بقلم Iva Seleš

NIS2 عملياً: التسجيل، والإبلاغ خلال 24 ساعة، وواقع سلسلة التوريد

operations centre with a wall of monitoring displays

كانت بداية توجيه NIS2 غير معتادة. كان موعد النقل إلى القوانين الوطنية 17 أكتوبر 2024، وأخفقت معظم الدول الأعضاء في اللحاق به. وبعد عامين ما زالت الصورة متفاوتة، ما أعطى شركات كثيرة انطباعاً بأن شيئاً لم يحدث.

ذلك الانطباع صار خاطئاً الآن. القوانين الوطنية نافذة، وبوابات التسجيل مفتوحة، والجهات الرقابية بدأت تسأل. فتحت ألمانيا بوابتها في 6 يناير 2026 بموعد قانوني في 6 مارس. ودخل قانون هولندا Cyberbeveiligingswet حيز النفاذ في 15 أغسطس 2026. وتبعتها دول أخرى خلال العام.

إن كنت تنتظر الوضوح فقد وصل، والجواب أنك على الأرجح متأخر لا مبكر.

من داخل النطاق

حلّ توجيه NIS2 محل توجيه أمن الشبكات ونظم المعلومات لعام 2016 ووسّع الشبكة كثيراً. ويتحدد النطاق بالقطاع والحجم.

الكيانات الأساسية تغطي قطاعات عالية الحرجية: الطاقة، والنقل، والبنوك، والبنية التحتية للأسواق المالية، والصحة، ومياه الشرب، ومياه الصرف، والبنية التحتية الرقمية، وإدارة خدمات تقنية المعلومات والاتصالات، والإدارة العامة، والفضاء.

الكيانات المهمة تغطي قطاعات حرجة أخرى: البريد والشحن، وإدارة النفايات، والكيماويات، والأغذية، وتصنيع منتجات معينة تشمل الأجهزة الطبية والحواسيب والإلكترونيات والآلات والمركبات، ومقدمي الخدمات الرقمية كالأسواق الإلكترونية ومحركات البحث والمنصات الاجتماعية، ومؤسسات البحث.

عتبة الحجم عموماً مؤسسة متوسطة فأكبر، أي 50 موظفاً فأكثر، أو إيراد سنوي يتجاوز 10 ملايين يورو. وبعض أنواع الكيانات داخل النطاق بغض النظر عن الحجم، ومنها بعض مزودي DNS وسجلات النطاقات العليا ومقدمي خدمات الثقة ومقدمي الاتصالات الإلكترونية العامة.

قدّرت الجهة الرقابية الألمانية نحو 29500 كيان داخل النطاق في ذلك البلد وحده. وبحلول الموعد القانوني في مارس 2026 كان نحو 11500 قد سجّلوا، وارتفع العدد إلى نحو 18500 بنهاية مايو. اقرأ ذلك كتحذير لا كتعزية. بطء تسجيل الآخرين لا يخلق إعفاءً لك.

هناك أمران يفاجئان الشركات. الأول أن قائمة القطاعات تشمل مصنّعين عاديين تماماً لا مشغّلي بنية تحتية فقط. فإن كنت تصنع آلات أو إلكترونيات أو أجهزة طبية بأي حجم، فانظر بدقة. والثاني أن عملاءك داخل النطاق سيحوّلون إليك التزامات سلسلة التوريد تعاقدياً حتى لو كنت خارج النطاق. الوجود خارج النطاق لا يعني عدم التأثر.

التسجيل التزام مستقل

تشترط معظم الدول الأعضاء على الكيانات داخل النطاق التسجيل لدى السلطة الوطنية، وهنا تقع أولى حالات التقصير.

يعني التسجيل عادة تحديد الكيان وتصنيفه القطاعي وخدماته وجهات اتصاله الأمنية والدول الأعضاء التي يعمل فيها. وتختلف المواعيد بين البلدان، والإجراء غالباً أثقل من نموذج على الويب.

لا تفترض أنك معفى لأن السلطة لم تتواصل معك. يقوم NIS2 على التحديد الذاتي. تحديد النطاق والتسجيل عملك أنت، لا عمل الجهة الرقابية في العثور عليك.

الجدول الزمني للإبلاغ

الإبلاغ عن الحوادث هو الجزء الأكثر إرهاقاً تشغيلياً في التوجيه، والمواعيد ضيقة.

  • خلال 24 ساعة من العلم بحادث جسيم: إنذار مبكر يبيّن ما إذا كان يُشتبه في أن الحادث ناجم عن أفعال غير مشروعة أو خبيثة وما إذا كان قد يترك أثراً عابراً للحدود.
  • خلال 72 ساعة: إخطار بالحادث يحدّث الإنذار المبكر بتقييم أولي ودرجة خطورة وأثر ومؤشرات اختراق.
  • عند الطلب: تقارير مرحلية.
  • خلال شهر: تقرير نهائي بوصف تفصيلي ونوع التهديد أو السبب الجذري والتدابير المخففة المطبقة وأي أثر عابر للحدود.

الحادث الجسيم هو ما تسبب أو يمكن أن يتسبب في تعطّل تشغيلي خطير أو خسارة مالية، أو ما أثّر أو يمكن أن يؤثر في آخرين بإلحاق ضرر مادي أو غير مادي كبير.

الإنذار المبكر خلال 24 ساعة هو الجزء الصعب. أربع وعشرون ساعة لا تكفي للتحقيق. إنه إشعار مسبق، والتوجيه يتوقعه كإشعار مسبق. والفرق التي تنتظر فهم الحادث قبل الإبلاغ ستفوّت النافذة في كل مرة.

وإن كانت مؤسستك تعالج بيانات شخصية أيضاً، فقد تدير بالتوازي إخطاراً خلال 72 ساعة بموجب اللائحة العامة إلى سلطة أخرى بنطاق وعتبة مختلفين. يجب تصميم هذه العمليات معاً، وقد تناولنا ذلك في دليل اللائحة العامة.

التدابير العشرة

تطلب المادة 21 تدابير لإدارة المخاطر تغطي عشرة مجالات على الأقل. باختصار:

  1. تحليل المخاطر وسياسات أمن نظم المعلومات. موثّقة ومحدَّثة ويستخدمها فعلاً من يشغّل الأنظمة.
  2. معالجة الحوادث. الكشف والاستجابة والتعافي وتدفق الإبلاغ أعلاه.
  3. استمرارية الأعمال وإدارة الأزمات. إدارة النسخ الاحتياطية والتعافي من الكوارث واستعادة مختبَرة لا مجرد مهمة نسخ مجدولة.
  4. أمن سلسلة التوريد. نعالجه منفرداً أدناه لأن معظم الجهد يذهب إليه.
  5. الأمن في الاقتناء والتطوير والصيانة. ممارسات تطوير آمنة ومعالجة الثغرات والإفصاح عنها.
  6. تقييم الفعالية. كيف تعرف أن ضوابطك تعمل. اختبارات ومراجعات ومؤشرات.
  7. النظافة السيبرانية والتدريب. ممارسات أساسية ووعي، للإدارة أيضاً.
  8. سياسات التشفير. أين يُستخدم التشفير وكيف تُدار المفاتيح.
  9. أمن الموظفين والتحكم في الوصول وإدارة الأصول. التعيين والتغيير والمغادرة وأقل امتياز وسجل أصول محدَّث.
  10. المصادقة متعددة العوامل والاتصالات المؤمَّنة. مصادقة متعددة العوامل أو مستمرة، واتصالات صوتية ومرئية ونصية مؤمَّنة، وأنظمة اتصال للطوارئ.

لا شيء غريب هنا. في معظم المؤسسات الفجوة ليست في معرفة ما يجب فعله بل في التوثيق. رقابة NIS2 كثيفة التوثيق، والضابط غير الموثق غير موجود عملياً.

سلسلة التوريد هي العمل الحقيقي

أكثر تغيير مؤثر في NIS2 هو التركيز على مخاطر سلسلة التوريد. على الكيانات داخل النطاق مراعاة الممارسات الأمنية لمورديها ومقدمي خدماتها المباشرين، بما في ذلك جودة منتجاتهم وممارسات تطويرهم الآمن.

عملياً يتسلسل هذا. مستشفى داخل النطاق يدفع بالمتطلبات إلى موردي البرمجيات. وهؤلاء يدفعون بها إلى مزودي الاستضافة وموردي المكوّنات. وتنتهي شركات بعيدة عن النطاق الرسمي إلى الإجابة عن استبيانات أمنية مشتقة من NIS2 لأن عميلها داخل النطاق.

إن كنت تبيع برمجيات أو خدمات لأي من القطاعات المذكورة، فتوقّع:

  • استبيانات أمنية كجزء قياسي من المشتريات، قبل التعاقد لا بعده.
  • متطلبات أمنية تعاقدية، تشمل مواعيد إخطار الحوادث التي تغذي التزام العميل بالأربع والعشرين ساعة.
  • طلبات توثيق: ملخصات اختبارات الاختراق، وحالة SOC 2 أو ISO 27001، وتوثيق عملية الثغرات، وقوائم مكوّنات البرمجيات.
  • حقوق تدقيق.

الرد الفعال هو بناء حزمة التوثيق مرة واحدة. ما يسأل عنه العملاء متشابه إلى حد بعيد عبر الاستبيانات، والمخرجات تتداخل بقوة مع التزامات قانون المرونة السيبرانية. ابنِ خط إنتاج لقوائم المكوّنات، وعملية ثغرات موثقة، ودليل استجابة للحوادث، فتكون قد أجبت عن معظم الاثنين.

مسؤولية الإدارة

يجعل NIS2 أجهزة الإدارة مسؤولة عن اعتماد تدابير إدارة المخاطر السيبرانية والإشراف على تنفيذها، ويمكن للدول الأعضاء تحميلهم مسؤولية شخصية. وعلى الإدارة أيضاً حضور تدريب.

لهذا تتحرك نقاشات NIS2 داخل الشركات أسرع من معظم موضوعات الامتثال. المسؤولية الشخصية تغيّر سرعة اعتماد مجلس الإدارة للميزانية.

العقوبات

للكيانات الأساسية حتى 10 ملايين يورو أو 2 بالمئة من إجمالي الإيراد السنوي العالمي، أيهما أعلى. وللكيانات المهمة حتى 7 ملايين يورو أو 1.4 بالمئة. ويمكن للسلطات أيضاً إصدار تعليمات ملزِمة، وطلب الإفصاح العلني عن عدم الامتثال، وفي الحالات الجسيمة تعليق الاعتماد أو منع أشخاص مؤقتاً من تولي مناصب إدارية.

من أين تبدأ إن لم تكن بدأت

ترتيب قابل للتنفيذ لمؤسسة تبدأ من الصفر تقريباً:

حدّد النطاق كما يجب. القطاع والحجم والدول الأعضاء التي لديك فيها مقر. احصل عليه مكتوباً من محاميكم لأن كل ما عداه يتفرع منه.

سجّل. تحقق من موعد وإجراء السلطة الوطنية لديك. وإن كان قد فات، سجّل على أي حال.

ابنِ سجل الأصول. لا يمكن إدارة مخاطر أنظمة غير مدرجة. هذا المخرَج الأعلى أثراً وهو الأكثر غياباً.

اكتب دليل الاستجابة للحوادث وتدرّب عليه. ركّز على مسار الأربع والعشرين ساعة. من يعلن، ومن يقيّم الأثر العابر للحدود، ومن يقدّم البلاغ، وماذا يحدث الساعة الثالثة فجراً في يوم عطلة.

نفّذ تقييم الموردين. اسرد الموردين الحرجين، وقيّمهم، وأدخل شروطاً أمنية في العقود عند التجديد.

أغلق الثغرات الواضحة. مصادقة متعددة العوامل في كل مكان، ونسخ احتياطية مختبَرة، وإدارة التصحيحات، ومراجعات الوصول، والسجلات. غير براقة، وهي أول ما ينظر إليه أي تدقيق.

وثّق أثناء السير. لا مجلد سياسات يُكتب لاحقاً. قرارات مسجَّلة وقت اتخاذها، بتواريخ ومسؤولين.

ملاحظة صادقة عن الجهد

بالنسبة لمؤسسة لديها برنامج أمني يعمل، NIS2 في معظمه تمرين توثيق وإبلاغ. أما المؤسسة التي لا تملكه فهو بناء حقيقي يُقاس بالأرباع لا بالأسابيع.

الخطأ هو التعامل معه كمشروع امتثال تملكه الإدارة القانونية. الالتزامات تشغيلية. تسكن لدى من يشغّلون الأنظمة، والمخرجات لا تبقى محدَّثة إلا إذا كانت جزءاً من طريقة عمل الفريق لا شيئاً يُنتج لأجل تدقيق.

الحصول على مساعدة

نبني وندير أنظمة برمجية لشركات في أنحاء أوروبا، بما في ذلك المراقبة والسجلات والنسخ الاحتياطي ورؤية سلسلة التوريد التي يفترضها NIS2. وموضع نفعنا في الجانب الهندسي: جعل الضوابط حقيقية، وجعل التوثيق ناتجاً جانبياً للعمل الاعتيادي لا جهداً منفصلاً.

راسلنا على office@c9group.dev. يغطي دليلنا للتنظيم الرقمي الأوروبي 2026 كيف يتلاقى NIS2 مع كل ما يصل هذا العام، وتصف صفحة صيانة الأنظمة القديمة العمل الذي يأتي أولاً في الغالب.

لسنا مكتب محاماة ولا نقدم استشارات قانونية. وتحديد النطاق على وجه الخصوص يخص محاميكم.