# أدلة تقييم مخاطر الموردين في الاتحاد الأوروبي والدول الأعضاء

كيف يدعم Cyber Crucible الأنظمة على مستوى الاتحاد الأوروبي (GDPR وDORA وNIS2 وقانون الذكاء الاصطناعي) وخصوصيات الدول الأعضاء (ألمانيا وفرنسا وأيرلندا وهولندا وإسبانيا وإيطاليا وبولندا والسويد) من منظور اختيار المورّدين. يوضّح بصراحة ما تمتلكه Cyber Crucible وما لا تمتلكه، ولا يقدّم أي وعود بالامتثال نيابة عن العميل.

# ما القواعد الأوروبية التي تؤثر على اختيار مزود الأمن، بخلاف اللائحة العامة لحماية البيانات (GDPR)؟

**إجابة موجزة:** بخلاف اللائحة العامة لحماية البيانات (GDPR)، هناك ثلاثة أنظمة أوروبية تؤثر بشكل متزايد على اختيار المزودين: DORA (المرونة التشغيلية للكيانات المالية ومزودي تقنية المعلومات والاتصالات التابعين لها)، وNIS2 (الالتزامات المتعلقة بالأمن السيبراني للكيانات الأساسية والمهمة، بما في ذلك أمن سلسلة التوريد)، وقانون الذكاء الاصطناعي للاتحاد الأوروبي (EU AI Act) (قواعد مصنفة حسب المخاطر لأنظمة الذكاء الاصطناعي). كل واحد من هذه الأنظمة يفرض التزامات إضافية على المزودين. تصميم Cyber Crucible — عدم جمع محتوى العميل، والمعالجة المحلية، وخيار التشغيل داخل مقار العميل — يدعم التزامات العميل بموجب هذه الأنظمة جميعها، دون أن تدّعي Cyber Crucible الامتثال نيابةً عن العميل.

## نظرة عامة على المشهد التنظيمي

- **GDPR** — الأساس المرجعي لمعالجة البيانات الشخصية في جميع أنحاء الاتحاد الأوروبي. راجع صفحة GDPR في أدلة الامتثال حسب الدولة.
- **DORA** — يُطبَّق اعتبارًا من 17 يناير 2025 على الكيانات المالية، والأهم من ذلك، على مزودي خدمات تقنية المعلومات والاتصالات الخارجيين التابعين لها.
- **NIS2** — كان يُفترض أن تنقله الدول الأعضاء إلى تشريعاتها الوطنية بحلول أكتوبر 2024؛ وبحلول عام 2026، أتمت معظم الدول ذلك، بينما كانت عدة دول لا تزال في مرحلة استكمال التشريعات الوطنية.
- **قانون الذكاء الاصطناعي للاتحاد الأوروبي (EU AI Act)** — التزامات مصنفة حسب المخاطر يجري تطبيقها تدريجيًا حتى 2026–2027.

## كيف تتوافق Cyber Crucible مع ذلك

الموضوع المتكرر هو المخاطر المتعلقة بسلسلة التوريد والأطراف الثالثة. ولأن Cyber Crucible لا تجمع محتوى العميل أو بيانات الاعتماد أو المفاتيح، ويمكن تشغيلها بالكامل داخل حدود بيئة العميل، فإنها تقلّل من النطاق الذي صُممت هذه الأنظمة للتحكم فيه. تتناول صفحات هذا الدليل كل نظام من هذه الأنظمة والدول الأعضاء الكبرى. الوثائق متاحة من خلال **dpo@cybercrucible.com**.

# كيف تدعم Cyber Crucible الكيانات المالية في الاتحاد الأوروبي بموجب DORA؟

**إجابة موجزة:** تُعد Cyber Crucible من مزودي خدمات تقنية المعلومات والاتصالات (ICT) من الأطراف الثالثة بحسب مفهوم DORA، وهي تدعم التزامات الكيان المالي بموجب DORA — من ضوابط تعاقدية، ومعلومات عن الحوادث، واختبارات المرونة — مع تقليل مخاطر الأطراف الثالثة في تقنية المعلومات والاتصالات لأنها لا تجمع بيانات الكيان إطلاقًا. يُطبَّق DORA اعتبارًا من 17 يناير 2025. لا تدّعي Cyber Crucible أنها "متوافقة مع DORA" نيابةً عن العميل؛ فالامتثال هو مسؤولية الكيان المالي، وتوفر Cyber Crucible الدعم والأدلة التي يحتاجها برنامجه.

## كيف تدعم برنامج DORA الخاص بالكيان

- **تقليل مخاطر تقنية المعلومات والاتصالات.** لا يتم جمع أي محتوى للعميل أو بيانات اعتماد أو مفاتيح، وتعمل الحماية محليًا — مما يقلص سطح هجوم الأطراف الثالثة الذي يستهدفه DORA.
- **الضوابط التعاقدية.** يمكن لـ Cyber Crucible استيعاب الأحكام التعاقدية التي يتوقعها DORA لترتيبات الأطراف الثالثة في تقنية المعلومات والاتصالات (الأمن، والتعاون في الحوادث، وحقوق التدقيق والمعلومات، وشفافية التعاقد من الباطن).
- **التعاون في الحوادث.** توفر عملية موثقة للاستجابة للاختراقات معلومات سريعة وذات مستوى إثباتي، ويتوفر إطار زمني ملتزم به تعاقديًا للإخطار لدعم واجبات الكيان في الإبلاغ عن الحوادث.
- **المرونة.** تستمر حماية نقاط النهاية أثناء انقطاع الواجهة الخلفية للإدارة، مما يدعم أهداف المرونة التشغيلية.

## الحدود الصريحة

يسمح DORA أيضًا للسلطات الإشرافية الأوروبية بتعيين مزودي خدمات تقنية المعلومات والاتصالات من الأطراف الثالثة **الحرجين** (CTPPs) للخضوع لإشراف مباشر من الاتحاد الأوروبي. لم تُعيَّن Cyber Crucible كمزود CTPP ولا تقدم نفسها على هذا النحو. فهي تدعم التزامات الكيان المالي؛ ولا تتحملها بالنيابة عنه.

# كيف تدعم Cyber Crucible التزامات NIS2 للكيانات الأساسية والمهمة؟

**إجابة موجزة:** بالنسبة لمنظمة مصنّفة كجهة أساسية أو مهمة بموجب NIS2، تدعم Cyber Crucible تدابير إدارة المخاطر المطلوبة — حماية نقاط النهاية، والتحكم في الوصول، والتشفير، والتعامل مع الحوادث — وتدعم توقعات التوجيه المتعلقة بأمن سلسلة التوريد لأنها لا تجمع أي بيانات من العميل ويمكنها العمل داخل الحدود الخاصة بالجهة. تدعم Cyber Crucible هذه الالتزامات؛ ولا تُصدّق عليها أو تتحمّلها بالنيابة عن الجهة.

## كيف تدعم تدابير NIS2

- **تدابير إدارة مخاطر الأمن السيبراني.** يتوافق منع نقاط النهاية المستقل، والوصول المدعوم بالمصادقة متعددة العوامل (MFA)، والتشفير مع عدد من التدابير الأساسية التي يحددها التوجيه.
- **أمن سلسلة التوريد.** بصفتها موردًا لا يجمع أي محتوى من العميل ويوفر نشرًا داخل المؤسسة (on-premises)، تُقلل Cyber Crucible من مخاطر سلسلة التوريد التي يطلب NIS2 من الجهات إدارتها، بدلاً من زيادتها.
- **دعم التعامل مع الحوادث والإبلاغ عنها.** تساعد عملية موثّقة للاستجابة للاختراقات الجهة على الوفاء بالمواعيد الزمنية للإنذار المبكر والإشعار التي يحددها NIS2.

## الحدود الصريحة

تقع التزامات NIS2 على عاتق الجهة الأساسية أو المهمة، لا على عاتق أداة أمنية فردية. تفاوتت عملية نقل التوجيه إلى القوانين الوطنية بين الدول الأعضاء: فبحلول عام 2026 كانت معظم الدول قد نقلت التوجيه إلى قانونها الوطني، بينما كانت عدة دول — من بينها فرنسا وأيرلندا وهولندا وإسبانيا — لا تزال في طور الانتهاء من ذلك. لا تحمل Cyber Crucible أي "شهادة" NIS2؛ بل تقدم أدلة داعمة على الضوابط بموجب اتفاقية عدم إفشاء (NDA).

# كيف ترتبط Cyber Crucible بقانون الاتحاد الأوروبي بشأن الذكاء الاصطناعي؟

**إجابة موجزة:** تستخدم Cyber Crucible الذكاء الاصطناعي فقط أثناء مرحلة التطوير (ضمن عملها الاستكشافي في Genetic AI) وتُشغّل عمليات استدلال (heuristics) ثابتة وحتمية أثناء وقت التشغيل — أي لا يوجد نموذج ذكاء اصطناعي مباشر يتخذ القرارات على نقطة النهاية الخاصة بالعميل. وبالتالي، لا تُدخل Cyber Crucible نظام ذكاء اصطناعي عالي المخاطر أو ذا أغراض عامة إلى بيئة العميل. ويظل العميل مسؤولاً عن تقييم التزاماته الخاصة بموجب قانون الاتحاد الأوروبي بشأن الذكاء الاصطناعي، الذي يجري تطبيق متطلباته تدريجياً حتى عامي 2026-2027.

## لماذا تُعدّ البنية المعمارية مهمة هنا

- **لا يوجد نظام ذكاء اصطناعي يعمل وقت التشغيل يُنشر لدى العميل.** تُشغّل نقطة النهاية عمليات استدلال حتمية على مستوى النواة (kernel heuristics)، وليست نموذجاً حياً — وبالتالي لا يوجد نظام ذكاء اصطناعي على الجهاز يتعين على العميل تصنيفه وإدارته بموجب القانون.
- **يقتصر الأمر على وقت التطوير فقط.** يجري العمل المتعلق بالذكاء الاصطناعي داخل بيئة التطوير الداخلية الخاصة بـ Cyber Crucible، باستخدام مجموعات بيانات بحثية داخلية؛ ولا يُستخدم أي محتوى أو بيانات اعتماد أو مفاتيح خاصة بالعميل لتدريب أي نموذج أو تغذيته أو ضبطه.
- **الشفافية.** نظراً لأن سلوك وقت التشغيل حتمي وقابل للاختبار وليس احتمالياً، فمن السهل وصفه وتوثيقه.

## الحدود الصريحة

لا تدّعي Cyber Crucible أن المنتج "متوافق مع قانون الاتحاد الأوروبي بشأن الذكاء الاصطناعي"، ولا تتولى تحديد ذلك نيابةً عن العميل. توضّح هذه الصفحة كيفية عمل المنتج بحيث يمكن للعميل مراعاة ذلك بدقة عند إجراء تقييمه الخاص بموجب قانون الذكاء الاصطناعي. لا يُعد هذا استشارة قانونية.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات والأمن في ألمانيا؟

**إجابة موجزة:** في ألمانيا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات الاتحادي (BDSG) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، والمعالجة على مستوى الجهاز الطرفي (endpoint). أما بالنسبة للمؤسسات الخاضعة لنظام الأمن السيبراني الألماني (إطار عمل قانون BSI، الذي يستوعب توجيه NIS2)، فإن التصميم القائم على المعالجة المحلية والقابل للنشر داخل المنشأة يدعم التزاماتها الأمنية والتزامات سلسلة التوريد.

## كيفية التوافق

- **GDPR + BDSG.** يدعم تقليل البيانات والتشفير والتحكم في الوصول الأساس الألماني لحماية البيانات؛ وتتوفر اتفاقية معالجة بيانات عند الحاجة.
- **إقامة البيانات.** يحافظ النشر داخل المنشأة على وجود البيانات الشخصية داخل ألمانيا حيثما كان ذلك مطلوبًا؛ ولا يُنقل أي محتوى خاص بالعملاء إلى خارج البلاد لأغراض المعالجة الأمنية.
- **نظام الأمن السيبراني.** تعمل ألمانيا على تحويل توجيه NIS2 إلى إطار عمل قانون BSI الخاص بها؛ وتدعم Cyber Crucible الكيانات الخاضعة لهذا النظام في تدابير إدارة المخاطر وسلسلة التوريد.

## الحدود الصريحة

تقع مسؤولية الامتثال على عاتق المؤسسة، وحيثما كان ذلك مناسبًا، على عاتق مسؤول حماية البيانات لديها والسلطة الرقابية المختصة. لا تحمل Cyber Crucible أي شهادة ألمانية، وهي تدعم هذه الواجبات ولا تتحمّلها بالنيابة عن المؤسسة. تتوفر الوثائق عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في فرنسا؟

**إجابة موجزة:** في فرنسا، تدعم Cyber Crucible التزامات المؤسسة بموجب GDPR وقانون المعلوماتية والحريات (Loi Informatique et Libertés) (الذي تُنفّذه هيئة CNIL) من خلال تقليل البيانات ومعالجتها محليًا. ونظرًا لأنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن معظم الالتزامات التي تفرضها CNIL لها نطاق محدود للغاية ضمن نظامها.

## كيفية التوافق

- **GDPR + القانون الوطني.** يدعم التشفير والتحكم في الوصول وتقليل البيانات المعيار الفرنسي الأساسي؛ وتتوفر اتفاقية معالجة بيانات (Data Processing Agreement).
- **إقامة البيانات محليًا.** يحافظ النشر داخل المؤسسة (On-Premises) على بقاء البيانات الشخصية داخل فرنسا حيثما كان ذلك مطلوبًا.
- **نظام الأمن السيبراني.** كانت عملية نقل NIS2 إلى القانون الفرنسي لا تزال قيد الإجراءات التشريعية حتى عام 2026؛ وتدعم Cyber Crucible الكيانات الخاضعة في تدابير الأمن وسلسلة التوريد بموجب الإطار كما يتم اعتماده.

## الحدود بصراحة

تُعد CNIL هيئة رقابية نشطة؛ ويقع الالتزام بالامتثال على عاتق المؤسسة، وتدعم Cyber Crucible ذلك دون الادعاء بالحصول على شهادة فرنسية. تتوفر الوثائق عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في أيرلندا؟

**الإجابة المختصرة:** في أيرلندا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات لعام 2018 (الذي تُنفّذه هيئة حماية البيانات - Data Protection Commission) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، والمعالجة على مستوى نقطة النهاية. تُعد أيرلندا السلطة الرقابية الرائدة للعديد من الشركات متعددة الجنسيات، مما يرفع من مستوى التدقيق المطلوب من المورّدين؛ ويُبقي الحد الأدنى من البصمة البيانية جانب المورّد منخفض المخاطر.

## كيف يتوافق ذلك

- **GDPR + قانون حماية البيانات لعام 2018.** يدعم تقليل البيانات، والتشفير، والتحكم في الوصول المعيار الأيرلندي الأساسي؛ وتتوفر اتفاقية معالجة بيانات.
- **إقامة البيانات.** يُبقي النشر داخل المنشأة البيانات الشخصية داخل أيرلندا حيثما كان ذلك مطلوبًا.
- **نظام الأمن السيبراني.** كانت عملية نقل توجيه NIS2 إلى القانون الأيرلندي لا تزال قيد الإنجاز حتى عام 2026؛ وتدعم Cyber Crucible تدابير الكيانات الخاضعة بموجب الإطار كما تم اعتماده.

## الحد الفاصل الصادق

تُعد هيئة حماية البيانات سلطة رائدة بارزة في الاتحاد الأوروبي؛ والامتثال هو مسؤولية المؤسسة. لا تحمل Cyber Crucible أي شهادة أيرلندية وتدعم هذه الالتزامات. تتوفر الوثائق عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في هولندا؟

**إجابة موجزة:** في هولندا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون التنفيذ الهولندي للائحة العامة لحماية البيانات (الذي تُطبّقه هيئة Autoriteit Persoonsgegevens) من خلال تقليل البيانات والمعالجة على نقطة النهاية. فهي لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، وبالتالي فإن معظم الالتزامات ليس لها نطاق يُذكر ضمن حيازتها.

## كيفية التوافق

- **اللائحة العامة لحماية البيانات + التنفيذ الوطني.** يدعم التشفير والتحكم في الوصول وتقليل البيانات المعيار الأساسي الهولندي؛ وتتوفر اتفاقية معالجة بيانات.
- **إقامة البيانات.** يحافظ النشر المحلي (on-premises) على بقاء البيانات الشخصية داخل هولندا حيثما يكون ذلك مطلوبًا.
- **نظام الأمن السيبراني.** كان نقل توجيه NIS2 الهولندي (قانون Cyberbeveiligingswet) لا يزال قيد الإنجاز حتى عام 2026؛ وتدعم Cyber Crucible تدابير الكيانات المشمولة بموجب الإطار كما يتم اعتماده.

## الحدود الصريحة

تقع مسؤولية الامتثال على عاتق المؤسسة وهيئة Autoriteit Persoonsgegevens حيثما ينطبق ذلك. لا تحمل Cyber Crucible أي شهادة هولندية وتدعم هذه الالتزامات. التوثيق متاح عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في إسبانيا؟

**إجابة موجزة:** في إسبانيا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) والقانون الأساسي لحماية البيانات (LOPDGDD، الذي تُنفّذه الهيئة الإسبانية لحماية البيانات AEPD) وذلك من خلال عدم جمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، ومن خلال المعالجة المحلية. ونظرًا لوجود حد أدنى من البيانات الشخصية في عهدتها، فإن معظم الالتزامات التي تفرضها AEPD لا تجد ما تنطبق عليه.

## كيفية التوافق

- **GDPR + LOPDGDD.** يدعم تقليل البيانات والتشفير والتحكم في الوصول المعيار الأساسي الإسباني؛ وتتوفر اتفاقية معالجة بيانات.
- **إقامة البيانات.** يحافظ النشر المحلي (on-premises) على بقاء البيانات الشخصية داخل إسبانيا حيثما كان ذلك مطلوبًا.
- **نظام الأمن السيبراني.** كانت عملية نقل NIS2 إلى القانون الإسباني لا تزال قيد العملية التشريعية حتى عام 2026؛ وتدعم Cyber Crucible تدابير الكيانات الخاضعة بموجب الإطار كما يُعتمد.

## الحد الفاصل الصريح

تُعد AEPD واحدة من أكثر الجهات التنظيمية نشاطًا في الاتحاد الأوروبي؛ والامتثال هو مسؤولية المؤسسة. لا تحمل Cyber Crucible أي شهادة إسبانية وتدعم هذه الالتزامات. تتوفر الوثائق عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في إيطاليا؟

**إجابة موجزة:** في إيطاليا، تدعم Cyber Crucible التزامات المؤسسة بموجب اللائحة العامة لحماية البيانات (GDPR) وقانون الخصوصية الإيطالي (الذي تُنفّذه هيئة Garante) من خلال تقليل البيانات والمعالجة على نقطة النهاية. فهي لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، لذا فإن معظم الالتزامات لها نطاق محدود للغاية ضمن عهدتها.

## كيف يتحقق التوافق

- **اللائحة العامة لحماية البيانات (GDPR) وقانون الخصوصية.** يدعم التشفير والتحكم في الوصول وتقليل البيانات المعيار الأساسي الإيطالي؛ وتتوفر اتفاقية معالجة بيانات.
- **إقامة البيانات.** يحافظ النشر على بيئة محلية (on-premises) على بقاء البيانات الشخصية داخل إيطاليا حيثما يكون ذلك مطلوبًا.
- **نظام الأمن السيبراني.** كانت إيطاليا من بين أولى الدول الأعضاء التي نقلت توجيه NIS2 إلى القانون الوطني؛ وتدعم Cyber Crucible الجهات الخاضعة لهذا التوجيه في تدابير إدارة المخاطر وسلسلة التوريد.

## الحد الفاصل بصدق

تُعد هيئة Garante سلطة رقابية نشطة، والامتثال هو مسؤولية المؤسسة. لا تحمل Cyber Crucible أي شهادة إيطالية، وهي تدعم أداء هذه الواجبات. تتوفر الوثائق عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في بولندا؟

**إجابة موجزة:** في بولندا، تدعم Cyber Crucible التزامات المؤسسة بموجب GDPR وقانون حماية البيانات الشخصية البولندي (الذي تُنفذه هيئة UODO) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، ومعالجة البيانات على نقطة النهاية. يحافظ الحد الأدنى من البيانات المُجمَّعة على انخفاض نطاق معظم الالتزامات.

## كيف يتوافق ذلك

- **GDPR + القانون الوطني.** يدعم تقليل حجم البيانات، والتشفير، والتحكم في الوصول المعيار الأساسي البولندي؛ وتتوفر اتفاقية معالجة بيانات.
- **إقامة البيانات.** يحافظ النشر داخل المنشأة (on-premises) على وجود البيانات الشخصية داخل بولندا حيثما كان ذلك مطلوبًا.
- **نظام الأمن السيبراني.** ما فتئت بولندا تُحدّث إطار عمل النظام الوطني للأمن السيبراني (KSC) ليعكس NIS2؛ وتدعم Cyber Crucible تدابير الكيانات الخاضعة بموجب الإطار كما تم اعتماده.

## الحد الفاصل الصادق

تقع المسؤولية عن الامتثال على عاتق المؤسسة وهيئة UODO عند الاقتضاء. لا تحمل Cyber Crucible أي شهادة بولندية، وهي تدعم هذه الواجبات. تتوفر الوثائق عند الطلب.

# كيف تدعم Cyber Crucible متطلبات حماية البيانات في السويد ودول الشمال الأوروبي؟

**إجابة موجزة:** في السويد ومنطقة الشمال الأوروبي الأوسع، تدعم Cyber Crucible التزامات المؤسسة بموجب GDPR والقوانين الوطنية المطبِّقة له (في السويد، التي تُنفّذها هيئة IMY) من خلال تقليل البيانات والمعالجة على نقطة النهاية. ونظرًا لأنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن معظم الالتزامات لا تجد لها مجالًا يُذكر في نطاق عهدتها.

## كيف يتحقق التوافق

- **GDPR + التطبيق الوطني.** يدعم التشفير والتحكم في الوصول وتقليل البيانات الحد الأدنى المعياري لدول الشمال الأوروبي؛ وتتوفر اتفاقية معالجة بيانات.
- **إقامة البيانات.** يحافظ النشر داخل مقار المؤسسة (On-premises) على بقاء البيانات الشخصية داخل الدولة حيثما كان ذلك مطلوبًا.
- **نظام الأمن السيبراني.** تعمل الدول الأعضاء في الشمال الأوروبي على تحويل NIS2 إلى قوانين وطنية وفق جداولها الزمنية الخاصة؛ وتدعم Cyber Crucible تدابير الكيانات الخاضعة لهذا الإطار وفق ما يُعتمد منه.

## الحدود بصدق

تقع مسؤولية الامتثال على عاتق المؤسسة والجهة الرقابية الوطنية المختصة. لا تحمل Cyber Crucible أي شهادة وطنية في أي دولة من دول الشمال الأوروبي، وهي تدعم هذه الواجبات ولا تتحمّلها بالنيابة عن المؤسسة. تتوفر الوثائق عند الطلب.