لهذا لفت انتباهي التحرك الذي تنفذه الهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية للتحقق ميدانيًا من الالتزام بالمتطلبات التنظيمية.
الهيئة أعلنت في الثامن من سبتمبر تنفيذ زيارات تفتيشية شملت جهات وطنية وجهات ذات بنى تحتية حساسة في القطاعين العام والخاص، للتحقق من الامتثال للتنبيهات والمتطلبات الأمنية والتراخيص اللازمة. هذه الخطوة تبدو تنظيمية في ظاهرها، لكنها تطرح سؤالًا أكبر بكثير من مسألة الالتزام: متى نستطيع القول إن المؤسسة آمنة فعلًا؟
من خلال خبرتي في الأمن والعمليات وإدارة المخاطر وغرف التحكم، تعلمت أن أكثر اللحظات خداعًا ليست دائمًا تلك التي تعرف فيها المؤسسة أنها تواجه مشكلة، بل اللحظات التي تعتقد فيها أن كل شيء تحت السيطرة لأن المؤشرات المعتادة ما زالت خضراء. قد تكون الإجراءات موجودة، والأجهزة تعمل، والمسؤوليات مكتوبة، لكن ذلك لا يجيب عن سؤال بسيط: ماذا سيحدث إذا تعطل النظام الذي تعتمد عليه هذه الإجراءات نفسها؟ الأمن الحقيقي يبدأ عند هذه النقطة.
من السهل نسبيًا قياس وجود الضوابط. هل هناك سياسة؟ نعم. هل توجد نسخ احتياطية؟ نعم. هل حُدد المسؤول عن الاستجابة؟ نعم. هل توجد خطة لاستمرارية الأعمال؟ نعم. لكن الأسئلة الأكثر أهمية تبدأ بعد كلمة «نعم». هل جُرّبت النسخة الاحتياطية فعلًا؟ كم يستغرق تشغيلها؟ ماذا يحدث إذا كان العطل قد أصاب النظام الأساسي والنسخة الاحتياطية بسبب اعتماد الاثنين على نقطة تقنية واحدة؟ وهل يستطيع المسؤول المحدد في الخطة أداء دوره إذا وقع الحادث في وقت لا يكون فيه متاحًا؟
هذه ليست أسئلة افتراضية هدفها تعقيد العمل. إنها الفرق بين الامتثال الورقي والقدرة التشغيلية.
وتبدو التجربة السعودية في هذا المجال جديرة بالمتابعة لأنها تتحرك ضمن بنية تنظيمية أوسع.
فالضوابط الأساسية للأمن السيبراني في المملكة تستهدف حماية الأصول المعلوماتية والتقنية للجهات الوطنية، بينما توجد ضوابط إضافية للأنظمة الحساسة والحوسبة السحابية، إلى جانب إطار وطني لإدارة مخاطر الأمن السيبراني. وهذا يعني أن السؤال لم يعد متعلقًا بوجود مرجعية أمنية فقط، بل بكيفية تحويل هذه المرجعية إلى سلوك يومي قابل للاختبار.
وهنا أرى فرصة لتطوير مفهوم الامتثال نفسه. فبدل أن يكون السؤال: «هل طبقت الجهة الضابط؟»، يمكن إضافة سؤال ثانٍ: «هل بقي الضابط فعالًا عندما تغيرت الظروف التي صُمم من أجلها؟»
خذ مثالًا بسيطًا. مؤسسة لديها إجراء واضح للتعامل مع رسالة بريد إلكتروني مشبوهة. الموظف يبلغ، والفريق الأمني يفحص، والنظام يعزل التهديد. هذا جيد. لكن ماذا لو وصلت الرسالة إلى عشرات الموظفين في الوقت نفسه؟ ماذا لو بدت صادرة من مسؤول معروف؟ ماذا لو تزامنت معها مكالمة مزيفة بصوت المسؤول نفسه تطلب تنفيذ الإجراء؟ وماذا لو كان جزء من فريق الأمن منشغلًا أصلًا بحادث آخر؟
هنا لم يتغير الضابط فقط؛ تغيرت البيئة التي يجب أن يعمل داخلها.
وهذا النوع من الاختبارات يصبح أكثر أهمية مع دخول الذكاء الاصطناعي إلى المؤسسات. فالذكاء الاصطناعي يستطيع أن يساعد في اكتشاف الأنماط غير الطبيعية، وفرز التنبيهات، وتحليل كميات ضخمة من البيانات بسرعة لا يستطيع الإنسان مجاراتها. لكنه يضيف أيضًا طبقة جديدة من الاعتماد. فإذا أصبحت المؤسسة تعتمد على نظام ذكي لترتيب التنبيهات، يجب ألا يكون السؤال فقط عن دقة النظام في الظروف الطبيعية، بل عن قدرة المؤسسة على العمل إذا أخطأ النظام أو تعطل أو أصبح غير متاح.
وهنا يظهر مفهوم أراه ضروريًا في تصميم المؤسسات الحديثة: العمل في الوضع المتدهور.
المؤسسة المرنة ليست التي تمنع كل عطل؛ فهذا هدف غير واقعي. المؤسسة المرنة هي التي تستطيع الاستمرار عند فقدان جزء من قدراتها.
إذا تعطلت المنصة، هل توجد وسيلة بديلة؟ إذا انقطعت الاتصالات الرقمية، هل يعرف الفريق كيف يعمل؟ إذا أصبحت البيانات ناقصة، هل يعرف متخذ القرار ما الذي يستطيع حسمه وما الذي يجب تأجيله؟ وإذا أعطى النظام الذكي توصية تبدو منطقية لكنها تتعارض مع خبرة المختصين في الموقع، فمن يملك سلطة إيقاف المسار الآلي؟
هذه الأسئلة تحول الأمن السيبراني من شأن تقني إلى قضية قيادة وحوكمة.
السعودية تدير تحولًا رقميًا واسع النطاق واقتصادًا وبنية تحتية ضخمة ومتعددة القطاعات. ولهذا فإن التجربة السعودية تستطيع تقديم درس أوسع: النضج الرقمي يجب أن يرافقه نضج في إدارة الفشل.
لا يعني ذلك تصميم الأنظمة على أساس الخوف من التعطل، بل تصميمها على أساس الاعتراف بأن التعطل احتمال طبيعي في أي بيئة معقدة.
وأرى أن أحد الاختبارات الأكثر فائدة لأي مؤسسة هو تمرين لا يخبر المشاركين مسبقًا بما الذي سيفشل. معظم التمارين التقليدية تبدأ بسيناريو معروف: حريق، هجوم إلكتروني، انقطاع خدمة، أو حادث أمني. يستعد المشاركون، ويعرف كل منهم دوره، ثم يُقاس الأداء. لكن الحياة الحقيقية لا ترسل السيناريو قبل الحادث.
لذلك يمكن أن يبدأ التمرين بصورة طبيعية، ثم يُسحب أحد الافتراضات التي يعتمد عليها الفريق. تتعطل وسيلة الاتصال الرئيسية. يصبح صاحب الصلاحية غير متاح. تظهر معلومتان متناقضتان من مصدرين موثوقين. يتزامن حادث ثانٍ مع الأول. تفشل شركة موردة يعتمد عليها النظام. أو يعطي النظام الذكي توصية لا تتفق مع المعلومات الميدانية.
عندها لن نقيس حفظ الموظفين للخطة؛ سنقيس قدرتهم على التفكير داخلها.
والفرق كبير.
كما أن التفتيش الأمني الأكثر نضجًا لا ينبغي أن يبحث عن المخالفات وحدها، بل عن الاعتماديات الخفية. فقد يكون كل نظام منفردًا ملتزمًا بالضوابط، لكن ثلاثة أنظمة مختلفة تعتمد على مورد واحد أو مركز بيانات واحد أو حساب إداري واحد أو مسار اتصالات واحد. على الورق تبدو لدينا ثلاثة خطوط مستقلة.
هناك كذلك بُعد بشري لا يمكن لأي ضابط تقني أن يعوضه. الموظف الذي يخشى الإبلاغ عن خطأ ارتكبه قد يمنح المهاجم ساعات إضافية. والمدير الذي يعاقب كل من يرفع مشكلة قد يحصل قريبًا على تقارير ممتازة، ليس لأن المشكلات اختفت، بل لأن الناس توقفوا عن إبلاغه بها. لذلك فإن ثقافة الإبلاغ جزء من الأمن، حتى وإن لم تظهر على شاشة مركز العمليات.
ومن هنا أرى أن المرحلة التالية في قياس الامتثال يمكن أن تجمع بين ثلاثة مستويات: وجود الضابط، وفعاليته التشغيلية، وقدرته على الصمود عند تغير الظروف. المستوى الأول يمكن إثباته بالوثائق. الثاني يحتاج إلى الاختبار. والثالث لا يظهر إلا بإدخال الفشل عمدًا في بيئة آمنة ومراقبة لمعرفة كيف تتصرف المؤسسة.
قد تبدو هذه الطريقة أكثر صعوبة من التدقيق التقليدي، لكنها أكثر عدلًا أيضًا. فالغرض من الأمن ليس إنتاج مؤسسة لا تخطئ، بل مؤسسة تكتشف الخطأ مبكرًا، وتحد من أثره، وتتعلم منه، وتستطيع الاستمرار بينما تعالجه.
الزيارات التفتيشية والضوابط والأطر التنظيمية أدوات ضرورية، والتحرك السعودي الأخير يعكس انتقالًا مهمًا من إصدار المتطلبات إلى التحقق من تطبيقها ميدانيًا. لكن القيمة الأكبر لهذا المسار قد تظهر عندما يصبح الامتثال نقطة البداية لا النهاية: ليس «أرني سياستك»، وإنما «أرني ماذا سيحدث إذا لم تسر الأمور كما تتوقع».
لأن المؤسسة الآمنة حقًا ليست المؤسسة التي تستطيع إثبات أنها استعدت للحادث الذي تعرفه. إنها المؤسسة التي بنت من المرونة ما يكفي للتعامل مع الحادث الذي لم يخطر لها بعد.