site-logo
site-logo
site-logo

ماذا تعني "تدابير الأمن المناسبة" فعلياً بموجب توجيه NIS2

ماذا تعني "تدابير الأمن المناسبة" فعلياً بموجب توجيه NIS2

ماذا تعني "تدابير الأمن المناسبة" فعلياً بموجب توجيه NIS2

توجيه الأمن السيبراني الثاني (NIS2)
author

فريق شيلدوركز

عند تطبيق توجيه NIS2 (التوجيه (EU) 2022/2555) داخل بيئات التكنولوجيا التشغيلية (OT)، غالباً ما يُساء فهم عبارة "تدابير أمنية مناسبة ومتناسبة" بموجب المادة 21. فهي ليست دعوة لاستيراد أطر أمن تقنية المعلومات بشكل أعمى إلى أرض المصنع، كما أنها ليست قائمة مرجعية يمكن تحديد جميع عناصرها كمنجزة بالكامل.

في السياق الصناعي، تعني كلمة "مناسبة" أن ضوابط التحكم يجب أن تحافظ على السلامة والجاهزية (الأمن والسلامة أولاً) فوق السرية، بينما تربط كلمة "متناسبة" نفقاتك والاضطرابات التشغيلية مباشرة بملف المخاطر الخاص بك، وحجم تعرض الأصول، والتأثير المجتمعي أو الاقتصادي المحتمل.

بموجب توجيه NIS2، تلزم المادة 21 باتباع نهج شامل للمخاطر يغطي 10 مجالات أساسية. إليك تفصيلاً دقيقاً لما تعنيه هذه المتطلبات فعلياً عند تطبيقها على الممارسات الواقعية للتكنولوجيا التشغيلية (OT).

قبل أن نمضي قدماً، لا تنسَ الاطلاع على منشور مدونتنا السابق حول كيف لا تزال محركات أقراص USB تتجاوز الدفاعات الحديثة في عام 2026 هنا.

تدابير إدارة المخاطر العشرة الإلزامية في التكنولوجيا التشغيلية (OT)

تحليل المخاطر وسياسات أمن نظم المعلومات

  • المفهوم الخاطئ: الاعتماد على سياسات تقنية المعلومات العامة للشركة أو عمليات فحص الثغرات الأمنية الآلية التي قد تؤدي إلى تعطل أجهزة التحكم المنطقية القابلة للبرمجة (PLCs) القديمة.

  • واقع التكنولوجيا التشغيلية (OT): يتعين عليك الاعتماد على معيار ISA/IEC 62443-3-2 لتحديد المخاطر وترتيب أولوياتها بناءً على العواقب المادية مثل توقف الإنتاج، والأضرار البيئية، و/أو مخاطر السلامة.

  • الأدلة القابلة للتنفيذ: تقرير موثق لتقييم المخاطر السيبرانية للتكنولوجيا التشغيلية (OT) يتضمن بيانات كافية توضح بالتفصيل حدودك السيبرانية المادية، وسيناريوهات الحالة الأسوأ، وخطة رسمية للحد من المخاطر معتمدة وموقعة من قبل قيادة الشركة.

إدارة الحوادث

  • المفهوم الخاطئ: وجود خطة للاستجابة للحوادث (IR) تفترض أنه يمكنك ببساطة عزل جزء من الشبكة أو مسح وإعادة تهيئة جهاز في منتصف عملية الإنتاج.

  • واقع التكنولوجيا التشغيلية (OT): يجب تصميم كتيبات الاستجابة للحوادث لتتناسب مع شذوذ البروتوكولات الصناعية (مثل Modbus و S7 و EtherNet/IP) والتنسيق الوثيق مع مديري السلامة في المصنع. ولتلبية المواعيد النهائية الصارمة للإخطار المبكر خلال 24 ساعة والإخطار بالحوادث خلال 72 ساعة بموجب توجيه NIS2، يجب أن تكون مراقبتك نشطة ولكن دون التسبب في أي تعطيل للعمليات.

  • الأدلة القابلة للتنفيذ: خطة استجابة للحوادث خاصة بالتكنولوجيا التشغيلية تشمل مصفوفات تصعيد واضحة، وبروتوكولات اتصال خاصة بأرض المصنع، وسجلات من التمارين المكتبية الدورية التي تحاكي اضطراب العمليات أو هجوماً ببرامج الفدية على واجهات المستخدم الرسومية (HMIs).

استمرارية الأعمال، والنسخ الاحتياطي، وإدارة الأزمات

  • المفهوم الخاطئ: النسخ الاحتياطي القياسي للأجهزة الطرفية لتقنية المعلومات الذي يتم إرساله ليلاً إلى مستودع سحابي.

  • واقع التكنولوجيا التشغيلية (OT): يتضمن النسخ الاحتياطي للبنية التحتية الصناعية التقاط ملفات مشاريع PLC/SCADA الدقيقة، وإصدارات البرامج الثابتة (Firmware)، وتكوينات مفاتيح الشبكة، والنسخ المطابقة الذاتية لأنظمة Windows القديمة (مثل XP أو 7) التي تشغل برامج صناعية بالغة الأهمية.

  • الأدلة القابلة للتنفيذ: كتيب تشغيل موثق للتعافي من الكوارث (DR) يوضح أهداف وقت التعافي (RTO) وأهداف نقطة التعافي (RPO) المحددة بدقة لأرض المصنع، مدعوماً بسجلات اختبار استعادة البيانات الدورية والتحقق منها دون الاتصال بالإنترنت.

أمن سلسلة التوريد

  • المفهوم الخاطئ: إرسال استبيان أمني عام متعدد الصفحات إلى الموردين الذين يوفرون المكونات الخام لمصنعك أو برامج المؤسسة.

  • واقع التكنولوجيا التشغيلية (OT): تأتي المخاطر الأساسية لأطراف خارجية في التكنولوجيا التشغيلية من مدمجي الأنظمة، وموردي الأتمتة (مثل Siemens و Rockwell و Schneider)، ومقدمي الصيانة الخارجيين الذين يمتلكون روابط وصول عن بُعد دائمة أو مؤقتة إلى شبكتك الصناعية.

  • الأدلة القابلة للتنفيذ: جرد مصنف حسب المخاطر لجميع موردي التكنولوجيا التشغيلية المباشرين، واتفاقيات مستوى الخدمة الفنية (SLAs) التي تحدد طرق الوصول الآمن عن بُعد، وملاحق أمنية رسمية مدمجة في عقود المشتريات.

الأمن في الاستحواذ والتطوير والصيانة

  • المفهوم الخاطئ: فرض دورة ترقيع برمجية (Patch Management) هجومية وآلية تقوم بتثبيت التحديثات كل يوم ثلاثاء.

  • واقع التكنولوجيا التشغيلية (OT): لا يمكن ببساطة ترقيع مكونات التكنولوجيا التشغيلية الحساسة دون انتهاك الضمانات، أو التسبب في إبطاء الإنتاج، أو ربما فرض إغلاق مكلف للمصنع. في مثل هذه البيئة، تعني معالجة الثغرات الأمنية التحقق منها مقابل جرد الأصول الخاص بك ونشر ضوابط تعويضية قوية (مثل الترقيع الافتراضي أو من خلال قواعد جدار الحماية الصارمة عند المحيط) إلى حين توفر نافذة صيانة مجدولة تسمح بالتحديث الرسمي.

  • الأدلة القابلة للتنفيذ: سياسة إدارة ترقيع مخصصة وموثقة مع اتفاقيات مستوى خدمة (SLAs) خاصة بالتكنولوجيا التشغيلية، وخطة منسقة ومجربة للإفصاح عن الثغرات الأمنية (CVD)، وسجلات إدارة التغيير التي توضح بالتفصيل الضوابط التعويضية للمعدات القديمة التي لم يتم ترقيعها.

السياسات والإجراءات لتقييم فعالية التدابير الأمنية

  • المفهوم الخاطئ: الاعتماد البحت على عمليات التدقيق الخارجية السنوية للامتثال للتأكد من السلامة والأمان.

  • واقع التكنولوجيا التشغيلية (OT): لا يمكنك حماية ما لا تراه. يتطلب التحقق المستمر مراقبة سلبية للشبكة وكشفاً للشذوذ مصمماً خصيصاً للبروتوكولات الصناعية، مما يضع خطاً أساسياً للسلوك بحيث يتم رصد التغييرات غير المصرح بها في الإعدادات أو الأصول الدخيلة على الفور.

  • الأدلة القابلة للتنفيذ: تقارير التدقيق الداخلي المنتظمة، وملخصات عمليات الفحص السلبي للوضع الأمني، والنتائج الموثقة لاختبارات الاختراق الداخلية أو تلك التي تجريها أطراف خارجية بأمان في بيئات صناعية معزولة بيئياً أو غير متصلة بالإنترنت.

ممارسات النظافة السيبرانية والتدريب على الأمن السيبراني

  • المفهوم الخاطئ: إجبار مشغلي غرف التحكم على حضور دورات تدريبية عامة للشركات تركز على التصيد الاحتيالي في المكاتب أو سلامة استخدام وسائل التواصل الاجتماعي.

  • واقع التكنولوجيا التشغيلية (OT): يحتاج المشغلون والمهندسون الميدانيون إلى تدريب يرتبط بشكل مباشر ببيئة عملهم المادية. يتضمن ذلك التعرف على أساليب الهندسة الاجتماعية الموجهة للمهندسين، وتحديد محركات أقراص USB المشبوهة، وفهم المؤشرات المادية للاضطرابات التشغيلية الناتجة عن هجمات سيبرانية.

  • الأدلة القابلة للتنفيذ: سجلات تدريب الموظفين المحدثة، ومناهج التدريب المخصصة والتدريب على الاستجابة المبني على سيناريوهات أمن التكنولوجيا التشغيلية المتصاعدة للموظفين الصناعيين، وسياسات النظافة السيبرانية الموثقة التي تتناول بوضوح السلوكيات داخل أرض المصنع.

تشفير البيانات واستخدام التشفير

  • المفهوم الخاطئ: فرض تشفير بروتوكول طبقة النقل (TLS) من الطرف إلى الطرف عبر جميع أصول المصنع الداخلية.

  • واقع التكنولوجيا التشغيلية (OT): تفتقر شبكات Fieldbus القديمة والأجهزة التسلسلية القديمة المحولة إلى إيثرنت إلى القدرة الحاسوبية اللازمة للتعامل مع العمليات التشفيرية دون إحداث تأخير كبير، مما قد يؤدي لتعطيل العمليات الصناعية الفورية. يتطلب التنفيذ المناسب حماية البيانات أثناء نقلها عند الأطراف والحدود، باستخدام بروتوكولات صناعية آمنة (مثل OPC UA Secure Conversation أو CIP Security) حيثما تسمح الأجهزة الحديثة بذلك.

  • الأدلة القابلة للتنفيذ: سياسة تشفير رسمية توضح الأماكن التي يكون فيها التشفير قابلاً للتطبيق من الناحية الفنية، إلى جانب المبررات الفنية الموثقة واستراتيجيات تقسيم الشبكة حيث لا يمكن تطبيق التشفير بسبب قيود الأجهزة القديمة.

أمن الموارد البشرية، والتحكم في الوصول، وإدارة الأصول

  • المفهوم الخاطئ: الاعتماد على Active Directory للمصادقة على أنظمة التحكم، أو الاحتفاظ بجدول بيانات يدوي ثابت للأصول.

  • واقع التكنولوجيا التشغيلية (OT): يجب أن يكون جرد الأصول الموثوق حركياً وتفاعلياً بطبيعته، بحيث يلتقط سمات تفصيلية مثل إصدارات البرامج الثابتة (Firmware)، وحالة الترقيع، ومراجعات الأجهزة المادية، وتكوينات المنافذ المادية. كما يجب أن يطبق التحكم في الوصول بشكل افتراضي مبدأ الحد الأدنى من الصلاحيات، مع ربط أدوار محددة بالإجراءات التشغيلية (مثل صلاحيات القراءة مقابل الكتابة/البرمجة على أجهزة التحكم).

  • الأدلة القابلة للتنفيذ: سجل جرد حي ومحدث باستمرار لأصول التكنولوجيا التشغيلية (عادةً ما يتم تغذيته عبر مراقبة الشبكة السلبية)، ومصفوفات موثقة للتحكم في الوصول المستند إلى الأدوار (RBAC) للأنظمة الهندسية، وقوائم مراجعة مغادرة العمل التي تلغي مفاتيح الوصول فوراً عند تغيير الموظفين.

المصادقة متعددة العوامل (MFA) والاتصالات الآمنة

  • المفهوم الخاطئ: نشر إشعارات المصادقة الفورية عبر الهواتف الذكية للمشغلين الذين يعملون في بيئات يُحظر فيها استخدام الأجهزة المحمولة بسبب لوائح السلامة.

  • واقع التكنولوجيا التشغيلية (OT): يجب فرض المصادقة متعددة العوامل (MFA) بقوة عند الحدود التي تلتقي فيها شبكة تقنية المعلومات مع شبكة التكنولوجيا التشغيلية، لا سيما لأي وصول خارجي عن بُعد. أما داخل أرض المصنع، فيجب تقييم المصادقة المستمرة أو استخدام مفاتيح الأجهزة المادية المخصصة (مثل المفاتيح المادية المخصصة للبيئات الصناعية) بناءً على قيود سلامة العمليات.

  • الأدلة القابلة للتنفيذ: مخططات البنية التحتية الفنية التي تثبت أن جميع مسارات الوصول عن بُعد تعبر منطقة منزوعة السلاح (DMZ) ومحمية بواسطة المصادقة متعددة العوامل (MFA)، إلى جانب الإعدادات المؤكدة لقنوات الاتصال الداخلي الآمنة لحالات الطوارئ.

إنفاذ البنية التحتية: التوافق مع نموذج بيردو (Purdue Model)

لإثبات الامتثال للمدقق، يجب أن تتماشى ضوابط التحكم الفنية لديك مع إطار عمل صناعي مهيكل، مثل نموذج بيردو المرجعي. يضمن ذلك وجود حدود واضحة بين وظائف المؤسسة وضوابط العمليات المادية.

المساءلة المباشرة للشركات: الخلاصة

يأتي توجيه NIS2 بتحول كبير في إنفاذ اللوائح التنظيمية من خلال وضع المسؤولية مباشرة على عاتق قيادة الشركة. وهذا على عكس ما كان سائداً في السابق (المادة 20).

  • مسؤولية الإدارة: لم يعد بإمكان أعضاء مجلس الإدارة والمديرين التنفيذيين تفويض مسؤولية الأمن السيبراني والتغاضي عنها. أصبحوا الآن مطالبين بفحص تدابير إدارة المخاطر وفهمها والموافقة عليها والإشراف على تنفيذها بشكل نشط مدعوماً بالأدلة الملموسة.

  • العقوبات الشخصية: في حالات الإهمال الجسيم عقب وقوع حادث سيبراني كبير، تمتلك السلطات الوطنية المختصة سلطة فرض عقوبات غير مالية تأديبية وكبيرة. يشمل ذلك إصدار بيانات عامة حول انتهاك الامتثال أو حتى فرض حظر مؤقت على المديرين التنفيذيين من تولي مناصب إدارية.

لم يعد تطبيق التدابير "المناسبة" مجرد ممارسة فنية فضلى، بل أصبح ممارسة إلزامية في حوكمة الشركات والمرونة التشغيلية.

نحن نقدم استشارة مجانية حول توجيه NIS2. تحدث إلى خبير في توجيه NIS2 وأزل شواغلك بالكامل الآن.

قراءات إضافية

دليل امتثال التكنولوجيا التشغيلية لتوجيه NIS2

دليل تنفيذ مصمم خصيصاً لأنظمة التحكم والأتمتة الصناعية (IACS) لترجمة الركائز العشر الأساسية للمادة 21 إلى سير عمل هندسي دون المخاطرة بتوقف المصنع. الوصول إلى دليل العمل

مجموعة أدوات تقييم المخاطر الخاصة بالتكنولوجيا التشغيلية (OT)

مجموعة أدوات قابلة للتنزيل تحتوي على نماذج المخاطر ومصفوفات التقييم القائمة على العواقب وصفحات العمل المتوافقة مع معيار ISA/IEC 62443-3-2 لتحديد التأثير المادي ووضع ملفات تعريف المخاطر القائمة على السلامة. الوصول إلى مجموعة الأدوات

كتيب الاستجابة للحوادث الصناعية خلال 24 ساعة/72 ساعة

نموذج مخصص لكتيب الاستجابة للحوادث يتميز بمسارات تصعيد واضحة وقوائم مراجعة للإخطارات مصممة للوفاء بالمواعيد النهائية الصارمة للإبلاغ لدى السلطات الأوروبية المختصة. الوصول إلى دليل العمل

ملحق أمن وصول الأطراف الخارجية ومدمجي الأنظمة

نموذج قانوني وفني جاهز للمشتريات يحتوي على بنود أمنية قياسية، ومتطلبات اتفاقية مستوى الخدمة (SLA)، وقيود الوصول لإلزام موردي الأتمتة الخارجيين بمعايير توجيه NIS2. الوصول إلى الملحق

إطار العمل للضوابط التعويضية للأصول الصناعية القديمة

موجز فني يلخص استراتيجيات الدفاع البديلة المتعمقة، مثل الترقيع الافتراضي وعزل القنوات، لمكونات المصنع الحيوية التي لا يمكن ترقيعها بشكل مباشر ونشط. الوصول إلى إطار العمل

دليل البنية المرجعية للمنطقة الصناعية المنزوعة السلاح (IDMZ)

مخطط تفصيلي لبنية الشبكة يوضح الفصل المنطقي ومتطلبات المصادقة متعددة العوامل الآمنة بين عمليات المستوى 3 وتقنية معلومات المؤسسة في المستوى 4. الوصول إلى الدليل

مجموعة أدوات التدريب على النظافة السيبرانية للتكنولوجيا التشغيلية ومشغلي غرف التحكم

منهج تدريبي مرئي وعرض تقديمي مصمم خصيصاً للمهندسين الميدانيين، يركز على الأمن المادي، ومحركات أقراص USB المشبوهة، وأساليب الهندسة الاجتماعية الصناعية. الوصول إلى حقيبة التدريب

 

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.