في عام 2017، كنت جالسًا في مكتبي بشركة جياشي للضرائب والمحاسبة عندما اتصل بي مدير إحدى شركات التجارة الإلكترونية الأجنبية التي نخدمها، وكان صوته مرتبكًا. قال لي: "ليو، لقد تلقينا إشعارًا من إدارة الأمن السيبراني يفيد بأن نظامنا يجب أن يجتاز تقييم تصنيف الحماية خلال ثلاثة أشهر، وإلا سنواجه غرامات وربما إيقاف العمل". في تلك اللحظة أدركت أن موضوع "نظام حماية مستوى الأمن السيبراني" لم يعد مجرد مصطلح تقني يظهر في نشرات الأخبار، بل أصبح شرطًا حقيقيًا يواجه كل شركة تعمل في الصين، سواء كانت محلية أو أجنبية. منذ ذلك الحين، رافقت أكثر من 40 شركة في رحلتها لفهم هذا النظام وتطبيقه. في هذا المقال، سأشارككم ما تعلمته من واقع العمل، وما هي المتطلبات المحددة التي يجب على كل شركة معرفتها قبل أن تبدأ رحلة الامتثال.
قبل الدخول في التفاصيل، دعني أوضح نقطة أساسية: نظام حماية مستوى الأمن السيبراني، أو ما يعرف اختصارًا بـ "التصنيف والحماية"، هو إطار عمل قانوني وتقني أطلقته الصين بموجب قانون الأمن السيبراني الصادر عام 2017. الهدف منه هو تصنيف الأنظمة المعلوماتية إلى خمسة مستويات حسب أهميتها، ثم فرض متطلبات حماية تتناسب مع كل مستوى. الفكرة تشبه إلى حد كبير فكرة "التأمين على المنزل" – كلما زادت قيمة ما تحمله، زادت إجراءات الحماية المطلوبة. لكن المشكلة التي أواجهها مع معظم عملائي هي أنهم يعتقدون أن الأمر يتعلق فقط بتركيب جدار حماية وتحديث نظام مكافحة الفيروسات. الحقيقة أبعد من ذلك بكثير، كما سنرى.
من يجب عليه الالتزام
أول سؤال يطرحه أي مدير شركة أجنبية هو: "هل ينطبق هذا النظام علينا؟" الإجابة المختصرة هي: نعم، إذا كنت تدير نظامًا معلوماتيًا داخل الأراضي الصينية، فأنت مشمول. لكن التفاصيل أكثر تعقيدًا. وفقًا للمادة 21 من قانون الأمن السيبراني، يُطلب من مشغلي الشبكات تصنيف أنظمتهم واتخاذ إجراءات حماية وفقًا للمستوى المحدد. هذا لا يقتصر على الشركات الصينية، بل يشمل الشركات ذات الاستثمار الأجنبي، والفروع الأجنبية، وحتى بعض الأنظمة السحابية التي تخدم مستخدمين داخل الصين.
أتذكر حالة شركة تصنيع ألمانية كانت تعتقد أن أنظمتها في شنغهاي مجرد "نظام محلي صغير" ولا تحتاج إلى تصنيف. لكن عندما قمنا بمراجعة نظام إدارة سلاسل التوريد الخاصة بها، وجدنا أنه يحتوي على بيانات عملاء وموردين وبيانات مالية حساسة، مما رفع تصنيفه إلى المستوى الثالث. هذا يعني متطلبات إضافية مثل تعيين مسؤول أمن سيبراني متخصص، وإجراء تقييمات دورية، وتطبيق ضوابط وصول أكثر صرامة. المفاجأة كانت أن الشركة لم تكن على علم بذلك إلا بعد أن تلقينا إشعارًا من السلطات المحلية.
النقطة المهمة هنا هي أن الالتزام لا يقتصر على الشركات الكبرى أو القطاعات الحساسة. حتى الشركات الصغيرة والمتوسطة العاملة في التجارة الإلكترونية، أو الخدمات اللوجستية، أو الاستشارات المالية، قد تكون خاضعة لهذا النظام إذا كانت أنظمتها تتعامل مع بيانات شخصية أو معلومات حساسة. من الناحية العملية، رأيت شركات بحجم 20 موظفًا تواجه نفس المتطلبات التي تواجهها شركات بحجم 2000 موظف، والفرق فقط في تفاصيل التطبيق.
من واقع خبرتي، أنصح كل شركة أجنبية تعمل في الصين بأن تبدأ بمراجعة شاملة لأنظمتها المعلوماتية، حتى لو كانت في مرحلة التأسيس. لأن اكتشاف أنك خارج نطاق الامتثال بعد فوات الأوان قد يكلفك أكثر بكثير من الاستعداد المبكر. وقد رأيت شركة اضطرت إلى إيقاف عملياتها لمدة أسبوعين بسبب عدم حصولها على شهادة التصنيف المطلوبة.
مستويات التصنيف
جوهر نظام التصنيف والحماية هو تقسيم الأنظمة إلى خمسة مستويات، من الأول إلى الخامس، حيث المستوى الأول هو الأقل حساسية والخامس هو الأعلى. لكن ما يهم معظم الشركات هو المستويان الثاني والثالث، لأن المستوى الأول غالبًا لا يتطلب إجراءات رسمية معقدة، بينما المستويات الرابعة والخامسة مخصصة للبنية التحتية الحيوية والقطاعات الحساسة مثل الطاقة والاتصالات والتمويل.
كيف يتم تحديد المستوى؟ يتم ذلك بناءً على عدة عوامل: نوع البيانات التي يعالجها النظام، عدد المستخدمين، تأثير تعطل النظام على المصلحة العامة، ومدى ارتباطه بالبنية التحتية الوطنية. على سبيل المثال، نظام إدارة الموارد البشرية لشركة تجارية صغيرة قد يكون من المستوى الأول أو الثاني، بينما نظام دفع إلكتروني يخدم ملايين المستخدمين قد يكون من المستوى الثالث أو الرابع.
في إحدى الحالات، كانت شركة برمجيات أجنبية تقدم خدمة إدارة علاقات العملاء لعملاء في الصين. اعتقدت في البداية أن نظامها من المستوى الأول، لكن بعد التقييم، اتضح أن النظام يخزن بيانات شخصية لأكثر من 500 ألف مستخدم صيني، مما رفعه إلى المستوى الثالث. هذا يعني أن الشركة احتاجت إلى تطبيق ضوابط أمنية إضافية مثل التشفير، ومراقبة السجلات، وإجراء اختبارات اختراق دورية. التكلفة ارتفعت بشكل كبير، لكن الشركة أدركت أن عدم الامتثال كان سيعرضها لغرامات تصل إلى ملايين اليوانات.
من المهم أن نفهم أن التصنيف ليس ثابتًا. مع نمو الأعمال وتغير طبيعة البيانات، قد يتغير مستوى التصنيف. لذلك، يجب على الشركات إجراء مراجعات دورية، وليس مجرد تقييم لمرة واحدة. رأيت شركات أهملت هذا الجانب، وبعد ثلاث سنوات وجدت نفسها في مستوى أعلى دون أن تكون مستعدة.
بالنسبة للشركات الأجنبية، هناك تحدي إضافي: فهم الفرق بين المتطلبات المحلية في بلدها الأم والمتطلبات الصينية. على سبيل المثال، قوانين حماية البيانات الأوروبية (GDPR) تركز على خصوصية البيانات، بينما نظام التصنيف والحماية الصيني يركز على أمن النظام ككل. لذلك، قد تكون شركة أوروبية ممتثلة تمامًا لـ GDPR لكنها لا تزال غير ممتثلة لنظام التصنيف الصيني.
متطلبات فنية
عندما نتحدث عن المتطلبات الفنية لنظام التصنيف والحماية، فإننا لا نتحدث عن قائمة بسيطة من الإجراءات، بل عن منظومة متكاملة. المستوى الثاني، على سبيل المثال، يتطلب تطبيق ضوابط وصول أساسية، وتشفير البيانات أثناء النقل، ونسخ احتياطي دوري، وسجلات مراجعة. لكن المستوى الثالث يضيف طبقات إضافية مثل مراقبة أمنية على مدار الساعة، واختبارات اختراق سنوية، وإدارة ثغرات منهجية.
أحد الجوانب التي يغفل عنها الكثيرون هو متطلبات "الانفصال". في بعض الحالات، يُطلب من الشركات فصل الشبكات الداخلية عن الخارجية، أو فصل الأنظمة التي تعالج بيانات حساسة عن غيرها. هذا قد يبدو بسيطًا، لكنه يتطلب إعادة تصميم البنية التحتية في كثير من الأحيان. أتذكر شركة لوجستية كان نظامها بأكمله يعمل على شبكة واحدة، وعندما طُلب منها الفصل، اضطرت إلى شراء أجهزة جديدة وإعادة تكوين الشبكة بالكامل، وهو ما استغرق ثلاثة أشهر.
التشفير أيضًا من المتطلبات الأساسية. لكن ليس أي تشفير. النظام الصيني يحدد خوارزميات معينة معتمدة، مثل SM2 وSM3 وSM4. هذا يعني أن الشركات التي تستخدم خوارزميات غربية مثل AES أو RSA قد تحتاج إلى تعديل أنظمتها. رأيت شركة اضطرت إلى إعادة كتابة جزء كبير من كودها لأن نظامها الأساسي كان يعتمد على خوارزميات غير معتمدة.
النسخ الاحتياطي والتعافي من الكوارث من المتطلبات الحاسمة. المستوى الثالث، على سبيل المثال، يتطلب خطة تعافي من الكوارث يتم اختبارها سنويًا، مع نسخ احتياطي خارج الموقع. هذا ليس مجرد إجراء تقني، بل يتطلب توثيقًا كاملاً وإثباتًا للسلطات. في إحدى الحالات، رفضت السلطات خطة تعافي لأنها لم تتضمن سيناريوهات كافية، واضطرت الشركة إلى إعادة كتابتها بالكامل.
من تجربتي، التحدي الأكبر في المتطلبات الفنية ليس التقنية نفسها، بل التنسيق بين الفرق المختلفة. فرق تكنولوجيا المعلومات، وفرق الأمن، وفرق الامتثال، والإدارة العليا – كلهم يجب أن يعملوا معًا. وقد رأيت مشاريع تفشل ليس لأن التقنية صعبة، بل لأن التواصل بين الأقسام كان ضعيفًا.
التوثيق والسجلات
إذا كان هناك جانب واحد يسبب أكبر قدر من الصداع لشركاتي، فهو التوثيق. نظام التصنيف والحماية لا يكتفي بأن تكون آمنًا، بل يريدك أن تثبت أنك آمن. هذا يعني أن كل إجراء أمني يجب أن يكون موثقًا، وكل سياسة يجب أن تكون مكتوبة، وكل حادث يجب أن يكون مسجلاً.
المستوى الثالث يتطلب، على سبيل المثال، سياسة أمنية مكتوبة، وخطة استجابة للحوادث، وسجلات مراجعة لمدة ستة أشهر على الأقل، وتقارير تقييم دورية. هذه الوثائق ليست مجرد أوراق، بل يجب أن تكون محدثة وتعكس الواقع الفعلي. أتذكر شركة قدمت وثائق قديمة لا تعكس التغييرات التي حدثت في أنظمتها، وتم رفض طلبها، واضطرت إلى إعادة العمل من البداية.
التحدي هنا هو أن التوثيق ليس وظيفة تقنية، بل وظيفة إدارية. غالبًا ما يكون المهندسون مشغولين بالتشغيل اليومي ولا يجدون وقتًا لكتابة الوثائق. لذلك، أنصح دائمًا بتعيين مسؤول امتثال مخصص، أو الاستعانة بمستشار خارجي. في شركتنا، نقدم خدمة إعداد الوثائق كجزء من حزمة الامتثال، وقد رأينا فرقًا كبيرة في النتائج.
سؤال شائع: هل يمكن استخدام القوالب الجاهزة؟ الإجابة: نعم، لكن بحذر. القوالب مفيدة كبداية، لكن يجب تخصيصها لتناسب أنظمة الشركة الفعلية. رأيت شركات استخدمت قوالب عامة دون تعديل، وتم رفض وثائقها لأنها لم تكن محددة بما فيه الكفاية. السلطات تريد أن ترى أنك فهمت أنظمتك الخاصة، وليس مجرد نسخ ولصق.
من ناحية أخرى، السجلات ليست مجرد متطلب قانوني، بل أداة عملية. عندما تحدث حادثة أمنية، السجلات تساعدك على فهم ما حدث وكيفية منعه في المستقبل. لذلك، أنصح دائمًا بالاستثمار في نظام إدارة سجلات جيد، وليس مجرد جمع البيانات دون تحليل. رأيت شركة اكتشفت ثغرة خطيرة من خلال مراجعة السجلات، مما ساعدها على تجنب اختراق كبير.
الاختبار والتقييم
الاختبار والتقييم هو المرحلة التي يخشاها الكثيرون، لأنه لا يمكن التلاعب فيها. نظام التصنيف والحماية يتطلب إجراء تقييم رسمي من قبل جهة معتمدة، وليس مجرد تقييم داخلي. هذه الجهة تقوم بمراجعة الوثائق، واختبار الضوابط التقنية، وإجراء مقابلات مع الموظفين، ثم تصدر تقريرًا يحدد ما إذا كنت ممتثلاً أم لا.
المستوى الثاني يتطلب تقييمًا كل سنتين، بينما المستوى الثالث يتطلب تقييمًا سنويًا. لكن المهم ليس التكرار، بل جودة التقييم. رأيت شركات تختار جهة تقييم رخيصة، ثم تكتشف أن تقريرها غير مقبول من السلطات لأن الجهة غير معتمدة. لذلك، من الضروري التأكد من أن جهة التقييم معتمدة من قبل السلطات الصينية المختصة.
الاختبارات لا تقتصر على الجانب التقني، بل تشمل أيضًا الجانب البشري. هل الموظفون مدربون على الإجراءات الأمنية؟ هل يعرفون كيفية الإبلاغ عن حادثة؟ هل هناك خطة استجابة فعالة؟ هذه الأسئلة غالبًا ما تكون أصعب من الأسئلة التقنية. في إحدى الحالات، فشلت شركة في التقييم ليس لأن أنظمتها ضعيفة، بل لأن الموظفين لم يكونوا على دراية بسياسات الأمن.
من تجربتي، أفضل طريقة للاستعداد للتقييم هي إجراء تقييم داخلي أولاً، ثم معالجة الثغرات قبل التقييم الرسمي. هذا قد يبدو بديهيًا، لكن الكثيرين يتجاهلونه. رأيت شركات تقدمت للتقييم الرسمي دون تحضير كافٍ، وتم رفضها، مما كلفها وقتًا ومالًا. التقييم الرسمي ليس تدريبًا، بل هو اختبار نهائي.
بعد التقييم، تحصل الشركة على شهادة تصنيف. لكن هذه الشهادة ليست نهاية المطاف، بل بداية مرحلة جديدة من الالتزام المستمر. يجب تحديث الوثائق، وإجراء التقييمات الدورية، ومراقبة التغييرات في الأنظمة. الامتثال ليس مشروعًا له نهاية، بل هو عملية مستمرة.
التحديات الشائعة
على مدار 14 عامًا من العمل في هذا المجال، رأيت العديد من التحديات المتكررة. أحد أكثرها شيوعًا هو الفجوة بين الفهم التقني والفهم القانوني. المهندسون يركزون على الحلول التقنية، بينما القانونيون يركزون على النصوص والتوثيق. عندما لا يتحدث هذان الفريقان نفس اللغة، تظهر المشاكل.
تحدٍ آخر هو التكلفة. الامتثال لنظام التصنيف والحماية ليس رخيصًا. قد تصل تكاليف التقييم والتحديثات التقنية إلى مئات الآلاف من اليوانات للشركات الصغيرة. هذا يضع ضغطًا كبيرًا على الشركات الناشئة أو ذات الميزانيات المحدودة. لكن من المهم أن نرى ذلك كاستثمار، وليس مجرد تكلفة. الشركات التي تمتثل تكون أكثر جذبًا للعملاء والشركاء، وتقل لديها مخاطر الحوادث الأمنية.
التحدي الثالث هو تغير المتطلبات. القوانين واللوائح في الصين تتطور بسرعة، وما كان مقبولاً قبل عام قد لا يكون مقبولاً اليوم. هذا يعني أن الشركات يجب أن تبقى على اطلاع دائم، وأن تكون مرنة في التكيف. أنا شخصيًا أخصص وقتًا كل شهر لمراجعة التحديثات القانونية، وأشاركها مع عملائي عبر نشرات دورية.
التحدي الرابع هو العامل البشري. حتى أفضل الأنظمة الأمنية يمكن أن تفشل بسبب خطأ بشري. لذلك، التدريب والتوعية لا يقلان أهمية عن التقنية. رأيت شركة استثمرت ملايين في الأنظمة الأمنية، لكن موظفًا واحدًا فتح مرفقًا مشبوهًا وأدخل فيروسًا إلى الشبكة. الدرس: الأمن ليس مجرد تقنية، بل ثقافة.
أخيرًا، التحدي المتعلق بالشركات الأجنبية: الفهم المحدود للسياق الصيني. بعض الشركات تأتي من بيئات تنظيمية مختلفة، وتفترض أن ما ينجح في بلدها سينجح في الصين. هذا ليس صحيحًا دائمًا. نظام التصنيف والحماية له خصوصيات ثقافية وقانونية يجب احترامها. أنصح دائمًا بالعمل مع مستشار محلي يفهم كلا الجانبين.
في الختام، نظام حماية مستوى الأمن السيبراني ليس مجرد متطلب قانوني، بل هو فرصة لتحسين الأمن السيبراني للشركة بشكل شامل. نعم، التحديات كثيرة، لكن الفوائد تستحق. الشركات التي تنظر إلى الامتثال كفرصة وليس عبئًا هي التي تنجح في النهاية. أتوقع أن تتطور المتطلبات في المستقبل لتشمل تقنيات جديدة مثل الذكاء الاصطناعي والحوسبة السحابية، مما سيزيد من تعقيد المشهد. لكن المبادئ الأساسية – الفهم، والتخطيط، والتنفيذ، والمراقبة المستمرة – ستبقى كما هي.
في شركة جياشي للضرائب والمحاسبة، نؤمن بأن الامتثال لنظام التصنيف والحماية هو جزء أساسي من نجاح أي شركة أجنبية في الصين. من خلال خبرتنا التي تمتد لـ 14 عامًا في التسجيل والمعاملات، و12 عامًا في خدمة الشركات الأجنبية، رأينا كيف أن الشركات التي تستثمر في الامتثال تحقق نتائج أفضل على المدى الطويل. نحن لا نقدم مجرد استشارات قانونية، بل نرافق عملائنا في كل خطوة، من التقييم الأولي إلى الحصول على الشهادة، ومن ثم الحفاظ على الامتثال المستمر. رؤيتنا هي أن تكون الشركات الأجنبية ليست فقط ممتثلة، بل قادرة على تحويل الامتثال إلى ميزة تنافسية. نعمل مع جهات تقييم معتمدة، ونوفر فرقًا متعددة التخصصات تجمع بين الخبرة التقنية والقانونية، ونضمن أن عملائنا دائمًا في الطليعة. في عالم يتغير بسرعة، نعتقد أن الشراكة مع مستشار محلي موثوق هي أفضل طريقة لتحقيق النجاح المستدام.