TrustPoint

إطار الأمن السيبراني والمرونة للبنك المركزي العُماني

إطار الأمن السيبراني والمرونة (CS&RF) الصادر عن البنك المركزي العُماني للمؤسسات الخاضعة لإشرافه، وحزمة الأطر الثانية في مكتبة TrustPoint الأساسية.

الجهة المُصدِرة
البنك المركزي العُماني
الإصدار
2023
الدولة
سلطنة عُمان
التوفر
متاح ضمن المنصة

ما هو الإطار

يصدر البنك المركزي العُماني إطار الأمن السيبراني والمرونة (CS&RF)، ويحدد فيه توقعات الأمن السيبراني المفروضة على المؤسسات المالية الخاضعة لإشرافه. وهو إطار إشرافي لا معيار طوعي، وهذا يغير طبيعة العمل: فمن يطّلع على أدلتك جهة تنظيمية تملك صلاحية التصرف بناءً على ما تجده.

يُبنى هذا الإطار على مجالات تشمل الحوكمة، والمخاطر، والعمليات، والمرونة، والترتيبات مع الأطراف الثالثة، وهو مُوجَّهٌ بشكلٍ واضح نحو النضج. فبدلاً من الاكتفاء بخيارين: مُطبَّق أو غير مُطبَّق، يُتوقع من المؤسسة إظهار مستوى من النضج في كل مجال، وإثبات تحسُّن هذا المستوى بمرور الوقت.

على من ينطبق الإطار؟

ينطبق هذا الإطار على المؤسسات المرخّصة من البنك المركزي العُماني والخاضعة لإشرافه. ويشمل ذلك عمليًا البنوك والقطاع المالي المرخّص عمومًا في السلطنة، ويمتد إلى ترتيبات الإسناد الخارجي الجوهرية عبر متطلبات الأطراف الثالثة الواردة في الإطار.

وكثيرًا ما تطبّق المؤسسات العاملة في سلطنة عُمان وفي أسواق خليجية أخرى إطار البنك المركزي العُماني ومجموعة ضوابط سعودية ومعيارًا دوليًا في آن واحد. وهذا المزيج تحديدًا هو ما تظهر فيه كلفة إدارة الأطر كلٌّ على حدة.

نموذج النضج، وأثره في طبيعة العمل

يطرح الإطار القائم على النضج سؤالاً أكثر تعقيداً من مجرد قائمة مراجعة. لا يكفي القيام بالأمر مرة واحدة؛ بل يجب إثبات أن الممارسة محددة، ومطبقة باستمرار، ومقاسة، ومحسّنة. ويتطلب كل مستوى من هذه المستويات أدلة مختلفة.

والنتيجة العملية لذلك هي ضرورة تتبع مستوى النضج لكل مجال ونطاق على مدار الوقت، بدلاً من إعادة حسابه يدوياً في الشهر الذي يسبق المراجعة الإشرافية. فالمؤسسة التي لا تستطيع سوى عرض وضعها الحالي تكون قد خسرت النقاش حول ما إذا كانت تتحسن أم لا.

تعرض TrustPoint النضج في خريطة حرارية تقاطع النطاقات مع الأطر، وتحفظ لقطات الوضع الأمني الموقف في لحظات زمنية محددة، فيكون الاتجاه سجلًا موثقًا لا إعادة بناء لاحقة.

كيف تدعم TrustPoint ذلك؟

تأتي حزمة CBO ضمن المكتبة الأساسية. تربطها بنطاق محدد، وتقيّم المتطلبات واحدًا تلو الآخر مع الحالة والدرجة والملاحظات والأدلة، وتعرض النضج بمستويات على غرار CBO كما يتوقع الإطار.

ولأن الإطار يتضمن متطلبات صارمة بشأن الأطراف الثالثة والتعامل مع الحوادث، فإن أهم الوحدات إلى جانب التقييم هما مخاطر الأطراف الثالثة والحوادث. ويحدد تصنيف الموردين عمق التقييم ووتيرته، وتتابع حملات الاستبيان الردود، وتتيح خريطة الموردين والأصول تحديد نطاق أثر أي حادث لدى مورّد على أصولك فورًا.

وفي جانب الحوادث، تُعرض مواعيد الإخطار القانوني في الواجهة بعدٍّ تنازلي مع تنبيهات تتصاعد، وتُختم كل خطوة من خطة الاستجابة زمنيًا عند إكمالها، وهذا هو الدليل الذي تطلبه الجهة الإشرافية بعد وقوع الحادث.

وتتحول الفجوات إلى بنود عمل لها مالكون على خارطة طريق. وتقارير مجلس الإدارة قالب جاهز لا عمل يُعاد كل مرة، وتتيح تغذية OData v4 لتقارير مجلس الإدارة القائمة على Power BI قراءة بيانات السجل المحدّثة مباشرةً.

الأطر المرتبطة به، وما يوفّره ذلك

يتداخل إطار CBO بشكل كبير مع ISO/IEC 27001 ومع NCA ECC في المجالات التي يغطيها كلاهما، ومع PCI DSS أينما كانت بيانات حاملي البطاقات ضمن النطاق.

ولا تتضمن المنصة بعد مجموعة ربط بين CBO CS&RF والأطر الأخرى، لذلك لا تُقترح هذه التداخلات تلقائيًا. ويمكنك إرفاق الدليل نفسه بالمتطلبات التي يدعمها في كل إطار تقيّمه، ويحتفظ كل تقييم بحالته وفجواته.

وبالنسبة لبنك يقيّم CBO CS&RF وISO 27001 معًا، فإن إبقاء كل فجوة ظاهرة أهم من الوفر. فالوفر الذي يُخفي فجوة هو ملاحظة تدقيق مؤجلة إلى الدورة الإشرافية التالية.

أسئلة شائعة

هل تعرض TrustPoint مستوى النضج وفق المستويات التي يعتمدها إطار CBO؟

نعم. يُعرض النضج في خريطة حرارية تقاطع النطاقات مع الأطر، باستخدام مستويات نضج على غرار CBO، وتحفظ لقطات الوضع الأمني الموقف التاريخي، فيكون التحسن بمرور الوقت مُثبتًا بالأدلة لا مجرد ادعاء.

هل يمكن أن تبقى بياناتنا داخل سلطنة عُمان؟

نعم. إلى جانب SaaS ببيئات عملاء متعددة معزولة البيانات، يمكن نشر TrustPoint في اشتراك السحابة الخاصة بك وفي المنطقة التي تختارها، أو داخل البنية التحتية للمؤسسة بالكامل في بيئة معزولة عن الشبكات الخارجية. وفي النشر داخل بنية المؤسسة تقع المنصة وموصّلاتها ونموذج ذكاء اصطناعي محلي كلها داخل شبكتك، ويعمل تفعيل الترخيص دون أي اتصال بالإنترنت.

كيف يتم التعامل مع توقعات الأطراف الثالثة؟

عبر وحدة مخاطر الأطراف الثالثة. يُصنَّف الموردون حسب أهميتهم، وهذا يحدد عمق تقييم كل منهم ووتيرته. وتلاحق حملات الاستبيان الردود تلقائيًا، ويجيب الموردون عبر بوابة خارجية دون حاجة إلى حساب في بيئة مؤسستك، وتتحول الإجابات الضعيفة إلى ملاحظات تُتابَع في نموذج ملاحظات التدقيق نفسه.

هل تعمل المنصة بالعربية عند إعداد ما يُقدَّم إلى الجهة التنظيمية؟

تعمل جميع الوحدات والتقارير ورسائل البريد بالعربية والإنجليزية مع واجهة كاملة من اليمين إلى اليسار. وتبقى رموز الأطر ومراجع الضوابط والأرقام بالأحرف والأرقام اللاتينية لتتطابق مع الوثائق الأصلية.

هل TrustPoint معتمدة من البنك المركزي العُماني؟

لا. TrustPoint برنامج لإجراء التقييم وفق الإطار وتوثيقه بالأدلة. وأي قرار بالموافقة أو الترخيص أو أي حكم إشرافي يعود إلى البنك المركزي العُماني وحده، ولا ندّعي خلاف ذلك.

يرتبط عادة بـ

اكتشف كيف تدير المنصة تقييم CBO CS&RF في مؤسستك.

عرض عملي لمدة 45 دقيقة يركّز على الأطر والمتطلبات ذات الصلة بمؤسستك.