لماذا هذا إلزامي وليس اختياريا
كل إطار تنظيمي يطرح سؤال المورّد في مكان ما.
جهات تنظيمية مختلفة، لكن المطلب الأساسي واحد: معرفة أي مورّد يتعامل مع ماذا، والقدرة على إثبات ذلك.
21434 · Clause 7
الأنشطة الموزّعة: عندما يُقسَّم عمل الأمن السيبراني بين العميل والمورّد، تُحدَّد المسؤوليات في اتفاقية واجهة الأمن السيبراني، وتُقيَّم عند اختيار المورّد.
21434 · Clause 15
يغطي تحليل TARA كل مكوّن ضمن النطاق، وتُدرَج المكوّنات القادمة من المورّدين في التحليل نفسه مع قرار معالجة موثّق.
UNECE R155
يجب أن يدير نظام CSMS المعتمد المخاطر عبر سلسلة التوريد بأكملها: متطلبات تنتقل تدريجيًا إلى المورّدين، وأدلة أمن سيبراني ترد لكل مكوّن.
EU CRA · Art. 13
العناية الواجبة تجاه مكوّنات الأطراف الثالثة ومكوّنات المصدر المفتوح، والتزام بإبلاغ الصانع أو الجهة القائمة على الصيانة بأي ثغرة تُكتشف فيها.
NIS2 · Art. 21(2)(d)
أمن سلاسل التوريد يغطي العلاقة مع كل مورّد مباشر، ويُقيَّم في ضوء ثغرات ذلك المورّد وممارساته الخاصة.
DORA · Art. 28
تحتفظ الكيانات المالية، بما في ذلك أذرع التمويل التابعة لمصنّعي المركبات (OEM) وشركات التأجير المرخَّصة الواقعة ضمن النطاق، بسجل محدَّث لكل ترتيب مع طرف ثالث في تقنية المعلومات والاتصالات، مصنَّف حسب درجة الأهمية الحرجة، ومُبلَّغ به إلى الجهات التنظيمية.
TISAX / VDA ISA
يشترط المصنّعون على المورّدين الذين يتعاملون مع بيانات مشتركة أو نماذج أولية الحصول على تصنيف TISAX بمستوى تقييم يتناسب مع حساسية البيانات.
SBOM practice
نشأت هذه الممارسة من الأمر التنفيذي الأمريكي EO 14028 والعناصر الدنيا لهيئة NTIA، وأُلغي الإلزام الفيدرالي بتغيير في سياسة OMB في فبراير 2026، لكن R156 و CRA ما زالا يتوقعان قوائم مكوّنات على مستوى المكوّن الواحد مع كل إصدار.