تجربتي مع اختبار ISO/IEC 27001 Lead implementer
نُشر في — وقت القراءة 7 دقائق تقريبًا
السلام عليكم
راح اتحدث بهذه المقالة عن تجربتي مع اختبار شهادة ISO 27001 LI من أ إلى ي، جميع المراحل التي مررت عليها حتى ان يكون لك كمرجع.

مقدمة
الهدف: توضيح الصورة العامة.
![[iso-image.png]]
ما هي الـ ISO؟
هي المنظمة العالمية للمعايير International Organization for Standardization وتختصر بالـ “ISO” هذه المنظمة احد اهم اهدافها هي بناء معايير وفق افضل ممارسات الخبراء في مجال معين وفي سياقنا هذا مجال “أمن المعلومات”.
ما هي سلسلة اطر ISO/IEC 27000 ؟
هي سلسلة أطر (Frameworks) تغطي جزئية امن المعلومات يعني أي معيار يتم إصداره ضمن سلسلة 27 الف لا بد ان يكون تحت مظلة امن المعلومات او له صلة بها.
ابرز معايير عائلة ISO 27000:
تقدر تبحث عن كل معيار بنفسك و تعرف وش الفائدة منه
ملاحظة: تختلف المعايير في بعضها يقدر الشخص يأخذ اعتماد لها وبعضها فقط للمنظمات وبعضها لا للفرد ولا للمنظمات تكون أدلة (Guide) او منهجيات
بعد ان فهمنا ما هي الـ ISO تتنقل إلى جزئية اخرى الجهات المانحة للشهادات الشخصية.
ما هي Personnel Certification Body؟
هي جهات تدربك و تعطيك الاعتماد، واوضح مثال الـ PECB هي تعتبر PCB بمعنى ان هي الجهة الي تقدر تعطيك اعتماد على المستوى الشخصي.
لتوضيح الصورة اكثر CompTIA تعتبر PCB ولكن لها شهادتها الخاصة.
انواع الـ ISO/IEC 27001 ووش الفرق بينهم (Lead Implementer and Lead Auditor)؟
طبعا في انواع اخرى غير الـ (LI & LA) ولكن لازم نعرف ان ISO 27001 ليست شهادة واحدة فقط، صحيح ان المعيار واحد ما يختلف أبدا، ولكن على حسب اسلوبك او الهدف الي تبغا تحقق من خلال دراستك.
لو تبغا تعمل كمدقق على نظام ISO 27001 اذا توجه للـ Lead Auditor.
لو تبغا تعمل كمنفذ للنظام ISO 27001 اذا توجه للـ Lead Implementer.
على حسب توجهك وهدفك راح تقدر تختار الافضل لك.
اسلوب الدراسة في PECB
الاسلوب المتبع في PECB ممتاز جداً ومنظم، وعندهم منهجية تسمى (IMS2 Methodology) تتكون من 4 خطوات كل خطوة تغطي اجزاء معينة، ومبنية على دورة (Plan - Do - Check - Act) او ما يسمى (PDCA cycle)
منهجية IMS2
| Define and establish | Implement and operate | Monitor and review | Maintain and improve |
|---|---|---|---|
| 1.1 Understanding the organization and its context | 2.1 Selection and design of controls | 3.1 Monitoring, measurement, analysis, and evaluation | 4.1 Treatment of nonconformities |
| 1.2 ISMS scope | 2.2 Implementation of controls | 3.2 Internal audit | 4.2 Continual improvement |
| 1.3 Leadership and project approval | 2.3 Management of documented information | 3.3 Management review | |
| 1.4 Organizational structure | 2.4 Communication | ||
| 1.5 Analysis of the existing system | 2.5 Competence and awareness | ||
| 1.6 Information security policy | 2.6 Management of security operations | ||
| 1.7 Risk management | |||
| 1.8 Statement of Applicability |
ما راح ادخل بالتفاصيل ابداً، بس هذي المنهجية هي التي تمثل لك الاساس التعليمي للنظام يعني المفترض انك تفهمها تحفظها مثل اسمك ورقم جوالك، عشان تقدر تطبق عليها، اما التفاصيل إلى داخل كل نقطة مو المفترض انك تحفظها عادي تقدر ترجع لها بأي وقت بس الإطار او الاساس (IMS2) هو الي راح تمشي عليه مستقبلاً فلازم يكون مخزن في الذاكرة طويلة الامد.
الاختبار
طريقة حجز الاختبار
تقدر تحجز من منصة MyPECB
بالنسبة للاختبار متوفر باللغة العربية ولكن فضلت اني ادرس باللغة الانجليزية لمتطلبات سوق العمل.

تفاصيل الاختبار
الاختبار اونلاين عن طريق برنامج PECB Exams
بعض الاسئلة تتكون من سيناريو طويل وعليه عدة اسئلة، و البعض الاخر اسئلة بسيطة
غالباً ما تكون بهذي الطريقة: سيناريو عليه 5 اسئلة ثم 5 اسئلة بسيطة وتتكرر سيناريو ثم اسئلة بسيطة إلى نهاية الاختبار
| تفاصيل الاختبار | الإجابة |
|---|---|
| الاسئلة | عبارة عن اختيار متعدد من ثلاث خيارات A,B,C فقط. |
| عدد الأسئلة | 80 سؤال |
| مدة الاختبار | 3 ساعات |
| درجة النجاح | 70% - يعني لازم تجاوب اقل شي على 56 سؤال من اصل 80 |
| النتيجة | تكون فورية اول ما تسوي submit exam تطلع لك النتيجة |
الاختبار Open book بمعنى ان تقدر ترجع لمحتوى الكورس عشان تعرف تجاوب على بعض الاسئلة.
افضل اسلوب هو انك تخلي معك فهرس (Index) للمحتوى عشان تقدر توصل للمعلومة بسرعة تقدر تستخدم هذا الفهرس

ملاحظة: المحتوى تحصله داخل الاختبار في خانة (Switch to Course Materials) او تقدر تطبعه ورقي، وبالنسبة للفهرس لازم تطبعه ورقي لان غير مسموح لك انك تستعمل اجهزة اخرى اثناء الاختبار.
اجتياز الاختبار - اثبات المتطلبات
هنا نقدر نقولك مبروك تخطيت اهم عتبة عشان تحصل على الشهادة تبقى لك عتبة اثبات المتطلبات
متطلبات الحصول على الشهادة
طبعاً الشهادة لها متطلبات قبل تحصل عليها وهي كتالي:
- خبرة 5 سنوات في المجال وعلى الاقل سنتين في مجال امن المعلومات
- خبرة في 27001 اقل شي 300 ساعة
- الموافقة على أخلاقيات المهنة

اثبات المتطلبات
زي ما قلنا الحين جاء دور تثبت انك ملبي لمتطلبات الحصول على الشهادة
طيب كيف تثبت انك ملبي لمتطلبات الحصول على الشهادة باختصار من خلال انك ترفع لهم CV و ايضاً تضيف شخصين كمرجع عشان يثبتون خبرتك.
راح يطلبون منك المعلومات هذي:
بعد ما تعبيها لكل المرجعين، الي راح يصير بعدها هو ان راح يوصل ايميل لكل المرجعين فيه تأكيد على كلامك من خلال سؤالين.
السؤال الاول: هل شغلت منصباً يخوّلك التحقق من الخبرة المهنية للمتقدم في مؤسستك؟ نعم/لا
السؤال الثاني: هل يمتلك المتقدم المعرفة والمهارات والخبرة المهنية المتعلقة بمجال الشهادة؟ نعم/لا
المفترض انهم يوافقون عليها
اصدار الشهادة
مرحلة المعالجة - In Treatment
بعد اجتياز الاختبار، وارسال اثبات المتطلبات، يتم الدخول في مرحلة المعالجة.
راح تبدأ PECB، تراجع و تعالج الشهادة بالكثير راح تستمر المرحلة هذي لمدة اسبوع واحتمال يرسلون لك اذا لحظوا تعارض او ملاحظات على اثبات المتطلبات ويطلبون منك تعديل بعض النقاط.
اذا الامور تمام ما راح يتواصلون معاك وراح تطلع لك الشهادة

الموافقة - Approved
بالنسبة لي اخذ مرحلة In Treatment حول 4 ايام، موعد الاختبار كان في 2026-07-24.
وتمت الموافقة في تاريخ 2026-07-27
راح يوصلك ايميل اول ما تتم الموافقة

الشهادة
