إدارة التقنية تاريخ النشر دقيقة واحدة للقراءة

كيف تحدد الأنظمة الحساسة في مؤسستك وتصنّفها

ليست كل الأنظمة متساوية. تحديد الأنظمة الحساسة هو الخطوة الأولى لتوزيع الحماية والميزانية والاهتمام بشكل صحيح.

النظام الحساس هو النظام الذي يسبب تعطله أو اختراقه أثرًا كبيرًا على المؤسسة أو المستفيدين أو الأمن الوطني. في المملكة، تصدر الهيئة الوطنية للأمن السيبراني ضوابط خاصة بالأنظمة الحساسة، فمعرفة أي أنظمتك تقع ضمن هذا الوصف ليست خيارًا تنظيميًا فقط بل ضرورة تشغيلية.

ابدأ بتحليل أثر الأعمال (BIA)

لكل خدمة اسأل:

  • ما الأثر المالي لتوقفها ساعة؟ يومًا؟
  • هل يتأثر المستفيدون أو العملاء مباشرة؟
  • هل توجد التزامات نظامية أو تعاقدية مرتبطة بها؟
  • هل تحتوي بيانات حساسة؟
  • ما الأنظمة الأخرى التي تعتمد عليها؟

معايير تصنيف عملية

صنّف الأنظمة إلى مستويات، مثلًا:

  1. حرج: توقفه يوقف العمل الأساسي أو يمس السلامة أو الالتزامات النظامية.
  2. مهم: توقفه يعطّل أعمالًا مهمة لكن توجد بدائل مؤقتة.
  3. داعم: يمكن تأجيل استعادته دون أثر كبير.

لا تنسَ الاعتماديات

نظام الرواتب قد يبدو «مهمًا» فقط، لكنه يعتمد على قاعدة بيانات وخدمة هوية وشبكة. إذا كان النظام حرجًا، فكل ما يعتمد عليه يرث درجة أهميته.

ماذا بعد التصنيف؟

  • حدّد أهداف الاستعادة (RTO وRPO) لكل مستوى.
  • طبّق ضوابط أمنية ومراقبة أشد على المستوى الحرج.
  • راجع التصنيف سنويًا أو عند أي تغيير كبير.

الخلاصة

التصنيف الواضح يجيب عن سؤال يتكرر في كل حادثة: أي نظام نعيده أولًا؟