أكبر 10 تهديدات لأمن المعلومات لعام 2026 ── كيفيّة قراءة الترتيب، وما ينبغي للشركات الصغيرة والمتوسّطة أن تتصدّى له فعليّاً

· آخر تحديث: · · أمن المعلومات, تدابير الأمان, أكبر 10 تهديدات, برامج الفدية, هجمات سلسلة التوريد, AI, الشركات الصغيرة والمتوسّطة, IPA, B2B

«برامج الفدية»، «هجمات سلسلة التوريد»، «مخاطر الذكاء الاصطناعيّ». أعتقد أنّ كثيرين يمرّون على هذه الكلمات التي يشاهدونها في الأخبار دون أن يستطيعوا الحكم على مدى ارتباطها بشركاتهم فعليّاً.

المادّة التي يمكن استخدامها سنويّاً لهذا الحكم هي أكبر 10 تهديدات لأمن المعلومات التي تنشرها IPA (الوكالة الإداريّة المستقلّة لتعزيز معالجة المعلومات). تختار لجنة مكوَّنة من نحو 250 شخصاً من الباحثين والمسؤولين التنفيذيّين في الشركات، عبر المداولة والتصويت، التهديدات الأكبر تأثيراً اجتماعيّاً في العام السابق، وصدرت نسخة 2026 في 29 يناير 2026.

في هذا المقال، بعد استعراض أفضل 10 تهديدات لفئة المؤسّسات في نسخة 2026، ننظِّم أيّ التهديدات ينبغي للشركات الصغيرة والمتوسّطة اعتبارها معنيّة بها، وما الذي ينبغي البدء به.

1. الخلاصة أوّلاً

  • في نسخة 2026 لفئة المؤسّسات، استقرّت الوجوه في المراتب العليا: هجمات الفدية في المرتبة الأولى (للسنة الحادية عشرة على التوالي)، وهجمات سلسلة التوريد في المرتبة الثانية (للسنة الثامنة على التوالي). بعبارة أخرى، لم «يتغيَّر الاتّجاه السائد»، بل «الهجوم نفسه لا يزال فعّالاً»
  • «المخاطر السيبرانيّة المرتبطة باستخدام الذكاء الاصطناعيّ»، المُختارة للمرّة الأولى، جاءت في المرتبة الثالثة. لا تقتصر على إساءة استخدام المهاجمين للذكاء الاصطناعيّ، بل تشمل أيضاً تسرّب المعلومات الناتج عن استخدام موظّفي الشركة نفسها للذكاء الاصطناعيّ
  • التهديدات الأكثر ارتباطاً بالشركات الصغيرة والمتوسّطة تحديداً هي: هجمات الفدية، وهجمات سلسلة التوريد (بوصفها الطرف المُستهدَف)، واستغلال الثغرات الأمنيّة، والاحتيال عبر البريد الإلكترونيّ التجاريّ
  • غالبيّة التهديدات في المراتب العليا تقوم على أساس تدابير أساسيّة مثل تحديث نظام التشغيل والبرمجيّات، والنسخ الاحتياطيّ، وتقوية كلمات المرور، ومعرفة أساليب الهجوم. تحقّق من مدى تطبيق هذه الأساسيّات قبل شراء منتج جديد بمجرَّد النظر إلى الترتيب
  • استخدم الترتيب بوصفه «فرصة لمراجعة تدابير شركتك مرّة سنويّاً». حدِّد الأولويّة بناءً على الأثر المحتمل عند وقوع التهديد في شركتك، لا بناءً على الترتيب نفسه

2. أفضل 10 تهديدات لفئة المؤسّسات (نسخة 2026)

الترتيب التهديد حالة الاختيار
1 أضرار هجمات الفدية السنة الحادية عشرة على التوالي، المرّة الحادية عشرة
2 الهجمات المستهدِفة لسلسلة التوريد أو الجهات المتعاقَد معها السنة الثامنة على التوالي، المرّة الثامنة
3 المخاطر السيبرانيّة المرتبطة باستخدام الذكاء الاصطناعيّ اختيار أوّل
4 الهجمات المستغلّة لثغرات النظام السنة السادسة على التوالي، المرّة التاسعة
5 الهجمات المستهدِفة الساعية وراء المعلومات السرّيّة السنة الحادية عشرة على التوالي، المرّة الحادية عشرة
6 الهجمات السيبرانيّة الناتجة عن مخاطر جيوسياسيّة السنة الثانية على التوالي، المرّة الثانية
7 تسرّب المعلومات الناتج عن مخالفات داخليّة وما شابه السنة الحادية عشرة على التوالي، المرّة الحادية عشرة
8 الهجمات المستهدِفة لبيئات وآليّات العمل عن بُعد وما شابه السنة السادسة على التوالي، المرّة السادسة
9 هجمات DDoS السنة الثانية على التوالي، المرّة السابعة
10 الاحتيال عبر البريد الإلكترونيّ التجاريّ السنة التاسعة على التوالي، المرّة التاسعة

توجد أيضاً نسخة للأفراد، لكنّها تُعرَض بلا ترتيب، في شكل 10 بنود مرتَّبة أبجديّاً (حسب ترتيب الغوجوأون الياباني). هذا أسلوب يهدف إلى تجنّب سوء الفهم القائل بأنّ «الترتيب المنخفض يعني الأمان»، وينطبق هذا المبدأ بالكامل أيضاً على كيفيّة قراءة نسخة المؤسّسات.

ما يتّضح من النظر إلى القائمة هو استقرار الوجوه في مراتبها. لم يتغيَّر ترتيب المرتبتين الأولى والثانية منذ أكثر من 4 سنوات، ومعظم قائمة أفضل 10 يستمرّ اختيارها منذ أكثر من 5 سنوات. تزداد أساليب الهجوم تعقيداً عاماً بعد عام، لكنّ «ما يُستهدَف» لم يتغيَّر. بعبارة أخرى، لا حاجة لإعادة التفكير في اتّجاه التدابير من الصفر كلّ عام، بل يتمحور الأمر حول الاستمرار في رفع درجة تطبيق الأساسيّات.

3. التهديدات الكبرى من منظور الشركات الصغيرة والمتوسّطة

المرتبة 1: هجمات الفدية ── «إيقاف الأعمال عبر احتجاز البيانات رهينة»

هجوم يشفِّر البيانات ونحوها ويطالب بفدية. لا يقتصر الأمر على الشركات الكبيرة، فالشركات الصغيرة والمتوسّطة ذات التدابير الأمنيّة الضعيفة تُستهدَف بوصفها أهدافاً سهلة الاختراق. لا يقتصر الضرر على تسرّب المعلومات، بل يؤدّي مباشرةً إلى توقّف الأعمال بحيث يتعذّر استقبال الطلبات أو الشحن.

ركيزتا التصدّي هما: سدّ مسار الاختراق (تحديث أجهزة VPN ونظام التشغيل والبرمجيّات، وتقوية كلمات المرور)، والاستعداد لاستئناف الأعمال حتّى في حال الاختراق (أخذ نسخة احتياطيّة، وحفظها بمعزل، والتأكّد من إمكانيّة الاستعادة). إضافة IPA بنداً بعنوان «خذ نسخة احتياطيّة!» إلى «المواد الأمنيّة المعلوماتيّة الستّة» في الإصدار 4.0 من «إرشادات أمن المعلومات للشركات الصغيرة والمتوسّطة» هو تحديداً استعداد لهذا التهديد (للتفاصيل، راجع مقال شرح الإصدار 4.0 من الإرشادات).

المرتبة 2: الهجمات المستهدِفة لسلسلة التوريد أو الجهات المتعاقَد معها ── الشركات الصغيرة والمتوسّطة تُستهدَف بوصفها «نقطة دخول»

هجوم لا يستهدف الشركة المُستهدَفة مباشرةً، بل يخترقها عبر استخدام طرف تجاريّ أو جهة متعاقَد معها ذات أمان ضعيف كنقطة انطلاق. بالنسبة للشركات الصغيرة والمتوسّطة، يحمل هذا التهديد معنىً مزدوجاً: ليس فقط «تعرّض شركتنا للضرر»، بل أيضاً «تحوّل شركتنا إلى نقطة دخول للإضرار بالأطراف التجاريّة».

وصول أوراق فحص أمنيّ من الأطراف التجاريّة هو جزء من هذا الاتّجاه. من المتوقَّع أن تزداد مستقبلاً حركة التحقّق من مستوى التدابير عبر سلسلة التوريد بأكملها، ولن تضعف. أصبح تطوير تدابير الشركة إلى درجة يمكن شرحها للغير تدبيراً أمنيّاً وفي الوقت نفسه شرطاً تجاريّاً لمواصلة العلاقة التجاريّة.

المرتبة 3: المخاطر السيبرانيّة المرتبطة باستخدام الذكاء الاصطناعيّ ── اختيار أوّل

أصبح تهديداً مرشَّحاً للمرّة الأولى، ودخل مباشرةً في المرتبة الثالثة. يمتدّ محتواه عبر جانبَي الهجوم والاستخدام معاً. في البيان الصحفيّ لـ IPA، ذُكر كلٌّ من: تسرّب المعلومات غير المقصود وانتهاك حقوق الغير الناتجَين عن فهم غير كافٍ للذكاء الاصطناعيّ، والمشكلات الناتجة عن تصديق نتائج معالجة الذكاء الاصطناعيّ أو توليده دون التحقّق منها كفايةً، وتسهيل الهجمات السيبرانيّة وتعقيد أساليبها بفعل إساءة استخدام الذكاء الاصطناعيّ.

بالنسبة للشركات الصغيرة والمتوسّطة، النقطة العمليّة ليست استخدام المهاجمين للذكاء الاصطناعيّ نفسه بقدر ما هي استخدام موظّفي الشركة للذكاء الاصطناعيّ التوليديّ. هل يجوز إدخال معلومات العملاء أو معلومات التصميم في خدمات الذكاء الاصطناعيّ؟ هل يجوز استخدام النصوص أو الكود المُولَّد دون التحقّق منه؟ الحظر المطلق أو الإهمال التامّ كلاهما يؤدّيان إلى حوادث، لذا فإنّ الخطوة الأولى هي وضع قواعد داخليّة بسيطة تحدِّد «ما الذي يجوز إدخاله» و«كيف تُتحقَّق النتيجة».

المرتبة 4: الهجمات المستغلّة لثغرات النظام ── «إهمال التحديث» يصبح نقطة الدخول

هجوم يستغلّ نقاط ضعف معروفة في البرمجيّات. تُستهدَف الأجهزة والبرمجيّات التي نُشِر لها برنامج تصحيح لكن لم يُطبَّق. الأمثلة النموذجيّة هي أجهزة VPN، ونظام التشغيل الذي انتهى دعمه، ومواقع WordPress التي توقّفت تحديثاتها.

هذا ليس موضوعاً تقنيّاً متقدّماً، بل مشكلة تشغيليّة تتعلَّق بـ«هل تحدَّد مَن يُنفِّذ التحديث ومتى؟». إذا كان موقعكم الإلكترونيّ قد يكون معنيّاً بذلك، فراجعوا أيضاً مقال شرح «كيفيّة بناء موقع ويب آمن» الصادر عن IPA.

المرتبة 7: المخالفات الداخليّة، والمرتبة 10: الاحتيال عبر البريد الإلكترونيّ التجاريّ ── تهديدات الأفراد والإجراءات

تسرّب المعلومات الناتج عن مخالفات داخليّة هو تهديد يتورّط فيه موظّفون حاليّون أو سابقون، مثل إخراج بيانات العملاء من قِبل موظّف استقال. تنظيم صلاحيّات الوصول، وإيقاف الحسابات عند الاستقالة، ومسح بيانات أجهزة الكمبيوتر المُتخلَّص منها - تراكم مثل هذه الإجراءات غير اللافتة هو التدبير المناسب.

الاحتيال عبر البريد الإلكترونيّ التجاريّ هو احتيال ينتحل فيه شخص هويّة طرف تجاريّ أو مدير تنفيذيّ لدفع تحويل مصرفيّ إلى حساب مزيَّف. بالتوازي مع التدابير التقنيّة، تكون القاعدة التشغيليّة من نوع «تأكيد تغيير حساب التحويل هاتفيّاً دائماً» هي العامل الحاسم. عند مراجعة تشغيل البريد الإلكترونيّ، يمكن أيضاً النظر في موضوع التخلّي عن PPAP ضمن السياق نفسه.

4. الاستخدام الصحيح للترتيب

يصبح ترتيب أكبر 10 تهديدات موضوعاً متداولاً كلّ عام، لكنّ سوء استخدامه يؤدّي إلى انقلاب الأولويّات، بمعنى «شراء منتج مخصَّص لتهديد المرتبة الأولى هذا العام والشعور بالاطمئنان». ما تؤكِّده IPA هو جمع معلومات التهديدات باستمرار، وحصر مخاطر التهديدات المرتبطة بمؤسّستك، والتصدّي لها.

من الناحية العمليّة، من الواقعيّ جعل ذلك تقليداً سنويّاً بالشكل التالي.

  • عند النشر في نهاية يناير من كلّ عام، استعرض أفضل 10 تهديدات وفكِّر في كلّ واحد منها: «ماذا سيتوقّف إن وقع في شركتنا؟»
  • بالنسبة للتهديدات الأكثر ارتباطاً بشركتك، تحقّق من درجة تطبيق التدابير الأساسيّة (تحديث نظام التشغيل والبرمجيّات، والنسخ الاحتياطيّ، وكلمات المرور، وإعدادات المشاركة، ومعرفة أساليب الهجوم)
  • إن وُجد نقص، سُدّه باستخدام التشخيص الذاتيّ والملاحق الواردة في إرشادات أمن المعلومات للشركات الصغيرة والمتوسّطة

تنشر IPA أيضاً كتيّب شرح نسخة المؤسّسات (64 صفحة) وشرائح عرض تقديميّ مجّاناً، ويمكن استخدامها كما هي في اجتماع الصباح أو التدريب الداخليّ. «تعرَّف على التهديدات وأساليب الهجوم» هو أيضاً أحد بنود المواد الأمنيّة المعلوماتيّة الستّة، ومجرَّد مشاركة أكبر 10 تهديدات داخل الشركة مرّة سنويّاً هو تطبيق عمليّ لذلك.

الخلاصة

لنلخِّص أهمّ نقاط أكبر 10 تهديدات لأمن المعلومات 2026.

  • نسخة المؤسّسات: المرتبة الأولى هجمات الفدية، والثانية هجمات سلسلة التوريد، والثالثة مخاطر الذكاء الاصطناعيّ المُختارة للمرّة الأولى. استقرّت المراتب العليا منذ سنوات عدّة، ما يدلّ على أنّ «الهجوم نفسه لا يزال فعّالاً»
  • على الشركات الصغيرة والمتوسّطة أن تعتبر هجمات الفدية وسلسلة التوريد واستغلال الثغرات والاحتيال عبر البريد الإلكترونيّ التجاريّ معنيّة بها تحديداً
  • لا تقتصر مخاطر الذكاء الاصطناعيّ على جانب الهجوم، بل تشمل أيضاً تسرّب المعلومات وتصديق النتائج دون تحقّق الناتجَين عن استخدام الموظّفين للذكاء الاصطناعيّ التوليديّ. ابدأ بقواعد داخليّة بسيطة
  • أساس التصدّي للتهديدات الكبرى هو تطبيق التدابير الأساسيّة بدقّة. استخدم الترتيب كفرصة للمراجعة مرّة سنويّاً
  • الترتيب هو ترتيب «الأثر على المجتمع ككلّ»، أمّا أولويّة شركتك فحدِّدها بنفسك بناءً على الأثر على أعمالك

لمن يواجه صعوبة في حصر التهديدات المرتبطة بشركته

للحكم على «أيّ تهديد يرتبط بشركتك»، يلزم فهم بنية نظام شركتك وتدفّق عملها. هل يوجد VPN؟ أين تعمل البرمجيّات القديمة؟ هل يمكن استعادة النسخة الاحتياطيّة؟ ── هذا الحصر ليس نظريّة عامّة، بل عمل تحقّق فرديّ.

تتلقّى شركة Komura Soft LLC استشارات في حصر المخاطر المحيطة بأنظمة الأعمال، وتعديل وصيانة البرمجيّات القائمة التي توقّفت تحديثاتها، بالاستناد إلى خبرتها في تطوير وصيانة تطبيقات الأعمال على Windows وأنظمة الويب. يمكن استشارتنا حتّى من مرحلة «لا أعرف من أين أبدأ التحقّق».

أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.

من أين تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادر عن IPA

من أين ينبغي أن تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ استناداً إلى الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشرك...

لكي لا تنسى تحديد «كم ثانية يجب أن يستغرق التشغيل حتى يكون مُرضياً» ── تنظيم المتطلبات غير الوظيفية باستخدام «درجة المتطلبات غير الوظيفية» الصادرة عن IPA

كثير من أسباب الخلاف حول «السرعة بطيئة» أو «التعامل مع الأعطال لم يكن متوقَّعاً» يعود إلى نسيان تحديد المتطلبات غير الوظيفية. نشرح للجانب...

كيف يجب صياغة عقود التطوير الخارجي والتشغيل والصيانة ── التمييز بين شبه التفويض والمقاولة كما تُعلِّمه «العقد النموذجي» الصادر عن IPA

عند إسناد تطوير الأنظمة إلى جهة خارجية، كيف ينبغي صياغة العقد؟ اعتماداً على «العقد النموذجي لمعاملات نظم المعلومات» الذي تنشره IPA، نشرح ...

ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.

الأسئلة الشائعة

أسئلة شائعة حول موضوع هذه المقالة.

ما هو ترتيب أكبر 10 تهديدات لأمن المعلومات؟
هو ترتيب سنويّ تنشره IPA (الوكالة الإداريّة المستقلّة لتعزيز معالجة المعلومات) لأكبر تهديدات أمن المعلومات تأثيراً اجتماعيّاً في العام السابق. تختار IPA التهديدات المرشَّحة، ثمّ يُحدَّد الترتيب عبر مداولة وتصويت «لجنة اختيار أكبر 10 تهديدات» المكوَّنة من نحو 250 شخصاً من الباحثين والمسؤولين التنفيذيّين في الشركات. توجد نسخة للمؤسّسات ونسخة للأفراد، وصدرت نسخة 2026 في 29 يناير 2026. في نسخة المؤسّسات، يُنشَر أيضاً كتيّب شرح وشرائح عرض تقديميّ مجّاناً، ويمكن استخدامها في التدريب الداخليّ.
هل يوجد تهديد جديد في نسخة 2026 لفئة المؤسّسات؟
أصبحت «المخاطر السيبرانيّة المرتبطة باستخدام الذكاء الاصطناعيّ» تهديداً مرشَّحاً للمرّة الأولى، واختِيرت مباشرةً في المرتبة الثالثة. يشمل ذلك مخاطر جانبَي الاستخدام والهجوم معاً: تسرّب المعلومات غير المقصود وانتهاك حقوق الغير الناتجان عن فهم غير كافٍ للذكاء الاصطناعيّ، والمشكلات الناجمة عن تصديق نتائج الذكاء الاصطناعيّ دون التحقّق منها، وتسهيل الهجمات السيبرانيّة وتعقيد أساليبها بفعل إساءة استخدام الذكاء الاصطناعيّ.
من أيّ ترتيب ينبغي للشركات الصغيرة والمتوسّطة أن تبدأ التصدّي؟
الأساس هو الاختيار بحسب «الأثر المحتمل عند وقوعه في شركتك» وليس بحسب الترتيب، لكن التهديدات الأكثر ارتباطاً بمعظم الشركات الصغيرة والمتوسّطة هي: هجمات الفدية في المرتبة الأولى (النسخ الاحتياطيّ وتدابير نقطة الدخول)، وهجمات سلسلة التوريد في المرتبة الثانية (استهدافها كطرف تجاريّ أو مطالبتها بتدابير أمنيّة)، والهجمات المستغلّة لثغرات النظام في المرتبة الرابعة (إهمال أجهزة VPN أو البرمجيّات القديمة)، والاحتيال عبر البريد الإلكترونيّ التجاريّ في المرتبة العاشرة (خداع مثل تغيير حساب التحويل المصرفيّ). وفي جميع هذه الحالات، تشكِّل التدابير الأساسيّة - كتحديث نظام التشغيل والبرمجيّات، والنسخ الاحتياطيّ، وتقوية كلمات المرور - الأساس.
هل يجوز تجاهل التهديدات غير المدرجة في الترتيب؟
لا يُستحسَن ذلك. ترتيب أكبر 10 تهديدات هو في نهاية المطاف ترتيب لما كان الأكبر تأثيراً اجتماعيّاً في العام السابق فحسب، وأهمّيّته بالنسبة لشركتك أمر مختلف عن الترتيب. تؤكِّد IPA نفسها أيضاً أهمّيّة جمع معلومات التهديدات باستمرار، وحصر مخاطر التهديدات المرتبطة بمؤسّستك والتصدّي لها. الاستخدام الملائم للترتيب هو اعتباره «فرصة لمعرفة اتّجاهات المجتمع ومراجعة تدابير شركتك».

الملف الشخصي للمؤلف

صفحة الملف الشخصي لمؤلف المقالة.

غو كومورا

مؤسّس شركة كومورا سوفت ذ.م.م.

يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.

روابط عامة

العودة إلى المدونة