يُلزم توجيه NIS2 الصادر عن الاتحاد الأوروبي عدداً من الشركات بمعايير الأمن السيبراني يفوق بكثير ما كان عليه الحال سابقاً. ويشمل التطبيق الوطني في ألمانيا (قانون NIS2-UmsuCG) ما يُقدَّر بنحو 30.000 شركة. ومَن يقع ضمن نطاقه لم يبدأ بعدُ في الغالب. إليكم خارطة الطريق.
مَن يشمله التوجيه
يميّز توجيه NIS2 بين المنشآت الأساسية و المهمة . فالمنشآت الأساسية هي الشركات الكبيرة العاملة في قطاعات عالية الحساسية (الطاقة، النقل، البنوك، الصحة، البنية التحتية الرقمية). أما المنشآت المهمة فهي الشركات المتوسطة العاملة في هذه القطاعات إضافةً إلى قطاعات أخرى (البريد، الأغذية، الكيماويات، مزوّدو الخدمات الرقمية).
حدود التصنيف:
- الشركة المتوسطة: 50–249 موظفاً أو إيرادات سنوية بين 10–50 مليون €
- الشركة الكبيرة: 250+ موظفاً أو إيرادات سنوية > 50 مليون €
الالتزامات في لمحة
1. تدابير إدارة المخاطر (المادة 21)
- إطار لتحليل المخاطر وأمن نظم المعلومات
- التعامل مع حوادث الأمن السيبراني
- استمرارية الأعمال (BCM)
- أمن سلسلة التوريد
- الأمن عند اقتناء أنظمة تقنية المعلومات وتطويرها وصيانتها
- أطر لتقييم فاعلية التدابير المتخذة
- أطر للتشفير وحماية البيانات المشفّرة
- أمن الموارد البشرية (التوعية وضبط الوصول)
- المصادقة متعددة العوامل
2. التزامات الإبلاغ (المادة 23)
- الإنذار المبكر: خلال 24 ساعة من العلم بوقوع حادث أمن سيبراني جسيم
- البلاغ: خلال 72 ساعة من العلم — مع تقييم أولي
- التقرير الختامي: في موعد أقصاه شهر واحد بعد البلاغ
3. مسؤولية الإدارة التنفيذية
يتعيّن على الإدارة التنفيذية أن تعتمد تدابير الأمن السيبراني وأن تشرف على تنفيذها. مع إلزام أعضاء الإدارة بالتدريب، ومسؤولية شخصية عند المخالفة.
عند المخالفة، تصل الغرامات إلى 10 ملايين € أو 2% من الإيرادات السنوية العالمية (للمنشآت الأساسية)، وإلى 7 ملايين € أو 1,4% من الإيرادات للمنشآت المهمة. إضافةً إلى عقوبات شخصية بحق أعضاء الإدارة التنفيذية.
خارطة طريق الأشهر الستة
الشهر 1: تقييم نطاق الشمول
- الفحص: القطاع + الحجم ⇒ منشأة أساسية / مهمة / غير مشمولة
- في حال الشمول: وجوب التسجيل لدى المكتب الاتحادي لأمن المعلومات (BSI)
- جرد التدابير الأمنية القائمة
الشهران 2–3: تحليل الفجوات ووضع الإطار
- تحليل الفجوات مقارنةً بمتطلبات NIS2
- تحليل المخاطر مع نمذجة التهديدات
- خارطة طريق للتدابير مع تحديد الأولويات
- ورشة عمل للإدارة التنفيذية
الشهران 4–5: تنفيذ التدابير الأساسية
- تطبيق المصادقة متعددة العوامل (MFA) على جميع منافذ الوصول
- حماية الأجهزة الطرفية EDR/XDR
- استراتيجية النسخ الاحتياطي + تمرين التعافي من الكوارث
- توثيق خطة الاستجابة للحوادث
- دورات توعية لجميع الموظفين
الشهر 6: التوثيق والتدقيق
- توثيق نظام إدارة أمن المعلومات (ISMS)
- تدقيق داخلي للتدابير
- تجميع الأدلة اللازمة لفحص BSI
- تفعيل آليات التوعية المستمرة
ما نقوم به في TABAK
نعدّ لكل موكّل مشمول بتوجيه NIS2 حزمة NIS2 متكاملة: تقييم نطاق الشمول، تحليل الفجوات، خارطة الطريق، تنفيذ التدابير التقنية، وتوثيق نظام ISMS. وننسّق مع شريكنا في مراكز البيانات DAVINCIRechenzentrum للتنفيذ التقني. المدة المعتادة للمشروع: 4–6 أشهر. التكلفة المعتادة: 25.000–80.000 € بحسب حجم الشركة.
تحقّقوا من شمولكم بتوجيه NIS2.
نوضّح لكم في جلسة استشارية أولى مجانية ما إذا كنتم مشمولين بتوجيه NIS2، وحجم الجهد المطلوب للتنفيذ في حالتكم.