المادة 21 من NIS2 — تعيين ضوابط CI/CD

نظرة عامة: المادة 21 من NIS2 وتدابير إدارة مخاطر الأمن السيبراني

تُرسي المادة 21 من توجيه NIS2 خط الأساس لتدابير إدارة مخاطر الأمن السيبراني التي يجب على الكيانات الأساسية والمهمة تنفيذها. وبالنسبة للمؤسسات التي تعتمد على مسارات CI/CD لتسليم البرمجيات، تُترجَم هذه المتطلبات مباشرةً إلى ضوابط حوكمة المسار التي يجب على المدققين ومسؤولي الامتثال تقييمها.

تفرض المادة 21 نهجاً شاملاً لجميع المخاطر — بمعنى أن الضوابط يجب أن تعالج المخاطر عبر دورة حياة تسليم البرمجيات بأكملها، لا البنية التحتية للإنتاج فحسب. ويشمل ذلك بيئات البناء، وأتمتة النشر، وإدارة القطع البرمجية، وسير عمل اعتماد التغييرات.

يعيّن الجدول أدناه كل متطلب من متطلبات المادة 21 إلى ضوابط CI/CD المقابلة والأدلة التي ينبغي للمدققين طلبها أثناء التقييمات.

متطلبات المادة 21 مُعيَّنة إلى ضوابط CI/CD

متطلب المادة 21 من NIS2 ضابط CI/CD الأدلة للمدققين
المادة 21(2)(أ) — تحليل المخاطر وسياسات أمن نظم المعلومات سياسة أمن مسار موثّقة تشمل مراحل البناء والاختبار والنشر؛ تقييمات مخاطر دورية للبنية التحتية لـ CI/CD وثائق سياسات معتمدة مع سجل الإصدارات؛ تقارير تقييم مخاطر تشير إلى أصول CI/CD؛ سجلات اعتماد الإدارة
المادة 21(2)(ب) — معالجة الحوادث إجراءات استجابة لحوادث المسار؛ تنبيه آلي عند إخفاقات البناء/النشر؛ آليات التراجع أدلة استجابة للحوادث خاصة بإخفاقات المسار؛ سجلات إعدادات التنبيه؛ سجلات حوادث تُظهر الجداول الزمنية من الكشف إلى الحل
المادة 21(2)(ج) — استمرارية الأعمال وإدارة الأزمات خطط تكرار وتعافٍ من الكوارث للمسار؛ نسخ احتياطي لإعدادات المسار والأسرار؛ أهداف زمن التعافي لبنية البناء التحتية خطط استمرارية أعمال تغطي نظم CI/CD؛ إجراءات تعافٍ موثّقة؛ نتائج اختبارات تمارين التعافي من الكوارث؛ سجلات التحقق من النسخ الاحتياطي
المادة 21(2)(د) — أمن سلسلة التوريد سياسات حوكمة الاعتماديات؛ سجلات وكتالوجات صور أساسية معتمدة؛ تقييمات مورّدي أدوات CI/CD؛ توليد قائمة مكوّنات البرمجيات (SBOM) قوائم اعتماديات معتمدة؛ سجلات SBOM لكل إصدار؛ تقارير تقييم مخاطر المورّدين؛ سير عمل اعتماد مكوّنات الأطراف الثالثة
المادة 21(2)(هـ) — الأمن في اقتناء الشبكات ونظم المعلومات وتطويرها وصيانتها معايير إعداد آمنة للمسار؛ فصل البيئات (تطوير/تجهيز/إنتاج)؛ بوابات فحص أمني آلية خطوط أساس إعدادات المسار؛ توثيق معمارية البيئات؛ سياسات بوابات الفحص وسجلات النجاح/الإخفاق
المادة 21(2)(و) — سياسات وإجراءات لتقييم فعالية تدابير إدارة مخاطر الأمن السيبراني مقاييس ومؤشرات أداء رئيسية لأمن المسار؛ عمليات تدقيق دورية للمسار؛ مراجعات فعالية الضوابط تقارير لوحات معلومات عن معدلات نجاح البوابات الأمنية؛ نتائج التدقيق وتتبّع المعالجة؛ محاضر مراجعة الإدارة
المادة 21(2)(ز) — ممارسات النظافة السيبرانية الأساسية والتدريب على الأمن السيبراني تدريب المطوّرين على الاستخدام الآمن للمسار؛ إجراءات موثّقة للتأهيل عند منح الوصول إلى المسار سجلات إتمام التدريب؛ قوائم تحقق التأهيل؛ مواد برامج التوعية التي تشير إلى أمن CI/CD
المادة 21(2)(ح) — سياسات وإجراءات بشأن استخدام التشفير والترميز سياسات إدارة الأسرار؛ تشفير القطع البرمجية أثناء النقل وفي حالة السكون؛ متطلبات توقيع الشيفرة إقرارات إعدادات أدوات إدارة الأسرار؛ سياسات التشفير؛ سجلات التحقق من القطع البرمجية الموقّعة؛ سجلات إدارة الشهادات
المادة 21(2)(ط) — أمن الموارد البشرية وسياسات التحكم في الوصول وإدارة الأصول التحكم في الوصول القائم على الأدوار (RBAC) لنظم المسار؛ جرد أصول المسار؛ عمليات الالتحاق/التنقل/المغادرة لوصول CI/CD مصفوفات RBAC لأدوات المسار؛ سجلات مراجعة الوصول؛ سجلات أصول تُدرِج مكوّنات CI/CD؛ سجلات منح الوصول وإلغائه
المادة 21(2)(ي) — استخدام المصادقة متعددة العوامل (MFA) والاتصال الآمن إنفاذ MFA على جميع واجهات إدارة المسار؛ قنوات اتصال مشفّرة بين مكوّنات المسار إقرارات إعدادات إنفاذ MFA؛ سجلات مصادقة تُظهر استخدام MFA؛ أدلة إعدادات TLS/mTLS للاتصال بين المكوّنات

ما ينبغي للمدققين التحقق منه

طبقة السياسة والحوكمة

  • وجود السياسة وحداثتها: تأكّد من وجود سياسات أمن المسار، واعتمادها من الإدارة المناسبة، ومراجعتها خلال الأشهر الاثني عشر الأخيرة.
  • كفاية النطاق: تحقّق من أن السياسات تغطي صراحةً البنية التحتية لـ CI/CD، لا نظم الإنتاج فحسب. فكثير من المؤسسات تُغفل بيئات البناء في أطرها الأمنية.
  • تغطية تقييم المخاطر: تحقّق من أن سجل مخاطر المؤسسة يتضمن مخاطر خاصة بـ CI/CD مثل التلاعب بالمسار، وتسرّب الأسرار، وتسميم الاعتماديات.

طبقة تنفيذ الضوابط

  • الفصل بين المهام: تحقّق من أن الشخص الذي يكتب الشيفرة لا يستطيع أيضاً اعتمادها ونشرها دون مراجعة مستقلة.
  • القابلية لتتبّع التغييرات: تأكّد من إمكانية تتبّع كل عملية نشر إنتاجي رجوعاً إلى طلب تغيير معتمد، ومراجعة شيفرة، وفحص أمني ناجح.
  • ضوابط الوصول: اطلب دليلاً على مراجعات دورية للوصول إلى أدوات إدارة المسار. ابحث عن الحسابات الخاملة والامتيازات المفرطة.
  • إدارة الأسرار: تأكّد من أن الأسرار غير مضمَّنة بشكل ثابت في إعدادات المسار. اطلب إقراراً من أدوات إدارة الأسرار.

طبقة الأدلة والمراقبة

  • اكتمال السجلات: تحقّق من أن سجلات المسار تلتقط مَن أطلق عملية نشر، وما الذي نُشر، ومتى نُشر، وما إذا كانت جميع البوابات المطلوبة قد نجحت.
  • فترات الاحتفاظ: تأكّد من أن الاحتفاظ بالسجلات يفي بمتطلبات NIS2 وبسياسة المؤسسة ذاتها (عادةً 12–24 شهراً كحد أدنى).
  • الحماية من التلاعب: تحقّق مما إذا كانت سجلات المسار مخزّنة في تخزين قابل للإلحاق فقط أو غير قابل للتغيير لمنع التلاعب بعد الحادث.

مؤشرات الخطر التي يجب ترقّبها

  • سياسات أمن مسار تكتفي بالإشارة إلى سياسات تقنية المعلومات العامة دون ضوابط خاصة بـ CI/CD
  • عدم وجود دليل على مراجعات دورية للوصول إلى أدوات المسار
  • عمليات نشر تتجاوز بوابات الاعتماد المطلوبة (ابحث عن سجلات التجاوز أو النشر الطارئ دون تبرير لاحق)
  • أسرار ظاهرة في سجلات المسار أو ملفات الإعدادات
  • عدم وجود حوكمة موثّقة لسلسلة التوريد للاعتماديات من الأطراف الثالثة

كيف يختبر المدققون هذه الضوابط عملياً

إن تعيين المتطلبات إلى الضوابط ليس سوى نصف المهمة. فأثناء العمل الميداني، لا يقرأ المدققون السياسات بمعزل — بل يختبرون ما إذا كانت الضوابط المُعيَّنة تعمل فعلاً كما هو موصوف. وفهم منهجهم يساعد فرق الامتثال على إعداد الأدلة الصحيحة.

يجمع التقييم النموذجي بين ثلاث تقنيات:

  • الاستفسار — إجراء مقابلات مع مالكي المسارات والمهندسين لفهم كيفية عمل الضابط المقصودة، ثم مقارنة ذلك بالسياسة الموثّقة.
  • الفحص — فحص الإعدادات، ومصفوفات RBAC، وتعريفات البوابات، وعيّنات السجلات للتأكد من وجود الضابط كما هو مُعَدّ، لا كما هو مكتوب فحسب.
  • إعادة الأداء وأخذ العيّنات — اختيار عيّنة من الإصدارات الإنتاجية من فترة المراجعة وتتبّع كل منها من التغيير المنشئ عبر المراجعة والبوابات الأمنية والاعتماد والنشر.

ولأن المادة 21 تقتضي نهجاً شاملاً لجميع المخاطر، فإن عيّنة واحدة فاشلة — إصدار وصل إلى الإنتاج دون بوابة أمنية ناجحة، أو اعتماد منحه كاتب التغيير نفسه — كثيراً ما تكفي لإثارة ملاحظة على المتطلب المقابل. وإعداد عدد صغير من أمثلة الإصدارات الكاملة القابلة للتتبّع مسبقاً هو من أنجع الطرق لاختصار التقييم.

التداخل مع DORA وISO 27001 وSOC 2

تخضع معظم الكيانات المنظّمة لأكثر من إطار في آنٍ واحد. فالضوابط التي تفي بالمادة 21 تعالج أيضاً أجزاءً كبيرة من DORA وISO 27001 وSOC 2 — بمعنى أن بيئة ضوابط CI/CD واحدة، مدعومة بأدلة جيدة، يمكن أن تخدم عدة التزامات في آنٍ واحد. ويُبرز التعيين أدناه أقوى أوجه التداخل.

موضوع المادة 21 من NIS2 DORA ISO 27001 (الملحق A) SOC 2
تحليل المخاطر والسياسات الأمنية (أ) إطار إدارة مخاطر تقنية المعلومات والاتصالات A.5.1، A.5.9 CC3.x
معالجة الحوادث (ب) إدارة حوادث تقنية المعلومات والاتصالات والإبلاغ عنها A.5.24–A.5.27 CC7.x
أمن سلسلة التوريد (د) مخاطر الأطراف الثالثة في تقنية المعلومات والاتصالات A.5.19–A.5.23 CC9.2
التطوير والاقتناء الآمنان (هـ) إدارة التغيير في تقنية المعلومات والاتصالات A.8.25–A.8.32 CC8.1
التحكم في الوصول والمصادقة متعددة العوامل (ط، ي) الحماية والوقاية في تقنية المعلومات والاتصالات A.5.15–A.5.18، A.8.5 CC6.x

بالنسبة للمدققين، يمثّل هذا التداخل فرصةً لتقليل الازدواجية: فجولة تفصيلية واحدة عبر المسار يمكن أن توفّر أدلة على أطر متعددة. وبالنسبة لمسؤولي الامتثال، فإنه يدعو إلى الاحتفاظ بمجموعة ضوابط موحّدة واحدة بدلاً من وثائق متوازية خاصة بكل إطار.

إعداد حزمة أدلة للمادة 21

بدلاً من جمع الأدلة بشكل تفاعلي، تحتفظ الفرق الناضجة بحزمة أدلة دائمة متوائمة مع المتطلبات الفرعية العشرة للمادة 21. وينبغي أن تحتوي كحد أدنى على:

  • سياسة أمن المسار الحالية، مع تاريخي اعتمادها وآخر مراجعة لها
  • أحدث تقييم مخاطر لـ CI/CD وجرد الأصول
  • مصفوفات RBAC وأحدث مراجعة للوصول إلى أدوات المسار
  • عيّنة SBOM، وسجل قطعة برمجية موقّعة، واعتماد اعتمادية لإصدار حديث
  • إجراءات الاستجابة للحوادث واستمرارية الأعمال التي تسمّي المسار صراحةً
  • مثالان أو ثلاثة أمثلة إصدارات قابلة للتتبّع بالكامل تشمل الشيفرة والمراجعة والبوابات والاعتماد والنشر

إن إبقاء هذه الحزمة محدّثة يحوّل كل تقييم من حالة طوارئ إلى جولة تفصيلية مباشرة، ويعالج مباشرةً المتطلب (و) — الالتزام بتقييم فعالية التدابير نفسها.

موارد ذات صلة

لفهم أعمق لكيفية انطباق مبادئ معمارية الأمن في NIS2 على بيئات CI/CD، انظر شرح معمارية الأمن في NIS2.

للاطلاع على مكتبة موارد الامتثال الكاملة لـ NIS2، زُر مركز الامتثال لـ NIS2 لدينا.


ذات صلة للمدققين

جديد في تدقيق CI/CD؟ ابدأ بـ دليل المدقق لدينا.