Compliance · · 3 min read
لجنة في مجلس الشيوخ تدعم إطاراً طوعياً للأمن السيبراني في قطاع الاتصالات
مشروع قانون يحظى بدعم الحزبين سيضع إرشادات أمنية وآلية اعتماد خاصة بالقطاع، استجابةً لنقاط الضعف التي كشفت عنها حملة «سالت تايفون».
أقرت لجنة التجارة في مجلس الشيوخ تشريعاً من شأنه إنشاء إطار طوعي للأمن السيبراني في قطاع الاتصالات، وفقاً لموقع app.govly.com. وقدّم عضوا مجلس الشيوخ مارك وارنر وتيد كروز مشروع قانون الأمن السيبراني والمرونة في قطاع الاتصالات، بدعم من الحزبين.
وسيجمع الإجراء بين ممارسات أمنية موصى بها وعملية اعتماد لشركات الاتصالات. وبدلاً من فرض مجموعة ثابتة من المتطلبات الفيدرالية، سيُنشئ نظاماً يهدف إلى مساعدة الشركات على تقييم دفاعاتها وتحسينها من خلال إرشادات تُطوَّر خصيصاً لهذا القطاع.
ويأتي مشروع القانون بعد أن كشفت حملة التجسس الإلكتروني «سالت تايفون» عن نقاط ضعف في شبكات الاتصالات. ويصف المقال ذلك الاختراق بأنه أخطر اختراق لقطاع الاتصالات في تاريخ البلاد، ما يسلط الضوء على المخاوف بشأن أمن البنية التحتية التي تدعم خدمات الاتصالات.
كما يأتي التقدم الذي أحرزه المشروع بعد تراجع لجنة الاتصالات الفيدرالية عن ضمانات أمنية سابقة. وقد أدى الجمع بين الهجوم السيبراني والتغييرات في النهج التنظيمي إلى تكثيف النقاش حول كيفية حماية شركات الاتصالات لأنظمتها، ومقدار ما ينبغي أن توجهه الحكومة الفيدرالية من تلك الحماية.
عملية حكومية-صناعية
بموجب التشريع المقترح، ستعقد الإدارة الوطنية للاتصالات والمعلومات اجتماعاً لفريق عمل يضم مشاركين من الحكومة والقطاع. وسيكون الفريق مسؤولاً عن وضع بروتوكولات للأمن السيبراني مصممة لشركات الاتصالات، بدلاً من تكييف معايير عامة لتناسب قطاعاً معيناً.
وسيكون أمام فريق العمل 18 شهراً لإنتاج البروتوكولات الأولية. ثم سيُحدَّث الإطار دورياً، بما يسمح بتغيير توصياته مع تطور المخاطر والتكنولوجيا. وتُعد عملية المراجعة هذه محوراً أساسياً في نهج مشروع القانون؛ إذ سيتمكن المشرعون والمشاركون في القطاع من الاستجابة للتهديدات الجديدة من دون الاعتماد حصراً على قواعد قد تصبح قديمة.
ولذلك، يفضل المقترح التعاون وتقييم المخاطر على التفويضات الفيدرالية الجامدة. ويرى مؤيدوه أن الإرشادات الأمنية ينبغي أن تعكس اختلاف المخاطر التي تواجهها شركات الاتصالات، وأن تكون قابلة للتغيير مع تغير تلك المخاطر. وسيظل الإطار طوعياً، ما يعني أن مشروع القانون لن ينشئ نظاماً إلزامياً شاملاً للأمن السيبراني في القطاع.
ويكتسب هذا التمييز أهمية لأن شبكات الاتصالات تواجه ظروفاً تقنية وأمنية متغيرة. فقد تفقد قاعدة وُضعت استجابةً لتهديد معين أهميتها مع اعتماد المهاجمين أساليب مختلفة. وتهدف دورة التطوير والمراجعة المقررة في مشروع القانون إلى جعل الإطار أكثر قابلية للتكيف، في حين سيوفر عنصر الاعتماد وسيلة رسمية للشركات المشاركة لإثبات توافقها مع الممارسات الموصى بها.
التأثير المحتمل في سوق الأمن السيبراني
قد يؤدي النظام المقترح إلى إيجاد أعمال إضافية للشركات التي تساعد شركات الاتصالات على فهم ضوابط الأمن السيبراني وتنفيذها وتوثيقها. ويحدد موقع App.govly.com فرصاً للمتعاقدين في مجالات الاستشارات السيبرانية لقطاع الاتصالات، وخدمات الاعتماد، ودعم الامتثال.
وقد يساعد المستشارون الشركات على تفسير البروتوكولات الخاصة بالقطاع بمجرد وضعها. كما يمكن لمقدمي خدمات الاعتماد دعم عملية تقييم مدى استيفاء الشركة لمعايير الإطار. وقد يساعد اختصاصيو الامتثال المؤسسات على إعداد السجلات والإجراءات المرتبطة بالمشاركة الطوعية.
وستعتمد هذه الفرص على المحتوى النهائي للبروتوكولات والطريقة التي ستُنظَّم بها عملية الاعتماد. فالتشريع، بحسب ما يصفه التقرير، يضع هيكل تطوير هذه التفاصيل، بدلاً من توفير المعايير المكتملة فوراً. وسيُتوقع من فريق العمل الذي تقوده الإدارة الوطنية للاتصالات والمعلومات صياغة الإرشادات الخاصة بقطاع الاتصالات خلال فترة التطوير البالغة 18 شهراً.
ويمثل تأييد لجنة التجارة لمشروع القانون خطوة في هذه العملية، وليس إعلاناً عن أن الإطار دخل حيز التنفيذ بالفعل. ويمنح دعم وارنر وكروز، المنتميين إلى حزبين مختلفين، المقترح تأييداً من الحزبين، في حين يسعى تصميمه الطوعي إلى إشراك القطاع في العملية بدلاً من الاعتماد حصراً على إنفاذ القواعد من واشنطن.
ويضع التقرير الإجراء في إطار عمل عدة مؤسسات فدرالية، من بينها لجنة الاتصالات الفيدرالية، والإدارة الوطنية للاتصالات والمعلومات، ومجلس الشيوخ، ومكتب التحقيقات الفيدرالي، ووزارة التجارة. وتعكس هذه الإشارات مجتمعةً التركيز الحكومي الأوسع على أمن البنية التحتية للاتصالات بعد حملة «سالت تايفون» وإعادة تقييم الضمانات السابقة.
وبالنسبة إلى شركات الاتصالات، سيكون السؤال العملي هو ما إذا كان الإطار سيوفر حماية مفيدة من دون أن يتحول إلى التزام امتثال ثابت آخر. أما بالنسبة إلى المتعاقدين، فقد يؤدي وضع إرشادات خاصة بالقطاع وآلية اعتماد إلى زيادة الطلب على الخبرات المتخصصة. وتتمثل الحجة المركزية لمشروع القانون في أن شراكة قائمة على المخاطر، ومحدَّثة بانتظام، بين الحكومة والقطاع يمكن أن تعالج مواطن الضعف بفاعلية أكبر من المتطلبات الجامدة التي سرعان ما تفقد مواكبتها للتهديدات التي صُممت لمواجهتها.