
دليل اللوائح التنظيمية
لائحة الأمن السيبراني في قطاع الطاقة الصادرة عن هيئة الكهرباء المركزية (CEA)لعام 2026
لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما يجب على كل منشأة في قطاع الطاقة معرفته
في 31 يوليو 2026، أخطرت هيئة الكهرباء المركزية بلوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 في الجريدة الرسمية للهند. وبموجب صدورها بموجب قانون الكهرباء لعام 2003، وبموافقة وزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY)، تحوّل هذه اللوائح إطار الأمن السيبراني لقطاع الطاقة في الهند من المبادئ التوجيهية الطوعية لعام 2021 إلى تفويض امتثال ملزم وخاضع للتدقيق وقائم على الأدلة. ويبدأ التنفيذ في 1 أبريل 2027، مع تأجيل ستة أحكام شديدة الاعتماد إلى أوامر منفصلة من هيئة الكهرباء المركزية.
هذا ليس تحديثاً تدريجياً للتوجيهات الحالية، بل هو تحول هيكلي من "هذا ما نوصي به" إلى "هذا ما يجب عليك توثيقه وتطبيقه وإثباته خلال تدقيق سنوي من قبل طرف ثالث". تخضع جهات التوليد التي تبلغ قدرتها 50 ميجاوات أو أكثر، وكل مرخص له بالنقل والتوزيع، وكل مركز لإرسال الأحمال، وبورصات الطاقة للتنظيم المباشر، ولأول مرة، يلتزم الموردون الذين يزودون هذا القطاع بشكل مباشر بفصل الالتزامات الخاص بهم.
شركات توليد الكهرباء، ومحطات التوليد الخاصة (الاستهلاك الذاتي)، ومؤسسات أنظمة تخزين الطاقة التي تبلغ قدرتها المركبة 50 ميجاواط أو أكثر.
Management-body liability, not just IT accountability: Article 20 puts approval and oversight of risk-management measures, with personal liability exposure, at board level.
A staged, binding reporting clock: Article 23 requires a 24-hour early warning, a 72-hour incident notification, and a final report within one month, once an entity becomes aware of a significant incident.
Fines with binding floors: Article 34 sets minimum maximum fines of EUR 10 million or 2% of global turnover for essential entities, and EUR 7 million or 1.4% for important entities, whichever is higher.
من تشملهم التغطية بالفعل
Directive text alone doesn't tell an organisation what to produce when challenged. This whitepaper closes that gap with two frameworks used consistently across every domain.
The first is a nine-step evidence chain applied to every control: what NIS2 requires, what needs to be implemented, what specific artefact demonstrates it, who owns producing it on demand, how often it's reviewed, how it's tested beyond “the document exists,” what an auditor would ask to see, what common weaknesses would invalidate it, and what remediation looks like if it's missing. The second is a four-tier distinction between policy evidence, implementation evidence, operating evidence, and effectiveness evidence, the category most auditors probe hardest and the one most organisations can't produce.
The whitepaper also maintains strict sourcing discipline throughout. Every claim is labelled as a legal requirement cited by article, regulatory guidance, industry good practice, recommended evidence, or Shieldworkz own analytical recommendation, so a compliance team never mistakes a practitioner suggestion for a binding obligation, and never under-prepares for one either.
نظام التدقيق والامتثال
يعني تدقيق الأمن السيبراني بموجب هذه اللوائح ذلك التدقيق الذي يجريه مدقق معتمد من الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، أو مدقق آخر تعينه وزارة الكهرباء. وينطبق شرط الاعتماد هذا على كل تدقيق قانوني، والتدقيق السنوي الشامل، وعمليات التدقيق السابقة للتشغيل بما في ذلك تقييم نقاط الضعف واختبار الاختراق، وعمليات تدقيق الموافقة على تطبيقات الويب.
تدقيق سنوي شامل لجميع الأنظمة الحساسة، بفواصل زمنية تتراوح بين 9 إلى 15 شهراً، مع تدوير إلزامي للمدققين بعد ثلاث عمليات تدقيق متتالية.
يجب تقديم تقرير التدقيق في غضون ستة أسابيع من بدء عملية التدقيق؛ على أن يتم معالجة النتائج الحرجة وعالية الخطورة خلال شهر واحد، والنتائج المتوسطة والمنخفضة الخطورة خلال ثلاثة أشهر.
تقرير إغلاق يُستحق خلال ستة أشهر من بدء عملية التدقيق، مع إبلاغ رئيس الجهة أو مجلس الإدارة بالنتائج الرئيسية.
تدقيق ذاتي سنوي مستقل متوافق مع جميع اللوائح المعمول بها، على أن يتم تصحيح حالات عدم المطابقة قبل التدقيق الذاتي للسنة المالية التالية، ويخضع ذلك للتحقق من قبل طرف ثالث على نفقة الجهة إذا طلبت وزارة الطاقة ذلك.
المتطلبات الأساسية في لمحة سريعة
تضمين اتفاقيات مستوى الخدمة (SLAs) للموردين لجميع متطلبات الأمن السيبراني المعمول بها، واتفاقية عدم إفصاح (NDA) تظل سارية بعد انتهاء صلاحية العقد، مع إجراء تقييمات إلزامية للمخاطر الأمنية للموظفين التابعين للمورد الذين يتعاملون مع الأنظمة الحساسة.
يجب تشفير وتأمين جميع البيانات الحساسة وتوطينها محلياً وبشكل صارم، بما في ذلك البيانات المستضافة على السحابة والبيانات التاريخية، وتخزينها حصرياً داخل الهند.
تقديم تقارير الحوادث في غضون ست ساعات إلى CSIRT-Power وCERT-In للفعاليات القياسية، مع تشديد المهلة لتصل إلى أربع وعشرين ساعة لحالات التخريب السيبراني المؤكدة في الأنظمة الحساسة.
سجلات شاملة للأصول والأنظمة الحساسة، تتم مراجعتها سنويًا أو عند إجراء أي عملية تشغيل أو استبدال، أيهما يحدث أولاً.
تكون التكنولوجيا التشغيلية (OT) معزولة مادياً عن الإنترنت وعن تكنولوجيا المعلومات (IT) بشكل افتراضي؛ وفي الحالات التي لا يمكن فيها تجنب الربط البيني، يجب إخضاع هذا الربط لتقييم المخاطر، وتحصينه أمنياً، واعتماده من قِبل مجلس الإدارة، ومراقبته بشكل مستمر.
خطة إدارة الأزمات السيبرانية التي تم إعدادها بالتشاور مع فريق الاستجابة لحوادث الأمن السيبراني لقطاع الطاقة (CSIRT-Power)، وتمت مراجعتها واعتمادها من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، ويتم اختبارها سنوياً من خلال تدريبات على سيناريوهات غير متكررة.
كيف تدعم شيلد وركس (Shieldworkz) جاهزيتك لامتثال قانون الأمن السيبراني لعام 2026 (CEA 2026)
Building the evidence framework is the work this whitepaper structures. Operationalising it, especially where OT/ICS systems sit inside your NIS2 scope, is where Shieldworkz comes in.
تقييمات الفجوات بندًا ببند والتي تحدد وضعك الحالي في مقابل كل متطلب من متطلبات لائحة الأمن السيبراني (CEA 2026) المعمول بها.
تطوير سياسة الأمن السيبراني وخطة إدارة الأزمات السيبرانية، بما في ذلك التحضير لعملية التدقيق والاعتماد من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In).
اكتشاف غير نشط للأصول لبناء سجلات ممتثلة للأصول السيبرانية والأنظمة الحساسة دون المساس ببيئة تكنولوجيا التشغيل (OT) النشطة.
مراجعة بنية تكنولوجيا التشغيل وتكنولوجيا المعلومات (OT/IT) وتصميم تقسيم الشبكة لتلبية متطلبات العزل الواردة في اللائحة 6.
Organisations that pair this whitepaper with Shieldworkz support don't just complete a checklist. They walk into a supervisory audit with evidence at the tier that actually survives scrutiny.
احصل على التفاصيل الكاملة، دون الحاجة للتسجيل
هل تريد الاطلاع على البند تلو الآخر بالتفصيل، بما في ذلك كيفية مطابقة الأحكام الستة المؤجلة مع فئة الأصول الخاصة بك وما الذي يجب البدء في التحضير له الآن؟ قم بتنزيل التحليل التنظيمي الكامل للائحة سلطة الكهرباء (CEA) لعام 2026 مباشرةً، دون الحاجة لملء استمارة، أو بريد إلكتروني، أو تسجيل.
تنزيل اللوائح الكاملة
هل تفضل مناقشة الأمر مع شخص يعمل يومياً في بيئات تكنولوجيا التشغيل (OT) بقطاع الطاقة؟ يسعدنا جداً استعراض نطاقك المحدد، وجدولك الزمني، والفجوات لديك مباشرة.
احجز موعداً لعرض توضيحي مع خبراء الأمن السيبراني لتكنولوجيا التشغيل (OT) من Shieldworkz
اكتشف الفجوات في برنامج الامتثال للائحة CEA 2026 الخاص بك، بما في ذلك الأحكام المؤجلة التي لا تضعها معظم الفرق في الحسبان ضمن ميزانياتها بعد، وذلك قبل أن يكتشفها لك مدقق الحسابات، أو الفريق الوطني للاستجابة لطوارئ الحاسب الآلي في الهند (CERT-In)، أو فريق الاستجابة لطوارئ الحاسب الآلي لقطاع الطاقة (CSIRT-Power).
قم بتنزيل نسختك اليوم!
تنزيل الدليل الكامل. تجاوز الأساسيات مع دليل "تخطيط الاستجابة لحوادث تكنولوجيا التشغيل (OT) لعمليات التعدين: تشغيل شبكات SCADA والشبكات التسلسلية القديمة".
