يعد ضمان امتثال Cyber Essentials في المملكة المتحدة خطوة رئيسية للشركات البريطانية (أو تلك التي ترغب في التعامل مع السوق البريطاني) لحماية شبكات الخوادم الخاصة بها في عام 2026. يساعد هذا البرنامج المدعوم من الحكومة الشركات على إثبات التزامها بأمن البيانات أمام مشتري القطاع العام وعملاء المؤسسات الكبرى. ويساهم الحفاظ على هذه الضوابط الأساسية في منع ما يصل إلى ثمانين بالمائة من الهجمات السيبرانية التقليدية. يوضح هذا الدليل عملية الحصول على الشهادة، والضوابط الفنية، وإرشادات الميزانية المطلوبة.

[!TIP] توصية تحديد النطاق: عند إعداد نطاق التدقيق الخاص بك، قم بتوثيق جميع الأجهزة التي تصل إلى قواعد بيانات الشركة (بما في ذلك الحواسيب المحمولة للموظفين عن بُعد). ويعد إهمال إدراج الأجهزة البعيدة السبب الرئيسي لعدم اجتياز التدقيق خلال تقييمات Cyber Essentials.

النقاط الرئيسية:

  • تحمي شهادة Cyber Essentials من التصيد الاحتيالي، والبرامج الضارة، والوصول عن بُعد غير المصرح به.
  • تتراوح الرسوم الأساسية لشهادة التقييم الذاتي بين 320 إلى 600 جنيه إسترليني حسب حجم الشركة (محددة من IASME).
  • تتطلب شهادة Cyber Essentials Plus تدقيقًا مستقلاً وعمليًا لإعدادات الأجهزة والشبكات.
  • يعد تطبيق سياسات كلمة المرور الصارمة والمصادقة متعددة العوامل (MFA) شرطًا إلزاميًا.

الضوابط الفنية الخمسة لشهادة Cyber Essentials

لتلبية معايير التقييم، يجب على شركتك تطبيق خمسة ضوابط أمنية أساسية عبر جميع الشبكات وأجهزة المستخدمين. وفقًا لإرشادات منظمة IASME ، يجب أن تظل هذه الأساسيات الفنية نشطة باستمرار لمنع الاختراقات الأمنية:

1. جدران الحماية وبوابات الإنترنت

يجب أن تمر جميع اتصالات الإنترنت عبر جدران حماية برمجية أو مادية مهيأة. وبالتالي، يجب أن تحظر هذه البوابات المنافذ غير المعتمدة وتسجيل حركة المرور الواردة لمنع محاولات التجسس على الشبكة.

2. التكوين الآمن

غالبًا ما تكون الإعدادات الافتراضية على أجهزة التوجيه (routers) وأنظمة التشغيل والخوادم غير آمنة. لذلك، يجب عليك تعديل كلمات مرور الإدارة الافتراضية، وتعطيل ميزات البرامج غير المستخدمة، وإزالة حسابات المستخدمين الضيوف المثبتة مسبقًا.

3. التحكم في وصول المستخدمين

يجب أن يتبع الوصول إلى قواعد بيانات العملاء وخوادم الإدارة مبدأ الحد الأدنى من الصلاحيات (Least Privilege). وبالتالي، يجب عليك فرض ثلاث قواعد وصول صارمة:

  • تحديد الصلاحيات الوظيفية: يجب ألا يتاح للموظفين سوى الوصول إلى الملفات المطلوبة لمهامهم اليومية فقط، مما يقلل من احتمالية تسريب البيانات.
  • إلزامية الـ MFA: يجب تمكين المصادقة متعددة العوامل لجميع بوابات الإدارة والبريد الإلكتروني السحابي، لمنع محاولات الاختراق بالقوة القاهرة.
  • تتبع حسابات المدير: قصر حسابات المسؤولين (Admin) على الأنظمة المخصصة، ومنع الموظفين من تصفح الويب بصلاحيات المسؤول (مما يقلل من مخاطر هجمات cross-site scripting).

4. الحماية من البرامج الضارة

يجب أن تشغل جميع أجهزة الشركة برامج مكافحة فيروسات محدثة وتحظر تشغيل الملفات غير المعتمدة. بالإضافة إلى ذلك، يجب أن يقتصر تنزيل البرامج على المتاجر الرسمية المعتمدة للجهات المصنعة. يمنع هذا الإجراء الأمني حصان طروادة الخاص بالوصول عن بُعد من إصابة الحواسيب المحمولة.

5. إدارة تحديثات الأمان

تمثل البرامج التي لم يتم تحديثها بالرقع الأمنية (patches) ثغرة الدخول الرئيسية للمخترقين. وبالتالي، يجب عليك تطبيق تحديثات الأمان الحرجة على جميع أنظمة التشغيل، ومتصفحات الويب، والإضافات البرمجية في غضون أربعة عشر يومًا من تاريخ إصدارها.


مستويات الشهادة: القياسي مقابل Plus

يجب على قادة الشركات الاختيار بين مستوى التقييم الذاتي والمستوى الذي يتم التدقيق عليه من قبل طرف ثالث:

مقياس الامتثالCyber Essentials (القياسي)Cyber Essentials Plus
أسلوب التدقيقاستبيان تقييم ذاتي يتم التحقق منه من قبل مدقق.تدقيق فني وعملي من قبل مدقق مستقل.
فحص الثغراتلا يتطلب فحصًا خارجيًا لتقديم الطلب.فحوصات الثغرات الأمنية الداخلية والخارجية للنظام.
نطاق الاختبارالإجابة على الأسئلة الإدارية في الاستبيان فقط.التحقق العملي على الأجهزة الطرفية وأنظمة الخوادم.
الجمهور المستهدفالشركات الناشئة، والشركات الصغيرة، وسلاسل التوريد القياسية.المتعاقدون الحكوميون والمؤسسات المالية الكبرى.

أفضل الممارسات للتحضير للتقييم

تساعد تهيئة إعدادات الشبكة بشكل صحيح قبل التقدم للحصول على الشهادة في تقليل وقت التدقيق ومنع الأخطاء. يجب عليك اتباع خطوات التهيئة الأربع التالية:

  1. تدقيق أدوات الوصول عن بُعد: تأكد من إيقاف تشغيل بروتوكولات الوصول عن بُعد (مثل RDP) أو تشغيلها خلف اتصال VPN آمن.
  2. مراجعة صلاحيات المستخدمين: تحقق من جميع الحسابات النشطة على قواعد البيانات واحذف حسابات الموظفين الذين غادروا الشركة.
  3. تحديث الأنظمة القديمة: أوقف تشغيل أنظمة التشغيل القديمة (مثل Windows 7 أو نواة Linux القديمة) التي لم تعد تتلقى تحديثات أمنية.
  4. نشر برامج MDM: استخدم أدوات إدارة الأجهزة المحمولة (MDM) لفرض التشفير، وكلمات المرور القوية، وميزة مسح البيانات عن بُعد على حواسيب الشركة.

قائمة فحص التحضير للضوابط الخمسة

قبل دفع رسوم التقييم، تحقق من البنية التحتية لشركتك بناءً على القائمة أدناه.

جدران الحماية وبوابات الإنترنت

  • يحتوي كل جهاز متصل بالإنترنت على جدار حماية نشط.
  • تم تغيير كلمة مرور المسؤول الافتراضية لجدار الحماية إلى كلمة مرور قوية وفريدة.
  • لا توجد قواعد للمنافذ الواردة دون مبرر عمل موثق، وتمت إزالة القواعد غير المستخدمة.
  • يتصل الموظفون عن بُعد ومن المنازل عبر جدار حماية أو جدار حماية برمجي مثبت على الجهاز نفسه.

التكوين الآمن

  • تم حذف أو تعطيل الحسابات الافتراضية وحسابات الضيوف على جميع الخوادم والأجهزة الطرفية.
  • تم إيقاف تشغيل ميزات التشغيل التلقائي (Auto-run/Auto-play) حتى لا يتم تشغيل أكواد غير معتمدة من وسائط التخزين المحمولة.
  • تم إلغاء تثبيت أو تعطيل البرامج والخدمات والحسابات غير المستخدمة.
  • يتم فرض قفل الجهاز (عن طريق PIN أو القياسات الحيوية أو كلمة المرور) بعد فترة وجيزة من الخمول.

التحكم في وصول المستخدمين

  • يمتلك كل مستخدم حسابًا معرفًا فريدًا باسمه، دون مشاركة بيانات تسجيل الدخول.
  • تمنح حقوق المسؤول فقط عند الطلب المبرر، وتتم مراجعتها دوريًا وسحبها بمجرد عدم الحاجة إليها.
  • تم تمكين المصادقة متعددة العوامل (MFA) على جميع الخدمات السحابية، وليس البريد الإلكتروني فقط.
  • تضمن عملية مغادرة الموظفين الموثقة تعطيل الحسابات في نفس يوم مغادرة الموظف للشركة.

الحماية من البرامج الضارة

  • برنامج مكافحة البرامج الضارة نشط ومحدث على كل جهاز Windows و macOS مشمول في التقييم.
  • تقوم الأجهزة المحمولة بتثبيت التطبيقات فقط من المتاجر الرسمية المعتمدة للجهات المصنعة.
  • إذا كنت تعتمد على القوائم البيضاء للتطبيقات المسموحة بدلاً من برامج مكافحة الفيروسات، فإن هذه القائمة المعتمدة يتم تحديثها بانتظام.

إدارة تحديثات الأمان

  • كل نظام تشغيل وتطبيق لا يزال مدعومًا من الشركة المصنعة له (لا يوجد Windows 7، ولا نواة Linux قديمة).
  • يتم تثبيت التحديثات الحرجة والمهملة في غضون 14 يومًا من تاريخ إصدارها.
  • تم تمكين التحديثات التلقائية أينما سمح النظام بذلك.

تفاصيل المقارنة: Cyber Essentials مقابل Cyber Essentials Plus

يعتمد القرار بين المستويين غالبًا على التكلفة والجهد والجدول الزمني. توضح المقارنة أدناه الفروق بناءً على المؤشرات التقريبية (الرسوم لا تشمل ضريبة القيمة المضافة وتختلف للمستوى Plus حسب جهة الاعتماد).

العاملCyber Essentials (القياسي)Cyber Essentials Plus
رسوم الشهادة320 - 600 جنيه إسترليني حسب حجم الشركة (محددة من IASME)عادةً 1,400 - 3,000+ جنيه إسترليني، يحددها المدقق
شكل التقييماستبيان تقييم ذاتي عبر الإنترنتتدقيق فني وعملي في الموقع أو عن بُعد
جهد التحضيرمن 2 إلى 4 أسابيع لبنية تحتية جيدة الصيانةنفس التحضير، بالإضافة لإصلاح نتائج فحص الثغرات
الأدلة المطلوبةإجاباتك المكتوبة، يتم التحقق منها بواسطة مقيمفحص عينات الأجهزة، فحوصات الثغرات، اختبارات MFA الحية
المتطلبات المسبقةلا يوجدشهادة Cyber Essentials (القياسي) سارية خلال الأشهر الـ 3 الماضية
تأمين سيبراني مجانيمشمول للمؤسسات البريطانية التي يقل عائدها عن 20 مليون إسترلينيمشمول بناءً على نفس الشروط
الخيار الأنسبمتطلب أساسي لمعظم سلاسل التوريدالعقود الحكومية، والقطاعات المنظمة والخاضعة لرقابة أمنية مشددة

إذا كانت هناك مناقصة تتطلب مستوى Cyber Essentials Plus، فخطط للميزانية لتغطية الشهادتين معًا؛ حيث يتعين عليك الحصول على الشهادة الأساسية أولاً، فالخطوتان تكملان بعضهما بالتتابع.


خطة زمنية وسيناريو التكلفة الفعلي للشهادة

دعنا نتخيل شركة تطوير برمجيات تضم 25 موظفًا في لندن تستعد لمناقصة في القطاع العام تتطلب شهادة Cyber Essentials Plus. إليك كيف يسير المشروع عادةً:

الأسابيع 1–2: تحديد النطاق وتحليل الفجوات. تحصي الشركة 25 حاسوبًا محمولاً، وثلاث خدمات سحابية (Microsoft 365، ونظام CRM، ومستودع الأكواد)، وثمانية موظفين عن بُعد. ويكشف تحليل الفجوات عن حاسوبين يعملان بنظام تشغيل قديم، وغياب MFA على نظام CRM، وثلاثة حسابات نشطة لموظفين سابقين.

الأسابيع 3–4: الإصلاح والمعالجة. يتم إعادة تثبيت نظام تشغيل مدعوم على الحاسوبين، وتمكين MFA على الخدمات السحابية الثلاث، وحذف الحسابات غير النشطة، ونشر قواعد التحديث التلقائي عبر برامج MDM.

الأسبوع 5: التقييم الذاتي. ترسل الشركة الاستبيان. تبلغ تكلفة الشهادة الأساسية 400 جنيه إسترليني (الرسوم الخاصة بفئة 10-49 موظفًا)، وتتم الموافقة عليها خلال أيام قليلة.

الأسابيع 6–7: تدقيق Plus. خلال فترة الصلاحية البالغة ثلاثة أشهر، يفحص المدقق عينة تمثل حوالي ثلث الأجهزة، ويجري فحوصات الثغرات الأمنية المعتمدة، ويختبر برامج الحماية والمصادقة متعددة العوامل (MFA) مباشرة. ويتم إصلاح ثغرة تم رصدها وإعادة التحقق منها بنجاح. تبلغ تكلفة تدقيق Plus حوالي 1,750 جنيهًا إسترلينيًا.

تبلغ تكاليف رسوم الشهادات الإجمالية 400 + 1,750 = 2,150 جنيهًا إسترلينيًا، باستثناء ساعات العمل الداخلية (حوالي 40-60 ساعة) وتكاليف التراخيص.


الأخطاء الشائعة أثناء التدقيق

تُعزى معظم حالات الإخفاق في المحاولة الأولى إلى نفس الثغرات البسيطة. انتبه لهذه النقاط قبل تقديم طلبك:

  • وجود برمجيات قديمة في نطاق التدقيق. يؤدي وجود نظام تشغيل أو متصفح واحد غير مدعوم إلى رفض الملف بأكمله.
  • غياب MFA على الخدمات السحابية. يعد تفعيلها على البريد الإلكتروني ونسيانها على نظام CRM أو لوحات الإدارة خطأً كلاسيكيًا.
  • نطاق تدقيق غير مكتمل. يؤدي نسيان حاسوب للموظفين عن بُعد أو خدمة سحابية ثانوية إلى إبطال التقييم.
  • بطء تطبيق التحديثات. عدم وجود ما يثبت أن التحديثات الحرجة والمهملة يتم تثبيتها خلال 14 يومًا.
  • الحسابات المشتركة. استخدام حسابات عامة باسم “admin” دون تخصيصها لموظف معين بشكل اسمي.

قبل البدء والدفع، استخدم أداة Cyber Essentials Readiness Tool المجانية على موقع IASME لتقييم مستواك وتحديد الثغرات مبكرًا.


شريكك الأمني للامتثال والشهادات السيبرانية

تحمي الشهادة أصولك الرقمية وتساعدك على تأمين العقود والمناقصات الحكومية. تقدم شركة Mecanik خدمات تدقيق أمن الخوادم الاحترافية وتحصين البنية التحتية من خلال صفحة خدمات اختبار الاختراق . نحن متخصصون في تدقيق الشبكات، وامتثال الأجهزة، وإعدادات جدران الحماية السحابية. اتصل بنا اليوم لمناقشة مشروعك.


الأسئلة الشائعة (FAQ)

ما هو امتثال Cyber Essentials في المملكة المتحدة؟ امتثال Cyber Essentials في المملكة المتحدة هو برنامج اعتماد للأمن السيبراني مدعوم من الحكومة البريطانية لحماية الشركات من التهديدات السيبرانية الشائعة. وتثبت هذه الشهادة لشركائك التزامك بالضوابط الأساسية لحماية بيانات العملاء الحساسة.

كم تبلغ تكلفة الحصول على شهادة Cyber Essentials؟ تعتمد رسوم التقييم الذاتي على عدد موظفي الشركة، وتتراوح من 320 جنيهًا إسترلينيًا للمشروعات الصغيرة للغاية إلى 600 جنيه إسترليني للشركات الكبيرة. وتعد تكلفة Cyber Essentials Plus أعلى نظرًا لطلبها فحصًا فنيًا وتدقيقًا من مقيم.

ما الفرق بين شهادة Cyber Essentials وشهادة Cyber Essentials Plus؟ تعتمد شهادة Cyber Essentials على استبيان تقييم ذاتي عبر الإنترنت يتم التحقق منه بواسطة مقيم. وفي المقابل، تتطلب شهادة Cyber Essentials Plus تدقيقًا فنيًا وعمليًا مستقلاً للأنظمة، بما في ذلك فحوصات الأجهزة الداخلية وفحوصات الثغرات للتحقق من عمل الضوابط بكفاءة.

هل يؤثر الموظفون عن بُعد على نطاق تقييم Cyber Essentials؟ نعم؛ فكل حاسوب محمول أو جهاز لوحي أو هاتف ذكي توفره الشركة ويستخدمه الموظفون عن بُعد للوصول إلى البيانات الداخلية يدخل في نطاق التقييم، ويجب أن يمتثل لنفس إعدادات الأمان والتحديثات المطبقة داخل المكتب.

ما هي مدة صلاحية شهادة Cyber Essentials؟ الشهادة صالحة لمدة 12 شهرًا؛ وبالتالي يتعين على شركتك تجديد التقييم سنويًا للحفاظ على صلاحية الشهادة وضمان تكيف دفاعاتها مع التهديدات السيبرانية المتطورة.