ألزم البنك المركزي المصري شركات ضمان الائتمان بتطبيق مجموعة من الضوابط الفنية والتنظيمية لحماية أنظمتها وقواعد بياناتها، وضمان سرية المعلومات واستمرارية العمل، بما يتوافق مع الإطار العام للأمن السيبراني للقطاع المالي والمصرفي المصري. وتأتي القواعد ضمن حزمة أوسع لتنظيم الحوكمة وإدارة المخاطر والرقابة الداخلية بهذه الشركات.
فصل بيئات التشغيل والاختبار وتأمين البيانات
وتلزم القواعد شركات ضمان الائتمان بتوفير البنية التكنولوجية اللازمة لإنشاء وتشغيل وتأمين الأنظمة وقواعد البيانات، مع الفصل بين بيئة التشغيل الفعلية وبيئة الاختبار.
كما يتعين توفير وسائل اتصال مؤمنة لتبادل المعلومات والبيانات مع البنوك وجهات منح الائتمان، إلى جانب تطبيق أنظمة لحماية الدخول إلى قواعد البيانات والأنظمة، ووضع ضوابط واضحة لصلاحيات المستخدمين.
خطط للطوارئ والنسخ الاحتياطية
وتشترط القواعد وضع خطط طوارئ للتعامل مع الاختراقات والحوادث السيبرانية، مع إنشاء أنظمة لحفظ النسخ الاحتياطية للبيانات بصورة دورية، ووضع خطط لاستعادتها في حالات الطوارئ لمنع فقد المعلومات أو تلفها.
كما تلزم الشركات بتوفير مركز طوارئ بديل يبعد عن المركز الرئيسي بمسافة مناسبة، ضمن إطار خطط استمرارية الأعمال والتعافي من الكوارث.
حماية سرية المعلومات والأنظمة
وتتضمن الضوابط إلزام الشركات بالنص في عقود العاملين على الالتزام بسرية المعلومات والبيانات، إلى جانب وضع إجراءات تشغيلية تحدد صلاحيات الوصول إلى قواعد البيانات والعقوبات المقررة عند مخالفة هذه الضوابط.
كما يتعين تفعيل برامج مكافحة الفيروسات والبرمجيات الخبيثة على جميع الأنظمة وتحديثها بصورة مستمرة، مع إعداد دليل موثق لسياسات وإجراءات العمل ومراجعته بشكل دوري.
اختبارات اختراق وتقييم دوري للثغرات
وتنص القواعد على المراجعة الدورية لإجراءات حماية وتأمين المعلومات والأنظمة وشبكات الاتصالات، بما يشمل اختبارات الاختراق وتقييم نقاط الضعف للكشف عن الثغرات ومعالجتها.
كما تلتزم الشركات بوضع آلية لإدارة الحوادث والأحداث السلبية ومعالجتها وتصعيدها إلى مجلس الإدارة والإدارة العليا ضمن أطر زمنية محددة، مع تحمل الشركة مسؤولية الأخطاء الناتجة عن تشغيل ومعالجة المعلومات والبيانات.
قواعد البيانات داخل مصر
وألزم البنك المركزي شركات ضمان الائتمان بالاحتفاظ بقواعد بياناتها داخل جمهورية مصر العربية، بما يضمن خضوع البيانات للأطر التنظيمية والقواعد المعمول بها داخل الدولة.
وتأتي هذه المتطلبات ضمن الإطار الأوسع للأمن السيبراني الذي يضعه البنك المركزي لحماية المؤسسات المالية والبيانات والأنظمة من المخاطر الإلكترونية، مع تعزيز قدرات القطاع على الاستجابة للحوادث والتعافي منها.