خط تقارير رئيس أمن المعلومات: لماذا يهم موقع الأمن في الهيكل التنظيمي
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
غالباً ما يُعامَل موقع رئيس أمن المعلومات في الهيكل التنظيمي كتفصيلة إدارية أكثر مما ينبغي. إنه قرار حوكمي له عواقب مباشرة على المخاطر التي تُكشف فعلياً وتُموَّل ويُتصرف بشأنها.
وظائف الحوكمة ليست وظائف تشغيلية
يرسم بحث الدكتورة عبير الشمري حول هيكلة أدوار الأمن السيبراني تمييزاً محدداً بين وظائف حوكمة الأمن السيبراني، المساءلة التنفيذية، وتوجيه السياسات، وملكية المخاطر، ووظائف الأمن السيبراني التشغيلية، عمليات مركز العمليات الأمنية، وإدارة الهوية والوصول، وإدارة الثغرات، وDevSecOps، والاستجابة للحوادث. كلاهما أساسي. لكنهما ليسا الوظيفة نفسها، ودمجهما في خط تقارير واحد يميل إلى ترك أولويات الوظيفة التشغيلية تُحدد بهدوء أجندة الحوكمة.
ما الذي يتغير حين يتبع رئيس أمن المعلومات تقنية المعلومات
حين يرفع الأمن تقاريره إلى رئيس تقنية المعلومات، تتنافس طلبات الميزانية مباشرة مع أولويات البنية التحتية والتسليم داخل الوظيفة نفسها، وتُصفّى صياغة المخاطر عبر عدسة مُحسَّنة للحفاظ على تشغيل الأنظمة لا لإظهار ما هو غير مريح. هذا ليس اتهاماً لرؤساء تقنية المعلومات الأفراد بسوء النية. إنها مشكلة حافز هيكلية: الشخص الذي يرفع له رئيس أمن المعلومات تقاريره هو أيضاً الأكثر تعرضاً إذا كشف تقييم أمني عن قصور في إدارة تقنية المعلومات.
كيف تبدو البنية الموجَّهة حوكمياً
- خط تقارير إلى الرئيس التنفيذي أو رئيس العمليات أو مسؤول المخاطر الرئيسي، أو مباشرة إلى مجلس الإدارة/لجنة التدقيق، لا حصرياً عبر رئيس تقنية المعلومات.
- مسار محدد يتيح لرئيس أمن المعلومات تصعيد خلاف مع قيادة تقنية المعلومات دون تصفية ذلك الخلاف قبل وصوله إلى صناع القرار.
- قرارات الميزانية والملاك الوظيفي للأمن تُتخذ بشكل مستقل عن دورة ميزانية تقنية المعلومات، بحيث لا تكون أولويات الأمن مجرد ما تبقى.
التوسع حسب حجم المؤسسة وحرجيتها
يؤطر هذا البحث صراحة هيكلة الأدوار كأمر ينبغي أن يتوسع مع حجم المؤسسة وقطاعها وحرجية عملياتها، لا كقالب واحد ثابت. قد لا تملك مؤسسة صغيرة الملاك الوظيفي لوظيفة أمن مستقلة تماماً، لكن حتى فيها، ينبغي أن يشكّل التمييز بين الحوكمة والتشغيل كيفية هيكلة الموارد المحدودة وكيفية تصعيد المخاطر، بدلاً من التخلي عنه كلياً من أجل الراحة.
نادراً ما يُصاغ سؤال خط التقارير كقرار حوكمي لأنه يبدو تفصيلة في مخطط الموارد البشرية. إنه في الواقع أحد أعلى قرارات الحوكمة تأثيراً التي تتخذها المؤسسة بشأن المخاطر السيبرانية.
المصادر
- [1]Defining Cybersecurity Roles and Responsibilities Across Organizational Size and Criticality: A Governance-Oriented Framework for Public and Private Sectors — Zenodo (preprint) (7/2/2026)تاريخ الاطلاع 29/7/2026
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباًقراءات ذات صلة
حوكمة الأمن السيبراني مقابل حوكمة تقنية المعلومات: لماذا يضعف الخلط بينهما مرونة المؤسسة
كثيراً ما يُنظر إلى حوكمة تقنية المعلومات وحوكمة الأمن السيبراني على أنهما الوظيفة نفسها بمسمى مختلف. الحقيقة غير ذلك، والفجوة بينهما هي حيث تبدأ الحوادث الكبرى.
إدارة مخاطر الأطراف الثالثة: إطار عملي لأمن الموردين من منظور الحوكمة والمخاطر والامتثال
استبيان أمن المورّدين ليس برنامج إدارة مخاطر. إدارة مخاطر الأطراف الثالثة الحقيقية تتطلب ملكية مستمرة، لا قائمة تحقق لمرة واحدة عند التوقيع.