بعد عامين من الموعد النهائي للتحويل إلى القوانين الوطنية، تغيّر السؤال الذي يُطرح علينا. كان: «هل ينطبق NIS2 علينا؟». وصار: «نظنّ أنه ينطبق، فما الذي يُفترض أن نملكه بالضبط؟».
يجيب هذا المقال عن السؤال الثاني للشركة التي نراها أكثر من غيرها: بين مئة وخمسمئة موظف، وكيان قانوني أو اثنان، وفريق تقنية معلومات من ثلاثة إلى ثمانية أشخاص، وبلا وظيفة امتثال، ومجلس إدارة اكتشف حديثًا أنه مسؤول شخصيًا.
أولًا: احسم النطاق كما ينبغي
النطاق ليس مسألة تقدير، والخطأ فيه في أي من الاتجاهين مكلف.
الاختبار من ثلاثة أجزاء: أن يرد قطاعك في الملحق الأول أو الثاني من التوجيه، وأن تتجاوز عتبة الحجم — وهي إجمالًا خمسون موظفًا أو عشرة ملايين يورو من رقم الأعمال — وأن تكون مؤسَّسًا في الدولة العضو المعنية. والكيانات الواردة في الملحق الأول فوق عتبة المتوسط تُعدّ أساسية، ومعظم ما عداها ضمن النطاق يُعدّ مهمًّا. والفارق مهم: فالكيانات الأساسية تخضع لإشراف استباقي، والمهمة لإشراف لاحق.
وهناك فخّان يقعان فيهما الشركات متوسطة الحجم.
الأول هو هيكل المجموعة. فـNIS2 ينطبق كيانًا بكيان، في بلد التأسيس، لا مجموعةً بمجموعة. وقد تختلف تصنيفات شركة أمّ فرنسية عن فرع بلجيكي، وتختلف واجبات التسجيل والقواعد الوطنية، لأن كل دولة عضو حوّلت التوجيه بكلماتها.
والثاني هو الدخول في النطاق عبر عميل لا عبر قطاعك أنت. قد لا تكون كيانًا خاضعًا للتنظيم، لكنك إن كنت مزوّد خدمات مُدارة أو تورّد برمجيات لكيان كذلك، فإن متطلبات سلسلة التوريد في المادة 21 تصلك عبر عقوده. وتجاريًا، المشكلة واحدة.
احسم هذا كتابةً، كيانًا بكيان، مع توثيق المنطق. يستغرق يومين إلى أربعة، وكل قرار لاحق يتوقف عليه.
سجّل لدى السلطة الوطنية
تُلزم معظم قوانين التحويل الكيانات المشمولة بالتسجيل لدى فريق الاستجابة الوطني أو السلطة المختصة، وبتحديث بيانات الاتصال. إجراء إداري سريع، وهو أول ما يتحقّق منه المشرف. أنجزه وحدّد موعدًا لمراجعته.
التدابير العشرة، بالترتيب الذي نبنيها به
تُعدّد المادة 21 عشر فئات من التدابير. هي مكتوبة كقائمة، لكنها ليست متساوية في الإلحاح، وبناؤها بترتيب القائمة يهدر ربع سنة. وهذا هو التسلسل الذي نستخدمه.
1. معالجة الحوادث، وساعة الإبلاغ مدمجة فيها. تمنحك المادة 23 أربعًا وعشرين ساعة لإنذار مبكر، واثنتين وسبعين ساعة لإبلاغ بتقييم أوّلي، وشهرًا للتقرير النهائي. وهذه النوافذ قصيرة بما يكفي ليكون الإجراء موجودًا قبل الحادث، بعتبات قرار متفق عليها وبيانات اتصال السلطة داخل الوثيقة. ابنِه أولًا: فهو الالتزام الأرجح أن يُختبَر، والأقلّ احتمالًا للارتجال.
2. النسخ الاحتياطي والاستعادة وإدارة الأزمات. نسخ احتياطية ثابتة، ونسخة معزولة، واستعادة نفّذتها فعلًا وقِسْتَ زمنها. إن لم تفعل هذا العام سوى أمرين، فليكونا إجراء الإبلاغ واختبار استعادة.
3. تحليل المخاطر وسياسة أمن نظم المعلومات. تقدير مخاطر موثّق على سيناريوهات عملك الحقيقية، ومجموعة سياسات يستطيع فريقك اتّباعها. هذا هو العمود الفقري الذي يتعلّق به كل ما عداه، وأول مستند سيطلبه المشرف.
4. أمن سلسلة التوريد. تصنيف المورّدين بمستويات، ومتطلبات أمنية متناسبة مع المستوى، وبنود تعاقدية تمنحك حقوق الإبلاغ والتدقيق. أغلب الشركات متوسطة الحجم لديها مئات المورّدين وبلا تصنيف، فيبدو الأمر مستحيلًا. وهو ليس كذلك: فالعشرون الأوائل يحملون عادةً تسعين بالمئة من المخاطر.
5. النظافة السيبرانية الأساسية والتدريب. مصادقة متعدّدة العوامل، وترقيع، وأقل امتياز، وتوعية مع سجل بمن حضر. غير لافتة، وعالية المردود، وقابلة للإثبات مباشرة.
6. ضبط الوصول وإدارة الأصول. لا يمكنك حماية جرد لا تملكه. دورة التحاق وانتقال ومغادرة تُزيل الصلاحيات فعلًا، وحسابات مميّزة محفوظة في مكان قابل للتدقيق.
7. الأمن في الاقتناء والتطوير والصيانة، بما في ذلك معالجة الثغرات والإفصاح عنها. وإن كنت تبني برمجيات، فمن هنا يبدأ NIS2 يشبه قانون المرونة السيبرانية، وينبغي بناء الاثنين مرة واحدة.
8. التشفير وسياسته. موقف مكتوب حول ما يُشفَّر، وبماذا، ومن يحتفظ بالمفاتيح.
9. أمن الموارد البشرية، ويشمل التحقّق المتناسب مع الدور، وخطوات الأمن عند الالتحاق والمغادرة.
10. سياسات تقييم الفاعلية. تدقيق داخلي واختبار ومراجعة إدارة — الحلقة التي تحوّل التسعة الأخرى من مشروع إلى نظام.
الالتزام المنسيّ: هيئة الإدارة
المادة 20 قصيرة، وهي التي تغيّر السلوك. فعلى هيئة الإدارة أن تعتمد تدابير الأمن السيبراني وتشرف على تنفيذها، ويمكن مساءلتها إن لم تفعل. وعلى أعضائها متابعة تدريب، ويُتوقع منهم تقديم تدريب مماثل للموظفين.
وعمليًا يعني ذلك ثلاثة مستندات: سجل يوثّق اعتماد المجلس للتدابير، وسجل حضور مؤرّخ لتدريب الأعضاء، وبند دائم في جدول أعمال المجلس مع حزمة تقارير يستطيع عضو غير تقني أن يقرأها فعلًا. أنتج هذه، وتكون قد غطّيت الجزء من NIS2 الذي أبدى المشرفون أكبر استعداد لملاحقته.
كيف يبدو «الجاهز» على الورق
إن أردت اختبارًا واحدًا للجاهزية فهو هذا: هل تستطيع، خلال يوم عمل واحد، إبراز ما يلي دون كتابة شيء جديد؟
- تحليل النطاق وسجل تسجيلك
- تقدير المخاطر ومجموعة سياسات أمن المعلومات
- إجراء الاستجابة للحوادث بمواقيت 24 ساعة و72 ساعة والشهر
- دليل آخر اختبار استعادة، مع زمن الاستعادة المقيس
- سجل المورّدين بتصنيفه وبنوده الأمنية للمستوى الأول
- سجلات التدريب، بما فيها هيئة الإدارة
- محضر اعتماد المجلس للتدابير
- آخر تقرير تدقيق داخلي وإجراءاته التصحيحية
هذه القائمة هي المخرَج. وكل ما عداها هو العمل اللازم لإنتاجها.
كم يكلّف تقريبًا
لشركة بهذا الحجم لا تملك شيئًا مُمَنهَجًا، يكون البرنامج الأول الواقعي ثمانية إلى اثني عشر أسبوعًا من الدعم الخارجي إلى جانب الجهد الداخلي، ضمن نطاق ثمانية عشر إلى خمسة وثلاثين ألف يورو، وينتهي بموقف قابل للدفاع عنه وخطة لما تبقّى. أما الشركات التي لديها نظام ISO 27001 قائم فتحتاج عادةً أقل بكثير، لأن نحو سبعين بالمئة من الأدلة موجودة بالفعل تحت عناوين أخرى.
وما كنا سنتجنّبه هو برنامج من سنتين يُسلّم أول مستند في الشهر السابع. فالمشرفون وشركات التأمين والعملاء يطرحون السؤال نفسه — أرني ما لديك — والإجابة يجب أن توجد مبكرًا، ولو كانت ما تزال تتحسّن.