الانتقال إلى المحتوى

حوكمة الأمن السيبراني مقابل حوكمة تقنية المعلومات: لماذا يضعف الخلط بينهما مرونة المؤسسة

Dr. Abeer Alshammari · تاريخ النشر 29‏/7‏/2026

متوسطالمتخصصونالتنفيذيونمسؤولو أمن المعلومات

يُطرح موضوع حوكمة الأمن السيبراني وحوكمة تقنية المعلومات وكأنهما تخصص واحد بمسميين مختلفين. في معظم المؤسسات، ما زال الأمن السيبراني يتبع نفس الهياكل التي بُنيت أصلاً لتقديم خدمات تقنية المعلومات: استمرارية التشغيل، البنية التحتية، تسليم المشاريع. كان هذا الترتيب منطقياً حين كان الأمن مجرد وظيفة تقنية مضافة على العمليات. لكنه لم يعد يصمد أمام الطريقة التي تتصرف بها المخاطر السيبرانية اليوم.

وظيفتان مختلفتان

حوكمة تقنية المعلومات تتعلق بتوجيه ومراقبة الطريقة التي تحقق بها التقنية القيمة: موثوقية البنية التحتية، مستويات الخدمة، أولويات المشاريع، كفاءة الميزانية. أما حوكمة الأمن السيبراني فتتعلق بكيفية توجيه المؤسسة ومراقبتها لتعرضها للمخاطر السيبرانية: من المسؤول عند حدوث خلل، وكيف تُحدَّد شهية المخاطر، وكيف يحصل مجلس الإدارة على تأكيد بأن الصورة المعروضة عليه دقيقة. الأولى تخصص تشغيلي، والثانية تخصص في المخاطر والمساءلة. دمج الثانية داخل الأولى يُنزل المخاطر السيبرانية بهدوء إلى مرتبة مشكلة تقنية، وهو بالضبط الإطار الذي يسمح لمجلس الإدارة بالتعامل مع التعرض لهجمات الفدية كبند ميزانية بدلاً من مخاطرة مؤسسية.

رقابة مجلس الإدارة وملكية المخاطر السيبرانية

تصل أبحاث الحوكمة إلى الاستنتاج نفسه من زوايا مختلفة: المؤسسات ذات الأدوار الأوضح، والمشاركة الأقوى من مجلس الإدارة، وهياكل الحوكمة الأنضج، تدير المخاطر السيبرانية بفعالية أكبر. هذا ليس دعوة لتحويل أعضاء مجلس الإدارة إلى تقنيين. إنه دعوة لأن يتعامل المجلس مع المخاطر السيبرانية كما يتعامل بالفعل مع المخاطر المالية أو القانونية: بمالك محدد، وشهية مخاطر معرَّفة، وتقارير دورية لا تمر بالكامل عبر الجهة نفسها المطلوب منها تقييم عملها.

العلاقة بين رئيس أمن المعلومات ورئيس تقنية المعلومات هي خط الصدع

يظهر معظم الاحتكاك في علاقة واحدة: موقع رئيس أمن المعلومات بالنسبة لرئيس تقنية المعلومات. حين تتبع وظيفة الأمن إدارة تقنية المعلومات، تمر الميزانية والأولويات وروايات الحوادث كلها عبر عدسة مصممة للحفاظ على تشغيل الأنظمة، لا لإظهار المخاطر غير المريحة. هذا ليس اتهاماً لرؤساء تقنية المعلومات بسوء النية، بل تضارب مصالح هيكلي، وتضارب المصالح الهيكلي لا يُحل بحسن النية وحدها.

ما الذي يتغير فعلياً عند فصل الحوكمة

  • إعادة هيكلة خطوط التقارير بحيث يملك رئيس أمن المعلومات مساراً إلى مجلس الإدارة أو لجنة التدقيق لا يمر حصرياً عبر إدارة تقنية المعلومات.
  • دمج المخاطر السيبرانية ضمن إدارة المخاطر المؤسسية بدلاً من تتبعها كسجل تقني منفصل.
  • تطبيق نموذج الخطوط الثلاثة على الأمن السيبراني تحديداً: فرق الأمن التشغيلية كخط أول، ووظيفة حوكمة/مخاطر مستقلة كخط ثانٍ، والتدقيق الداخلي كخط ثالث، بحيث لا تقيّم أي جهة عملها بنفسها.

لماذا يهم هذا الأمر خارج الهيكل التنظيمي

تكشف الأبحاث المتعلقة بالحوادث السيبرانية الكبرى النمط نفسه مراراً: السبب الجذري نادراً ما يكون فشلاً تقنياً بحتاً، بل فجوة في القيادة والمساءلة، حيث كانت المخاطرة مرئية لجهة ما لكنها لم تصل إلى من يملك صلاحية التصرف بشأنها في الوقت المناسب. هذا فشل حوكمي يرتدي زياً تقنياً. وتبدأ معالجته برفض استخدام "حوكمة الأمن السيبراني" و"حوكمة تقنية المعلومات" كمترادفين، لأنهما لا يعالجان المشكلة نفسها، والتعامل معهما كوظيفة واحدة يترك المشكلة الحقيقية بلا مالك بهدوء.

المصادر

  1. [1]Cybersecurity Governance vs IT Governance: Why Conflating the Two Weakens Organizational Resilience — Zenodo (preprint) (8‏/2‏/2026)تاريخ الاطلاع 29‏/7‏/2026

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً

قراءات ذات صلة

العودة إلى الرؤى والمقالات