تقييم المخاطر السيبرانية في الشركة: من حصر الأصول إلى خطة المعالجة
- نُشر في:
- مدة القراءة: 5 دقائق
- الكاتب: فريق كُميت
تنفق كثير من الشركات على أدوات الحماية قبل أن تجيب عن سؤال أبسط: ما الذي نحميه، ومن أي شيء، وما حجم الضرر إن وقع؟ وتقييم المخاطر السيبرانية هو الإجابة المنظمة عن هذا السؤال، إذ يحوّل الأمن من قائمة مشتريات إلى قرارات مرتبة بحسب الأولوية.
يشرح هذا المقال خطوات التقييم من حصر الأصول إلى خطة المعالجة، وكيف تجعله عملية متكررة لا تقريرًا يُكتب مرة ثم يُحفظ في الأدراج.
1. لماذا يسبق تقييم المخاطر أي استثمار أمني
الموارد المخصصة للأمن محدودة في كل شركة، والتهديدات المحتملة لا حصر لها. ومن دون تقييم منظم تتوزع الميزانية بحسب ما يلفت الانتباه في الأخبار أو ما يقترحه المورّدون، لا بحسب ما يهدد عمل الشركة فعلًا. أما التقييم فيمنح الإدارة صورة واحدة تقارن فيها المخاطر ببعضها وتقرر أين تبدأ.
- ترتيب الأولويات: يكشف المخاطر الأعلى أثرًا فتُعالج أولًا بدلًا من توزيع الجهد بالتساوي.
- لغة مشتركة: يترجم المسائل التقنية إلى أثر على الإيرادات والسمعة والالتزامات، وهي لغة تفهمها الإدارة.
- تبرير الإنفاق: يربط كل استثمار أمني بخطر محدد يقلّله، فيسهل الدفاع عنه في نقاشات الميزانية.
- أساس الامتثال: تطلب الأطر التنظيمية، ومنها ضوابط الهيئة الوطنية للأمن السيبراني، وجود إدارة منظمة للمخاطر.
2. حصر الأصول وتحديد قيمتها للعمل
لا يمكن تقييم خطر على أصل لا تعرف بوجوده. ولذلك تبدأ العملية بقائمة تشمل الأنظمة والخوادم والأجهزة والخدمات السحابية وقواعد البيانات، ومعها المعلومات نفسها مثل بيانات العملاء والسجلات المالية والملكية الفكرية. ولا يُغفل هنا ما يديره طرف خارجي، كمنصة المحاسبة السحابية أو مزود البريد.
بعد الحصر يُحدد لكل أصل مالكه في الشركة، ومدى أهميته من ثلاث زوايا: سرية المعلومات التي يحتويها، وسلامتها من التعديل غير المصرح به، وتوافرها حين يحتاجها العمل. فنظام الطلبات في متجر إلكتروني مثلًا قد يكون التوافر فيه هو الأهم، بينما تكون السرية هي الأهم في ملفات الموارد البشرية.
مثال توضيحي: لنفترض أن شركة خدمات لوجستية أعدت قائمة أصولها فاكتشفت جدول بيانات مشتركًا يحوي عناوين العملاء وأرقام هواتفهم، يحرره عدد من الموظفين ولا يعرف أحد من يملكه. هذا الاكتشاف وحده يضيف إلى التقييم أصلًا حساسًا لم يكن في الحسبان.
3. تحديد التهديدات والثغرات المرتبطة بكل أصل
التهديد هو ما قد يسبب الضرر، والثغرة هي نقطة الضعف التي تسمح له بذلك، والخطر ينشأ حين يلتقيان على أصل له قيمة. فبرنامج الفدية تهديد، وغياب النسخ الاحتياطي المعزول ثغرة، وخادم الملفات هو الأصل المعرض للخطر.
- التهديدات الخارجية: التصيد الاحتيالي وبرمجيات الفدية وسرقة بيانات الدخول واستغلال الثغرات المعروفة في البرامج.
- التهديدات الداخلية: خطأ موظف أو إساءة استخدام صلاحيات واسعة أو موظف مغادر لم تُغلق حساباته.
- تهديدات الأطراف الخارجية: مورّد أو مزود خدمة يصل إلى أنظمتك وتُخترق بيئته هو.
- الثغرات التقنية: أنظمة غير محدثة وإعدادات افتراضية ومنافذ مفتوحة دون حاجة.
- الثغرات الإجرائية: غياب إجراء للتحقق من طلبات الدفع، أو عدم مراجعة الصلاحيات بصورة دورية.
4. قياس الاحتمال والأثر وبناء مصفوفة المخاطر
بعد ربط التهديدات بالأصول يُقدَّر لكل خطر أمران: احتمال وقوعه، وأثره إن وقع. ويكفي في معظم الشركات مقياس نوعي بسيط من ثلاث درجات أو خمس، مثل منخفض ومتوسط ومرتفع، مع تعريف مكتوب لكل درجة حتى لا يختلف المقيّمون في فهمها. فقد يُعرَّف الأثر المرتفع بأنه توقف خدمة رئيسية عن العملاء أو تسرب بيانات شخصية.
ويُجمع الاحتمال والأثر في مصفوفة تُظهر المخاطر الحرجة في زاوية واحدة. والمهم أن يشارك في التقدير أصحاب الأعمال لا الفريق التقني وحده، لأن مدير المبيعات أقدر على تقدير أثر توقف المتجر، بينما يعرف الفريق التقني مدى سهولة استغلال الثغرة.
مثال توضيحي: لنفترض أن التقييم وضع خطر سرقة كلمة مرور البريد لدى الإدارة العليا في خانة الاحتمال المرتفع والأثر المرتفع، لأن التحقق متعدد العوامل غير مفعّل والبريد يُستخدم في اعتماد التحويلات. هذا الخطر يتقدم في القائمة على ثغرة نظرية في نظام داخلي معزول.
5. خيارات معالجة المخاطر
لا يعني التقييم أن كل خطر يجب إزالته، فلكل خطر أربعة خيارات، واختيار أحدها قرار إداري يُوثق مع سببه. والمعيار هو مستوى المخاطر الذي تقبله الشركة، ويُستحسن أن تحدده الإدارة صراحة قبل البدء بالمعالجة.
- التقليل: تطبيق ضوابط تخفض الاحتمال أو الأثر، كتفعيل التحقق متعدد العوامل أو عزل الأنظمة الحساسة.
- النقل: تحويل جزء من الأثر المالي إلى طرف آخر، كالتأمين السيبراني أو بنود تعاقدية مع المورّدين.
- التجنب: إيقاف النشاط المسبب للخطر، كالتخلي عن خدمة قديمة لا تُستخدم إلا نادرًا.
- القبول: الإبقاء على الخطر عن وعي حين تكون كلفة معالجته أعلى من أثره، مع توثيق القرار ومن اتخذه.
ولكل معالجة مالك وموعد مستهدف، وإلا بقيت الخطة حبرًا على ورق.
6. سجل المخاطر: الوثيقة التي تبقى حية
سجل المخاطر جدول واحد يجمع نتائج التقييم، ويصبح المرجع الذي تعود إليه الإدارة والفريق التقني. ويتضمن عادة وصف الخطر، والأصل المتأثر، ودرجتي الاحتمال والأثر، وقرار المعالجة، والمالك، والموعد، والحالة الحالية. ولا يحتاج السجل إلى أداة متخصصة في البداية، فجدول منظم ومحمي الصلاحيات يؤدي الغرض.
وقيمة السجل في تحديثه لا في إنشائه. فكل نظام جديد أو مورّد جديد أو تغيير كبير في طريقة العمل يستدعي مراجعة البنود المتأثرة به. كما يُفيد أن يُعرض ملخص السجل على الإدارة بصورة دورية، مع التركيز على المخاطر التي تغيرت درجتها والمعالجات المتأخرة عن موعدها.
مثال توضيحي: لنفترض أن شركة قررت نقل نظام الموارد البشرية إلى خدمة سحابية. عند مراجعة السجل يُضاف خطر جديد يتعلق بأمن المورّد وموقع تخزين البيانات، ويُحدَّث خطر قديم كان يتعلق بالخادم المحلي الذي سيُستغنى عنه.
7. أخطاء شائعة تُضعف نتائج التقييم
يفقد التقييم قيمته حين يتحول إلى تمرين شكلي لإرضاء مدقق أو جهة رقابية. وتتكرر أخطاء معينة في المحاولات الأولى، ويسهل تجنبها إذا عُرفت مسبقًا.
- الاقتصار على التقنية: إغفال المخاطر الإجرائية والبشرية، مع أنها مصدر كثير من الحوادث.
- تقديرات بلا تعريفات: درجات احتمال وأثر يفهمها كل مقيّم بطريقته، فتصبح المقارنة بين المخاطر غير ممكنة.
- غياب أصحاب الأعمال: تقييم يعده الفريق التقني وحده فيُخطئ في تقدير الأثر على العمل.
- قائمة طويلة بلا قرارات: مئات البنود دون مالك أو موعد، فلا يُعالج منها شيء.
- التقييم لمرة واحدة: تقرير لا يُحدَّث مع تغير الأنظمة والتهديدات، فيصبح وصفًا لشركة لم تعد موجودة.
الخلاصة
تقييم المخاطر السيبرانية ليس مشروعًا تقنيًا معقدًا بقدر ما هو طريقة منظمة للتفكير: اعرف أصولك وقيمتها للعمل، وحدد ما يهددها وأين تضعف حمايتها، وقدّر الاحتمال والأثر بمقياس واضح يشترك فيه أصحاب الأعمال، ثم اتخذ قرارًا موثقًا لكل خطر مع مالك وموعد. ابدأ بنطاق محدود يشمل الأنظمة الأكثر حساسية، ثم وسّعه تدريجيًا، واجعل سجل المخاطر وثيقة حية تُراجع مع كل تغيير مهم. بهذه الطريقة يصبح كل قرار أمني لاحق، من شراء أداة إلى تدريب الموظفين، مرتبطًا بخطر محدد تعرف الإدارة سبب معالجته.
الأسئلة الشائعة
كم مرة يجب إجراء تقييم المخاطر السيبرانية؟
يُستحسن إجراء تقييم شامل بصورة دورية منتظمة، مع مراجعة البنود المتأثرة كلما أُضيف نظام جديد أو مورّد جديد أو حدث تغيير كبير في طريقة العمل أو وقعت حادثة أمنية.
ما الفرق بين تقييم المخاطر وفحص الثغرات؟
فحص الثغرات يكتشف نقاط الضعف التقنية في الأنظمة، أما تقييم المخاطر فيضع هذه الثغرات وغيرها في سياق العمل، فيقدّر احتمال استغلالها وأثره على الشركة ويحدد قرار المعالجة لكل منها.
هل تستطيع الشركة الصغيرة إجراء تقييم المخاطر بنفسها؟
نعم، يمكنها البدء بتقييم مبسط يعتمد على قائمة الأصول ومقياس نوعي للاحتمال والأثر، مع إشراك أصحاب الأعمال. ويمكن الاستعانة بمختص لاحقًا لمراجعة النتائج أو تعميق التقييم في الأنظمة الأكثر حساسية.
من المسؤول عن قبول المخاطر في الشركة؟
قبول المخاطر قرار إداري يتخذه صاحب الصلاحية في الإدارة أو مالك الأصل المعني، لا الفريق التقني وحده، ويُوثق القرار وسببه في سجل المخاطر.
كتب بواسطة
فريق كُميت
فريق كُميت للإنتاج الإبداعي والتسويق في الرياض، يكتب هنا عن التقنية والتحول الرقمي من واقع المشاريع التي يعمل عليها.