
دليل اللوائح التنظيمية
لائحة الأمن السيبراني في قطاع الطاقة الصادرة عن هيئة الكهرباء المركزية (CEA)لعام 2026
لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما يجب على كل منشأة في قطاع الطاقة معرفته
في 31 يوليو 2026، أخطرت هيئة الكهرباء المركزية بلوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 في الجريدة الرسمية للهند. وبموجب صدورها بموجب قانون الكهرباء لعام 2003، وبموافقة وزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY)، تحوّل هذه اللوائح إطار الأمن السيبراني لقطاع الطاقة في الهند من المبادئ التوجيهية الطوعية لعام 2021 إلى تفويض امتثال ملزم وخاضع للتدقيق وقائم على الأدلة. ويبدأ التنفيذ في 1 أبريل 2027، مع تأجيل ستة أحكام شديدة الاعتماد إلى أوامر منفصلة من هيئة الكهرباء المركزية.
هذا ليس تحديثاً تدريجياً للتوجيهات الحالية، بل هو تحول هيكلي من "هذا ما نوصي به" إلى "هذا ما يجب عليك توثيقه وتطبيقه وإثباته خلال تدقيق سنوي من قبل طرف ثالث". تخضع جهات التوليد التي تبلغ قدرتها 50 ميجاوات أو أكثر، وكل مرخص له بالنقل والتوزيع، وكل مركز لإرسال الأحمال، وبورصات الطاقة للتنظيم المباشر، ولأول مرة، يلتزم الموردون الذين يزودون هذا القطاع بشكل مباشر بفصل الالتزامات الخاص بهم.
شركات توليد الكهرباء، ومحطات التوليد الخاصة (الاستهلاك الذاتي)، ومؤسسات أنظمة تخزين الطاقة التي تبلغ قدرتها المركبة 50 ميجاواط أو أكثر.
The SIS is not an isolated island by default: engineering workstations, historian links, asset management systems, and vendor remote-access paths routinely create connectivity between the SIS and less-trusted networks, even where the process design assumes independence.
Security controls can themselves create safety risk if untested against the SIS: an antivirus scan or an aggressive intrusion prevention system tuned for IT can degrade SIS availability or introduce nuisance trips if deployed without functional safety review.
Management of Change is the practical control point: because both functional safety and OT cybersecurity rely on formal change control, MOC is the fastest process to extend to capture cybersecurity-relevant SIS changes.
IEC 62443 and ISA-TR84.00.09 do the detailed work IEC 61511 asks for: IEC 61511 requires a security risk assessment; IEC 62443 and ISA-TR84.00.09 tell you how to structure and execute it, as one workflow, not two competing compliance tracks.
من تشملهم التغطية بالفعل
Most OT cybersecurity guidance is written from the network-security side inward, and most functional safety guidance treats cybersecurity as someone else's problem. This checklist is built from the intersection outward, using four realistic, documented failure patterns to show exactly where that gap bites.
A shared engineering workstation quietly defeats layer independence: malware reaching a combined BPCS/SIS engineering laptop through a routine software update can invalidate the LOPA's independence assumption without touching the physical plant or SIF logic at all.
Unmanaged vendor remote access outlives its purpose: a standing, shared-credential remote-support path granted for a turnaround and never disabled becomes an external actor's route into the SIS-adjacent network months later, when the vendor's own infrastructure is compromised.
A falsified proof-test result masks a failed safety function: a maintenance-tooling integrity gap, not a sophisticated attack, can cause a SIF to show as compliant in every record while it has actually failed, with the gap invisible until a real hazardous demand occurs.
An aggressive IT security control causes a spurious trip: a corporate antivirus rollout deployed to a BPCS operator station without functional safety review can delay a time-critical response and trigger an entirely preventable shutdown, illustrating that the risk runs in both directions.
يعني تدقيق الأمن السيبراني بموجب هذه اللوائح ذلك التدقيق الذي يجريه مدقق معتمد من الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، أو مدقق آخر تعينه وزارة الكهرباء. وينطبق شرط الاعتماد هذا على كل تدقيق قانوني، والتدقيق السنوي الشامل، وعمليات التدقيق السابقة للتشغيل بما في ذلك تقييم نقاط الضعف واختبار الاختراق، وعمليات تدقيق الموافقة على تطبيقات الويب.
نظام التدقيق والامتثال
If your site operates a Safety Instrumented System under IEC 61511, whether in oil and gas, chemicals, power generation, or any other process industry, you are already subject to the Clause 8.2.4 security risk assessment obligation, regardless of whether it has been formally scoped yet. Auditors and functional safety assessors are increasingly asking for it directly, and a PHA/HAZOP and LOPA without an accompanying documented cyber-related risk assessment is a compliance gap, not a stylistic choice.
Here's what this checklist puts in your hands:
تدقيق سنوي شامل لجميع الأنظمة الحساسة، بفواصل زمنية تتراوح بين 9 إلى 15 شهراً، مع تدوير إلزامي للمدققين بعد ثلاث عمليات تدقيق متتالية.
يجب تقديم تقرير التدقيق في غضون ستة أسابيع من بدء عملية التدقيق؛ على أن يتم معالجة النتائج الحرجة وعالية الخطورة خلال شهر واحد، والنتائج المتوسطة والمنخفضة الخطورة خلال ثلاثة أشهر.
تقرير إغلاق يُستحق خلال ستة أشهر من بدء عملية التدقيق، مع إبلاغ رئيس الجهة أو مجلس الإدارة بالنتائج الرئيسية.
تدقيق ذاتي سنوي مستقل متوافق مع جميع اللوائح المعمول بها، على أن يتم تصحيح حالات عدم المطابقة قبل التدقيق الذاتي للسنة المالية التالية، ويخضع ذلك للتحقق من قبل طرف ثالث على نفقة الجهة إذا طلبت وزارة الطاقة ذلك.
A three-phase roadmap: from 0-90 day visibility and governance actions through a 3-12 month integrated program build to an ongoing sustain-and-mature phase.
المتطلبات الأساسية في لمحة سريعة
تضمين اتفاقيات مستوى الخدمة (SLAs) للموردين لجميع متطلبات الأمن السيبراني المعمول بها، واتفاقية عدم إفصاح (NDA) تظل سارية بعد انتهاء صلاحية العقد، مع إجراء تقييمات إلزامية للمخاطر الأمنية للموظفين التابعين للمورد الذين يتعاملون مع الأنظمة الحساسة.
يجب تشفير وتأمين جميع البيانات الحساسة وتوطينها محلياً وبشكل صارم، بما في ذلك البيانات المستضافة على السحابة والبيانات التاريخية، وتخزينها حصرياً داخل الهند.
تقديم تقارير الحوادث في غضون ست ساعات إلى CSIRT-Power وCERT-In للفعاليات القياسية، مع تشديد المهلة لتصل إلى أربع وعشرين ساعة لحالات التخريب السيبراني المؤكدة في الأنظمة الحساسة.
سجلات شاملة للأصول والأنظمة الحساسة، تتم مراجعتها سنويًا أو عند إجراء أي عملية تشغيل أو استبدال، أيهما يحدث أولاً.
تكون التكنولوجيا التشغيلية (OT) معزولة مادياً عن الإنترنت وعن تكنولوجيا المعلومات (IT) بشكل افتراضي؛ وفي الحالات التي لا يمكن فيها تجنب الربط البيني، يجب إخضاع هذا الربط لتقييم المخاطر، وتحصينه أمنياً، واعتماده من قِبل مجلس الإدارة، ومراقبته بشكل مستمر.
خطة إدارة الأزمات السيبرانية التي تم إعدادها بالتشاور مع فريق الاستجابة لحوادث الأمن السيبراني لقطاع الطاقة (CSIRT-Power)، وتمت مراجعتها واعتمادها من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، ويتم اختبارها سنوياً من خلال تدريبات على سيناريوهات غير متكررة.
كيف تدعم شيلد وركس (Shieldworkz) جاهزيتك لامتثال قانون الأمن السيبراني لعام 2026 (CEA 2026)
Reading the crosswalk tells you what belongs where. Executing the joint safety-and-security program, especially closing the Clause 8.2.4 assessment gap most sites carry, is where Shieldworkz comes in.
تقييمات الفجوات بندًا ببند والتي تحدد وضعك الحالي في مقابل كل متطلب من متطلبات لائحة الأمن السيبراني (CEA 2026) المعمول بها.
تطوير سياسة الأمن السيبراني وخطة إدارة الأزمات السيبرانية، بما في ذلك التحضير لعملية التدقيق والاعتماد من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In).
اكتشاف غير نشط للأصول لبناء سجلات ممتثلة للأصول السيبرانية والأنظمة الحساسة دون المساس ببيئة تكنولوجيا التشغيل (OT) النشطة.
مراجعة بنية تكنولوجيا التشغيل وتكنولوجيا المعلومات (OT/IT) وتصميم تقسيم الشبكة لتلبية متطلبات العزل الواردة في اللائحة 6.
Sites that engage us early aren't just closing a documentation gap. They're building the joint safety-and-security workflow this checklist argues should have existed since 2016, before an auditor, or a real hazardous demand, finds the gap first.
احصل على التفاصيل الكاملة، دون الحاجة للتسجيل
هل تريد الاطلاع على البند تلو الآخر بالتفصيل، بما في ذلك كيفية مطابقة الأحكام الستة المؤجلة مع فئة الأصول الخاصة بك وما الذي يجب البدء في التحضير له الآن؟ قم بتنزيل التحليل التنظيمي الكامل للائحة سلطة الكهرباء (CEA) لعام 2026 مباشرةً، دون الحاجة لملء استمارة، أو بريد إلكتروني، أو تسجيل.
تنزيل اللوائح الكاملة
هل تفضل مناقشة الأمر مع شخص يعمل يومياً في بيئات تكنولوجيا التشغيل (OT) بقطاع الطاقة؟ يسعدنا جداً استعراض نطاقك المحدد، وجدولك الزمني، والفجوات لديك مباشرة.
احجز موعداً لعرض توضيحي مع خبراء الأمن السيبراني لتكنولوجيا التشغيل (OT) من Shieldworkz
اكتشف الفجوات في برنامج الامتثال للائحة CEA 2026 الخاص بك، بما في ذلك الأحكام المؤجلة التي لا تضعها معظم الفرق في الحسبان ضمن ميزانياتها بعد، وذلك قبل أن يكتشفها لك مدقق الحسابات، أو الفريق الوطني للاستجابة لطوارئ الحاسب الآلي في الهند (CERT-In)، أو فريق الاستجابة لطوارئ الحاسب الآلي لقطاع الطاقة (CSIRT-Power).
قم بتنزيل نسختك اليوم!
تنزيل الدليل الكامل. تجاوز الأساسيات مع دليل "تخطيط الاستجابة لحوادث تكنولوجيا التشغيل (OT) لعمليات التعدين: تشغيل شبكات SCADA والشبكات التسلسلية القديمة".
