
تحتاج الأسرار التجارية إلى حماية فعلية، سواء كانت على الورق أو في صورة رقمية. التعامل مع المستندات الورقية واضح نسبياً: يمكن حفظها في خزائن وتقييد الوصول المادي إليها. أما الملفات الرقمية فعددها أكبر، ويمكن نسخها أو نقلها أو تعديلها خلال ثوانٍ، كما تتغير أماكن تخزينها باستمرار. لذلك يصبح حصرها والتحكم في الوصول إليها أكثر تعقيداً.
في هذا المقال نوضح كيف يمكن للمؤسسات تنظيم حماية المعلومات التجارية السرية في البيئة الرقمية، وكيف يساعد نظام SearchInform FileAuditor من فئة DCAP في تصنيف الملفات ووضع العلامات عليها والتحكم في الوصول إليها ومتابعة التعامل معها.
في دول المنطقة تختلف التفاصيل القانونية من دولة إلى أخرى، لذلك يجب أن تبني كل مؤسسة إجراءاتها وفق التشريعات المطبقة عليها. في الإمارات، ينظم القانون الاتحادي رقم 11 لسنة 2021 بشأن تنظيم وحماية حقوق الملكية الصناعية حماية المعلومات غير المفصح عنها. وتركز المواد ذات الصلة على ثلاثة عناصر أساسية: أن تكون المعلومات غير معروفة عادةً أو غير سهلة المنال، وأن تكون لها قيمة تجارية بسبب سريتها، وأن يكون صاحبها قد اتخذ خطوات معقولة للحفاظ على سريتها. كما يلزم المسؤول عن المعلومات باتخاذ التدابير المناسبة لمنع تداولها بين غير المخولين وقصر تداولها داخل المنشأة على الأشخاص المصرح لهم.
وفي المملكة العربية السعودية، تنص لائحة حماية المعلومات التجارية السرية على مبادئ مماثلة: يجب أن تكون المعلومات غير معروفة عادةً، وأن تكون لها قيمة تجارية بسبب سريتها، وأن يتخذ صاحب الحق تدابير معقولة للمحافظة على سريتها. كما تعتبر إساءة استخدام الأسرار التجارية أو الإفصاح عنها بالمخالفة للممارسات التجارية النزيهة أو لالتزامات السرية من صور الاعتداء عليها.
لهذا، لا يكفي أن تعتبر المؤسسة ملفاً ما "سرياً" من الناحية الداخلية فقط. يجب أن تتمكن من إظهار أن المعلومات محددة بوضوح، وأن الوصول إليها مقيد، وأن التعامل معها يخضع لضوابط فعلية. وهنا يمكن لتصنيفات السرية والعلامات المرئية وسجلات الوصول أن تصبح جزءاً عملياً من منظومة الحماية.
تحديد أنواع المعلومات التي تعتبرها المؤسسة أسراراً تجارية ووضع قواعد داخلية واضحة للتعامل معها.
قد تكون المعلومات التجارية السرية موزعة على عشرات أو مئات الملفات في أجهزة الموظفين وخوادم الملفات والتخزين السحابي.
يمكن معالجة هذه المشكلات باستخدام أنظمة تدقيق وحماية مستودعات الملفات من فئة DCAP. وفيما يلي نوضح ذلك باستخدام SearchInform FileAuditor كمثال.
يقوم SearchInform FileAuditor بمسح مستودعات البيانات المؤسسية، وتحديد أماكن الملفات، ثم تصنيفها وفق محتواها باستخدام قواعد مدمجة أو معايير يحددها المسؤول. ويمكن للنظام بعد ذلك تطبيق تصنيفات وعلامات على الملفات واستخدامها كأساس لسياسات الحماية، مثل تقييد الوصول أو حظر بعض العمليات أو مراقبتها.
لكن الأسرار التجارية تختلف عن كثير من فئات البيانات الأخرى. فليس كل ملف من نوع أو موضوع معين يصبح تلقائياً سراً تجارياً. فقد يكون التقرير المالي اليوم مسودة للمناقشة الداخلية، ثم يصبح لاحقاً وثيقة شديدة السرية، وبعد نشر نتائجه يفقد هذه الصفة. لذلك يبقى السياق التجاري مهماً، وغالباً ما يحتاج الشخص المسؤول عن المستند إلى تحديد مستوى سريته صراحةً.
في SearchInform FileAuditor يمكن دمج وضع العلامات داخل محرر النصوص نفسه. يختار الموظف المخول مستوى السرية، مثل "سري تجارياً"، فتظهر علامات مرئية في المستند، على سبيل المثال في الرأس أو التذييل أو على شكل علامة مائية، ويمكن أيضاً إظهار تصنيف على أيقونة الملف.
لا تعتمد العلامة على العنصر المرئي فقط. يمكن تخزين معلومات التصنيف في جسم الملف وبياناته الوصفية وفي تدفق ملفات بديل، ما يجعل حذفها بالخطأ أكثر صعوبة. وإذا نُسخ محتوى مستند مصنف إلى ملف آخر غير مصنف، يستطيع FileAuditor اكتشاف النسخة المتشابهة وتطبيق التصنيف المناسب وفق السياسة المحددة.
كما تستطيع المؤسسة تحديد شكل العلامة وموقعها والنص المصاحب لها وفق سياساتها الداخلية. ويمكن تقييد صلاحية إضافة التصنيفات أو إزالتها لمجموعة محددة من الموظفين، وطلب توضيح سبب تغيير مستوى السرية. وبهذا يمكن تتبع متى ولماذا تغيّر وضع المستند.
العلامة بحد ذاتها لا تمنع التسريب، لكنها تجعل قواعد التعامل مع الملف واضحة وقابلة للتنفيذ تقنياً. بعد تحديد المستند وتصنيفه، يمكن تطبيق ضوابط حماية مختلفة عليه.
تدعم هذه الوظائف مبدأ أساسياً في حماية الأسرار التجارية: لا بد من اتخاذ إجراءات فعلية ومستمرة للحفاظ على السرية وقصر الوصول على المخولين. كما تمنح المؤسسة رؤية أوضح لما يحدث مع الملفات الحساسة، وتوفر سجلاً رقمياً عند الاشتباه في مخالفة.
تحديد ما يُعد سراً تجارياً يظل قراراً مرتبطاً بالسياق والقيمة التجارية للمعلومة. التكنولوجيا لا تستطيع اتخاذ هذا القرار دائماً بدلاً من الإنسان، لكنها تستطيع جعل تطبيق القرار أكثر اتساقاً وقابلية للرقابة.
يساعد SearchInform FileAuditor المؤسسات على حماية الأسرار التجارية رقمياً على ثلاثة مستويات:
يمكن تجربة SearchInform FileAuditor مجاناً لمدة 30 يوماً للتعرف عملياً على إمكانات تصنيف الملفات وحمايتها ومراقبة الوصول إليها.
نبذة عن SEARCHINFORM
SearchInform شركة موردة لمنتجات أمن المعلومات وإدارة المخاطر، كما تقدم خدمات MSS. تضم قاعدة عملاء الشركة أكثر من 4000 شركة في أكثر من 20 دولة. واليوم، يقدم الفريق منتجات وخدمات للحماية الشاملة من التهديدات الداخلية على جميع مستويات أنظمة المعلومات المؤسسية: FileAuditor (حل من فئة DCAP) ؛ ونظام DLP بوظائف موسعة؛ و Risk Monitor (منصة متقدمة للحد من التهديدات الداخلية)؛ ونظام SIEM؛ وخدمة الاستعانة بمصادر خارجية في مجال أمن المعلومات.
اشترك للحصول على ملخص شهري لأبرز حوادث الأمن السيبراني – واحصل مجانًا على دليلنا حول دور DLP في إيقاف الاختراقات والحد من المخاطر الداخلية.