← Blog
📋 الامتثال29 يونيو 2026

GDPR وNIS2 معاً: كيف تتجنّبون مضاعفة جهد الامتثال

أين يتداخل GDPR وNIS2، وأين يفترقان، وكيف تبنون برنامجاً واحداً يلبّي الاثنين دون مضاعفة العمل.

OCIRIA security team

GDPR وNIS2 معاً: كيف تتجنّبون مضاعفة جهد الامتثال

شركة أوروبية متوسطة لديها مسؤول حماية بيانات (DPO) كفؤ وبرنامج GDPR جادّ تغطّي بالفعل ما بين 35% و55% مما سيطلبه NIS2. أما الشركة الأوروبية المتوسطة التي تبني برنامج NIS2 من الصفر متجاهلةً عمل GDPR القائم، فستؤدي العمل نفسه مرتين، وتدفع ثمنه مرتين، وتنتهي بكومتي سياسات تتناقضان في ثلاث نقاط.

هذا هو المقال الذي كنا نتمنى أن يقرأه مزيد من فرق الامتثال في النصف الثاني من 2024، حين جاءت الموجة الأولى لتحويل NIS2. ولم يفت الأوان للموجة الثانية القادمة الآن. وليس الغرض جعل NIS2 يبدو أصغر مما هو عليه. فهو كبير. الغرض ضمان ألّا يبني فريقكم برنامجاً موازياً بينما القائم يؤدي نصف العمل بالفعل.

التداخل الصادق

يقتضي التنظيمان، كحد أدنى:

  • نهج أمني قائم على المخاطر، موثَّق ومُراجَع.
  • ضوابط تقنية وتنظيمية متناسبة مع المخاطر.
  • اكتشاف الحوادث والاستجابة لها والإبلاغ عنها.
  • المساءلة في سلسلة التوريد.
  • مساءلة مجلس الإدارة عن الإشراف الأمني.
  • دليل قابل للإثبات على أن ما سبق قائم فعلاً.

والمفردات تختلف. يتحدث GDPR عن "البيانات الشخصية" و"أصحاب البيانات". ويتحدث NIS2 عن "الشبكات وأنظمة المعلومات" و"متلقّي الخدمات". لكن الضوابط الأساسية (إدارة الوصول، والتشفير، والسجلات، والنسخ الاحتياطية، والاستجابة للحوادث، وتقييم الأطراف الثالثة، والتدريب) هي في معظمها نفسها. فإن كانت سياسة إدارة الوصول لديكم مكتوبة جيداً لـ GDPR، فلستم بحاجة إلى سياسة موازية لـ NIS2. أنتم بحاجة إلى ملحق يشرح كيف تغطّي السياسة نفسها النطاق الإضافي لـ NIS2.

الافتراق الصادق

يفترق التنظيمان في ثلاثة جوانب مهمة لا يستطيع أي برنامج موحَّد إخفاءها.

نماذج ضرر مختلفة

يحمي GDPR الأشخاص الطبيعيين والبيانات الشخصية عنهم. والضرر الذي يراقبه GDPR هو ضرر بالأفراد: سرقة الهوية، والتمييز، والخسارة المالية، والضرر بالسمعة. ويحمي NIS2 استمرارية وسلامة الخدمات التي يعتمد عليها المجتمع. والضرر الذي يراقبه NIS2 هو اضطراب تشغيلي بأثر متسلسل على خدمات أساسية أو مهمة.

ويعني هذا أن الحادثة نفسها قد تكون لها أهمية مختلفة في ظل كل نظام. فاختراق سرّية بلا أثر على الخدمة قد يكون حدثاً كبيراً لـ GDPR وصغيراً لـ NIS2. وانقطاع خدمة 48 ساعة بلا فقدان بيانات شخصية قد يكون حدثاً كبيراً لـ NIS2 ولا-حدثاً لـ GDPR.

أنظمة إشعار مختلفة

يقتضي GDPR إشعار سلطة الرقابة بانتهاك بيانات شخصية خلال 72 ساعة من العلم به عندما يُرجَّح أن يترتب على الانتهاك خطر على حقوق الأشخاص الطبيعيين وحرياتهم. ويجب إشعار أصحاب البيانات أنفسهم عندما يكون الخطر مرتفعاً.

ويقتضي NIS2 إنذاراً مبكراً للفريق المختص للاستجابة لحوادث الأمن السيبراني (CSIRT) خلال 24 ساعة من العلم بحادثة جوهرية، وإشعاراً كاملاً خلال 72 ساعة، وتقريراً نهائياً خلال شهر. ويجب إعلام متلقّي الخدمات عندما قد تؤثر حادثة جوهرية مادياً في استخدامهم.

ويمكن أن تعمل الساعتان معاً، بمتلقّين مختلفين ومحتوى مختلف. والشركات التي تدمج العمليتين باستخفاف تستهين بمدى تعقيد أول حادثة إشعار مزدوج.

مرتكزات حوكمة مختلفة

تقع حوكمة GDPR على وظيفة DPO، الإلزامية لمعالجات معينة. وتقع حوكمة NIS2 على مجلس الإدارة، بالتزامات تدريب مباشرة وتعرّض لمسؤولية شخصية.

في شركة متوسطة بلا CISO، يكون الإغراء أن يُطلَب من DPO استيعاب حوكمة NIS2. وهذا خطأ. فلدى DPO استقلالية محددة إزاء القرارات التشغيلية للمسؤول؛ بينما قائد الأمن السيبراني لـ NIS2 يحتاج إلى أن يكون داخل السلسلة التشغيلية. يمكن للدورين أن يجلسا معاً؛ لكن لا يمكن أن ينهارا في واحد.

برنامج موحَّد ينجح

بنينا وشغّلنا برامج مزدوجة GDPR-NIS2 في عدة مهام. والنمط الذي ينجح باتّساق له خمسة عناصر.

العنصر 1 · كتالوج ضوابط واحد، عدستا سياسة

ابنوا كتالوج ضوابط أمن سيبراني واحداً. ووسِّموا كل ضابط بمواد GDPR ومواد NIS2 التي يستوفيها. واستخدموه كمصدر حقيقة واحد للتدقيق، والتقرير للمجلس، والدليل. وتجنّبوا الكتالوجات الموازية المكرَّرة التي تنبثق عادةً من مشاريع امتثال معزولة.

العنصر 2 · منتديا حوكمة بواجهات صريحة

أبقوا لجنة حماية البيانات (بقيادة DPO، بتركيز GDPR) وأنشئوا أو عزّزوا لجنة الأمن السيبراني (بقيادة قائد سيبراني، بتركيز NIS2 ونطاق أوسع). عرّفوا الواجهة صراحةً: ماذا يعرض كل منتدى على الآخر، وبأي وتيرة، ومن يحضر كليهما. وجلسة مشتركة فصلية تغطّي مقاييس الحوادث ومخاطر الأطراف الثالثة تنجح في معظم الشركات المتوسطة.

العنصر 3 · خطة استجابة واحدة بمسارات إشعار مزدوجة

خطة الاستجابة مشتركة. وملاحق الإشعار تُفصَل. ويجب أن تُوضِّح الخطة صراحةً أن حادثة قد تُطلِق إشعار GDPR، أو NIS2، أو كليهما، أو لا شيء، وأن تكون شجرة القرار مرئية للمستجيب خلال الساعة الأولى.

اختبروا ذلك الملحق في تمرينكم النظري (tabletop) القادم. فأول مرة يسير فيها مسار الإشعار المزدوج في حادثة حقيقية، بالساعتين النشطتين والإدارة تسأل، ليست اللحظة المناسبة لاكتشاف غموض في الخطة.

العنصر 4 · تقييم واحد لسلسلة التوريد، مساران للتقرير

عملية تقييم الأطراف الثالثة مشتركة. والمُخرَج يغذّي سجل أنشطة المعالجة الخاص بـ GDPR وسجل مخاطر سلسلة التوريد الخاص بـ NIS2 معاً. وتأكدوا من أن الاستبيان يجمع ما يحتاجه النظامان: فئات البيانات ومواقعها لـ GDPR، والأهمية والتزامات الإشعار لـ NIS2.

العنصر 5 · مستودع أدلة واحد، عرضا تدقيق

مستودع أدلة واحد (حوكمة ومخاطر وامتثال GRC، أو تذاكر، أو مستودع وثائقي مُهيكَل) يحتضن الدليل. وبحثان محفوظان أو عرضان يمنحان كل جمهور ما يحتاجه. فمدقّق حماية البيانات يرى الدليل ذا الصلة بـ GDPR؛ ومُشرِف NIS2 (أو تدقيقكم الداخلي لـ NIS2) يرى الدليل ذا الصلة بـ NIS2.

الرفع الموحَّد في 90 يوماً

لشركة لديها برنامج GDPR فعّال وتنطلق من الصفر في NIS2، الرفع الواقعي هو 90 يوماً من العمل المركَّز. وضغطه أكثر ممكن فقط على حساب الجودة. ومدّه ممكن، لكن الكلفة السياسية لـ "ما زلنا نعمل" تتجاوز عادةً الكلفة التقنية للإنهاء.

طريقة واقعية أسبوعاً بأسبوع:

  • الأسبوعان 1-2. تحليل الفجوات: تخطيط كتالوج GDPR القائم مقابل متطلبات المادة 21 من NIS2. وتحديد الفجوات الحقيقية، لا عمل إعادة الوسم.
  • الأسبوعان 3-4. الحوكمة: إقامة لجنة الأمن السيبراني، وتعريف واجهتها مع لجنة حماية البيانات، وجدولة تدريب مجلس الإدارة.
  • الأسبوعان 5-6. تقييم المخاطر: توسيع منهجية GDPR لتغطية نطاق NIS2 الأوسع (توافر الخدمة وسلامتها، لا سرّية البيانات الشخصية وحدها).
  • الأسبوعان 7-8. تحديث خطة الاستجابة: إضافة ملحق إشعار NIS2، وتنفيذ تمرين نظري يُمرِّن الساعتين.
  • الأسبوعان 9-10. سلسلة التوريد: توسيع التقييم القائم إلى معايير NIS2، وتحديث عقود أكثر 10 مورِّدين أهمية.
  • الأسبوعان 11-12. التوثيق، وإقامة مستودع الأدلة، والتمريرة الأولى للتدقيق الداخلي.

بعد 90 يوماً، يكون العمل المتبقي (الشركات التابعة، والقطاعات الإضافية، والالتزامات القطاعية المحددة) تدريجياً. أما العمل البنيوي فيكون قد أُنجز.

المطبّات التي نراها أكثر

  • معاملة NIS2 كمشروع أمن لا حوكمة. تدريب المجلس ومحادثة المسؤولية الشخصية غير قابلين للتفاوض. وإن سقطا، يصير البرنامج كله هشّاً.
  • مطالبة DPO بأن يكون قائد الأمن السيبراني. يكسر ذلك استقلالية DPO ويُقزِّم دور السيبراني.
  • شراء "منصة امتثال NIS2" قبل إجراء تحليل الفجوات. الأدوات تخدم البرنامج. ومنصة مُشتراة قبل تصميم البرنامج تصير قيداً على التصميم.
  • نسيان الشركات التابعة. شركة قابضة تحصر نطاق NIS2 في نفسها، مخرِجةً شركات تابعة في قطاعات أساسية أو مهمة، لديها فجوة نطاق سيجدها التدقيق.
  • الخلط بين الشهادة والامتثال. لا GDPR ولا NIS2 يقتضي شهادة ISO 27001. وISO 27001 تساعد؛ لكنها لا تحلّ محل الدليل المحدد الذي ستطلبه كل سلطة.

> "أنظف البرامج المزدوجة GDPR-NIS2 التي دقّقناها تتشارك سمة: مسؤول واحد يعامل النظامين كبرنامج واحد بمسارَي تقرير. وأقذرها تتشارك أخرى: مشروعان متوازيان يلتقيان مرة كل ربع ويختلفان." — مراجعة تدقيقات البرامج المزدوجة من IBL، 2025

ماذا نفعل في IBL

نتولّى عمليات رفع موحَّدة GDPR-NIS2 لشركات متوسطة لديها برنامج GDPR فعّال وتحتاج إلى بناء طبقة NIS2 فوقه دون مضاعفة. والمهمة عادةً ذات نطاق ثابت من 90 يوماً بقائد مُسمّى، واجتماع وقوف (stand-up) أسبوعي مع امتثال العميل وتكنولوجيا المعلومات لديه، وتقرير مكتوب في النهاية تستطيع الإدارة تقديمه لمُشرِفها.

إذا أردتم الحديث عن وضع GDPR-NIS2 الحالي لديكم، فاكتبوا إلى [email protected]. نرد خلال يوم عمل.


OCIRIA شركة استشارية متخصصة (boutique) في الأمن السيبراني، مقرها في مالقة وفريقها التشغيلي في رومانيا. نعمل مع شركات أوروبية متوسطة تفضّل الصدق التقني على التغليف التجاري. تأسسنا في 2026؛ لا نختلق تاريخاً أطول.

قراءات ذات صلة

  • التقييم الذاتي لـ NIS2: 25 سؤالاً لمعرفة ما إذا كانت شركتكم ممتثلة (cluster pillar Q3)
  • شرح DMARC: لماذا بريدكم عرضة للخطر وكيف تصلحونه في 24 ساعة (cluster pillar Q3)
  • NIS2 مقابل ISO 27001: متى يكون كل رافعة هي الأنسب (cluster pillar Q3)

الوسوم: gdpr, nis2, cumplimiento, protección-datos, notificación-incidentes, cadena-suministro, gobierno

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar