في عام 2020 توجهت سيارة إسعاف تقل مريضة بحاجة إلى تدخل علاجي طارئ إلى مستشفى في دوسلدورف الألمانية، لكن المستشفى لم تستطع إدخالها لأنها كانت قد تعرضت إلى هجوم سيبراني كبير. وتم تحويلها إلى مستشفى أخرى تبعد حوالي ٣٢ كلم. وأدى عدم حصول السيدة على العلاج في الوقت المناسب إلى وفاتها. وكان هذا أول اختراق سيبراني ينجم عنه خسائر بشرية.
كانت هذه الحادثة بمثابة جرس إنذار لأوروبا لتشديد التشريعات التي تلزم المؤسسات، لاسيما العاملة في القطاعات الحيوية بالمزيد من الإجراءات في حوكمة أمنها السيبراني. ولكن إذا نظرنا خارج أوروبا فما يزال ينظر إلى حوكمة الأمن السيبراني في كثير من المؤسسات على أنها مسألة ثانوية، وهنا يثور السؤال عن الأسباب التي تجعل من حوكمة الأمن السيبراني في المؤسسة ذات أهمية قصوى.
أولًا، زيادة اعتماد المؤسسات والشركات على الأنظمة الرقمية والخدمات الإلكترونية في إنجاز أعمالها، وهذا ما يزيد حجم المخاطر السيبرانية التي تزداد تطورًا وتنوعًا. هذا يعني زيادة الأهداف أمام المخترقين وجعل المؤسسات أكثر عرضة للمخاطر. كما أن التطور المتسارع للتكنولوجيا يصعب من القدرة على التنبؤ بالمخاطر المستقبلية لا سيما مخاطر الذكاء الصناعي، وبالتالي فإن الحوكمة الجيدة تصبح بمثابة أرضية معرفية لاتخاذ القرار الصائب في الوقت المناسب وإدارة الأزمات والحوادث بأقل خسائر ممكنة.
في عام ٢٠٢١، على سبيل المثال، تعرضت شركة الوقود الأمريكية Colonial Pipeline لاختراق سيبراني كبير مع تزايد اعتمادها على الأنظمة الرقمية في أداء مهامها. أدى الاختراق إلى تعطيل عدد من أنظمتها، الأمر الذي دفعها إلى إيقاف بعض أعمالها مؤقتًا، وتسبب ذلك في اضطرابات في إمدادات الوقود في عدد من المناطق. ويوضح هذا الحادث أن الاعتماد المتزايد التكنولوجيا يزيد كفاءة المؤسسات، لكن بالمقابل يزيد أيضًا من حجم المخاطر التي قد تتعرض لها.
ثانيًا، ارتفاع تكلفة الحوادث السيبرانية، فلم تعد آثار الحوادث تقتصر على تكلفة إصلاح الأنظمة، وإنما قد تشمل فقدان البيانات، وتعطل العمليات، والخسائر المالية، والغرامات، والتكاليف القانونية، والتأثير في سمعة المؤسسة وثقة العملاء. وقد تصل التكلفة إلى الخسائر البشرية، كما حدث مع المريضة التي توفيت نتيجة الاختراق السيبراني في مستشفى دوسلدورف.
ثالثًا، زيادة المتطلبات التنظيمية ووضوح المسؤوليات، إذ إن اهتمام الدول بالتشريعات المتعلقة بأمن المعلومات وحماية الخصوصية خلق التزامات قانونية وتنظيمية جديدة يجب أن تخضع لها المؤسسات تتعلق بأمن المعلومات والخصوصية وحماية البيانات واستمرارية الأعمال. وقد أصبحت المؤسسة بحاجة إلى الآليات التي تضمن من خلالها معرفة هذه المتطلبات وتوزيع المسؤوليات المتعلقة بها ومتابعة الالتزام بتنفيذها.
ومسألة غموض المسؤوليات من أكثر المشكلات التي قد تواجه المؤسسة. فقد يعتقد قسم تقنية المعلومات أن مسؤولية الأمن تقع على فريق الأمن السيبراني، بينما يرى فريق الأمن أن إدارة العمليات هي من يملك صلاحية إدارة المخاطر. والحوكمة الجيدة تمنع هذا الغموض من خلال تحديد الأدوار والمسؤوليات والصلاحيات بوضوح، وبشكل مكتوب.
رابعًا، الحاجة إلى ربط الأمن بالأهداف الاستراتيجية، فلم يعد بالإمكان فصل الأمن السيبراني عن أهداف المؤسسة. وعند إطلاق خدمة رقمية جديدة، أو الدخول في سوق جديد، أو استخدام تقنية سحابية، أو الاعتماد على مورد خارجي، يجب أن تكون عملية تقييم المخاطر السيبرانية جزءًا من عملية اتخاذ القرار.
ففي عام ٢٠١٣ تمكن مهاجمون من اختراق شركة Target الأمريكية من خلال بيانات اعتماد حصلوا عليها من أحد الموردين الخارجيين. وقد أدى ذلك إلى سرقة بيانات ملايين بطاقات الدفع والمعلومات الشخصية للعملاء. وتوضح هذه الحادثة أن قرار المؤسسة بالاعتماد على مورد خارجي لا ينبغي أن يُنظر إليه باعتباره قرارًا تشغيليًا أو تجاريًا فقط، بل يجب أن يتضمن تقييمًا للمخاطر السيبرانية المرتبطة بهذا المورد، ومدى التزامه بمتطلبات الأمن وحماية البيانات.
خامسًا، حماية سمعة المؤسسة، ففي عام ٢٠١١ تعرضت شركة DigiNotar الهولندية لاختراق سيبراني أجهز عليها تمامًا. وهي شركة متخصصة في إصدار الشهادات الرقمية التي تستخدم للتحقق من موثوقية المواقع وتأمين الاتصالات الإلكترونية. أدى الاختراق إلى إصدار مئات الشهادات الرقمية المزورة، مما تسبب بفقدان الثقة بالشركة من جانب الحكومة الهولندية وشركات التقنية الكبرى، ودفع الجهات المعنية إلى إلغاء شهادات DigiNotar واستبدالها بوثائق من مزودين آخرين. ولم تقتصر آثار الحادثة على الجانب التقني، بل أدت إلى أضرار كبيرة في سمعة الشركة وثقة العملاء والشركاء بها، وانتهت بتقديم الشركة طلبًا للإفلاس بعد فترة قصيرة من الحادثة.
سادسًا، الاستجابة للحوادث والتعافي منها، فوجود سياسات وخطط واضحة تساعد المؤسسة على اتخاذ القرارات المناسبة للتعامل مع الاختراقات بسرعة وتقليل الخسائر. كما حدث مع بلدية Epe الهولندية التي تعاملت مع الاختراق الذي وقع لديها في مارس 2026، بحرفية عالية بفضل الاستعداد المسبق وخطط الاستجابة للحوادث.
سابعًا، ضرورة قياس مستوى الأمن ومراجعته بشكل دوري من أجل اكتشاف الثغرات التي تنشأ لاحقًا والاستمرار بتحسين الأمن. ويتم ذلك من خلال اعتماد مؤشرات الأداء، والتدقيق، وإدارة المخاطر، بما يمكن الإدارة معرفة ما إذا كانت الاستثمارات الأمنية تحقق نتائج فعلية أم لا.
وكانت شركة Illuminate Education الأمريكية التي تقدم خدمات تقنية للمدارس، قد تهاونت في إجراء التقييمات الأمنية الدورية، فنجم عن ذلك أنه في عام ٢٠٢١ استغل مخترق حساباً قديماً لموظف سابق لم يتم تعطيله بعد، واستطاع من خلاله الوصول إلى قواعد بيانات الشركة، وتسريب بيانات شخصية لأكثر من 10 ملايين طالب.