اكتشف كيف يقدّم ISO 19650-5 منهجية Security-Minded Approach لإدارة معلومات BIM، وحماية المعلومات الحساسة، وإدارة المخاطر، وتعزيز أمن المعلومات طوال دورة حياة الأصول.
أصبح قطاع العمارة والهندسة والإنشاء والتشغيل Architecture, Engineering, Construction, and Operations (AECO) أكثر اعتمادًا على البيئة الرقمية من أي وقت مضى.
لقد غيّرت Building Information Modelling (BIM)، وCommon Data Environments (CDEs)، والتعاون عبر Cloud Platforms، وDigital Twins، وأجهزة Internet of Things (IoT)، والأتمتة Automation، والأصول المترابطة Connected Assets، ونماذج المعلومات المتطورة، الطريقة التي يتم فيها تصميم المشاريع والأصول المبنية وتسليمها وتشغيلها وصيانتها بشكل جذري.
هذا التحول الرقمي يخلق فرصًا هائلة.
لكنه في المقابل يخلق جانبًا آخر لا يقل أهمية: مخاطر المعلومات Information Risk.
فنموذج BIM Model التفصيلي يمكن أن يحتوي على أكثر بكثير من مجرد العناصر الهندسية Geometry. فقد يكشف عن تكوين الأصل Asset Configuration، ومواقع المعدات الحرجة، وترتيبات الوصول، والأنظمة الأمنية، وارتباطات البنية التحتية، وأنماط التشغيل، والفراغات، والأنظمة، وبيانات الأصول، والعلاقات بين المكونات.
المعلومات التي تكون ذات قيمة كبيرة لفريق المشروع يمكن في الوقت نفسه أن تصبح معلومات حساسة Sensitive Information إذا تم الوصول إليها أو تجميعها أو تفسيرها أو التلاعب بها من قِبل طرف غير مخوّل.
وهنا تظهر أهمية ISO 19650-5:2020 — Organization and digitization of information about buildings and civil engineering works, including building information modelling (BIM) — Information management using building information modelling — Part 5: Security-minded approach to information management.
فبدلًا من التعامل مع الأمن على أنه مسؤولية حصرية لقسم IT، يقدّم ISO 19650-5 منهجية Security-Minded Approach لإدارة المعلومات عبر دورة حياة المشاريع والأصول والمنتجات والخدمات.

"ISO 19650-5 integrates Security-Minded thinking into BIM and Information Management."
يُعد ISO 19650-5 جزءًا من سلسلة ISO 19650 الأوسع الخاصة بإدارة المعلومات باستخدام BIM.
ويركز هذا المعيار العالمي على Security-Minded Management of Sensitive Information، أي إدارة المعلومات الحساسة ضمن منهجية واعية أمنيًا.
ينطلق هذا المعيار العالمي من واقع أساسي في قطاع الإنشاء الحديث: تعتمد المؤسسات بشكل متزايد على المعلومات الرقمية والتقنيات والأنظمة المترابطة وCollaborative Workflows.
قد يضم المشروع العميل، والاستشاريين، والمقاولين، والمقاولين المتخصصين، والمصنّعين، والمشغلين، ومديري المرافق، ومزودي التكنولوجيا، وعددًا كبيرًا من Stakeholders الآخرين. وبالتالي، يمكن للمعلومات أن تنتقل عبر حدود عدة مؤسسات طوال دورة حياة المشروع والأصل.
يوفر ISO 19650-5 إطارًا لفهم نقاط الضعف Vulnerabilities الناتجة عن هذه البيئة، ووضع ضوابط Controls مناسبة ومتناسبة لإدارة Security Risks الناتجة عنها.
والأهم أن الهدف من هذا المعيار العالمي ليس منع التعاون.
فإغلاق كل BIM Model داخل حصن رقمي وتسليم المفتاح لشخص واحد قد يقلل مخاطر الوصول إلى المعلومات، لكنه سيجعل BIM عديم الفائدة تقريبًا.
لذلك، الهدف هو تطبيق مستوى أمني Appropriate and Proportionate: حماية ما يحتاج فعلًا إلى الحماية، مع إبقاء المعلومات المناسبة متاحة للأشخاص الذين لديهم حاجة مشروعة للوصول إليها.
يعرّف ISO 19650-5 مفهوم Security-Minded بأنه فهم وتطبيق إجراءات أمنية مناسبة ومتناسبة بصورة اعتيادية في مواقف العمل، بهدف ردع و/أو تعطيل السلوكيات أو الأنشطة العدائية أو الخبيثة أو الاحتيالية أو الإجرامية.
الكلمتان الأساسيتان هنا هما: Appropriate وProportionate.
فليست كل المشاريع أو الأصول أو الأنظمة أو Information Containers تحمل المستوى نفسه من الحساسية أو المخاطر الأمنية.
على سبيل المثال، لا يُفترض التعامل مع BIM Model يحتوي على معلومات شديدة الحساسية عن مركز نقل رئيسي، أو منشأة حكومية، أو شبكة مرافق، أو استاد، أو منشأة صحية، أو أحد أصول Critical National Infrastructure بالطريقة نفسها التي يتم فيها التعامل مع معلومات تسويقية متاحة للعامة عن مشروع تقليدي.
لذلك، تبدأ المنهجية الأمنية بفهم: ما الذي يحتاج إلى الحماية؟ ولماذا يحتاج إليها؟ وما هي Threats الموجودة؟ وما هي Vulnerabilities التي يمكن استغلالها؟ وما النتائج المحتملة في حال حدوث ذلك؟

"A Security-Minded Approach connects threats and vulnerabilities with proportionate risk mitigation."
من المفاهيم الأساسية في ISO 19650-5 تحديد ما إذا كانت المبادرة أو المشروع أو الأصل أو المنتج أو الخدمة أو المعلومات المرتبطة بها يجب اعتبارها Sensitive.
بعض الأصول المبنية تتطلب بطبيعتها مستوى أعلى من الاهتمام الأمني.
وقد تشمل Critical National Infrastructure، والمنشآت الدفاعية أو التابعة لجهات إنفاذ القانون، والأصول الدبلوماسية، والمنشآت ذات الحساسية التجارية، والمواقع التي تحتوي على مواد ذات قيمة، والمعالم ذات الأهمية الوطنية، وCrowded Places، أو الأصول المستخدمة لاستضافة فعاليات ذات أهمية أمنية.
لكن الحساسية لا تقتصر على المنشآت الحكومية السرية ذات الجدران الخرسانية السميكة بشكل يثير الريبة.
فقد يُعتبر الأصل أو المنتج أو الخدمة حساسًا أيضًا إذا كان هناك خطر كافٍ من إمكانية استخدامه بطريقة تؤثر بشكل كبير على Integrity أو Safety أو Security أو Resilience الخاصة به، أو على قدرته على أداء وظيفته.
كذلك يجب مراعاة التأثير المحتمل على الأفراد والمجتمعات والخصوصية والمعلومات التجارية وIntellectual Property ومعلومات الأطراف الثالثة.
وعندما يكون هناك عدم وضوح حول مستوى الحساسية، يوصي ISO 19650-5 بالحصول على المشورة من خبراء أمنيين قادرين على إثبات الكفاءة المطلوبة.
ويجب تسجيل نتيجة Sensitivity Assessment والاحتفاظ بها، حتى عندما تكون النتيجة أنه لم يتم تحديد أي حساسية.
يقدم ISO 19650-5 عملية Security Triage Process لمساعدة المؤسسات على تحديد ما إذا كان تطبيق Security-Minded Approach الرسمي الوارد في هذا المعيار العالمي مطلوبًا.
وهذا يمنع المؤسسات من تطبيق إجراءات أمنية ثقيلة ومعقدة على كل شيء دون تمييز.
إذا تم تحديد مبادرة أو مشروع أو أصل أو منتج أو خدمة على أنها حساسة، أو إذا كانت المؤسسة ستحتفظ بمعلومات حساسة تخص طرفًا ثالثًا، فيجب تطوير وتنفيذ Security-Minded Approach مناسبة ومتناسبة.
أما عندما لا يتم تحديد أي حساسية، فيجب على المؤسسة مع ذلك التفكير فيما إذا كان تطبيق مبادئ Security-Minded يمكن أن يحقق فوائد للأعمال.
وقد تبقى بعض الضوابط الأساسية ضرورية لحماية المعلومات الشخصية والتجارية، وCybersecurity، ومنع الاحتيال، والالتزامات التعاقدية، والامتثال للمتطلبات التنظيمية والتشريعية.
بمعنى آخر: تصنيف المعلومات بأنها "غير حساسة" لا يعني أن الأمن يستطيع أخذ إجازة والعودة الأسبوع القادم.

"Security Triage helps determine the level of Security-Minded management required."
لا يمكن إدارة الأمن اعتمادًا على عبارة فضفاضة مثل: "الجميع مسؤول عن الأمن".
الجميع قد يساهم في تحقيق الأمن، لكن Accountability يجب أن تكون محددة بوضوح.
يتطلب ISO 19650-5 وجود ترتيبات مناسبة للـ Governance, Accountability and Responsibility.
تلعب Top Management دورًا رئيسيًا في تحديد الشخص المسؤول على مستوى المساءلة عن Security-Minded Approach. وعندما تعمل عدة مؤسسات بشكل تعاوني، يجب أن تحدد آليات الحوكمة الرسمية القيادة والمسؤوليات والمساءلات والعلاقات التنظيمية بينها.
وقد يحتاج الأشخاص المسؤولون إلى تقديم رؤية شمولية للـ Security Threats and Vulnerabilities، وتوجيه إدارة المخاطر، وتطوير Security Strategy، ودعم Security Management Plan، ودمج المتطلبات الأمنية ضمن وثائق Procurement and Appointment، وتعزيز Security-Minded Culture، وتوعية الأطراف الثالثة، ودعم أعمال Monitoring, Auditing and Testing.
ويمكن تفويض مهام أمنية محددة؛ مثل Personnel Security إلى HR، وCybersecurity إلى IT، وPhysical Security إلى Asset Manager أو Facilities Manager.
لكن المسؤولية العامة عن الفاعلية التشغيلية لهذه الجوانب يجب أن تبقى واضحة.
بمجرد تحديد الحاجة إلى Security-Minded Approach، تقوم المؤسسة بتطوير Security Strategy.
تربط هذه الاستراتيجية بين Sensitivity Assessment والإدارة العملية للمخاطر.
ويجب أن تراعي Threats, Vulnerabilities، وطبيعة الضرر المحتمل، واحتمالية حدوثه، وMitigation Measures، والمخاطر المقبولة Tolerated Risks، والمخاطر المتبقية Residual Risks، وترتيبات الحوكمة، وآليات المراجعة المستقبلية.
ويجب أن يدرك التقييم أن التهديدات الأمنية يمكن أن تأتي من اتجاهات متعددة.
فقد تشمل مصادر التهديد المجرمين، وHackers، والأشخاص من داخل المؤسسة ذوي النوايا الخبيثة Malicious Insiders، والتجسس التجاري Commercial Espionage، والنشطاء، وأطرافًا عدائية أخرى.
كما يمكن أن تكون Vulnerabilities مادية أو تقنية أو إجرائية أو تنظيمية أو بشرية.
وهذه نقطة مهمة؛ لأن Information Security ليست مجرد مشكلة برمجيات.
فحتى CDE آمنة تقنيًا يمكن تقويضها بسبب ضعف Access Controls، أو مشاركة المعلومات بطريقة غير مسؤولة، أو ضعف الوعي لدى الموظفين، أو منح صلاحيات غير مناسبة، أو أجهزة مخترقة، أو سوء إدارة العمليات التنظيمية.
ويبقى العنصر البشري متغيرًا إبداعيًا للغاية في معادلة Cybersecurity، وللأسف ليس دائمًا بالإبداع الذي نريده.

"The Security Strategy establishes how security risks are assessed, mitigated, tolerated and reviewed."
تحدد Security Strategy الاتجاه، بينما تحول Security Management Plan هذا الاتجاه إلى ضوابط تشغيلية قابلة للتطبيق.
يتوقع ISO 19650-5 أن تُمكّن الخطة المؤسسة من تنفيذ Mitigation Measures المتفق عليها بصورة متسقة وشمولية.
ويمكن أن تتناول Security Policies, Processes, Security Information Requirements، والمسؤوليات، ومشاركة المعلومات مع الأطراف الثالثة، وLogistical Security، وMonitoring, Auditing، وإدارة Security Breaches/Incidents، بالإضافة إلى آليات مراجعة الخطة وتحديثها.
كما تصبح Security Management Plan عنصرًا مهمًا عند تطوير متطلبات Procurement and Appointment.
وهنا يظهر ارتباط مهم بين Information Security وتسليم المشروع.
فالأمن لم يعد مجرد سياسة داخلية محفوظة في مكان ما على خادم الشركة تجمع الغبار الرقمي. بل تصبح المتطلبات الأمنية ذات الصلة جزءًا من طريقة اختيار وإدارة الاستشاريين والمقاولين والموردين وغيرهم من Appointed Parties.
من المفاهيم المهمة جدًا في ISO 19650-5 ضرورة مراعاة Information Security طوال Information Lifecycle.
وتشمل دورة الحياة:
Capture → Acquisition → Maintenance → Synthesis → Usage → Archival → Publication → Purging
وبالتالي، لا تنتهي حماية المعلومات بمجرد إنشائها.
لنأخذ مجموعة بيانات BIM Dataset كمثال.
قد يتم Capture للمعلومات بدايةً من أعمال المسح، ثم تطويرها باستخدام Authoring Tools، وإثراؤها بمعلومات الأصول، ودمجها مع نماذج أخرى، وتبادلها من خلال CDE، واستخدامها أثناء الإنشاء، وأرشفتها لأغراض التشغيل، ونشر أجزاء منها، وفي النهاية إزالتها عندما تنتهي متطلبات الاحتفاظ بها.
ويمكن أن تتغير الاعتبارات الأمنية في كل مرحلة.
وهذا المنظور مهم جدًا في BIM، لأن معلومات المشروع نادرًا ما تجلس بهدوء داخل برنامج واحد. بل تتحرك، وتتغير، وتندمج، وتتضاعف، وأحيانًا تنتهي بمجموعة غامضة من الملفات بأسماء مثل FINAL_FINAL_REV3.

"Security requirements should follow information throughout its entire lifecycle."
من الأفكار الأكثر تقدمًا في ISO 19650-5 مفهوم Aggregation Risk.
قد تبدو أجزاء منفردة من المعلومات غير ضارة عندما يتم النظر إليها كلٌ على حدة.
لكن عند تجميعها، قد تكشف معلومات حساسة.
على سبيل المثال، يمكن لعدة مجموعات بيانات مجتمعة أن تكشف Asset Configurations، أو العلاقات بين أنظمة البنية التحتية، أو أنماط التشغيل، أو أنماط الوصول، أو الاعتماد المتبادل بين الأنظمة، أو معلومات تتعلق بأفراد.
ويمكن أن تحدث Aggregation من خلال Accumulation، بحيث يؤدي ازدياد حجم المعلومات المخزنة معًا إلى زيادة مستوى التأثير المحتمل في حال اختراقها.
كما يمكن أن تحدث من خلال Association، حيث تصبح أنواع مختلفة من المعلومات أكثر حساسية عند ربطها ببعضها.
وهذا مهم جدًا في BIM.
فالـ Federated Models، ومنصات GIS، وقواعد بيانات الأصول، وDigital Twins، وأنظمة IoT، وCDEs، وبيئات إدارة الأصول المتكاملة مصممة أساسًا لربط المعلومات.
هذا التكامل يخلق قيمة كبيرة، لكنه قد يخلق أيضًا اعتبارات ومخاطر أمنية جديدة.
يتناول ISO 19650-5 كذلك جوانب Technological Security.
يجب أن تراعي المؤسسات ضوابط Cybersecurity للأنظمة التي تقوم بالتقاط ومعالجة وتخزين Sensitive Information، بما في ذلك Vulnerability Assessment وPenetration Testing حيثما كان ذلك مناسبًا.
وتشمل الاعتبارات الأخرى الترابط بين الأنظمة، والأنظمة التي تتحكم بالأصول المادية، وInteroperability، وResilience، وConfiguration Management، وChange Control، والتخلص الآمن من المعلومات، وإزالة صلاحيات الوصول، والاحتفاظ بالمعلومات على المدى الطويل.
ويُفضّل، كلما كان ذلك ممكنًا، أن تكون الأنظمة التي تتعامل مع المعلومات الحساسة Secure by Default.
كما يحدد هذا المعيار العالمي مجموعة من الخصائص التي ينبغي مراعاتها عند تقييم الأنظمة البرمجية، وتشمل:
Confidentiality, Availability, Safety, Resilience, Possession, Authenticity, Utility and Integrity.
وتصبح هذه المفاهيم أكثر أهمية مع ارتباط BIM بأجهزة IoT، وDigital Twins، وSmart Buildings، وAutomation، وCyber-Physical Systems.
وقبل تطبيق IoT أو أي تقنيات موزعة أخرى، يجب على المؤسسة فهم Security Architecture المقترحة، وتحديد مدى توافقها مع المتطلبات الأمنية للمؤسسة، وتقييم Security Risks مقابل Risk Appetite، ثم تطبيق Appropriate and Proportionate Security Risk Mitigation Measures.

"Connected assets expand both digital capability and the security landscape."
تعتمد مشاريع الإنشاء بشكل كبير على تبادل المعلومات، ولذلك يعطي ISO 19650-5 اهتمامًا كبيرًا لمشاركة المعلومات مع Third Parties.
قبل مشاركة Sensitive Information، يجب تقييم من يحتاج إلى الوصول إليها، ولماذا يحتاجها، وهل عملية المشاركة متناسبة مع الهدف، وهل توجد صلاحية قانونية لمشاركتها، وهل يمتلك الطرف المستلم القدرة والاستعداد لإدارتها بالشكل المناسب.
وعند العمل خارج Formal Appointments، كما يحدث مثلًا أثناء Tendering، قد تكون هناك حاجة إلى Information Sharing Agreements قبل إتاحة المعلومات الحساسة.
ويمكن لهذه الاتفاقيات تحديد الغرض من المشاركة، والمستلمين، وجودة المعلومات، وحقوق الاستخدام المسموح بها، ومتطلبات الحماية، والالتزامات الأمنية، وRetention، وPurging، وAuditing، وإجراءات الإبلاغ عن Security Breach/Incident.
وفي حال وقوع Security Breach أو وجود دليل على أن المعلومات لا تتم إدارتها وفقًا للاتفاقية، فقد يكون من الضروري تعليق مشاركة المعلومات إلى حين التحقيق في المشكلة وتنفيذ إجراءات المعالجة.
وإذا تعذر معالجة المشكلة بصورة مُرضية، فقد يكون من الضروري إنهاء Information Sharing Agreement ووقف مشاركة المعلومات.
وهذا يذكّرنا بمبدأ مهم: التعاون في BIM لا يعني أبدًا توزيع المعلومات دون ضوابط.
حتى أفضل الضوابط الأمنية تصميمًا لا تستطيع ضمان عدم وقوع أي حادث أمني على الإطلاق.
لذلك، يتطلب ISO 19650-5 من المؤسسات التي تطبق هذه المنهجية إعداد Security Breach/Incident Management Plan كجزء من Security Management Plan.
ويجب أن تحدد الخطة كيفية اكتشاف Security Breaches/Incidents، والإبلاغ عنها، واحتوائها، والتحقيق فيها، والتعافي منها.
كما يجب تحديد الأشخاص أو الأدوار التي ينبغي التواصل معها، وكيفية تحديد الأطراف المعنية وإشعارها، وكيفية التعامل مع الجهات التنظيمية Regulators والأطراف الثالثة ووسائل الإعلام والجمهور، وما هي إجراءات Business Continuity وRecovery المطلوبة.
ومن المتطلبات المهمة بشكل خاص موضوع Forensic Evidence.
عندما تكون هناك حاجة لجمع أدلة لأغراض إنفاذ القانون، يجب بشكل عام الحفاظ على الأدلة المادية والرقمية وجمعها قبل تنفيذ إجراءات التعافي، إلا إذا كانت هناك حاجة فورية لاتخاذ إجراء لحماية الحياة.
والسبب مهم جدًا.
قد تؤدي إجراءات التعافي المتسرعة إلى تعديل أو تلويث أو تدمير Digital Forensic Evidence الضرورية لفهم ما حدث وتحديد أسبابه.
وبعد تنفيذ إجراءات Containment and Recovery، يجب على المؤسسة تقييم المخاطر المستمرة، وتحليل أسباب الحدث، وتحديد Countermeasures المحتملة، وتقييم Residual Risk وأي مخاطر جديدة أو متفاقمة ناتجة عن الحادث، ومن ثم تحديث السياسات والإجراءات ذات العلاقة.
بالنسبة لمتخصصي قطاع الإنشاء، يغيّر ISO 19650-5 السؤال من:
"هل يستطيع هذا الشخص الوصول إلى المعلومات؟"
إلى:
"هل يحتاج هذا الشخص فعلًا إلى هذه المعلومات؟ وماذا يمكن أن يحدث إذا تم اختراقها؟ وما الضوابط المتناسبة مع مستوى هذه المخاطر؟"
وهذا الاختلاف جوهري.
تنتج مشاريع الإنشاء الحديثة كميات هائلة من Structured and Unstructured Information.
فنحن نتعامل مع BIM Models، والرسومات، والجداول الزمنية، والمواصفات، وAsset Registers، والصور، وPoint Clouds، وأعمال المسح، والتقارير الفنية، وسجلات CDE، وبيانات IoT، والمعلومات التشغيلية، وDigital Twins.
وعند جمعها معًا، يمكن لهذه المعلومات أن تصف الأصل بدرجة مذهلة من الدقة.
يساعد ISO 19650-5 المؤسسات على إدارة هذه المعلومات دون تدمير فوائد التعاون التي تم تطوير BIM لتحقيقها أساسًا.
كما يشجع الفرق على التفكير بشكل منهجي في Sensitivity, Threats, Vulnerabilities, Risk Appetite, Mitigation, Access, Information Sharing, Appointments, Technology, Personnel Security, Physical Security, Security Incidents وLifecycle Management.

"Security-Minded Information Management extends across the entire project delivery ecosystem."
ISO 19650-5 ليس مجرد معيار Cybersecurity يرتدي خوذة BIM.
نطاقه أوسع بكثير.
فهو يدرك أن الأمن ضمن البيئة المبنية الرقمية ينتج عن التفاعل بين People, Processes, Physical Environments, Technology, Organizations and Information.
ومع تطور BIM باتجاه Connected Digital Twins، والبنية التحتية الذكية Smart Infrastructure، والأصول المدعومة بـ IoT، وAutomation، وإدارة المعلومات المدعومة بالـ AI، وبيئات المشاريع الرقمية المتكاملة بشكل متزايد، تصبح هذه النظرة أكثر أهمية.
والفكرة الأساسية واضحة:
المزيد من المعلومات يخلق قدرات أكبر، لكن القدرات دون ضوابط مناسبة يمكن أن تخلق نقاط ضعف ومخاطر جديدة.
لذلك، الهدف ليس تقليل مشاركة المعلومات لمجرد أن المعلومات تحمل مخاطر.
كما أن الهدف ليس حماية كل شيء بالمستوى الأمني نفسه.
الهدف هو أن نفهم:
ما هي المعلومات الحساسة؟ ولماذا تُعتبر حساسة؟ ومن يحتاج فعلًا إلى الوصول إليها؟ وما الذي يمكن أن يحدث في حال اختراقها؟ وما هي الضوابط المناسبة والمتناسبة المطلوبة لحمايتها طوال دورة حياتها؟
وهذا هو جوهر Security-Minded Approach to Information Management الذي يقدمه ISO 19650-5:2020.
وفي قطاع ينتقل بسرعة من الرسومات والمستندات التقليدية إلى تمثيلات رقمية مترابطة للأصول الحقيقية، لم تعد هذه المنهجية مجرد موضوع متخصص لفريق الأمن أو IT.
بل أصبحت Security-Minded Information Management واحدة من الكفاءات المهمة في BIM Management وInformation Management الحديثة.
تم نسخ الرابط
قيّم هذا المقال
يرجى تسجيل الدخول للتقييم والتعليق. دخول
يرجى تسجيل الدخول للتقييم والتعليق. دخول
لم يتم العثور على كورسات.
0 تعليقات
لا توجد تعليقات بعد.