الانتقال إلى المحتوى

دليل NIST الجديد لأمن التقنيات التشغيلية يبدأ من الحوكمة لا من جدران الحماية

Dr. Abeer Alshammari · تاريخ النشر 28‏/9‏/2026

متوسطالمتخصصونمسؤولو أمن المعلوماتالتنفيذيون

ظلّ دليل NIST SP 800-82 لسنوات طويلة مرجعاً تقنياً يعود إليه مهندسو التحكم: معماريات الأنظمة، وبروتوكولات الاتصال، وقائمة مطوّلة من الضوابط. أما المسودة العامة الأولى من المراجعة الرابعة، التي صدرت في 21 سبتمبر 2026، فقد كُتبت لتُقرأ أيضاً على طاولة الإدارة ولجان المخاطر؛ إذ باتت مناقشة المخاطر فيها تبدأ من الحوكمة.

أعاد المعهد الوطني للمعايير والتقنية بناء الدليل على هيكل إطار الأمن السيبراني CSF 2.0، ونقل قسم إدارة المخاطر السابق ليتمحور حول وظيفة الحوكمة (Govern). كما توسّعت المسودة في شرح ارتباط إدارة مخاطر التقنيات التشغيلية بإدارة المخاطر المؤسسية وفق وثيقة NIST IR 8286r1، وأضافت ملحقاً عن تطبيق إطار إدارة المخاطر RMF. وتبقى فترة التعليقات العامة مفتوحة حتى 30 نوفمبر 2026.

ما الذي تغيّر فعلاً؟

هناك أربعة تغييرات تهمّ الممارسين بصورة مباشرة.

النطاق. أصبحت المقدمة تشمل صراحةً أنظمة أتمتة المباني والتحكم فيها، ومنظومات المياه والصرف الصحي، والغذاء والزراعة، والشحن بالسكك الحديدية، والسفن البحرية، إضافة إلى تقاطع إنترنت الأشياء الصناعي مع الخدمات السحابية. فإن كانت مؤسستك تدير مبنىً ذكياً أو محطة تحلية أو مستودعاً مبرّداً، فهذا الدليل لم يعد موجّهاً لغيرك.

الحوكمة. تصف المسودة حوكمة الأمن السيبراني للتقنيات التشغيلية بوصفها عملية ذات مسؤوليات ومساءلة واضحة داخل وظيفة المخاطر المؤسسية: سياسة خاصة بالتقنيات التشغيلية، وأدوار منسّقة مع الفرق الداخلية والشركاء الخارجيين، وفهم للالتزامات القانونية والتنظيمية، ودمج لمخاطر هذه الأنظمة في منظومة المخاطر المؤسسية. وسواء أُنجز العمل بموظفين أو متعاقدين أو عبر خدمة مُدارة، فلا بد أن يرتبط بأمن تقنية المعلومات وبإدارة المخاطر على مستوى المؤسسة.

الضوابط. حظيت إدارة الأصول ومراقبة الشبكات واكتشاف التهديدات بإرشادات تطبيقية موسّعة، وفي ذلك اعتراف ضمني بأن كثيراً من برامج التقنيات التشغيلية ما زالت عاجزة عن الجزم بما هو متصل فعلاً بشبكة العمليات.

المعمارية الأمنية. باتت إرشادات المعمارية تتمحور حول حماية وظائف إدارة الأنظمة وتطبيق مبادئ انعدام الثقة (Zero Trust). وتفرّق المسودة بين الشبكات التشغيلية التي تنقل حركة التحكم في العمليات، وشبكات الإدارة المخصّصة للتهيئة والتحديثات وضبط الصلاحيات، وتدعو إلى أن يمرّ وصول الموردين الخارجيين عبر مسارات منفصلة معمارياً بمخازن اعتماد مستقلة. كما توصي بأن يعمل التحقق من الهوية في بيئة التقنيات التشغيلية بمعزل عن هوية المؤسسة، حتى لا يكفي حساب مؤسسي مخترَق لاجتياز فحص صلاحية داخل بيئة التشغيل.

لماذا تُعدّ إعادة الهيكلة حول الحوكمة مهمة؟

في برامج الحوكمة التي أقيّمها، نادراً ما يكون الخلل المتكرر في التقنيات التشغيلية قاعدةَ جدار حماية ناقصة؛ الخلل الحقيقي فجوة في الملكية. فالهندسة التشغيلية تملك الإتاحة والسلامة، وأمن المعلومات يملك مكتبة السياسات، وإدارة المخاطر تملك السجل. أما المخاطر السيبرانية للتقنيات التشغيلية فتقع بين هؤلاء جميعاً، وإن ظهرت في سجل المخاطر أصلاً فغالباً ما تظهر سطراً عاماً واحداً.

ربطُ الدليل بوظيفة الحوكمة يمنح فرق المخاطر والتدقيق لغة مشتركة لسدّ هذه الفجوة. فمجلس الإدارة الذي يتلقى أصلاً تقارير مبنية على CSF 2.0 لتقنية المعلومات يستطيع الآن أن يطرح الأسئلة ذاتها عن التقنيات التشغيلية دون وسيط يترجم بين العالمين. وهذا مكسب عملي لا شكلي.

وفي المقابل، تحدد المسودة بوضوح ما لا يمكن نقله من عالم تقنية المعلومات. فمكوّنات التقنيات التشغيلية تبقى في الخدمة عادةً بين 10 و15 عاماً، مقابل ثلاث إلى خمس سنوات في تقنية المعلومات، والتحديثات تتطلب اختباراً من المورد والمالك، والتوقفات تُجدول قبل أسابيع، وأي إجراء أمني يمسّ السلامة مرفوض. ويصف الدليل الدفاع الناضج بأنه مبنيّ على العواقب: تُقيَّم الضوابط السيبرانية جنباً إلى جنب مع التدابير الهندسية، ومنها منهجية الهندسة المستنيرة بالمخاطر السيبرانية (Cyber-Informed Engineering)، التي تحدّ من الأثر المادي لأي هجوم ناجح. والحوكمة التي تستورد مؤشرات تقنية المعلومات كما هي، كأهداف سرعة تطبيق التحديثات، ستنتج أرقاماً جميلة قليلة الدلالة.

ملاحظة خاصة بالمنطقة

بالنسبة إلى مشغّلي قطاعات المياه والطاقة والمرافق والمحافظ العقارية الكبرى في الخليج، يكتسب النطاق الموسّع أهمية مباشرة. وكثير من هذه الجهات يعمل أصلاً وفق متطلبات وطنية للتقنيات التشغيلية، مثل ضوابط الأمن السيبراني للأنظمة التشغيلية الصادرة عن الهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية. لا تحلّ المسودة محلّ هذه الالتزامات، لكن بناءها على CSF 2.0 يجعلها أداة مواءمة مفيدة للجهات التي ترفع تقاريرها إلى جهة تنظيمية وطنية وإلى شركة أم أو شريك أو شركة تأمين دولية في الوقت نفسه.

خطوة واحدة قبل 30 نوفمبر

اختر بيئة تشغيلية واحدة واختبرها أمام ثلاث عبارات. الأولى: مخاطرها السيبرانية مسجّلة بأسماء محددة في سجل المخاطر المؤسسي، ولها مالك مُساءَل على مستوى أعلى من إدارة المصنع. الثانية: وظائف الإدارة فيها — التهيئة والتحديثات ووصول الموردين عن بُعد — منفصلة عن حركة التحكم في العمليات. الثالثة: لا يمكن اجتياز صلاحيات الهويات ذات الامتيازات فيها ببيانات اعتماد مؤسسية. حيثما أخفقت عبارة منها فلديك بند معالجة، وحيثما خالف واقعك التشغيلي افتراضات المسودة فلديك تعليق يستحق الإرسال إلى NIST.

المسودة هي أقل اللحظات كلفة للتأثير في وثيقة ستستشهد بها الجهات التنظيمية وشركات التأمين والمدققون لسنوات قادمة. من يقرؤها الآن يشارك في صياغتها، ومن ينتظر سيرثها كما هي.

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً
العودة إلى الرؤى والمقالات