تقرير: 86% من الوكالات الفيدرالية لم تمتثل لتوجيهات CISA السيبرانية الملزمة 

قصور قانون FISMA يحرم CISA من سلطة إنفاذ التوجيهات السيبرانية.

تقرير: 86% من الوكالات الفيدرالية لم تمتثل لتوجيهات CISA السيبرانية الملزمة 
تخلفت 76% من الوكالات الفيدرالية عن الامتثال لسياسات SCuBA السحابية.

أصدر مكتب المفتش العام في وزارة الأمن الداخلي الأميركية تقريراً يحمل الرقم OIG-26-30 بتاريخ 21 سبتمبر 2026، وجرى الإعلان عنه في 23 سبتمبر. ويخلص التقرير إلى أن الوكالة الأميركية للأمن السيبراني وأمن البنية التحتية (CISA) نجحت في تعزيز حماية الحوسبة السحابية الفيدرالية من خلال مشروع SCuBA. ومع ذلك، يواجه هذا الجهد عقبة رئيسية تتمثل في افتقار الوكالة للسلطة القانونية التي تتيح لها فرض تنفيذ توجيهاتها التشغيلية الملزمة في الوقت المناسب، وهي فجوة جوهرية تؤدي إلى إضعاف الموقف الأمني السحابي على المستوى الوطني.

أنشأت CISA مشروع SCuBA في عام 2022 كاستجابة مباشرة للثغرات الأمنية السحابية التي استُغلت في هجوم SolarWinds عام 2020. ومن خلال هذا المشروع، أصدرت الوكالة قواعد تهيئة متقدمة وأدوات تقييم لمنتجات سحابية شائعة، مثل خدمات Microsoft 365. 

ولدعم هذا التوجه، عقدت الوكالة أكثر من 80 جلسة تفاعلية حضرها ما يزيد عن 1000 مشارك، في حين سجلت أدوات التقييم الخاصة بالمشروع أكثر من 130 ألف عملية تحميل. ورغم هذه الأرقام الإيجابية، تبرز فجوة واضحة بين إنتاج الأدوات التقنية واعتمادها الفعلي من قبل الوكالات الحكومية.

فجوة الامتثال وتحديات التبني الفيدرالي

وثّق التقرير فشل 86% من الوكالات الفيدرالية المدنية التنفيذية، وتحديداً 88 وكالة من أصل 102، في تنفيذ سياسات SCuBA الإلزامية بحلول الموعد النهائي المقرر في يونيو 2025. واستمر هذا التباطؤ بشكل ملحوظ لاحقاً؛ إذ أظهرت البيانات المسجلة في فبراير 2026 أن 78 وكالة، أي ما يعادل 76%، ظلت غير ممتثلة للتنفيذ الشامل لكافة السياسات.

يستند هذا الالتزام إلى التوجيه التشغيلي الملزم BOD 25-01 الصادر في 17 ديسمبر 2024، والذي يلزم الوكالات بتطبيق قواعد التهيئة الآمنة لمشروع SCuBA في موعد أقصاه 20 يونيو 2025. وقد شملت القواعد الأساسية التي لم تُنفذ حظر إجراءات المصادقة القديمة، وفرض المصادقة متعددة العوامل، إلى جانب تطبيق سياسات صارمة لحماية المعلومات الحساسة والبيانات الشخصية.

في هذا السياق، حذر التقرير من أن الإخفاق في الالتزام بالمواعيد المحددة يعرض الوكالات لمخاطر متصاعدة، ترفع احتمالية التعرض للهجمات السيبرانية وفقدان البيانات. وعلى الرغم من أن هذا التحذير يسلط الضوء على مخاطر مستقبلية محتملة، إلا أن التقرير لم يوثق وقوع أي حوادث اختراق فعلية، ولم يكشف عن أسماء الوكالات المتخلفة عن الامتثال، كما لم يتضمن أي معرفات لثغرات محددة وفق نظام التعرض للثغرات الشائعة (CVE).

العوائق التشريعية والقصور التشغيلي

تنبع المشكلة الأساسية من الإطار القانوني الحالي، والمتمثل في قانون تحديث أمن المعلومات الفيدرالي (FISMA) لعام 2014. فبينما يمنح القانون وزارة الأمن الداخلي سلطة إصدار التوجيهات، فإنه يحجب عن CISA الآليات اللازمة لإنفاذ الامتثال. ووفقاً للمفتش العام، يقتصر دور الوكالة على تطوير السياسات، ومساعدة الوكالات في التنفيذ، والإبلاغ عن مستوى الالتزام. وقد أدى هذا القيد التشريعي إلى خلو التقرير من أي توصيات موجهة مباشرة إلى CISA، والتي امتنعت بدورها عن تقديم تعليقات إدارية على مخرجاته.

وفي محاولة لسد هذه الفجوة التنظيمية، أقرت لجنة الأمن الداخلي والشؤون الحكومية في مجلس الشيوخ عام 2023 مشروع إصلاح لقانون FISMA يهدف إلى تعزيز سلطة CISA الإشرافية، غير أن المشروع لم يحرز أي تقدم تشريعي يذكر منذ ذلك الحين. وأمام هذا الجمود، اتجه فريق تحسين المؤسسات الفيدرالية (FEIT) التابع لـ CISA نحو عقد اجتماعات مكثفة مع مسؤولي أمن المعلومات في الوكالات لمراجعة مستوى الالتزام بالتوجيهات الإلزامية، وترافق ذلك مع تواصل فردي مباشر، إلا أن هذه الجهود لم تفلح في تحقيق الامتثال الكامل.

وحول هذا التحدي، صرح غاري بارليت، كبير مسؤولي التكنولوجيا للقطاع الفيدرالي في شركة Illumio ومدير المعلومات السابق في مكتب المفتش العام لخدمة البريد الأميركية، أن تباطؤ الوكالات في تبني قواعد التهيئة الآمنة يمثل أمراً مقلقاً للغاية. وأوضح أن تسارع تبني التقنيات السحابية في الحكومة الفيدرالية يحتم أن يكون الأمان إلزامياً ومنسقاً، معتبراً أن التحدي الحقيقي يكمن في تحويل خطط أمن السحابة ومفاهيم الثقة الصفرية إلى واقع تشغيلي ملموس.

من جانبه، أوضح بوب كوستيلو، كبير مسؤولي المعلومات السابق في CISA والرئيس الرقمي والمعلوماتي الحالي في Merlin Group، أن الوكالات تعاني غالباً من نقص في الموارد اللازمة لتنفيذ التوجيهات الناشئة. ووصف مشروع SCuBA بالممتاز، مشيراً في الوقت ذاته إلى أن تطبيق إعداداته داخل بيئة معقدة مثل Microsoft قد يبدو مرهقاً لبعض الوكالات، رغم نجاح تطبيقه مسبقاً داخل CISA. وأضاف أن غياب العواقب الرادعة للوكالات غير الممتثلة يضعف بشكل مباشر الحافز للالتزام.

تشرف CISA حالياً على إدارة توجيهات جديدة، من ضمنها توجيه مدفوع بالذكاء الاصطناعي لتحديد أولويات معالجة ثغرات البرمجيات. وفي هذا السياق، أكد كوستيلو على ضرورة التحرك بوتيرة أسرع في الجانب الدفاعي، وضمان تزويد المدافعين بالأدوات والقدرات ذاتها المتاحة للخصوم. ومع ذلك، ستظل التوجيهات التشغيلية الملزمة مفتقرة للفعالية العملية طالما استمرت فجوة الحوكمة والإنفاذ ضمن الإطار القانوني الحالي.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى