى المعالجة الآلية للمعطيات الشخصية للمتعاملين معها في إطار توفير خدماتها عبر شبكات الاتصالات,
  • البنى التحتية الرقمية الحيوية.

الأشخاص الوحيدون المصرح لهم بتنفيذ مهام التدقيق هم خبراء التدقيق المصادق عليهم مسبقا من قبل الوكالة الوطنية للسلامة السيبرنية، وفقًا لقرار وزير تكنولوجيات الاتصال والاقتصاد الرقمي ووزير التنمية والاستثمار والتعاون الدولي المؤرخ في 1 أكتوبر 2019 والمتعلق بضبط كراس شروط ممارسةنشاط التدقيق في مجال  السلامة المعلوماتية.

ينص المنشور عدد 24 لسنة 2020 مؤرخ في 5 نوفمبر 2020 حول تدعيم إجراءات السلامة المعلوماتية بالهياكل العمومية على جملة من الأمور من بينها إنشاء لجنة سلامة النظم المعلوماتية  ووحدة أمن تشغيلي، فضلاً عن تعيين مسؤول سلامة النظام المعلوماتي. كما يحدد جميع التدابير التي يتعين على هذه المؤسسات اتخاذها لضمان سلامة مواقع الواب ومواقع الخدمات الإلكترونية العمومية.

مرجعية التدقيق

يخضع التدقيق في مجال السلامة المعلوماتية في تونس للمرسوم عدد 17 لسنة 2023 المتعلق بالسلامة السيبرنية وبقرار وزير تكنولوجيات الاتصال والاقتصاد الرقمي ووزير التنمية والاستثمار والتعاون الدولي المؤرخ في 1 أكتوبر 2019 والمتعلق بضبط كراس شروط ممارسةنشاط التدقيق في مجال  السلامة المعلوماتية. يتم تحديد المعايير الفنية للتدقيق وإجراءات مراقبة تنفيذ التوصيات الواردة في تقرير التدقيق بأمر من وزير ر تكنولوجيات الاتصال.

حددت الوكالة الوطنية للسلامة السيبرنية معايير التدقيق من خلال وثيقة مرجعية تسمح:

  • بمرافقة خبراء التدقيق خلال إنجازهم لعمليات التدقيق في سلامة النظم المعلوماتية.
  • للمؤسسات الخاضعة للتدقيق الحصول على ضمانات بخصوص جودة عمليات التدقيق المنجزة. 

تتضمن هذا الوثيقة المرجعية ضوابط السلامة المطلوبة للحفاظ على نظام إدارة السلامة والتي يُطلب من خبير التدقيق التحقق منها أثناء مهمة التدقيق.

نموذج تقرير تدقيق في سلامة النظم المعلوماتية

مرجعية التدقيق لسلامة النظم المعلوماتية 

معايير التدقيق

ضمان سير العمل المستمر وحماية النظام المعلوماتي لم يعد اليوم يُعتبر مجرد إنجاز، بل أصبح ضرورة. من بين جميع المهام التي يتحملها المسؤولين عن سلامة الأنظمة المعلوماتية في المؤسسات الخاصة أو العامة، المهمة التي تتعلق ببناء سياسة أمنية متكاملة تأخذ بعين الاعتبار الجوانب البشرية والتنظيمية والقانونية هي بلا شك الأكثر صعوبة. يجب أن تستند مثل هذه السياسة إلى معيار محدد. في الواقع، هناك العديد من المعايير والأساليب التي يعتمد عليها في مهام تدقيق أمن الأنظمة المعلوماتية."
 

المعيار (الذي يمكن أن يكون تنظيميًا أو تقنيًا) له موضوع غالبًا ما يكون واسعًا جدًا ويعتمد عادة على مفاهيم أو أفكار عامة. يجب تحديد نطاق تطبيق كل مفهوم لكي يُطبق المعيار بفعالية.
 

  •  معيار ISO/IEC 27001
    تعرف المتطلبات المتعلقة بإرساء نظام إدارة أمن المعلومات. وهي متوافقة مع المعايير الأخرى لأنظمة الإدارة، بما في ذلك ISO 9001 (إدارة الجودة) وISO 14001 (إدارة البيئة).
  • معيار ISO/IEC 27004
    معيار ISO/IEC 27004 يعطي خطوط توجيهية حول تطوير واستخدام القياسات لتقييم فعالية نظام إدارة أمن المعلومات (SMSI) والرقابة اللي تم تنفيذها، كما هو محدد في المعيار ISO/IEC 27001.
  • معيار ISO/IEC 27005
    معيار ISO/IEC 27005 يحدد إطارًا لإدارة مخاطر أمان المعلومات. يوفر الشروط التي يجب الالتزام بها في أي نهج منهجي. الالتزام به يضمن تطبيق المبادئ المعترف بها عالميًا. يشكل المعيار مرجعًا مفيدًا لتطبيق هذه المبادئ، دون التدخل في الأساليب والأدوات اللازمة لتنفيذها.

المنهجيات

مهمة تدقيق الأمان هي عملية تشمل جوانب متعددة ترتبط بشكل مباشر مع النظام المعلوماتي، وتشمل العوامل البشرية والتنظيمية والتقنية والفيزيائية والبيئية، وحتى العوامل المتعلقة بالجودة، مما يجعل عملية التدقيق معقدة وواسعة. هذا الجانب دفع المدققين إلى تطوير منهجيات واضحة وشاملة لتغطية كامل عملية التدقيق. هذه المنهجيات تُترجم إلى طرق واضحة وفعّالة لتنفيذ المهمة.

أصبحت المنهجيات شائعة لتقديم نوع من المعايير التي يمكن أن تكون دعمًا للمدققين. منهجيات تدقيق أمن المعلومات هي أساس سياسة فعّالة، وغالبًا ما تكون خيارًا عمليًا لإدارة المخاطر. يعود نجاح هذه المنهجيات إلى مرونتها: يمكن تطبيقها على الشركات بجميع أحجامها وفي أي مجال نشاط. حاليًا، هناك العديد من منهجيات التدقيق من بينها :

1. منهجيات صادرة عن مؤسسات حكومية

EBIOS Expression des Besoins et Identification des Objectifs de Sécurité

الرابط: https://www.ssi.gouv.fr/entreprise/management-du-risque/la-methode-ebios

ITIL (IT Infrastructure Library)

الرابط : http://www.itilfrance.com

2. منهجيات صادرة عن جمعيات السلامة

MEHARI (Méthode Harmonisée d'Analyse de Risques)

الموقع الرسمي : https://clusif.fr/mehari

COBIT (Control Objectives for Information and Technology)

الموقع الرسمي : 
http://www.isaca.org/cobit/pages/default.aspx

3. منهجيات صادرة عن CERT/CC

OCTAVE Operationally Critical Threat, Asset, and Vulnerability Evaluation

الموقع الرسمي : http://www.cert.org/octave