site-logo
site-logo
site-logo
لوائح الهيئة المركزية للكهرباء (CEA) للأمن السيبراني في قطاع الطاقة لعام 2026

دليل اللوائح التنظيمية

لائحة الأمن السيبراني في قطاع الطاقة الصادرة عن هيئة الكهرباء المركزية (CEA)
لعام 2026

لوائح الأمن السيبراني الصادرة عن هيئة الكهرباء المركزية (CEA) لعام 2026: ما يجب على كل منشأة في قطاع الطاقة معرفته

في 31 يوليو 2026، أخطرت هيئة الكهرباء المركزية بلوائح هيئة الكهرباء المركزية (الأمن السيبراني في قطاع الطاقة) لعام 2026 في الجريدة الرسمية للهند. وبموجب صدورها بموجب قانون الكهرباء لعام 2003، وبموافقة وزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY)، تحوّل هذه اللوائح إطار الأمن السيبراني لقطاع الطاقة في الهند من المبادئ التوجيهية الطوعية لعام 2021 إلى تفويض امتثال ملزم وخاضع للتدقيق وقائم على الأدلة. ويبدأ التنفيذ في 1 أبريل 2027، مع تأجيل ستة أحكام شديدة الاعتماد إلى أوامر منفصلة من هيئة الكهرباء المركزية.

هذا ليس تحديثاً تدريجياً للتوجيهات الحالية، بل هو تحول هيكلي من "هذا ما نوصي به" إلى "هذا ما يجب عليك توثيقه وتطبيقه وإثباته خلال تدقيق سنوي من قبل طرف ثالث". تخضع جهات التوليد التي تبلغ قدرتها 50 ميجاوات أو أكثر، وكل مرخص له بالنقل والتوزيع، وكل مركز لإرسال الأحمال، وبورصات الطاقة للتنظيم المباشر، ولأول مرة، يلتزم الموردون الذين يزودون هذا القطاع بشكل مباشر بفصل الالتزامات الخاص بهم.

من تشملهم التغطية بالفعل

تنطبق اللوائح على أي جهة تملك أو تشغل أو تدير بنية تحتية للتكنولوجيا التشغيلية (OT) مرتبطة بنظام الطاقة المترابط، بالإضافة إلى البنية التحتية لتكنولوجيا المعلومات (IT) المتصلة بها. ويعني ذلك عملياً ما يلي:

شركات توليد الكهرباء، ومحطات التوليد الخاصة (الاستهلاك الذاتي)، ومؤسسات أنظمة تخزين الطاقة التي تبلغ قدرتها المركبة 50 ميجاواط أو أكثر.

الجهات المرخّص لها بنقل الكهرباء، ووحدة النقل المركزية (CTU)، وشركات نقل الكهرباء الحكومية (state transcos)، والجهات الخاصة المرخّص لها بالنقل على أساس تقديم العطاءات التنافسية (TBCB)، دون أي حد أقصى للقدرة الاستيعابية.

الجهات المرخص لها بالتوزيع، والجهات المرخص لها التابعة للولاية، والجهات الخاصة، والجهات المرخص لها المعتبرة، وذلك أيضاً دون أي حد أدنى.

مراكز التحكم في الأحمال الوطنية والإقليمية والمحلية.

بورصات الطاقة والمنصات خارج البورصة (OTC)، على الرغم من إعفائها من الفصول الخاصة بالتكنولوجيا التشغيلية (OT) والموردين.

Audits are mandatory, recurring, and rotated. Annual CERT-In empanelled audits, auditor rotation, and one-month remediation SLAs for Critical/High findings are now baseline.

This roadmap was built around that operational reality, rebuilding governance, architecture, and vendor accountability, not around a generic compliance template.

نظام التدقيق والامتثال

يعني تدقيق الأمن السيبراني بموجب هذه اللوائح ذلك التدقيق الذي يجريه مدقق معتمد من الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، أو مدقق آخر تعينه وزارة الكهرباء. وينطبق شرط الاعتماد هذا على كل تدقيق قانوني، والتدقيق السنوي الشامل، وعمليات التدقيق السابقة للتشغيل بما في ذلك تقييم نقاط الضعف واختبار الاختراق، وعمليات تدقيق الموافقة على تطبيقات الويب.

تدقيق سنوي شامل لجميع الأنظمة الحساسة، بفواصل زمنية تتراوح بين 9 إلى 15 شهراً، مع تدوير إلزامي للمدققين بعد ثلاث عمليات تدقيق متتالية.

يجب تقديم تقرير التدقيق في غضون ستة أسابيع من بدء عملية التدقيق؛ على أن يتم معالجة النتائج الحرجة وعالية الخطورة خلال شهر واحد، والنتائج المتوسطة والمنخفضة الخطورة خلال ثلاثة أشهر.

تقرير إغلاق يُستحق خلال ستة أشهر من بدء عملية التدقيق، مع إبلاغ رئيس الجهة أو مجلس الإدارة بالنتائج الرئيسية.

تدقيق ذاتي سنوي مستقل متوافق مع جميع اللوائح المعمول بها، على أن يتم تصحيح حالات عدم المطابقة قبل التدقيق الذاتي للسنة المالية التالية، ويخضع ذلك للتحقق من قبل طرف ثالث على نفقة الجهة إذا طلبت وزارة الطاقة ذلك.

A self-assessment scorecard and maturity model so leadership can benchmark posture and track progress in concrete numbers, not vague confidence.

إن تحويل اثنتين وأربعين مادة من اللائحة الخامسة، وتسع مواد من اللائحة السادسة، وثلاثة وثلاثين عنصراً من عناصر السياسة إلى برنامج قابل للتنفيذ وجاهز للتدقيق هو العمل الحقيقي وراء هذه اللائحة. يدعم فريق الأمن السيبراني لتكنولوجيا العمليات (OT) في Shieldworkz جهات قطاع الطاقة، والمولدات، ومرخصي النقل والتوزيع، ومراكز التحكم في الأحمال، خلال دورة الاستعداد الكاملة:

المتطلبات الأساسية في لمحة سريعة

اللائحة 5 وحدها تمتد إلى اثنين وأربعين بنداً تغطي الحوكمة، والبنية الهندسية، ومعالجة البيانات، وإدارة الموردين. ويبدو الشكل العملي لهذا الالتزام على النحو التالي:

تضمين اتفاقيات مستوى الخدمة (SLAs) للموردين لجميع متطلبات الأمن السيبراني المعمول بها، واتفاقية عدم إفصاح (NDA) تظل سارية بعد انتهاء صلاحية العقد، مع إجراء تقييمات إلزامية للمخاطر الأمنية للموظفين التابعين للمورد الذين يتعاملون مع الأنظمة الحساسة.

يجب تشفير وتأمين جميع البيانات الحساسة وتوطينها محلياً وبشكل صارم، بما في ذلك البيانات المستضافة على السحابة والبيانات التاريخية، وتخزينها حصرياً داخل الهند.

تقديم تقارير الحوادث في غضون ست ساعات إلى CSIRT-Power وCERT-In للفعاليات القياسية، مع تشديد المهلة لتصل إلى أربع وعشرين ساعة لحالات التخريب السيبراني المؤكدة في الأنظمة الحساسة.

سجلات شاملة للأصول والأنظمة الحساسة، تتم مراجعتها سنويًا أو عند إجراء أي عملية تشغيل أو استبدال، أيهما يحدث أولاً.

تكون التكنولوجيا التشغيلية (OT) معزولة مادياً عن الإنترنت وعن تكنولوجيا المعلومات (IT) بشكل افتراضي؛ وفي الحالات التي لا يمكن فيها تجنب الربط البيني، يجب إخضاع هذا الربط لتقييم المخاطر، وتحصينه أمنياً، واعتماده من قِبل مجلس الإدارة، ومراقبته بشكل مستمر.

خطة إدارة الأزمات السيبرانية التي تم إعدادها بالتشاور مع فريق الاستجابة لحوادث الأمن السيبراني لقطاع الطاقة (CSIRT-Power)، وتمت مراجعتها واعتمادها من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In)، ويتم اختبارها سنوياً من خلال تدريبات على سيناريوهات غير متكررة.

كيف تدعم شيلد وركس (Shieldworkz) جاهزيتك لامتثال قانون الأمن السيبراني لعام 2026 (CEA 2026)

Reading the regulation tells you what's required. Building the program that satisfies it is different work , and it's where Shieldworkz's OT security specialists come in, with years securing power generation, transmission, and distribution environments across India. Depending on where your self-assessment lands you, our engagements typically cover:

تقييمات الفجوات بندًا ببند والتي تحدد وضعك الحالي في مقابل كل متطلب من متطلبات لائحة الأمن السيبراني (CEA 2026) المعمول بها.

تطوير سياسة الأمن السيبراني وخطة إدارة الأزمات السيبرانية، بما في ذلك التحضير لعملية التدقيق والاعتماد من قبل الفريق الوطني للاستجابة لطوارئ الحاسب الآلي (CERT-In).

اكتشاف غير نشط للأصول لبناء سجلات ممتثلة للأصول السيبرانية والأنظمة الحساسة دون المساس ببيئة تكنولوجيا التشغيل (OT) النشطة.

مراجعة بنية تكنولوجيا التشغيل وتكنولوجيا المعلومات (OT/IT) وتصميم تقسيم الشبكة لتلبية متطلبات العزل الواردة في اللائحة 6.

نشر مراقبة مستمرة يبني سجل التشغيل الذي سيُتوقع رؤيته في أول عملية تدقيق لك.

سواء كنت تبدأ من برنامج امتثال جديد تمامًا أو تسعى لسد ثغرات محددة قبل الموعد النهائي في 1 أبريل 2027، فإننا نساعدك في ترجمة هذه اللوائح التنظيمية إلى خارطة طريق ذات أولويات واضحة يمكن لمجلس إدارتك اتخاذ إجراءات بناءً عليها.

احصل على التفاصيل الكاملة، دون الحاجة للتسجيل

هل تريد الاطلاع على البند تلو الآخر بالتفصيل، بما في ذلك كيفية مطابقة الأحكام الستة المؤجلة مع فئة الأصول الخاصة بك وما الذي يجب البدء في التحضير له الآن؟ قم بتنزيل التحليل التنظيمي الكامل للائحة سلطة الكهرباء (CEA) لعام 2026 مباشرةً، دون الحاجة لملء استمارة، أو بريد إلكتروني، أو تسجيل.

تنزيل اللوائح الكاملة

هل تفضل مناقشة الأمر مع شخص يعمل يومياً في بيئات تكنولوجيا التشغيل (OT) بقطاع الطاقة؟ يسعدنا جداً استعراض نطاقك المحدد، وجدولك الزمني، والفجوات لديك مباشرة.

احجز موعداً لعرض توضيحي مع خبراء الأمن السيبراني لتكنولوجيا التشغيل (OT) من Shieldworkz

اكتشف الفجوات في برنامج الامتثال للائحة CEA 2026 الخاص بك، بما في ذلك الأحكام المؤجلة التي لا تضعها معظم الفرق في الحسبان ضمن ميزانياتها بعد، وذلك قبل أن يكتشفها لك مدقق الحسابات، أو الفريق الوطني للاستجابة لطوارئ الحاسب الآلي في الهند (CERT-In)، أو فريق الاستجابة لطوارئ الحاسب الآلي لقطاع الطاقة (CSIRT-Power).

قم بتنزيل نسختك اليوم!

تنزيل الدليل الكامل. تجاوز الأساسيات مع دليل "تخطيط الاستجابة لحوادث تكنولوجيا التشغيل (OT) لعمليات التعدين: تشغيل شبكات SCADA والشبكات التسلسلية القديمة".