English

خدمة · البنية التحتية الحرجة والتقنيات التشغيلية

لا يمكن إيقاف المنشأة لأجل التدقيق.

تطبيقُ منهج تقييم مصمَّم لتقنية المعلومات على التقنيات التشغيلية يُنتج أمرين، كلاهما سيئ: ملاحظات لا يستطيع أحد التصرّف بناءً عليها دون إيقاف، أو فحص نشط يُسقِط نظام سلامة. القيد هو تصميم الارتباط، لا تحفّظ يُذكر في نهايته.

ما الذي يتغيّر حين يكون الأصل منشأة صناعية

الإتاحة تتقدّم على السرية. وتعمل المعدات عشرين عاماً ببرامج ثابتة لا يمكن ترقيعها دون إعادة اعتماد من المُصنِّع. ونوافذ الصيانة سنوية وتعاقدية ومحجوزة سلفاً. ومن يعرفون العملية مهندسون لا موظفو أمن، وهم محقّون في الارتياب ممّن يصل ومعه أداة فحص ثغرات.

لذا فالتقييم سلبيّ افتراضاً: مراجعة الإعدادات، ومراجعة معمارية الشبكة، والتقاط حركة المرور عبر منفذ مرآة حيث يكون ذلك آمناً، ومقابلات منظَّمة مع من يشغّلون العملية. ولا يجري الاختبار النشط إلا داخل نافذة متفق عليها، على قطاع متفق عليه، بشرط إيقاف متفق عليه، وغالباً لا يجري إطلاقاً في الارتباط الأول.

وأول مُخرَج يكون دائماً تقريباً جرداً للأصول، لأن معظم المنشآت الخليجية لا تملك واحداً بأي صيغة يقبلها منظّم. ولا يمكن إثبات أي شيء آخر في أي مجموعة ضوابط قبل وجوده.

ما الذي يصل إلى مشغّل هنا

تُعرَّف البنية التحتية الحرجة وطنياً، والتعريفات لا تتطابق. والسؤال الأول هو هل أنتم مصنَّفون، لا هل تشعرون بأنكم حرجون.

السعودية

ضوابط الأمن السيبراني للتقنيات التشغيلية

OTCC-1:2022

أكثر أدوات التقنيات التشغيلية تطوراً في الخليج. تغطي أنظمة التحكم الصناعي وبيئات التقنيات التشغيلية، وتصدر بملحق منهجي وملحق تخطيط إضافة إلى أداة تقييم وامتثال جدولية، ما يجعل التقييم الذاتي ممكناً فعلاً قبل التعاقد مع أحد. وتقع فوق ضوابط الأنظمة الحساسة — 32 ضابطاً رئيسياً و73 فرعياً عبر الحوكمة والتحصين والصمود والأطراف الخارجية والسحابة — وكلاهما مبنيّ على الضوابط الأساسية.

من يوقّعبرنامج الهيئة الوطنية نفسه. ولاحظوا أن تقديم خدمات الأمن السيبراني في المملكة يستلزم التسجيل في حصين، وأن التحليل القانوني يخلص إلى أن الشركات الأجنبية لم تعد تستطيع تقديم الخدمات المشمولة إلى المملكة من خارجها بصورة مشروعة.
الإمارات

لائحة ضمان المعلومات وسياسة حماية البنية التحتية

IAR v1.1

التصنيف بموجب سياسة حماية البنية التحتية المعلوماتية الحرجة هو ما يحوّل اللائحة من موصى بها إلى مُلزِمة. ستّ عائلات ضوابط إدارية وتسع تقنية عبر أربعة مستويات أولوية، بقيادة سياسات من مجلس الأمن السيبراني وإدارة من هيئة تنظيم الاتصالات والحكومة الرقمية. وتحمل جهات دبي فوق ذلك لائحة مركز دبي للأمن الإلكتروني، بما فيها معاييره لمزوّدي الخدمات السحابية ومراكز البيانات ومراكز العمليات.

من يوقّعتقارير دورية دون وتيرة ثابتة في الوثيقة. واختبار الاختراق والاستجابة للحوادث لجهات حكومة دبي وبنيتها الحرجة مقصوران على شركات معتمدة من قوة دبي السيبرانية — ولسنا منها.
قطر

معيار ضمان المعلومات الوطني

NIA v2.1

يُلزِم مشغّلي البنية التحتية المعلوماتية الحرجة في الطاقة والقطاعات المصنَّفة الأخرى إلى جانب الجهات الحكومية، ويدير أوضح مسار لمنح الشهادات في المنطقة: تحديد النطاق والتوثيق، وتخطيط التدقيق مع مدقّق معتمد، وتدقيق الامتثال، ثم قرار المنح من الوكالة. والتصنيف وفق السياسة الوطنية هو الخطوة الأولى العملية.

من يوقّعمدقّق معتمد من الوكالة. والشهادة صالحة ثلاث سنوات مع تدقيق صيانة سنوي.
الكويت

إطار المرونة السيبرانية والتشغيلية

CORF v1.0

ليس أداةً للتقنيات التشغيلية، لكنه ينتمي إلى هنا بسبب كلمة «التشغيلية»: فمنذ ديسمبر 2025 تُقاس الجهات الخاضعة للبنك المركزي على مرونة تقديم الخدمة، لا على ضوابط أمن المعلومات وحدها. 27 مجالاً و93 مجالاً فرعياً و876 ضابطاً على مقياس نضج من خمسة مستويات، مع اشتراط الامتثال الكامل قبل ادّعاء بلوغ الأساس أو ما فوقه.

من يوقّعسنوياً للفئة الأولى، وكل 18 شهراً للثانية، وكل سنتين للثالثة، إضافة إلى تقييم ذاتي سنوي.

كيف يسير الارتباط

أربع مراحل. وأوّلاها واثنتاها تُنتجان معظم القيمة.

01

جرد الأصول ومعمارية الشبكة

ما المتصل فعلاً، وعند أي مستوى، ومع من يتحدث. يُبنى سلبياً من الإعدادات والوثائق ومقابلات المهندسين، ثم يُطابَق مع التقاط حركة المرور حيث يكون الالتقاط آمناً. وهذه هي قاعدة الأدلة التي يعتمد عليها كل ضابط في كل إطار.

مستويات بيردوسلبي
02

مراجعة الفصل الشبكي

أين يقع فعلاً الحدّ بين تقنية المعلومات والتقنيات التشغيلية مقابل ما يقوله المخطط، بما يشمل مسارات الوصول عن بُعد ووصلات المورّدين ومحطات الهندسة ومضيفات القفز المشتركة التي تتبيّن غالباً أنها الملاحظة الحقيقية.

مناطق IEC 62443وصول المورّدين
03

تقييم الضوابط مقابل الأداة المُسمّاة

مُقيَّم بمراجع الضوابط الخاصة بالمنظّم — ضوابط التقنيات التشغيلية والأنظمة الحساسة في السعودية، وعائلات اللائحة في الإمارات، والمعيار الوطني في قطر — مع استخدام IEC 62443 مفرداتٍ هندسية حيث يفيد فريقكم، لا بديلاً عن الأداة التي تُلزمكم.

OTCC-1:2022IEC 62443
04

خطة معالجة مبنية على نوافذ الصيانة

مرتَّبة وفق تقويم التوقف الذي لديكم فعلاً، بفصل ما يمكن تنفيذه أثناء التشغيل، وما يحتاج إلى النافذة القادمة، وما ينتظر تجديد المعدات. ومُقدَّرة بالجهد ومدة التوقف لا بأسعار أيامنا.

تشغيل / نافذة / تجديد

لا نختبر ما لا يمكن اختباره بأمان، ولا نعالج ما نقيّمه

لا فحص نشط لنظام سلامة قيد التشغيل، أبداً، ولا اختبار إطلاقاً خارج نافذة متفق عليها بشرط إيقاف متفق عليه. وإن استلزمت ملاحظةٌ إعادة اعتماد برنامج ثابت من المُصنِّع، قلنا ذلك بدل كتابة فجوة ضابط لا تستطيعون إغلاقها. ولا نتقدّم لأعمال المعالجة الناشئة عن تقريرنا — وهذا أهمّ هنا منه في أي مكان آخر، لأن المعالجة في التقنيات التشغيلية معدّات رأسمالية، ولكان الحافز لإيجاد المزيد منها كبيراً.

ابدأ بمكالمة نحدّد فيها النطاق

أخبرونا بالقطاع، والدولة، وما إذا كنتم مصنَّفين ضمن البنية التحتية الحرجة، وموعد نافذة الصيانة القادمة. فهذه الأخيرة تُشكّل الارتباط أكثر من أي شيء آخر.