الرؤى

رؤى حول القوانين واللوائح المتطورة في المملكة العربية السعودية

الرئيسية

تخفيف مخاطر الأمن السيبراني في عصر العمل عن بُعد بعد الجائحة

تخفيف مخاطر الأمن السيبراني في عصر العمل عن بُعد بعد الجائحة

Mitigating-Cybersecurity-Risks-in-the-Post-Pandemic-Remote-Work-Era
مشاركة

جدول المحتويات

مقدمة

أدّى الانتقال إلى نماذج العمل عن بُعد في عصر ما بعد الجائحة إلى زيادة كبيرة في التعرّض لتهديدات الأمن السيبراني واختراقات خصوصية البيانات، بما ألزم المنشآت باعتماد تدابير لتخفيف هذه المخاطر. وينطوي العمل عبر الأجهزة المحمولة على الوصول إلى شبكات العمل من قنوات خارجية، بما يوسّع نطاق الهجمات السيبرانية وتسريب البيانات وتخزينها وتشغيل الأنظمة خارج البنية التحتية المؤسسية. ويمكن أن تترتب على اختراقات البيانات والمخالفات عواقب نظامية وتجارية جسيمة. وتهدف هذه المذكرة إلى تحديد التهديدات السيبرانية الشائعة التي تواجهها المنشآت التجارية واقتراح حلول منهجية لتخفيف هذه المخاطر.

التهديدات المحتملة للأمن

اختراقات البيانات

تقع اختراقات البيانات عندما يُطّلع على معلومات آمنة أو سرية أو محمية أو يُفصح عنها أو تُسرق دون تصريح (1). ويمكن أن يحدث ذلك بوسائل متعددة مثل القرصنة أو التسريب الداخلي أو فقدان أجهزة مادية تحتوي على بيانات. وقد ظهر خطر هذه الأفعال في 2007 عندما فقد بنك HSBC قرصًا مضغوطًا غير مشفّر يحتوي على بيانات حساسة لـ 370,000 عميل أُرسل عبر البريد العادي ولم يصل قط (2). وأسفر ذلك عن إخلال كبير بالثقة، إذ تعرّضت المعلومات الشخصية والمالية للكشف (3). وغرّمت هيئة الخدمات المالية HSBC بمبلغ 3 ملايين جنيه إسترليني في 2009 لقصور حماية البيانات (4). وتسبّب الحادث في ضرر سمعة جوهري وأثر على علاقات HSBC مع العملاء وأصحاب المصلحة (5). وقد وسّعت الجدوى التجارية للجرائم السيبرانية السوق، إذ أصبح شراء أدوات وخدمات القرصنة واستئجارها أسهل. وتُعدّ بيانات اعتماد المستخدمين ذات قيمة للقراصنة لأنها تتيح وصولًا غير مصرح به مستمرًا إلى حسابات متعددة عبر الإنترنت. وفي أوائل ديسمبر 2022، تعرّض PayPal لهجوم حشو بيانات اعتماد أثر على نحو 35,000 حساب (6). واستخدم المهاجمون بيانات اعتماد من اختراقات أخرى للوصول إلى هذه الحسابات (7). ورغم احتمال الوصول إلى بعض المعلومات الحساسة، بما في ذلك أرقام الضمان الاجتماعي والعناوين، لم تُكتشف معاملات غير مصرح بها (8). واستجاب PayPal بإعادة تعيين كلمات المرور المتأثرة وتقديم خدمات مراقبة هوية مجانية (8). وظهرت خطورة السرقة الافتراضية لمعلومات المستهلكين الشخصية في 2014 عندما استُهدفت Yahoo بهجوم سيبراني كبير سرق فيه قراصنة — يُزعم أنهم برعاية دولة — بيانات من 500 مليون حساب مستخدم (9). وشملت المعلومات المسروقة الأسماء وعناوين البريد وأرقام الهواتف وتواريخ الميلاد وكلمات المرور المشفّرة (10). وكشفت Yahoo عن الاختراق علنًا في 2016، بما جعله من أكبر اختراقات البيانات المعروفة في التاريخ (11). ويستهدف نوع ثالث من اختراقات البيانات شركات كبيرة للتجسّس وسرقة البيانات للبيع وابتزاز الضحايا. وفي 2016 سرق قراصنة 101 مليون دولار من بنك بنغلاديش بعد اختراق أنظمته الحاسوبية لنحو أسبوعين (12). واستخدموا برمجيات خبيثة للتلاعب بخوادم البنك وجعل المعاملات تبدو مشروعة وحذف السجلات لإخفاء آثارهم (13). وشملت العملية تحويل أموال إلى حسابات في الفلبين وسريلانكا (14). وأبرزت السرقة ثغرات في أنظمة البنك وأدّت إلى تداعيات كبيرة بما في ذلك استقالة محافظ بنك بنغلاديش (14).

الذكاء الاصطناعي والتلاعب بالبيانات

ومع ذلك، في عالم رقمي سريع التطور، طغت أدوات متقدمة مثل تقنيات الذكاء الاصطناعي وخوارزميات التعلم الآلي منذ زمن على تقنيات القرصنة التقليدية. ويمكن لتقنيات الذكاء الاصطناعي أداء مهام معقّدة مثل التفاعل مع المستخدمين بطريقة مقنعة شبيهة بالبشر، بما يمكن استغلاله لهجمات الهندسة الاجتماعية (15). وقد مثّلت منظمة OpenAI هذه المخاطر مؤخرًا عندما أبلغت المستخدمين بأنها لا تستطيع حذف مطالبات محددة من سجل المستخدمين، ونصحت بعدم مشاركة معلومات حساسة على المنصة (16). علاوة على ذلك، توجد مخاطر كبيرة في قدرة خوارزميات التعلم الآلي على معالجة مجموعات بيانات كبيرة وتحديد الأنماط وثغرات الأنظمة، لأن الفاعلين الخبيثين يمكنهم التلاعب بنماذج الذكاء الاصطناعي لتوليد مخرجات زائفة ومضللة. ووقع مثل هذه الحالة في فبراير 2024 عندما خسرت شركة متعددة الجنسيات مقرها هونغ كونغ 25.6 مليون دولار في عملية احتيال بالتزييف العميق (17). واستخدم المحتالون تقنية الذكاء الاصطناعي لإنشاء محاكاة فيديو واقعية للمدير المالي وأعضاء آخرين من الموظفين خلال مكالمة فيديو، مقنعين موظفًا بتحويل أموال (18). ورغم الشكوك الأولية، اقتنع الموظف بالتزييفات العميقة المقنعة وأجرى 15 تحويلًا قبل اكتشاف الاحتيال بعد أسبوع (19). واعتقلت شرطة هونغ كونغ ستة أشخاص على صلة بالحادث (20).

التصيّد الاحتيالي

التصيّد الاحتيالي نوع محدد من الهجمات السيبرانية يخدع الأفراد للكشف عن معلومات شخصية مثل كلمات المرور أو أرقام بطاقات الائتمان عبر اتصالات مضللة. ويمكن إجراؤه أيضًا عبر الرسائل النصية أو وسائل التواصل الاجتماعي، رغم ارتباطه الأكثر شيوعًا بالهجمات عبر البريد الإلكتروني. وغالبًا ما تبدو هذه الرسائل من مصادر موثوقة مثل بنوك كبرى أو شركات موثوقة، وقد تتضمن روابط لمواقع مزيفة تحاكي المواقع الشرعية عن كثب. وقد يؤدي فتح الرابط الخبيث إلى إصابة حاسوب الفرد ببرمجيات خبيثة وتوفير موطئ قدم في النظام يمكن للقراصنة من خلاله استغلال معلومات حساسة. ويختلف التذرّع المسبق عن التصيّد في أنه غالبًا ما يشكّل هجومًا أكثر تخصيصًا ومباشرة على الفرد، إذ يبني التواصل ذهابًا وإيابًا الثقة ويجعل الهدف أكثر عرضة للوقوع في الفخ.

المشهد التنظيمي للأمن السيبراني وحماية البيانات في المملكة العربية السعودية

يُعدّ نظام مكافحة جرائم المعلوماتية لعام 2007 إطارًا نظاميًا تأسيسيًا في المملكة العربية السعودية. ويسري هذا النظام على جميع الأفراد والمنظمات بما في ذلك الشركات والجهات الحكومية. ويصنّف النظام الجرائم المعرّفة فيه، وتوفّر الأنظمة الصادرة لاحقًا إرشادات عامة لحماية البيانات (أي سلامة البيانات والسرية والأثر الرادع). ويجرّم النظام حيازة البيانات وأدوات إساءة استخدام الحاسوب والجرائم السيبرانية التي تهدد سلامة المعلومات الرقمية وإنشاءها وتوزيعها.
وبالإضافة إلى نظام مكافحة جرائم المعلوماتية، تؤثر أنظمة ولوائح أخرى على تقديم خدمات الاتصالات وتشغيل الشبكات. والنظام الرئيس الذي يحكم معالجة البيانات الشخصية في المملكة هو نظام حماية البيانات الشخصية. ويمنح النظام حقوقًا للأفراد تشمل — من بين أمور أخرى — الحق في الإحاطة بمعالجة بياناتهم الشخصية والحق في الاطلاع عليها والحق في طلب تصحيحها أو محوها. وصدرت لوائح تغطي نقل البيانات الشخصية خارج المملكة وفق نظام حماية البيانات الشخصية، وتضع قيودًا على نقل البيانات خارج المملكة.
وصدرت عدة لوائح خاصة بالقطاعات لتعزيز مشهد الأمن السيبراني عبر قطاعات مختلفة. ويحكم نظام الاتصالات وتقنية المعلومات حماية البيانات والأمن السيبراني عبر الأعمال المنخرطة في تقديم خدمات الاتصالات وتقنية المعلومات، بما في ذلك من يقدّمون منصات المحتوى الرقمي وبنية الاتصالات التحتية والأجهزة المرتبطة بتقنية المعلومات. وفي حال عدم الامتثال، يمكن أن تشمل العقوبات غرامات أو تعليق التراخيص أو إلغاءها.
وبالنسبة لمجال إنترنت الأشياء المتنامي، صدر الإطار التنظيمي لإنترنت الأشياء وفق نظام الاتصالات وتقنية المعلومات ويوفّر إرشادات مفصّلة للنشر الآمن والفعّال لتقنيات إنترنت الأشياء في المملكة.
وتضع لوائح تقديم خدمات الحوسبة السحابية إطارًا تنظيميًا يحكم خدمات السحابة المقدَّمة لعملاء السحابة الذين لديهم عنوان فعلي في المملكة. ويسري هذا الإطار على أي مقدّم خدمة يملك أو يشغّل أو يدير مراكز بيانات أو يقدّم عناصر من خدمات السحابة، داخل المملكة أو خارجها.
ويجب على جميع المنظمات المرتبطة بالبنك المركزي السعودي الامتثال لإطار الأمن السيبراني لعام 2017 الذي ينظّم الأمن السيبراني في القطاع المالي. ويسري هذا الإطار على البنوك وشركات التأمين وإعادة التأمين وشركات التمويل ومكاتب الائتمان الخاضعة لتنظيم البنك المركزي السعودي.
وتتناول لوائح أخرى خصوصية البيانات وأمنها عبر قطاعات متعددة. فعلى سبيل المثال، يوجب نظام مزاولة المهن الصحية على المهنيين الصحيين الحفاظ على سرية معلومات المرضى. وتوجب اللائحة التنفيذية لنظام ضريبة الدخل على المكلفين الاحتفاظ بسجلاتهم في المملكة. ويشدّد نظام العمل على وجوب الاحتفاظ بسجلات معيّنة في مكان العمل. إضافة إلى ذلك، يحظر نظام مراقبة البنوك الإفصاح عن المعلومات السرية المتحصل عليها أثناء الأنشطة المصرفية أو إساءة استخدامها. وأخيرًا، يحكم نظام التجارة الإلكترونية خصوصية البيانات والأمن السيبراني في التجارة الإلكترونية، ملزمًا الأعمال بتنفيذ تدابير لحماية البيانات الشخصية وتأمين المعاملات.

التوصيات

يبرز تقرير PwC قضية حاسمة مفادها أن الشركات في الشرق الأوسط تميل إلى التركيز بقوة على الاستثمار في تقنية الأمن السيبراني، غالبًا على حساب مكونات أخرى أساسية لاستراتيجية أمن سيبراني قوية (21). ويمكن أن يؤدي هذا النهج إلى شعور زائف بالأمان (22). غير أنها مسألة متعددة الأبعاد تتطلّب تكاملًا متوازنًا للتقنية والأشخاص والعمليات والحوكمة للنجاح (23). ولمنع هذه الأشكال المتعددة من الهجوم والحماية منها، يمكن للمنشآت تعزيز عملياتها التجارية ضد التهديدات السيبرانية بالنظر في الحلول المقترحة التالية، كليًا أو جزئيًا، كأمثلة على تدابير فعّالة:

سياسة الذكاء الاصطناعي

لمنع إدخال بيانات العملاء الحساسة بصورة غير مناسبة في أنظمة الذكاء الاصطناعي، من الضروري وضع سياسة شركة شاملة بشأن استخدام الذكاء الاصطناعي. ويضمن ذلك حماية المعلومات السرية والامتثال لأنظمة حماية البيانات الشخصية. وينبغي لأصحاب العمل الذين يدمجون الذكاء الاصطناعي تطوير سياسات تحكم استخدام الذكاء الاصطناعي التوليدي وتحديثها بانتظام وإنفاذها باجتهاد. وينبغي أن تحدد السياسة من يجوز له استخدام الذكاء الاصطناعي ومتطلبات الموافقة المسبقة من الشركة، والمهام المسموح بها، وجعل الموظفين مسؤولين عن النتائج. كما ينبغي أن تحظر تقديم الأسرار التجارية وغيرها من المعلومات السرية، وتوجب سجلات الاستخدام والإبلاغ، وتوفّر تدريبًا على الاستخدام المسموح.

إرشادات العمل عن بُعد

يجب على الشركات النظر في تنفيذ إرشادات العمل عن بُعد، ولا سيما سياسة ضوابط الأمن السيبراني للعمل عن بُعد التي اقترحتها الهيئة الوطنية للأمن السيبراني في المملكة. وتهدف هذه الضوابط إلى ضمان إجراء العمل عن بُعد بأمان، وتشمل الوصول الآمن عبر الشبكات الافتراضية الخاصة وحماية نقاط النهاية ومشاركة الملفات الآمنة.

التدريب والتوعية

ومن الخطوات الحاسمة الأخرى تثقيف الموظفين والعملاء بشأن أفضل ممارسات التعرف على مخاطر وثغرات تقنية المعلومات. ويمكّنهم ذلك من تحديد التهديدات الأمنية المحتملة أثناء العمل عبر الإنترنت أو استخدام أنظمة الحاسوب. ويمكن أن يشمل ذلك جلسات تدريب ومواد معلوماتية وتحديثات منتظمة عن التهديدات الناشئة وكيفية حماية المعلومات الحساسة بفعالية.
 
فهم اختراقات البيانات 1
حادثة فقدان بيانات HSBC 2007 (2,3,4,5)
هجوم حشو بيانات اعتماد PayPal 2022 (6,7,8)
الهجوم السيبراني على Yahoo 2014 (9,10,11)
اختراق بنك بنغلاديش 2016 (12,13,14)
الذكاء الاصطناعي والتعلم الآلي 15
تحذير OpenAI 16
خداع التزييف العميق (17,18,19,20)
تقرير PwC (21,22,23)
 


الغزاوي ومشاركوه

Written by:
Majid-Al-Harbi-Small

Majid Al Harbi

Trainee Lawyer
Reviewed by:
Talal-Alfi-small

Talal Faisal Alfi

محامٍ أول

هل أنتم مستعدون؟

لنعمل معًا

دعونا نساعدكم على ممارسة الأعمال بثقة. تواصلوا مع فريقنا القانوني اليوم للحصول على دعم فوري.

اشترك وابقَ على اطلاع بأحدث الأنظمة واللوائح في المملكة.

اشترك وابقَ على اطلاع بأحدث الأنظمة واللوائح في المملكة.

اطلب استشارة مجانية

تواصل معنا لتحديد موعد مكالمة مع أحد محامينا حتى نتمكن من فهم متطلباتك القانونية بشكل أفضل.

اطلب استشارة مجانية

تواصل معنا لتحديد موعد مكالمة مع أحد محامينا حتى نتمكن من فهم متطلباتك القانونية بشكل أفضل.