شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

SAMA CSF

إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF)

إطار الأمن السيبراني (SAMA CSF) يحدد ضوابط الأمن السيبراني ومستوى النضج الذي يتوقعه البنك المركزي السعودي من المؤسسات المالية الخاضعة لإشرافه. هذا الدليل لمسؤولي أمن المعلومات وفرق الامتثال في البنوك وشركات التمويل وشركات المدفوعات.

آخر تحديث: 3 أكتوبر 2026

ما إطار الأمن السيبراني من ساما؟

إطار الأمن السيبراني (CSF) هو الأساس المشترك الذي وضعه البنك المركزي السعودي (ساما) للأمن السيبراني في المؤسسات المالية الخاضعة لإشرافه، ويسميها الإطار المؤسسات الأعضاء. صدر الإصدار 1.0 في مايو 2017 بالتعميم رقم 381000091275 وتاريخ 28/8/1438هـ، ويظهر في كتيب القواعد لدى ساما بحالة نافذ تحت اسم الدليل التنظيمي لأمن المعلومات في القطاع المالي.

للإطار ثلاثة أهداف معلنة: نهج مشترك للأمن السيبراني بين المؤسسات الأعضاء، ومستوى نضج مناسب لضوابط الأمن السيبراني، وإدارة سليمة للمخاطر السيبرانية في المؤسسة كلها. ويستخدمه البنك المركزي لتقييم مستوى النضج دورياً ومقارنة المؤسسات ببعضها.

قائم على المبادئ لا على قائمة تحقق

الإطار قائم على المبادئ، أي قائم على المخاطر. يحدد كل مجال فرعي مبدأً وهدفاً واعتبارات رقابية إلزامية. وإذا تعذر تكييف اعتبار رقابي أو تطبيقه، فعلى المؤسسة النظر في ضوابط تعويضية، وقبول المخاطر داخلياً، وطلب استثناء رسمي من البنك المركزي.

ما الذي يغطيه

تنطبق الضوابط على الأصول المعلوماتية للمؤسسة: المعلومات الإلكترونية والورقية، والتطبيقات وقواعد البيانات، والأجهزة مثل أجهزة الصراف الآلي، ووسائط التخزين، والمباني والمعدات والشبكات. ويوجّه الإطار المؤسسة وشركاتها التابعة وموظفيها والأطراف الخارجية وعملاءها. أما متطلبات استمرارية الأعمال فلها تعليمات مستقلة من البنك المركزي.

على من ينطبق الإطار؟

يسرد نص الإطار المؤسسات الأعضاء التي ينطبق عليها:

  • جميع البنوك العاملة في المملكة.
  • جميع شركات التأمين وإعادة التأمين العاملة في المملكة.
  • جميع شركات التمويل العاملة في المملكة.
  • جميع شركات المعلومات الائتمانية العاملة في المملكة.
  • البنية التحتية للسوق المالية.

ويحدد كتيب القواعد اليوم نطاق تطبيق الإطار في: القطاع المصرفي، وقطاع التمويل، ونظم المدفوعات ومقدمي خدمات المدفوعات، وشركات المعلومات الائتمانية، والبيئة التجريبية التشريعية. لذلك تتوقع شركات التقنية المالية المرخصة أو المصرح لها من البنك المركزي ضمن هذه الفئات أن ينطبق عليها الإطار.

البنوك وبقية المؤسسات

تنطبق جميع المجالات على القطاع المصرفي، ولبقية المؤسسات المالية استثناءات:

  • المجال الفرعي 3.1.2: المواءمة مع استراتيجية الأمن السيبراني للقطاع المصرفي إلزامية عند الانطباق.
  • يُستثنى المجال الفرعي 3.2.3، لكن المؤسسة التي تخزن بيانات حاملي البطاقات أو تعالجها أو تنقلها أو تتعامل مع خدمات SWIFT تطبق معيار PCI DSS أو إطار ضوابط أمن العملاء من SWIFT أو كليهما.
  • يُستثنى المجال الفرعي 3.3.12 الخاص بأنظمة الدفع.
  • يُستثنى المجال الفرعي 3.3.13 الخاص بالخدمات البنكية الإلكترونية، لكن المؤسسة التي تقدم خدمات إلكترونية لعملائها تطبق التحقق متعدد العناصر.

شركات التأمين

أصبح تنظيم قطاع التأمين والإشراف عليه من اختصاص هيئة التأمين، فعلى شركات التأمين التحقق من متطلبات الأمن السيبراني السارية عليها لدى الهيئة.

الهيكل: أربعة مجالات رئيسية

يُبنى الإطار على أربعة مجالات رئيسية، ينقسم كل منها إلى مجالات فرعية يركز كل منها على موضوع واحد.

3.1 قيادة وحوكمة الأمن السيبراني (7 مجالات فرعية)

الحوكمة، والاستراتيجية، والسياسة، والأدوار والمسؤوليات، والأمن السيبراني في إدارة المشاريع، والتوعية، والتدريب.

3.2 إدارة مخاطر الأمن السيبراني والالتزام (5 مجالات فرعية)

إدارة المخاطر، والالتزام التنظيمي، والالتزام بمعايير الصناعة الوطنية والدولية مثل PCI DSS وEMV وإطار ضوابط أمن العملاء من SWIFT، ومراجعة الأمن السيبراني، وعمليات تدقيق الأمن السيبراني.

3.3 عمليات وتقنيات الأمن السيبراني (17 مجالاً فرعياً)

الموارد البشرية، والأمن المادي، وإدارة الأصول، وهيكلية الأمن السيبراني، وإدارة الهوية والوصول، وأمن التطبيقات، وإدارة التغيير، وأمن البنية التحتية، والتشفير، واستخدام الأجهزة الشخصية (BYOD)، والتخلص الآمن من الأصول المعلوماتية، وأنظمة الدفع، والخدمات البنكية الإلكترونية، وإدارة أحداث الأمن السيبراني، وإدارة الحوادث، وإدارة التهديدات، وإدارة الثغرات.

3.4 الأمن السيبراني للأطراف الثالثة (3 مجالات فرعية)

إدارة العقود والموردين، والإسناد إلى طرف ثالث، والحوسبة السحابية.

يتبع كل مجال فرعي النمط نفسه: مبدأ يلخص الضوابط المطلوبة، وهدف يوضح الغاية منها، واعتبارات رقابية مرقمة قد تصل إلى أربعة مستويات. استخدموا هذا الترقيم عند توثيق أدلتكم، ليسهل ربط كل دليل بالاعتبار الذي يثبته.

نموذج النضج والحد الأدنى المطلوب

يقيس البنك المركزي نضج الأمن السيبراني بنموذج محدد مسبقاً من ستة مستويات. ولبلوغ المستوى 3 أو 4 أو 5 يجب أن تستوفي المؤسسة أولاً جميع معايير المستويات السابقة.

  • المستوى 0، غير موجود: لا توثيق ولا وعي، والضوابط غير مطبقة.
  • المستوى 1، مخصص: الضوابط غير محددة أو محددة جزئياً، وتُنفَّذ بطريقة غير متسقة.
  • المستوى 2، متكرر لكنه غير رسمي: يعتمد التنفيذ على ممارسة موحدة لكنها غير مكتوبة.
  • المستوى 3، منظم وذو طابع رسمي: الضوابط محددة ومعتمدة ومطبقة بطريقة منظمة ورسمية، ويمكن إثبات تطبيقها.
  • المستوى 4، مُدار وقابل للقياس: تُقاس فعالية الضوابط وتُقيَّم دورياً وتُحسَّن عند الحاجة.
  • المستوى 5، متكيف: تخضع الضوابط لتحسين مستمر وتُدمج في إطار إدارة المخاطر في المؤسسة.

الحد الأدنى هو المستوى 3

لتحقيق مستوى نضج مناسب، يتوقع البنك المركزي أن تعمل المؤسسات عند المستوى 3 على الأقل أو أعلى. وفي هذا المستوى تكون سياسات الأمن السيبراني ومعاييره وإجراءاته قائمة، ويُراقَب الالتزام بها ويُفضَّل أن يكون ذلك بأداة للحوكمة والمخاطر والالتزام، وتُحدَّد مؤشرات الأداء الرئيسية وتُراقَب ويُرفع عنها. ويضيف المستوى 4 مؤشرات المخاطر الرئيسية وتقارير الاتجاهات للحكم على الفعالية.

التقييم الذاتي ومراجعة البنك المركزي

يخضع تطبيق الإطار لتقييم ذاتي دوري تجريه المؤسسة بناءً على استبيان، ثم يراجع البنك المركزي هذه التقييمات ويدققها لتحديد مستوى الالتزام بالإطار ومستوى النضج.

التزامات يسأل عنها الجميع

إلى جانب مستوى النضج المستهدف، تتكرر اعتبارات رقابية بعينها في كل برنامج امتثال للإطار تقريباً.

الحوكمة

  • لجنة للأمن السيبراني بتفويض من مجلس الإدارة، يرأسها مدير أول مستقل من إحدى وظائف الرقابة، ولها ميثاق، وتجتمع مرة كل ربع سنة على الأقل.
  • وظيفة للأمن السيبراني مستقلة عن تقنية المعلومات، بخطوط رفع تقارير وميزانيات وتقييمات موظفين منفصلة، ترفع تقاريرها إلى الرئيس التنفيذي أو العضو المنتدب أو مدير عام إحدى وظائف الرقابة.
  • رئيس متفرغ لأمن المعلومات (CISO) على مستوى الإدارة العليا، سعودي الجنسية، مؤهل بما يكفي، وبعد الحصول على عدم ممانعة البنك المركزي على تعيينه.
  • ميزانية كافية يخصصها مجلس الإدارة لأنشطة الأمن السيبراني المطلوبة.

العمليات

  • مراجعة سنوية واختبار اختراق للخدمات المقدمة للعملاء والمتاحة عبر الإنترنت.
  • عملية لإدارة الأحداث الأمنية تشمل فريقاً مخصصاً للمراقبة (مركز عمليات أمنية)، وموارد للمراقبة المستمرة على مدار الساعة، وتحليلاً مركزياً للسجلات وربطها (SIEM)، واختباراً مستقلاً دورياً لفعالية المركز، مثل محاكاة الهجمات (الفريق الأحمر).

الأطراف الثالثة والحوسبة السحابية

  • عقد يتضمن متطلبات الأمن السيبراني قبل استخدام الخدمات السحابية.
  • موافقة البنك المركزي قبل استخدام الخدمات السحابية، والأصل استخدام خدمات سحابية داخل المملكة، أو الحصول على موافقة صريحة من البنك المركزي لاستخدامها خارجها.

يصدر البنك المركزي تعاميم وأطراً أخرى في موضوعات قريبة، فاقرؤوا الإطار مع التعليمات السارية في كتيب القواعد.

كيف تبلغون المستوى 3 وتحافظون عليه

المؤسسات التي تبلغ المستوى 3 وتحافظ عليه تعمل غالباً بهذا الترتيب:

  • حددوا النطاق: المجالات والمجالات الفرعية المنطبقة على نوع مؤسستكم، بما فيها استثناءات غير البنوك، والتعليمات الأخرى من البنك المركزي التي تُقرأ مع الإطار.
  • قيسوا نضجكم الحالي: قيّموا كل اعتبار رقابي منطبق مقابل نموذج النضج بالأدلة لا بالانطباع.
  • ابدؤوا بالحوكمة: اللجنة، والوظيفة المستقلة، ورئيس أمن المعلومات السعودي بعد عدم ممانعة البنك المركزي، والسياسة والمعايير والإجراءات المعتمدة. لا يمكن إثبات المستوى 3 دون توثيق.
  • أغلقوا الفجوات التشغيلية حسب المخاطر: إدارة الهوية والوصول، وإدارة الثغرات، وإدارة الأحداث والحوادث، وضوابط الأطراف الثالثة.
  • قيسوا التقدم: مؤشرات أداء تُثبت التطبيق للمستوى 3، ثم مؤشرات مخاطر وتقارير اتجاهات إن كان هدفكم المستوى 4.
  • حافظوا على حداثة الأدلة: النضج يُعاد تقييمه دورياً، والأدلة التي تُجمع مرة واحدة قبل المراجعة تتقادم.

أخطاء تجنبوها

  • عدّ المستوى 3 تمريناً في التوثيق: فهو يتطلب أيضاً تطبيقاً يمكن إثباته والتزاماً مراقَباً.
  • التساهل في التقييم الذاتي: يراجع البنك المركزي النتائج ويدققها.
  • استخدام الخدمات السحابية دون الموافقات التي يتطلبها مجال الأطراف الثالثة.

يعتمد الجهد على مستوى نضجكم الحالي، وحجم بيئتكم التقنية، وعدد مورديكم، لذلك خططوا على مراحل.

كيف تساعدكم داتاسك

تساعد داتاسك المؤسسات المالية على بلوغ المستوى 3 والمحافظة عليه:

نطاق الترخيص

تحمل داتاسك ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار من الهيئة الوطنية للأمن السيبراني، المستوى الثاني، ويغطي خدمات المركز المُدار لأي جهة عدا الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها. فإن كانت مؤسستكم ضمن إحدى هاتين الفئتين، ندعمكم في التقييم والاستشارات والاختبارات والحلول بدلاً من ذلك.

التزاماتكم وفق نظام حماية البيانات الشخصية مستقلة عن الإطار، ويمكن أن يشمل تقييم الامتثال الإطارين في مشروع واحد. وإن كنتم ضمن نطاق الضوابط الأساسية للأمن السيبراني فاجمعوا الأدلة مرة واحدة لكل المتطلبات.

كيف تساعدكم داتاسك

خدمات مركز العمليات المُدار تُقدَّم وفق نطاق ترخيص المستوى الثاني، أي لغير الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.

أسئلة شائعة

هل إطار SAMA CSF إلزامي لشركات التقنية المالية وشركات التأمين؟

يحدد كتيب القواعد نطاق تطبيق الإطار في القطاع المصرفي وقطاع التمويل ونظم المدفوعات ومقدمي خدمات المدفوعات وشركات المعلومات الائتمانية والبيئة التجريبية التشريعية، فشركة التقنية المالية المرخصة أو المصرح لها من البنك المركزي ضمن هذه الفئات تتوقع انطباقه عليها. ويذكر نص الإطار لعام 2017 شركات التأمين وإعادة التأمين، لكن تنظيم قطاع التأمين أصبح من اختصاص هيئة التأمين، فعلى شركات التأمين التحقق من متطلباتها الحالية لديها.

ما مستويات النضج في إطار SAMA CSF؟

ستة مستويات من 0 إلى 5: غير موجود، ومخصص، ومتكرر لكنه غير رسمي، ومنظم وذو طابع رسمي، ومُدار وقابل للقياس، ومتكيف. ولبلوغ أي مستوى من 3 فما فوق يجب استيفاء جميع معايير المستويات السابقة.

ما الحد الأدنى من النضج الذي يتوقعه البنك المركزي؟

المستوى 3 على الأقل، أي منظم وذو طابع رسمي. وفيه تكون الضوابط محددة ومعتمدة ومطبقة بطريقة منظمة يمكن إثباتها، ويُراقَب الالتزام بالسياسات والمعايير والإجراءات، وتُحدَّد مؤشرات الأداء الرئيسية ويُرفع عنها.

ما الإصدار الساري من إطار SAMA CSF؟

الإصدار 1.0 الصادر بالتعميم رقم 381000091275 وتاريخ 28/8/1438هـ الموافق 24 مايو 2017، ويظهر في كتيب القواعد بحالة نافذ. ويراجع البنك المركزي الإطار دورياً، فتحققوا من النص الحالي في كتيب القواعد قبل أي تقييم.

كيف يُقيَّم الامتثال لإطار SAMA CSF؟

تجري المؤسسة تقييماً ذاتياً دورياً بناءً على استبيان. ثم يراجع البنك المركزي هذه التقييمات ويدققها لتحديد مستوى الالتزام بالإطار ومستوى النضج، لذلك احتفظوا بدليل يدعم كل تقييم.

هل يمكن الاستثناء من أحد الضوابط؟

الإطار قائم على المبادئ. فإذا تعذر تكييف اعتبار رقابي أو تطبيقه، فعلى المؤسسة النظر في ضوابط تعويضية، وقبول المخاطر داخلياً، وطلب استثناء رسمي من البنك المركزي وفق الإجراء الوارد في الإطار.

هل يجب أن يكون رئيس أمن المعلومات سعودياً؟

نعم. يتوقع مجال الحوكمة رئيساً متفرغاً لأمن المعلومات على مستوى الإدارة العليا، سعودي الجنسية، مؤهلاً بما يكفي، مع الحصول على عدم ممانعة البنك المركزي على تعيينه.

هل يغني الامتثال لإطار SAMA CSF عن نظام حماية البيانات الشخصية؟

لا. نظام حماية البيانات الشخصية نظام مستقل تشرف عليه الهيئة السعودية للبيانات والذكاء الاصطناعي، وله التزاماته الخاصة مثل الإبلاغ عن تسرب البيانات وحقوق أصحابها. يمكن جمع الأدلة مرة واحدة، لكن قيّموا الامتثال لكل متطلب على حدة.

المصادر الرسمية

هذا الدليل للتعريف العام وليس استشارة قانونية، وقد تُحدّث الجهات المنظمة متطلباتها؛ ارجعوا دائماً إلى النسخة السارية المنشورة لدى الجهة المنظمة.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.