هذا المقال موجّه إلى رؤساء المقاطعات ورؤساء البلديات والسكرتيرين وأمناء الخزينة. ولن أتناول فيه كيفية تأمين الأنظمة، فهذه مهمة متخصصي تكنولوجيا المعلومات وخبراء الأمن. بل أوضح ما يعنيه القانون بالنسبة إلى من يوقّعون القرارات والموازنة.
ما الذي تغيّر ومتى
دخل القانون الصادر في 23 يناير 2026 بتعديل قانون النظام الوطني للأمن السيبراني (KSC) (الجريدة الرسمية لعام 2026، البند 252) حيّز النفاذ في 3 أبريل 2026. وقد أدخل تقسيمًا بين الكيانات الأساسية والكيانات الهامة، وأُدرجت فيه مكاتب الحكم المحلي صراحةً ضمن قطاع «الكيانات العامة».
المواعيد الواردة في الأحكام الانتقالية التي ينبغي أن تعرفها الإدارة العليا:
- 12 شهرًا لتنفيذ الالتزامات الواردة في الفصل الثالث من القانون، تُحتسب من تاريخ دخوله حيّز النفاذ. وبالنسبة إلى المكاتب الخاضعة للقانون منذ البداية، يعني ذلك حلول الموعد في 3 أبريل 2027.
- 24 شهرًا لإجراء أول تدقيق لأمن نظام المعلومات. ويسري هذا على الكيانات الأساسية؛ ويتكرر التدقيق بعد ذلك مرة واحدة على الأقل كل 3 سنوات.
- فرض الغرامات المالية لأول مرة بعد مرور عامين على دخول القانون حيّز النفاذ، أي بعد 3 أبريل 2028.
يعمل سجل الكيانات الأساسية والهامة منذ 13 أبريل 2026. ويقوم الوزير المختص بشؤون الرقمنة بإدراج الكيانات العامة فيه بحكم وظيفته، ثم يطالبها باستكمال البيانات الناقصة. وتُمنح مهلة 6 أشهر من تاريخ تسلّم الإخطار لاستكمال هذه البيانات، تحت طائلة الغرامة. ويُستحسن التحقق مما إذا كان هذا الإخطار قد وصل بالفعل إلى المكتب، ومن المسؤول عن متابعته.
التسجيل الذاتي والمكاتب الحكومية. انتهى موعد التسجيل الذاتي في السجل في 3 أكتوبر 2026، لكن وفقًا لبيان وزارة الرقمنة فإن هذا الموعد كان يخص الجهات التي تسجّل نفسها بنفسها، مثل الشركات. أما الكيانات العامة فتُدرَج في السجل بحكم وظيفة الوزير، ولا تقدّم طلب إدراج. وتبدأ مهمتها بعد تسلّم الإخطار: إذ يتعيّن عندئذ استكمال البيانات في السجل. وبناءً على ذلك، فإن المكتب الذي لم يتسلّم الإخطار بعد ليس متأخرًا عن موعد التسجيل الذاتي، لكن يُستحسن تحديد من يستلم مثل هذه المراسلات داخل المكتب، والتأكد من أن الوحدات التنظيمية والشركات البلدية قد تحقّقت من وضعها كلٌّ على حدة. ولا يوضّح البيان آثار عدم الالتزام بموعد 3 أكتوبر، لذا لا أبني عليه أي استنتاجات بشأن الغرامات.
هل يسري القانون على مكتبنا
يُدرج الملحق رقم 1 بالقانون، ضمن قطاع «الكيانات العامة»، من بين جهات أخرى:
- مكتب المقاطعة (الستاروستفو)، بصرف النظر عن حجمه؛
- مكتب البلدية، إذا كان يوظّف اعتبارًا من 1 يناير من السنة المعنية 50 شخصًا على الأقل بعقد عمل، محسوبين بما يعادل وظائف بدوام كامل.
تُصنَّف هذه الجهات كيانات أساسية. أما الكيان الهام فهو الكيان العام الذي لا يُعدّ أساسيًا، ويكون وحدة ميزانية تابعة للحكم المحلي، أو منشأة ميزانية تابعة للحكم المحلي، أو مؤسسة ثقافية تابعة للحكم المحلي، أو شركة تؤدي مهام ذات طابع خدمة عامة، شريطة أن تنفّذ مهمة عامة باستخدام أنظمة معلومات. وعليه، فإن مكتب البلدية الأصغر والوحدات التنظيمية التابعة للحكم المحلي يخضعان كذلك لالتزامات، وإن كانت أضيق نطاقًا. ويُستحسن التحقق من وضع كل جهة مع المستشار القانوني للمكتب.
ويطبّق الكيان الأساسي نظامًا كاملًا لإدارة أمن المعلومات على النحو الموصوف في المادة 8 من القانون، ويخضع للتدقيق. أما الكيان الهام الذي يُعدّ كيانًا عامًا فيطبّق بدلًا من ذلك قائمة أقصر من المتطلبات واردة في الملحق رقم 4. كما يتيح القانون لوحدات الحكم المحلي تنظيم تنفيذ مشترك لهذه الالتزامات، أو تفويضها باتفاق إلى إحدى الوحدات.
ما الذي يفرضه القانون على رئيس الجهة
لا يمكن تفويض هذه الأحكام إلى قسم تكنولوجيا المعلومات. فبموجب المادة 8c، يتحمّل رئيس الجهة مسؤولية تنفيذ الالتزامات المتعلقة بالأمن السيبراني، حتى إذا كلّف شخصًا آخر ببعضها أو بكلّها. وفي وحدات قطاع المالية العامة، يُقصد برئيس الجهة رئيس الوحدة بالمفهوم الوارد في قانون المالية العامة.
وتُعدّد المادة 8d ما يقوم به رئيس الجهة شخصيًا:
- يتّخذ القرارات المتعلقة بإعداد نظام إدارة أمن المعلومات وتطبيقه واستخدامه ومراجعته والإشراف عليه؛
- يخطّط لتوفير موارد مالية كافية لتنفيذ هذه الالتزامات؛
- يوزّع المهام ويشرف على تنفيذها؛
- يضمن معرفة الموظفين بواجباتهم وباللوائح الداخلية؛
- يضمن امتثال عمل الجهة للأحكام القانونية.
ويُضاف إلى ذلك التدريب: إذ يخضع رئيس الجهة والشخص المكلّف بالالتزامات لتدريب مرة واحدة في كل سنة تقويمية، ويجب توثيق المشاركة فيه (المادة 8e).
البند الثاني مهمة ينبغي التعامل معها الآن. فمشروع موازنة 2027 يُعدّ في الخريف، ويقع موعد 3 أبريل 2027 في منتصف تلك السنة المالية. ولا يمكن تقدير بند «الأمن السيبراني» تقديرًا موثوقًا من دون معرفة عدد الأنظمة التي يمتلكها المكتب، ومن يتولى صيانتها، وأي العقود سيلزم تعديلها. ومن حق أمين الخزينة أن يطلب مثل هذا الأساس.
ما هي العقوبات
يمكن فرض غرامة مالية على الجهة، وأخرى منفصلة على رئيسها.
وتتراوح الغرامة بالنسبة إلى الكيان الأساسي بين 20 ألف زلوتي و10 ملايين يورو، أو 2% من إيرادات النشاط الاقتصادي، وبالنسبة إلى الكيان الهام بين 15 ألف زلوتي و7 ملايين يورو، أو 1.4%. وتراعي الجهة المختصة عند ذلك القدرة المالية للكيان العام.
ويمكن معاقبة رئيس الكيان العام بغرامة تصل إلى 100% من الأجر الذي يتقاضاه (المادة 73a). ويمكن أن يكون الأساس لذلك، من بين أمور أخرى، عدم تنفيذ الالتزامات الواردة في المادتين 8 و8d، أو عدم الخضوع للتدريب.
لماذا تكون الخطوة الأولى هي الحصر
يبدأ الملحق رقم 4، أي قائمة المتطلبات الخاصة بالكيان الهام الذي يُعدّ كيانًا عامًا، ببند حصر منتجات وخدمات وعمليات تكنولوجيا المعلومات والاتصالات (ICT) المستخدمة في معالجة المعلومات. أما الكيان الأساسي فعليه أن يقوم بتقييم المخاطر بانتظام، وإدارة الأصول، والحرص على أمن سلسلة التوريد. ولا يمكن تنفيذ أي من هذه الالتزامات إذا كان المكتب لا يعرف ما يملكه.
لن تستطيع شركة التأمين تسعير بوليصة لمبنى لا يستطيع أحد وصفه: كم عدد طوابقه، ومن يملك مفاتيحه، ومتى جرت آخر معاينة لتمديداته. وبالمثل، يحتاج خبراء الأمن أولًا إلى قائمة بما يتعيّن عليهم حمايته.
ويمكن أن يُعدّ هذا الحصر فريق المكتب نفسه. وينبغي أن يشمل أربعة عناصر:
- الأنظمة. كل نظام وخدمة يستخدمهما المكتب ووحداته، بما في ذلك ما اشترته الأقسام خارج إدارة تكنولوجيا المعلومات.
- الجهات المالكة. من في القسم المسؤول عن النظام، ومن يقرّر الصلاحيات للوصول إليه.
- العقود. المورّد، والمدة، ونطاق الخدمة، والأحكام المتعلقة بالأمن، وما يحدث بعد انتهاء العقد.
- المخاطر. ما الذي سيحدث عند توقّف النظام عن العمل، وإلى متى يمكن للمكتب العمل من دونه.
ما الأسئلة التي يجب طرحها على متخصصي تكنولوجيا المعلومات وخبراء الأمن
ليس على رئيس الجهة أن يقيّم الحلول التقنية. بل عليه أن يحصل على إجابات واضحة عن عدة أسئلة:
- هل نحن كيان أساسي أم كيان هام؟ وما وضع وحداتنا التنظيمية وشركاتنا في هذا الصدد؟
- هل وصل إخطار يطلب استكمال البيانات في السجل، ومن المسؤول عن الالتزام بموعده؟
- هل لدينا حصر محدَّث للأنظمة والخدمات والعقود؟ ومتى جرت آخر مراجعة له؟
- من يتولى تقييم المخاطر، وأين يُوثَّق ذلك؟
- لمن ووفق أي إجراء نُبلغ عن حادثة خطيرة؟ ينصّ القانون على الإبلاغ فورًا، في موعد أقصاه 72 ساعة من اكتشافها.
- أي المهام سننفّذها بأنفسنا، وأيها سننفّذه بالاشتراك مع وحدات أخرى، وأيها سنسنده إلى جهة خارجية؟
- كم ستبلغ التكلفة في عام 2027، وما الذي يُعدّ منها التزامًا قانونيًا، وما الذي يُعدّ خيارًا؟
من دون إجابة عن السؤال الثالث، ستظلّ بقية الإجابات مجرد تقديرات.
المصادر
- تعديل قانون النظام الوطني للأمن السيبراني، الجريدة الرسمية لعام 2026، البند 252 (نص من مكتب مجلس النواب (سيم)، PDF)
- أسئلة وأجوبة «تعديل KSC»، وزارة الرقمنة (gov.pl، PDF)
- شهر واحد للتسجيل الذاتي في سجل KSC، بيان بتاريخ 3 سبتمبر 2026 (gov.pl)
- التغييرات في نظام S46 بعد التعديل (gov.pl)
الوضع القانوني محدَّث حتى 4 أكتوبر 2026. وهذا المقال ليس استشارة قانونية ولا استشارة في مجال الأمن.