site-logo
site-logo
site-logo

لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما الذي يتعين على شركات الطاقة الهندية فعله

لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما الذي يتعين على شركات الطاقة الهندية فعله

لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما الذي يتعين على شركات الطاقة الهندية فعله

blog-details-image
author

فريق شيلدوركز

نشرت جريدة الغازيت الرسمية الهندية الإخطار القانوني الخاص بـ لوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026. ويضع هذا الإطار التنظيمي الإلزامي، الصادر بموجب سلطة قانون الكهرباء لعام 2003، التزامات أمن سيبراني قابلة للتنفيذ قانونياً عبر بنية التوليد والنقل والتوزيع وتوزيع الشبكات في الهند.

تنقل هذه اللائحة قطاع الطاقة الهندي من الامتثال الاستشاري المؤقت إلى إطار عمل للأمن السيبراني قابل للتنفيذ والتدقيق وصارم من الناحية التشغيلية. وتتضمن الضروريات الرئيسية ما يلي:

  • إنشاء أقسام أمن المعلومات (ISD) إلزامية تعمل على مدار الساعة طوال أيام الأسبوع

  • فرض عزل مادي ومنطقي صارم بين تكنولوجيا المعلومات (IT) والتكنولوجيا التشغيلية (OT)

  • الالتزام بجداول زمنية للإبلاغ عن الحوادث خلال 6 ساعات قابلة للتنفيذ

  • فرض مسؤولية شاملة على موردي سلاسل التوريد (بما في ذلك قائمة المواد BOM)

  • تفويضات صارمة بشأن توطين البيانات (تخزين البيانات التشغيلية الحساسة داخل الهند حصراً)

يقدم هذا المقال تحليلاً موثوقاً، وترجمة تشغيلية، وقائمة مرجعية للامتثال، وإطار عمل للأدلة، وخارطة طريق للتنفيذ مصممة خصيصاً لمدراء أمن المعلومات (CISOs)، وقادة أمن التكنولوجيا التشغيلية (OT)، ومدراء المحطات، والإدارة التنفيذية في قطاع الطاقة.

ما تفعله لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026 فعلياً

تحدد لوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 المعايير الأساسية الإلزامية لضمان التشغيل الآمن والملائم وصيانة المحطات والخطوط الكهربائية عبر الشبكة الوطنية.


الأساس القانوني والأدوار المشتركة بين الوكالات

  • الأساس التنظيمي: صادر عن هيئة الكهرباء المركزية (CEA) بموجب الصلاحيات الممنوحة بموجب المادة 177(1) المقروءة مع المادة 73(ج) من قانون الكهرباء لعام 2003 (36 لعام 2003)، بعد استشارات عامة قانونية وموافقة من وزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY).

  • هيئة الكهرباء المركزية (CEA): الهيئة القانونية التي تصدر اللوائح وتمتلك الصلاحيات لإصدار أوامر فرعية للقطاع وتخفيف الأحكام في ظل ظروف صعوبة محددة (المادة التنظيمية 17).

  • مسؤول أمن المعلومات (CISO) لوزارة الطاقة: يتولى الإشراف القانوني، بما في ذلك صلاحيات طلب تقارير التدقيق، والأمر بإعادة تدقيق مستقل من طرف ثالث أو التحقق من الامتثال على نفقة المنشأة، والتوصية باتخاذ إجراءات قانونية بموجب المادة 142 من قانون الكهرباء لعام 2003، أو قانون تكنولوجيا المعلومات لعام 2000 (المواد التنظيمية 14، 15، 16).

  • فريق الاستجابة لحوادث الأمن السيبراني لقطاع الطاقة (CSIRT-Power): أنشأته وزارة الطاقة كذراع ممتد لفريق الاستجابة لطوارئ الكمبيوتر الهندي (CERT-In). ويعمل فريق CSIRT-Power كوكالة تنسيقية مركزية ومحورية للقطاع للإبلاغ عن الحوادث، والاستجابة لها، وتحليل التهديدات، وإصدار التنبيهات، وأمن سلاسل التوريد، وتقديم المشورة بشأن خطة إدارة الأزمات السيبرانية (CCMP)، وتأسيس منتديات تنسيق الأمن السيبراني المركزية والإقليمية (المادة التنظيمية 4).

  • فرق الاستجابة لحوادث الأمن السيبراني الفرعية للقطاعات: هيئات متخصصة عينتها هيئة الكهرباء المركزية (CEA) لمساعدة فريق CSIRT-Power في مجالات التوليد، والنقل، والتوزيع، وعمليات الشبكة (المادة التنظيمية 4(4)).

  • المركز الوطني لحماية البنية التحتية للمعلومات الحيوية (NCIIPC) وفريق CERT-In: هيئات تنسيقية لتحديد البنية التحتية للمعلومات الحيوية (CII) (المادة 70 من قانون تكنولوجيا المعلومات لعام 2000)، وإخطارات الأنظمة المحمية، واستخبارات التهديدات، وفحص خطط إدارة الأزمات السيبرانية (CCMPs) (المواد التنظيمية 3(1)(ك)، 4(2)، 5(11)، 5(29)).

تحولات جوهرية وهامة في النموذج التنظيمي

  • تفويض ملزم قانوناً: يستبدل المبادئ التوجيهية الطوعية بالتزامات قانونية قابلة للتنفيذ ومرتبطة بعقوبات تنظيمية بموجب المادة 142 من قانون الكهرباء لعام 2003.

  • تحديد صريح للحدود الفاصلة بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT): يحدد متطلبات أمنية فريدة لبيئات تكنولوجيا المعلومات وبيئات التكنولوجيا التشغيلية، مع فرض العزل المادي/المنطقي ومنع الاتصال المباشر بالإنترنت لشبكات التحكم.

  • المسؤولية التنظيمية عن سلاسل التوريد: يفرض واجبات امتثال مباشرة على مصنعي المعدات الأصليين (OEMs)، ومدمجي الأنظمة، ومزودي الخدمات السحابية، بما في ذلك الإفصاح الإلزامي عن قائمة المواد (BOM) والمشتريات من مصادر موثوقة.

  • تفويض سيادة البيانات: يفرض أن تقيم جميع البيانات التشغيلية الحساسة، والأنظمة المستضافة على السحابة، والسجلات التاريخية حصرياً داخل الحدود الجغرافية للهند.

من تشملهم اللائحة؟

يتم توضيح نطاق التطبيق بالتفصيل بموجب المادة التنظيمية 2:


مصفوفة التطبيق الشاملة

فئة الجهة

النطاق المحدد وشروط العتبة

اللوائح المعمول بها

التوجيهات التنظيمية الرئيسية

توليد الطاقة الحرارية والمائية والنووية

الجهات ذات القدرة المركبة الإجمالية

.

اللوائح من 1 إلى 17

الامتثال الكامل عبر نظام التحكم الموزع (DCS)، ونظام إسكادا (SCADA)، وأجهزة التحكم القابلة للبرمجة (PLCs) في المحطة، وتكنولوجيا المعلومات المتصلة بها.

توليد الطاقة المتجددة

محطات الطاقة الشمسية/طاقة الرياح ذات النطاق الخدمي بقدرة إجمالية

.

اللوائح من 1 إلى 17

تأمين نظام التحكم في محطة الطاقة (PPC)، وإسكادا (SCADA)، واتصالات العواكس، والقياس عن بعد إلى مركز التحكم في الأحمال بالولاية (SLDC).

أنظمة تخزين الطاقة (ESS)

مرافق تخزين الطاقة المستقلة أو الهجينة بقدرة

.

اللوائح من 1 إلى 17

عزل نظام إدارة البطارية (BMS) ووحدة التحكم في نظام تخزين الطاقة بالبطاريات (BESS)، وتسجيل الأصول السيبرانية، والأمن المادي.

محطات التوليد الخاصة (الأسيرة)

محطات توليد الطاقة الصناعية الخاصة بقدرة مركبة تشغيلية

.

اللوائح من 1 إلى 17

العزل التام للتكنولوجيا التشغيلية (OT) بالمحطة عن تكنولوجيا معلومات العمليات الصناعية والشبكات الخارجية.

مولدات الطاقة الصغيرة / الخاصة

المحطات ذات القدرة المركبة الإجمالية

.

معفاة من التفويض القانوني

تُشجع على تبني "عناصر الدفاع السيبراني الأساسية الـ 15 للمشاريع الصغيرة والمتوسطة والمتناهية الصغر" الصادرة عن CERT-In.

مرخصو النقل

مرخصو النقل بين الولايات (ISTS) وداخل الولاية (InSTS).

اللوائح من 1 إلى 17

أنظمة أتمتة المحطات الفرعية (SAS)، ومرحلات الحماية، وبوابات الاتصال من SAS إلى SLDC.

مرخصو التوزيع (Discoms)

جميع شركات توزيع الكهرباء العامة والخاصة (بدون حد أدنى للقدرة).

اللوائح من 1 إلى 17

أنظمة SCADA/DMS، ونظم المعلومات الجغرافية (GIS)، والأنظمة الأمامية للعدادات الذكية/البنية التحتية المتقدمة للقياس (AMI)، وأتمتة المحطات الفرعية.

مراكز التحكم في أحمال الشبكة

المراكز الوطنية (NLDC)، والإقليمية (RLDCs)، ومراكز التحكم في أحمال الولايات (SLDCs).

اللوائح من 1 إلى 17

عزل نظام إدارة الطاقة (EMS) وإسكادا (SCADA)، ورفع تقارير تعيين مسؤول أمن المعلومات (CISO) إلى رئيس الجهة الأم (المادة التنظيمية 5(4)).

بورصات الطاقة ومنصات التداول المباشر (OTC)

بورصات تداول الكهرباء المعتمدة ومنصات عقود التداول المباشر خارج البورصة.

اللوائح 1-5، 7-10، 13-17 (معفاة من اللوائح 6، 11، 12)

أمن تكنولوجيا المعلومات لأنظمة التداول، قسم أمن المعلومات (ISD) على مدار الساعة طوال أيام الأسبوع، عزل CISO، وتدقيق التطبيقات العامة.

الموردون، ومصنعو المعدات الأصلية (OEMs) والمدمجون

مصنعو المعدات الأصليون، ومدمجو الأنظمة، والمقاولون، ومقدمو الخدمات السحابية.

المادة التنظيمية 11 (مباشر) والمادة التنظيمية 5(20)

توفير قائمة المواد (BOM)، والتحديثات الموقعة رقمياً، والإفصاح عن نهاية العمر الافتراضي (EOL)، واتفاقيات مستوى الخدمة (SLAs)، واتفاقيات عدم الإفصاح (NDAs).

التوليد الموزع / المستهلكون المنتجون

موارد التوليد الموزع (DGR

، الطاقة الشمسية على الأسطح، أنظمة تخزين الطاقة ESS).

المادة التنظيمية 12 (التزام المورد)

يجب على الموردين ضمان التشفير، وتوطين البيانات محلياً، والمصادقة المتبادلة.

متى يبدأ الامتثال؟

يحدد الإخطار جداول زمنية محددة فيما يتعلق بالنشر مقابل النفاذ القانوني:


 

تمكين حاسم: تاريخ الإخطار (31 يوليو 2026) هو تاريخ النشر الرسمي. وتاريخ النفاذ هو 1 أبريل 2027. ويجب على شركات الطاقة استغلال الفترة الانتقالية لتحقيق الجاهزية للتدقيق.

ما الذي تغير بالنسبة لشركات الطاقة الهندية؟

تضع اللائحة متطلبات صريحة تغير الإجراءات التشغيلية القياسية عبر مجالات الحوكمة، وتكنولوجيا المعلومات (IT)، والتكنولوجيا التشغيلية (OT)، وعمليات سلاسل التوريد.

التحول في المتطلبات التشغيلية

مجال المتطلبات

معيار التشغيل السابق (ما قبل 2026)

المتطلب الإلزامي بموجب لوائح CEA لعام 2026

مستوى الأثر

حوكمة CISO

غالباً ما كان CISO يتولى مسؤوليات مزدوجة (مثل رئيس تكنولوجيا المعلومات/CIO) بمدد عمل متفاوتة.

مسؤول أمن معلومات مخصص ومفرغ حصرياً للأمن السيبراني لمدة لا تقل عن 3 سنوات، ويرفع تقاريره مباشرة إلى رئيس المنشأة.

مرتفع

العمليات الأمنية

تشغيل مركز العمليات الأمنية لتكنولوجيا المعلومات (IT SOC) على أساس 8 ساعات يومياً لـ 5 أيام أسبوعياً أو الاستعانة بمصادر خارجية، مع تغطية محدودة أو منعدمة للتكنولوجيا التشغيلية (OT).

قسم أمن معلومات مخصص (ISD) يعمل على مدار الساعة طوال أيام الأسبوع داخل الهند مع موظفين معتمدين (المادة التنظيمية 5(9)).

حرج

بنية تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT)

محطات عمل ذات اتصال مزدوج أو جدران حماية ممررة تربط بين شبكات تكنولوجيا المعلومات والتكنولوجيا التشغيلية.

عزل مادي صارم للتكنولوجيا التشغيلية عن الإنترنت وشبكات تكنولوجيا المعلومات. تتطلب الاتصالات المنطقية موافقة صريحة من مجلس الإدارة وبوابات اتصال أحادية الاتجاه.

حرج

الوصول عن بعد والعمليات

منح وصول واسع عبر شبكة VPN لموردي المعدات الأصليين (OEM) للدعم الروتيني.

مسموح به فقط لحالات الطوارئ واستكشاف الأخطاء وإصلاحها. وتتطلب العمليات عن بعد للتكنولوجيا التشغيلية موافقة مسبقة من مجلس الإدارة وقنوات مخصصة غير متصلة بالإنترنت داخل الهند.

حرج

توطين البيانات

تخزين السجلات التشغيلية، أو التطبيقات السحابية، أو القياس عن بعد على خوادم سحابية دولية.

يجب أن تقيم البيانات الحساسة، والبيانات السحابية، والسجلات التاريخية، والنسخ الاحتياطية داخل الهند حصراً وبشكل مشفر.

مرتفع

مزامنة الوقت

مزامنة الأنظمة مع خوادم بروتوكول وقت الشبكة (NTP) العامة أو ساعات داخلية غير مصدق عليها.

مزامنة الساعات مع مصدر وقت مرجعي معتمد (أرضي أو قمر صناعي مخصص للهند، مثل NavIC/IRNSS) مستقل عن الإنترنت للتكنولوجيا التشغيلية.

متوسط

سلسلة التوريد وقائمة المواد (BOM)

المشتريات بناءً على المواصفات التجارية، ورؤية محدودة لمكونات البرمجيات.

قائمة مواد (BOM) إلزامية، واختبارات قبول المصنع والموقع (FAT/SAT) للأمن السيبراني إلزامية، والشراء من مصادر موثوقة.

مرتفع

الإبلاغ عن الحوادث

الإبلاغ خلال 24-48 ساعة أو المعالجة داخلياً دون تصعيد إلزامي.

الإبلاغ الأولي الإلزامي عن الحادث خلال 6 ساعات إلى فريق CSIRT-Power وCERT-In. والإبلاغ عن التخريب السيبراني خلال 24 ساعة.

حرج

 

الالتزامات الرئيسية للامتثال

سياسة الأمن السيبراني وخطة إدارة الأزمات السيبرانية (CCMP)

يجب على الجهات الحفاظ على سياسة أمن سيبراني معتمدة من مجلس الإدارة ومتوافقة مع خطة استمرارية الأعمال (BCP)، ومراجعتها سنوياً (المادتين التنظيميتين 5(10) و8). كما يجب على الجهات وضع خطة لإدارة الأزمات السيبرانية (CCMP) مدققة من قِبل CERT-In ومعتمدة سنوياً من قِبل مجلس الإدارة (المادة التنظيمية 5(11)).

إدارة الأصول وسجل الأصول السيبرانية

يجب على الجهات الاحتفاظ بسجل للأصول السيبرانية يغطي جميع الأجهزة، البرمجيات، البرمجيات الثابتة، إصدارات الرقع الأمنية، الملكية، التكوينات، تدفقات البيانات، وبنية الشبكة (المادة التنظيمية 5(25)). ويجب تحديث السجل سنوياً أو عند إدخال أي تشغيل أو استبدال جديد.


 تقييم المخاطر السيبرانية وإدارة الثغرات الأمنية

يجب تحديث تقييمات المخاطر كل 6 أشهر ومراجعتها رسمياً سنوياً (المادة التنظيمية 5(26)). وتعتبر عمليات تدقيق الأمن السيبراني السابقة للتشغيل، بما في ذلك تقييم الثغرات الأمنية واختبار الاختراق (VAPT)، إلزامية لجميع الأنظمة الحيوية الجديدة أو المستبدلة (المادة التنظيمية 5(27)).

تبعات التكنولوجيا التشغيلية/أنظمة التحكم الصناعي (OT/ICS)

تحدد اللائحة متطلبات محددة لأنظمة التحكم الصناعي الفعلية (ICS)، ونظم إسكادا (SCADA)، وأنظمة التحكم الموزعة (DCS)، وأجهزة التحكم المنطقية القابلة للبرمجة (PLCs)، ووحدات الطرفية البعيدة (RTUs)، والأجهزة الإلكترونية الذكية (IEDs)، وأنظمة أتمتة المحطات الفرعية (SAS).


 

  

تنفيذ عناصر التحكم لأصول التكنولوجيا التشغيلية (OT)

  • DCS / SCADA / EMS / DMS: يجب أن تحافظ مراكز التحكم الرئيسية والاحتياطية على عزل مادي أو منطقي كامل عن شبكات تكنولوجيا المعلومات (المادة التنظيمية 6(1)). ويجب أن يستخدم نقل البيانات إلى تكنولوجيا المعلومات بوابات أحادية الاتجاه (صمامات البيانات) أو قنوات اتصال مخصصة ومنفصلة (المادة التنظيمية 8(28)).

  • أجهزة PLCs وRTUs وIEDs: يجب أن تقيم أجهزة التحكم داخل حدود أمنية إلكترونية محددة (ESP) (المادتين التنظيميتين 3(1)(ف)، 5(13)). ويُمنع منعاً باتاً الاتصال المباشر بالشبكات الخارجية الممررة أو أجهزة المودم الخاصة بالصيانة.

  • محطات العمل وهندسة الحواسيب المحمولة: يجب جرد الأصول السيبرانية المؤقتة المستخدمة في البرمجة والمعايرة، وفحصها بحثاً عن الثغرات، وتحصينها، ومنع تعرضها المتزامن للإنترنت.

  • تحديثات رقع التكنولوجيا التشغيلية: يجب أن تكون تحديثات البرمجيات/البرمجيات الثابتة لأصول التكنولوجيا التشغيلية موقعة رقمياً من مصنع المعدات الأصلي (OEM)، ويتم التحقق منها في بيئة محاكاة/اختبار، وتطبيقها عبر طرق غير متصلة بالإنترنت (المادتين التنظيميتين 6(2)، 8(25)).

فصل تكنولوجيا المعلومات عن التكنولوجيا التشغيلية وأمن الشبكات

تفرض المادة التنظيمية 6(1) العزل المادي لأنظمة التكنولوجيا التشغيلية (OT) عن الإنترنت وشبكات تكنولوجيا المعلومات (IT).

مسار امتثال الربط البيني

إذا كانت العمليات التجارية تتطلب ربطاً بينياً بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية:

  1. تقييم المخاطر: إجراء تقييم رسمي للمخاطك يوضح تفاصيل نواقل التهديد التي يدخلها الربط البيني (المادة التنظيمية 6(1)).

  2. الموافقة: الحصول على موافقة مسبقة صريحة من رئيس المنشأة أو مجلس الإدارة (المادة التنظيمية 6(1)).

  3. البنية الهيكلية: تنفيذ فصل منطقي محصن (مثل جدران حماية مزدوجة، مناطق منزوعة السلاح DMZs، بوابات أحادية الاتجاه) (المادتين التنظيميتين 6(1)، 8(28)).

  4. جدران حماية التكنولوجيا التشغيلية (OT Firewalls): نشر جدران حماية متوافقة مع التكنولوجيا التشغيلية وقادرة على الفحص العميق للحزم (DPI) للبروتوكولات الصناعية (مثل IEC 60870-5-104، IEC 61850، DNP3، Modbus) (المادة التنظيمية 6(2)).

  5. التحديثات غير المتصلة بالإنترنت: يجب تطبيق تواقيع جدار الحماية وتحديثات الأمان دون اتصال بالإنترنت لتجنب اتصالات التحديث السحابية المستمرة ببيئة التكنولوجيا التشغيلية (المادة التنظيمية 6(2)).

  6. التسجيل والتدقيق: الاحتفاظ بجميع سجلات الربط البيني ووثائق الموافقة لفحص التدقيق (المادتين التنظيميتين 6(1)، 8(33)).

متطلبات CISO والحوكمة

المؤهلات الإلزامية وقواعد الحوكمة (المادتين التنظيميتين 5 و7)

 

 

  • بند الإشراف على مراكز SLDC: إذا كانت جهة مثل مركز التحكم في أحمال الولاية (SLDC) تعمل كجزء من شركة أم أو قابضة، فيجب تعيين CISO مخصص تحديداً لتلك الجهة، ويرفع تقاريره مباشرة إلى رئيس الشركة الأم/القابضة (المادة التنظيمية 5(4)).

وضوح الأصول وتحديد الأنظمة الحيوية

تفرض المادتين التنظيميتين 5(16) و8(5) عملية منظمة لتحديد وتصنيف الأنظمة إلى أنظمة حيوية وأنظمة غير حيوية:

  1. تحليل الأثر: الأنظمة التي قد يؤدي عدم توفرها أو تدهور أدائها إلى التأثير سلباً على عمليات طاقة الأعمال أو موثوقية الشبكة تُصنف كأنظمة حيوية (المادة التنظيمية 3(1)(ح)،(ط)،(ي)).

  2. البنية التحتية للمعلومات الحيوية (CII): الأنظمة الحيوية المحددة كبنية تحتية للمعلومات الحيوية بموجب المادة 70 من قانون تكنولوجيا المعلومات لعام 2000، يجب تقديمها إلى NCIIPC (المادة التنظيمية 5(29)).

  3. إخطار النظام المحمي: في غضون 60 يوماً من تحديد NCIIPC للأصل كبنية تحتية حيوية للمعلومات، يجب على الجهة التواصل مع الحكومة المختصة للإخطار رسمياً بالأصل كـ نظام محمي (المادة التنظيمية 5(29)).

  4. الاستبعاد من البحث العام: يجب ألا تكون أنظمة البنية التحتية للمعلومات الحيوية والأنظمة المحمية قابلة للاكتشاف على المنصات العامة أو محركات البحث إلا إذا كانت مصرحة بشكل محدد من مجلس الإدارة بناءً على الضرورة التشغيلية وتقييم المخاطر (المادة التنظيمية 5(30)).

المراقبة والكشف والاستجابة للحوادث

قسم أمن معلومات (ISD) إلزامي على مدار الساعة طوال أيام الأسبوع

تتطلب المادة التنظيمية 5(9) من كل جهة مغطاة إنشاء قسم داخلي لأمن المعلومات يعمل على مدار الساعة طوال أيام الأسبوع ويقع داخل الهند. ويجب أن يحمل الموظفون شهادات أمن سيبراني متخصصة في المجال ويخضعون لـ 5 أيام عمل على الأقل من التدريب المتخصص في قطاع الطاقة سنوياً، بحد أدنى لفترة الخدمة يبلغ 3 سنوات.

الجداول الزمنية الإلزامية للإبلاغ عن الحوادث (المادة التنظيمية 7(3)(أ))

 

 

  متابعة ما بعد الحادث:

    * مشاركة تحليل السبب الجذري (RCA) وتقرير الإجراءات المتخذة (ATR) مع

      فريق CSIRT-Power وCERT-In (المادة التنظيمية 7(3)(ز)).

    * الاحتفاظ بسجلات الحوادث لمدة 180 يوماً قبل و180 يوماً بعد الحادث

      (الحد الأدنى لإجمالي الاحتفاظ: 365 يوماً) (المادة التنظيمية 8(33)).

أمن الموردين وسلسلة التوريد

تفرض المواد التنظيمية 5(20)، 11، و12 التزامات إلزامية على الموردين من الأطراف الخارجية، ومصنعي المعدات الأصليين (OEMs)، ومقاولي الهندسة والمشتريات والبناء (EPC)، ومقدمي الخدمات.

قائمة التحقق لامتثال الموردين

المتطلب القانوني

المرجع القانوني

الالتزام التشغيلي

قائمة المواد (BOM)

المادة التنظيمية 11(5)

يجب على الموردين تقديم جرد منظم لجميع مكتبات البرمجيات، والمكونات، والوحدات، والبرمجيات الثابتة.

الرقع الأمنية الموقعة رقمياً

المادة التنظيمية 11(2)

يجب على الموردين تقديم تحديثات أمنية موقعة رقمياً أو مصادق عليها طوال فترة العقد أو العمر الافتراضي للأصل.

خطط الاستعادة

المادة التنظيمية 11(1)

يجب على الموردين تقديم إجراءات استعادة موثقة ومختبرة لجميع الأنظمة الموردة.

الإفصاح عن نهاية العمر الافتراضي

المادة التنظيمية 11(4)

يجب على الموردين إخطار الجهات رسمياً بتواريخ نهاية العمر الافتراضي (EOL) أو نهاية الدعم (EOS) للأجهزة والبرمجيات.

تحصين النظام

المادة التنظيمية 11(6)

يجب تسليم الأجهزة والبرمجيات محصنة مسبقاً مع تعطيل المنافذ، والخدمات، والحسابات الافتراضية غير الضرورية.

فحص الموظفين

المادة التنظيمية 5(20)

يجب أن يخضع موظفو المورد الذين يصلون إلى الأنظمة الحيوية لتقييمات رسمية لمخاطر الموظفين وفحوصات الخلفية الأمنية.

أمن المستهلك المنتج / موارد التوليد الموزع

المادة التنظيمية 12

يجب على موردي العواكس وأنظمة المراقبة للطاقة الشمسية على الأسطح/أنظمة تخزين الطاقة فرض التشفير، والمصادقة المتبادلة، واستضافة البيانات محلياً.

 

التكنولوجيا التشغيلية (OT) القديمة والمهجورة

يفرض تشغيل الأصول القديمة غير المدعومة (مثل محطات عمل الهندسة التي تعمل بنظام التشغيل Windows XP/7، ووحدات RTU القديمة، وأجهزة PLC غير القابلة للتحديث) تحديات امتثال كبيرة.

النهج التنظيمي للأصول المهجورة (المادتين التنظيميتين 3(1)(ز)، 8(22))

يُعرف الأصل المهجور بأنه الأصل الذي أعلن مصنع المعدات الأصلي (OEM) الخاص به نهاية عمره الافتراضي، ويفتقر إلى الدعم الرسمي، ويشكل مخاطر تشغيلية أو أمنية محتملة.


 

التدقيق والشهادات والأدلة

دورة التدقيق الإلزامية (المواد التنظيمية 5(22)، 13، 14)

  • التكرار: يجب إجراء عمليات تدقيق شاملة للأمن السيبراني تغطي جميع الأنظمة الحيوية مرة واحدة في كل سنة مالية.

  • الفاصل الزمني للتدقيق: يجب أن تكون الفجوة بين عمليات التدقيق السنوية المتتالية 9 أشهر على الأكثر ولا تزيد عن 15 شهراً.

  • تدوير المدققين:

    • تدقيق الأمن السيبراني: لا يجوز لأي وكالة أو مدقق فردي إجراء أكثر من تدقيقين سنويين متتاليين لنفس الجهة (المادة التنظيمية 5(22)).

    • شهادة ISO/IEC 27001 / الشهادة الفنية: لا يجوز لأي وكالة إجراء أكثر من 3 عمليات تدقيق متتالية للحصول على الشهادة (المادة التنظيمية 5(24)).

  • الجداول الزمنية للمعالجة:

    • النتائج الحرجة وعالية المخاطر: يجب معالجتها بالكامل في غضون شهر واحد من تقديم التقرير (مع تنفيذ ضوابط تعويضية على الفور) (المادة التنظيمية 13(3)).

    • النتائج متوسطة ومنخفضة المخاطر: يجب معالجتها في غضون 3 أشهر (المادة التنظيمية 13(3)).

    • تقرير الإغلاق: يجب على CISO ضمان تقديم تقرير إغلاق التدقيق النهائي في غضون 6 أشهر من بدء التدقيق (المادة التنظيمية 14(1)).

قائمة التحقق لامتثال CEA 2026

تتيح قائمة التحقق التشغيلية الرئيسية هذه لفرق الأمن تتبع الامتثال عبر جميع المتطلبات التنظيمية الإلزامية.

#

المجال

المتطلب

المرجع التنظيمي

الإجراء التشغيلي المطلوب

الدليل الرئيسي المتوقع

المالك

الأولوية

1

الحوكمة

CISO للإدارة العليا

المادة التنظيمية 5(1)،(5)،(6)

تعيين موظف كبير دائم كـ CISO لمدة لا تقل عن 3 سنوات مخصص للأمن السيبراني حصرياً.

قرار مجلس الإدارة، خطاب التعيين، الملف الشخصي لـ CISO

المدير التنفيذي / الرئيس التنفيذي

P1

2

الحوكمة

CISO البديل

المادة التنظيمية 5(1)،(2)

تحديد CISO بديل رسمياً لمنع حدوث شواغر متزامنة.

أمر إداري، سجلات التعيين

مجلس الإدارة

P1

3

الحوكمة

مؤهلات CISO

المادة التنظيمية 7(1)

التحقق من الجنسية الهندية/الإقامة، وشهادة الهندسة، وخبرة تزيد عن 15 عاماً.

نسخ من الشهادات، إثبات جواز السفر/Aadhaar، السيرة الذاتية

رئيس الموارد البشرية

P1

4

الحوكمة

نشر بيانات اتصال CISO

المادة التنظيمية 5(7)

نشر تفاصيل الاتصال بـ CISO/CISO البديل علناً وإخطار فريق CSIRT-Power.

رابط الموقع الإلكتروني العام، نسخة بريد إلكتروني مرسل لـ CSIRT-Power

CISO

P2

5

الحوكمة

سياسة الأمن السيبراني

المادة التنظيمية 5(10)، 8

صياغة سياسة متوافقة مع خطة استمرارية الأعمال (BCP)؛ والحصول على موافقة سنوية من مجلس الإدارة.

وثيقة السياسة المعتمدة، محاضر اجتماعات مجلس الإدارة

CISO

P1

6

الحوكمة

خطة إدارة الأزمات السيبرانية

المادة التنظيمية 5(11)، 9

صياغة خطة CCMP؛ والحصول على تدقيق CERT-In وموافقة مجلس الإدارة السنوية.

خطاب تدقيق CERT-In، موافقة مجلس الإدارة

CISO

P1

7

العمليات

قسم أمني على مدار الساعة

المادة التنظيمية 5(9)

إنشاء قسم أمن معلومات (ISD) على مدار الساعة في الهند مع موظفين معتمدين.

جدول المناوبات، شهادات الموظفين، بنية SOC

CISO

P1

8

إدارة الأصول

سجل الأصول السيبرانية

المادة التنظيمية 5(25)، 8(4)

الاحتفاظ بسجل كامل للأصول (الأجهزة، نظام التشغيل، البرمجيات الثابتة، الرقع الأمنية، الموقع).

سجل الأصول (إكسل/قاعدة بيانات)، سجلات التدقيق

مسؤول تكنولوجيا المعلومات/التكنولوجيا التشغيلية

P1

9

إدارة الأصول

قائمة الأنظمة الحيوية

المادة التنظيمية 5(16)، 8(5)

تحديد المعايير وتسجيل كافة أنظمة IT/OT الحيوية.

سجل الأنظمة الحيوية، تحليل أثر استمرارية الأعمال (BCP)

CISO

P1

10

إدارة الأصول

CII والنظام المحمي

المادة التنظيمية 5(29)

تقديم تفاصيل البنية التحتية للمعلومات الحيوية (CII) إلى NCIIPC؛ والتواصل مع الحكومة في غضون 60 يوماً للإخطار بالنظام المحمي.

سجلات تقديم NCIIPC، إخطار الحكومة

CISO

P1

11

الشبكة

عزل IT/OT

المادة التنظيمية 6(1)

فرض العزل المادي للتكنولوجيا التشغيلية (OT) عن الإنترنت/تكنولوجيا المعلومات؛ وتفعيل موافقات مجلس الإدارة للروابط المنطقية.

مخطط البنية الهيكلية، قواعد جدار الحماية، موافقة مجلس الإدارة

رئيس التكنولوجيا التشغيلية

P1

12

الشبكة

جدران حماية محيط التكنولوجيا التشغيلية

المادة التنظيمية 6(2)

نشر جدران حماية التكنولوجيا التشغيلية عند حدود الشبكة؛ وتطبيق تحديثات التوقيع دون اتصال بالإنترنت.

تكوين جدار الحماية، سجلات فحص DPI، سجلات الصيانة

مسؤول التكنولوجيا التشغيلية

P1

13

الشبكة

اتصالات OT مخصصة

المادة التنظيمية 6(3)

حصر التحكم في الطاقة وتدفق البيانات الفورية على قنوات مخصصة داخل الهند.

مخططات توجيه الشبكة، اتفاقيات الاتصالات

رئيس الاتصالات

P1

14

الشبكة

مزامنة الوقت

المادة التنظيمية 5(32)، 8(27)

مزامنة ساعات IT/OT مع مصدر مرجعي مستقل (أرضي/قمر صناعي هندي).

تكوين بروتوكول NTP، سجلات مزامنة الساعة، تقييم المخاطر

مسؤول تكنولوجيا المعلومات/التكنولوجيا التشغيلية

P2

15

العمليات

ضوابط الوصول عن بعد

المادة التنظيمية 5(17)، 8(15)

تقييد الوصول عن بعد لحالات الطوارئ؛ وفرض المصادقة متعددة العوامل (MFA)، والتسييج الجغرافي، وموافقة CISO، والتسجيل.

نماذج الموافقة على الوصول عن بعد، سجلات MFA، تدقيق شبكة VPN

CISO

P1

16

العمليات

العمليات عن بعد للتكنولوجيا التشغيلية

المادة التنظيمية 6(4)، 8(16)

الحصول على موافقة مجلس الإدارة للتشغيل عن بعد للتكنولوجيا التشغيلية؛ والتوجيه عبر قنوات محلية غير متصلة بالإنترنت.

موافقة مجلس الإدارة، عقود الدوائر المخصصة

مدير المحطة

P1

17

العمليات

رقابة التكنولوجيا التشغيلية على مدار الساعة

المادة التنظيمية 5(36)

تنفيذ مراقبة مستمرة وكشف للتهديدات عبر بيئات IT/OT.

سجلات نشر مستشعرات SIEM/NTA، التنبيهات

CISO

P1

18

العمليات

الإبلاغ عن الحوادث خلال 6 ساعات

المادة التنظيمية 7(3)(أ)

إلزامية إخطار الحادث لفريق CSIRT-Power وCERT-In في غضون 6 ساعات.

سجل الحوادث، الإجراءات القياسية للإبلاغ عن الحوادث (SOP)

CISO

P1

19

حماية البيانات

توطين البيانات محلياً

المادة التنظيمية 5(19)

تخزين كافة البيانات الحساسة/السحابية/التاريخية بشكل مشفر داخل الهند حصراً.

اتفاقية مستوى الخدمة للسحابة، بنية استضافة البيانات، تكوين التخزين

رئيس تكنولوجيا المعلومات/CISO

P1

20

سلسلة التوريد

اتفاقية مستوى الخدمة وعدم الإفصاح للمورد

المادة التنظيمية 5(20)

تضمين قواعد الأمن السيبراني، واتفاقيات عدم الإفصاح (NDAs)، وبنود المسؤولية عن خرق البيانات في جميع اتفاقيات مستوى الخدمة (SLAs) للموردين.

عقود الموردين المنفذة، اتفاقيات عدم الإفصاح الموقعة

الشؤون القانونية/المشتريات

P2

21

سلسلة التوريد

قائمة المواد (BOM)

المادة التنظيمية 11(5)

فرض الإفصاح عن قائمة مواد البرمجيات للمكونات الفرعية من مصنعي الأجهزة/البرمجيات الأصليين (OEMs).

تقديمات قائمة المواد من OEMs، ملفات الأصول

المشتريات

P2

22

سلسلة التوريد

اختبارات FAT/SAT السيبرانية

المادة التنظيمية 5(31)

دمج اختبارات التحقق الإلزامية من الأمن السيبراني في بروتوكولات اختبار قبول المصنع (FAT) واختبار قبول الموقع (SAT).

أوراق توقيع اختبارات FAT/SAT، تقارير الاختبار

رئيس المشروع

P2

23

التدقيق

التدقيق السيبراني السنوي

المادة التنظيمية 5(22)، 13

تنفيذ تدقيق سنوي للأمن السيبراني؛ ومراعاة فجوة الـ 9-15 شهراً وحدود تدوير المدققين.

تقارير التدقيق، عقود الارتباط

CISO

P1

24

التدقيق

اختبار الاختراق VAPT للأنظمة الجديدة

المادة التنظيمية 5(27)

إجراء اختبار VAPT قبل التشغيل لجميع الأنظمة الحيوية الجديدة أو المستبدلة.

تقارير VAPT ما قبل التشغيل، توقيع إغلاق المعالجة

CISO

P1

25

التدقيق

التدقيق الذاتي السنوي

المادة التنظيمية 15

إجراء تدقيق ذاتي للسنة المالية سنوياً؛ ومعالجة حالات عدم الامتثال قبل الدورة التالية.

ورقة تقييم التدقيق الذاتي، تقرير مجلس الإدارة

CISO

P2

قائمة الجاهزية للأدلة

لتلبية متطلبات عمليات التفتيش القانونية وتدقيق الامتثال الخارجي من قِبل مسؤول أمن المعلومات (CISO) بوزارة الطاقة، يجب على الجهات الاحتفاظ بمستودع منظم يحتوي على المستندات التالية:

خارطة الأدلة الإلزامية

[ الحوكمة والسياسة ]

  * سياسة الأمن السيبراني المعتمدة وقرار مجلس الإدارة (المادة التنظيمية 5(10))

  * خطة إدارة الأزمات السيبرانية (CCMP) المدققة وخطاب CERT-In (المادة التنظيمية 5(11))

  * سياسة الاحتفاظ بالبيانات ووثائق سياسة النسخ الاحتياطي (المادة التنظيمية 8(18)،(33))

  * أرشيف مستندات الجدول الأول (المادة التنظيمية 7(3)(ط))

 

[ الموظفون والتعيينات ]

  * أوامر التعيين الرسمية لـ CISO وCISO البديل (المادة التنظيمية 5(1))

  * سجلات مؤهلات CISO، والإقامة، والجنسية (المادة التنظيمية 7(1))

  * سجلات التدريب السنوية (بحد أدنى 5 أيام عمل/سنة لـ CISO وموظفي قسم ISD) (المادة التنظيمية 5(8)،(9))

 

[ البنية الهيكلية والأصول ]

  * سجل الأصول السيبرانية وسجل الأنظمة الحيوية (المادة التنظيمية 5(25))

  * مخططات بنية الشبكة المعتمدة التي توضح حدود IT/OT (المادة التنظيمية 5(25))

  * موافقات مجلس الإدارة للاتصالات المنطقية والعمليات عن بعد لـ IT/OT (المادة التنظيمية 6(1)،(4))

  * تقديمات البنية التحتية الحيوية للمعلومات (CII) لـ NCIIPC وإخطارات الأنظمة المحمية الحكومية (المادة التنظيمية 5(29))

 

[ السجلات التشغيلية وعمليات التدقيق ]

  * تقارير تدقيق الأمن السيبراني السنوية وتقارير الإغلاق (لآخر 3 سنوات) (المادة التنظيمية 8(33))

  * شهادات معايير ISO/IEC 27001 / المعايير الفنية (لآخر 4 سنوات) (المادة التنظيمية 8(33))

  * تقارير اختبار VAPT ما قبل التشغيل للأصول الحيوية الجديدة (المادة التنظيمية 5(27))

  * سجلات النظام وسجلات الحوادث (180 يوماً روتينية؛ 365 يوماً بعد الحادث) (المادة التنظيمية 8(33))

  * أوراق التوقيع على التحقق من الأمن السيبراني لاختبارات FAT / SAT (لكامل عمر الأصل الافتراضي) (المادة التنظيمية 8(33))

 

خارطة طريق التنفيذ


  

المهام التفصيلية للمعالم الرئيسية

الإجراءات العاجلة من 0 إلى 30 يوماً

  1. إضفاء الطابع الرسمي على تعيينات CISO وCISO البديل: التحقق من المؤهلات (خبرة تزيد عن 15 عاماً، شهادة هندسة، جنسية/إقامة هندية) وإصدار أوامر التعيين الرسمية لتفريغ الدور حصرياً للأمن السيبراني (المواد التنظيمية 5(1)، 5(6)، 7(1)).

  2. نشر تفاصيل الاتصال بمسؤول CISO: نشر معلومات الاتصال بـ CISO/CISO البديل على الموقع الإلكتروني العام وتقديم التفاصيل إلى فريق CSIRT-Power (المادة التنظيمية 5(7)).

  3. إنشاء سجل أساسي للأصول السيبرانية: بدء عملية اكتشاف الأصول عبر بيئات تكنولوجيا المعلومات وتكنولوجيا التشغيل بالمحطة لإنشاء جرد أولي للأجهزة المتصلة (المادة التنظيمية 5(25)).

خطة من 31 إلى 90 يوماً

  1. مواءمة السياسة وخطة CCMP: مراجعة ومواءمة سياسة الأمن السيبراني وخطة إدارة الأزمات السيبرانية (CCMP) مع التوجيهات الإرشادية لـ CERT-In وفريق CSIRT-Power؛ وتقديمها لموافقة مجلس الإدارة (المواد التنظيمية 5(10)، 5(11)، 8، 9).

  2. مراجعة حدود IT/OT: تحديد جميع الاتصالات المباشرة بين تكنولوجيا المعلومات للشركات والتكنولوجيا التشغيلية للمحطة؛ وعزل الاتصالات غير المصرح بها أو صياغة مبررات رسمية لتقييم المخاطر لاعتمادها من مجلس الإدارة (المادة التنظيمية 6(1)).

  3. إخطار NCIIPC: تجميع قوائم الأصول الحيوية وتقديم وثائق تحديد البنية التحتية للمعلومات الحيوية (CII) إلى NCIIPC (المادة التنظيمية 5(29)).

خطة من 3 إلى 6 أشهر

  1. تفعيل قسم أمن المعلومات (ISD) على مدار الساعة طوال أيام الأسبوع: إنشاء أو ترقية قسم أمن المعلومات ليعمل على مدار الساعة داخل الهند، مع ضمان توفير موظفين معتمدين وجداول تدريب محددة (المادة التنظيمية 5(9)).

  2. ملاحق الموردين وفرض قائمة المواد (BOM): إصدار ملاحق عقود رسمية لشركات تصنيع المعدات الأصلية (OEMs) والموردين الرئيسيين تتطلب الامتثال للمادة التنظيمية 11 (قائمة المواد BOM، الرقع الأمنية الموقعة رقمياً، خطط الاستعادة).

  3. التسجيل وتحصين المحيط الأمني الإلكتروني (ESP): تفعيل تسجيل الأحداث على جميع جدران حماية المحيط الأمني الإلكتروني وتكوين استيعاب السجلات في منصة SIEM مركزية (المادتين التنظيميتين 5(13)، 5(37)).

خطة من 6 إلى 12 شهراً

  1. تمارين سيبرانية نصف سنوية: إجراء تدريبات وهمية منظمة ومحاكاة للأزمات (المادتين التنظيميتين 5(18)، 10(2)).

  2. التدقيق السنوي للأمن السيبراني: التعاقد مع وكالة تدقيق معتمدة من CERT-In لإجراء تدقيق سنوي شامل للأمن السيبراني عبر جميع الأنظمة الحيوية (المادتين التنظيميتين 5(22)، 13).

  3. نشر مزامنة الوقت: نشر ساعات مرجعية مستقلة أرضية أو قائمة على الأقمار الصناعية الهندية (NavIC) لبيئات التكنولوجيا التشغيلية (المادتين التنظيميتين 5(32)، 8(27)).

خطة الجاهزية لما قبل 1 أبريل 2027

  1. معالجة نتائج التدقيق وإغلاقها: استكمال معالجة جميع نتائج التدقيق المحددة وتقديم تقرير إغلاق التدقيق (المادتين التنظيميتين 13(3)، 14(1)).

  2. التدقيق الذاتي الرسمي: إجراء تدقيق ذاتي سنوي بموجب المادة التنظيمية 15 وتقديم نتائج الامتثال إلى مجلس الإدارة.

  3. التحقق النهائي من مستودع الأدلة: التحقق من أرشفة جميع مستندات الجدول الأول، السجلات، وملفات الأدلة وإتاحتها للتفتيش المحتمل من قِبل وزارة الطاقة.

خارطة طريق الامتثال من 12 إلى 24 شهراً


 

ملاحظة بشأن مواءمة أطر العمل: على الرغم من أنه يمكن لشركات الطاقة الاستفادة من أطر الأمن السيبراني العالمية الراسخة (مثل IEC 62443 لأمن نظم التحكم الصناعي والتكنولوجيا التشغيلية، وISO/IEC 27001 لنظام إدارة أمن المعلومات ISMS، وNIST SP 800-82، وMITRE ATT&CK لأنظمة التحكم الصناعية ICS) لهيكلة ضوابطها الفنية، إلا أن التحقق من الامتثال يتم تحديده بدقة بموجب أحكام لوائح CEA لعام 2026.

نموذج نضج الأمن السيبراني لهيئة CEA

يمكن للجهات تقييم مستوى امتثالها مقارنة بإطار عمل النضج المكون من 5 مستويات:

طيف امتثال CEA

المستوى 1: تفاعلي     -> أمن غير رسمي؛ أصول تكنولوجيا تشغيلية غير محددة؛ روابط IT/OT مشتركة.

  المستوى 2: ممتثل    -> الامتثال الأساسي للوائح CEA؛ تعيين CISO؛ إبلاغ خلال 6 ساعات.

  المستوى 3: مدار      -> تشغيل قسم أمن المعلومات (ISD) على مدار الساعة؛ فصل مادي لـ IT/OT؛ سجلات SIEM.

  المستوى 4: مرن    -> كشف تهديدات OT عبر الفحص العميق (DPI)؛ تتبع قائمة المواد BOM؛ تدريبات مؤتمتة.

  المستوى 5: متقدم     -> استخبارات التهديدات في الوقت الفعلي؛ وصول قائم على الثقة الصفرية لـ OT.

تفصيل ملف النضج

البعد

المستوى 1: تفاعلي

المستوى 2: الامتثال الأساسي

المستوى 3: مدار

المستوى 4: مرن

المستوى 5: مرونة سيبرانية متقدمة

الحوكمة

CISO يتولى مهاماً مزدوجة؛ السياسة غير معتمدة أو قديمة.

تعيين CISO مخصص؛ موافقة مجلس الإدارة على السياسة وخطة CCMP سنوياً.

CISO مفرغ للمهام؛ فرض فترة عمل لـ 3 سنوات؛ رفع تقارير دورية لمجلس الإدارة.

قسم أمن معلومات بقيادة CISO؛ تخفيف استباقي للمخاطر عبر جميع وحدات العمل.

حوكمة أمن سيبراني متكاملة تماماً ومدمجة في المشتريات الرأسمالية.

وضوح الأصول

جدول بيانات يدوي جزئي لأصول تكنولوجيا المعلومات فقط.

الحفاظ على سجل الأصول السيبرانية؛ تحديد الأنظمة الحيوية.

تحديث السجل تلقائياً عند التشغيل؛ جمع قائمة المواد (BOM).

وضوح شامل للأصول بما في ذلك المكونات الفرعية المتداخلة والبرمجيات الثابتة.

اكتشاف مؤتمت للأصول في الوقت الفعلي وربط الثغرات الأمنية.

بنية تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT)

أنظمة ذات اتصال مزدوج؛ روابط IT/OT غير مراقبة.

تنفيذ فصل منطقي بين IT/OT بموافقة مجلس الإدارة.

عزل مادي صارم للتكنولوجيا التشغيلية (OT)؛ نشر بوابات أحادية الاتجاه.

نشر جدران حماية المحيط الأمني (ESP) مع تصفية بروتوكول OT DPI عند جميع حدود الثقة.

تجزئة شبكة التكنولوجيا التشغيلية (OT) بناءً على الثقة الصفرية مع عمليات فحص مستمرة للتجزئة الدقيقة.

المراقبة والاستجابة

جمع السجلات بشكل مؤقت؛ الاستجابة للحوادث تفاعلية.

تحديد عملية الإبلاغ عن الحوادث خلال 6 ساعات؛ مراقبة تكنولوجيا المعلومات عبر SOC.

تشغيل قسم أمن المعلومات (ISD) محلي على مدار الساعة؛ جمع سجلات جدار حماية ESP عبر SIEM.

مراقبة سلبية لتهديدات شبكة التكنولوجيا التشغيلية متكاملة مع قسم ISD على مدار الساعة.

احتواء مؤتمت للحوادث مع مشاركة التهديدات في الوقت الفعلي مع فريق CSIRT-Power.

التدقيق والتوكيد

إجراء عمليات التدقيق بشكل غير منتظم دون تدوير.

تنفيذ تدقيق سنوي للأمن السيبراني؛ الفجوة بين 9-15 شهراً.

معالجة نتائج التدقيق في غضون شهر واحد / 3 أشهر من اتفاقيات مستوى الخدمة.

فرض تدوير المدققين بصرامة (حدود سنتين / 3 سنوات).

تحقق مؤتمت مستمر من الامتثال وتجميع أدلة التدقيق بشكل سلس.

أفضل 25 إجراءً لمدراء أمن المعلومات (CISOs) في قطاع الطاقة


أسئلة يجب على كل مسؤول CISO في قطاع الطاقة طرحها

لتقييم الجاهزية التشغيلية، يجب على مسؤولي CISOs طرح هذه الأسئلة العملية الـ 20 على فرق الهندسة، وتكنولوجيا المعلومات، والتكنولوجيا التشغيلية، والقيادة التنفيذية لديهم:

  1. وضوح الأصول: هل يمكننا إنتاج سجل كامل للأصول السيبرانية يوضح الأجهزة، ونظام التشغيل، وإصدار البرمجيات الثابتة، ومستوى الرقعة النشط لكل جهاز تحكم عبر مرافقنا؟

  2. الفصل بين IT/OT: هل يمكن الوصول إلى أي أجهزة PLC، أو RTU، أو أجهزة تحكم DCS، أو محطات عمل هندسية مباشرة من شبكة تكنولوجيا المعلومات للشركات أو الإنترنت؟

  3. الاتصالات المعتمدة من مجلس الإدارة: هل نحتفظ بقرارات موافقة رسمية من مجلس الإدارة وتقييمات موثقة للمخاطر لكل اتصال منطقي بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية؟

  4. تدقيق الوصول عن بعد: هل يمكننا تقديم سجلات مصادقة MFA، وموافقات CISO، وتسجيلات الجلسات لكل جلسة وصول عن بعد تم إنشاؤها في شبكة التكنولوجيا التشغيلية لدينا على مدار الـ 12 شهراً الماضية؟

  5. العمليات عن بعد للتكنولوجيا التشغيلية: هل يتم إجراء أي عمليات توليد طاقة أو تبديل شبكات عن بعد عبر قنوات الإنترنت العامة؟

  6. سرعة تصعيد الحوادث: هل تضمن سير عمل مركز العمليات الأمنية لدينا تصعيد الحادث الأمني للتكنولوجيا التشغيلية والإبلاغ عنه رسمياً إلى فريق CSIRT-Power وCERT-In في غضون 6 ساعات من اكتشافه؟

  7. توطين البيانات السحابية: هل يتم استضافة أي سجلات قياس عن بعد تشغيلية، أو نسخ احتياطية لتاريخ SCADA، أو بيانات مؤسسية حساسة على بنية تحتية سحابية تقع خارج الهند؟

  8. مزامنة وقت المحطة الفرعية: كيف يتم مزامنة مرحلات الحماية وبوابات SAS، وهل يمكن لمصدر الوقت لدينا العمل بشكل مستقل في حال انقطاع الاتصال بالإنترنت؟

  9. قائمة مواد سلسلة التوريد (BOM): هل تتطلب عقود الشراء الحالية لدينا من مصنعي المعدات الأصليين (OEMs) تقديم قائمة تفصيلية بمواد البرمجيات (BOM) لأنظمة التحكم الرقمية الجديدة؟

  10. اختبار VAPT قبل التشغيل: هل يعتبر اختبار VAPT قبل التشغيل إلزامياً في سير عمل تسليم المشروع قبل تشغيل محطات فرعية أو وحدات توليد جديدة عبر الإنترنت؟

  11. تتبع تدوير المدققين: هل استعنا بنفس شركة تدقيق الأمن السيبراني أو نفس المدقق الفردي لأكثر من عمليتي تدقيق سنويتين متتاليتين؟

  12. فرض اتفاقية مستوى الخدمة للتدقيق: هل فرقنا الفنية قادرة على معالجة نتائج التدقيق الحرجة وعالية المخاطر في غضون 30 يوماً من استلام التقرير؟

  13. خطة CCMP المدققة: هل تمت مراجعة وتدقيق خطة إدارة الأزمات السيبرانية الخاصة بنا رسمياً من قِبل CERT-In خلال الـ 12 شهراً الماضية؟

  14. قسم أمن معلومات محلي على مدار الساعة: هل يقع قسم أمن المعلومات (ISD) الذي يعمل على مدار الساعة طوال أيام الأسبوع مادياً داخل الهند، وهل يستوفي جميع أعضاء الفريق قاعدة التدريب الإلزامية لـ 5 أيام عمل في الأمن السيبراني لقطاع الطاقة؟

  15. التخلص التدريجي من الأصول القديمة: هل نحتفظ بخطة تخلص تدريجي موثقة وضوابط تعويضية نشطة لأنظمة التشغيل القديمة غير المدعومة وأجهزة التحكم التي انتهى عمرها الافتراضي؟

  16. قابلية الاكتشاف العام: هل أي من أنظمتنا المحمية، أو بوابات ويب SCADA، أو واجهات التحكم الداخلية لدينا مفهرسة أو قابلة للاكتشاف على المنصات العامة؟

  17. مخاطر موظفي الموردين: هل نقوم بإجراء تقييمات رسمية لمخاطر الموظفين ونطلب تعهدات موقعة قبل السماح لمهندسي الموردين من الأطراف الخارجية بالوصول المادي أو السيبراني إلى الأنظمة الحيوية؟

  18. التحقق من الرقع الأمنية دون اتصال بالإنترنت: هل يتم اختبار تحديثات البرامج والرقع الأمنية لبيئات التكنولوجيا التشغيلية لدينا في بيئة محاكاة وتطبيقها دون اتصال بالإنترنت تماماً؟

  19. اختبار استعادة النسخ الاحتياطية: هل قمنا باختبار استعادة أنظمة التكنولوجيا التشغيلية الحيوية من النسخ الاحتياطية غير المتصلة بالإنترنت مادياً خلال الـ 12 شهراً الماضية للتحقق من أهداف وقت الاستعادة؟

  20. الامتثال لمستندات الجدول الأول: هل نحتفظ بأرشيف يحتوي على جميع أنواع المستندات الإلزامية الـ 12 المحددة في الجدول الأول من لوائح CEA لعام 2026؟

تحدد لوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 معايير أمن سيبراني إلزامية لشبكة الطاقة في الهند. ومن خلال استبدال التوصيات الطوعية بالتزامات قانونية، تضع اللائحة مسؤولية قانونية واضحة لأمن الشبكة.

يتطلب الامتثال معالجة الضروريات التشغيلية الرئيسية:

  • فصل شبكات التكنولوجيا التشغيلية عن الشبكات العامة وتأمين اتصالات تكنولوجيا المعلومات اللازمة

  • تأسيس مراقبة أمنية على مدار الساعة طوال أيام الأسبوع تقع محلياً داخل الدولة

  • إضفاء الطابع الرسمي على إفصاحات سلاسل توريد الموردين وتتبع قائمة المواد BOM

  • فرض مسارات عمل صارمة لتصعيد الحوادث خلال 6 ساعات

  • الاحتفاظ بمستودعات أدلة كاملة وقابلة للتدقيق

يجب على المؤسسات في قطاع الطاقة استغلال الفترة الانتقالية التي تسبق 1 أبريل 2027 لإجراء تحليلات الفجوات، وتنفيذ المعالجات الفنية، ومواءمة عملياتها مع هذه المتطلبات القانونية.

احجز جلسة إحاطة مجانية حول الامتثال لإرشادات الأمن السيبراني الجديدة لهيئة CEA هنا.

قم بتنزيل قائمة مراجعة شاملة لامتثال CEA هنا.

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.