حصلت إدارة تقنية المعلومات بهيئة الأوراق المالية والسلع على شهادة أيزو 27001:2005 لأمن المعلومات. وقد تسلم عبدالله الطريفي الرئيس التنفيذي للهيئة شهادة الجودة من المدير الإقليمي للشرق الأوسط وأفريقيا لهيئة "لويدز لضمان الجودة" باسم عبيد، في حفل أقيم بهذه المناسبة بمقر هيئة الأوراق المالية بأبوظبي.

وأكد الطريفي أن هذا الإنجاز يأتي متماشياً مع توجهات الخطة الاستراتيجية للحكومة الإلكترونية الاتحادية 2012 - 2014، التي تهدف إلى رفع مستوى التحول الإلكتروني في الخدمات الحكومية وإقامة بنية تحتية إلكترونية متقدمة، وأن الحصول على الأيزو يؤكد حرص الهيئة على غرس ثقافة التميز لدى كل قطاعاتها وإداراتها في إطار سعيها لتبوء موقع الصدارة بين نظيراتها من الهيئات الرقابية إقليمياً وعالمياً، وذلك وفق أرقى الممارسات الدولية، وبما يمكنها من الفوز بمستوى رضا عالٍ من قبل كل المتعاملين معها، فضلاً عن أن الشهادة تمثل اعترافاً من الجهة المانحة بالتزام الهيئة بالمعايير القياسية العالمية المعتمدة لحماية المعلومات.

متطلبات الحصول على شهادة

وأضاف الطريفي ان التدقيق للحصول على الشهادة شمل ثلاثة أقسام؛ هي الشبكات والحماية، والعمليات والدعم الفني، والتطوير والبرمجة. ويتطلب الحصول على شهادة الأيزو تطبيق معايير الأمن والحماية لمشاريع تقنية المعلومات وفق المواصفات المطلوبة، وتجهيز خطة للطوارئ وإعداد سياسات وإجراءات تطبيقية لضمان أمن المعلومات.

ونوه إلى أنه تم تدريب الموظفين المعنيين لتطبيق المعايير المطلوبة وتعريفهم بالسياسات الخاصة بأمن المعلومات والمواصفات المطلوبة للحصول على الشهادة.. إضافة إلى ذلك، فقد تم تنفيذ ورشات عمل حضرها جميع موظفي الهيئة لتوعيتهم بطرق الأمن المعلوماتية المناسبة.

عملية التدقيق

وقد اشتملت عملية التدقيق - التي تم الإعداد لها من خلال الحصول على مشورة ودعم شركة بروتيفتي ممبر فيرم إحدى أكبر الشركات الاستشارية بالشرق الأوسط وبإشراف محمد الحضري نائب الرئيس التنفيذي لقطاع الخدمات المؤسسية والمساندة بالهيئة - على عدة إجراءات تضمنت تقييم الحالة الراهنة لعمل تكنولوجيا المعلومات وإدارة أمن المعلومات لتقييم ضوابط (أيزو 27001)، وتجربة عملية الاختراق الخارجي للعناوين الداخلية لـ (IP)، وتقييم شبكة الأمن الداخلي للعناوين الداخلية لـ (IP)، وتقييم أمن التطبيقات لجميع أعمال التطبيقات الحيوية الداخلية، ومراجعة النظام الأمني لجميع موجودات تكنولوجيا المعلومات الداخلية المحددة، وتطوير شبكة أمن المعلومات المبنية على نظام إدارة مخاطر المعلومات مدعومة بنظام توثيق، وإعداد الوثائق المناسبة لمعايير (أيزو 27001) لدعم المبادرة الخاصة بإصدار شهادة (أيزو 27001)، وتحديد نطاق نظام إدارة مخاطر المعلومات وتوثيقه، وتنظيم عرض خاص عن نظام إدارة مخاطر المعلومات لتوعية المسؤولين عن النظام، ومراجعة التركيب الراهن للمنظمة وتحديثه وفق نظام (أيزو 27001)، وتطوير بيان تطبيقي للنظام، والقيام بعملية تحديد الموجودات وتصنيفها، والقيام بعملية تقييم المخاطر وتطوير إستراتيجية خاصة بتخفيف حدة المخاطر لجميع المخاطر التي يتم تحديدها.