مسؤول أمن المعلومات الرئيسي

مسؤول أمن المعلومات الرئيسي ( CISO) هو مسؤول تنفيذي رفيع المستوى في المؤسسة ، مسؤول عن وضع رؤية المؤسسة واستراتيجيتها وبرنامجها والحفاظ عليها لضمان حماية أصول المعلومات والتقنيات بشكل كافٍ. يوجه مسؤول أمن المعلومات الرئيسي الموظفين في تحديد وتطوير وتنفيذ وصيانة العمليات على مستوى المؤسسة للحد من مخاطر المعلومات وتقنية المعلومات ، ويدير تقنيات أمن المعلومات ، وينفذ السياسات، ويضمن الامتثال للأطر التنظيمية مثل اللائحة العامة لحماية البيانات (GDPR) ومعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) وقانون إدارة أمن المعلومات الفيدرالية (FISMA). كما يكون مسؤول أمن المعلومات الرئيسي مسؤولاً عادةً عن الامتثال المتعلق بالمعلومات (على سبيل المثال، الإشراف على تنفيذ الحصول على شهادة ISO/IEC 27001 لكيان أو جزء منه). وهو مسؤول أيضاً عن حماية المعلومات والأصول الخاصة بالشركة، بما في ذلك بيانات العملاء والمستهلكين. قد يرفع مسؤول أمن المعلومات الرئيسي تقاريره إلى مدير المعلومات الرئيسي (CIO) أو مباشرةً إلى الرئيس التنفيذي (CEO).

أصبح وجود مسؤول أمن معلومات رئيسي أو ما يعادله في المؤسسات ممارسة شائعة في قطاعات الأعمال والحكومة والمنظمات غير الربحية. ويُعدّ مسؤولو أمن المعلومات الرئيسيون مطلوبين بشدة، وتتساوى رواتبهم مع رواتب المناصب القيادية الأخرى التي تحمل مسميات وظيفية مماثلة .

تاريخ

غريغوري توهيل ، أول مسؤول رئيسي لأمن المعلومات في الحكومة الفيدرالية الأمريكية ، وهو منصب تم استحداثه في عام 2016

تطوّر دور مسؤول أمن المعلومات الرئيسي في منتصف التسعينيات مع تزايد التهديدات الرقمية التي تواجهها المؤسسات. وكان ستيفن كاتز أول من شغل هذا المنصب، حيث عُيّن في سيتي كورب عام ١٩٩٥ بعد حادثة اختراق كبيرة. [ ١ ] وعلى مرّ السنين، تبنّت شركات كبرى أخرى، لا سيما في قطاع الخدمات المالية، أدوارًا مماثلة كالأمن السيبراني وحماية البيانات، والتي أصبحت بدورها جزءًا أساسيًا من إدارة مخاطر الأعمال. [ ٢ ] غالبًا ما كانت وظائف مسؤول أمن المعلومات الرئيسي في بداياتها تُركّز على الضوابط الأمنية التقنية والاستجابة للحوادث. ومع مرور الوقت، تغيّر الدور ليُركّز على مخاطر المؤسسة، والحوكمة، والخصوصية، والتواصل مع مجلس الإدارة، واحتياجات العمل. [ ٣ ]

بحلول عام 2009، كان لدى ما يقرب من 85٪ من المؤسسات الكبيرة مسؤول تنفيذي للأمن، ارتفاعًا من 56٪ في عام 2008، و43٪ في عام 2006. وفي عام 2018، خلصت دراسة الحالة العالمية لأمن المعلومات لعام 2018 (GSISS)، وهي دراسة مشتركة أجرتها CIO وCSO وPwC، [ 4 ] [ 5 ] إلى أن 85٪ من الشركات لديها مسؤول أمن معلومات رئيسي أو ما يعادله.

ينص قانون تحديث أمن المعلومات الفيدرالية في الولايات المتحدة (FISMA) على إلزام الوكالات الفيدرالية الأمريكية بتعيين مسؤول أمن معلومات رفيع المستوى. [ 6 ]

المسؤوليات

آن ماري إكلوند لويندر ، رئيسة أمن المعلومات في مؤسسة الإنترنت السويدية

تشمل مسؤوليات مسؤول أمن المعلومات عادةً وضع سياسات أمنية، والاستجابة لأي حوادث إلكترونية، ومتابعة إدارة الهوية والوصول، والامتثال للوائح، وإدارة مخاطر المعلومات بشكل عام، والتعاون مع مختلف أقسام الشركة، والتخطيط للتعافي من الكوارث، وقيادة فرق عمليات الأمن. تتداخل هذه المسؤوليات مع وحدات الأعمال، وإدارات تقنية المعلومات، والشؤون القانونية والمالية. في المؤسسات الحديثة، يضطلع مسؤول أمن المعلومات عادةً بدور استراتيجي أوسع يشمل تقديم المشورة للمديرين التنفيذيين ومجالس الإدارة بشأن المخاطر الإلكترونية، ودمج استثمارات الأمن مع أولويات المؤسسة، ومتابعة مخاطر الأطراف الثالثة وسلسلة التوريد، بالإضافة إلى متابعة تطور بيئة الأمن والوعي الأمني ​​في جميع أنحاء الشركة.

في الشركات، يتجه التوجه نحو أن يتمتع مديرو أمن المعلومات بتوازن قوي بين الفطنة التجارية والمعرفة التقنية. ويمكن لمدير أمن المعلومات ترجمة الأداء السيبراني إلى مؤشرات أعمال قابلة للقياس، مثل القيمة المعرضة للخطر (VaR) وتجنب تكاليف الاختراق ونضج الاستجابة للحوادث.

بشكل عام، قد تشمل المسؤوليات ما يلي:

هيكل التقارير

توسّع دور مسؤول أمن المعلومات ليشمل المخاطر المتعلقة بعمليات الأعمال ، وأمن المعلومات، وخصوصية العملاء، وغيرها. ونتيجةً لذلك، يتجه الوضع حاليًا نحو فصل وظيفة مسؤول أمن المعلومات عن قسم تقنية المعلومات. ففي عام ٢٠١٩، كان ٢٤٪ فقط من مسؤولي أمن المعلومات يتبعون مباشرةً لمدير تقنية المعلومات ، بينما كان ٤٠٪ يتبعون مباشرةً للرئيس التنفيذي ، و٢٧٪ يتبعون مباشرةً لمجلس الإدارة. ويُعتبر دمج وظيفة مسؤول أمن المعلومات ضمن هيكل التقارير الخاص بمدير تقنية المعلومات غير مثالي، نظرًا لاحتمالية تضارب المصالح، ولأن مسؤوليات هذا الدور تتجاوز نطاق مسؤوليات قسم تقنية المعلومات. ويمكن أن يختلف هيكل التقارير الخاص بمسؤول أمن المعلومات تبعًا لحجم المؤسسة، وقطاعها، وبيئتها التنظيمية، ومستوى المخاطر فيها. ومع ذلك، فقد رفعت أهمية أمن المعلومات في الشركات اليوم من شأن منصب مسؤول أمن المعلومات ليصبح منصبًا رفيع المستوى. [ ٧ ]

كان العديد من مديري أمن المعلومات (CISO) يتبعون مباشرةً لمدير تقنية المعلومات (CIO)، إلا أنه منذ أواخر العقد الأول من الألفية الثانية، اتجهت المؤسسات بشكل متزايد إلى تغيير هذا الدور ليصبح التبعية المباشرة لكبار المسؤولين في الإدارة. أظهر استطلاع رأي أُجري عام 2020 أن 34% فقط من هذه المناصب كانت تتبع مباشرةً للرئيس التنفيذي، بينما كانت 33% تتبع لمدير تقنية المعلومات. [ 8 ] وكانت المؤسسات التي تقل إيراداتها عن 100 مليون دولار أقل احتمالاً لوجود مناصب متقدمة متعددة، مثل منصب مدير أمن المعلومات، مقارنةً بالكيانات الأكبر حجماً. [ 9 ] ووفقاً لاستطلاع عالمي أُجري عام 2024 وشمل 416 مديراً لأمن المعلومات، تُظهر خطوط ونماذج التبعية المختلفة زيادة في تعقيد الحوكمة، لكن الاتجاه العام نحو الوصول المباشر إلى مجلس الإدارة أو الرئيس التنفيذي لا يزال واضحاً. [ 10 ] وقد حفز هذا التحول نحو التبعية المباشرة بشكل رئيسي قضايا تضارب المصالح في حال إشراك مدير أمن المعلومات في عمليات تقنية المعلومات، فضلاً عن ضرورة الإدارة المستقلة للمؤسسة.

المؤهلات والمهارات

يتمتع مديرو أمن المعلومات عادةً بخبرة تزيد عن عشر سنوات في مجال أمن المعلومات أو حوكمة تكنولوجيا المعلومات، وغالبًا ما يحملون شهادات مهنية. يحمل مدير أمن المعلومات عادةً شهادات غير تقنية (مثل CISSP و CISM )، مع العلم أن مدير أمن المعلومات ذو الخلفية التقنية يمتلك مجموعة مهارات تقنية موسعة. ومع تطور دور مدير أمن المعلومات بمرور الوقت، لم يعد يُتوقع منه فقط فهم الضوابط التقنية، بل أيضًا فهم المخاطر السيبرانية بلغة الأعمال والتأثير في عملية صنع القرار لدى الإدارة العليا. وقد صرّح ستيفن كاتز بأن هذا الدور يتعلق بمخاطر الأعمال، وأن الأمن السيبراني هو وسيلة لتقييم هذه المخاطر، "وليس غاية في حد ذاته". [ 11 ] وتشمل المهارات الأساسية الآن القيادة التنظيمية، والتفكير الاستراتيجي، والتواصل مع مجالس الإدارة، وإدارة الميزانية، وعلاقات الموردين، وعمليات الأعمال، والإلمام باللوائح التنظيمية، والقدرة على دمج نتائج الأمن مع احتياجات العمل. تشمل التدريبات النموذجية الأخرى إدارة المشاريع لإدارة برنامج أمن المعلومات، والإدارة المالية (مثل الحصول على ماجستير إدارة أعمال معتمد) لإدارة ميزانيات أمن المعلومات، والمهارات الشخصية لتوجيه فرق متنوعة من مديري أمن المعلومات، ومديري أمن المعلومات، ومحللي الأمن، ومهندسي الأمن، ومديري مخاطر التكنولوجيا. ونظرًا لانخراط مسؤول أمن المعلومات (CISO) مؤخرًا في مسائل الخصوصية، فقد ازداد الطلب على شهادات مثل CIPP .

تعويض

في الولايات المتحدة، بلغ متوسط ​​رواتب مديري أمن المعلومات حوالي 500 ألف دولار أمريكي في عام 2024، وقد يتجاوز دخل المديرين التنفيذيين الأعلى دخلاً، لا سيما في الشركات الكبرى، مليون دولار أمريكي سنويًا. [ 12 ] وأظهر استطلاع رأي أُجري عام 2025 أن متوسط ​​الراتب بلغ حوالي 700 ألف دولار أمريكي في المؤسسات الكبيرة، لكن 60% فقط كانوا راضين عن ميزانية الأمن ومجلس إدارتها. [ 13 ]

مدير أمن المعلومات الافتراضي

A recent development in this area is the emergence of "Virtual" CISOs (vCISO, also called "Fractional CISO").[14][15] These CISOs work on a shared or fractional basis, for organizations that may not be large enough to support a full-time executive CISO, or that may wish to, for a variety of reasons, have a specialized external executive performing this role. vCISOs typically perform similar functions to traditional CISOs, and may also function as an "interim" CISO while a company normally employing a traditional CISO is searching for a replacement.[16] These services typically include developing cybersecurity strategy, advising on cyber risk, checking on compliance and helping internal security teams. vCISOs have grown in popularity among small and mid sized enterprises who want better leadership without the cost of a full time CISO.[17]

Key areas that vCISOs can support an organization include: advising on addressing cyber risk; coaching management team members to improve security expertise; evaluating and selecting vendor products and services; assessing the maturity of engineering team processes, capability and skills; board and management team briefings and updates; and planning and review of operating and capital budgets related to cybersecurity. This includes identifying and prioritizing cybersecurity investments, developing cost-effective strategies for cybersecurity, and ensuring that adequate resources are allocated to address cybersecurity risks.

See also

References

  1. Zurier, Steve (2023-12-06). "Steve Katz dies; cybersecurity innovator known as 'World's First CISO'". SC Media. Retrieved 2025-10-27.
  2. Jordan (2019-11-08). "Moving Forward: The biggest issues facing CISOs in 2020". Cyber Security & Cloud Expo. Retrieved 2025-10-27.
  3. "30 years of the CISO role – how things have changed since Steve Katz". CSO Online. Retrieved 2025-10-27.
  4. "2018 Global State of Information Security Survey". IDG. 2017-12-08. Retrieved 2021-08-17.
  5. فروهلينجر، جوش (12 يونيو 2018). "هل يهم لمن يرفع مسؤول أمن المعلومات تقاريره؟" . برايس ووترهاوس كوبرز . مؤرشف من الأصل في 4 أبريل 2019. تم الاطلاع عليه في 17 أغسطس 2021 .
  6. "دليل كبير مسؤولي أمن المعلومات" (ملف PDF) . CIO.gov (مجلس كبار مسؤولي المعلومات) . صفحة 7. تاريخ الاطلاع: 29 يناير 2026 . 
  7. هاوجلي، برايان (6 يناير 2024). "خيارات هيكل التقارير لمدير أمن المعلومات" . تم الاسترجاع في 18 فبراير 2024 .
  8. "هل يهم لمن يرفع مسؤول أمن المعلومات تقاريره؟" . موقع CSO الإلكتروني . تم الاطلاع عليه بتاريخ 27-10-2025 .
  9. "تقرير حالة الأمن السيبراني لعام 2022" (ملف PDF) . مؤسسة ACC، رابطة المستشارين القانونيين للشركات . 2022. ص 14. 
  10. "استطلاع رأي عالمي حول تنظيم وتعويضات كبار مسؤولي أمن المعلومات لعام 2024 | رؤى | هايدريك آند ستراغلز" . www.heidrick.com . تاريخ الاطلاع: 27 أكتوبر 2025 .
  11. تاونسند، كيفن (2021-12-01). "حوارات مع مدير أمن المعلومات: ستيف كاتز، أول مدير أمن معلومات في العالم" . سيكيوريتي ويك . تم الاطلاع عليه بتاريخ 27-10-2025 .
  12. "ارتفاع رواتب مديري أمن المعلومات في عام 2024: كبار المسؤولين التنفيذيين في مجال الأمن يكسبون الآن أكثر من مليون دولار، متجاوزين بذلك رواتب مديري التكنولوجيا ونواب رؤساء الهندسة ومديري البيانات" . www.ctol.digital . تاريخ الاطلاع: 27 أكتوبر 2025 .
  13. فرينش، لورا (29 مايو 2025). "مدير أمن المعلومات ذو المليون دولار: تقرير يكشف عن رواتب عالية ورضا منخفض" . إس سي ميديا . تم الاطلاع عليه بتاريخ 27 أكتوبر 2025 .
  14. دروليت، ميشيل (1 أبريل 2015). "احمِ مستقبلك مع مدير أمن معلومات افتراضي" . مجلة أمن المعلومات . تم الاطلاع عليه بتاريخ 17 أغسطس 2021 .
  15. هاوجلي، برايان (22 أغسطس 2022). "ما هو مدير أمن المعلومات الافتراضي؟ الخبرة والسياسات والبرامج اللازمة في مجال الأمن السيبراني" . يوتيوب . تم الاطلاع عليه بتاريخ 18 فبراير 2024 .
  16. هاوجلي، برايان (7 أكتوبر 2023). "ما هو مدير أمن المعلومات الافتراضي وكيفية توظيفه؟" . تم الاطلاع عليه بتاريخ 7 أكتوبر 2023 .
  17. "30 عامًا من دور مدير أمن المعلومات - كيف تغيرت الأمور منذ ستيف كاتز" . موقع CSO الإلكتروني . تاريخ الاسترجاع: 27 أكتوبر 2025 .