من أين تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادر عن IPA
· آخر تحديث: · غو كومورا · أمن المعلومات, تدابير الأمان, الشركات الصغيرة والمتوسطة, IPA, SECURITY ACTION, برمجيات الفدية, النسخ الاحتياطي, تحسين الأعمال, B2B
«وصلتنا من أحد العملاء ورقة تحقّق (checklist) بشأن تدابير الأمان، لكننا لا نعرف ماذا نفعل وإلى أيّ مدى.»
«نعرف أنّ الأمان مهمّ، لكن لا تتوفّر لدينا السعة لتعيين مسؤول متفرّغ.»
«يُقال لنا ‘اتّخذوا تدابير’ لكن لا فكرة لدينا عمّا يُنفَق عليه وبأيّ مبلغ، فلم نبدأ بعد.»
هكذا تبدأ استشارات تدابير الأمان لدى الشركات الصغيرة والمتوسطة في الغالب.
والواقع أنّه يوجد مرجع رسميّ يجيب عن سؤال «من أين، وإلى أيّ حدّ». وهو الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة الصادر عن IPA (الوكالة المستقلّة لتشجيع معالجة المعلومات). وفي 27 مارس 2026، صدر الإصدار 4.0 في أوّل تنقيح كبير منذ نحو 3 سنوات.
يرتّب هذا المقال، استناداً إلى محتوى الإصدار 4.0، الترتيب الذي ينبغي أن تسلكه الشركات التي لا تملك مسؤولاً متفرّغاً في تنفيذ تدابير الأمان.
1. الخلاصة أوّلاً
نلخِّص أوّلاً طريقة التقدّم التي يعرضها الإصدار 4.0 من الدليل الإرشادي.
- أوّل ما ينبغي فعله ليس إدخال منتج باهظ الثمن، بل «البنود الستّة لأمن المعلومات». وهي تدابير أساسيّة ينبغي تنفيذها دائماً بغضّ النظر عن حجم الشركة، ولا تتطلّب تكلفة كبيرة
- بعد ذلك، افهم وضع شركتك الحاليّ عبر «التشخيص الذاتي لأمن المعلومات الذي يستغرق 5 دقائق!» (25 بنداً) الملحق بالدليل، وابدأ التحسين من البنود غير المُنفَّذة
- عند البدء بالتنفيذ، أعلِن ذاتيّاً عبر «SECURITY ACTION» التابع لـ IPA (مجّاناً). فهو يشكِّل مادّة توضيحيّة للعملاء، وأصبح أيضاً شرطاً في بعض أنظمة الدعم الحكوميّة
- ثمّ تقدَّم تدريجيّاً نحو إعداد السياسة الأساسيّة، وتجهيز اللوائح، وبناء نظام الاستجابة للحوادث
- على صاحب القرار دور لا يُترَك بالكامل للمسؤول، مثل «تنفيذ التدابير بقيادة صاحب القرار» و«مراعاة تدابير الجهات المتعاقَد معها» أيضاً
باختصار، فإنّ فلسفة تصميم هذا الدليل الإرشادي هي «عدم السعي إلى الكمال دفعة واحدة، بل التقدّم مرحليّاً بالترتيب المحدَّد، بدءاً بما يمكن إنجازه».
2. ما هو «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة»؟
هذا الدليل الإرشادي وثيقة تجمع الأفكار والخطوات التي تحمي بها الشركات الصغيرة والمتوسطة معلوماتها المهمّة من تهديدات مثل التسريب والتلاعب والفقدان، وتمنع تأثّر استمراريّة العمل. صدرت النسخة الأولى في نوفمبر 2016، واستُخدمت منذ ذلك الحين كمعيار فعليّ لتدابير الأمان الموجَّهة للشركات الصغيرة والمتوسطة. ويشمل نطاقها أيضاً أصحاب الأعمال الفرديّة والمنشآت الصغيرة.
ينقسم هيكل الدليل إلى ثلاثة أقسام رئيسيّة.
| القسم | القرّاء المستهدَفون | المحتوى |
|---|---|---|
| القسم 1: نسخة أصحاب القرار | أصحاب القرار | الأضرار الناتجة عن إهمال التدابير، والمسؤوليّة التي يتحمّلها صاحب القرار، والمبادئ الثلاثة الواجب إدراكها، والأنشطة السبعة المهمّة |
| القسم 2: نسخة التطبيق العمليّ | المسؤولون والموظّفون المكلَّفون | من البنود الستّة لأمن المعلومات إلى التدابير الكاملة، بترتيب مرحليّ للتقدّم العمليّ |
| الملاحق 1 إلى 8 | الموظّفون المنفِّذون | ورقة التشخيص الذاتي، ونماذج للسياسة الأساسيّة واللوائح وسجلّ إدارة الأصول، وأدلّة استخدام السحابة والاستجابة للحوادث، وغيرها |
يبلغ النصّ الأساسيّ نحو 70 صفحة، لكن كما سيتّضح لاحقاً، لا حاجة لقراءته كاملاً من البداية. فهو مُصمَّم بحيث يمكن البدء باستخدامه من النقطة التي تناسب مرحلة شركتك.
ما الذي تغيّر في الإصدار 4.0؟
في التنقيح إلى الإصدار 4.0، تُذكَر النقاط الثلاث التالية كتغيّرات في البيئة منذ الإصدار 3.1 (أبريل 2023):
- توسّعت أضرار برمجيات الفدية (ransomware) لتتجاوز تسريب المعلومات إلى توقّف الأنشطة التجاريّة
- انتشرت الأضرار عبر سلسلة التوريد داخل اليابان وخارجها، وازدادت الحاجة إلى تنفيذ التدابير عبر شبكة التعاملات بأكملها
- هناك نقص كبير في الكوادر البشريّة القادرة على دفع تدابير الأمان داخل الشركات الصغيرة والمتوسطة
استجابةً لذلك، تمّ توسيع «البنود الخمسة لأمن المعلومات» إلى ستّة بنود بإضافة «لنأخذ نسخة احتياطيّة!»، وأُعيد ترتيب التدابير التنظيميّة والدفاعات التقنيّة استناداً إلى نظام تقييم SCS (نظام تقييم تدابير الأمان لتعزيز سلسلة التوريد) الذي تعمل عليه وزارة الاقتصاد والتجارة والصناعة ومكتب التنسيق الوطنيّ للأمن السيبرانيّ التابع لمجلس الوزراء، كما أُضيف دليل عمليّ (الملحق 1) لدعم تأمين الكوادر البشريّة المتخصّصة في الأمان وتنميتها.
والركيزتان الأساسيّتان لهذا التنقيح، «النسخ الاحتياطي» و«سلسلة التوريد»، تعكسان مباشرةً التهديدات التي تواجهها الشركات الصغيرة والمتوسطة اليوم. فبرمجيات الفدية والهجمات عبر العملاء تظلّ من التهديدات التي تحتلّ مراتب متقدّمة في نسخة المؤسّسات من قائمة «التهديدات العشرة الكبرى لأمن المعلومات» التي تنشرها IPA سنويّاً، لمدّة 11 عاماً و8 أعوام متتالية على التوالي (للتفاصيل، راجع مقال شرح التهديدات العشرة الكبرى لأمن المعلومات لعام 2026).
3. نسخة أصحاب القرار ── التدابير ليست «عمل المسؤول» وحده
لا يتحدّث القسم الأوّل، نسخة أصحاب القرار، عن التقنية إلّا نادراً. فما هو مكتوب هو: ماذا تخسر الشركة عند إهمال التدابير (توقّف الأعمال، فقدان الثقة، التعويضات)، وما المسؤوليّة القانونيّة التي يتحمّلها صاحب القرار (تدابير الإدارة الآمنة بموجب قانون حماية المعلومات الشخصيّة، وواجب الإخلاص بموجب قانون الشركات، وغير ذلك)، وما الذي ينبغي على صاحب القرار فعله.
تُذكَر المبادئ الثلاثة التالية باعتبارها ما ينبغي على صاحب القرار إدراكه:
- تُنفَّذ تدابير أمن المعلومات بقيادة صاحب القرار
- تُراعى تدابير أمن المعلومات لدى الجهات المتعاقَد معها أيضاً
- يُحافَظ دائماً على التواصل بشأن أمن المعلومات مع الأطراف المعنيّة
بعد ذلك، تُعرَض كـ«الأنشطة السبعة المهمّة» الواجب تنفيذها مهامّ صاحب القرار التالية: تحديد سياسة الاستجابة على مستوى المؤسّسة بأكملها، وتأمين الميزانيّة والكوادر البشريّة وغيرها، وتوجيه دراسة التدابير التي يُرى أنّها ضروريّة وتنفيذها، وتوجيه إعادة النظر في التدابير عند الحاجة، وتجهيز نظام للاستجابة والتعافي في حالات الطوارئ، وتوضيح المسؤوليّة الأمنيّة عند التعاقد أو استخدام خدمات خارجيّة، وجمع أحدث المستجدّات.
من منظور الموظّفين الميدانيّين، تبدو تدابير الأمان في الغالب عملاً مرهقاً يقلِّل من الملاءمة. ولهذا السبب بالذات وُضع «أن يحكم صاحب القرار ويتّخذ القرار ويقود العمليّة» كأوّل مبدأ. وموقف هذا الدليل الإرشادي الثابت هو أنّ الاكتفاء بتكليف المسؤول قائلين «افعل شيئاً ما» لا يُجدي نفعاً.
4. نسخة التطبيق العمليّ ── التقدّم عبر 3 مراحل
يتألّف القسم الثاني، نسخة التطبيق العمليّ، من مراحل متسلسلة: «البدء بما يمكن إنجازه» ← «بدء العمل التنظيميّ» ← «الانخراط الكامل».
المرحلة 1: البدء بما يمكن إنجازه
تنفيذ البنود الستّة لأمن المعلومات
↓
المرحلة 2: بدء العمل التنظيميّ
إعداد السياسة الأساسيّة لأمن المعلومات وتعميمها
فهم حالة التنفيذ عبر "التشخيص الذاتي الذي يستغرق 5 دقائق!" (25 بنداً)
تحديد التدابير غير المُنفَّذة وتعميمها
↓
المرحلة 3: الانخراط الكامل
إعداد اللوائح، وإدارة الأصول، والدفاع عن الهجمات وكشفها،
والفحص والتحسين، ونظام الاستجابة للحوادث، وإدارة الجهات المتعاملة
↓
وإضافة إلى ذلك: إجراءات لمزيد من التعزيز
تحليل المخاطر، وتدابير الموقع الإلكتروني والسحابة والعمل عن بُعد وغيرها
المهمّ هو أنّ المرحلتين 1 و2 لا تتطلّبان تقريباً أيّ معرفة خاصّة أو تكلفة كبيرة. فالتصميم ليس على أساس «لا يمكن فعل شيء بلا ميزانيّة»، بل على أساس «حتّى بلا ميزانيّة، يمكن البدء بهذا القدر اليوم».
5. البنود الستّة لأمن المعلومات ── مضمون الخطوة الأولى
«البنود الستّة لأمن المعلومات» في المرحلة 1 هي تدابير أساسيّة ينبغي تنفيذها دائماً بغضّ النظر عن حجم الشركة.
| البند | ماذا نفعل | |
|---|---|---|
| 1 | حافظ على تحديث نظام التشغيل والبرمجيّات دائماً! | طبِّق برامج التصحيح أو استخدم أحدث إصدار. تركها قديمة يعرّضك لاستغلال ثغرات تمّ حلّها بالفعل |
| 2 | ثبِّت برنامج مكافحة فيروسات! | ثبِّته، واحرص على إبقاء ملفّات تعريف الفيروسات محدَّثة دائماً |
| 3 | عزِّز كلمة المرور! | «طويلة» و«معقّدة» و«غير مكرَّرة». امنع تسجيل الدخول غير المصرَّح به الناتج عن إساءة استخدام معرِّفات وكلمات مرور مسرَّبة |
| 4 | راجِع إعدادات المشاركة! | تحقّق من إعدادات الخدمات السحابيّة وأجهزة الطباعة متعدّدة الوظائف المتّصلة بالشبكة، وأزِل حالات الاطّلاع من قِبل أشخاص غير معنيّين |
| 5 | خذ نسخة احتياطيّة! | اجعل استمرار العمل ممكناً حتّى لو فُقدت البيانات أو شُفِّرت بسبب عطل أو خطأ تشغيليّ أو إصابة بفيروس |
| 6 | تعرَّف على التهديدات وأساليب الهجوم! | تتغيّر أساليب الهجوم عاماً بعد عام. تعرَّف على أحدث المعلومات التي تنشرها جهات مثل IPA واستعدّ لعدم الوقوع في الخداع |
بخصوص البند الخامس «النسخ الاحتياطي» الذي أُضيف في الإصدار 4.0، يُوضَّح أنّه ينبغي تشغيله كمجموعة من ثلاثة عناصر: الأخذ (تحديد الهدف والفاصل الزمنيّ)، والحفظ (تحديد المكان وإدارة الأجيال والمدّة)، والاستعادة (وضع خطّة والتحقّق من إمكانيّة الاستعادة الصحيحة). فالتدبير لا يكتمل إلّا بحفظ النسخ منفصلة عن بيئة الإنتاج لمنع تشفيرها مع البيانات الأصليّة بواسطة برمجيّة فدية، وبتضمين التحقّق من الاستعادة لمنع حالة «النسخة الاحتياطيّة الموجودة نظريّاً لا يمكن استعادتها فعليّاً».
تبدو كلّ هذه البنود بديهيّة بمجرّد كتابتها. لكنّ الكثير من الأضرار الفعليّة ينشأ من عدم الالتزام الكامل بهذه البديهيّات. نقطة الانطلاق هي تعميم هذه البنود الستّة على الشركة بأكملها من القمّة إلى القاعدة بقيادة صاحب القرار.
6. التشخيص الذاتي الذي يستغرق 5 دقائق، والعمل التنظيميّ ابتداءً من المرحلة الثانية
محور المرحلة 2 هو الملحق 3، «التشخيص الذاتي لأمن المعلومات الذي يستغرق 5 دقائق!». بمجرّد الإجابة على 25 سؤالاً بـ«مُنفَّذ / مُنفَّذ جزئيّاً / غير مُنفَّذ / لا أعلم»، تصبح حالة شركتك ونقاط ضعفها مرئيّة.
أُعيد النظر في أمثلة التدابير في التشخيص عند الإصدار 4.0، وأُضيفت بنود تراعي مسارات الاختراق الحديثة، مثل «حظر الاتّصالات غير الضروريّة من الخارج إلى الشبكة الداخليّة» و«تشغيل الموقع الإلكتروني بأمان». والاختراق عبر استغلال ثغرات أجهزة VPN، وكذلك التلاعب بمواقع إلكترونيّة مهملة، مساران لا يزال الضرر منهما يلحق فعليّاً بالشركات الصغيرة والمتوسطة (نتناول تدابير جانب الموقع الإلكتروني بالتفصيل في مقال منفصل: كيفيّة استخدام دليل IPA «كيفيّة بناء موقع إلكترونيّ آمن»).
نتيجة التشخيص ليست غرضها التنافس على الدرجات. بل تُستخدَم كمادّة لتحديد الأولويّات: «من بين البنود غير المُنفَّذة، ابدأ بإصلاح ما يمثّل أكبر خطر على عمل شركتك».
7. SECURITY ACTION ── نظام مجّاني لجعل الجهود «مرئيّة»
بعد البدء بالتنفيذ، من المفيد الاستفادة أيضاً من SECURITY ACTION. وهو نظام تُعلِن فيه الشركات الصغيرة والمتوسطة ذاتيّاً التزامها بتنفيذ تدابير أمن المعلومات، ويمكن استخدام شعار «نجمة واحدة» أو «نجمتين» مجّاناً وفقاً لمرحلة التنفيذ.
| مضمون الإعلان | |
|---|---|
| ★ نجمة واحدة | الإعلان عن الالتزام بتنفيذ البنود الستّة لأمن المعلومات |
| ★★ نجمتان | الإعلان، بعد فهم وضع الشركة عبر «التشخيص الذاتي الذي يستغرق 5 دقائق!»، عن وضع سياسة أساسيّة لأمن المعلومات (تتوفّر عيّنة منها في الملحق 2) ونشرها خارجيّاً، والالتزام بتنفيذ التدابير |
بما أنّه إعلان ذاتيّ، فلا توجد مراجعة، وهو ما يجعل البدء فوريّاً. ووضع الشعار على بطاقة العمل أو الموقع الإلكتروني يشكِّل مادّة توضيحيّة للعملاء، كما تُشترَط هذه الإعلانات أحياناً في التقدّم لأنظمة الدعم الحكوميّ، مثل إعانة إدخال تقنية المعلومات.
بالنسبة لشركة في مرحلة الحيرة بعد استلام ورقة تحقّق أمنيّة من أحد العملاء، فإنّ الوصول إلى حالة تستطيع فيها الإجابة بأنّها «تعمل وفقاً للدليل الإرشادي، بدءاً بالبنود الستّة والتشخيص الذاتي، وأعلنت أيضاً SECURITY ACTION» يشكِّل خطوة أولى واقعيّة وصادقة.
8. الملاحق يمكن استخدامها باعتبارها «مجموعة نماذج»
يمكن القول إنّ القيمة العمليّة لهذا الدليل الإرشادي تكمن في ملاحقه. يرافق الإصدار 4.0 ثمانية ملاحق كما يلي، ويمكن تنزيل جميعها مجّاناً من صفحة IPA.
- الملحق 1: دليل عمليّ لتأمين وتنمية الكوادر الأمنيّة للشركات الصغيرة والمتوسطة (أُضيف حديثاً في الإصدار 4.0)
- الملحق 2: السياسة الأساسيّة لأمن المعلومات (عيّنة)
- الملحق 3: التشخيص الذاتي لأمن المعلومات الذي يستغرق 5 دقائق!
- الملحق 4: كتيّب أمن المعلومات (نموذج)
- الملحق 5: اللوائح المتعلّقة بأمن المعلومات (عيّنة)
- الملحق 6: سجلّ إدارة الأصول (عيّنة)
- الملحق 7: دليل الاستخدام الآمن للخدمات السحابيّة للشركات الصغيرة والمتوسطة
- الملحق 8: دليل الاستجابة لحوادث الأمان للشركات الصغيرة والمتوسطة
لا حاجة لكتابة السياسة الأساسيّة ولا اللوائح ولا سجلّ إدارة الأصول من الصفر. فالتصميم مبنيّ على أساس تعديل العيّنات لتناسب شركتك. الشركات المتوقّفة عند تجهيز القواعد الداخليّة ستتقدّم بسرعة أكبر إذا بدأت بالملحقين 2 و5.
وتجدر الإشارة إلى أنّ مواضيع فرديّة قريبة من التشغيل اليوميّ، مثل مراجعة ما يُعرَف بـ PPAP (إرسال ملفّات ZIP محميّة بكلمة مرور عبر البريد الإلكتروني) (لماذا لا يصلح PPAP)، أو تدابير منع تسريب المعلومات من أجهزة الحاسوب المُراد التخلّص منها (قائمة التحقّق قبل التخلّص من حاسوب Windows)، تتّصل هي الأخرى بأفكار هذا الدليل الإرشادي.
الخلاصة
نلخِّص فيما يلي أهمّ نقاط الإصدار 4.0 من دليل IPA الإرشاديّ لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة.
- صدر في 27 مارس 2026. تنقيح يعكس تغيّرات بيئيّة تتمثّل في توقّف الأعمال بسبب برمجيات الفدية، والأضرار عبر سلسلة التوريد، ونقص الكوادر البشريّة
- أسلوب التقدّم مرحليّ: أوّلاً البنود الستّة لأمن المعلومات، ثمّ التشخيص الذاتي بـ 25 بنداً، ثمّ تجهيز السياسة واللوائح والنظام
- أُضيف «خذ نسخة احتياطيّة!» إلى البنود الستّة. والنسخ الاحتياطي يشمل الأخذ والحفظ والتحقّق من الاستعادة
- لصاحب القرار المبادئ الثلاثة والأنشطة السبعة المهمّة، ولا يُترَك الأمر بالكامل للمسؤول
- يمكن جعل الجهود مرئيّة عبر الإعلان الذاتي في SECURITY ACTION (مجّاناً)، وأصبح شرطاً في بعض أنظمة الدعم الحكوميّ أيضاً
- يمكن استخدام الملاحق الثمانية مباشرةً في العمل باعتبارها مجموعة نماذج
أكبر عائق في تدابير الأمان هو «عدم معرفة ما ينبغي فعله»، لكنّ هذا الجزء بالذات قد أعدّ له الدليل الإرشادي الرسميّ إجابة جاهزة بالفعل. ما تبقّى هو مرحلة تطبيقه على بيئة شركتك وتنفيذه.
لمن يواجه صعوبة في مرحلة التطبيق على بيئة شركته
عند محاولة تنفيذ بند «الحفاظ على تحديث نظام التشغيل والبرمجيّات» من البنود الستّة، لا يقلّ عدد الشركات التي تصطدم بحاجز «لا يمكن التحديث لأنّ تطبيق الأعمال القديم لا يعمل على نظام التشغيل الجديد». كذلك فإنّ ترتيب إصلاح المشكلات المكتشَفة في التشخيص الذاتي يختلف باختلاف تكوين النظام التشغيلي.
تتلقّى شركة Komura Soft LLC، استناداً إلى خبرتها في تطوير وصيانة تطبيقات أعمال Windows والأنظمة القائمة على الويب، استشارات بشأن تعديل البرمجيّات القائمة التي تعيق التحديث، وتحديد أولويّات التدابير. وحتّى في مرحلة «أجرينا التشخيص، لكن ما بعده أصبح حديثاً تقنيّاً ولا نتقدّم فيه»، يمكنكم استشارتنا ابتداءً من التحقّق من الوضع الحاليّ.
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
أكبر 10 تهديدات لأمن المعلومات لعام 2026 ── كيفيّة قراءة الترتيب، وما ينبغي للشركات الصغيرة والمتوسّطة أن تتصدّى له فعليّاً
في «أكبر 10 تهديدات لأمن المعلومات 2026» الصادرة عن IPA، احتلّت هجمات الفدية المرتبة الأولى للسنة الحادية عشرة على التوالي، وجاءت هجمات س...
ما ينبغي أن يعرفه الجانب الطالب أيضاً عند طلب موقع ويب ── استخدام «كيفية إنشاء موقع ويب آمن» الصادر عن IPA كقائمة تحقق
على أيّ أساس ينبغي التحقق من أمان موقع ويب الشركة؟ نشرح بلغة يفهمها الجانب الطالب والجانب المُشغِّل أيضاً الثغرات الأمنية الإحدى عشرة وتد...
لكي لا تنسى تحديد «كم ثانية يجب أن يستغرق التشغيل حتى يكون مُرضياً» ── تنظيم المتطلبات غير الوظيفية باستخدام «درجة المتطلبات غير الوظيفية» الصادرة عن IPA
كثير من أسباب الخلاف حول «السرعة بطيئة» أو «التعامل مع الأعطال لم يكن متوقَّعاً» يعود إلى نسيان تحديد المتطلبات غير الوظيفية. نشرح للجانب...
هل يصحّ أن تبقى وثيقة المواصفات في التطوير التعاقديّ على شكل Excel؟ ── اختيار الصيغة المناسبة كمُسلَّم
هل تصلح وثائق المواصفات والتصميم التي تُسلَّم في التطوير التعاقديّ أن تبقى بصيغة «ورق Excel المُربَّع»؟ نرتِّب مشكلات وثائق Excel من منظو...
كيف يجب صياغة عقود التطوير الخارجي والتشغيل والصيانة ── التمييز بين شبه التفويض والمقاولة كما تُعلِّمه «العقد النموذجي» الصادر عن IPA
عند إسناد تطوير الأنظمة إلى جهة خارجية، كيف ينبغي صياغة العقد؟ اعتماداً على «العقد النموذجي لمعاملات نظم المعلومات» الذي تنشره IPA، نشرح ...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
الاستشارات التقنية ومراجعة التصميم
لأنّ تحديد ترتيب إصلاح المشكلات المكتشَفة في التشخيص الذاتي، وتحديد مواضع المخاطر في تكوين النظام التشغيلي أو الشبكة، يقعان ضمن نطاق الاستشارة التقنيّة المصحوبة بمراجعة التصميم.
صيانة وتحديث برامج ويندوز الحالية
لأنّ تنفيذ «الحفاظ على تحديث نظام التشغيل والبرمجيّات» غالباً ما يتطلّب تعديل وصيانة تطبيقات الأعمال التي تُعدّ سبب تعذّر تحديث إصدارات Windows أو البرمجيّات القديمة.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- ما هي البنود الستّة لأمن المعلومات؟
- هي التدابير الأساسيّة التي يجب تنفيذها دائماً بغضّ النظر عن حجم الشركة، الواردة في الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادر عن IPA. وهي ستّة بنود: ١) حافظ على تحديث نظام التشغيل والبرمجيّات دائماً، ٢) ثبِّت برنامج مكافحة فيروسات، ٣) عزِّز كلمة المرور، ٤) راجِع إعدادات المشاركة، ٥) خذ نسخة احتياطيّة، ٦) تعرَّف على التهديدات وأساليب الهجوم. كانت خمسة بنود حتّى الإصدار 3.1، لكن أُضيف بند «خذ نسخة احتياطيّة!» لتصبح ستّة بنود، وذلك في ضوء اتّساع أضرار برمجيات الفدية.
- ما الفرق بين النجمة الواحدة والنجمتين في SECURITY ACTION؟
- النجمة الواحدة هي إعلان ذاتيّ بالالتزام بتنفيذ «البنود الستّة لأمن المعلومات»، ويمكن لأيّ شركة، حتّى التي تبدأ التدابير للتوّ، أن تعلنها فوراً. أمّا النجمتان فتعنيان أنّه بعد فهم وضع الشركة عبر «التشخيص الذاتي لأمن المعلومات الذي يستغرق 5 دقائق!» الملحق بالدليل، تضع الشركة «سياسة أساسيّة لأمن المعلومات» وتنشرها خارجيّاً، وتعلن التزامها بتنفيذ التدابير. وكلاهما إعلان ذاتيّ لدى IPA، ولا تترتّب عليه أيّة تكلفة.
- بماذا ينبغي أن تبدأ الشركة التي ليس لديها موظّف تقنية معلومات متفرّغ؟
- قسم التطبيق العمليّ من الدليل مُصمَّم على أساس «البدء بما يمكن إنجازه». يُعرَض ترتيب يبدأ بتنفيذ البنود الستّة لأمن المعلومات بقيادة صاحب القرار من القمّة إلى القاعدة، ثمّ فهم الوضع الحاليّ عبر 25 بنداً من الملحق 3 «التشخيص الذاتي لأمن المعلومات الذي يستغرق 5 دقائق!»، ثمّ تحسين البنود غير المُنفَّذة. ولا تتطلّب البنود الستّة ولا التشخيص الذاتي معرفة خاصّة أو تكلفة كبيرة.
- ما الذي تغيّر في الإصدار 4.0 مقارنةً بالإصدار 3.1؟
- في الإصدار 4.0 الصادر في 27 مارس 2026، جرت مراجعة تأخذ في الحسبان تغيّرات بيئيّة تتمثّل في توقّف الأعمال بسبب أضرار برمجيات الفدية، واتّساع الأضرار عبر سلسلة التوريد، ونقص الكوادر المتخصّصة في الأمان. وبالتحديد، تمّ توسيع «البنود الخمسة لأمن المعلومات» إلى ستّة بنود بإضافة «خذ نسخة احتياطيّة!»، وأُعيد ترتيب التدابير استناداً إلى نظام تقييم SCS (نظام تقييم تدابير الأمان لتعزيز سلسلة التوريد) الذي تعمل عليه وزارة الاقتصاد والتجارة والصناعة وغيرها، وأُضيف ملحق دليل عمليّ لدعم تأمين الكوادر الأمنيّة وتنميتها.
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.
روابط عامة