
دليل اللوائح التنظيمية
قائمة التحقق من الامتثال لمعايير CEA 2026
لا حاجة إلى التسجيل!
الموعد النهائي أقرب مما يبدو
قد يبدو تاريخ 1 أبريل 2027 بعيدًا حتى يتم تخطيط وتحديد تفاصيل العمل الأساسي المطلوب. تنطبق لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026 على كل جهة توليد تزيد قدرتها عن 50 ميجاوات، وكل مرخص له بنقل وتوزيع الكهرباء، وكل مركز وطني وإقليمي وولائي للتحكم في الأحمال (NLDC و RLDC و SLDC) في الدولة، ولا تقتصر الالتزامات على مجرد وثيقة سياسات وتوقيع. بل تتطلب تعيين مسؤول رئيسي لأمن المعلومات (CISO) مؤهل بمؤهلات محددة، ومجموعة كاملة من الخطط المعتمدة من مجلس الإدارة، وسجلاً حيّاً للأصول مبنيًا على عملية اكتشاف فعلية بدلاً من جداول البيانات، وبنية تحتية معزولة ماديًا أو منطقيًا للتكنولوجيا التشغيلية (OT)، ومراقبة مستمرة مع سجل تشغيلي قبل التدقيق الأول.
تتطلب العديد من هذه البنود فترات زمنية للتنفيذ أطول من الموعد النهائي للامتثال نفسه. تحتاج خطة إدارة الأزمات السيبرانية إلى تدقيق ومراجعة من فريق الاستجابة لطوارئ الحاسب الآلي الهندي (CERT-In) عبر قائمة انتظار خارجية. وتستغرق دورات شهادة الامتثال لمعيار ISO 27001 ما بين ستة إلى اثني عشر شهرًا. كما تتطلب المراقبة المستمرة عدة أشهر من السجل التشغيلي لتكون موثوقة عند التدقيق. إن الانتظار حتى أوائل عام 2027 للبدء ليس استراتيجية قابلة للتطبيق، فالجهات التي تتعامل مع هذا الأمر كمشروع يبدأ اليوم هي التي ستكون جاهزة بالفعل.
لماذا يجب عليك استخدام هذه القائمة التحققية
هذا ليس ملخصاً للائحة التنظيمية، بل هو وثيقة عمل مبنية مباشرة من النص التنظيمي، ومصممة بالطريقة التي يدار بها برنامج الامتثال فعلياً: ما هو مطلوب قبل الموعد النهائي في 1 أبريل 2027، وما الذي يصبح التزاماً مستمراً بمجرد تجاوز هذا التاريخ، وما تم تأجيله لأوامر هيئة الطاقة الكندية (CEA) المستقبلية ولكن لا يزال يستحق التخطيط له من الآن.
تحمل كل نقطة مرجعاً تنظيمياً خاصاً بها، لذا لا يتم تنفيذ أي شيء بناءً على افتراضات، ويحتوي كل عنصر على حقل للمالك، والحالة، والتاريخ المستهدف، وبالتالي فإن أي خانة غير محددة تتحول مباشرة إلى بند ضمن نطاق المعالجة بدلاً من الشعور الغامض بأن هناك شيئاً غير مكتمل. تم تنظيم قائمة التحقق في ثلاثة أجزاء:
الجزء (أ): مطلوب بحلول 1 أبريل 2027، ويغطي الحوكمة والتنظيم، والمجموعة الكاملة من السياسات والخطط، والسجلات والحد الأدنى للمخاطر، والهندسة المعمارية والتقنية، والعمليات التشغيلية التي يجب أن تكون مفعلة قبل اليوم الأول.
الجزء (ب): الالتزامات المستمرة اعتباراً من 1 أبريل 2027 فصاعداً، والتي تشمل الجدول الزمني الدوري (الإبلاغ عن الحوادث، المراجعات الربع سنوية، عمليات التدقيق السنوية)، والالتزامات المرتبطة بحدث معين (تشغيل أنظمة جديدة، منح صلاحيات الوصول عن بُعد، الاختراقات الأمنية للموردين)، والحدود الدنيا الدائمة للاحتفاظ بالسجلات التي سيتحقق منها المدقق.
الجزء ج: الأحكام المؤجلة التي لم تدخل حيز التنفيذ بعد ولكن تم تحديدها كبند للمتابعة، بما في ذلك قسم أمن المعلومات الذي يعمل على مدار الساعة طوال أيام الأسبوع (24x7)، وشهادة المعايير الفنية/ISO 27001، والمشتريات من مصادر موثوقة لمعدات تكنولوجيا المعلومات (IT) والتكنولوجيا التشغيلية (OT).
النقاط الرئيسية من قائمة المراجعة
إن القراءة عن توجيه NIS2 بشكل نظري لا تدفع ببرنامج الامتثال إلى الأمام. ولكن ما يحقق ذلك بالفعل هو وثيقة مهيكلة وقابلة للتطبيق العملي يمكنك استكمالها مع مالك العملية، وثيقة تحدد لك الأدلة التي يجب جمعها وموقعك الحالي مقارنة بمعيار مرجعي قوي وموثوق. إليك ما ستحصل عليه عند التنزيل:
تخضع الحوكمة لمعايير تأهيل صارمة. إن دور رئيس أمن المعلومات (CISO) ليس مجرد إعادة تسمية للمسمى الوظيفي، بل يتطلب الحصول على شهادة في الهندسة، وخبرة لا تقل عن 15 عاماً في مجال الطاقة وتكنولوجيا المعلومات، وحمل الجنسية الهندية مع الإقامة فيها، وفترة خدمة لا تقل عن ثلاث سنوات، بالإضافة إلى قصر مهام الدور على الأمن السيبراني وحده، مع وجود خط إبلاغ مباشر إلى رئيس الجهة.
تتطلب مجموعة السياسات أطول وقت إعداد للتوثيق؛ حيث يلزم توفير ثلاثة عشر سياسة وخطة متميزة، بدءاً من سياسة الأمن السيبراني نفسها ووصولاً إلى إجراءات الوصول عن بُعد وإدارة مخاطر سلسلة التوريد. وتجدر الإشارة إلى أن خطة إدارة الأزمات السيبرانية تتطلب تحديداً مراجعة واعتماداً من المركز الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، وهو إجراء ينبغي البدء فيه فوراً نظراً لقوائم الانتظار الخارجية.
لا يمكن تعديل القرارات المتعلقة بالبنية التحتية وتداركها بسرعة. يجب عزل تكنولوجيا العمليات (OT) مادياً عن تكنولوجيا المعلومات (IT) وشبكة الإنترنت، أو إخضاع كل عملية ربط بيني لتقييم المخاطر، وتحصينها أمنياً، واعتمادها من قبل مجلس الإدارة، ومراقبتها باستمرار؛ وهو قرار يتطلب فترات هندسية تحضيرية طويلة ويجب أن يكون في مقدمة أي خطة تنفيذ.
يجب أن تبدأ المراقبة غير النشطة (Passive monitoring) الآن وليس لاحقاً. إن المراقبة المستمرة لتقنية المعلومات والتقنية التشغيلية (IT/OT) تحتاج إلى تاريخ تشغيل فعلي لتكون موثوقة عند إجراء التدقيق الأول، كما أنها البند الوحيد في "القسم أ" (Part A) الذي لا يمكن استيفاؤه بالوثائق وحدها، فضلاً عن أنها تملأ تلقائياً سجلات الأصول والأنظمة الحساسة المطلوبة في أجزاء أخرى.
المهل الزمنية للإبلاغ عن الحوادث صارمة للغاية. تتطلب الحوادث القياسية إخطار فريق الاستجابة لحوادث الأمن السيبراني لقطاع الكهرباء (CSIRT-Power) والفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In) في غضون 6 ساعات؛ وفي حالات التخريب المؤكدة في الأنظمة الحساسة خلال 24 ساعة، تليها تقارير ما بعد الإجراء وتحليل الأسباب الجذرية. ويجب اختبار سير العمل هذا عملياً قبل الحاجة الفعلية إليه.
لا ينتهي الامتثال عند الموعد النهائي. تُجرى عمليات تدقيق شاملة للأمن السيبراني بواسطة مدققين معتمدين من CERT-In على فترات تتراوح بين 9 و15 شهراً مع تدوير إلزامي للمدققين بعد ثلاث دورات، إلى جانب عمليات التدقيق الذاتي السنوية، وتقييم المخاطر كل ستة أشهر، وتحديثات خطة الاستجابة للحوادث، ومتطلبات الاحتفاظ بالأدلة القائمة التي سيتحقق منها المدققون مباشرةً.
ما زالت الأحكام المؤجلة تتطلب تخطيطاً للميزانية من الآن. إن متطلبات قسم أمن المعلومات الذي يعمل على مدار الساعة طوال أيام الأسبوع، وشهادة المعايير الفنية/ISO 27001، والمشتريات من مصادر موثوقة لم تدخل حيز التنفيذ بعد، ولكن فترات الإعداد الخاصة بها، وتخطيط القوى العاملة، ودورات إصدار الشهادات، وتوريد الأجهزة، تعني أن الانتظار لحين صدور أمر سلطة التصديق (CEA) للبدء في اتخاذ الإجراءات يُعد خطأً.
من هم الفئات المستهدفة لاستخدام هذه القائمة؟
تم إعداد هذه القائمة التفقدية للأشخاص الذين سيكونون مسؤولين بالفعل عند حلول الأول من أبريل 2027:
مسؤولو أمن المعلومات (CISOs) المعينون ومساعدوهم البدلاء الذين يحتاجون إلى ترجمة 33 عنصرًا متميزًا من سياسات اللائحة 8 (Regulation 8) إلى برنامج قابل للتنفيذ مع تحديد واضح للمسؤوليات.
مسؤولو أمن تكنولوجيا العمليات (OT) وتكنولوجيا المعلومات (IT) لدى شركات التوليد، والجهات المرخص لها بالنقل والتوزيع، ومراكز التحكم في الأحمال (مراكز إرسال الأحمال)، المسؤولون عن البنية التحتية، والمراقبة، وسجلات الأصول.
فرق الامتثال والشؤون التنظيمية التي تحتاج إلى سجل موثوق وجاهز للتدقيق يوضح الإجراءات التي تم اتخاذها، والجهة التي قامت بها، واللوائح المحددة التي تمت مطابقتها.
أعضاء مجلس الإدارة والإدارة العليا المسؤولون عن الامتثال التنظيمي، والذين يحتاجون إلى رؤية واضحة بشأن الالتزامات التي تتطلب أطول فترات تحضير وتنطوي على أكبر مخاطر التنفيذ.
إذا كانت مؤسستكم تقع ضمن نطاق سلطة الكهرباء والمياه (CEA)، سواء كانت جهة توليد خاضعة للتغطية، أو مرخصاً له، أو مركز إرسال، فإن هذه القائمة المرجعية توفر لكم طريقة منظمة للاطلاع على النطاق الكامل للعمل اليوم، بدلاً من اكتشاف الفجوات أثناء عملية التدقيق.
كيف تدعم شيلد وركس (Shieldworkz) برنامج امتثالك للائحة الأمن السيبراني للأصول الحساسة (CEA)
إن قراءة اللوائح التنظيمية توضح لك ما هو مطلوب. ولكن بناء سجل الأصول، ونشر المراقبة المستمرة مع تاريخ التشغيل الفعلي، والحصول على خطة إدارة الأزمات السيبرانية من خلال تدقيق فريق الاستجابة لطوارئ الحاسب الآلي الهندي (CERT-In) وفق جدول زمني عملي يمثل تحدياً مختلفاً تماماً، وهو تحدٍ يدعمه فريق Shieldworkz للأمن السيبراني لتكنولوجيا التشغيل (OT) بشكل مباشر لجهات قطاع الطاقة عبر مجالات التوليد، والنقل، والتوزيع، وعمليات الشبكة.
نشر نظام كشف الاستجابة والتهديدات للشبكات (NDR) غير النشط لإنشاء سجلات الأصول والأنظمة الحساسة دون التأثير على تكنولوجيا التشغيل (OT) الحية، مما يلبي متطلبات اللائحة 5(25) مع تأسيس سجل المراقبة الذي يتطلبه الجزء أ.
تصميم الهيكلية والتقسيم لعزل تكنولوجيا التشغيل (OT) عن تكنولوجيا المعلومات (IT) وتقييم مخاطر الترابط بموجب اللائحة 6(1).
دعم صياغة السياسات والخطط عبر مجموعة اللائحة 8، بما في ذلك إعداد خطة إدارة الأزمات السيبرانية قبل التدقيق والتقييم من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In).
تطوير خطة تقييم وتخفيف المخاطر السيبرانية، بناءً على بيانات الأصول والثغرات الأمنية الفعلية بدلاً من استخدام نموذج عام.
دعم امتثال مستمر من خلال جدول الأعمال المتكرر للجزء (ب)، بدءًا من الجاهزية للتدقيق والتدقيق الأمني وصولاً إلى اختبار سير عمل الاستجابة للحوادث.
سواء كنت تبدأ من برنامج امتثال فارغ أو تسعى لسد ثغرات محددة قبل الموعد النهائي، فإننا نساعدك في ترجمة هذه القائمة المرجعية إلى خارطة طريق ذات أولويات وموارد محددة يمكن لمجلس إدارتكم الموافقة عليها بالفعل.
قم بتنزيل قائمة التحقق واحجز استشارتك المجانية
احصل على القائمة المرجعية الكاملة للامتثال للوائح الأمن السيبراني لعام 2026 الصادرة عن هيئة الكهرباء المركزية (CEA)، بما في ذلك كل التزام في الجزء (أ) والجزء (ب) والجزء (ج) والمربوط بمرجع اللائحة المحدد الخاص به، وحقل المسؤول، والتاريخ المستهدف. لا يوجد نموذج لتعبئته، ولا يتطلب بريداً إلكترونياً، قم بتنزيلها وابدأ في تحديد نطاق برنامج الامتثال الخاص بك اليوم.
إذا كنت ترغب في مراجعة الخطة مع جهة متخصصة إضافية بعد الانتهاء منها، فإن فريقنا يعمل مع بيئات تكنولوجيا التشغيل (OT) في قطاع الطاقة يومياً.
جدولة عرض توضيحي مع خبراء الأمن السيبراني لتكنولوجيا التشغيل (OT) من Shieldworkz
اكتشف الفجوات في برنامج الامتثال للوائح هيئة الكهرباء المركزية (CEA) لديك، قبل أن يكتشفها المدقق أو الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In) أو فريق الاستجابة لطوارئ الحاسب الآلي لقطاع الطاقة (CSIRT-Power).
استعد لامتثال مرسوم الأمن السيبراني (CEA 2026) بكل ثقة. حدد الفجوات التنظيمية، وعزز أمن تكنولوجيا التشغيل (OT) لديك، وابنِ خارطة طريق جاهزة لعمليات التدقيق. احجز استشارتك لمدة 30 دقيقة اليوم مع خبرائنا في الأمن السيبراني لتكنولوجيا التشغيل.
