أدلة تقييم مخاطر الموردين في الاتحاد الأوروبي والدول الأعضاء

كيف يدعم Cyber Crucible الأنظمة على مستوى الاتحاد الأوروبي (GDPR وDORA وNIS2 وقانون الذكاء الاصطناعي) وخصوصيات الدول الأعضاء (ألمانيا وفرنسا وأيرلندا وهولندا وإسبانيا وإيطاليا وبولندا والسويد) من منظور اختيار المورّدين. يوضّح بصراحة ما تمتلكه Cyber Crucible وما لا تمتلكه، ولا يقدّم أي وعود بالامتثال نيابة عن العميل.

ما القواعد الأوروبية التي تؤثر على اختيار مزود الأمن، بخلاف اللائحة العامة لحماية البيانات (GDPR)؟

إجابة موجزة: بخلاف اللائحة العامة لحماية البيانات (GDPR)، هناك ثلاثة أنظمة أوروبية تؤثر بشكل متزايد على اختيار المزودين: DORA (المرونة التشغيلية للكيانات المالية ومزودي تقنية المعلومات والاتصالات التابعين لها)، وNIS2 (الالتزامات المتعلقة بالأمن السيبراني للكيانات الأساسية والمهمة، بما في ذلك أمن سلسلة التوريد)، وقانون الذكاء الاصطناعي للاتحاد الأوروبي (EU AI Act) (قواعد مصنفة حسب المخاطر لأنظمة الذكاء الاصطناعي). كل واحد من هذه الأنظمة يفرض التزامات إضافية على المزودين. تصميم Cyber Crucible — عدم جمع محتوى العميل، والمعالجة المحلية، وخيار التشغيل داخل مقار العميل — يدعم التزامات العميل بموجب هذه الأنظمة جميعها، دون أن تدّعي Cyber Crucible الامتثال نيابةً عن العميل.

نظرة عامة على المشهد التنظيمي

كيف تتوافق Cyber Crucible مع ذلك

الموضوع المتكرر هو المخاطر المتعلقة بسلسلة التوريد والأطراف الثالثة. ولأن Cyber Crucible لا تجمع محتوى العميل أو بيانات الاعتماد أو المفاتيح، ويمكن تشغيلها بالكامل داخل حدود بيئة العميل، فإنها تقلّل من النطاق الذي صُممت هذه الأنظمة للتحكم فيه. تتناول صفحات هذا الدليل كل نظام من هذه الأنظمة والدول الأعضاء الكبرى. الوثائق متاحة من خلال dpo@cybercrucible.com.

كيف تدعم Cyber Crucible الكيانات المالية في الاتحاد الأوروبي بموجب DORA؟

إجابة موجزة: تُعد Cyber Crucible من مزودي خدمات تقنية المعلومات والاتصالات (ICT) من الأطراف الثالثة بحسب مفهوم DORA، وهي تدعم التزامات الكيان المالي بموجب DORA — من ضوابط تعاقدية، ومعلومات عن الحوادث، واختبارات المرونة — مع تقليل مخاطر الأطراف الثالثة في تقنية المعلومات والاتصالات لأنها لا تجمع بيانات الكيان إطلاقًا. يُطبَّق DORA اعتبارًا من 17 يناير 2025. لا تدّعي Cyber Crucible أنها "متوافقة مع DORA" نيابةً عن العميل؛ فالامتثال هو مسؤولية الكيان المالي، وتوفر Cyber Crucible الدعم والأدلة التي يحتاجها برنامجه.

كيف تدعم برنامج DORA الخاص بالكيان

الحدود الصريحة

يسمح DORA أيضًا للسلطات الإشرافية الأوروبية بتعيين مزودي خدمات تقنية المعلومات والاتصالات من الأطراف الثالثة الحرجين (CTPPs) للخضوع لإشراف مباشر من الاتحاد الأوروبي. لم تُعيَّن Cyber Crucible كمزود CTPP ولا تقدم نفسها على هذا النحو. فهي تدعم التزامات الكيان المالي؛ ولا تتحملها بالنيابة عنه.

كيف تدعم Cyber Crucible التزامات NIS2 للكيانات الأساسية والمهمة؟

إجابة موجزة: بالنسبة لمنظمة مصنّفة كجهة أساسية أو مهمة بموجب NIS2، تدعم Cyber Crucible تدابير إدارة المخاطر المطلوبة — حماية نقاط النهاية، والتحكم في الوصول، والتشفير، والتعامل مع الحوادث — وتدعم توقعات التوجيه المتعلقة بأمن سلسلة التوريد لأنها لا تجمع أي بيانات من العميل ويمكنها العمل داخل الحدود الخاصة بالجهة. تدعم Cyber Crucible هذه الالتزامات؛ ولا تُصدّق عليها أو تتحمّلها بالنيابة عن الجهة.

كيف تدعم تدابير NIS2

الحدود الصريحة

تقع التزامات NIS2 على عاتق الجهة الأساسية أو المهمة، لا على عاتق أداة أمنية فردية. تفاوتت عملية نقل التوجيه إلى القوانين الوطنية بين الدول الأعضاء: فبحلول عام 2026 كانت معظم الدول قد نقلت التوجيه إلى قانونها الوطني، بينما كانت عدة دول — من بينها فرنسا وأيرلندا وهولندا وإسبانيا — لا تزال في طور الانتهاء من ذلك. لا تحمل Cyber Crucible أي "شهادة" NIS2؛ بل تقدم أدلة داعمة على الضوابط بموجب اتفاقية عدم إفشاء (NDA).

كيف ترتبط Cyber Crucible بقانون الاتحاد الأوروبي بشأن الذكاء الاصطناعي؟

إجابة موجزة: تستخدم Cyber Crucible الذكاء الاصطناعي فقط أثناء مرحلة التطوير (ضمن عملها الاستكشافي في Genetic AI) وتُشغّل عمليات استدلال (heuristics) ثابتة وحتمية أثناء وقت التشغيل — أي لا يوجد نموذج ذكاء اصطناعي مباشر يتخذ القرارات على نقطة النهاية الخاصة بالعميل. وبالتالي، لا تُدخل Cyber Crucible نظام ذكاء اصطناعي عالي المخاطر أو ذا أغراض عامة إلى بيئة العميل. ويظل العميل مسؤولاً عن تقييم التزاماته الخاصة بموجب قانون الاتحاد الأوروبي بشأن الذكاء الاصطناعي، الذي يجري تطبيق متطلباته تدريجياً حتى عامي 2026-2027.

لماذا تُعدّ البنية المعمارية مهمة هنا

الحدود الصريحة

لا تدّعي Cyber Crucible أن المنتج "متوافق مع قانون الاتحاد الأوروبي بشأن الذكاء الاصطناعي"، ولا تتولى تحديد ذلك نيابةً عن العميل. توضّح هذه الصفحة كيفية عمل المنتج بحيث يمكن للعميل مراعاة ذلك بدقة عند إجراء تقييمه الخاص بموجب قانون الذكاء الاصطناعي. لا يُعد هذا استشارة قانونية.

كيف تدعم Cyber Crucible متطلبات حماية البيانات والأمن في ألمانيا؟

إجابة موجزة: في ألمانيا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات الاتحادي (BDSG) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، والمعالجة على مستوى الجهاز الطرفي (endpoint). أما بالنسبة للمؤسسات الخاضعة لنظام الأمن السيبراني الألماني (إطار عمل قانون BSI، الذي يستوعب توجيه NIS2)، فإن التصميم القائم على المعالجة المحلية والقابل للنشر داخل المنشأة يدعم التزاماتها الأمنية والتزامات سلسلة التوريد.

كيفية التوافق

الحدود الصريحة

تقع مسؤولية الامتثال على عاتق المؤسسة، وحيثما كان ذلك مناسبًا، على عاتق مسؤول حماية البيانات لديها والسلطة الرقابية المختصة. لا تحمل Cyber Crucible أي شهادة ألمانية، وهي تدعم هذه الواجبات ولا تتحمّلها بالنيابة عن المؤسسة. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في فرنسا؟

إجابة موجزة: في فرنسا، تدعم Cyber Crucible التزامات المؤسسة بموجب GDPR وقانون المعلوماتية والحريات (Loi Informatique et Libertés) (الذي تُنفّذه هيئة CNIL) من خلال تقليل البيانات ومعالجتها محليًا. ونظرًا لأنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن معظم الالتزامات التي تفرضها CNIL لها نطاق محدود للغاية ضمن نظامها.

كيفية التوافق

الحدود بصراحة

تُعد CNIL هيئة رقابية نشطة؛ ويقع الالتزام بالامتثال على عاتق المؤسسة، وتدعم Cyber Crucible ذلك دون الادعاء بالحصول على شهادة فرنسية. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في أيرلندا؟

الإجابة المختصرة: في أيرلندا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات لعام 2018 (الذي تُنفّذه هيئة حماية البيانات - Data Protection Commission) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، والمعالجة على مستوى نقطة النهاية. تُعد أيرلندا السلطة الرقابية الرائدة للعديد من الشركات متعددة الجنسيات، مما يرفع من مستوى التدقيق المطلوب من المورّدين؛ ويُبقي الحد الأدنى من البصمة البيانية جانب المورّد منخفض المخاطر.

كيف يتوافق ذلك

الحد الفاصل الصادق

تُعد هيئة حماية البيانات سلطة رائدة بارزة في الاتحاد الأوروبي؛ والامتثال هو مسؤولية المؤسسة. لا تحمل Cyber Crucible أي شهادة أيرلندية وتدعم هذه الالتزامات. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في هولندا؟

إجابة موجزة: في هولندا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون التنفيذ الهولندي للائحة العامة لحماية البيانات (الذي تُطبّقه هيئة Autoriteit Persoonsgegevens) من خلال تقليل البيانات والمعالجة على نقطة النهاية. فهي لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، وبالتالي فإن معظم الالتزامات ليس لها نطاق يُذكر ضمن حيازتها.

كيفية التوافق

الحدود الصريحة

تقع مسؤولية الامتثال على عاتق المؤسسة وهيئة Autoriteit Persoonsgegevens حيثما ينطبق ذلك. لا تحمل Cyber Crucible أي شهادة هولندية وتدعم هذه الالتزامات. التوثيق متاح عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في إسبانيا؟

إجابة موجزة: في إسبانيا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) والقانون الأساسي لحماية البيانات (LOPDGDD، الذي تُنفّذه الهيئة الإسبانية لحماية البيانات AEPD) وذلك من خلال عدم جمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، ومن خلال المعالجة المحلية. ونظرًا لوجود حد أدنى من البيانات الشخصية في عهدتها، فإن معظم الالتزامات التي تفرضها AEPD لا تجد ما تنطبق عليه.

كيفية التوافق

الحد الفاصل الصريح

تُعد AEPD واحدة من أكثر الجهات التنظيمية نشاطًا في الاتحاد الأوروبي؛ والامتثال هو مسؤولية المؤسسة. لا تحمل Cyber Crucible أي شهادة إسبانية وتدعم هذه الالتزامات. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في إيطاليا؟

إجابة موجزة: في إيطاليا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون الخصوصية الإيطالي (الذي تُنفّذه هيئة Garante) من خلال تقليل البيانات والمعالجة على نقطة النهاية. فهي لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، لذا فإن معظم الالتزامات لها نطاق محدود للغاية ضمن عهدتها.

كيف يتحقق التوافق

الحد الفاصل بصدق

تُعد هيئة Garante سلطة رقابية نشطة، والامتثال هو مسؤولية المؤسسة. لا تحمل Cyber Crucible أي شهادة إيطالية، وهي تدعم أداء هذه الواجبات. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في بولندا؟

إجابة موجزة: في بولندا، تدعم Cyber Crucible التزامات المؤسسة بموجب GDPR وقانون حماية البيانات الشخصية البولندي (الذي تُنفذه هيئة UODO) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، ومعالجة البيانات على نقطة النهاية. يحافظ الحد الأدنى من البيانات المُجمَّعة على انخفاض نطاق معظم الالتزامات.

كيف يتوافق ذلك

الحد الفاصل الصادق

تقع المسؤولية عن الامتثال على عاتق المؤسسة وهيئة UODO عند الاقتضاء. لا تحمل Cyber Crucible أي شهادة بولندية، وهي تدعم هذه الواجبات. تتوفر الوثائق عند الطلب.

كيف تدعم Cyber Crucible متطلبات حماية البيانات في السويد ودول الشمال الأوروبي؟

إجابة موجزة: في السويد ومنطقة الشمال الأوروبي الأوسع، تدعم Cyber Crucible التزامات المؤسسة بموجب GDPR والقوانين الوطنية المطبِّقة له (في السويد، التي تُنفّذها هيئة IMY) من خلال تقليل البيانات والمعالجة على نقطة النهاية. ونظرًا لأنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن معظم الالتزامات لا تجد لها مجالًا يُذكر في نطاق عهدتها.

كيف يتحقق التوافق

الحدود بصدق

تقع مسؤولية الامتثال على عاتق المؤسسة والجهة الرقابية الوطنية المختصة. لا تحمل Cyber Crucible أي شهادة وطنية في أي دولة من دول الشمال الأوروبي، وهي تدعم هذه الواجبات ولا تتحمّلها بالنيابة عن المؤسسة. تتوفر الوثائق عند الطلب.