NIS2 Assessment

أجب عن 25 سؤالًا موجّهًا حول خمسة مجالات أساسية من NIS2. ستحصل على درجة من 0 إلى 100، ومستوى جاهزيتك، والتوصيات الأكثر تأثيرًا. يتم الحساب في متصفحك: لا نرسل إجاباتك إلى أي خادم.

1. تحديد المخاطر وإدارتها

هل يوجد جرد محدَّث للأصول الحرجة والأنظمة الأساسية والمسؤولين عنها؟

هل تُجري المؤسسة تقييمات مخاطر موثّقة مرة واحدة سنويًا على الأقل؟

هل ترتبط مخاطر الأمن السيبراني بالأثر التشغيلي والقانوني والمالي؟

هل تراجع الإدارة العليا خطة إدارة المخاطر وتعتمدها رسميًا؟

هل تُرتّب تدابير التخفيف حسب الأولوية مع تحديد المسؤولين والمواعيد النهائية والأدلة القابلة للتحقق؟

2. إدارة الحوادث

هل توجد خطة استجابة للحوادث موثّقة ومُختبَرة؟

هل يعرف الفريق معايير التصعيد والإبلاغ المبكر بموجب NIS2؟

هل تُسجَّل الحوادث مع التسلسل الزمني والأدلة وتحليل السبب الجذري والإجراءات التصحيحية؟

هل توجد قنوات محددة للتنسيق بين الشؤون القانونية والإدارة وتقنية المعلومات والمورّدين أثناء وقوع حادث؟

هل تُجرى تمارين محاكاة أو تمارين طاولة للحوادث مرة واحدة سنويًا على الأقل؟

3. استمرارية الأعمال

هل تم تحديد RTO وRPO للخدمات الحرجة؟

هل تُختبَر النسخ الاحتياطية بشكل دوري من خلال عمليات استرجاع فعلية؟

هل توجد خطة استمرارية تغطي عدم توفّر الأنظمة والأشخاص والمورّدين؟

هل إجراءات الاسترجاع موثّقة وقابلة للوصول خارج البيئة الرئيسية؟

هل تُراجَع الدروس المستفادة بعد الاختبارات أو الحوادث أو التغييرات الحرجة؟

4. أمن سلسلة التوريد

هل يُصنَّف المورّدون حسب الأهمية الحرجة والوصول إلى البيانات والاعتماد التشغيلي؟

هل تتضمّن العقود متطلبات أمنية والإبلاغ عن الحوادث وحق التدقيق؟

هل تُراجَع وضعية الأمن لدى المورّدين الحرجين بشكل دوري؟

هل توجد عملية لإدماج المورّدين وتعديلهم وإنهاء التعامل معهم مع التحكم في الوصول؟

هل تُقيَّم مخاطر التركّز أو الاعتماد على مورّد حرج وحيد؟

5. الأمن التقني والتشفير

هل تم تفعيل المصادقة متعددة العوامل (MFA) للوصول الإداري والبريد الإلكتروني والأنظمة الحرجة؟

هل تطبّق الأنظمة تحديثات الأمن ضمن مواعيد محددة بناءً على درجة الأهمية الحرجة؟

هل تُشفَّر البيانات الحساسة أثناء النقل وفي حالة السكون عند الاقتضاء؟

هل تُراقَب سجلات الأمن مع تنبيهات للأحداث ذات الصلة؟

هل تتبع الحسابات المميّزة مبدأ الحد الأدنى من الامتيازات والمراجعة الدورية وقابلية التتبّع؟

NIS2 Assessment

قيسوا في خمس عشرة دقيقة نضجكم في مواجهة NIS2 ومن أين تبدؤون

NIS2 هو التوجيه الأوروبي للأمن السيبراني الساري منذ أكتوبر 2024. وهو يُغيِّر قواعد اللعبة لآلاف الشركات التي لم تكن لديها سابقاً التزامات رسمية. وتمنحكم هذه الأداة المجانية صورة عن نضجكم بنظرة واحدة: درجتكم في مواجهة متطلبات التوجيه، وفي أي مجالات أنتم أضعف، وما الإجراءات الأكثر إلحاحاً.


ما هو NIS2

يُوسِّع توجيه NIS2 (Network and Information Security 2) التزامات الأمن السيبراني للشركات الأوروبية توسيعاً كبيراً. فسلَفُه NIS1 كان يُغطي مُشغِّلي الخدمات الأساسية (الطاقة، والنقل، والمصارف، والصحة). أمّا NIS2 فيتوسَّع إلى قطاعات جديدة (البريد، وإدارة النفايات، والأغذية، والتصنيع)، ويُدخِل الكيانات المهمة إضافة إلى الأساسية، ويرفع سقف الضوابط التقنية المطلوبة، ويُشدِّد العقوبات على عدم الامتثال.

والنقل الوطني للتوجيه في إسبانيا وسائر الدول الأعضاء جارٍ. وتُعَدّ عمليات التفتيش بالفعل. وقد تبلغ العقوبات الإدارية 10 ملايين يورو أو 2% من حجم الأعمال العالمي للكيانات الأساسية (7 ملايين أو 1,4% للمهمة)، إضافة إلى مسؤولية شخصية على الإدارة في حال عدم الامتثال الجسيم.

وهذه الأداة لا تحل محل تحليل امتثال رسمي، لكنها تمنحكم الإجابة التشغيلية الأولى: هل ينطبق عليّ؟ ما الذي عليّ النظر فيه أولاً؟ هل أنا بعيد أم قريب من الامتثال؟


لماذا يهمّ

الجدول الزمني يضغط. التوجيه ساري المفعول. والنقل الوطني جارٍ أو مُنجَز بالفعل في عدة دول أعضاء. وسلطات الرقابة تعمل. ولم يعد هناك متَّسع مريح لـ"سأنظر في الأمر لاحقاً".

العقوبات مادية. حتى 10 ملايين يورو أو 2% من حجم الأعمال العالمي السنوي للكيانات الأساسية؛ وحتى 7 ملايين أو 1,4% للكيانات المهمة. وكثيراً ما تُرافَق العقوبة بتدابير تصحيحية علنية تُقوِّض ثقة العملاء.

المسؤولية تصل إلى الإدارة. يُدخِل NIS2 مسؤولية صريحة على هيئة الإدارة. اعتماد التدابير، والإشراف على تطبيقها، وتلقّي التدريب. ولم يَعُد الأمر يُفوَّض بالكامل إلى القسم التقني.

عملاؤكم سيسألون. إذا كان عميلكم خاضعاً لـ NIS2 وتُقدِّمون له خدمة تقنية معلومات ذات صلة، فسيُمرِّر السؤال إليكم. وقد يشترطون بنوداً تعاقدية جديدة، وأدلة على الضوابط، والقدرة على الإبلاغ عن الحوادث في المهلة. واستباق ذلك ميزة تنافسية.


ماذا يُقيِّم هذا التقييم

يتألف الاستبيان من خمسة وعشرين سؤالاً مُنظَّمة في خمسة أقسام، كل قسم من خمسة أسئلة:

القسم 1 · التحديد وإدارة المخاطر (5 أسئلة). تحديد المؤسسة (القطاع، والحجم، ونوع الخدمة) ونضج إدارة المخاطر: تحليل مخاطر موثَّق، وسياسة أمن مُعتمَدة، وتوزيع المسؤوليات، وإشراك هيئة الإدارة، والمراجعة الدورية.

القسم 2 · إدارة الحوادث (5 أسئلة). وجود خطة استجابة موثَّقة، وفريق مُحدَّد ومُدرَّب، ومعايير وقدرة على الإبلاغ للسلطة الوطنية ضمن مُهَل NIS2 (الإنذار المبكر 24 ساعة، والإبلاغ 72 ساعة، والتقرير النهائي شهر واحد)، والتواصل مع المستخدمين المتأثرين، والاختبارات الدورية للخطة.

القسم 3 · استمرارية الأعمال (5 أسئلة). خطط الاستمرارية والتعافي من الكوارث، والنسخ الاحتياطية، وأهداف زمن ونقطة التعافي، واختبارات الاستعادة، وإدارة الأزمات.

القسم 4 · أمن سلسلة التوريد (5 أسئلة). جرد موردي تقنية المعلومات الحرجين، والبنود التعاقدية الأمنية، والتقييم الدوري لمخاطر المورِّد، والقدرة على الاستجابة المنسَّقة لحادث ينشأ لدى مورِّد.

القسم 5 · الأمن التقني والتشفير (5 أسئلة). إدارة الأذونات والهويات، والتحكم في الحسابات ذات الامتيازات، وتشفير البيانات أثناء النقل وفي السكون، وإدارة الثغرات والترقيعات، وتجزئة الشبكة ومراقبتها.

ولكل سؤال خيارات موجَّهة بشرح سياقي؛ ولا حاجة لأن تكونوا متخصصين للإجابة.


الوقت المُقدَّر

نحو خمس عشرة دقيقة لشخص لديه رؤية للمؤسسة (مدير، أو مدير مالي، أو مسؤول تقنية معلومات أو جودة). ويُكمَل الاستبيان في جلسة واحدة، مباشرةً في متصفحكم.


النتائج التي ستَرونها

عند إغلاق الاستبيان تحصلون على:

درجة إجمالية 0-100. درجة تُقدِّر موقف مؤسستكم في مواجهة متطلبات التوجيه، تُحسَب فوراً انطلاقاً من إجاباتكم.

مستوى النضج. إضافة إلى الدرجة الرقمية، نضع مؤسستكم في مستوى نوعي (من "في خطر حرج" حتى "متوائمة")، لتفسير نقطة الانطلاق بنظرة واحدة.

تفصيل حسب المجال. درجتكم في كل من المجالات الخمسة المُقيَّمة (التحديد وإدارة المخاطر، وإدارة الحوادث، واستمرارية الأعمال، وسلسلة التوريد، والأمن التقني)، لمعرفة أين تُركِّزون الجهد.

توصيات ذات أولوية. الإجراءات الأكثر أثراً في مستوى امتثالكم، مرتَّبة حسب المجالات الأضعف. ليست قائمة من خمسين أمراً: بل ما يهمّ حقاً الآن، مرتَّباً من الأكبر أثراً إلى الأصغر.


لمن هو موجَّه

مسؤول أمن المعلومات (CISO) أو مسؤول الأمن الذي يحتاج إلى خط أساس أول قبل تحليل رسمي كامل.

المدير التقني (CTO) أو المدير التقني لشركة متوسطة بلا وظيفة أمن مُكرَّسة، يرغب في فهم التعرُّض قبل الموازنة.

مسؤول حماية البيانات (DPO) الذي يعرف GDPR بالفعل ويحتاج إلى وضع NIS2 في علاقته بما يُديره أصلاً.

الرئيس التنفيذي (CEO) أو المدير العام لشركة صغيرة ومتوسطة سمع بـ NIS2 ويحتاج إلى معرفة ما يعنيه لمؤسسته، بلغة واضحة.

مسؤول الامتثال أو الجودة الذي يرسم خريطة الالتزامات التنظيمية ويحتاج إلى دمج NIS2 في اللوحة.


الأسئلة الشائعة

هل يحل محل تحليل امتثال رسمي؟

لا. هو خريطة أولى، لا تحليل شامل. وإذا رأيتم بعد النتيجة أنكم بحاجة إلى تشخيص معمَّق، يمكننا التحدث. وإذا منحتكم النتيجة الراحة اللازمة للإدارة داخلياً، فممتاز: فقد وفَّرت لكم الأداة مالاً ووقتاً.

ماذا تفعلون بإجاباتي؟

يجري الحساب فوراً ولا نُخزِّن إجاباتكم الفردية. ولا نستخدم بريدكم إلا إذا قرَّرتم تركه كي نُرسل لكم اقتراحاً، ولهذا الغرض فقط، وفقط إذا أشَّرتم على الخانة المحددة. دون نشرة بريدية تلقائية ولا تنازل لأطراف ثالثة.

هل هو مُحدَّث وفق النقل الوطني؟

نعم. نُبقي الأداة مُحدَّثة وفق النقل في إسبانيا، ونُراقب عمليات النقل في سائر الدول الأعضاء ذات الصلة. وإذا كان للنقل في بلدكم تفاصيل دقيقة، نُشير إليها في النتيجة.

هل تُرسَل إجاباتي أو تُخزَّن؟

لا نحفظ إجاباتكم الفردية. يُكمَل الاستبيان في جلسة واحدة في متصفحكم؛ ويُستحسَن تخصيص خمس عشرة دقيقة متواصلة لإنجازه دفعة واحدة.

هل هو مجاني حقاً ودون حيلة؟

نعم. النتيجة الكاملة مجانية. والخيار التجاري طوعي: أنتم من يُؤشِّر على الخانة إذا رغبتم في أن نتواصل معكم. وإن لم تُؤشِّروا عليها، لا نتواصل معكم.

هل يمكن أن يُجريه عدة أعضاء من الشركة نفسها ويُقارنوا الإجابات؟

نعم. وهي ممارسة نوصي بها: أن يُجيب مسؤول تقنية المعلومات والمدير العام كلٌّ على حدة ثم يُقارنا. فالتباينات كثيراً ما تكشف فجوات في الإدراك يجدر التحدث عنها قبل البدء بالاستثمار.


هل ترغبون في الذهاب أبعد؟

إذا قرَّرتم بعد التقييم أنكم بحاجة إلى مرافقة لسدّ الفجوات، يمكننا التحدث عن تشخيص رسمي أو عن خيار vCISO شهري يُدير برنامج التكيُّف. دون ضغط: فإن كانت الأداة قد أفادتكم كما هي، فقد وفَّرت لكم مالاً. وهذا في حد ذاته مكسب.

فلنتحدث · [email protected] · تواصل معنا

جرِّبوا أيضاً Email Scanner

هل تريد تشخيصًا مخصصًا؟ لنتحدّث