في 10 يونيو 2026، دخلت قواعد تعديل تشريع أمن البنية التحتية الحيوية (برنامج إدارة مخاطر البنية التحتية الحيوية المعزز) لعام 2026، الصادرة عن الحكومة الأسترالية، حيز التنفيذ.
أدخلت وزارة الشؤون الداخلية متطلبات إضافية تشمل النضج السيبراني، وتطبيق التصحيحات والتقنيات القديمة، واختراق بيانات الاعتماد، والتحرك الجانبي، ووصول الموظفين، والتبعيات المتعلقة بسلسلة التوريد، والتفاعل بين المخاطر الأمنية السيبرانية والمخاطر الأمنية المادية.
وبالنسبة لمشغلي البنية التحتية الحيوية، فإن هذا يؤكد مبدأً مهمًّا، وهو أن المرونة يجب أن تُدمج هندسيًّا في البيئة، وأن تُثبت من خلال ضوابط قابلة للتنفيذ، والرصد، والأدلة، والقدرة على التعافي.
استراتيجيات الانتقال إلى القواعد المُحسَّنة لبرنامج إدارة مخاطر البنية التحتية الحيوية (CIRMP)
هذا تحديث يستند إلى مدونة سابقة نُشرت في مارس 2026.
تتوافق المتطلبات الجديدة بشكل وثيق مع العديد من المجالات التي تتناولها محفظة حماية البنية التحتية الحيوية التابعة لـ OPSWAT:
- اختراق بيانات الاعتماد والوصول عن بُعد الخاضع للرقابة: تفرض القواعد متطلبات صريحة تتعلق بالمصادقة متعددة العوامل المقاومة للتصيد الاحتيالي بالنسبة للأنظمة ذات الصلة، والوصول المتميز، والوصول عن بُعد، إلى جانب التسجيل المركزي ومراقبة أنشطة المصادقة. يتكامل MetaDefender™ Endpoint مع مزودي الهوية الحاليين والمصادقة متعددة العوامل (MFA) الخدمات ، مع إضافة فرض الامتثال للأجهزة قبل منح حق الوصول.
بالنسبة للبيئات التشغيلية، يوفر MetaDefender OT Access وصولاً عن بُعد يراعي الهوية ويخضع للسياسات، مع مراقبة الجلسات والتدقيق وقيود دقيقة على ما يمكن للموظفين عن بُعد أو الموردين الخارجيين الوصول إليه. يجب تنفيذ المصادقة متعددة العوامل (MFA) المقاومة للتصيد الاحتيالي نفسها من خلال مزود هوية مناسب حيثما تقتضي القواعد ذلك، والتي تحدد هذا الأمر كخطر منفصل تحت البند 8B «اختراق بيانات الاعتماد». - فصل الشبكات والحركة الجانبية: في إطار خطر «الحركة الجانبية» (8C)، تحدد القواعد متطلبات محددة لفهم كيفية توصيل الأنظمة الحيوية، وتقييد الاتصالات بينها، وتطبيق مبدأ «أقل امتياز ممكن»، والمراقبة المركزية لمسارات الاتصال، ودعم عملية الاستعادة مع الحفاظ على سير العمليات الحيوية. MetaDefender Industrial Firewall يوفر فحصًا يراعي البروتوكولات وتقسيمًا قائمًا على المناطق لبيئات تكنولوجيا التشغيل (OT).
MetaDefender يمكن لـ NetWall™ توفير عزل مفروض عبر الأجهزة وتدفقات بيانات خاضعة للرقابة بين الشبكات ذات التصنيفات الأمنية المختلفة. ويمكن أن تشكل هذه الضوابط جزءًا من بنية أوسع مصممة للحد من الحركة الجانبية والحفاظ على الاستقلالية التشغيلية أثناء وقوع أي حادث. كما يمكنها توفير استراتيجية لمساعدة مشغلي البنية التحتية الحيوية على تلبية توجيهات CI Fortify المتعلقة بالقدرة على الاستمرار في العمل أثناء انقطاع الاتصال بالإنترنت لمدة 90 يومًا. - مخاطر الأطراف الثالثة وسلسلة التوريد: في إطار خطر 10A Supply Chain ، تُلزم القواعد الكيانات المتأثرة بتحديد الموردين الرئيسيين والمكونات الحيوية، وتحديد مخاطر سلسلة التوريد، والنظر في الحد الأقصى المقبول لانقطاعات الخدمة، وتقييم المخاطر المرتبطة بالموردين الرئيسيين. لا تحل الضوابط التقنية محل إجراءات العناية الواجبة تجاه الموردين أو تقييمات الملكية أو السيطرة أو النفوذ الأجنبي؛ ومع ذلك، يمكن لـ OPSWAT تقليل المخاطر السيبرانية الناجمة عن دخول البرامج والملفات والبيانات إلى البيئات الحيوية عبر سلاسل التوريد تلك.
يمكن لـ MetaDefender™ Core فحص البرامج والملفات بحثًا عن البرامج الضارة والثغرات الأمنية المعروفة، وإنشاء قوائم مواد البرامج (SBOMs). يتحكم MetaDefender™ Kiosk في الملفات التي يتم إدخالها عبر الوسائط القابلة للإزالة، بينما يطبق MetaDefender™ Managed File Transfer الفحص، وضوابط الوصول، وفرض السياسات، وسجلات التدقيق على تبادل الملفات بين بيئات تكنولوجيا المعلومات (IT) وتكنولوجيا التشغيل (OT) وبيئات الجهات الخارجية. - الوصول عن بُعد أو من خارج الموقع إلى الأنظمة والبيانات الحيوية: مع إدراج «المخاطر الجوهرية» ضمن إطار «6A All-hazard»، تعترف الحكومة بأن الوصول عن بُعد أو من خارج الموقع إلى المكونات الحيوية والبيانات الحيوية للأعمال يمثل مخاطر جوهرية إضافية. يمكن لـ MetaDefender وOT Access تقييد ومراقبة وصول الأطراف الثالثة أو الوصول عن بُعد إلى أصول وأنشطة تقنية التشغيل (OT) محددة، بينما يمكن لـ MetaDefender وManaged File Transfer و MetaDefender وNetWall فرض حركة بيانات خاضعة للرقابة عبر الحدود الأمنية. وهذا يمكّن المؤسسات من الحد من الاتصال غير الضروري وإنشاء نقاط إنفاذ أقوى حول التفاعلات عن بُعد مع البيئات الحيوية
- الآثار السيبرانية-المادية: تتطلب قواعد CIRMP المُحسَّنة من المؤسسات مراعاة الآثار المتعلقة بالأمن المادي الناجمة عن المخاطر السيبرانية، ومخاطر بيانات الاعتماد، والحركة الجانبية، والمخاطر المتعلقة بالموظفين وسلسلة التوريد. ويكتسب هذا الأمر أهمية خاصة في بيئات التكنولوجيا التشغيلية (OT) والبيئات السيبرانية-المادية، حيث يمكن أن يؤثر الاختراق السيبراني على توفر العمليات المادية أو سلامة تشغيلها. ويمكن أن تساعد التقسيمات، والوصول الآمن عن بُعد، ونقل الملفات الخاضع للرقابة، والتفتيش الوقائي في الحد من المسارات التي يتطور من خلالها الاختراق الرقمي إلى حادث تشغيلي أو مادي. وتُكمّل هذه الضوابط التكنولوجية عمليات الأمن المادي واستمرارية الأعمال المطلوبة بموجب CIRMP، بدلاً من أن تحل محلها.
كيف سيبدو الامتثال بحلول عام 2028
كما أن التعديلات التشريعية الأخيرة على قانون SOCI Act المتعلقة بقواعد CIRMP المعززة ترفع أيضًا المستوى المتوقع لنضج الأمن السيبراني للأصول المعنية. وتشير هذه التعديلات إلى أطر عمل تشمل ISO/IEC 27001:2023، وإطار عمل الأمن السيبراني 2.0 التابع للمعهد الوطني للمعايير والتقنية (NIST)، ومستوى النضج 2 من «Essential Eight»، ومؤشر النضج C2M2 من المستوى 2، وملف تعريف الأمان 2 التابع لـ AESCSF، أو أي نهج مكافئ قابل للتطبيق.
وبالنسبة للمؤسسات التي تخضع بالفعل لالتزامات برنامج CIRMP، فإن التغييرات المقررة لعام 2026 لا تمثل مجرد تحديث آخر لمتطلبات الامتثال. بل إنها توفر توجيهات تقنية أكثر وضوحًا: معرفة العناصر المرتبطة بالأنظمة الحيوية، والتحكم في من وماذا يمكنه الوصول إليها، وتقليل فرص الانتقال الأفقي إلى أدنى حد، والتدقيق في مسارات الأطراف الثالثة، والاحتفاظ بأدلة على الضوابط الأمنية، وتصميم بيئات قادرة على مواصلة العمليات الحيوية عندما تتعرض أنظمة أخرى للاختراق أو تكون قيد الاستعادة.
OPSWAT تهدف هذه المبادرة إلى مساعدة كيانات البنية التحتية الحيوية على دعم عملية الانتقال هذه من خلال توفير ضوابط وقائية وقابلة للتنفيذ تشمل الملفات، والوسائط القابلة للإزالة، ونقاط النهاية، والوصول عن بُعد، وشبكات التكنولوجيا التشغيلية (OT)، وتدفقات البيانات عبر المجالات. ولا توجد تقنية واحدة بحد ذاتها قادرة على ضمان الامتثال لمعايير CIRMP، ولكن دمج هذه القدرات في برنامج أوسع نطاقًا لإدارة المخاطر يمكن أن يساعد الكيانات المسؤولة على ترجمة المتطلبات التنظيمية إلى مرونة تشغيلية قابلة للقياس والتدقيق.
لتقييم مدى استعدادكم قبل الموعدين النهائيين لعامي 2027 و2028، تواصلوا مع أحد خبراء البنية التحتية الحيوية في شركة « OPSWAT ».
