الخلاصة

  • وافق مجلس إدارة LACNIC بالإجماع في 24 مايو 2026 على إطار أمن المعلومات في نسخته DIR-POL-019.01.
  • يذكر المحضر أن خبراء خارجيين سيقيسون مستوى النضج الحالي بعد الموافقة، ثم يمكن تحديد المستوى المستهدف؛ وهذه سلسلة حوكمة وليست نتيجة تدقيق منشورة.

يمكن للمؤسسة أن تعتمد أداة القياس قبل أن تجري القياس نفسه. هذا ما يصفه محضر مجلس إدارة LACNIC في 24 مايو 2026. فالغاية من الإطار المؤسسي هي حماية السجل ومعلوماته والخدمات الحرجة اللازمة لأداء رسالة LACNIC، مع الحفاظ على ثقة الأعضاء والمجتمع. وينص العرض على تنفيذ وتقييم تدريجيين وصولاً إلى نظام إدارة أكثر استدامة ورسمية وتحسناً مستمراً.

تأتي العبارة الأهم قبل القرار. فبعد إقرار المجلس للإطار، بحسب المحضر، يتولى خبراء خارجيون قياس النضج الراهن، وبعد ذلك يُحدد المستوى المراد بلوغه. ثم وافق جميع المديرين الحاضرين على النسخة DIR-POL-019.01.

لا ينطوي هذا التسلسل في حد ذاته على تناقض. فقد يحتاج المجلس أولاً إلى إقرار اللغة والنطاق والسلطة التي تحكم التقييم. إلا أن كل حالة تحتاج إلى دليل مستقل: إقرار الإطار لا يعني تنفيذ الضوابط؛ قياس خط الأساس لا يعني اعتماد الهدف؛ اعتماد الهدف لا يعني إغلاق الفجوات؛ إغلاق بعض الفجوات لا يعني قبول كل المخاطر المتبقية؛ ولا تعني أي خطوة منها الحصول تلقائياً على شهادة.

حدود ما يثبته السجل العام

يثبت المحضر التاريخ والجهة المصادقة والإجماع ورقم النسخة والخطوة الخارجية المقترحة. لكنه لا ينشر نص DIR-POL-019.01، ولا منهج التقييم ومقياسه، ولا هوية المقيم، ولا حدود الأنظمة، ولا نتيجة خط الأساس، ولا الهدف والموعد والمسؤولين عن معالجة الفجوات.

هذا وصف للمواد العامة التي تمت مراجعتها، وليس دليلاً على عدم وجود تلك المعلومات داخل LACNIC. كما لا يتيح الجزم بما إذا كان التقييم الخارجي قد اكتمل لاحقاً أو إذا كان الهدف قد حُدد. ولا تكفي هذه المواد لإثبات امتلاك LACNIC شهادة ISO/IEC 27001 أو عدم امتلاكها.

تضع استراتيجية LACNIC للأعوام 2026–2029 أمن المعلومات ضمن القدرات الداخلية التي تضمن سلامة العمليات والأنظمة ومرونتها. وفي المقابل، توضح صفحة LACNIC CSIRT أن جمهوره المستهدف هو أعضاء LACNIC، لكنه لا يملك سلطة تشغيل أنظمة المجتمع، باستثناء أنظمة LACNIC الداخلية. ويسجل محضر مايو نقاشاً حول كيفية إدماج قدرات CSIRT في عمل الأمن الداخلي.

لهذا يصبح النطاق جزءاً من النتيجة. فالسجل والخدمات الحرجة والأنظمة الداخلية وخدمات الأعضاء والاستجابة المجتمعية مترابطة، لكنها لا تشكل بالضرورة مجتمع قياس واحداً. قد تتغير درجة النضج بمجرد إدخال نظام في النطاق أو إخراجه، حتى إن لم يتغير أي ضابط.

ضوابط CIS ونظام إدارة ISO والشهادة

يلخص المحضر مداخلة تفيد بأن CIS لا يصدر شهادة، بينما يتيح مسار ISO ذلك. وتوضح المصادر الرسمية الحدود بمزيد من الدقة.

تمثل CIS Critical Security Controls ممارسات أمنية مرتبة حسب الأولوية. وتساعد مجموعات التنفيذ على ترتيب التطبيق وفق الموارد وملف المخاطر، بينما تقدم مواصفة تقييم ضوابط CIS مقاييس لمعرفة ما إذا كانت الضمانات منفذة ومدى فاعليتها. يمكن لهذه الأدوات أن تدعم خط أساس قابلاً للمراجعة، لكنها لا تنشئ بمفردها شهادة مؤسسية.

أما ISO/IEC 27001:2022 فيحدد متطلبات نظام إدارة أمن المعلومات. وتوضح ISO أن المؤسسة تستطيع تطبيق المعيار من دون طلب شهادة، وأن التصديق من جهة تقييم المطابقة خطوة منفصلة واختيارية.

وبالتالي فإن استخدام ضوابط CIS، وقياس النضج، وتشغيل نظام إدارة متوافق مع ISO، وحمل شهادة سارية لنطاق محدد، ادعاءات مختلفة. ولا يساوي أي منها ضمان الأمن المطلق.

اقتراح تحريري: إيصال انتقال النضج

بدلاً من نشر درجة منفردة، يمكن إرفاق إيصال مضبوط الإصدارات بكل انتقال. ما يلي اقتراح تحريري، وليس التزاماً منسوباً إلى LACNIC.

الانتقال الحد الأدنى من بيانات الإيصال
الإقرار اسم الإطار ونسخته والتاريخ والجهة صاحبة القرار والنطاق المصرح به
خط الأساس تاريخ القياس والمقيم الخارجي واستقلاليته والمنهج ونسخته والأنظمة الداخلة والمقياس والأدلة
الهدف المستوى المعتمد والجهة المعتمدة والموعد ومبررات الأولوية
خطة الفجوات الضابط غير المكتمل والمسؤول والمعلم الزمني والتبعية والاستثناء والتعويض
المخاطر المتبقية الخطر المفتوح ومن يقبله ومدة القبول ومحفز المراجعة
إعادة القياس الموعد التالي وأي تغير في المنهج أو النطاق يؤثر في المقارنة
الشهادة، إن ذُكرت المعيار والشهادة والنطاق وجهة التقييم وفترة السريان

رقم النسخة ليس زينة إدارية. فقد تتغير ضوابط CIS أو مجموعة التنفيذ أو مقياس الدرجات أو جرد الأصول، وعندها قد تحمل درجتان متساويتان معنيين مختلفين. ينبغي للإيصال أن يحفظ قاعدة القياس مع النتيجة.

يمنح DIR-POL-019.01 نقطة سلطة مؤرخة. وسيمنح خط الأساس الخارجي نقطة ملاحظة. أما الهدف فيجسد قراراً بشأن المخاطر والموارد، وتوزع خطة الفجوات العمل، ويحدد قبول المخاطر من يتحمل الباقي. وأي ادعاء بالشهادة يحتاج إلى إثبات مستقل.

المصادر