TrustPoint

إطار NIST للأمن السيبراني (CSF 2.0)

إطار طوعي قائم على النتائج، وأكبر فائدة له في الخليج أنه لغة مشتركة: المصطلحات التي تترجم بها بين مجموعة ضوابط تنظيمية ومعيار دولي.

الجهة المُصدِرة
المعهد الوطني للمعايير والتكنولوجيا (NIST)، الولايات المتحدة
الإصدار
2.0
الدولة
الولايات المتحدة
التوفر
مخطط له

ما هو الإطار

يصدر المعهد الوطني للمعايير والتقنية في الولايات المتحدة إطار الأمن السيبراني. وهو إطار طوعي وقائم على النتائج: فبدلاً من فرض ضوابط محددة، يصف نتائج الأمن السيبراني المنظمة في وظائف وفئات وفئات فرعية، ويترك لك حرية اختيار الضوابط.

أدخل الإصدار 2.0، الذي نُشر عام 2024، تغييرين هامين. فقد أضاف وظيفة "الحوكمة" إلى جانب وظائف "التحديد" و"الحماية" و"الكشف" و"الاستجابة" و"التعافي" الموجودة، مما رفع مستوى الحوكمة والأدوار والسياسات ومخاطر سلسلة التوريد من مفهوم ضمني إلى مفهوم صريح. كما وسّع نطاق جمهور الإطار ليشمل، بالإضافة إلى البنية التحتية الحيوية، مؤسسات من جميع الأحجام والقطاعات.

لماذا يُعدّ هذا الأمر مهماً في منطقة الخليج؟

قليل جدًا من المؤسسات في المنطقة ملزمة باعتماد NIST CSF. وقيمته هنا مختلفة: فهو أداة فعّالة على نحو لافت للمواءمة بين المصطلحات.

تطبّق المؤسسة الخليجية عادةً مجموعة ضوابط وطنية، ومعيارًا دوليًا لنظام إدارة، وإطارًا قطاعيًا. وهذه الثلاثة تصف الممارسة نفسها بثلاث لغات اصطلاحية. ولأن NIST CSF قائم على النتائج لا على الضوابط، فإنه يرتبط بها جميعًا بسلاسة، ما يجعله محورًا مفيدًا لتحليل التغطية عبر المجموعة كلها.

وهو كذلك اللغة التي يُرجَّح أن يتحدث بها أصلًا مجلس إدارة دولي أو شركة أم أو شركة تأمين ضد المخاطر السيبرانية، ما يجعله وسيلة عملية لرفع التقارير عن برنامج خليجي إلى المستويات الأعلى دون إعادة شرح الإطار المحلي في كل مرة.

كيف تدعم TrustPoint ذلك؟

إطار NIST CSF 2.0 مخطط لإضافته إلى مكتبة TrustPoint، وليس متاحًا بعد.

وعند توفره، سيُقيَّم مثل أي إطار آخر في المنصة: متطلبًا تلو الآخر، مع أدلة من المستودع المُدار، وفجوات تُنقل إلى خارطة الطريق، ونتائج تُقرأ عبر قوالب التقارير حسب الفئة المستهدفة أو تغذية OData.

وبما أن الحوكمة أصبحت وظيفة صريحة في الإصدار 2.0، تغطي وحدة الحوكمة جزءًا أكبر من NIST CSF مقارنة بالإصدار 1.1. ويشكل الهيكل التنظيمي والنطاقات ودورة حياة السياسات وسجلات الإقرار أدلة مباشرة على جزء مهم من هذه الوظيفة.

الأطر المرتبطة به، وما يوفّره ذلك

كثيرًا ما يُستخدم NIST CSF لغةً اصطلاحية مشتركة بين ISO/IEC 27001 وNCA ECC وCBO CS&RF وPCI DSS. ولا تتضمن TrustPoint بعد مجموعات ربط بين NIST CSF وهذه الأطر.

وعند توفر مجموعات الربط، تُسجَّل كل علاقة (مطابقة أو أضيق أو أشمل أو متقاطعة أو ذات صلة) وتُعرض الاقتراحات للمراجعة بدل تطبيقها بصمت. وبطبيعة الحال لا يكون الربط بين إطار قائم على النتائج وآخر قائم على الضوابط مطابقًا دائمًا؛ وتجاهل ذلك هو ما يحوّل وفر الربط إلى ملاحظة تدقيق.

أسئلة شائعة

هل يتوفر NIST CSF 2.0 في TrustPoint؟

ليس بعد، فإطار NIST CSF 2.0 مخطط له. وتتضمن المكتبة الأساسية حاليًا NCA ECC-1:2018 وCBO CS&RF 2023 وISO/IEC 27001:2022 والضوابط المرجعية في ISO/IEC 27002:2022 ومصفوفات المخاطر القياسية ومجموعة الربط بين NCA ECC وISO/IEC 27001:2022.

كيف سيصل إلى موقع معزول عن الشبكات الخارجية؟

بالطريقة نفسها التي يصل بها محتوى المكتبة الآخر: فالحزم موقّعة بخوارزمية Ed25519 ومُدارة بالإصدارات. وتُزامنها المواقع المتصلة يوميًا، بينما تثبّت المواقع المعزولة عن الشبكات الخارجية الحزمة الموقّعة نفسها عبر رفع يدوي، ويُتحقَّق من التوقيع قبل تثبيت أي شيء.

هل نحتاج إلى NIST CSF إذا كانت الجهة التنظيمية تطلب NCA ECC؟

مجموعة ضوابط الجهة التنظيمية هي الالتزام، أما NIST CSF فليس كذلك. وتضيفه المؤسسات عادةً لأنه يمنحها لغة اصطلاحية واحدة للتحليل عبر أطر متعددة، وشكلًا واحدًا لرفع التقارير إلى المستويات الأعلى. فإن لم تكن بحاجة إلى أيٍّ من ذلك، فلا حاجة لك به.

ما الذي غيّرته النسخة 2.0 لبرنامج موجود؟

أهم ما أضافه وظيفة الحوكمة، التي تجعل الحوكمة والأدوار والسياسات ومخاطر سلسلة التوريد صريحة بدلًا من أن تكون ضمنية. وبالنسبة لبرنامج مبني على الإصدار 1.1، فالعمل الجديد الأساسي هو تغطية وظيفة الحوكمة. ولا تتضمن TrustPoint اليوم الإصدار 1.1 ولا 2.0.

يرتبط عادة بـ

استفسر عن موعد توفر NIST CSF 2.0.

عرض عملي لمدة 45 دقيقة يركّز على الأطر والمتطلبات ذات الصلة بمؤسستك.