← Blog
📋 الامتثال8 يونيو 2026

التقييم الذاتي لـ NIS2: 25 سؤالاً لمعرفة ما إذا كانت شركتكم ممتثلة

تقييم ذاتي لـ NIS2 في 25 سؤالاً للشركات الأوروبية المتوسطة. عملي، دون إثارة للذعر، ودون بيع عدواني. عشرون دقيقة.

OCIRIA security team

التقييم الذاتي لـ NIS2: 25 سؤالاً لمعرفة ما إذا كانت شركتكم ممتثلة

إذا كانت شركتكم تضم بين 50 و500 موظف، وتعمل في قطاع يعتبره توجيه NIS2 أساسياً أو مهماً، ولم تستطيعوا الإجابة عن هذا الاستبيان القصير بأدلة موثَّقة، فإن لديكم فجوة امتثال. لم نصمم هذه الأسئلة لإخافتكم، بل صممناها لكي تحصلوا، في عشرين دقيقة، على الصورة التشخيصية نفسها التي نقدمها في تشخيص أولي مدفوع. وإذا قررتم بعد الإجابة عنها أنكم لا تحتاجون إلينا، فإن هذه النتيجة جيدة أيضاً.

يتكوّن الاختبار من خمسة أقسام، يضم كل منها خمسة أسئلة: الحوكمة، وإدارة المخاطر والأصول، والاستجابة للحوادث، وسلسلة التوريد، والاستمرارية. ويقبل كل سؤال إجابة ثنائية (نعم مع دليل، أو لا) وشرحاً موجزاً لما يعنيه "نعم مع دليل" في الممارسة العملية. لا توجد إجابات بنصف نعم. والسلطات الإشرافية، حين تظهر، لن تقبلها هي الأخرى.

1 · الحوكمة والمساءلة (الأسئلة من 1 إلى 5)

1. هل يتلقى مجلس إدارة شركتكم تدريباً موثَّقاً ومؤرَّخاً في الأمن السيبراني، مع سجل حضور، مرة واحدة على الأقل كل 12 شهراً؟

"نعم مع دليل" تعني ورقة توقيعات أو سجلاً في منصة تعلّم. أما عبارة "أرسلنا إليهم بعض الشرائح" فلا تكفي. تفرض المادة 20 من NIS2 هذا الالتزام على الإدارة، لا على فريق تكنولوجيا المعلومات والاتصالات. ونجد بشكل روتيني شركات يمتلك فيها المدير التقني ثلاثين ساعة من التدريب بينما يمتلك المجلس صفراً.

2. هل يوجد مسؤول عن الأمن السيبراني مُعيَّن كتابةً، بخط مساءلة واضح أمام مجلس الإدارة وميزانية مخصَّصة للسنة المالية الجارية؟

إن مسؤول أمن معلومات (CISO) بلا ميزانية، بلا فريق، وبخط مساءلة متقطع نحو عمليات تكنولوجيا المعلومات، ليس مسؤول أمن معلومات. يتحدث التوجيه عن مسؤولية محددة، لا عن منصب.

3. هل اعتمد مجلس الإدارة رسمياً وكتابةً سياسةً لإدارة مخاطر الأمن السيبراني مؤرَّخة خلال الأشهر الثمانية عشر الأخيرة؟

لا تزال كثير من الشركات المتوسطة تعتمد على سياسة تكنولوجيا معلومات من عام 2019 تتحدث عن الجدران النارية ومضادات الفيروسات وتغفل السحابة والهوية وسلسلة التوريد. يتطلب NIS2 إطاراً لإدارة المخاطر، لا قائمة منتجات من حقبة المحيط الأمني.

4. هل المسؤوليات الشخصية لمجلس الإدارة في حال عدم الامتثال لـ NIS2 مفهومة وموثَّقة في محضر أو ما يعادله ومُراجَعة سنوياً؟

أدخل NIS2 لأول مرة المسؤولية الشخصية للإدارة. إذا لم يطّلع مجلسكم قط على مذكرة حول ما يعنيه هذا لهم شخصياً، فلديكم فجوة وعي، لا فجوة تقنية.

5. هل لديكم عملية لتحديد ما إذا كانت شركتكم مؤهلة ككيان أساسي أو كيان مهم وفقاً للقانون الوطني للتحويل (transposición)، وهل سجّلتم لدى السلطة المختصة عندما يكون ذلك إلزامياً؟

في إسبانيا، تُعدّ المرجعيتان INCIBE-CERT والسجل المُدار وفق المرسوم الملكي للتحويل. وفي رومانيا، يتولى السجل DNSC. لقد رأينا شركات تعمل في قطاع أساسي بوضوح من دون أي تسجيل لأن لا أحد كان مسؤولاً عن هذا السؤال. وهذا خطر تعرّض للعقوبات، دون أي تفاصيل مخففة.

2 · إدارة المخاطر والأصول (الأسئلة من 6 إلى 10)

6. هل لديكم جرد محدَّث ومُراجَع خلال الأشهر الستة الأخيرة لجميع الأصول التي تخزّن المعلومات أو تعالجها أو تنقلها، بما في ذلك SaaS (البرمجيات كخدمة) وتكنولوجيا المعلومات الظليّة (TI في الظل)؟

يجب أن يشمل الجرد أدوات SaaS التي اشتركت فيها شخصان من الفريق المالي الربع الماضي. وإذا كان يغطي الأصول المُدارة فقط، فهو ناقص بحكم التصميم.

7. هل أجريتم تقييماً موثَّقاً لمخاطر الأمن السيبراني خلال الأشهر الاثني عشر الأخيرة يحدد التهديدات والثغرات والاحتمالية والأثر والمخاطر المقبولة مقابل المُعالَجة؟

تفرض ذلك صراحةً المادة 21 الفقرة 2 الحرف (أ) من NIS2. واستبيان أمني من أحد المورِّدين ليس تقييماً للمخاطر.

8. هل توجد ضوابط تقنية وتنظيمية تُفعِّل مبدأ الحد الأدنى من الامتيازات في الهوية وإدارة الوصول والحسابات الإدارية، مع مراجعات فصلية على الأقل؟

في نحو أربعة من كل خمسة تشخيصات لشركات متوسطة، نجد حساب خدمة واحداً على الأقل بامتيازات إدارية لا يستطيع أحد في الفريق الحالي شرحه تماماً.

9. هل تُرقَّع جميع الأنظمة ضمن اتفاقية مستوى خدمة (SLA) مكتوبة في سياستكم (النطاق النموذجي: 7 أيام للحرجة، 30 يوماً للعالية، 90 يوماً للمتوسطة)، مع استثناءات موثَّقة للحالات التي يتعذّر فيها الالتزام؟

الاستثناءات لا تقل أهمية عن اتفاقية مستوى الخدمة. وعبارة "نرقّع شهرياً" دون سجل استثناءات ليست برنامجاً، بل عادة.

10. هل ضوابط التشفير (للبيانات الساكنة، وقيد النقل، وللنسخ الاحتياطية) موثَّقة لكل نظام ومُتحقَّق منها بأدلة تقنية دورية (لقطات إعدادات، ومراجعات للمشفِّرات، وسجلات تدوير المفاتيح)؟

الفجوة الأكثر شيوعاً في هذا القسم هي تشفير النسخ الاحتياطية: مُفعَّل في وحدة التحكم، لكنه لم يُتحقَّق منه قط من قِبل الفريق الذي سيضطر إلى الاستعادة تحت الضغط.

3 · الاستجابة للحوادث (الأسئلة من 11 إلى 15)

11. هل لديكم خطة مكتوبة للاستجابة للحوادث، مؤرَّخة خلال الأشهر الاثني عشر الأخيرة، بأدوار مُسمّاة، وقوائم اتصال، وأشجار قرار، ومسارات تصعيد؟

لا مخطَّطاً من صفحة واحدة. إن خطة بأدلة تشغيلية لأكثر ثلاثة أو أربعة أنواع من الحوادث احتمالاً (برمجيات الفدية، احتيال المدير التنفيذي، اختراق طرف ثالث، تسريب البيانات) هي الحد الأدنى الواقعي.

12. هل أجريتم تمريناً نظرياً (tabletop) أو محاكاة تقنية لحادثة خلال الأشهر التسعة الأخيرة، مع تقرير مكتوب للدروس المستفادة وخطة معالجة مُسنَدة؟

محاكاة بلا تقرير هي مسرح. وقائمة المعالجات بالمسؤولين والتواريخ هي الأثر الذي سيبحث عنه الإشراف بموجب NIS2.

13. هل تعرفون بالضبط إلى أي فريق وطني للاستجابة لحوادث الأمن السيبراني (CSIRT) أو سلطة مختصة يجب أن تُبلِّغ شركتكم بموجب NIS2، وهل سجّلتم قناة الاتصال؟

في إسبانيا، INCIBE-CERT لمعظم القطاعات، مع CCN-CERT للإدارات العامة. وفي رومانيا، DNSC. ولا تكفي معرفة الرابط (URL)؛ يجب اختبار قناة الاتصال مرة واحدة على الأقل.

14. هل بإمكانكم إصدار الإنذار المبكر خلال 24 ساعة من اكتشاف حادثة جوهرية، وإشعار الحادثة خلال 72 ساعة، والتقرير النهائي خلال شهر، كما تقتضي المادة 23؟

تبدأ ساعة الـ 24 ساعة مع الاكتشاف، لا مع التأكيد. ومعظم الشركات المتوسطة التي لم تختبر العملية تستهين بالوقت الذي يستغرقه التحقق الداخلي وحده.

15. هل السجلات (logs) مركزية، ومحفوظة طوال المدة التي يقتضيها قطاعكم وخطة استجابتكم (النطاق المتوسط النموذجي: 12 شهراً كحد أدنى من سجلات الأمن) ومحمية من التلاعب؟

مدة الاحتفاظ ليست اعتباطية. فقد بدأت عدة سلطات إشرافية تطلب ما بين 12 و24 شهراً من سجلات المصادقة والشبكة والنقطة الطرفية في متطلبات المتابعة.

4 · سلسلة التوريد والأطراف الثالثة (الأسئلة من 16 إلى 20)

16. هل تحتفظون بقائمة بالأطراف الثالثة الحرجة، مرتَّبة حسب الأهمية، مع مراجعة سنوية واحدة على الأقل لوضعها في الأمن السيبراني (استبيان، أو مرجع شهادة، أو تقرير تدقيق)؟

تجعل المادة 21 الفقرة 2 الحرف (د) الالتزام بشأن مخاطر سلسلة التوريد صريحاً. والإجابة "نثق بمزوِّد نظام إدارة علاقات العملاء (CRM) لدينا" لا تستوفيه.

17. هل بنود الأمن السيبراني مُدرَجة في جميع العقود مع المورِّدين الحرجين، بما في ذلك الالتزام بالإبلاغ عن الحوادث التي تؤثر في بياناتكم أو خدماتكم؟

لقد رأينا هذا البند غائباً في عقود مُوقَّعة في عامي 2023 و2024 مع كبار مزوِّدي السحابة، لأن الفريق القانوني لم يلاحظ تحديثاً للنموذج ولم يسأل فريق المشتريات.

18. هل لديكم عملية مكتوبة لتقييم وضع المورِّدين الجدد في الأمن السيبراني قبل توقيع العقد، متناسبة مع الأهمية ومع البيانات التي سيعالجونها؟

"متناسبة" هي الكلمة المفتاحية. إن استبياناً موحَّداً من 200 سؤال لكل مورِّد يقتل العملية. أما استبيان متدرّج بمسار سريع لمنخفضي الأهمية فهو الإجابة الواقعية.

19. هل توجد خطة خروج موثَّقة لكل مورِّد حرج، تشمل إعادة البيانات، وتدوير المفاتيح، وإلغاء صلاحيات الوصول، ومُراجَعة خلال الأربعة والعشرين شهراً الأخيرة؟

خطة الخروج هي ضابط سلسلة التوريد الذي لا يريد أحد الحديث عنه حتى اليوم الذي يُحتاج فيه ولا يكون موجوداً.

20. هل يبلغكم مورِّدوكم الحرجون عند تعرّضهم لحادثة أمن سيبراني قد تؤثر في خدماتكم أو بياناتكم، خلال مهلة تتيح لكم الوفاء بالتزامات الإشعار الخاصة بكم بموجب NIS2 (عادةً بين 12 و24 ساعة)؟

من دون ذلك، ستكون ساعة الـ 24 ساعة لديكم أمام جهة إشرافكم ضيقة جداً.

5 · الاستمرارية والنسخ الاحتياطية والتعافي (الأسئلة من 21 إلى 25)

21. هل لديكم نسخة احتياطية غير قابلة للتعديل أو معزولة لأنظمتكم الحرجة، مُختبَرة باستعادة كاملة خلال الأشهر الستة الأخيرة؟

الدرس الأغلى الذي تركته موجة برمجيات الفدية 2023-2025 للسوق الأوروبي المتوسط هو أن "لدينا نسخاً احتياطية" ليست كـ "لدينا نسخاً قابلة للاستعادة". واختبار استعادة عمره أقل من ستة أشهر هو الحد الأدنى الواقعي.

22. هل أهداف زمن التعافي (RTO) ونقطة التعافي (RPO) لديكم محددة لكل خدمة حرجة، ومتفق عليها مع مالك العمل، ومقيسة في المحاكاة الأخيرة؟

إذا كان زمن التعافي (RTO) لديكم رقماً في شريحة عرض لم يقِسه أحد تحت الضغط، فهو أمنية لا هدف.

23. هل لديكم خطة استمرارية تغطي فقدان مكتبكم الرئيسي، وفقدان منطقتكم السحابية الرئيسية، وفقدان فريق تكنولوجيا المعلومات لديكم لمدة 72 ساعة؟

يبدو سيناريو "فقدان فريق تكنولوجيا المعلومات" دراماتيكياً؛ لكنه يغطي تصيّداً موجَّهاً (spear phishing) ناجحاً على ثلاثة أشخاص في اليوم نفسه.

24. هل تُتحقَّق ضوابط الأمن السيبراني دورياً عبر تقييم مستقل (تدقيق داخلي، أو اختبار اختراق خارجي، أو تشخيص خارجي) مع تقرير مكتوب وسجل معالجات؟

الاستقلالية مهمة. فالفريق نفسه الذي يشغّل الضوابط لا ينبغي أن يكون الجهة الوحيدة التي تتحقق منها.

25. هل توجد عملية مكتوبة لإبلاغ متلقّي خدماتكم بحادثة جوهرية قد تؤثر مادياً في قدرتهم على الاستخدام، ضمن المهل التي يقتضيها NIS2؟

هذا هو الالتزام الذي تغفله كثير من الشركات المتوسطة لأنه يقع بين الاتصال والشؤون القانونية والأمن. وإذا لم يكن لأحد مسؤوليته، فالإجابة لا.

كيف تفسرون نتيجتكم

لا نمنح درجة بالمعنى الدقيق، لأن الإشراف بموجب NIS2 لن يمنحها هو الآخر. وما نقترحه:

  • 24 أو 25 نعم مع دليل: أنتم في المجموعة الضيقة جداً من الشركات الأوروبية المتوسطة التي تعمل بالفعل عند مستوى نضج NIS2. استخدموا هذا التقييم الذاتي كمدخل لتدقيقكم الخارجي القادم.
  • من 18 إلى 23 نعم مع دليل: لديكم برنامج منظَّم بفجوات محدودة. والخطة الواقعية هي دورة معالجة من 60 إلى 90 يوماً على الأسئلة التي أجبتم عنها بـ لا.
  • من 10 إلى 17 نعم مع دليل: لديكم أسس في بعض المجالات وفجوات جدية في أخرى. والقراءة الصادقة هي أن برنامجاً من ستة أشهر هو الحد الأدنى، وأن التزام مجلس الإدارة بالميزانية هو المتطلب الأول.
  • 9 أو أقل نعم مع دليل: الفجوة بنيوية. والحديث ليس عن أي ضابط نبدأ به، بل عمّا إذا كانت الشركة تملك الحوكمة والميزانية لبناء برنامج يلبّي التوجيه.

> "التقييم الذاتي لـ NIS2 لا يمنحكم الامتثال. بل يمنحكم قائمة أدلة قد تستطيعون أو لا تستطيعون إنتاجها. والفرق بين الاثنتين يصبح واضحاً جداً أول مرة يطلبها فيها مُشرِف." — منهجية التشخيص في IBL، مذكرة داخلية 2026

ماذا تفعلون الآن

إذا أكملتم الأسئلة الخمسة والعشرين وأقلقكم العدّ الصادق، فأول خطوة هي مشاركة النتيجة مع مجلس إدارتكم. فالتزامات NIS2 تقع عليهم، لا على فريق الأمن السيبراني وحده. وثاني خطوة هي تقرير ما إذا كانت لديكم قدرة داخلية لسد الفجوات أم تحتاجون إلى دعم خارجي.

إذا أردتم رأياً ثانياً في تقييمكم الذاتي، فيمكنكم أن تطلبوا منا محادثة مدتها 45 دقيقة. لن نبيعكم برنامجاً في تلك المكالمة. سنطلب منكم أن تأخذونا عبر ثلاث من إجاباتكم بـ "لا" بالتفصيل، وسنخبركم إن بدت لنا إصلاحات سريعة، أو فجوات بنيوية، أو شيئاً بينهما.

اكتبوا إلى [email protected]. نرد خلال يوم عمل.


OCIRIA شركة استشارية متخصصة (boutique) في الأمن السيبراني، مقرها في مالقة وفريقها التشغيلي في رومانيا. نعمل مع شركات أوروبية متوسطة تفضّل الصدق التقني على التغليف التجاري. تأسسنا في 2026؛ لا نختلق تاريخاً أطول.

قراءات ذات صلة

  • GDPR + NIS2: كيفية تجنّب ازدواجية جهود الامتثال (cluster pillar Q3)
  • NIS2 مقابل ISO 27001: متى يكون كل رافعة هي الأنسب (cluster pillar Q3)
  • شرح DMARC: لماذا بريدكم عرضة للخطر وكيف تصلحونه في 24 ساعة (cluster pillar Q3)

الوسوم: nis2, cumplimiento, empresa-mediana, autoevaluación, articulo-21, notificacion-incidentes, cadena-suministro

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar