site-logo
site-logo
site-logo

لوائح الهيئة المركزية للكهرباء (الأمن السيبراني في قطاع الطاقة) لعام 2026: دليل عملي للامتثال والتنفيذ

لوائح الهيئة المركزية للكهرباء (الأمن السيبراني في قطاع الطاقة) لعام 2026: دليل عملي للامتثال والتنفيذ

لوائح الهيئة المركزية للكهرباء (الأمن السيبراني في قطاع الطاقة) لعام 2026: دليل عملي للامتثال والتنفيذ

blog-details-image
author

فريق شيلدوركز

الجزء الأول — نظرة عامة تنفيذية

ما هي اللوائح

تم الإعلان عن لوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 في الجريدة الرسمية للهند في 31 يوليو 2026. وتعمل هذه اللوائح، الصادرة بموجب المادة 177 من قانون الكهرباء لعام 2003 بموافقة وزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY)، على تحويل إطار الأمن السيبراني لقطاع الطاقة في الهند من المبادئ التوجيهية الاستشارية/الطوعية السابقة (2021) إلى التزام امتثال قانوني ملزم مع التزامات إثبات محددة ومسارات تدقيق.

الجداول الزمنية والتواريخ الفعالة

تاريخ الإخطار: 31 يوليو 2026

  • تاريخ البدء العام / النفاذ: 1 أبريل 2027 (مما يوفر للجهات المعنية نافذة تنفيذ مدتها 8 أشهر).

  • اللوائح الفرعية المؤجلة: تم تأجيل ستة أحكام محددة — اللوائح 5(9) (قسم أمن المعلومات على مدار الساعة طوال أيام الأسبوع)، و5(24) (شهادة ISO/IEC 27001 الإلزامية)، و5(33) (التدريب الإلزامي على الأمن السيبراني)، و5(39) (المشتريات من مصادر موثوقة لتكنولوجيا المعلومات)، و6(2) (أمن أجهزة المحيط لشبكات تكنولوجيا التشغيل)، و6(7) (المشتريات من مصادر موثوقة لتكنولوجيا التشغيل) — وسوف تدخل حيز التنفيذ في تواريخ منفصلة تحددها الهيئة.

لماذا تعتبر مهمة لقطاع الطاقة في الهند

مع تحول قطاع الطاقة بشكل متزايد نحو الرقمنة والترابط (عبر الشبكات الذكية، وأنظمة SCADA، وأنظمة إدارة الطاقة EMS، وأنظمة إدارة التوزيع DMS، والمحطات الفرعية القائمة على إنترنت الأشياء IoT)، يتسع نطاق التهديدات التي تواجه البنية التحتية الحيوية للطاقة بشكل هائل. وتضع لوائح عام 2026 حداً أدنى إلزامياً للمرونة السيبرانية، مما يمنع حدوث انهيارات متتالية في الشبكة نتيجة للهجمات السيبرانية، أو التخريب السيبراني، أو اختراقات سلاسل التوريد.

ما يجب على المؤسسات القيام به

يجب على الجهات المشمولة باللوائح الانتقال من الأمن السيبراني غير الرسمي إلى برنامج منظم ومدعوم بالأدلة. ويتضمن ذلك تعيين مسؤول أمن معلومات رئيسي (CISO) مؤهل قانونياً، وفرض عزل مادي ومنطقي بين تكنولوجيا المعلومات (IT) وتكنولوجيا التشغيل (OT)، والاحتفاظ بسجل أصول سيبرانية في الوقت الفعلي، وتفعيل سير عمل للإبلاغ عن الحوادث في غضون 6 ساعات، والخضوع لعمليات تدقيق إلزامية من قبل جهات خارجية معتمدة من CERT-In.

ماذا يعني هذا لشركات الطاقة الهندية

باختصار: لم يعد الأمن السيبراني مجرد توصية من قسم تكنولوجيا المعلومات أو قائمة مراجعة طوعية — بل أصبح قانوناً خاضعاً للتدقيق مع وجود مسؤولية شخصية تقع على عاتق التنفيذيين من المستوى الإداري الأول (C-level). يجب عليك التعامل مع شبكات تكنولوجيا التشغيل (OT) بالأولوية نفسها أو بأولوية أعلى من تكنولوجيا المعلومات الخاصة بالشركات، وعزل أنظمة التحكم عن الإنترنت، وفحص الموردين الذين يتعاملون مع أصول شبكتك بدقة، والاستعداد لإثبات فعالية كل ضابط أمني لمدقق CERT-In.

الجزء الثاني — من يجب عليه الامتثال؟

لا تعامل اللوائح جميع المشاركين في قطاع الطاقة على قدم المساواة. تنطبق عتبات القدرة تحديداً على التوليد، ومحطات الاستهلاك الذاتي (Captive)، وأنظمة تخزين الطاقة (ESS)، في حين يتم تغطية النقل والتوزيع ومشغلي الشبكات والبورصات دون تحديد عتبة للقدرة.

مصفوفة قابلية التطبيق

فئة الجهة

قابلية التطبيق

العتبة / الشرط

الالتزامات الرئيسية

الإعفاءات / الاستثناءات

البند ذو الصلة

شركات / محطات التوليد

إلزامي

القدرة المركبة

 50 ميجاوات

حوكمة كاملة للأمن السيبراني لتكنولوجيا المعلومات/تكنولوجيا التشغيل، وتعيين مسؤول أمن معلومات (CISO)، وتجزئة تكنولوجيا التشغيل، وعمليات التدقيق، وإدارة الموردين.

وحدات التوليد التي تقل قدرتها عن 50 ميجاوات.

اللايحة 3(1)(أ) / اللايحة 4

محطات التوليد للاستهلاك الذاتي

إلزامي

القدرة الإجمالية

 50 ميجاوات

عزل شبكة تكنولوجيا التشغيل، وسجل الأصول السيبرانية، والإبلاغ عن الحوادث، وعمليات التدقيق.

الوحدات ذات الاستهلاك الذاتي التي تقل قدرتها عن 50 ميجاوات وغير المتصلة بالشبكة في العقد الحيوية.

اللايحة 3(1)(ب) / اللايحة 4

جهات الطاقة المتجددة (RE)

إلزامي

القدرة الإجمالية

 50 ميجاوات عند نقطة الربط البيني

تأمين اتصالات العاكس/SCADA، وحماية محيط تكنولوجيا التشغيل، والفصل الفيزيائي (Air-gapping).

محطات الطاقة الشمسية/طاقة الرياح الصغيرة التي تقل قدرتها عن 50 ميجاوات.

اللايحة 3(1)(ج) / اللايحة 4

أنظمة تخزين الطاقة (ESS)

إلزامي

القدرة المركبة

 50 ميجاوات / ميجاوات ساعة

أمن نظام التحكم في BESS/PSP، ومزامنة الوقت المحلي، والامتثال لتدقيق الحسابات.

الأنظمة التي تقل قدرتها عن 50 ميجاوات.

اللايحة 3(1)(د) / اللايحة 4

المرخص لهم بالنقل (CTU, STU, TBCB)

إلزامي

لا توجد عتبة دنيا (جميع المرخص لهم)

أمن أتمتة المحطات الفرعية، وحماية SCADA/EMS، والامتثال لمعايير NCIIPC CII.

لا يوجد.

اللايحة 3(1)(هـ) / اللايحة 4

المرخص لهم بالتوزيع (حكومي، خاص، حكمي)

إلزامي

لا توجد عتبة دنيا (جميع المرخص لهم)

أمن العدادات الذكية / البنية التحتية المتقدمة للعدادات (AMI)، وتحصين DMS/ADMS، وعزل تكنولوجيا التشغيل، وتوطين بيانات العملاء.

لا يوجد.

اللايحة 3(1)(و) / اللايحة 4

مشغلو النظام (NLDC, RLDCs, SLDCs)

إلزامي

لا توجد عتبة دنيا (جميع مراكز التحكم)

ضوابط توفر قصوى، نظام إدارة طاقة معزول فيزيائياً، مركز عمليات أمنية SOC على مدار الساعة، إبلاغ خلال 6 ساعات.

لا يوجد.

اللايحة 3(1)(ز) / اللايحة 4

بورصات الطاقة ومنصات OTC

إلزامي

جميع البورصات المسجلة

أمن تكنولوجيا المعلومات للشركات، وحماية محرك التداول، وتوطين البيانات.

معفاة من الفصول الخاصة بتكنولوجيا التشغيل (اللايحة 6) وسلسلة توريد الموردين (اللايحة 7).

اللايحة 3(1)(ح) / اللايحة 4

موردو المعدات / مدمجو الأنظمة

إلزامي

الجهات التي تورّد منتجات/خدمات تكنولوجيا المعلومات/تكنولوجيا التشغيل لقطاع الطاقة

المشتريات من مصادر موثوقة، اتفاقية عدم الإفصاح NDA، فحص الأفراد، بنود أمنية في اتفاقية مستوى الخدمة SLA.

الموردون الذين يوردون سلعاً غير حيوية على الإطلاق.

اللايحة 7 / اللايحة 8

 

الجزء الثالث — قائمة التحقق الكاملة للامتثال للأمن السيبراني لهيئة الكهرباء المركزية (CEA)

مفتاح الحالة:

إلزامي: مطلوب صراحةً بموجب نص لوائح عام 2026.

مشروط: يعتمد على محفزات محددة (مثل اللوائح الفرعية المؤجلة، أو عمليات الربط البيني).

موصى به: ممارسة هندسية جيدة تتماشى مع توجهات هيئة الكهرباء المركزية (CEA).

 

#

متطلبات الامتثال

ما يجب على المؤسسة القيام به

التصنيف

الأدلة المطلوبة

المالك المسؤول

الجدول الزمني / التكرار

مرجع البند

1

تعيين مسؤول أمن المعلومات (CISO)

تعيين مسؤول أمن معلومات رئيسي (CISO) ومسؤول بديل (مواطن هندي، موظف رسمي كبير، حاصل على مؤهل جامعي،

خبرة 15 عاماً) مخصص للأمن السيبراني وحده.

إلزامي

قرار مجلس الإدارة، خطاب تعيين من الموارد البشرية، إثبات المؤهلات، التفاصيل المنشورة.

مجلس الإدارة / الموارد البشرية

قبل 1 أبريل 2027 (فترة ولاية مدتها 3 سنوات)

اللايحة 5(1)-(3)

2

سياسة الأمن السيبراني

صياغة واعتماد وتطبيق سياسة شاملة تغطي 33 مجالاً إلزامياً (الوصول، الاستجابة للحوادث، سلسلة التوريد، التعامل مع الأصول، إلخ).

إلزامي

وثيقة السياسة المعتمدة، محاضر موافقة مجلس الإدارة، سجلات المراجعة السنوية.

مسؤول أمن المعلومات (CISO)

مراجعة سنوية

اللايحة 5(4)

3

قسم أمن المعلومات على مدار الساعة (ISD)

إنشاء قسم أمن معلومات/مركز عمليات أمنية (ISD/SOC) مخصص ويعمل على مدار الساعة طوال أيام الأسبوع للمراقبة المستمرة للتهديدات والاستجابة لها.

مشروط (مؤجل)

الميثاق التنظيمي لقسم أمن المعلومات، سجلات نوبات عمل مركز العمليات الأمنية (SOC)، مستندات إعداد نظام SIEM.

مسؤول أمن المعلومات / رئيس تكنولوجيا المعلومات

تاريخ إخطار منفصل من هيئة الكهرباء المركزية

اللايحة 5(9)

4

سجل الأصول السيبرانية

الاحتفاظ بجرد ديناميكي ومفصل لجميع أصول تكنولوجيا المعلومات وتكنولوجيا التشغيل، والأجهزة المتصلة، وإصدارات البرامج الثابتة (Firmware)، والملكية.

إلزامي

سجل الأصول السيبرانية الرئيسي (Excel/قاعدة بيانات)، سجلات التغيير، توقيعات التحقق.

مالكو أصول تكنولوجيا التشغيل/تكنولوجيا المعلومات

يُراجع سنوياً أو عند تغيير الأصول

اللايحة 5(12)

5

شهادة ISO/IEC 27001

الحصول على شهادة ISO/IEC 27001 الرسمية لجميع البنى التحتية للمعلومات الحيوية (CII) وأنظمة تكنولوجيا المعلومات وتكنولوجيا التشغيل الحيوية.

مشروط (مؤجل)

شهادة ISO 27001 صالحة، بيان قابلية التطبيق (SoA)، تقارير التدقيق الخارجي.

مسؤول أمن المعلومات / رئيس الجودة

تاريخ إخطار منفصل من هيئة الكهرباء المركزية

اللايحة 5(24)

6

التدريب والتوعية بالأمن السيبراني

إجراء تدريب إلزامي على الأمن السيبراني لجميع الموظفين وتدريب متخصص لموظفي تكنولوجيا التشغيل.

مشروط (مؤجل)

المواد التدريبية، سجلات الحضور، درجات تقييم ما بعد التدريب.

مسؤول أمن المعلومات / الموارد البشرية

تاريخ إخطار منفصل من هيئة الكهرباء المركزية

اللايحة 5(33)

7

المشتريات من مصادر موثوقة (IT)

شراء أجهزة تكنولوجيا المعلومات والبرمجيات والخدمات السحابية فقط من مصادر/موردين موثوقين تحددهم الجهات الحكومية.

مشروط (مؤجل)

أوراق تقييم الموردين، شهادات المصادر الموثوقة، بنود أوامر الشراء.

المشتريات / مسؤول أمن المعلومات

تاريخ إخطار منفصل من هيئة الكهرباء المركزية

اللايحة 5(39)

8

عزل تكنولوجيا التشغيل عن الإنترنت وتكنولوجيا المعلومات

الحفاظ على عزل مادي مطلق (فجوة هوائية Air-gap) بين شبكات تكنولوجيا التشغيل والإنترنت/تكنولوجيا المعلومات. يتطلب الربط البيني استثناءات صريحة وموثقة.

إلزامي

مخططات بنية الشبكة، سجلات التفتيش المادي، قواعد جدار الحماية/صمام ثنائي البيانات (Data-Diode).

رئيس تكنولوجيا التشغيل / رئيس الشبكات

فوري / مستمر

اللايحة 6(1)

9

حوكمة استثناءات الربط البيني لتكنولوجيا التشغيل

إذا كان الاتصال بين تكنولوجيا التشغيل وتكنولوجيا المعلومات/الإنترنت أمراً لا مفر منه، فيجب إجراء تقييم مخاطر موثق والحصول على موافقة صريحة من مجلس الإدارة.

مشروط (عند الربط البيني)

تقرير تقييم المخاطر، قرار موافقة مجلس الإدارة، وثائق ضوابط التحصين.

مسؤول أمن المعلومات / رئيس العمليات

قبل تمكين الاتصال

اللايحة 6(1)

10

أجهزة أمن محيط تكنولوجيا التشغيل

نشر أجهزة أمنية مخصصة قائمة على الأجهزة المادية (مثل صمامات ثنائية أحادية الاتجاه للبيانات) عند محيط شبكات تكنولوجيا التشغيل.

مشروط (مؤجل)

أوامر الشراء، تصميمات البنية التحتية، نسخ احتياطية لتكوينات الأجهزة.

رئيس تكنولوجيا التشغيل

تاريخ إخطار منفصل من هيئة الكهرباء المركزية

اللايحة 6(2)

11

المشتريات من مصادر موثوقة (OT)

شراء معدات تكنولوجيا التشغيل (PLCs, RTUs, IEDs, SCADA) حصرياً من مصنعين ومصادر موثوقة للمعدات.

مشروط (مؤجل)

نماذج إقرار الموردين، شهادات ترخيص المنتجات الموثوقة.

المشتريات / رئيس تكنولوجيا التشغيل

تاريخ إخطار منفصل من هيئة الكهرباء المركزية

اللايحة 6(7)

12

الإبلاغ عن الحوادث (خلال 6 ساعات)

الإبلاغ عن جميع الحوادث السيبرانية المؤكدة إلى CSIRT-Power وCERT-In في غضون 6 ساعات من اكتشافها.

إلزامي

دفتر سجل الحوادث، نسخة من البريد الإلكتروني الأولي للإخطار/بوابة الإبلاغ مختومة بالوقت.

مسؤول الاستجابة للحوادث / مسؤول أمن المعلومات

في غضون 6 ساعات من الاكتشاف المؤكد

اللايحة 5(18)

13

تصعيد التخريب (خلال 24 ساعة)

تقديم تقرير ثانوي مفصل في غضون 24 ساعة إذا تضمن الحادث تخريباً سيبرانياً مؤكداً في الأنظمة الحيوية.

مشروط (عند حدوث تخريب)

تقرير مفصل لتحليل السبب الجذري (RCA)، ملخص جنائي رقمي، نسخة من التقرير المرسل للوزارة.

مسؤول أمن المعلومات / القسم القانوني

في غضون 24 ساعة من التأكيد

اللايحة 5(19)

14

توطين البيانات وتشفيرها

تخزين ومعالجة جميع بيانات نظام الطاقة الحساسة حصرياً داخل الهند؛ مع فرض تشفير قوي للبيانات المخزنة والمنقولة.

إلزامي

خرائط بنية البيانات، شهادات موقع الاستضافة السحابية، سجلات تكوين التشفير.

مسؤول أمن المعلومات / رئيس قسم المعلومات

مستمر

اللايحة 5(15)

15

التدقيق السيبراني الشامل السنوي

الخضوع لتدقيق سنوي للأمن السيبراني من قبل مدققين معتمدين من CERT-In (بفاصل زمني يتراوح بين 9 و15 شهراً بين الدورات).

إلزامي

خطاب تكليف مدقق CERT-In، تقرير التدقيق النهائي، رد الإدارة.

مسؤول أمن المعلومات

سنوياً (تدوير المدقق بعد 3 سنوات)

اللايحة 8(1)-(4)

16

الجداول الزمنية لمعالجة ثغرات التدقيق

معالجة نتائج التدقيق ذات المخاطر الحرجة والعالية في غضون شهر واحد؛ والنتائج المتوسطة والمنخفضة في غضون 3 أشهر.

إلزامي

مصفوفة تتبع المعالجة، تقارير إعادة الاختبار، شهادات الإغلاق الموقعة من مسؤول أمن المعلومات.

مالكو الأصول / مسؤول أمن المعلومات

عالية/حرجة: شهر واحد؛ متوسطة/منخفضة: 3 أشهر

اللايحة 8(5)

17

اتفاقيات مستوى الخدمة للموردين وتقييم مخاطر الأفراد

تضمين بنود الأمن السيبراني الخاصة بهيئة الكهرباء المركزية في عقود الموردين، والمطالبة باتفاقيات عدم الإفصاح، وفرض فحص خلفية الأفراد لموظفي الموردين الذين لديهم صلاحية الوصول لتكنولوجيا التشغيل.

إلزامي

عقود الموردين، اتفاقيات عدم الإفصاح الموقعة، سجلات تأكيد فحص الخلفية (BGV).

المشتريات / القسم القانوني / مسؤول أمن المعلومات

قبل منح صلاحية الوصول للمورد

اللايحة 7(1)-(3)

18

مزامنة الوقت (عبر عنوان IP غير عام)

مزامنة جميع ساعات أنظمة تكنولوجيا المعلومات وتكنولوجيا التشغيل مع مصدر وقت موثوق وآمن خارج شبكة الإنترنت العامة (مثل بروتوكول NTP المحلي / IRNSS/GPS).

إلزامي

طوبولوجيا خادم NTP، ملفات التكوين التي توضح مصدر الوقت من عنوان IP غير عام.

رئيس تكنولوجيا التشغيل / رئيس الشبكة

مستمر

اللايحة 6(4)

 

الجزء الرابع — لوائح هيئة الكهرباء المركزية (CEA) ← مطابقة الضوابط العملية

ترجمة النص اللائحي إلى بنيات تقنية عبر بيئات تكنولوجيا التشغيل ومراكز التحكم وتكنولوجيا المعلومات الخاصة بالشركات.

متطلبات هيئة الكهرباء المركزية (CEA)

الهدف الأمني

الضابط العملي

التكنولوجيا / العملية

أدلة الامتثال

اللايحة 6(1) العزل الافتراضي لتكنولوجيا التشغيل

منع الهجمات السيبرانية عن بعد الناشئة عن تكنولوجيا معلومات الشركات أو الإنترنت من الوصول إلى تكنولوجيا التشغيل.

فصل فيزيائي كامل (Air-gap) أو حدود منطقة منزوعة السلاح (DMZ) صارمة أحادية الاتجاه بين مستويات بيردو (Purdue) 2/3 والمستوى 4.

الصمامات الثنائية المادية للبيانات (Data Diodes)، جدران الحماية الصناعية المزدوجة للمنطقة منزوعة السلاح DMZ، أجهزة المضيف القافزة (Jump Hosts).

مخططات طوبولوجيا الشبكة، عمليات تدقيق قواعد جدار الحماية، تكوينات منافذ الموزع (Switch Port).

اللايحة 5(12) سجل الأصول السيبرانية

الحفاظ على رؤية كاملة بنسبة 100% لجميع أصول الأجهزة والبرمجيات في تكنولوجيا المعلومات وتكنولوجيا التشغيل.

الاستماع غير الفعال (Passive) لشبكة تكنولوجيا التشغيل والاكتشاف التلقائي للأصول (يُمنع الفحص النشط في شبكات تكنولوجيا التشغيل الحية).

أدوات كشف واستجابة شبكة تكنولوجيا التشغيل غير الفعالة (NDR)، قاعدة بيانات إدارة الأصول.

تصدير قائمة جرد الأصول، جداول ربط عناوين MAC/IP، توقيع التحقق المادي السنوي.

اللايحة 6(4) مزامنة الوقت الآمنة

منع التلاعب بالسجلات وضمان الارتباط الدقيق للجدول الزمني للتحقيق الجنائي الرقمي.

إنشاء خوادم NTP داخلية معزولة فيزيائياً تستقبل التزامن عبر مستقبلات NavIC/GPS/IRNSS.

ساعة رئيسية NTP محلية من الفئة الأولى (Stratum-1) تعمل بنظام NavIC/GPS

ملفات تكوين NTP، سجلات تنبيهات انحراف الوقت، لقطات شاشة لحالة خادم NTP المحلي.

اللايحة 5(18) الإبلاغ عن الحوادث خلال 6 ساعات

الإخطار السريع للسلطات الوطنية لاحتواء التهديدات على مستوى القطاع بأكمله.

سير عمل مهيأ مسبقاً لاستقبال الحوادث، دليل إجراءات الاستجابة الآلي (SOAR)، قوالب إبلاغ مجربة ومجهزة.

بوابة إدارة الحوادث، قنوات تصعيد مخصصة، نماذج الإبلاغ الخاصة بـ CERT-In.

إيصالات الإخطار المختومة بالوقت من بوابة CSIRT-Power وبوابة CERT-In.

اللايحة 5(15) توطين البيانات وتشفيرها

حماية بيانات الطاقة الحيوية من الوصول غير المصرح به خارج الحدود الإقليمية.

قصر جميع الاستضافات السحابية على مراكز البيانات الهندية؛ فرض تشفير AES-256 للبيانات المخزنة، وتشفير TLS 1.3 للبيانات المنقولة.

قواعد بيانات داخلية (On-premise)، السحب الهندية فائقة النطاق (المعتمدة من MeitY)، أنظمة إدارة المفاتيح (KMS).

تقارير تأكيد منطقة المستأجر السحابي، تقارير تدقيق مجموعات التشفير SSL/TLS.

اللايحة 7(2) فحص موظفي الموردين

الحد من التهديدات الداخلية واختراقات سلاسل التوريد عبر المتعاقدين.

فرض فحوصات الخلفية الإلزامية، والتحقق من الهوية، وتوقيع اتفاقيات عدم الإفصاح.

بوابة تهيئة الموردين، شهادات التحقق من الشرطة، خوادم القفز لإدارة الوصول المميز (PAM).

سجلات الموافقة على فحص الخلفية (BGV)، تسجيلات الفيديو لجلسات PAM، اتفاقيات عدم الإفصاح الموقعة.


التنفيذ عبر أصول تكنولوجيا التشغيل (OT)

  • نظم SCADA / EMS / DMS: شبكات تحكم معزولة فيزيائياً؛ تصدير سجلات النظام (syslog) مركزيًا للمراقبة غير الفعالة؛ تقييد الأوامر الهندسية.

  • أجهزة PLCs / RTUs / IEDs: تعطيل المنافذ المادية والمنطقية غير المستخدمة (HTTP, Telnet)؛ قفل مفاتيح التكوين؛ الحفاظ على البصمات الإلكترونية (Hashes) الأساسية للبرامج الثابتة.

  • محطات العمل الهندسية: أجهزة كمبيوتر محمولة مخصصة ومحصنة وغير متصلة بالإنترنت؛ برمجيات قفل منافذ USB؛ استخدام المصادقة متعددة العوامل (MFA) للتحكم في الوصول.

  • أتمتة المحطات الفرعية والشبكات الميدانية: تطبيق نماذج المناطق والممرات وفقاً لمعيار IEC 62443؛ عزل حركة مرور البيانات لبروتوكولات IEC 61850 GOOSE/MMS باستخدام الشبكات المحلية الافتراضية (VLANs).

الجزء الخامس — خارطة طريق الامتثال لهيئة الكهرباء المركزية (CEA) (من 0 إلى 12 شهراً)

نظراً لتاريخ البدء في 1 أبريل 2027، فإن تسلسل التنفيذ هذا الممتد على مدار 12 شهراً يغطي الفترة الانتقالية بين الإخطار الرسمي والإنفاذ الإلزامي.


 

| المرحلة 0: الجاهزية الفورية (الشهر الأول والثاني) | تحديد مسؤول أمن المعلومات (CISO) والمسؤول البديل رسمياً. إخطار مجلس الإدارة ونشر تفاصيل الاتصال. تشكيل لجنة توجيهية. | قرار مجلس إدارة بتعيين CISO، إشعار اتصال عام، ميثاق اللجنة. | مجلس الإدارة / القسم القانوني / الموارد البشرية | اللوائح 5(1)-(3) | قرار مجلس الإدارة، ملف الموارد البشرية، الإخطار عبر البريد الإلكتروني. |

| المرحلة 1: السياسات وتقييم الفجوات (الشهر الثاني والثالث) | مراجعة الوضع الحالي مقارنة بـ 33 مجالاً للسياسة. صياغة/تحديث سياسة الأمن السيبراني. إجراء تقييم الفجوات. | سياسة الأمن السيبراني المعتمدة، تقرير تقييم الفجوات. | مسؤول أمن المعلومات / اللجنة التوجيهية | اللائحة 5(4) | وثيقة السياسة الموقعة، مصفوفة تحليل الفجوات. |

| المرحلة 2: اكتشاف الأصول والسجل (الشهر الثالث والرابع) | نشر أدوات الاكتشاف غير الفعال لتكنولوجيا التشغيل. بناء سجل أصول سيبرانية شامل لجميع أصول تكنولوجيا المعلومات وتكنولوجيا التشغيل. | سجل الأصول السيبرانية الرئيسي، خريطة أصول تكنولوجيا التشغيل. | مسؤول أمن المعلومات / رئيس تكنولوجيا التشغيل / رئيس تكنولوجيا المعلومات | اللائحة 5(12) | تصدير قاعدة بيانات الجرد، توقيع التحقق. |

| المرحلة 3: بنية تكنولوجيا المعلومات/تكنولوجيا التشغيل (الشهر الخامس والسادس) | عزل تكنولوجيا التشغيل عن تكنولوجيا المعلومات/الإنترنت. تطبيق المناطق منزوعة السلاح/صمامات ثنائية للبيانات. إعداد ساعات NTP محلية غير عامة. | مخططات البنية التحتية، ملفات الاستثناءات المقدمة لمجلس الإدارة، إعداد NTP. | رئيس تكنولوجيا التشغيل / رئيس الشبكة | اللوائح 6(1)، 6(4) | مخططات الشبكة، تكوينات جدار الحماية، سجلات NTP. |

| المرحلة 4: الاستجابة للحوادث وتسجيلها (الشهر السابع والثامن) | بناء سير عمل للإبلاغ عن الحوادث خلال 6 ساعات لـ CERT-In / CSIRT-Power. تنفيذ مجمّعات السجلات المحلية. | خطة الاستجابة للحوادث، مخططات تدفق التصعيد. | مسؤول الحوادث / مسؤول أمن المعلومات | اللوائح 5(18)-(19) | سجلات الاختبار المختومة بالوقت، تقارير محاكاة الاستجابة للحوادث. |

| المرحلة 5: ضوابط سلسلة التوريد (الشهر التاسع والعاشر) | تحديث عقود الموردين بالبند الأمني. تنفيذ فحص خلفية موظفي الموردين وضوابط الوصول عن بعد. | قوالب اتفاقيات مستوى الخدمة للموردين، مستودع اتفاقيات عدم الإفصاح، سجلات PAM. | المشتريات / القسم القانوني / مسؤول أمن المعلومات | اللوائح 7(1)-(3) | العقود المبرمة، شهادات فحص الخلفية. |

| المرحلة 6: اختبار الاختراق والتدقيق (الشهر العاشر والحادي عشر) | التعاقد مع مدقق معتمد من CERT-In. إجراء اختبار VAPT لتكنولوجيا المعلومات/تكنولوجيا التشغيل وتدقيق شامل للأمن السيبراني. | تقرير اختبار VAPT قبل التدقيق، تقرير التدقيق السيبراني الرسمي. | مسؤول أمن المعلومات / مدقق CERT-In | اللوائح 8(1)-(4) | تقرير المدقق، خطة المعالجة. |

| المرحلة 7: المعالجة والاستمرارية (الشهر الحادي عشر والثاني عشر) | إغلاق النتائج الحرجة/العالية في غضون شهر واحد. وضع صيانة تشغيلية مستمرة. | شهادة إغلاق التدقيق، تقديم تقرير الامتثال لمجلس الإدارة. | مسؤول أمن المعلومات / الإدارة التنفيذية | اللائحة 8(5) | خطاب إغلاق وتوقيع موجه لهيئة الكهرباء المركزية / الوزارة. |

الجزء السادس — "ما الذي يجب على مسؤول أمن المعلومات البدء به أولاً؟"

خطة العمل التنفيذية لـ 30 / 60 / 90 يوماً الأولى

أول 30 يوماً: الأساس الإلزامي والحوكمة

  1. إضفاء الطابع الرسمي على تعيين الـ CISO والبديل: التأكد من توافق عقود العمل، ومعايير الجنسية الهندية، وفترة الولاية الدنيا البالغة 3 سنوات مع الأحكام القانونية.

  2. إنشاء لجنة توجيهية للأمن السيبراني: تضم رؤساء تكنولوجيا التشغيل، وتكنولوجيا المعلومات، وعمليات النقل/التوليد، والقسم القانوني، والموارد البشرية.

  3. إخطار القيادة التنفيذية ومجلس الإدارة: إطلاع مجلس الإدارة على الجدول الزمني للإنفاذ في 1 أبريل 2027 وهياكل المسؤولية الشخصية.

  4. صياغة سياسة الأمن السيبراني الإلزامية: مواءمة سياسات أمن الشركات الحالية مع المجالات الإلزامية الـ 33 المحددة في اللائحة 5(4).

الأيام 31–60: جرد الأصول، البنية التحتية والعزل

  1. بدء الاكتشاف غير الفعال لأصول تكنولوجيا التشغيل: نشر أدوات الاستماع غير التدخلي للشبكة في مراكز التحكم والمحطات والمحطات الفرعية لملء سجل الأصول السيبرانية.

  2. تدقيق عمليات الربط البيني بين تكنولوجيا التشغيل وتكنولوجيا المعلومات: تحديد جميع الاتصالات المادية والمنطقية بين شبكات تكنولوجيا التشغيل وتكنولوجيا المعلومات الخاصة بالشركات/الإنترنت. وقطع الوصلات غير المصرح بها فوراً.

  3. إعداد ملفات طلبات الاستثناء: إعداد تقييمات مخاطر رسمية وقرارات مجلس الإدارة لأي اتصالات تشغيلية بينية لا يمكن فصلها فيزيائياً.

  4. تدقيق مصادر الوقت: التحقق من أن جميع أنظمة SCADA وDCS وPLCs والمؤرخين (Historians) تستقبل مزامنة الوقت من مصادر IP محلية غير عامة (ساعات NavIC/GPS الرئيسية).

الأيام 61–90: الجاهزية للحوادث ودمج سلاسل التوريد

  1. تفعيل سير عمل الإبلاغ خلال 6 ساعات: إنشاء آلية داخلية للانتقال من الكشف إلى الإبلاغ قادرة على إخطار CERT-In وCSIRT-Power في غضون 6 ساعات من تأكيد الحادث.

  2. تحديث بروتوكولات تهيئة الموردين: صياغة الملاحق الأمنية الإلزامية، واتفاقيات عدم الإفصاح، ومتطلبات التحقق من خلفية الأفراد (BGV) لجميع موردي تكنولوجيا التشغيل وتكنولوجيا المعلومات.

  3. تحديد شريك التدقيق المعتمد: بدء إجراءات التعاقد مع شركة تدقيق معتمدة من CERT-In لجدولة التدقيق الشامل الإلزامي.

أهم 10 إجراءات ذات أولوية قصوى لا يمكنها الانتظار

  1. فصل دور مسؤول أمن المعلومات (CISO): إنهاء ازدواجية المهام (مثل قيام رئيس قسم المعلومات بدور CISO). يجب أن يركز الـ CISO حصرياً على الأمن السيبراني.

  2. قطع اتصالات الإنترنت المباشرة لتكنولوجيا التشغيل: افصل فوراً أجهزة المودم الخلوي، وأجهزة الكمبيوتر المحمولة الهندسية مزدوجة التوصيل، وأدوات الوصول عن بُعد المباشرة المتصلة بشبكات تكنولوجيا التشغيل الحية.

  3. تجميد التغييرات غير الموثقة في تكنولوجيا التشغيل: فرض رقابة صارمة على التغييرات؛ يمنع إجراء أي تحديثات غير مصرح بها للبرامج الثابتة أو استبدال الأجهزة في غرف التحكم.

  4. إنشاء السجل الرئيسي للأصول السيبرانية: ابدأ عملية الاكتشاف على الفور؛ فبناء جرد دقيق لأصول تكنولوجيا التشغيل يستغرق أشهراً.

  5. التدرب على مهلة الإبلاغ الـ 6 ساعات: إجراء تمرين محاكاة لضمان تصعيد الكشف الفني إلى إخطار CISO في غضون ساعتين، مما يترك 4 ساعات لتقديم التقارير التنظيمية.

  6. فرض توطين البيانات المحلية: التحقق من عدم استضافة أي بيانات تشغيلية لمحطات الطاقة أو القياس عن بعد للشبكة على خوادم سحابية أجنبية.

  7. تأمين محطات العمل الهندسية: إغلاق منافذ USB وتقييد حقوق المسؤول المحلي على جميع أجهزة الكمبيوتر المحمولة المستخدمة لتكوين أجهزة PLCs/RTUs.

  8. فرض فحص خلفية موظفي الموردين: المطالبة بوثائق فحص الخلفية لكل مهندس خارجي يدخل المحطات الفرعية أو غرف التحكم.

  9. تنفيذ مزامنة وقت غير عامة: تدقيق مصادر بروتوكول الوقت NTP عبر جميع العقد التشغيلية لضمان استقلالها عن خوادم الإنترنت العامة.

  10. تخصيص ميزانية لعمليات التدقيق الخارجي من CERT-In: تخصيص النفقات الرأسمالية والتشغيلية لعمليات التدقيق المستقلة السنوية وتوفير ميزانيات احتياطية للمعالجة الفورية للثغرات.

الجزء السابع — الأدلة والجاهزية للتدقيق

سيقوم مدقق معتمد من CERT-In بتقييم الإثباتات الوثائقية للامتثال. وتوضح مصفوفة الأدلة أدناه ما يجب الاحتفاظ به.

قائمة مراجعة أدلة التدقيق التنظيمي

فئة الأدلة

الوثيقة / الأثر المطلوب

المرجع التنظيمي المقابل

متطلبات الاحتفاظ / المراجعة

الحوكمة والأدوار

خطاب تعيين الـ CISO، التحقق من مؤهلات الموارد البشرية، إثبات الإقامة الهندية.

اللوائح 5(1)-(3)

الاحتفاظ بها طوال فترة عمل الـ CISO + 3 سنوات.

الحوكمة والأدوار

محاضر اجتماع مجلس الإدارة التي توافق على تعيين الـ CISO وسياسة الأمن السيبراني.

اللائحة 5(4)

سجل دائم.

إطار السياسات

وثيقة سياسة الأمن السيبراني الرسمية التي تغطي 33 مجالاً إلزامياً.

اللائحة 5(4)

دليل المراجعة السنوية.

إدارة الأصول

سجل الأصول السيبرانية الرئيسي (الأجهزة، البرمجيات، البرامج الثابتة، الموقع، المالك).

اللائحة 5(12)

توقيع سنوي / في الوقت الفعلي.

البنية التحتية والعزل

مخططات بنية الشبكة (موقعة من رئيس تكنولوجيا التشغيل)، ملفات تكوين صمام ثنائي البيانات/جدار الحماية.

اللائحة 6(1)

الاحتفاظ بالحالة الحالية + سجلات التغيير التاريخية.

البنية التحتية والعزل

تقييم المخاطر الموثق وموافقة مجلس الإدارة على أي ربط بيني لتكنولوجيا التشغيل وتكنولوجيا المعلومات.

اللائحة 6(1)

صالح طوال مدة الاتصال.

مزامنة الوقت

مخطط بنية بروتوكول NTP المحلي وسجلات مزامنة ساعة الفئة الأولى (Stratum-1).

اللائحة 6(4)

سجلات دورية لمدة 12 شهراً.

إدارة الحوادث

خطة الاستجابة للحوادث، نسخ من التقارير الأولية لـ CERT-In / CSIRT-Power (مختومة بالوقت).

اللوائح 5(18)-(19)

الاحتفاظ بها لمدة 5 سنوات.

حماية البيانات

إقرار توطين البيانات، شهادات التحقق من تشفير قاعدة البيانات/القرص.

اللائحة 5(15)

تحقق سنوي.

سلسلة التوريد

العقود التي تحتوي على بنود الأمن السيبراني الخاصة بـ CEA، اتفاقيات عدم الإفصاح الموقعة من الموردين، سجلات الموافقة على فحص خلفية الموظفين.

اللوائح 7(1)-(3)

مدة العقد + 3 سنوات.

التدقيق والمعالجة

تقرير التدقيق النهائي المعتمد من مدقق CERT-In، مصفوفة تتبع الإغلاق الموقعة من الـ CISO.

اللوائح 8(1)-(5)

الاحتفاظ بها لمدة 5 سنوات.

الجزء الثامن — الامتثال الخاص بتكنولوجيا المعلومات وتكنولوجيا التشغيل

تقود تكنولوجيا التشغيل (OT) عمليات التوصيل المادي للطاقة. إن تطبيق ممارسات أمن تكنولوجيا المعلومات القياسية مباشرة على تكنولوجيا التشغيل يمكن أن يتسبب في انقطاع تشغيلي غير مقصود. يتطلب الامتثال في تكنولوجيا التشغيل ضمانات هندسية مخصصة للبيئات ذات التوافر العالي.

 

 

مبادئ التشغيل الرئيسية للامتثال لتكنولوجيا التشغيل

  • السلامة والتوافر أولاً: يجب ألا تؤثر ضوابط أمن تكنولوجيا التشغيل مطلقاً على السلامة البدنية أو توافر العمليات. يُحظر تماماً الفحص النشط للثغرات الأمنية في شبكات التحكم الحية (المستوى 0–2). يجب أن يعتمد اكتشاف الأصول ومراقبة التهديدات كلياً على أجهزة تفرع الشبكة غير الفعالة (Passive network tap) / فحص حركة مرور منفذ المرآة (SPAN port).

  • قيود التحديث والضوابط البديلة: غالباً لا يمكن تحديث وحدات التحكم الصناعية (PLCs, RTUs) دون فترات انقطاع طويلة مخططة أو إعادة اعتماد من المورد. في الحالات التي لا يكون فيها التحديث الفوري ممكناً، يجب على الجهات توثيق خطة ضوابط تعويضية رسمية (مثل التجزئة الدقيقة للشبكة، تصفية البروتوكولات، تقييد الوصول للمضيف القافز بشكل صارم).

  • التعامل مع الأنظمة القديمة: يجب عزل الأنظمة القديمة التي تشغل أنظمة تشغيل منتهية الصلاحية خلف جدران حماية صناعية مخصصة أو خوادم طرفية، مع فرض قوائم بيضاء صارمة للبروتوكولات (على سبيل المثال، السماح فقط ببروتوكول IEC 60870-5-104 أو Modbus TCP من عناوين IP محددة).

  • الصيانة عن بعد للموردين: يُحظر صراحةً الوصول المباشر للموردين عن بعد (مثل TeamViewer وAnyDesk). يجب أن تمر جلسات الموردين عن بعد عبر مضيف قافز (Jump Host) آمن في المنطقة منزوعة السلاح لتكنولوجيا التشغيل باستخدام المصادقة متعددة العوامل (MFA)، وتسجيل الجلسات، والموافقة والمراقبة في الوقت الفعلي من قبل مهندس المحطة.

  • أجهزة USB وأجهزة الكمبيوتر المحمولة المخصصة للصيانة: تمثل الأجهزة المحمولة ناقلاً رئيسياً للعدوى في الأنظمة المعزولة فيزيائياً. يجب أن تخضع جميع أجهزة الكمبيوتر المحمولة الخاصة بالموردين أو المهندسين لفحص البرامج الضارة في منصة مخصصة قبل توصيلها بشبكات تكنولوجيا التشغيل. ويجب قفل منافذ USB في محطات الهندسة ماديًا أو التحكم فيها عبر وكلاء إدارة الأجهزة الطرفية.

الجزء التاسع — إطار تقييم الفجوات

يمكن للمؤسسات استخدام نموذج النضج هذا لتقييم مدى جاهزية الامتثال للوائح عام 2026.

مقياس الدرجات

  • 0 — غير مطبق: لا توجد عملية أو ضوابط.

  • 1 — أولي / مخصص: أنشطة غير رسمية وغير متسقة.

  • 2 — مطبق جزئياً: تنفيذ موثق ولكنه غير مكتمل عبر الأصول.

  • 3 — مطبق بالكامل: يعمل بكامل طاقته ومتوافق تماماً مع متطلبات هيئة الكهرباء المركزية (CEA).

  • 4 — مُقاس / جاهز للتدقيق: خاضع للقياس، وتتم مراقبته باستمرار، ومدعوم بمسارات أدلة كاملة.

مصفوفة التقييم التشغيلي

مجال الامتثال

الحد الأدنى لمتطلبات CEA

الوضع الحالي (0-4)

الفجوة المحددة

المخاطر التجارية والتنظيمية

أولوية الهدف

إجراء المعالجة

المالك

الحوكمة

تعيين مسؤول أمن معلومات (CISO) مؤهل قانونياً لمدة 3 سنوات.


يقوم رئيس قسم المعلومات حالياً بدور الـ CISO أيضاً.

عدم الامتثال التنظيمي، وتضارب المصالح.

P0

تعيين مسؤول أمن معلومات مخصص، وتمرير قرار مجلس الإدارة.

مجلس الإدارة / الموارد البشرية

عزل تكنولوجيا التشغيل

عزل مادي كامل (Air-gap) بين تكنولوجيا التشغيل وتكنولوجيا المعلومات/الإنترنت.


ربط مؤرخ (Historian) تكنولوجيا التشغيل مباشرة بشبكة الشركة.

ثغرة أمنية حرجة أمام البرامج الضارة الخارجية/برامج الفدية.

P0

تثبيت جدار حماية للمنطقة منزوعة السلاح DMZ مزدوج التوصيل وصمام ثنائي للبيانات.

رئيس تكنولوجيا التشغيل

سجل الأصول

سجل أصول سيبرانية كامل لتكنولوجيا المعلومات وتكنولوجيا التشغيل.


جدول Excel جزئي لتكنولوجيا المعلومات فقط؛ وتكنولوجيا التشغيل مفقودة.

عدم القدرة على تحديد نطاق التدقيق أو اكتشاف الأجهزة غير المصرح بها.

P1

نشر أداة اكتشاف غير فعالة لأصول تكنولوجيا التشغيل.

مسؤول أمن المعلومات / رئيس تكنولوجيا التشغيل

مزامنة الوقت

مصدر وقت غير عام لجميع سجلات النظام.


مزامنة نظام SCADA عبر خوادم NTP العامة.

مخالفة تنظيمية؛ إبطال الطوابع الزمنية للسجلات أثناء التحقيق الجنائي الرقمي.

P1

تثبيت خادم وقت محلي من الفئة الأولى يعمل بنظام NavIC/GPS.

رئيس تكنولوجيا التشغيل

الاستجابة للحوادث

الإبلاغ إلى CERT-In / CSIRT-Power في غضون 6 ساعات.


عملية غير رسمية تستغرق أكثر من 24 ساعة للإبلاغ.

مخالفة قانونية، عقوبات تنظيمية.

P0

تنفيذ دليل إجراءات SOAR والتصعيد الداخلي في غضون ساعتين.

مسؤول أمن المعلومات / رئيس الاستجابة للحوادث

سلسلة التوريد

فحص خلفية الموردين وعقود الأمن السيبراني.


تفتقر العقود إلى بنود محددة لهيئة الكهرباء المركزية.

اختراق سلسلة التوريد عبر جهة خارجية.

P2

تعديل قوالب المشتريات وقواعد اتفاقيات عدم الإفصاح.

المشتريات

تدقيق الطرف الثالث

تدقيق سنوي من قبل مدقق معتمد من CERT-In.


تتم عمليات التدقيق بشكل غير منتظم ومن قِبل شركة غير معتمدة.

رفض تقرير الامتثال من قِبل هيئة الكهرباء المركزية / الوزارة.

P0

طرح طلب تقديم عروض (RFP) لشركات التدقيق المعتمدة من CERT-In.

مسؤول أمن المعلومات

 

الجزء العاشر — لوحة معلومات الإدارة ومجلس الإدارة

 

 

 

الجزء الحادي عشر — التفسيرات الخاطئة الشائعة

#

المفهوم الخاطئ الشائع

ما تقوله اللوائح بالفعل

التفسير الصحيح

الأثر التشغيلي / العملي

1

"لوائح عام 2026 هي مجرد توصيات محدثة، مثل المبادئ التوجيهية لعام 2021."

تم الإعلان عن لوائح عام 2026 بموجب المادة 177 من قانون الكهرباء لعام 2003 كلوائح قانونية ملزمة.

الامتثال إلزامي قانونياً مع فرض نفاذ قانوني، وليس مجرد إرشادات طوعية.

يمكن تصعيد عدم الامتثال إلى وزارة الطاقة والسلطات التنظيمية.

2

"يجب تنفيذ جميع اللوائح الفرعية بحلول 1 أبريل 2027."

تم تأجيل ست لوائح فرعية محددة (5(9)، 5(24)، 5(33)، 5(39)، 6(2)، 6(7)) صراحةً إلى تواريخ إخطار منفصلة.

يبدأ الامتثال الأساسي في 1 أبريل 2027، ولكن البنود المؤجلة تحمل مواعيد نهائية مستقبلية مستقلة.

لا تؤخر جاهزيتك الأساسية أثناء انتظار تواريخ الأحكام المؤجلة.

3

"كل جهة طاقة تقل قدرتها عن 50 ميجاوات معفاة تماماً من اللوائح."

تنطبق عتبة الـ 50 ميجاوات فقط على محطات التوليد، ووحدات الاستهلاك الذاتي، وأنظمة تخزين الطاقة (ESS). أما قطاعات النقل والتوزيع ومراكز التحكم في الأحمال فليس لها عتبة قدرة.

يجب على جميع شركات النقل/التوزيع ومراكز التحكم بالشبكة (SLDCs) الامتثال الكامل بغض النظر عن قدرة الميجاوات.

لا يمكن لشركات التوزيع (DISCOMs) الصغيرة أو خطوط النقل الخاصة المطالبة بالإعفاء بناءً على القدرة.

4

"يمكن لأي مدقق معتمد من CERT-In تدقيق حساباتنا إلى الأبد."

تفرض اللائحة 8 تدوير المدقق بعد ثلاث عمليات تدقيق متتالية.

يجب تدوير المدققين المعتمدين كل 3 سنوات.

يجب على فرق المشتريات تتبع فترة عمل المدقق لمنع تقديم تقارير تدقيق غير صالحة.

5

"يمكننا إجراء فحوصات نشطة للثغرات الأمنية على شبكات SCADA الحية لبناء سجل الأصول الخاص بنا."

تفرض اللائحة 6 ممارسات تكنولوجيا تشغيل آمنة وغير مسببة للاضطراب. فالفحص النشط على تكنولوجيا التشغيل الحية يمكن أن يتسبب في تعطل أجهزة PLCs القديمة.

يجب أن يستخدم تحديد الأصول في تكنولوجيا التشغيل الحية مراقبة غير فعالة لحركة المرور واكتشافاً غير تدخلي.

يجب عدم تشغيل برامج فحص الثغرات النشطة القياسية الخاصة بتكنولوجيا المعلومات (مثل فحوصات Nessus النشطة) على شبكات تكنولوجيا التشغيل الفرعية الحية.

 

الجزء الثاني عشر — قائمة المهام الرئيسية للامتثال لهيئة الكهرباء المركزية (CEA)

يمكن نسخ قائمة التحقق الرئيسية هذه مباشرة إلى أدوات جداول البيانات (Excel / Google Sheets) لتتبع البرنامج.

الأولوية

عنصر العمل

الأساس التنظيمي

المالك المسؤول

التاريخ المستهدف

الأثر الرئيسي للإثبات

الحالة

P0

تعيين مسؤول أمن معلومات (CISO) ومسؤول بديل مؤهلين قانونياً (فترة عمل 3 سنوات، مواطن هندي).

اللوائح 5(1)-(3)

مجلس الإدارة / الموارد البشرية

30 يوماً

قرار مجلس الإدارة وخطاب التعيين.

مفتوح

P0

عزل شبكات تكنولوجيا التشغيل ماديًا عن تكنولوجيا المعلومات والإنترنت.

اللائحة 6(1)

رئيس تكنولوجيا التشغيل / تكنولوجيا المعلومات

60 يوماً

مخططات الشبكة وتدقيق قواعد جدار الحماية.

مفتوح

P0

إنشاء سير عمل للإبلاغ عن الحوادث خلال 6 ساعات إلى CERT-In وCSIRT-Power.

اللائحة 5(18)

مسؤول أمن المعلومات / رئيس الاستجابة للحوادث

60 يوماً

خطة تصعيد الحوادث وسجل الاختبار.

مفتوح

P0

التعاقد مع مدقق معتمد من CERT-In لإجراء التدقيق الشامل السنوي.

اللوائح 8(1)-(4)

CISO / المشتريات

180 يوماً

عقد المدقق وإثبات الاعتماد.

مفتوح

P1

بناء سجل أصول سيبرانية كامل لجميع أصول تكنولوجيا المعلومات وتكنولوجيا التشغيل.

اللائحة 5(12)

CISO / مالكو الأصول

90 يوماً

قاعدة بيانات الأصول السيبرانية الرئيسية.

مفتوح

P1

تحديث سياسة الأمن السيبراني لتغطي جميع المجالات الإلزامية الـ 33.

اللائحة 5(4)

مسؤول أمن المعلومات

90 يوماً

وثيقة السياسة المعتمدة ومحاضر مجلس الإدارة.

مفتوح

P1

تثبيت خادم وقت NTP محلي بنظام NavIC/GPS لمزامنة وقت تكنولوجيا التشغيل غير العامة.

اللائحة 6(4)

رئيس تكنولوجيا التشغيل

120 يوماً

تكوين خادم NTP وسجلات مزامنة الفئة.

مفتوح

P1

فرض توطين البيانات (الاستضافة داخل الهند) والتشفير لجميع البيانات الحساسة.

اللائحة 5(15)

رئيس تكنولوجيا المعلومات / مسؤول أمن المعلومات

120 يوماً

إقرار الاستضافة السحابية المحلية وسجلات تشفير البيانات.

مفتوح

P2

تضمين بنود أمن CEA، واتفاقيات عدم الإفصاح، ومتطلبات فحص خلفية الموظفين (BGV) في عقود الموردين.

اللوائح 7(1)-(3)

المشتريات / القسم القانوني

150 يوماً

عقود الموردين الموقعة واتفاقيات عدم الإفصاح.

مفتوح

P2

إنشاء سير عمل المعالجة: عالية/حرجة في غضون شهر، ومتوسطة/منخفضة في غضون 3 أشهر.

اللائحة 8(5)

مسؤول أمن المعلومات / تكنولوجيا المعلومات / تكنولوجيا التشغيل

180 يوماً

نظام تتبع معالجة تدقيق الحسابات.

مفتوح

P3

تخطيط الجاهزية للأحكام المؤجلة (مركز عمليات أمنية على مدار الساعة، ISO 27001، مشتريات موثوقة).

اللوائح 5(9)، 5(24)، 5(39)، 6(2)، 6(7)

مسؤول أمن المعلومات

مستمر

تخصيص الميزانية وورقة الاستراتيجية.

مفتوح


احجز جلسة إيجاز مجانية حول لوائح هيئة الكهرباء المركزية (CEA) للأمن السيبراني في قطاع الطاقة
لعام 2026

قراءات موصى بها

تنزيل قائمة التحقق من الامتثال للوائح هيئة الكهرباء المركزية للأمن السيبراني في قطاع الطاقة لعام 2026

المزيد حول هذه اللائحة الجديدة

 

إخلاء مسؤولية: الغرض من هذا المستند هو أن يكون دليلاً عملياً للامتثال للأمن السيبراني فقط ولا يمثل استشارة قانونية. يجب على المؤسسات الرجوع إلى لوائح هيئة الكهرباء المركزية (CEA) المنشورة رسمياً في الجريدة الرسمية للهند والتوجهات أو التوضيحات ذات الصلة الصادرة عن السلطات المختصة للحصول على التفسيرات الرسمية المعتمدة.

 

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.