تحتفظ المؤسسات يومياً بكميات كبيرة من المعلومات، من ملفات الموظفين وبيانات العملاء إلى العقود والسجلات المالية والمراسلات الداخلية. ومع توسّع استخدام الأنظمة الإلكترونية والشبكات، تصبح حماية هذه المعلومات جزءاً أساسياً من إدارة المؤسسة وضمان استمرارية أعمالها.
ولا تتحقق هذه الحماية بالحلول التقنية وحدها؛ إذ تحتاج المؤسسة أيضاً إلى سياسات واضحة تحدد كيفية التعامل مع المعلومات، ومن يملك صلاحية الوصول إليها، ومسؤوليات الموظفين والموردين في حمايتها.
في هذا السياق، يأتي مستند السياسات الوطنية لأمن وسلامة المعلومات، الصادر عن الهيئة الوطنية لأمن وسلامة المعلومات في دولة ليبيا، ليقدّم مجموعة من السياسات التي تتناول جوانب إدارية وتقنية ومادية لحماية المعلومات داخل جهات العمل.
هو مستند مرجعي يجمع سياسات لتنظيم حماية المعلومات واستخدام الموارد التقنية داخل المؤسسات. وتضم النسخة المتاحة 128 صفحة، تتضمن السياسات باللغتين العربية والإنجليزية.
يغطي المستند ثمانية محاور رئيسية، تبدأ بحماية البيانات وتنظيم استخدام الأنظمة، وتمتد إلى حماية الشبكات، وضبط وصول الأطراف الثالثة، والنسخ الاحتياطي، والأمان المادي.
وتستخدم بنوده تعبير «جهة العمل» عند تحديد نطاق السياسات ومسؤوليات تطبيقها، مما يساعد القارئ على ربط محتواها ببيئة المؤسسة التي يعمل فيها.
ما أبرز الموضوعات التي يتناولها المستند؟
1- حماية البيانات وتصنيف المعلومات
يتناول هذا المحور تصنيف المعلومات بحسب حساسيتها، ويحدد ثلاث تصنيفات رئيسية:
كما يشمل سياسات حماية البيانات، والاحتفاظ بالسجلات وإتلافها، ونشر البيانات، والوصول إليها.
وتكمن أهمية هذا المحور في مساعدة المؤسسة على تحديد المعلومات التي تحتاج إلى حماية، وتعيين المسؤولين عنها، وتنظيم تخزينها ومشاركتها والتخلص منها.
2- الاستخدام المقبول للموارد التقنية
يوضح المستند ضوابط استخدام الأجهزة والأنظمة والشبكات التابعة لجهة العمل، ويبيّن الأنشطة المقبولة وغير المقبولة عند التعامل معها.
ويتناول جوانب مثل حماية المعلومات المؤسسية، والاستخدام العام للأجهزة، والأنشطة المحظورة على الشبكة، واستخدام البريد الإلكتروني ووسائل الاتصال، والتدوين.
وتساعد هذه السياسة على توضيح الحدود المهنية لاستخدام الموارد التقنية، وتقليل الممارسات التي قد تعرّض المؤسسة أو بياناتها للخطر.
3- سياسات المستخدم
يجمع هذا القسم سياسات ترتبط بالممارسات اليومية للموظفين، وتشمل:
وتبرز أهميته في تحويل حماية المعلومات إلى مسؤوليات واضحة لدى المستخدم، مثل حماية بيانات الدخول، وتأمين الجهاز عند تركه، والإبلاغ عن المشكلات الأمنية.
4- الحماية من الفيروسات
يتناول المستند سياسة مضاد الفيروسات، بما يدعم حماية الأجهزة والأنظمة من البرمجيات الضارة وتنظيم إجراءات الوقاية والتعامل معها.
ويمثل هذا المحور جزءاً من الحماية التشغيلية للمؤسسة، خاصة عند استخدام البريد الإلكتروني والملفات المنقولة ووسائط التخزين.
5- حماية الشبكات
يتضمن هذا القسم سياسات لحماية مكونات الشبكة، والاتصالات اللاسلكية، والشبكات الافتراضية الخاصة «VPN»، والجدران النارية «Firewall».
وتتناول هذه السياسات ضوابط الوصول والاتصال والإعدادات الأمنية، بما يساعد المختصين على تنظيم حماية الشبكة والحد من الوصول غير المصرح به.
6- التعامل مع الأطراف الثالثة
قد تحتاج المؤسسة إلى منح مورد أو شركة دعم فني أو مستشار صلاحية الوصول إلى بعض أنظمتها وبياناتها. لذلك، يتناول المستند تنظيم وصول الأطراف الثالثة، إلى جانب إرشادات اتفاقيات عدم الإفصاح والسرية.
ويشمل ذلك تحديد متطلبات الوصول، وتقييد الصلاحيات بما يلزم لتنفيذ العمل، والإبلاغ عن الحوادث الأمنية، وتوضيح مسؤوليات التعامل مع المعلومات السرية.
7- النسخ الاحتياطي واستعادة البيانات
يوضح المستند أهمية تحديد البيانات الحرجة، وتنظيم مواعيد نسخها احتياطياً، وحماية النسخ ووسائط تخزينها، والاحتفاظ بها والتخلص منها بصورة آمنة.
كما يؤكد ضرورة اختبار إجراءات استعادة البيانات وتوثيقها؛ فوجود نسخة احتياطية لا يكفي ما لم تكن قابلة للاستعادة عند الحاجة، مع وضوح المسؤول عن العملية وكيفية تنفيذها.
8- الأمان المادي
يتناول القسم الأخير حماية مراكز البيانات والمعدات من الوصول غير المصرح به والمخاطر المادية والبيئية.
ويشمل موضوعات مثل اختيار الموقع، والتحكم في الدخول، والطاقة الكهربائية، والتبريد، والحماية من الحريق، والنسخ خارج الموقع، والتعافي من الكوارث.
لماذا يُعد هذا المستند مهماً للمؤسسات؟
يساعد المستند على بناء فهم مشترك لأمن المعلومات داخل المؤسسة؛ فهو يربط بين سلوك المستخدم، وإدارة البيانات، وحماية الأنظمة، وتنظيم العلاقات مع الجهات الخارجية.
ومن أبرز أوجه الاستفادة منه:
يفيد المستند مديري المؤسسات، ومسؤولي تقنية المعلومات وأمن المعلومات، وفرق الحوكمة والمراجعة الداخلية، والموارد البشرية، والمختصين بإعداد السياسات والإجراءات.
كما يمكن للمستشارين ومقدمي الخدمات التقنية الاستفادة منه عند تقييم بيئة العمل أو مساعدة المؤسسات على تنظيم حماية بياناتها وأنظمتها.
يمكن البدء بمراجعة السياسات ذات الصلة بطبيعة العمل، ثم مقارنة بنودها بالممارسات الحالية لتحديد الفجوات والأولويات.
بعد ذلك، تُعد إجراءات داخلية توضح المسؤول عن كل مهمة، وآلية تنفيذها، والسجلات المستخدمة لإثبات التنفيذ. ويمكن أن تشمل هذه الإجراءات طلب صلاحية وصول، أو اعتماد مشاركة بيانات، أو تسجيل عملية نسخ احتياطي، أو توثيق إتلاف مستندات.
ومن المفيد أيضاً توعية الموظفين بالسياسات المرتبطة بعملهم، ومراجعة التطبيق دورياً. وعند إعداد سياسات المؤسسة، ينبغي مراجعة التفاصيل الفنية والمتطلبات النظامية ذات الصلة، مع الحفاظ على التمييز بين المستند الرسمي والإجراءات الداخلية التي تُعدها المؤسسة.
إذا كنت تعمل على تنظيم حماية البيانات داخل مؤسستك، أو إعداد سياسات لاستخدام الأنظمة والموارد التقنية، فإن هذا المستند يوفر مرجعاً للاطلاع على مجموعة واسعة من الضوابط والمسؤوليات.