ماذا يعني الترخيص أصلاً؟
منذ عام 2022 تُلزم الهيئة الوطنية للأمن السيبراني (NCA) كل مقدّمي خدمات الأمن السيبراني في المملكة بالتسجيل لديها. أما خدمات مركز عمليات الأمن السيبراني المُدار (MSOC) فتخضع لمتطلب أعلى: ترخيص صريح وفق الإطار التنظيمي لتقديم خدمات مركز عمليات الأمن السيبراني المُدار. التسجيل يعني أن الهيئة تعرف المزود؛ أما الترخيص فيعني أن الهيئة فحصت قدرته على تشغيل مركز عمليات وفق اشتراطاتها. يُصدَر الترخيص لمدة خمس سنوات ويخضع للتجديد.
يحدد الإطار الخدمات التي يغطيها الترخيص: مراقبة التهديدات ورصدها، وتحليل التهديدات والتحقيق فيها بما في ذلك اصطياد التهديدات، وتقديم توصيات الاحتواء. ويفرض على المرخَّص له التزامات تصبّ مباشرة في مصلحتكم، منها: تشغيل الخدمة على مدار الساعة طوال أيام السنة، وإبقاء المرافق والبيانات داخل المملكة، والارتباط بمركز العمليات الوطني التابع للهيئة، وتطبيق تنبيهات الهيئة وقواعد الكشف ومؤشرات الاختراق الصادرة عنها، والاحتفاظ بسجلات الأحداث لمدة محددة، والإشعار المسبق بمدة طويلة قبل إيقاف الخدمة، وتوظيف محللين حاصلين على شهادات تأهيل من الهيئة مع نسب توطين محددة. ارجعوا إلى النسخة السارية من الإطار لتفاصيل كل بند ومدده.
لماذا يهم مستوى الترخيص؟
الترخيص على مستويين. المستوى الأول يخوّل تقديم الخدمة لجميع الجهات، بما فيها الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. أما المستوى الثاني فيخوّل تقديم الخدمة لأي جهة عدا الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. بعبارة أخرى: إن كنتم جهة حكومية أو تشغّلون بنية تحتية وطنية حساسة، فالمزود المناسب لكم يجب أن يحمل ترخيص المستوى الأول. وإن كنتم شركة في القطاع الخاص خارج هذا النطاق، فكلا المستويين يخدمكم، والفيصل عندها جودة الخدمة وملاءمتها لبيئتكم.
تحمل DataSec ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار — المستوى الثاني، برقم 010220341، ساري من 14 يوليو 2026 حتى 14 يوليو 2031. لذلك نقدّم خدمات مركز العمليات لجهات القطاع الخاص المؤهلة فقط، ولا نقدّمها للجهات الحكومية أو للجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.
كيف تتحققون من الترخيص؟
- اطلبوا صورة شهادة الترخيص: اسم المرخَّص له، ورقم الترخيص، والمستوى، وتاريخ السريان والانتهاء.
- افتحوا صفحة التسجيل والترخيص على موقع الهيئة الوطنية للأمن السيبراني، وابحثوا عن اسم المزود في قائمة مقدمي خدمات MSOC بالمستوى المناسب. الموقع لا يوفر بحثاً برقم الترخيص، لذلك طابقوا الاسم القانوني كما يظهر في الشهادة.
- تحققوا من أن الاسم القانوني في الشهادة هو نفسه الطرف الذي ستوقّعون معه العقد، لا شركة شقيقة أو شريكاً.
- انتبهوا لكلمة «شهادة اعتماد»؛ الوثيقة الصحيحة هي ترخيص.
الترخيص له تاريخ انتهاء، والإطار يمنع تقديم الخدمة بعد انتهائه أو تعليقه أو إلغائه. لذلك أضيفوا إلى العقد التزاماً بإبلاغكم فور أي تغيير في حالة الترخيص، وراجعوا قائمة الهيئة مرة في السنة على الأقل طوال مدة التعاقد.
الأسئلة التي تفرّق بين مزود وآخر
- التكامل: كيف يتصل المزود بأنظمة SIEM وEDR الموجودة لديكم؟ هل يعمل على أدواتكم أم يفرض أدواته؟ ومن يملك الإعدادات والبيانات في الحالتين؟
- تطوير حالات الكشف: كيف تُبنى قواعد الكشف الخاصة ببيئتكم؟ كم حالة كشف تُضاف شهرياً، ومن يراجع الإنذارات الكاذبة؟
- حدود الصلاحية: ماذا يفعل المزود بنفسه عند رصد تهديد، وماذا يوصي به فقط؟ الإطار يتحدث عن توصيات الاحتواء، فاتفقوا كتابةً على ما يُنفَّذ تلقائياً وما يحتاج إلى موافقتكم.
- وتيرة التقارير: ما الذي تستلمونه يومياً وأسبوعياً وشهرياً، وبأي صيغة، وهل يصلح دليلاً لتدقيق الضوابط الأساسية للأمن السيبراني (ECC)؟
- موقع البيانات: أين تُخزَّن السجلات، وأين يجلس المحللون، وهل يصل أحد من خارج المملكة إلى بياناتكم؟
- المحللون: كم عدد المحللين السعوديين الحاصلين على شهادات الهيئة، وكيف تُغطّى المناوبات؟
- شروط الخروج: ما مهلة الإشعار، وكيف تستردون سجلاتكم وقواعد الكشف، وبأي صيغة؟
إشارات تحذير
- مزود لا يذكر رقم الترخيص أو يتهرّب من تقديم الشهادة.
- وعود بنتائج مضمونة أو نسب كشف مطلقة.
- عرض أسماء عملاء أو بيانات تشغيلية حقيقية في العروض التسويقية؛ الإطار يمنع نشر بيانات المستفيدين دون موافقة الهيئة، ومن يخالف ذلك مع غيركم سيخالفه معكم.
- محللون أو بيانات خارج المملكة دون توضيح.
- عقد بلا شروط خروج، أو بلا تحديد لما يحدث إذا انتهى الترخيص.
كيف تديرون تجربة قصيرة؟
قبل عقد طويل، اطلبوا تجربة محدودة النطاق. مثال توضيحي لتجربة تمتد ستة أسابيع:
- الأسبوع الأول: اربطوا مصادر سجلات محددة: الجدار الناري، وأنظمة الهوية، وEDR على مجموعة من الأجهزة.
- الأسبوعان الثاني والثالث: اتفقوا على عدد محدود من حالات الكشف ذات الأولوية لديكم، وراقبوا جودة الإنذارات ونسبة الكاذب منها.
- الأسبوع الرابع: نفّذوا سيناريو اختبار متفقاً عليه، مثل محاكاة تصيّد أو حركة جانبية، وقيسوا الرصد والتواصل والتوصيات.
- الأسبوعان الخامس والسادس: راجعوا التقارير مع فريقكم، وقيّموا الوضوح والملاءمة لاحتياجات الامتثال.
ما تبحثون عنه في التجربة ليس رقماً مبهراً، بل ثلاثة أمور: هل فهم المزود بيئتكم، وهل كانت الإنذارات قابلة للتنفيذ، وهل كان التواصل واضحاً تحت الضغط. من ينجح في هذه الثلاثة يستحق أن تكملوا معه.
هذا المقال للتوعية العامة ولا يُعد استشارة قانونية. راجع النسخة السارية من الأنظمة والأطر المشار إليها.
كل المقالات
