OTCC1-3-1-6
المجالحوكمة الأمن السيبرانيالمجال الفرعي1-3 · إدارة مخاطر الأمن السيبراني
في حال تعذّر تطبيق متطلبات الأمن السيبراني داخل بيئة التقنية التشغيلية وأنظمة التحكم الصناعي، يجب توثيق المبررات المحددة لعدم تطبيق تلك المتطلبات واعتمادها من الإدارة المعنية بالأمن السيبراني ومن صاحب الصلاحية.
- الوثيقة المتضمنة المبررات المحددة لعدم تطبيق المتطلبات المختارة، بما في ذلك خطاب رسمي من المورّدين في حال عدم توصيتهم بتطبيق المتطلب لأسباب تشغيلية تقنية، مع بيان التفاصيل والمبررات التقنية.
- تقرير تقييم مخاطر الأمن السيبراني المتضمن الضوابط البديلة، وفق إجراء قبول المخاطر.
- موافقة الإدارة المعنية بالأمن السيبراني وصاحب الصلاحية.
In the event that cybersecurity requirements cannot be implemented within the OT/ICS environment, the specific justifications for not applying those requirements must be documented and approved by the respective cybersecurity function and the Authorizing Official.