هذه الصفحة متاحة أيضاً باللغة الإنجليزية
النسخة الإنجليزية (English)ISO 22301:2019 · استمرارية الأعمال (Business Continuity)
آيزو 22301 (ISO 22301)
نظام إدارة استمرارية الأعمال (BCMS)
آيزو 22301:2019 هو المعيار الدولي القابل للاعتماد لأنظمة إدارة استمرارية الأعمال (BCMS) — الإطار الذي يثبت قدرة منشأتكم على مواصلة عملياتها الحرجة خلال الحوادث السيبرانية والانقطاعات والكوارث. وقد أصبح اليوم متطلباً فعلياً للمورّدين المتعاملين مع البنوك في الإمارات والسعودية، ولمقدّمي الخدمات الجوهرية للجهات الخاضعة لرقابة APRA في أستراليا، ولكل شركة تتضمن عقودها المؤسسية بنوداً لاستمرارية الأعمال.
قام مستشارونا بإعداد بنك أبوظبي الإسلامي (ADIB) وبنك المشرق (Mashreq) وبنك أمريكان إكسبريس (AMEX) لشهادة ISO 22301 في الشرق الأوسط. تستغرق الجاهزية عادةً 8–14 أسبوعاً (تقديرياً)، بأسعار تنافسية تُحتسب بالروبية الهندية أو الدولار الأمريكي؛ وتُحتسب أتعاب جهة إصدار الشهادة المعتمدة على نحو منفصل.
ISO 22301:2019 · جهات إصدار شهادات معتمدة · آخر مراجعة: يونيو 2026
أبرز الحقائق
آيزو 22301:2019 (ISO 22301) هو المعيار الدولي القابل للاعتماد لأنظمة إدارة استمرارية الأعمال (BCMS). جوهره: تحليل الأثر على الأعمال (BIA) بأهداف RTO/RPO/MTPD، وتقييم لمخاطر التعطل، واستراتيجيات وخطط استمرارية موثقة، وبرنامج تمارين مُختبر.
الطلب يتصاعد في الخليج: قواعد البنك المركزي الإماراتي (CBUAE) للاستمرارية والتعهيد دفعت البنوك إلى اشتراط BCMS متوافق مع ISO 22301 من مورّديها الحرجين — وموجة المهل التعاقدية بدأت في ديسمبر 2025 — كما أن إطار البنك المركزي السعودي (ساما/SAMA) لاستمرارية الأعمال مبنيّ مباشرةً على ISO 22301.
في أستراليا، يجعل المعيار الاحترازي CPS 230 الصادر عن هيئة APRA (النافذ منذ 1 يوليو 2025) البنوك وشركات التأمين وصناديق التقاعد مسؤولةً عن استمرارية مقدّمي خدماتها الجوهريين — ما يدفع متطلبات ISO 22301 عبر سلسلة التوريد.
قام مستشارونا بإعداد بنك أبوظبي الإسلامي (ADIB) وبنك المشرق (Mashreq) وبنك أمريكان إكسبريس (AMEX) لشهادة ISO 22301 في الشرق الأوسط — وقد أنجزت TCSA أكثر من 500 تدقيق في أكثر من 15 دولة.
مشروع تقديري: 8–14 أسبوعاً حتى الجاهزية للاعتماد، بأسعار تنافسية تُحتسب بالروبية الهندية أو الدولار الأمريكي. تتولى TCSA الإعداد؛ وتُصدر الشهادةَ جهةُ إصدار شهادات مستقلة ومعتمدة، وتُحتسب أتعاب تدقيقها على نحو منفصل.
المعيار
ماذا يتضمن نظام إدارة استمرارية الأعمال فعلياً؟
نظام إدارة استمرارية الأعمال ليس ملفاً من الخطط على الرف — بل نظام إدارة حيّ بأربع ركائز تشغيلية، تُختبر جميعها بموجب البند 8 من المعيار.
تحليل الأثر على الأعمال (BIA)
يرتّب تحليل الأثر منتجاتكم وخدماتكم بحسب أثر تعطلها عبر الزمن، ثم يحدد أهداف التعافي التي تنبني عليها سائر القرارات: هدف زمن التعافي (RTO)، وهدف نقطة التعافي (RPO) لفقد البيانات، والحد الأقصى المقبول لفترة التعطل (MTPD).
تقييم المخاطر
تقييم منهجي للتهديدات القادرة على تعطيل الأنشطة ذات الأولوية — هجوم سيبراني، أو فقدان مركز بيانات، أو تعثر مورّد، أو انقطاع إقليمي — وللضوابط التي تُبقي احتمالها وأثرها ضمن حدود تقبّل المخاطر لديكم.
استراتيجيات الاستمرارية وخططها
استراتيجيات وحلول موثقة تحقق كل هدف من أهداف RTO وRPO — مواقع بديلة، وبنية تحتية للتحويل التلقائي عند التعطل (Failover)، وترتيبات للقوى العاملة، وبدائل للمورّدين — تتحول إلى خطط استمرارية وتعافٍ بمسؤولين مسمّين ومعايير تفعيل واضحة.
التمارين والاختبارات
يشترط ISO 22301 تمرين الخطط وفق جدول مخطط — من تمارين المحاكاة المكتبية (Tabletop) إلى اختبارات التحويل الكاملة — مع تقييم النتائج بحيث يتحسن النظام على نحو ملموس بعد كل تمرين وكل حادث فعلي.
يصدر المعيار عن المنظمة الدولية للتوحيد القياسي (ISO) بعنوان ISO 22301:2019 — Security and resilience — Business continuity management systems — Requirements. البنود من 0 إلى 3 تمهيدية؛ ويُقيَّم الاعتماد مقابل البنود الإلزامية من 4 إلى 10 أدناه.
البنود من 4 إلى 10
هيكل بنود ISO 22301:2019
يتبع ISO 22301 الهيكل الموحد (Annex SL) نفسه الذي يتبعه ISO 27001 — ولهذا يتكامل النظامان بسلاسة. هذا ما يفحصه المدقق، بنداً بنداً.
تحديد نطاق نظام إدارة استمرارية الأعمال، والمنتجات والخدمات التي يحميها، والأطراف المعنية (الجهات التنظيمية، والعملاء، والعقود)، ومتطلبات الاستمرارية القانونية والتنظيمية المنطبقة.
التزام الإدارة العليا، وسياسة معتمدة لاستمرارية الأعمال، وأدوار ومسؤوليات وصلاحيات محددة بوضوح لنظام الإدارة.
أهداف قابلة للقياس لاستمرارية الأعمال، وخطط لمعالجة المخاطر والفرص المتعلقة بنظام الإدارة نفسه.
الموارد، والكفاءة، والتوعية، وترتيبات الاتصال، وضبط المعلومات الموثقة.
الجوهر التشغيلي: تحليل الأثر على الأعمال وتقييم المخاطر، واستراتيجيات الاستمرارية وحلولها، والخطط والإجراءات، وبرنامج التمارين.
مراقبة قدرة الاستمرارية وقياسها، والتدقيق الداخلي على النظام، ومراجعة الإدارة.
معالجة حالات عدم المطابقة، والإجراءات التصحيحية، والتحسين المستمر للنظام بناءً على التمارين وعمليات التدقيق والحوادث.
المحركات
لماذا يتصاعد الطلب على ISO 22301؟
انتقل التنظيم الخاص بالمرونة التشغيلية من إرشاد البنوك إلى تدقيق مورّديها. ثلاث جهات تنظيمية — وكل فريق مشتريات مؤسسي — تدفع اليوم متطلبات ISO 22301 عبر سلسلة التوريد.
خبرة مثبتة في الشرق الأوسط
قام مستشارونا بإعداد بنك أبوظبي الإسلامي (ADIB) وبنك المشرق (Mashreq) وبنك أمريكان إكسبريس (AMEX) لشهادة ISO 22301 في الشرق الأوسط.
الإمارات — متطلبات CBUAE لمورّدي البنوك
تُلزم قواعد استمرارية الأعمال والتعهيد لدى البنك المركزي الإماراتي (CBUAE) البنوك بالتحقق من احتفاظ مورّديها الحرجين بترتيبات استمرارية قوية. وقد ترجمت البنوك ذلك باشتراط نظام BCMS متوافق مع ISO 22301 — ومُعتمَد على نحو متزايد — من المورّدين، وأولى موجات المهل التعاقدية تحلّ في ديسمبر 2025. والمورّد الذي لا يقدّم أدلة يواجه الإخفاق في التقييم والاستبعاد من قوائم المورّدين المعتمدين.
السعودية — إطار ساما لاستمرارية الأعمال
إطار إدارة استمرارية الأعمال لدى البنك المركزي السعودي (ساما/SAMA) إلزامي للجهات الأعضاء — البنوك وشركات التمويل والتأمين ومقدّمي خدمات المدفوعات — وهو مبنيّ مباشرةً على ISO 22301. وتنتقل هذه الالتزامات عبر سلسلة التوريد: إذ يُطلب من مورّدي الجهات الخاضعة لساما إثبات نظام مكافئ ضمن العناية الواجبة.
أستراليا — المعيار CPS 230 من APRA
يُلزم المعيار الاحترازي CPS 230 لإدارة المخاطر التشغيلية، الصادر عن هيئة التنظيم الاحترازي الأسترالية (APRA) والنافذ منذ 1 يوليو 2025، البنوكَ وشركات التأمين وأمناء صناديق التقاعد بإبقاء عملياتهم الحرجة ضمن حدود التحمل خلال التعطل — وبإدارة مخاطر مقدّمي الخدمات الجوهريين، بما يشمل اختبارات استمرارية تغطيهم. وISO 22301 هو أوضح وسيلة يثبت بها المورّد التزامه بجانبه من هذه المسؤولية.
المشتريات المؤسسية عالمياً
بعيداً عن الجهات التنظيمية، باتت فرق المشتريات المؤسسية تربط التعاقد بأدلة الاستمرارية: تطلب كراسات الشروط نظام BCMS معتمداً، وأهداف تعافٍ موثقة، ونتائج تمارين حديثة. وشهادة ISO 22301 المعتمدة تجيب عن قسم الاستمرارية في أي استبيان أمني بسطر واحد.
المصادر الأولية (بالإنجليزية): متطلبات استمرارية الأعمال في كتاب قواعد CBUAE، وإطار ساما لإدارة استمرارية الأعمال، والمعيار الاحترازي APRA CPS 230. وتختلف المهل المحددة للمورّدين باختلاف البنك والعقد — تحققوا من مهلتكم خلال تحديد النطاق.
مسار التنفيذ
من تقييم الفجوات إلى نظام معتمد
مسار تقديري من 8 إلى 14 أسبوعاً لمنشأة ذات نطاق واحد. المجموعات متعددة المواقع ونطاقات المورّدين الخاضعين للتنظيم تستغرق أطول؛ ووجود نظام ISO 27001 قائم يختصر المدة.
- 1
المرحلة 1 — تحديد النطاق وتقييم الفجوات
الأسبوعان 1–2تحديد نطاق النظام والمنتجات والخدمات والأطراف المعنية ومتطلبات الاستمرارية التنظيمية والتعاقدية (البند 4)؛ وتقييم الوضع الراهن مقابل كل متطلب من متطلبات ISO 22301:2019.
- 2
المرحلة 2 — تحليل الأثر وتقييم المخاطر
الأسابيع 2–5تنفيذ تحليل الأثر على الأعمال، وتحديد RTO وRPO وMTPD لكل نشاط ذي أولوية، وتقييم مخاطر التعطل التي تهدده (البند 8).
- 3
المرحلة 3 — الاستراتيجيات والخطط والتوثيق
الأسابيع 5–9اختيار استراتيجيات وحلول استمرارية تحقق أهداف التعافي، ثم صياغة السياسة وخطط استمرارية الأعمال وإجراءات الاستجابة (البنود 5–8).
- 4
المرحلة 4 — التمارين والتدقيق الداخلي والمراجعة
الأسابيع 9–12تمرين الخطط وفق سيناريوهات واقعية، وتنفيذ التدقيق الداخلي ومراجعة الإدارة، وإغلاق الإجراءات التصحيحية (البنود 8–10).
- 5
المرحلة 5 — دعم تدقيق الاعتماد
الأسابيع 12–14مراجعة وثائقية (المرحلة الأولى) وتدقيق اعتماد (المرحلة الثانية) تُجريهما جهة إصدار شهادات مستقلة ومعتمدة، مع مرافقة TCSA في جولات عرض الأدلة وإغلاق الملاحظات.
أتعاب TCSA الاستشارية تقديرية إلى حين مكالمة تحديد النطاق، بحسب عدد الموظفين والمواقع وما إذا كان النظام مستقلاً أو متكاملاً مع نظام إدارة أمن معلومات قائم. وتُحتسب أتعاب جهة إصدار الشهادة المعتمدة (المرحلتان الأولى والثانية) على نحو منفصل؛ وتسري الشهادات وفق دورة من ثلاث سنوات مع تدقيق متابعة سنوي.
معياران متكاملان
ISO 22301 مقابل ISO 27001
أحدهما يحمي المعلومات، والآخر يُبقي الأعمال قائمة — ويشتركان في هيكل Annex SL نفسه، ولذلك فإن بناءهما معاً أوفر بكثير من بنائهما منفصلَين.
آيزو 22301 — نظام إدارة استمرارية الأعمال (BCMS)
السؤال الذي يجيب عنه: هل تستطيعون مواصلة تقديم منتجاتكم وخدماتكم ذات الأولوية خلال التعطل؟
التحليل المحوري: تحليل الأثر على الأعمال (RTO/RPO/MTPD) مع تقييم لمخاطر التعطل.
المخرجات الرئيسة: استراتيجيات الاستمرارية، وخطط استمرارية الأعمال، وبرنامج التمارين وتقاريره.
المحفّز المعتاد: متطلبات CBUAE وساما وCPS 230، وبنود الاستمرارية في العقود المؤسسية.
آيزو 27001 — نظام إدارة أمن المعلومات (ISMS)
السؤال الذي يجيب عنه: هل تحمون سرية المعلومات وسلامتها وتوافرها؟
التحليل المحوري: تقييم مخاطر أمن المعلومات مرتبطاً بضوابط الملحق A.
المخرجات الرئيسة: بيان قابلية التطبيق، والسياسات الأمنية، والضوابط المنفَّذة.
المحفّز المعتاد: الاستبيانات الأمنية، وعقود حماية البيانات، ومتطلبات العملاء الأمنية.
يشترك المعياران في الهيكل الموحد (Annex SL) عبر البنود من 4 إلى 10 وفي دورة اعتماد من ثلاث سنوات، ما يجعل أعمال الحوكمة قابلة لإعادة الاستخدام بينهما. بل إن ISO 27001:2022 نفسه يتوقع جاهزية تقنية المعلومات والاتصالات لاستمرارية الأعمال (الضابط 5.30)، ويفترض ISO 22301 أن المعلومات التي يقوم عليها تعافيكم مؤمَّنة — فالنظامان يحيل أحدهما إلى الآخر. إن كنتم حاصلين على ISO 27001، فكثير من متطلبات البنود 4–7 و9 و10 قابل لإعادة الاستخدام، ونحدد نطاق المشروع وفقاً لذلك. جديدون على المعيارين معاً؟ اطّلعوا على دليل شهادة ISO 27001 (بالإنجليزية).
الأسئلة الشائعة
آيزو 22301 — أسئلة شائعة
إجابات مباشرة من المستشارين الذين أعدّوا بنوكاً في الشرق الأوسط لشهادة ISO 22301.
ما هو معيار آيزو 22301 (ISO 22301)؟
آيزو 22301:2019 — وعنوانه الرسمي «الأمن والمرونة — أنظمة إدارة استمرارية الأعمال — المتطلبات» — هو المعيار الدولي القابل للاعتماد في مجال استمرارية الأعمال (Business Continuity). يحدد المعيار متطلبات عبر البنود من 4 إلى 10 (سياق المنظمة، والقيادة، والتخطيط، والدعم، والتشغيل، وتقييم الأداء، والتحسين) لنظام إدارة يضمن استمرار الأنشطة ذات الأولوية خلال حالات التعطل. ويتمثل جوهره التشغيلي في تحليل الأثر على الأعمال (BIA) بأهداف RTO/RPO/MTPD، وتقييم لمخاطر التعطل، واستراتيجيات وخطط استمرارية موثقة، وبرنامج تمارين مُختبر.
من يحتاج إلى شهادة ISO 22301؟
كل منشأة يطلب منظّموها أو عملاؤها أو عقودها إثباتاً عملياً لاستمرارية الأعمال. وأقوى الطلب حالياً يأتي من مورّدي البنوك الإماراتية — إذ دفعت قواعد البنك المركزي الإماراتي (CBUAE) للاستمرارية والتعهيد البنوك إلى تحديد مهل ISO 22301 لمورّديها الحرجين بدءاً من ديسمبر 2025 — ومن مورّدي الجهات الخاضعة لساما في السعودية، ومقدّمي الخدمات الجوهرية للجهات الخاضعة لرقابة APRA في أستراليا بموجب المعيار CPS 230. وأكثر الجهات تبنياً له: مراكز البيانات، وشركات التعهيد، ومقدّمو الخدمات المُدارة، ومعالِجات المدفوعات، ومنصات SaaS ذات التزامات التوافر.
كيف تُحدَّد تكلفة شهادة ISO 22301؟
تُحدَّد تكلفة المشروع وفق نطاق العمل وحجم المؤسسة ومتطلبات الجهة التنظيمية، ونقدّم عرض سعر ثابتًا وشاملًا بعد مكالمة تحديد النطاق — دون فوترة بالساعة ودون توسّع في النطاق — وتُصدَر الفواتير بالروبية الهندية أو الدولار الأمريكي. وتشمل الأتعاب تقييم الفجوات، وتحليل الأثر على الأعمال، وتقييم المخاطر، وتوثيق الاستراتيجيات والخطط، والتمارين، والتدقيق الداخلي، ودعم تدقيق الاعتماد. وتُحتسب أتعاب تدقيق جهة إصدار الشهادة المعتمدة على نحو منفصل، وتتفاوت بحسب عدد الموظفين والمواقع والنطاق. كما أن بناء النظام إلى جانب نظام ISO 27001 قائم يقلّص الجهد، لأن طبقة الحوكمة المشتركة (Annex SL) واحدة.
كم يستغرق تطبيق ISO 22301؟
خططوا لما بين 8 و14 أسبوعاً من العمل الاستشاري لبلوغ الجاهزية للاعتماد (تقديرياً — بحسب حجم المنشأة وعدد المواقع ومدى نضج ترتيبات التعافي القائمة لديكم). بعد ذلك تُجري جهة إصدار الشهادة مراجعة وثائقية (المرحلة الأولى) ثم تدقيق الاعتماد (المرحلة الثانية). وتسري الشهادات وفق دورة من ثلاث سنوات مع تدقيق متابعة سنوي، ويجب أن يستمر برنامج التمارين في إنتاج الأدلة بين عمليات التدقيق.
ما الفرق بين ISO 22301 وISO 27001 — وهل نحتاج إلى كليهما؟
يحمي ISO 27001 المعلومات؛ ويُبقي ISO 22301 الأعمال قائمة. وهما متكاملان لا متنافسان: يشتركان في الهيكل الموحد (Annex SL) عبر البنود من 4 إلى 10، ما يجعل القيادة وضبط الوثائق والتدقيق الداخلي ومراجعة الإدارة قابلة لإعادة الاستخدام إلى حد بعيد، بل إن ISO 27001:2022 نفسه يتوقع جاهزية تقنية المعلومات والاتصالات لاستمرارية الأعمال (الضابط 5.30). وتطلب البنوك الخليجية من مورّديها كليهما على نحو متزايد — نظام أمن معلومات (ISMS) للحماية ونظام استمرارية أعمال (BCMS) للمرونة — والتنفيذ المتكامل أوفر كثيراً من تنفيذهما تتابعياً.
هل تُصدر TCSA شهادة ISO 22301؟
لا — ولا ينبغي لأي مستشار ذلك. تُصدر شهادات ISO 22301 حصراً عن جهات إصدار شهادات مستقلة ومعتمدة بعد تدقيق المرحلتين الأولى والثانية. ودور TCSA هو إعدادكم لذلك التدقيق: نبني نظام إدارة استمرارية الأعمال، وننفّذ تحليل الأثر والتمارين، ونُجري التدقيق الداخلي، ونرافقكم أثناء تدقيق الاعتماد. والفصل بين المستشار وجهة إصدار الشهادة هو بالضبط ما تقتضيه قواعد الاعتماد.
ابدأوا الآن
هل يواجه فريقكم مهلة BCMS
من أحد البنوك؟
احصلوا على نظام إدارة استمرارية أعمال مبني وفق ISO 22301:2019 — تحليل أثر، وأهداف تعافٍ، وخطط، وأدلة تمارين جاهزة لمقيّم المورّدين ولمدقق الاعتماد. ابدأوا بمكالمة تحديد النطاق.
تُعقد الاستشارات باللغة الإنجليزية، مع إمكانية التنسيق باللغة العربية.
ISO 22301:2019 BCMS · نخدم دول الخليج والهند والولايات المتحدة والمملكة المتحدة وأستراليا