GDPR وNIS2: كيف تؤثران على شركتك وكيف تستعد لهما
تنظم GDPR حماية البيانات الشخصية، وتحدد NIS2 التزامات الأمن السيبراني للمؤسسات في القطاعات الحيوية؛ وكلاهما قواعد تابعة للاتحاد الأوروبي. يمكن أن يشمل كلاهما ليس فقط الشركات الأوروبية، بل أيضاً الشركات التي تخدم أشخاصاً في الاتحاد الأوروبي أو تزود مؤسسات هناك. في هذا الدليل، نشرح الجانب الأمني للوائحين وخطوات الاستعداد؛ وهو لا يحل محل التقييم القانوني.
- 01
الإجابة المختصرة
إذا كنت تقدم سلعاً أو خدمات لأشخاص في الاتحاد الأوروبي أو تراقب سلوكهم، فقد تنطبق عليك GDPR أيضاً. يغطي NIS2 مباشرة المؤسسات المتوسطة والكبيرة في قطاعات معينة؛ حتى لو كنت خارج النطاق، قد يطلب منك عملاؤك في الاتحاد الأوروبي، بصفتك مورداً، تدابير أمنية مماثلة. تحديد ما إذا كنت ضمن النطاق هو مسألة تخضع للتقييم القانوني؛ ومع ذلك، يمكن تخطيط التدابير الأمنية بدءاً من اليوم.
- 02
الجانب الأمني في GDPR
تتوقع GDPR من المؤسسات التي تعالج البيانات الشخصية اتخاذ تدابير تقنية وتنظيمية مناسبة للمخاطر (المادة 32): تقييد حقوق الوصول، التشفير، النسخ الاحتياطي والاستعادة، تسجيل السجلات، والاختبار الدوري للتدابير. عند اكتشاف خرق للبيانات الشخصية، يتم إخطار السلطة الإشرافية خلال 72 ساعة حيثما يلزم ذلك (المادة 33). في تركيا، تضع KVKK التزامات أمنية مماثلة.
- 03
من يغطيه NIS2
يغطي NIS2 (التوجيه الأوروبي رقم 2022/2555) الكيانات "الأساسية" و"المهمة"، وعادةً ما يشمل المؤسسات المتوسطة والكبيرة في قطاعات مثل الطاقة، والنقل، والخدمات المصرفية، والصحة، والبنية التحتية الرقمية، وخدمات السحابة ومراكز البيانات، وخدمات تقنية المعلومات المُدارة، والأغذية، والتصنيع، والخدمات البريدية. يُطبق التوجيه من خلال القانون الوطني في كل دولة من دول الاتحاد الأوروبي، لذا قد تختلف التفاصيل من بلد إلى آخر.
- 04
التدابير التي يتوقعها NIS2
تدرج المادة 21 من التوجيه تدابير قائمة على المخاطر: تحليل المخاطر وسياسات أمن المعلومات، معالجة الحوادث، استمرارية الأعمال والنسخ الاحتياطي، أمن سلسلة التوريد، الأمن في تطوير وصيانة الأنظمة بما في ذلك إدارة الثغرات، تقييم فعالية التدابير، النظافة السيبرانية الأساسية والتدريب، التشفير، التحكم في الوصول وإدارة الأصول، والمصادقة متعددة العوامل. تتحمل هيئة الإدارة مسؤولية الموافقة على هذه التدابير والإشراف على تنفيذها.
- 05
الإبلاغ عن الحوادث: 24 ساعة، 72 ساعة، شهر واحد
يجب على المؤسسة الخاضعة لـ NIS2 تقديم إنذار مبكر خلال 24 ساعة من علمها بحادث كبير، وإخطار بالحادث خلال 72 ساعة، وتقرير نهائي خلال شهر واحد. لا يمكن الوفاء بهذه المواعيد النهائية إلا بخطة استجابة للحوادث مكتوبة مسبقاً، ومسؤولين محددين، ومراقبة قادرة على اكتشاف الحادث. يستفيد إخطار الخرق خلال 72 ساعة بموجب GDPR من نفس الاستعداد.
- 06
من أين يبدأ التحضير
الخطوة الأولى هي تحليل الفجوات الذي يقارن الوضع الحالي بالإطار المستهدف: ما هي التدابير الموجودة، وما هي الموجودة جزئياً، وما هي المفقودة. ثم يأتي جرد الأصول والبيانات، وصلاحيات الوصول، واختبار النسخ الاحتياطي والاستعادة، وخطة الاستجابة للحوادث، وقائمة الموردين. يجب أن تكون السياسات قصيرة بما يكفي ليقوم الفريق بتطبيقها فعلياً؛ فالوثيقة التي تبقى على الورق لا تفيد لا في حالة الحوادث ولا في التدقيق.
- 07
كيف نعمل في Doki
نقدم استشارات الجاهزية للتدابير الأمنية التقنية والتنظيمية التي تتوقعها GDPR وNIS2: تحليل الفجوات، وخارطة طريق لسد الفجوات، ومشاريع السياسات والإجراءات، وخطة الاستجابة للحوادث والإبلاغ عنها، واختبار الاختراق، والمراقبة. Doki ليست مكتب محاماة؛ تُدار المسائل القانونية مثل ما إذا كنت ضمن النطاق، واتفاقيات معالجة البيانات، وإشعارات الخصوصية، مع محاميك. تُتخذ قرارات التدقيق الرسمي والاعتماد من قبل الهيئات المختصة؛ نحن نجهزك لذلك اليوم.
صفحات ذات صلة
مقالات تُكمل هذا الموضوع وصفحة الخدمة المرتبطة به.