في بيئة يستخدم فيها المهاجمون الأتمتة والذكاء الاصطناعي، تصبح المرونة السيبرانية مسألة قيادة لا مسألة برمجيات فقط. يعرّف NCSC المرونة السيبرانية المطلوبة من القادة بأنها قدرة استراتيجية على الاستعداد للهجمات، والاستجابة لها، والتعافي منها. كما يدعو إلى التركيز على ما يمكن التحكم به في الدفاع السيبراني، مع الاستعداد أيضاً لما لا يمكن التحكم به.
هذا التحول مهم للرئيس التنفيذي ومجلس الإدارة. فالنقاش لا يجب أن يغرق في تفاصيل الجدران النارية أو أسماء الأدوات، بل في أثر التوقف على الإيرادات، وخدمة العملاء، والامتثال، والسيولة، والسمعة. ما العمليات التي إذا توقفت لعدة ساعات ستتحول إلى أزمة؟ ما أقصى زمن توقف يمكن احتماله لكل عملية؟ وما الزمن الحقيقي للتعافي إذا اختُبرت النسخ الاحتياطية والفرق والإجراءات؟ هذه أسئلة مجلس الإدارة قبل أن تكون أسئلة فريق الأمن.
لا يكفي أن يظهر الأمن السيبراني في المجلس عند وقوع حادث أو قرب اعتماد الميزانية. يجب أن يصبح جزءاً ثابتاً من إدارة المخاطر. NCSC يربط الحوادث السيبرانية مباشرة بتعطل العمليات، وتضرر السمعة، والتبعات المالية والقانونية. كما أن إفصاحات الشركات حول إشراف مجالس الإدارة على الذكاء الاصطناعي والأمن السيبراني أصبحت أكثر شيوعاً وتفصيلاً، وفق ما رُصد في عام 2025.
ما يجب أن يراه المجلس ليس عدد الأدوات أو طول تقرير الثغرات فقط. المؤشرات الأهم هي: العمليات الحرجة المعرضة للتوقف، الثغرات عالية الخطورة غير المعالجة، الحسابات ذات الصلاحيات الواسعة، زمن الاكتشاف والاحتواء والتعافي، ومدى ضبط استخدام الذكاء الاصطناعي داخل المؤسسة. ويطرح المنتدى الاقتصادي العالمي سؤالاً جوهرياً على القيادات: هل حُدد مستوى تقبل المخاطر المرتبط بتقنيات الذكاء الاصطناعي بوضوح؟
المجلس لا يستطيع إدارة ما لا يُقاس. لذلك يجب تحديد العمليات الحيوية، مثل المدفوعات، خدمة العملاء، سلاسل التوريد، المنصات الرقمية، الامتثال، أو الإنتاج، بحسب طبيعة كل شركة. لكل عملية يجب معرفة ثلاثة أرقام: أقصى زمن توقف مقبول، زمن التعافي المستهدف، والزمن الحقيقي الذي أثبتته الاختبارات.
وجود نسخة احتياطية لا يعني أن الشركة قادرة على التعافي. السؤال الأدق: هل النسخة معزولة عن بيئة الإنتاج؟ هل جرى اختبار استعادتها فعلاً؟ كم ساعة أو يوماً تحتاج العودة إلى مستوى خدمة مقبول؟ هذه النقاط تجسد فكرة NCSC حول الاستعداد لما لا تستطيع المؤسسة التحكم به بالكامل.
إذا كان المهاجمون يستخدمون الذكاء الاصطناعي لتسريع الخداع، وتحليل الأهداف، وتوسيع نطاق الهجمات، فمن المنطقي أن تستخدمه المؤسسات أيضاً في المراقبة، وفرز التنبيهات، وترتيب الأولويات، ودعم التحقيقات. لكن إدخال الذكاء الاصطناعي في الدفاع يجب أن يخضع لإدارة مخاطر واضحة. المنتدى الاقتصادي العالمي يدعو كبار مالكي المخاطر إلى تقييم الثغرات التي قد تنشأ من تبني الذكاء الاصطناعي، وفهم أثرها على الأعمال، وتحديد الضوابط المطلوبة، وموازنة المخاطر المتبقية مع الفوائد المتوقعة.
لذلك لا ينبغي أن يسأل المجلس: هل اشترينا منصة ذكاء اصطناعي؟ بل: هل انخفض زمن الاكتشاف؟ هل أصبح الاحتواء أسرع؟ هل قلت الإنذارات الكاذبة أو أصبحت قابلة للإدارة؟ هل توجد سجلات تدقيق ومسؤوليات واضحة واستثناءات موثقة؟
الخطر لا يأتي من ذكاء اصطناعي يستخدمه المهاجمون فقط. استخدام الشركة نفسها للذكاء الاصطناعي قد يخلق مخاطر تسرب بيانات، أو صلاحيات زائدة، أو قرارات غير قابلة للمراجعة، أو اعتماداً على مخرجات غير دقيقة. منهج المنتدى الاقتصادي العالمي يدعو إلى تقييم نقاط الضعف التي يخلقها تبني الذكاء الاصطناعي، وأثرها على الأعمال، والضوابط المطلوبة، والمخاطر المتبقية.
كما تؤكد ورقة معلومات سيبرانية مشتركة منشورة عبر موقع دفاعي أميركي أن حماية البيانات المستخدمة في أنظمة الذكاء الاصطناعي وتعلم الآلة ضرورية لضمان دقة المخرجات وسلامتها. لذلك ينبغي للمجلس أن يطلب قواعد مكتوبة حول: أدوات الذكاء الاصطناعي المسموح بها، شروط إدخال المعلومات الحساسة، صلاحيات الوصول إلى بيانات التدريب، والمطالبات، والسجلات، وقواعد البيانات الشعاعية، وبيانات RAG، وأوزان النماذج.
إذا كان كبير مسؤولي أمن المعلومات، أو CISO، مسؤولاً عن الخطر لكنه لا يملك صلاحية إيقاف استثناء خطير أو طلب معالجة عاجلة أو مراجعة مشروع ذكاء اصطناعي، فالمؤسسة تضعه في موقع اللوم لا موقع القيادة. طالما أن NCSC يعد الخطر السيبراني أولوية لمجلس الإدارة، فيجب أن يستطيع CISO رفع المخاطر التجارية إلى الإدارة مباشرة لا أن يبقى محصوراً في طبقة تقنية.
على المجلس أن يتحقق من وجود صلاحيات واضحة لـ CISO: مراجعة مشروعات الذكاء الاصطناعي قبل إطلاقها، الاعتراض على استثناءات خطرة، إلزام وحدات الأعمال بمعالجة الثغرات الحرجة، والمشاركة في تقييم مخاطر الموردين. وهذا ينسجم مع منهج إدارة مخاطر الذكاء الاصطناعي السيبرانية الذي يركز على الضوابط والمخاطر المتبقية على مستوى الإدارة العليا.
الاختراق قد لا يبدأ من أنظمة الشركة نفسها. قد يأتي من منصة SaaS، أو مزود خدمات مُدارة، أو بيئة سحابية، أو شركة تطوير، أو معالج بيانات، أو شركة تابعة. NCSC يشير إلى أهمية رفع المرونة عبر سلاسل الإمداد، لا داخل حدود المؤسسة فقط.
العقود مع الموردين المهمين يجب أن تجيب عن أسئلة عملية: ما متطلبات المصادقة؟ ما السجلات التي يلتزم المورد بتوفيرها؟ خلال كم ساعة يجب إخطار الشركة بحادث؟ ما سياسة المورد لاستخدام الذكاء الاصطناعي؟ كيف تُحمى البيانات؟ ما التزامه بالمساعدة عند التعافي؟ كلما تأخر الإخطار أو غابت السجلات، تأخر قرار الاحتواء والتعافي.
عدد الحوادث وحده قد يكون مؤشراً مضللاً. فقد يزيد العدد لأن الرصد تحسن، أو يقل لأن الشركة لا ترى ما يحدث. المؤشرات الأكثر فائدة لمجلس الإدارة هي تلك التي تقيس سرعة اكتشاف الضرر، واحتوائه، واستعادة العمليات، وإغلاق الثغرات التي تعرض الأعمال للخطر.
| المجال | ما الذي يجب أن يراه مجلس الإدارة؟ |
|---|---|
| استمرارية الأعمال | أقصى زمن توقف مقبول لكل عملية حرجة، والزمن الفعلي للتعافي، ووجود بدائل تشغيلية |
| الاكتشاف والاحتواء والتعافي | زمن الاكتشاف، زمن الاحتواء، زمن التعافي، والوقت اللازم للوصول إلى قرار إداري |
| الهوية والوصول | عدد الحسابات ذات الصلاحيات العالية، الحسابات الخاملة، الاستثناءات، وضوابط الوصول للحسابات الحرجة |
| الثغرات والأصول | الثغرات الحرجة غير المعالجة، المعالجات المتأخرة، ومدى معرفة الأصول المكشوفة خارجياً |
| النسخ الاحتياطي | وجود نسخ معزولة، نسبة نجاح اختبارات الاستعادة، والوقت الحقيقي للاستعادة |
| حوكمة الذكاء الاصطناعي | جرد أدوات الذكاء الاصطناعي، استثناءات إدخال البيانات الحساسة، ونسبة مراجعة مشروعات الذكاء الاصطناعي قبل إطلاقها |
| مخاطر الطرف الثالث | متطلبات أمن الموردين المهمين، مهل الإخطار بالاختراق، توفير السجلات، والاعتماد عليهم في التعافي |
الخلاصة أن مواجهة الهجمات السيبرانية المدعومة بالذكاء الاصطناعي لا تعني وعداً مستحيلاً بمنع كل اختراق. المطلوب هو قدرة مثبتة على الاكتشاف السريع، وتقليل الضرر، واستمرار العمليات الحرجة، والتعافي، وتقديم تفسير واضح لأصحاب المصلحة. دور الرئيس التنفيذي ومجلس الإدارة ليس اختيار كل أداة تقنية، بل تحديد شهية المخاطر، ومنح CISO السلطة والموارد، واختبار قدرة المؤسسة على العودة للعمل مراراً.