site-logo
site-logo
site-logo
لوائح الهيئة المركزية للكهرباء (CEA) للأمن السيبراني في قطاع الطاقة لعام 2026

دليل اللوائح التنظيمية

لائحة الأمن السيبراني في قطاع الطاقة الصادرة عن هيئة الكهرباء المركزية (CEA)لعام 2026

لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما يجب على كل منشأة في قطاع الطاقة معرفته

في 31 يوليو 2026، أخطرت هيئة الكهرباء المركزية بلوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 في الجريدة الرسمية للهند. وبموجب صدورها بموجب قانون الكهرباء لعام 2003، وبموافقة وزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY)، تحوّل هذه اللوائح إطار الأمن السيبراني لقطاع الطاقة في الهند من المبادئ التوجيهية الطوعية لعام 2021 إلى تفويض امتثال ملزم وخاضع للتدقيق وقائم على الأدلة. ويبدأ التنفيذ في 1 أبريل 2027، مع تأجيل ستة أحكام شديدة الاعتماد إلى أوامر منفصلة من هيئة الكهرباء المركزية.

هذا ليس تحديثاً تدريجياً للتوجيهات الحالية، بل هو تحول هيكلي من "هذا ما نوصي به" إلى "هذا ما يجب عليك توثيقه وتطبيقه وإثباته خلال تدقيق سنوي من قبل طرف ثالث". تخضع جهات التوليد التي تبلغ قدرتها 50 ميجاوات أو أكثر، وكل مرخص له بالنقل والتوزيع، وكل مركز لإرسال الأحمال، وبورصات الطاقة للتنظيم المباشر، ولأول مرة، يلتزم الموردون الذين يزودون هذا القطاع بشكل مباشر بفصل الالتزامات الخاص بهم.

من تشملهم التغطية بالفعل

تنطبق اللوائح على أي جهة تملك أو تشغل أو تدير بنية تحتية للتكنولوجيا التشغيلية (OT) مرتبطة بنظام الطاقة المترابط، بالإضافة إلى البنية التحتية لتكنولوجيا المعلومات (IT) المتصلة بها. ويعني ذلك عملياً ما يلي:

شركات توليد الكهرباء، ومحطات التوليد الخاصة (الاستهلاك الذاتي)، ومؤسسات أنظمة تخزين الطاقة التي تبلغ قدرتها المركبة 50 ميجاواط أو أكثر.

الجهات المرخّص لها بنقل الكهرباء، ووحدة النقل المركزية (CTU)، وشركات نقل الكهرباء الحكومية (state transcos)، والجهات الخاصة المرخّص لها بالنقل على أساس تقديم العطاءات التنافسية (TBCB)، دون أي حد أقصى للقدرة الاستيعابية.

الجهات المرخص لها بالتوزيع، والجهات المرخص لها التابعة للولاية، والجهات الخاصة، والجهات المرخص لها المعتبرة، وذلك أيضاً دون أي حد أدنى.

مراكز التحكم في الأحمال الوطنية والإقليمية والمحلية.

Importing IT security controls into OT unmodified doesn't satisfy NIS2's proportionality test ,and in some cases it increases operational risk instead of reducing cyber risk. Solving that translation problem, control by control, is what this whitepaper is built to do.

نظام التدقيق والامتثال

يعني تدقيق الأمن السيبراني بموجب هذه اللوائح ذلك التدقيق الذي يجريه مدقق معتمد من الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، أو مدقق آخر تعينه وزارة الكهرباء. وينطبق شرط الاعتماد هذا على كل تدقيق قانوني، والتدقيق السنوي الشامل، وعمليات التدقيق السابقة للتشغيل بما في ذلك تقييم نقاط الضعف واختبار الاختراق، وعمليات تدقيق الموافقة على تطبيقات الويب.

تدقيق سنوي شامل لجميع الأنظمة الحساسة، بفواصل زمنية تتراوح بين 9 إلى 15 شهراً، مع تدوير إلزامي للمدققين بعد ثلاث عمليات تدقيق متتالية.

يجب تقديم تقرير التدقيق في غضون ستة أسابيع من بدء عملية التدقيق؛ على أن يتم معالجة النتائج الحرجة وعالية الخطورة خلال شهر واحد، والنتائج المتوسطة والمنخفضة الخطورة خلال ثلاثة أشهر.

تقرير إغلاق يُستحق خلال ستة أشهر من بدء عملية التدقيق، مع إبلاغ رئيس الجهة أو مجلس الإدارة بالنتائج الرئيسية.

تدقيق ذاتي سنوي مستقل متوافق مع جميع اللوائح المعمول بها، على أن يتم تصحيح حالات عدم المطابقة قبل التدقيق الذاتي للسنة المالية التالية، ويخضع ذلك للتحقق من قبل طرف ثالث على نفقة الجهة إذا طلبت وزارة الطاقة ذلك.

An OT incident-response model that separates IT containment reflexes from OT containment decisions requiring operations and safety sign-off.

المتطلبات الأساسية في لمحة سريعة

تضمين اتفاقيات مستوى الخدمة (SLAs) للموردين لجميع متطلبات الأمن السيبراني المعمول بها، واتفاقية عدم إفصاح (NDA) تظل سارية بعد انتهاء صلاحية العقد، مع إجراء تقييمات إلزامية للمخاطر الأمنية للموظفين التابعين للمورد الذين يتعاملون مع الأنظمة الحساسة.

يجب تشفير وتأمين جميع البيانات الحساسة وتوطينها محلياً وبشكل صارم، بما في ذلك البيانات المستضافة على السحابة والبيانات التاريخية، وتخزينها حصرياً داخل الهند.

تقديم تقارير الحوادث في غضون ست ساعات إلى CSIRT-Power وCERT-In للفعاليات القياسية، مع تشديد المهلة لتصل إلى أربع وعشرين ساعة لحالات التخريب السيبراني المؤكدة في الأنظمة الحساسة.

سجلات شاملة للأصول والأنظمة الحساسة، تتم مراجعتها سنويًا أو عند إجراء أي عملية تشغيل أو استبدال، أيهما يحدث أولاً.

تكون التكنولوجيا التشغيلية (OT) معزولة مادياً عن الإنترنت وعن تكنولوجيا المعلومات (IT) بشكل افتراضي؛ وفي الحالات التي لا يمكن فيها تجنب الربط البيني، يجب إخضاع هذا الربط لتقييم المخاطر، وتحصينه أمنياً، واعتماده من قِبل مجلس الإدارة، ومراقبته بشكل مستمر.

خطة إدارة الأزمات السيبرانية التي تم إعدادها بالتشاور مع فريق الاستجابة لحوادث الأمن السيبراني لقطاع الطاقة (CSIRT-Power)، وتمت مراجعتها واعتمادها من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، ويتم اختبارها سنوياً من خلال تدريبات على سيناريوهات غير متكررة.

كيف تدعم شيلد وركس (Shieldworkz) جاهزيتك لامتثال قانون الأمن السيبراني لعام 2026 (CEA 2026)

This whitepaper is written for the people accountable for both the compliance outcome and the operational risk sitting behind it:

تقييمات الفجوات بندًا ببند والتي تحدد وضعك الحالي في مقابل كل متطلب من متطلبات لائحة الأمن السيبراني (CEA 2026) المعمول بها.

تطوير سياسة الأمن السيبراني وخطة إدارة الأزمات السيبرانية، بما في ذلك التحضير لعملية التدقيق والاعتماد من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In).

اكتشاف غير نشط للأصول لبناء سجلات ممتثلة للأصول السيبرانية والأنظمة الحساسة دون المساس ببيئة تكنولوجيا التشغيل (OT) النشطة.

مراجعة بنية تكنولوجيا التشغيل وتكنولوجيا المعلومات (OT/IT) وتصميم تقسيم الشبكة لتلبية متطلبات العزل الواردة في اللائحة 6.

نشر مراقبة مستمرة يبني سجل التشغيل الذي سيُتوقع رؤيته في أول عملية تدقيق لك.

How Shieldworkz Supports Your NIS2 OT Compliance Journey

This whitepaper is the starting point, not the finish line. Shieldworkz works alongside industrial operators as an extension of the security and engineering team, translating this framework into a programme built for your specific plant, network, and asset mix:

OT security assessments powered by OThello Assess, with sub-24-hour assessment cycles that map your environment against IEC 62443, NIS2, and NERC CIP without disrupting production.

A purpose-built OT NDR platform delivering passive asset discovery, network monitoring, and anomaly detection tuned to industrial protocols and OT-specific attack patterns.

NIS2 and IEC 62443 compliance programmes, including exception-register design, evidence-pack preparation, and governance reporting aligned to Article 20.

OT threat intelligence advisories and OT SOC design that give your team the visibility and escalation criteria a generic IT SOC queue cannot provide.

Regulatory readiness engagements extending beyond NIS2 to NERC CIP, SOCI, Saudi OTCC/ECC, and the Singapore Cybersecurity Act, for operators managing cross-border obligations.

Whatever stage your OT security programme is at ,Initial, Managed, Defined, Advanced, or Optimised on the maturity model in the guide, Shieldworkz can help you pinpoint exactly where you sit and what the next 90 days of work should look like.

احصل على التفاصيل الكاملة، دون الحاجة للتسجيل

هل تريد الاطلاع على البند تلو الآخر بالتفصيل، بما في ذلك كيفية مطابقة الأحكام الستة المؤجلة مع فئة الأصول الخاصة بك وما الذي يجب البدء في التحضير له الآن؟ قم بتنزيل التحليل التنظيمي الكامل للائحة سلطة الكهرباء (CEA) لعام 2026 مباشرةً، دون الحاجة لملء استمارة، أو بريد إلكتروني، أو تسجيل.

تنزيل اللوائح الكاملة

هل تفضل مناقشة الأمر مع شخص يعمل يومياً في بيئات تكنولوجيا التشغيل (OT) بقطاع الطاقة؟ يسعدنا جداً استعراض نطاقك المحدد، وجدولك الزمني، والفجوات لديك مباشرة.

احجز موعداً لعرض توضيحي مع خبراء الأمن السيبراني لتكنولوجيا التشغيل (OT) من Shieldworkz

اكتشف الفجوات في برنامج الامتثال للائحة CEA 2026 الخاص بك، بما في ذلك الأحكام المؤجلة التي لا تضعها معظم الفرق في الحسبان ضمن ميزانياتها بعد، وذلك قبل أن يكتشفها لك مدقق الحسابات، أو الفريق الوطني للاستجابة لطوارئ الحاسب الآلي في الهند (CERT-In)، أو فريق الاستجابة لطوارئ الحاسب الآلي لقطاع الطاقة (CSIRT-Power).

قم بتنزيل نسختك اليوم!

تنزيل الدليل الكامل. تجاوز الأساسيات مع دليل "تخطيط الاستجابة لحوادث تكنولوجيا التشغيل (OT) لعمليات التعدين: تشغيل شبكات SCADA والشبكات التسلسلية القديمة".