ما الضوابط الأساسية للأمن السيبراني؟
الضوابط الأساسية للأمن السيبراني (ECC) هي الحد الأدنى من متطلبات الأمن السيبراني الذي تضعه الهيئة الوطنية للأمن السيبراني للجهات الوطنية الواقعة ضمن نطاقها. صدر الإصدار الأول باسم ECC-1:2018، والإصدار الساري هو ECC-2:2024، وتنشره الهيئة بالعربية والإنجليزية، والنص العربي هو المعتمد في تفسير معانيه.
تهدف الضوابط إلى تقليل المخاطر السيبرانية الداخلية والخارجية على الأصول المعلوماتية والتقنية للجهة، بحماية السرية والسلامة والتوافر، وتراعي أربعة محاور: الاستراتيجية، والأشخاص، والإجراءات، والتقنية.
ECC-2:2024 بالأرقام
- 4 مجالات رئيسية.
- 28 مجالاً فرعياً.
- 108 ضوابط أساسية.
- 92 ضابطاً فرعياً.
كيف يُقاس الامتثال
على الجهات المشمولة اتخاذ ما يلزم لضمان الامتثال الدائم والمستمر. وتقيّم الهيئة الامتثال بوسائل متعددة، منها التقييم الذاتي الذي تجريه الجهة، والتقارير الدورية لأداة الالتزام، والزيارات الميدانية للتدقيق، وفق الآلية التي تراها مناسبة. ولتنظيم ذلك تصدر الهيئة أداة التقييم وقياس الالتزام الخاصة بهذا الإصدار.
والضوابط الأساسية هي أيضاً القاعدة التي تُبنى عليها ضوابط الهيئة الأخرى. ومن أمثلة ذلك ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC)، وهي امتداد للضوابط الأساسية خاص بالأنظمة الحساسة، وتعدّ الهيئة الامتثال للضوابط الأساسية شرطاً مسبقاً للامتثال لها.
على من تنطبق الضوابط؟
يشمل نطاق ECC-2:2024:
- الجهات الحكومية في المملكة، ومنها الوزارات والهيئات والمؤسسات.
- الشركات والجهات التابعة لتلك الجهات، داخل المملكة وخارجها.
- جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها.
أما بقية الجهات في المملكة فتشجّعها الهيئة بقوة على الاستفادة من الضوابط لتطبيق أفضل الممارسات، دون أن تُلزمها بها.
انطباق الضوابط على كل جهة
دخول الجهة في النطاق لا يعني أن كل ضابط ينطبق عليها. على كل جهة الامتثال لجميع الضوابط المنطبقة عليها، ويختلف الانطباق بحسب طبيعة أعمالها والتقنيات التي تستخدمها. ومثال الهيئة نفسها المجال الفرعي 4-2 الخاص بالحوسبة السحابية والاستضافة، فضوابطه ملزمة للجهات التي تستخدم خدمات الحوسبة السحابية والاستضافة أو تخطط لاستخدامها.
الشركات الخاصة خارج نطاق الإلزام
الشركة الخاصة التي ليست تابعة لجهة حكومية، ولا تمتلك بنى تحتية وطنية حساسة ولا تشغّلها ولا تستضيفها، ليست ملزمة مباشرة بالضوابط. لكن الضوابط قد تصل إليكم عبر عملائكم، لأن المجال الفرعي 4-1 يُلزم الجهات المشمولة بتضمين متطلبات الأمن السيبراني في عقودها مع الأطراف الخارجية، ومنها بنود عدم الإفصاح، وإجراءات التواصل عند وقوع حادث، وإلزام الطرف الخارجي بتطبيق متطلبات الجهة وسياساتها. أما تحديد ما إذا كانت عقودكم أو أنشطتكم تُدخلكم في النطاق فمسألة نظامية، فارجعوا فيها إلى مستشاركم القانوني.
الهيكل: أربعة مجالات رئيسية
يوزّع ECC-2:2024 ضوابطه الأساسية على أربعة مجالات رئيسية. ولكل مجال فرعي هدف محدد وضوابط تحققه، وفي أغلب المجالات الفرعية ضابط يطلب مراجعة التطبيق دورياً.
المجال الأول: حوكمة الأمن السيبراني (10 مجالات فرعية)
الاستراتيجية، والإدارة، والسياسات والإجراءات، والأدوار والمسؤوليات، وإدارة المخاطر، والأمن السيبراني في إدارة مشاريع تقنية المعلومات، والالتزام بالتشريعات والتنظيمات والمعايير، والمراجعة والتدقيق الدوري، والموارد البشرية، والتوعية والتدريب. ومن ضوابطه إنشاء إدارة للأمن السيبراني مستقلة عن إدارة تقنية المعلومات والاتصالات (1-2-1)، وتشكيل لجنة إشرافية للأمن السيبراني (1-2-3).
المجال الثاني: تعزيز الأمن السيبراني (15 مجالاً فرعياً)
الجانب التشغيلي من الضوابط، ومن أبرز مجالاته الفرعية: إدارة الأصول، والهويات والصلاحيات، وحماية البريد الإلكتروني والشبكات والأجهزة المحمولة، والتشفير، والنسخ الاحتياطي، وإدارة الثغرات، واختبار الاختراق، وسجلات الأحداث ومراقبتها، وإدارة الحوادث والتهديدات، والأمن المادي، وأمن تطبيقات الويب. فالمجال الفرعي 2-12 مثلاً يتطلب مراقبة سجلات الأحداث باستمرار والاحتفاظ بها مدة لا تقل عن 12 شهراً.
المجال الثالث: صمود الأمن السيبراني (مجال فرعي واحد)
جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال.
المجال الرابع: الأطراف الخارجية والحوسبة السحابية (مجالان فرعيان)
الأمن السيبراني المتعلق بالأطراف الخارجية، ويذكر صراحة إسناد خدمات تقنية المعلومات والأمن السيبراني والخدمات المُدارة، والأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة. ويشترط الضابط 4-1-3 أن تكون مراكز الخدمات المُدارة للمراقبة والعمليات التي تستخدم الوصول عن بُعد موجودة بالكامل داخل المملكة.
ما الجديد في ECC-2:2024
يسرد الملحق (ج) في ECC-2:2024 التحديثات التي أُدخلت على ECC-1:2018، وأبرزها:
- حذف المجال الخامس: لم يعد الأمن السيبراني لأنظمة التحكم الصناعي جزءاً من الضوابط الأساسية، ونُقلت ضوابطه إلى ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC)، فأصبحت المجالات الرئيسية أربعة.
- توسيع اشتراط الكفاءات السعودية: يتطلب الضابط 1-2-2 الآن شغل جميع وظائف الأمن السيبراني بكفاءات سعودية متفرغة ومؤهلة، بعد أن كان نص 2018 يقتصر على رئيس الإدارة والوظائف الإشرافية والحساسة فيها.
- توضيح النطاق: تشمل الضوابط الشركات والجهات التابعة للجهات الحكومية داخل المملكة وخارجها.
- التحقق من الهوية: تحقق متعدد العناصر للوصول عن بُعد وللحسابات ذات الصلاحيات الهامة، مع تحديد عدد العناصر وتقنياتها بناءً على تقييم أثر فشل التحقق وتجاوزه.
- البريد الإلكتروني: يسمّي التحقق من نطاقات البريد الآن تقنيات SPF وDKIM وDMARC صراحة.
- الشبكات: ضابط فرعي جديد للحماية من هجمات حجب الخدمة الموزعة (DDoS).
- التشفير: يجب أن تشمل متطلبات التشفير على الأقل ما ورد في المعايير الوطنية للتشفير الصادرة عن الهيئة.
- توطين البيانات وخصوصيتها: حُذفت هذه البنود من الضوابط الأساسية، وتُحال الجهات فيها إلى مكتب إدارة البيانات الوطنية في الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA).
وتغيّر ترقيم الضوابط والمجالات الفرعية أيضاً، فاربطوا أدلتكم وأي تقييم سابق للفجوات بترقيم إصدار 2024.
كيف تستعدون للامتثال عملياً
لا يوجد طريق مختصر، لكن الجهات التي تتقدم بثبات تتبع غالباً الترتيب نفسه:
- حددوا موقفكم: هل الضوابط ملزمة لكم، أم مطلوبة تعاقدياً، أم تطبقونها طوعاً، وما الضوابط المنطبقة عليكم بحسب استخدامكم للحوسبة السحابية والإسناد الخارجي وتطبيقات الويب.
- اعتمدوا أداة الهيئة: قيّموا وضعكم بأداة التقييم وقياس الالتزام الخاصة بـECC-2:2024 بدلاً من قائمة داخلية، لتأتي نتائجكم بهيكل الجهة التنظيمية نفسه.
- ابدؤوا بجرد الأصول: الأنظمة، والتطبيقات، والحسابات ذات الصلاحيات الهامة، والخدمات السحابية، والموردون الذين يصلون إلى بيئتكم. كثير من ضوابط مجال التعزيز لا يمكن تقييمه دون هذا الجرد.
- قيّموا كل ضابط منطبق بدليل: وثيقة أو إعداد أو عينة من السجلات، لا إجابة شفهية.
- رتّبوا الفجوات حسب المخاطر أولاً ثم حسب الجهد.
- أرسوا الحوكمة مبكراً: إدارة أمن سيبراني مستقلة، واستراتيجية وسياسات معتمدة، ولجنة إشرافية، وتقارير منتظمة إلى صاحب الصلاحية.
- شغّلوا الضوابط التي تحتاج عملاً يومياً، مثل مراقبة السجلات وإدارة الثغرات والتعامل مع الحوادث.
- رتّبوا مراجعة مستقلة: يتطلب الضابط 1-8-2 مراجعة التطبيق وتدقيقه من أطراف غير إدارة الأمن السيبراني.
يعتمد الجهد على حجم البيئة التقنية، وعدد الضوابط المنطبقة، ومقدار الأدلة المتوفرة أصلاً، لذلك خططوا على مراحل لا على موعد واحد.
أخطاء شائعة
- التقييم مقابل ECC-1:2018: تقييم الفجوات القديم لم يعد يطابق الإصدار الحالي بعد حذف المجال الخامس وتغيير الترقيم.
- عدّ السياسة امتثالاً: السياسة المكتوبة دون تطبيق ومراجعة دورية لا تستوفي الضابط.
- إبقاء إدارة الأمن السيبراني داخل تقنية المعلومات: يتطلب الضابط 1-2-1 إدارة مستقلة عن إدارة تقنية المعلومات والاتصالات.
- افتراض أن ضوابط الحوسبة السحابية لا تنطبق: إن كنتم تستخدمون خدمات سحابية أو استضافة أو تخططون لذلك، بما فيها البرمجيات المقدمة كخدمة (SaaS)، فالمجال الفرعي 4-2 ملزم لكم.
- إغفال الموردين: عقود إسناد تقنية المعلومات والأمن السيبراني والخدمات المُدارة تحتاج البنود التي يطلبها المجال الفرعي 4-1، وتقييماً لمخاطر الأمن السيبراني قبل التوقيع.
- تجاهل اشتراط الكفاءات: الضابط 1-2-2 يشمل جميع وظائف الأمن السيبراني، لا رئيس الإدارة وحده.
- نسيان الأنظمة التشغيلية: إن كنتم تشغّلون أنظمة تحكم صناعي، فضوابطها أصبحت في OTCC، فتحققوا من انطباقها عليكم.
- التوقف بعد تقييم واحد: الضوابط تتطلب امتثالاً مستمراً، وأغلب المجالات الفرعية تتطلب مراجعة دورية للتطبيق.
القاسم المشترك بين هذه الأخطاء أن الامتثال يُعامَل كمشروع ينتهي بتقرير، بينما تعامله الضوابط كحالة تُقاس وتُراجَع باستمرار.
كيف تساعدكم داتاسك
ترافقكم داتاسك في برنامج الامتثال للضوابط الأساسية من التقييم الأول إلى التشغيل المستمر:
- تقييم الامتثال: تقييم للفجوات مبني على الأدلة مقابل ECC-2:2024، بصيغة تتوافق مع أداة التقييم وقياس الالتزام الصادرة عن الهيئة.
- استشارات الحوكمة والمخاطر والامتثال: الاستراتيجية والسياسات والأدوار وميثاق اللجنة الإشرافية ومنهجية المخاطر التي يتطلبها مجال الحوكمة.
- اختبار الاختراق وإدارة الثغرات: أدلة الاختبار والمعالجة للمجالين الفرعيين 2-10 و2-11.
- مخاطر الطرف الثالث ومنصة GRC: تقييم الموردين ومتطلبات العقود للمجال الفرعي 4-1.
- مركز عمليات الأمن السيبراني المُدار: مراقبة سجلات الأحداث والتعامل مع الحوادث للمجالين الفرعيين 2-12 و2-13، ضمن نطاق ترخيصنا الموضح أدناه.
نطاق الترخيص
تحمل داتاسك ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار من الهيئة الوطنية للأمن السيبراني، المستوى الثاني، وتشغّل مركزها من الرياض. يخدم مركزنا المُدار المرخّص جهات القطاع الخاص التي لا تمتلك بنى تحتية وطنية حساسة ولا تشغّلها ولا تستضيفها، ومنها الشركات التي تطبّق الضوابط طوعاً أو بطلب من عملائها. أما الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها فنخدمها في تقييم الامتثال والاستشارات والاختبارات والحلول، دون خدمات مركز العمليات المُدار أو الكشف والاستجابة المُدارة (MDR) أو مركز عمليات الشبكة (NOC).
لتحديد نطاق التقييم، أرسلوا طلبكم.
كيف تساعدكم داتاسك
خدمات مركز العمليات المُدار تُقدَّم وفق نطاق ترخيص المستوى الثاني، أي لغير الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.
تقييم الامتثال
قياس الفجوة مقابل ECC وCSCC وSAMA CSF وPDPL مع خطة معالجة.
استشارات الحوكمة والمخاطر والامتثال
سياسات وإجراءات وإدارة مخاطر مبنية على ضوابط الهيئة الوطنية وساما وISO 27001.
اختبار الاختراق
اختبار التطبيقات والشبكات والبنية بمنهجيات معتمدة وتقرير قابل للتنفيذ.
مخاطر الطرف الثالث ومنصة GRC
تقييم الموردين وإدارة الامتثال على منصة واحدة.
مركز عمليات الأمن السيبراني المُدار
مراقبة 24/7 وتحليل واستجابة بترخيص من الهيئة الوطنية للأمن السيبراني.
أسئلة شائعة
هل تنطبق الضوابط الأساسية على الشركات الخاصة؟
تنطبق إلزامياً على جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، وعلى الشركات التابعة للجهات الحكومية. أما بقية الشركات فتشجّعها الهيئة بقوة على تطبيقها دون إلزام، وكثير منها يلتزم بها عبر عقوده مع جهات مشمولة. تحققوا من عقودكم وارجعوا إلى مستشاركم القانوني لتحديد موقفكم.
ما الذي تغيّر في ECC-2:2024؟
حُذف مجال أنظمة التحكم الصناعي ونُقلت ضوابطه إلى OTCC، فأصبح الإصدار يضم 4 مجالات رئيسية و28 مجالاً فرعياً و108 ضوابط أساسية و92 ضابطاً فرعياً. وأصبحت جميع وظائف الأمن السيبراني مطلوبة بكفاءات سعودية متفرغة ومؤهلة، وشُدّدت متطلبات التحقق متعدد العناصر والتحقق من نطاقات البريد والحماية من هجمات حجب الخدمة. كما أُحيلت بنود توطين البيانات وخصوصيتها إلى مكتب إدارة البيانات الوطنية.
ما الفرق بين ECC وCSCC؟
الضوابط الأساسية (ECC) هي الحد الأدنى لكل الجهات المشمولة. أما ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC) فامتداد لها يضيف ضوابط للأنظمة التي تحددها الجهة بوصفها حساسة، وتعدّ الهيئة الامتثال للضوابط الأساسية شرطاً مسبقاً للامتثال لها.
كيف تقيّم الهيئة الامتثال للضوابط الأساسية؟
بوسائل متعددة، منها التقييم الذاتي الذي تجريه الجهة، والتقارير الدورية لأداة الالتزام، والزيارات الميدانية للتدقيق، وفق الآلية التي تراها الهيئة مناسبة. وتصدر الهيئة أداة التقييم وقياس الالتزام الخاصة بـECC-2:2024 لتنظيم هذه العملية.
هل يجب أن يكون جميع موظفي الأمن السيبراني سعوديين؟
يتطلب الضابط 1-2-2 في ECC-2:2024 شغل جميع وظائف الأمن السيبراني بكفاءات سعودية متفرغة ومؤهلة. وكان إصدار 2018 يقصر ذلك على رئيس الإدارة والوظائف الإشرافية والحساسة فيها.
هل تنطبق ضوابط الحوسبة السحابية إن كنا نستخدم خدمات SaaS فقط؟
ضوابط المجال الفرعي 4-2 ملزمة للجهات المشمولة التي تستخدم خدمات الحوسبة السحابية والاستضافة أو تخطط لاستخدامها. والبرمجيات المقدمة كخدمة (SaaS) أحد نماذج الحوسبة السحابية التي تذكرها الضوابط، فراجعوا هذه الضوابط لكل خدمة تستخدمونها.
هل يمكن لمركز عمليات داتاسك المُدار خدمة الجهات الحكومية؟
لا. ترخيص داتاسك من المستوى الثاني، ويغطي خدمات مركز العمليات المُدار لأي جهة عدا الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها. ونخدم هذه الجهات في تقييم الامتثال والاستشارات والاختبارات والحلول.
هل يغني الامتثال للضوابط الأساسية عن نظام حماية البيانات الشخصية؟
لا. الضوابط الأساسية إطار للأمن السيبراني من الهيئة الوطنية للأمن السيبراني، أما نظام حماية البيانات الشخصية فنظام مستقل تشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي وله التزاماته الخاصة. وتتقاطع المتطلبات في الجانب الأمني، إذ تطلب اللائحة التنفيذية للنظام من جهات التحكم الملزمة بضوابط الهيئة الوطنية للأمن السيبراني تطبيقها.
المصادر الرسمية
- الضوابط الأساسية للأمن السيبراني (ECC-2:2024)، الهيئة الوطنية للأمن السيبراني
- ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC)، الهيئة الوطنية للأمن السيبراني
- ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC)، الهيئة الوطنية للأمن السيبراني
هذا الدليل للتعريف العام وليس استشارة قانونية، وقد تُحدّث الجهات المنظمة متطلباتها؛ ارجعوا دائماً إلى النسخة السارية المنشورة لدى الجهة المنظمة.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

