أخبار · الأمن السيبراني
ضوابط الأمن والملكية في العمل اليومي
بقلم AWEI · مُجمَّع بالذكاء الاصطناعي · نُشر · 2 مصادر · www.deloitte.com, www.ey.com
تثير التغييرات في نظام الرعاية البريطاني ودراسة حالة للسيارات المتصلة أسئلة حول ملكية الأمن؛ ولا تزال النتائج غير مقاسة.
يواجه حاملو ترخيص الرعاية البريطاني تغييرات في الوصول إلى الحساب، وفقًا لتنبيه EY الصادر في سبتمبر 8، 2026: مصادقة متعددة العوامل إلزامية على مراحل، وسحب دور المستخدم من المستوى الثاني، وزيادة التدقيق في الحسابات غير النشطة. وبشكل منفصل، تصف Deloitte دمج الأمن السيبراني في تطوير السيارات المتصلة خلال ارتباط مدته ثلاث سنوات. تتعلق هذه الحسابات بأنظمة ومخاطر مختلفة، لكنها تدعم سؤالًا تحليليًا مشتركًا: ما الذي يجعل ضوابط الأمن جزءًا من العمل اليومي، مع مالكين محددين، بدلًا من أن تكون إعلانًا تظل عواقبه التشغيلية غير واضحة؟
الضوابط تثير أسئلة حول الملكية التشغيلية
تحدد المقدمة المتاحة من EY تغييرات تؤثر على جميع حاملي ترخيص الرعاية البريطاني، لكن المواعيد النهائية التفصيلية غائبة عن النص المقدم، ومحتويات ملف PDF المرتبط غير متاحة للمراجعة. وبالتالي فهي تحدد الاتجاه المبلغ عنه لإدارة الحسابات دون شرح كل انتقال. فإزالة دور مستخدم، على سبيل المثال، تترك سؤالًا تحليليًا حول أين تذهب مسؤولياته. وبالمثل، تثير متطلبات المصادقة أسئلة حول استعادة الحساب واستمرار الوصول. هذه تبعيات تستحق التحقيق، وليست دليلًا على أن أصحاب العمل يفتقرون حاليًا إلى ترتيبات أو أن التغييرات قد عطلت إدارة الرعاية.
الآلية المحتملة هي أن متطلبات الأمن تصبح قابلة للتنفيذ عندما تقع المسؤولية جنبًا إلى جنب مع القرارات التي تحكمها. قد يحدد مختص ضابطًا، لكن من يدير الحسابات يجب أن يحافظ عليه عبر التغييرات في المستخدمين واحتياجات الوصول. والتمييز ذو الصلة هو بين إسناد قاعدة والحفاظ على تشغيلها. فمشاركة وظائف أكثر لا تخلق تلقائيًا مساءلة أوضح: يمكن مشاركة المسؤولية صراحةً، أو الاحتفاظ بها مركزيًا، أو تركها بين الفرق. ولا تقدم مقدمة EY تفاصيل تنفيذ كافية لتحديد أي ترتيب سيظهر لدى أصحاب العمل الأفراد.
تطوير المنتج يمثل اختبارًا منفصلًا
تقول Deloitte إن عملها في مجال السيارات توسع من تحديد نقاط الضعف وتطوير دفاعات البرمجيات إلى إعادة تصميم التطوير من التصميم حتى الإنتاج. وهذا سرد من إعداد مورد حول تغيير العملية، مع عملاء غير مسمين وبدون نتائج مقاسة بشكل مستقل. ويوضح مثاله الافتراضي للتداخل مع وظائف الزجاج الأمامي عبر هاتف متصل وجود صلة محتملة بين أمن البرمجيات والسلامة الجسدية؛ وهو ليس هجومًا موثقًا. وتدعم الحالة دراسة أين تواجه قرارات الهندسة متطلبات الأمن، لكنها لا تستطيع إثبات مقدار الحماية التي حققها إعادة التصميم.
يوفر تقرير Cybersecurity Ventures عن سوق الأمن السيبراني العالمي 2026، المنشور في نوفمبر 14، 2025، عدسة المسؤولية الموزعة. وهو يتعلق في المقام الأول بشراء الأمن السيبراني المؤسسي العالمي، باستخدام مواد دراسة ثانوية بمنهجيات غير معلنة، ويجمع بين خط أساس 2025 وتوقع لثلاث سنوات. وهذا النطاق مهم: فالشراء خارج مكتب أمن متخصص لا يثبت سلطة تشغيلية فعالة. وبتطبيقه هنا، تسأل العدسة عما إذا كانت الوظائف المشاركة لديها ضوابط محددة وحقوق قرار ومسارات تصعيد. ولا يؤكد التقرير المنتج تجاريًا ارتباط Deloitte ولا يقيس آثار تغييرات الحساب البريطانية.
هناك أيضًا تفسير معقول لا يتطلب تحولًا تنظيميًا أوسع. فقد يظل تنظيف حساب الرعاية مهمة امتثال تُدار مركزيًا، بينما قد تكون إعادة تصميم تطوير المركبات خاصة بارتباط واحد. ولا تثبت المنشورتان اتجاهًا أمنيًا عامًا. وحتى عندما تتسع المسؤولية، قد تؤدي عمليات التسليم الإضافية إلى تفتيت الملكية بدلًا من تحسينها. وسيتحمل مسؤولو الرعاية وفرق الهندسة عمل التنفيذ؛ ولن يستفيد أصحاب العمل ومستخدمو المركبات إلا إذا عملت الضوابط بفعالية. ولا يقيس أي من الحسابين توزيع العمل هذا أو الفوائد الناتجة.
يجب أن يتبع الدليل التنفيذ
السؤال المؤسسي الأوسع هو كيف تربط المنظمات المعايير المتخصصة بالقرارات الروتينية دون فقدان المسؤولية بين الوظائف. وتقدم أوصاف العمليات دليلًا حول الترتيبات المقصودة، بينما يمكن لسجلات التنفيذ أن تظهر ما إذا كانت تلك الترتيبات تعمل. وتطرح مقاييس النتائج سؤالًا إضافيًا حول الفعالية. وينبغي أن تظل هذه الفئات منفصلة: فمراجعة حساب مكتملة لا تثبت غياب الوصول غير المصرح به، وعملية تطوير معاد تصميمها لا تثبت وجود نقاط ضعف متكررة أقل. وبالمقابل، فإن غياب قياسات النتائج في حساب عام لا يثبت فشل برنامج.
بالنسبة لنظام الرعاية، فإن مسؤوليات الاستبدال الموثقة، والتعامل المتحقق منه مع الحسابات غير النشطة، وإجراءات الاستعادة القابلة للتنفيذ، ستدعم تفسير أن الملكية تصبح أوضح تشغيليًا. أما المهام غير المسندة فستضعفه. وبالنسبة لتطوير المركبات، يمكن لقياسات محددة باستمرار لتكرار نقاط الضعف ومعالجتها عبر مراحل قابلة للمقارنة أن تختبر الفائدة الهندسية المقترحة. وتحتاج تلك الأنظمة المنفصلة إلى اختبارات منفصلة. ويحدد الدليل المتاح تغييرات ضبط الوصول المبلغ عنها وسرد Deloitte لإعادة تصميم العملية؛ أما ما إذا كان أي منهما ينتج حماية أقوى فلا يزال غير محسوم.
المصادر المستخدمة في هذا المقال (2)
روابط مباشرة لتقارير الناشرين المستخدمة في إعداد هذا المقال.
- المصدر 1
- From Exposed to Empowered: Deloitte Embeds Cybersecurity in Connected Car Development www.deloitte.com
- المصدر 2
- UK Updates Sponsor Guidance and Sponsor Management System Compliance Rules www.ey.com
