forumفتح موضوع جديد
فتح موضوع جديد

موردنا قال إن توجيه NIS2 يشملنا، ما هو بالضبط وهل هو إلزامي في إسبانيا؟

TTuğçe T***مشارك
المسمى الوظيفي
مؤسس الوكالة
قطاع
قانون
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2025
رسالة
19

Doki · اتفاقية صيانة الخوادم · 2025

#1

نحن شركة هندسية من 42 شخصًا مقرها بلباو، نصنع القوالب وتصميم الأجزاء الصناعية لصناعة السيارات المغذية. رقم أعمالنا السنوي حوالي 6 ملايين يورو. الأسبوع الماضي أرسل لنا أحد عملائنا من كبار مصنّعي الأجزاء في ألمانيا وإسبانيا تعهدًا شاملًا بالأمن السيبراني، وأبلغنا بضرورة الامتثال لتوجيه NIS2 وإلا سنُستبعد من قائمة الموردين.

ناقشنا الموضوع داخل الشركة لكن لم يستطع أحد رسم إطار كامل. بحسب ما اطلعت عليه على الإنترنت، هو تنظيم أوروبي جديد للأمن السيبراني يغطي البنى التحتية الحيوية. لكننا لسنا محطة طاقة ولا مركز توزيع مياه ولا بنكًا؛ نحن ورشة هندسية متوسطة تقوم بالتصنيع والتصميم بالتعاقد من الباطن.

ما هو توجيه NIS2، ومن يشمل، وما وضع سريانه في إسبانيا؟ هل شركة صغيرة ومتوسطة مثلنا بأقل من 50 موظفًا تخضع فعلًا للعقوبات المباشرة لهذا القانون، أم أن عميلنا الكبير ينقل إلينا التزاماته بضغط تعاقدي؟

AAycan P***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
109
الأكثر إفادة#2

الجواب المختصر: NIS2 هو التوجيه الأوروبي الحالي للأمن السيبراني الذي يهدف إلى زيادة مقاومة القطاعات الحيوية والمهمة في جميع أنحاء الاتحاد الأوروبي ضد الهجمات السيبرانية. النطاق القانوني المباشر يشمل عادة الشركات التي لديها أكثر من 50 موظفًا أو رقم أعمال سنوي يتجاوز 10 ملايين يورو، لكن بسبب إلزام المؤسسات الكبيرة بضمان أمن سلسلة التوريد، يجد المتعاقدون الفرعيون الصغار أنفسهم مضطرين بشكل غير مباشر للامتثال لهذه القواعد.

يصنّف التوجيه فئتين رئيسيتين: الكيانات "الأساسية" (Essential) و"المهمة" (Important). للدخول مباشرة في هذه الفئات، الحد العام المحدد للشركات الصغيرة والمتوسطة هو 50 موظفًا على الأقل أو 10 ملايين يورو رقم أعمال سنوي. شركتك بـ42 موظفًا و6 ملايين يورو رقم أعمال لا تدخل تقنيًا في النطاق القانوني المباشر؛ يعني لا يمكن للسلطات الإسبانية أن تأتي وتفرض على شركتك غرامة إدارية NIS2 مباشرة. لكن عميلك الرئيسي في صناعة السيارات أو الدفاع يدخل في النطاق المباشر.

يفرض NIS2 على الشركات الكبيرة المشمولة التزامًا قانونيًا بتدقيق وإدارة "أمن سلسلة التوريد وعلاقات الموردين" الخاصة بها. عميلك الرئيسي يطلب منك استيفاء هذه المعايير الأمنية كشرط تعاقدي لكي لا يتعرض للغرامات في تدقيقاته الخاصة. في إسبانيا تُتابع تطبيقات التوجيه بتنسيق من المعهد الوطني للأمن السيبراني (INCIBE) وCCN-CERT.

ما عليك فعله في هذه المرحلة ليس الذعر، بل فحص البنود في التعهد الذي أرسله العميل. سيُطلب منك عادة قواعد النظافة السيبرانية الأساسية مثل 1) استخدام المصادقة متعددة العوامل (MFA)، 2) إبقاء نسخ النظام الاحتياطية غير متصلة بالإنترنت، 3) تشفير البيانات الحيوية، و4) إبلاغهم دون تأخير عند وقوع أي حادث سيبراني محتمل. يمكنك الحفاظ على علاقتك التجارية بإعداد تقرير أمني تعلن فيه استيفاءك لهذه الأمور.

DDeniz K***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
154
#3

الموضوع بيمشي كالتالي بالضبط: 1) المُصنّع الرئيسي الكبير بيخضع لقانون NIS2 مباشرة. 2) القانون بيقول للمُصنّع ده "أي ثغرة عند الموردين بتوعك تعتبر ثغرتك أنت، فتش عليهم وراقبهم". 3) فالمُصنّع عشان يخلي مسؤوليته بيحاول يخليك تمضي على النموذج ده. يعني التأثير عليك مش جاي من القانون مباشرة، جاي من العقد.

PPolat K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
27
#4

البنود التقنية في نموذج العميل بتكون قياسية في الغالب: إلزامية استخدام VPN و MFA عند الوصول عن بُعد للسيرفرات اللي عليها ملفات تصميمات CAD/CAM، وحماية أجهزة الموظفين بنظام أمان نقطة نهاية (Endpoint Security) مُحدّث، ونسخ احتياطي أوفلاين أسبوعياً. لو أثبتت بالوثائق إنك مطبق الـ 4 خطوات دول، هتعدي من الفحص بكل سهولة.

PPınar Ç***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
تربية حيوانات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2022
رسالة
189
#5

فيه شركات كتير بتشوف بند "إعفاء الشركات اللي أقل من 50 موظف" في القانون وترتاح، بس في الواقع ده مجرد وهم. لما تلاقي عمالقة صناعة السيارات حاطين العقد قدامك وبيقولولك "لو ممضيتش مش هنشتري منك قطع غيار"، ساعتها الإعفاء القانوني ده مبيبقاش ليه أي قيمة تجارية.

MMeryem Ö***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
خدمات التنظيف
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2024
رسالة
13
#6

إحنا فريق أتمتة صناعية من 25 شخص في برشلونة. الشهر اللي فات عميل ألماني مماثل بعتلنا إقرار أمني من 40 بند بخصوص NIS2. دفعنا 3.800 يورو لخبير مستقل عشان يظبط لنا السجلات الداخلية وإعدادات الجدار الناري (Firewall)، وسدينا النواقص واعتمدنا النموذج.

AAhmet Y***خبير
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
استشارات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أكتوبر 2023
رسالة
2
#7

هل العميل طالب مجرد إقرار تقييم ذاتي يوقعه المفوض عن الشركة، ولا شارط تقرير فحص اختراق أو تدقيق أمني من شركة أمن سيبراني خارجية معتمدة؟ الفرق ده بيغيّر التكلفة التشغيلية تماماً.

HHalideعضو جديد
المسمى الوظيفي
مدير مؤسسة خيرية
تاريخ الانضمام
أغسطس 2024
رسالة
44
#8

يقدّم المعهد الوطني للأمن السيبراني في إسبانيا (INCIBE) أدلة إرشادية وأدوات تقييم ذاتي للشركات العاملة ضمن سلاسل التوريد. سيكون من المفيد الاطلاع على الحد الأدنى من التدابير الأمنية الواردة في أدلة INCIBE المخصصة للشركات الصغيرة والمتوسطة قبل الرد على عميلكم.

OOsmanمشارك
المسمى الوظيفي
وكيل معدات زراعية
تاريخ الانضمام
مايو 2024
رسالة
70

Doki · دعم الاستجابة للحوادث · 2023

#9

لستم ضمن الفئة المعرضة لعقوبات مباشرة بموجب القانون، لكن لتجنب خسارة العميل، لا بد من تطبيق الحد الأدنى من التدابير الواردة في كراسة الشروط.

EEmine T***خبير
المسمى الوظيفي
مدير التسويق
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يناير 2023
رسالة
23
#10

لما سمعنا بالموضوع أول مرة حسيناه مجرد روتين وبيروقراطية تافهة من الاتحاد الأوروبي. بس لما راجعنا أنظمتنا بطلب من العميل، اكتشفنا إن السيرفر الداخلي للشركة مكشوف تماماً لبرة ومن غير أي حماية، وباسوردات موظفين قدام لسه شغالة ومفتوحة. يعني صحيح الموضوع مفروض ومقرف، بس في الحقيقة أنت كده بتحمي شركتك من مصيبة.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

DDoruk Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
99
#11

أنا أيضًا متحمس لمعرفة ذلك.

FFurkan U***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
طاقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2025
رسالة
84
#12

أتفق، بل أود التأكيد على هذه النقطة. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

RReyhan N***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2022
رسالة
223
#13

أحسنت في فتح هذا العنوان. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

مثبت بالتجربة.

ZZerrin K***خبيرعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
139
#14

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

EEmrahمشارك
المسمى الوظيفي
محلل أعمال
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2024
رسالة
108
#15

وكيف حللتم هذه النقطة؟ القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EElif G***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
3
#16

هناك فخ هنا، لا أريد المرور عليه دون ذكره. الخطأ المرتكب من جانب ما هو NIS2 قابل للإصلاح عادةً، لكنه مكلف.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

HHavva K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
111
#17

هناك جانب قياس لهذا الأمر أيضًا. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

هذا كل شيء، أرجو المعذرة إذا أطالت.

EEsra K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
3
#18

هناك خطأ شائع جداً يقع فيه الكثيرون أثناء فعل هذا. بصراحة فعل الجميع لشيء ما لا يعني أنه صحيح.

دعني أتركها كملاحظة، قد تكون مفيدة.

NNuri Y***خبيرعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
246
#19

أكثر نقطة يتم إغفالها في موضوع ما هو NIS2 هي: كل من يستعجل في ما هو NIS2 يتعثر في نفس النقطة.

صححوا لي إن أخطأت.

GGürkan B***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
407
#20

أعتقد أن الحديث بهذه القطعية في جانب ما هو NIS2 صعب. محاولة فعل هذا بمفردك هي أغلى الطرق.

معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

اكتب رداً