توجيه NIS2 وعقود الموردين - ما هي متطلبات الأمن السيبراني التي يجب الاتفاق عليها؟
يشارك
بقلم Mallbutiken · تم التحقق من البيانات في 30 سبتمبر 2026 · حوالي 9 دقائق للقراءة
بالنسبة للمؤسسات التي يغطيها قانون الأمن السيبراني السويدي، يعتبر أمن سلسلة التوريد مجالاً صريحاً ضمن متطلبات تدابير الأمن. وعليه، تصبح اتفاقيات الموردين أداة هامة لتجسيد متطلبات الأمن، ومعلومات الحوادث، والموردين الفرعيين، والاستمرارية، والمتابعة. ومع ذلك، فإن الاتفاقية لا تحل محل تحليل المخاطر الخاص بالمؤسسة أو غيره من الأعمال المتعلقة بـ NIS2.
ماذا يقول قانون الأمن السيبراني عن سلسلة التوريد؟
دخل قانون الأمن السيبراني السويدي (2025:1506) حيز التنفيذ في 15 يناير 2026، وهو ينفذ أجزاءً من توجيه NIS2. بالنسبة لمشغلي الخدمات الذين يغطيهم القانون، يجب أن تكون تدابير الأمن مناسبة ومتناسبة، وأن تستند إلى منظور شامل للمخاطر، وتوفر مستوى أمنياً مناسباً بما يتناسب مع حجم الخطر.
في الفصل الثاني، المادة 3، تم سرد المجالات التي يجب أن تغطيها تدابير الأمن كحد أدنى. وهي تشمل صراحةً أمن سلسلة التوريد، إلى جانب أمور أخرى مثل إدارة الحوادث، والاستمرارية وإدارة الأزمات، وعمليات الاستحواذ والصيانة الآمنة، ومتابعة تدابير الأمن، والنظافة السيبرانية، والتشفير، والتحكم في الوصول والمصادقة.
هذا لا يعني أن كل مورد يجب أن يحصل على نفس الملحق أو نفس المتطلبات التقنية. بل يجب أن تستند المتطلبات إلى المخاطر. فالمورد الذي يؤدي وظيفة إدارية منخفضة المخاطر يتم تقييمه عادةً بشكل مختلف عن ذلك الذي يدير نظاماً مهماً للأعمال، أو يتعامل مع وصول ذي امتيازات، أو يعد حاسماً لخدمة حيوية للمجتمع.
ابدأ بأهمية المورد (الحيوية)
قبل صياغة متطلبات العقد، يجب على المؤسسة فهم حجم الاعتماد. طريقة بسيطة لذلك هي تصنيف المورد بناءً على العواقب في حال اختفاء الخدمة أو تعرضها للاختراق أو البدء في تقديم نتائج خاطئة.
| السؤال | أمثلة على الأهمية |
|---|---|
| الوصول | هل يمتلك المورد صلاحيات إدارية، أو وصولاً عن بُعد، أو وصولاً إلى أنظمة حساسة؟ |
| الاعتماد التشغيلي | هل يمكن للمؤسسة الاستمرار إذا تعطلت الخدمة لمدة يوم واحد؟ |
| البيانات | هل يتم معالجة معلومات محمية، أو بيانات شخصية، أو سجلات حيوية للأمن؟ |
| التركز | هل يوجد مورد بديل أم أن الاستبدال مستهلك للوقت ومعقد؟ |
| الموردون الفرعيون | هل الخدمة تعتمد على عدة طبقات من موردين آخرين أو خدمات سحابية؟ |
| التعافي | ما مدى السرعة المطلوبة لاستعادة الخدمة والبيانات؟ |
قم بتوثيق التقييم. عندها سيكون من الأسهل تبرير سبب حصول مورد حيوي على متطلبات أكثر شمولاً ومتابعة أدق مقارنة بمورد ذي تأثير محدود. لتحديد مدى سرعة استعادة النشاط الحيوي، يمكنكم استخدام تحليل أثر الأعمال (BIA).
10 مجالات للأمن السيبراني يجب تنظيمها في عقود الموردين
- مستوى الأمن المحدد. صف المتطلبات الحاكمة أو السياسات أو مجالات الرقابة التي يجب على المورد الوفاء بها، ولأي جزء من الخدمة.
- الهوية والوصول. نظم مبادئ الصلاحيات، والحسابات ذات الامتيازات، والمصادقة متعددة العوامل (MFA)، ومراجعات الوصول، وإغلاق الحسابات عند الاقتضاء.
- الثغرات والتصحيحات. حدد كيفية اكتشاف الثغرات وتحديد أولوياتها ومعالجتها والتواصل بشأنها.
- التسجيل (Loggning) والتتبع. حدد السجلات المطلوبة، ومدة حفظها، وكيف يمكن للعميل الحصول على البيانات ذات الصلة عند وقوع حادث.
- معلومات الحوادث. حدد متى وكيف يجب على المورد إخطار العميل، والمعلومات التي يجب تقديمها، وكيف تتم التحديثات.
- الاستمرارية والتعافي. نظم النسخ الاحتياطي، والتعافي، وإجراءات الاحتياط، والاختبار، وقيم RTO/RPO ذات الصلة.
- الموردون الفرعيون. حدد الموردين الفرعيين الحيويين المسموح باستخدامهم، وكيف يتم إبلاغ التغييرات، وما هي المتطلبات التي يجب تمريرها عبر السلسلة.
- التحقق. حدد التوثيق أو التدقيق أو نتائج الاختبار أو أي أدلة أخرى يمكن للعميل استخدامها للمتابعة.
- التغييرات. نظم التغييرات التقنية أو التنظيمية الكبرى التي قد تؤثر على صورة المخاطر.
- الإنهاء. حدد كيفية إنهاء الوصول، وإعادة البيانات أو حذفها، وكيف تتم عملية النقل دون فجوة أمنية أو استمرارية غير ضرورية.
الحوادث: يجب أن تدعم الاتفاقية إدارة العميل الخاصة
عندما يكتشف المورد حادثاً، يحتاج العميل إلى الحصول على المعلومات بسرعة كافية ليكون قادراً على تقييم تأثيره الخاص وأي التزامات إبلاغ. لذا تجنب الصياغة الغامضة التي تقول فقط إن المورد يبلغ "عند الحاجة".
بدلاً من ذلك، حدد الأحداث التي يجب الإبلاغ عنها تعاقدياً، ومسار الاتصال، ومستوى المعلومات الأولي، وكيفية تقديم التكملات. اطلب على سبيل المثال بيانات عن الأنظمة المتأثرة، والجدول الزمني، والأثر الأولي، وتدابير الحد من الأضرار التي تم اتخاذها، والاعتمادات المعروفة.
الموردون الفرعيون: حدد الاعتمادات الحيوية
يمكن أن تتكون الخدمة عملياً من عدة طبقات: مورد SaaS، البنية التحتية السحابية، موفر الهوية، شريك الدعم ومكونات أخرى. ركز على الموردين الفرعيين الذين يؤثرون فعلياً على أمن الخدمة أو استمراريتها.
يمكن للاتفاقية على سبيل المثال أن تنظم متطلبات الحصول على معلومات مسبقة عند تغيير مورد فرعي حيوي، والمتطلبات الأمنية التي يجب تمريرها، وكيف تتدفق معلومات الحوادث عبر السلسلة، وما هي الإجراءات التي يمكن للعميل اتخاذها عند تغير صورة المخاطر بشكل جوهري.
إذا تمت معالجة بيانات شخصية، تُضاف قواعد اللائحة العامة لحماية البيانات (GDPR) المتعلقة بمعالجي البيانات الفرعيين عندما تكون العلاقة معالجة نيابة عن الغير. اقرأ الدليل حول اتفاقيات معالجة البيانات الشخصية والمُعالِجين الفرعيين.
كيف يتم متابعة المتطلبات الأمنية للمورد؟
متطلبات العقد التي لا تتم متابعتها أبداً تقدم قيمة محدودة. اختر طريقة الرقابة بناءً على الخطر. بالنسبة للمورد الحيوي، قد يكون من المناسب إجراء اجتماعات أمنية دورية، وتقديم تقارير تدقيق، ومستندات شهادات، ومعلومات عن الثغرات، واختبارات الاستمرارية، أو أدلة محددة على التدابير.
هذا لا يعني أن العميل يجب أن يحصل دائماً على تدقيق مادي غير محدود. يمكن للاتفاقية أن تنشئ مساراً متدرجاً: مستندات موحدة أولاً، أسئلة تكميلية عند وجود انحرافات، وتحقق أكثر صرامة عندما يستدعي الخطر أو الحادث ذلك.
الشهادات هي مستندات - وليست كامل التقييم
يمكن للشهادة أو التقرير الخارجي أن يوفر معلومات قيمة، ولكن تحقق من النطاق. ما هي الأنظمة والمواقع والخدمات المشمولة؟ هل التقرير حديث؟ هل توجد استثناءات أو ملاحظات؟ هل يتطابق مع ما تشترونه فعلياً؟
الاستمرارية: يجب أن يتطابق شرط العقد مع احتياجات العمل
إذا كان المورد يدعم نشاطاً حيوياً، فيجب مقارنة قدرته على التعافي بأهداف المؤسسة الخاصة. يمكن أن تصف خطة الاستمرارية إجراءات الاحتياط عندما لا يستطيع المورد تقديم الخدمة؛ وبدورها، يجب أن تحدد اتفاقية المورد المتطلبات التي يجب على المورد الوفاء بها فعلياً.
مورد SaaS؟ نسق ملحق الأمن مع العقد الرئيسي
بالنسبة للخدمات السحابية، تحتاج المتطلبات الأمنية إلى العمل جنباً إلى جنب مع اتفاقية مستوى الخدمة (SLA)، والدعم، والبيانات، والموردين الفرعيين، والمسؤولية، والإنهاء. الملاحق المتعارضة تخلق مخاطر جديدة. اقرأ ما يجب أن تحتويه اتفاقية SaaS واحرص على تحديد الوثيقة التي لها الأولوية إذا كانت وثائق العقد تقول أشياء مختلفة.
قائمة التحقق قبل التعاقد مع مورد حيوي
- هل تم تصنيف المورد بناءً على الأهمية والاعتمادية؟
- هل تم تحديد أهم الأنظمة وتدفقات البيانات وصلاحيات الوصول؟
- هل المتطلبات الأمنية متناسبة وقابلة للتحقق؟
- هل يوجد اتصال واضح للطوارئ ومتطلبات الحصول على معلومات أولية سريعة؟
- هل تم تنظيم الموردين الفرعيين والتغييرات في السلسلة؟
- هل توجد متطلبات لإدارة الثغرات والتصحيحات؟
- هل النسخ الاحتياطي والتعافي والاستمرارية قابلة للاختبار؟
- هل توجد طريقة معقولة لمتابعة الامتثال؟
- هل تم التخطيط للإنهاء، وإعادة البيانات، وإلغاء الوصول؟
- هل تم تنسيق العقد مع GDPR/PUB، وSLA، والملاحق الأخرى ذات الصلة؟

هل تحتاجون إلى هيكلة عمل NIS2؟
تحتوي حزمة NIS2 الخاصة بمتجر القوالب على 15 نموذج وثيقة متكامل لإدارة المخاطر، والحوادث، والاستمرارية، وأمن الموردين، وملحق الأمان لعقود الموردين، من بين أمور أخرى. يتم التوصيل بصيغة Word و PDF. السعر في المتجر: 199 كرونة سويدية.
اطلع على حزمة قوالب NIS2أسئلة متكررة
هل يغطي قانون NIS2 جميع الموردين؟
لا. النطاق التطبيقي المباشر لقانون الأمن السيبراني يعتمد على النشاط ومعايير أخرى. ولكن المورد الذي لا يغطيه القانون مباشرة يمكن أن يواجه متطلبات تعاقدية من عميل يحتاج إلى إدارة مخاطر سلسلة التوريد الخاصة به.
هل يكفي المطالبة بمعيار ISO 27001؟
لا، كحل عام. يمكن للشهادة أن تكون دليلاً ذا صلة، ولكن لا يزال العميل بحاجة إلى تقييم الخدمة الملموسة، والنطاق، والاعتمادات، والمتطلبات الأمنية اللازمة.
هل يجب أن يحصل جميع الموردين على نفس ملحق الأمان؟
لا. يعتمد القانون على تدابير مناسبة ومتناسبة فيما يتعلق بالمخاطر. لذا يجب أن يميز برنامج الموردين القائم على المخاطر بين مستويات مختلفة من الأهمية.
توجيهات ذات صلة
تابع القراءة مع دليل BIA، وخطة الاستمرارية، واتفاقيات SaaS، وPUB/DPA أو الدليل الشامل للذكاء الاصطناعي، الأمن السيبراني وعقود تكنولوجيا المعلومات. انظر أيضاً قوالب NIS2 والأمن السيبراني.
المصادر والمزيد من القراءة
- البرلمان السويدي: قانون الأمن السيبراني (2025:1506)، خاصة الفصل الثاني المادة 3
- EUR-Lex: توجيه NIS2 (الاتحاد الأوروبي) 2022/2555
- EUR-Lex: اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك المادة 28 عندما يكون المورد معالجاً لبيانات شخصية
يقدم الدليل معلومات عامة. المؤسسات التي يغطيها قانون الأمن السيبراني تحتاج إلى تقييم قطاعها، وصورة المخاطر، والرقابة، وأي متطلبات إضافية أو خاصة بالقطاع.