forumفتح موضوع جديد
فتح موضوع جديد

قالوا إننا متأثرون بـ NIS2 — هل نحن ملزمون في إسبانيا، وما الذي يجب فعله؟

OOkan F***خبير
المسمى الوظيفي
مدير منتج في مجال التكنولوجيا المالية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2023
رسالة
146
#1

نحن شركة مقرها مدريد، لديها 38 موظفًا وإيرادات سنوية تبلغ نحو 4,2 مليون EUR، وتصنع صمامات صناعية وقطع أتمتة. في محفظة عملائنا مؤسستان كبيرتان للمرافق العامة تديران توزيع الطاقة وشبكة المياه في أنحاء إسبانيا.

الأسبوع الماضي أرسل أحد هؤلاء العملاء إشعارًا رسميًا يفيد ببدء تدقيق الموردين في إطار التوجيه الأوروبي الجديد للأمن السيبراني NIS2. في المرفق استمارة متطلبات أمن المعلومات من 18 صفحة؛ تسرد معايير كثيرة من المصادقة متعددة العوامل إلى مدد الإبلاغ عن الحوادث، ومن اختبارات النسخ الاحتياطي إلى سجلات تدريب الموظفين. ومكتوب فيها إننا إذا لم نكملها فقد يُعلَّق عقد التوريد.

نحن مصنّع متوسط الحجم، لسنا مشغّل بنية تحتية حرجة مباشرة. كيف يلزمنا تشريع NIS2 في إسبانيا عمليًا؟ هل نحن ملزمون مباشرة قانونيًا، أم أن هذا مجرد فرض تعاقدي من العميل؟ ومن أين نبدأ؟

DDamla C***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
مطبعة
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
نوفمبر 2022
رسالة
229
الأكثر إفادة#2

الجواب المختصر: حتى لو كان عدد موظفي شركتك وإيراداتها تحت حدود المؤسسات المتوسطة والكبيرة التي يغطيها توجيه NIS2 مباشرةً، فأنت ملزم بهذه القواعد بشكل غير مباشر بسبب التزام أمن سلسلة التوريد، لأنك تخدم قطاعات حرجة. وحتى لو لم يعاقب القانون شركتك مباشرة، فإن عميلك لا يستطيع التعامل مع موردين لا يستوفون هذه المعايير حفاظًا على عقده.

في توجيه NIS2 يبدأ النطاق المباشر عادةً بحد أدنى 50 موظفًا أو 10 ملايين EUR إيرادات سنوية. لذلك بـ 38 موظفًا و4,2 مليون EUR إيرادات لا تدخل مباشرة في فئة الكيان "المهم" أو "الأساسي". لكن المادة 21 من التوجيه تُلزم الكيانات الرئيسية المشمولة، مثل شركات الطاقة أو المياه، بأن تدير بنفسها مخاطر الأمن السيبراني في سلاسل التوريد الخاصة بها. والقائمة المكونة من 18 صفحة التي أرسلها عميلك هي محاولة لضمان التزاماته القانونية وفق الإطار الوطني للأمن (ENS) وتوجيهات CCN-CERT.

الجهات الرسمية التي تدير هذه العملية في إسبانيا هي CNPIC للمشغلين الحرجين وINCIBE للشركات عمومًا. التصرف الأصح في هذه المرحلة هو التركيز على بنود النظافة السيبرانية الأساسية في استمارة العميل بدلًا من الدخول بعجلة في شهادات مكلفة.

عليك أولًا اتخاذ ثلاث خطوات ملموسة: فعّل المصادقة متعددة العوامل على جميع عمليات الدخول المؤسسية، ونفّذ ووثّق اختبارات النسخ الاحتياطي دون اتصال لأنظمتك الحرجة، وجهّز خطة استجابة داخلية تستطيع من خلالها إبلاغ عميلك خلال 24 ساعة كحد أقصى عند وقوع حادث أمني. عندما توثّق هذه الخطوات وترسلها ستكمل تقييم مخاطر الموردين بلا مشاكل.

DDefneمشارك
المسمى الوظيفي
محلل أمن العمليات (SOC)
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
146
#3

أكثر طلب تقني حساس في الاستمارة هو عادةً تقسيم الشبكة وضبط الوصول. إذا كنت تقدم قطعًا أو دعمًا عن بُعد لشركة توزيع طاقة، فسيتعين عليك إثبات أنك عزلت خط الإنتاج تمامًا عن شبكة المكتب المؤسسية وعن الخوادم المفتوحة للخارج.

İİbrahim A***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
1
#4

خذ الاستمارة أمامك غدًا فورًا وقسّمها إلى ثلاث مجموعات: ما فعلته بالفعل، وما يمكنك إنجازه في 15 يومًا بإعدادات بسيطة، وما يحتاج ميزانية. املأ المجموعتين الأولى والثانية فورًا وأرسلهما للعميل، وقدّم جدولًا زمنيًا لما يحتاج ميزانية. غالبًا هذا الأسلوب يكفي لإنقاذ العقد.

ÖÖmerمشارك
المسمى الوظيفي
محلل مالي
تاريخ الانضمام
ديسمبر 2023
رسالة
126
#5

الشهر الماضي أرسل لنا عميل لوجستي في برشلونة وثيقة مشابهة. المستشار الخارجي طلب 12.000 EUR تكلفة تدقيق. جلسنا مع مسؤول الأمان لدى العميل، واكتشفنا أن كل ما يبحثون عنه فعلياً هو مجرد تدريب أساسي على التوعية السيبرانية للموظفين وفرض استخدام برنامج لإدارة كلمات المرور؛ وحللنا المسألة داخلياً بتكلفة 600 EUR فقط.

EElif T***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
نقل بضائع
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
265
#6

حتى لو كنت معفياً قانونياً بشكل مباشر، فإن دفاتر شروط الشركات الكبرى بمثابة القانون؛ إذا لم تستوفِ الشرط فستُستبعد من المناقصة.

DDeniz D***مشارك
المسمى الوظيفي
مؤسس الوكالة
قطاع
خدمات الأمن
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2023
رسالة
122
#7

هل تطلب الوثيقة المستلمة مجرد استبيان تقييم ذاتي، أم تشترط تقرير مدقق خارجي مستقل أو شهادة مطابقة Esquema Nacional de Seguridad (ENS)؟ هذه التفصيلة ستغير ميزانيتك بالكامل.

CCeren A***خبير
المسمى الوظيفي
مدير العلامة التجارية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2023
رسالة
154
#8

في حين أن دمج NIS2 في القانون الوطني لإسبانيا لم يستقر تماماً بعد، تقوم الشركات الكبرى بإغراق جميع الموردين بنماذج وثائق التدقيق الجاهزة. هذا مجرد رد فعل لدهس الشركات الصغيرة لضمان أنفسهم، ويمكنك التفاوض على معظم هذه البنود وتطويعها.

MMelis E***خبير
المسمى الوظيفي
فني مراقبة الجودة
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2023
رسالة
50
#9

إليك 3 بنود أمنية حرجة يجب استيفاؤها بسرعة: 1) التحقق بخطوتين إلزامي لجميع الاتصالات عن بُعد ورسائل البريد الإلكتروني، 2) روتين نسخ احتياطي مشفر ومفصول فيزيائياً، 3) إجراءات مكتوبة توضح إلغاء صلاحيات موظفي المورد فور مغادرتهم العمل.

AAyşegülمشارك
المسمى الوظيفي
فندق بوتيك
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2024
رسالة
86
#10

معاملة ورش العمل التي تضم 30-40 شخصاً مثلنا وكأننا ندير محطة نووية أمر مرهق جداً أحياناً. لكن بمجرد إتمام هذه الإجراءات، فإنها تتحول إلى ميزة بيع قوية جداً أمام منافسيك، انظر للأمر من هذه الزاوية.

OOsman U***مشارك
المسمى الوظيفي
سكرتير
قطاع
تجارة الجملة للأغذية
نوع المنظمة
تعاونية
تاريخ الانضمام
ديسمبر 2024
رسالة
312
#11

أوافقك الرأي تمامًا. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ÖÖzgür Y***مشارك
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
كيمياء
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2023
رسالة
5

Doki · تطبيق الجوال · 2025

#12

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. بصراحة كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

مثبت بالتجربة.

KKader B***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2024
رسالة
56
#13

موضوع في الوقت المناسب تمامًا.

YYusuf Y***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
عقارات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2024
رسالة
79
#14

إذا دخلنا في التفاصيل: معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

İİlknur Y***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
2
#15

ما كُتب هنا يطابق تماماً ما عشناه. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

DDilara T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2024
رسالة
333
#16

صحيح. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

BBetülخبير
المسمى الوظيفي
مستشار إداري
تاريخ الانضمام
أكتوبر 2023
رسالة
164
#17

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

PPolat M***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
69
#18

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

UUfuk B***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
114
#19

لهذا النهج ثمن، لكنه لا يُناقش. الناس يدافعون عن العادات وليس العمليات... المقاومة تأتي من هناك.

دعني أتركها كملاحظة، قد تكون مفيدة.

KKadir Z***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
تغليف
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أبريل 2023
رسالة
123

Doki · اختبار اختراق · 2025

#20

هناك شيء يجب الانتباه إليه... لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

لو كنت مكانك، لسلك هذا المسار.

اكتب رداً