الدرس 5: الأطر والمعايير والنهج الإداري
تحمل عقيدة الدفاع السيبراني المؤسسي الصادرة عن المديرية الوطنية للسايبر رسالة مركزية: الأمن السيبراني ليس مشروعًا تقنيًا لقسم تكنولوجيا المعلومات، بل عملية لإدارة المخاطر التجارية. في هذا الدرس نتعرف على الأطر والمعايير الرئيسية (NIST، ISO 27001، SOC، PCI DSS، GDPR، وغيرها) ونفهم التحوّل في العقلية
المعايير هي 'قواعد لعب' متفق عليها للأمن. والرسالة الكبرى: السايبر قرار إداري-تجاري، وليس مجرد شراء تكنولوجيا.
- إطار عمل أمني
- مجموعة منظّمة من الإرشادات والضوابط لإدارة أمن المعلومات والمخاطر السيبرانية (مثل NIST CSF، CIS Controls، COBIT).
- NIST CSF (إطار الأمن السيبراني)
- منهجية مرنة (توجيهية، لا إلزامية) لإدارة المخاطر السيبرانية، مبنية من ست وظائف: الحوكمة (Govern)، التحديد (Identify)، الحماية (Protect)، الكشف (Detect)، الاستجابة (Respond)، التعافي (Recover).
- ISO/IEC 27001
- معيار دولي لإنشاء نظام إدارة أمن المعلومات (ISMS) وتطبيقه وصيانته.
- SOC 2
- معيار إبلاغ صادر عن AICPA يقيّم كيفية إدارة مزوّد الخدمة لبيانات العملاء وفق معايير خدمات الثقة (Trust Services Criteria): الأمن، والتوافر، وسلامة المعالجة، والسرية، والخصوصية.
- PCI DSS
- معيار عالمي إلزامي لحماية بيانات بطاقات الائتمان ومنع الاحتيال في معاملات الدفع.
- HIPAA
- لائحة أمريكية تضع معايير لحماية المعلومات الصحية الحسّاسة للمرضى (PHI).
- عقيدة الدفاع السيبراني (v2.0)
- وثيقة صادرة عن المديرية الوطنية للسايبر تترجم الدفاع السيبراني إلى اللغة الإدارية لإدارة المخاطر التجارية.
- CISO (مدير أمن المعلومات الرئيسي)
- المسؤول التنفيذي عن استراتيجية أمن المعلومات؛ ووفق العقيدة ينتقل الدور من حارس بوابة تقني إلى مخطّط استراتيجي في الإدارة.
- SOC 1
- تقرير صادر عن AICPA يقيّم ضوابط مزوّد الخدمة التي قد تؤثّر على التقارير المالية لعملائه (ICFR) — بخلاف SOC 2 الذي يركّز على الأمن والتشغيل.