ما هي الضوابط الأساسية للأمن السيبراني؟
الضوابط الأساسية للأمن السيبراني (ECC) هي الحد الأدنى من المتطلبات التي أصدرتها الهيئة الوطنية للأمن السيبراني (NCA) لرفع مستوى الأمن السيبراني لدى الجهات الخاضعة لإشرافها. صدرت النسخة الأولى (ECC-1:2018) عام 2018، والنسخة السارية اليوم هي ECC-2:2024. تتكوّن من أربعة مجالات رئيسية، و28 مجالاً فرعياً، و108 ضوابط أساسية، و92 ضابطاً فرعياً، ولكل ضابط متطلبات تفصيلية ومؤشرات امتثال.
الهيئة تراجع الضوابط دورياً، لذلك لا تبنوا خطتكم على نسخة قديمة أو على ملخص من طرف ثالث. ارجعوا دائماً إلى النسخة السارية المنشورة على موقع الهيئة، وإلى أداة التقييم والامتثال التي تصدرها الهيئة لهذه النسخة (ECC-2:2024 Assessment and Compliance Tool).
على من تنطبق الضوابط؟
تُلزم الهيئة بتطبيق ECC الجهات الحكومية في المملكة، بما فيها الوزارات والهيئات والمؤسسات، والشركات والجهات التابعة لها داخل المملكة وخارجها، إضافة إلى جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها. أما بقية الجهات فتشجّعها الهيئة بقوة على الاستفادة من الضوابط لرفع نضجها الأمني.
عملياً، يتعامل كثير من شركات القطاع الخاص مع ECC بوصفها مرجعاً شبه إلزامي، لسببين: عملاؤها الحكوميون يشترطونها في العقود ضمن متطلبات الأطراف الخارجية، والجهات التنظيمية القطاعية تبني أطرها على المنطق نفسه. من يطبّق ECC اليوم يختصر الطريق نحو أي إطار قطاعي لاحق.
المجالات الرئيسية الأربعة في ECC-2:2024
- حوكمة الأمن السيبراني (10 مجالات فرعية): الاستراتيجية، والإدارة المختصة، والسياسات والإجراءات، والأدوار والمسؤوليات، وإدارة المخاطر، والأمن في إدارة مشاريع تقنية المعلومات، والالتزام بالتشريعات والتنظيمات والمعايير، والمراجعة والتدقيق الدوري، والأمن في الموارد البشرية، وبرنامج التوعية والتدريب.
- تعزيز الأمن السيبراني (15 مجالاً فرعياً): إدارة الأصول، وإدارة الهويات والصلاحيات، وحماية الأنظمة ومرافق المعالجة، وحماية البريد الإلكتروني، وإدارة أمن الشبكات، وأمن الأجهزة المحمولة، وحماية البيانات والمعلومات، والتشفير، وإدارة النسخ الاحتياطي والاستعادة، وإدارة الثغرات، واختبار الاختراق، وإدارة سجلات الأحداث ومراقبتها، وإدارة الحوادث والتهديدات، والأمن المادي، وأمن تطبيقات الويب.
- صمود الأمن السيبراني (مجال فرعي واحد): جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال.
- الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية (مجالان فرعيان): الأطراف الخارجية، والحوسبة السحابية والاستضافة، وضوابطه ملزمة لمن يستخدم الخدمات السحابية أو يخطط لاستخدامها.
ما الذي تغيّر عن نسخة 2018؟ حُذف المجال الخامس (الأمن السيبراني لأنظمة التحكم الصناعي) ونُقلت ضوابطه إلى ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC)، فمن يشغّل أنظمة تحكم صناعي يرجع إليها. وأصبحت جميع وظائف الأمن السيبراني، لا رئيسها فقط، مطلوبة بكفاءات سعودية متفرغة ومؤهلة. أرقام الضوابط والمجالات الفرعية تختلف بين النسختين، فاعتمدوا ترقيم ECC-2:2024 عند توثيق الأدلة.
نهج عملي لتسعين يوماً
تسعون يوماً لا تكفي للامتثال الكامل، لكنها تكفي لتعرفوا أين تقفون، وتغلقوا الفجوات الأخطر، وتضعوا حوكمة تمنع التراجع. المهم هو الترتيب.
الأيام من 1 إلى 30: الجرد وتقييم الفجوات
- اجردوا الأصول: الأنظمة، والتطبيقات، وقواعد البيانات، والحسابات ذات الصلاحيات العالية، والخدمات السحابية، والموردين الذين يصلون إلى بيئتكم. لا يمكن حماية ما لا تعرفون وجوده.
- حددوا مالكاً لكل أصل ولكل ضابط. الضابط بلا مالك لا يُغلق.
- قيّموا كل ضابط مقابل الوضع الحالي بثلاث درجات: مطبّق، ومطبّق جزئياً، وغير مطبّق، مع دليل لكل درجة.
- رتّبوا الفجوات حسب الأثر والجهد، لا حسب ترتيب الضوابط في الوثيقة.
الأيام من 31 إلى 60: المكاسب السريعة والحوكمة
- المصادقة متعددة العوامل على الوصول عن بُعد وعلى الحسابات ذات الصلاحيات العالية.
- إغلاق الثغرات الحرجة المعروفة على الأنظمة المواجهة للإنترنت، وجدولة الفحص الدوري.
- تفعيل سجلات الأحداث على الأنظمة الحساسة وتجميعها مركزياً.
- اعتماد السياسات الأساسية رسمياً من الإدارة العليا: سياسة الأمن السيبراني، وإدارة الصلاحيات، والاستخدام المقبول، وإدارة الحوادث.
- تشكيل لجنة أو إدارة مختصة بالأمن السيبراني بصلاحيات واضحة وتقارير دورية للإدارة العليا.
الأيام من 61 إلى 90: المراقبة والتثبيت
- اختبروا خطة الاستجابة للحوادث بتمرين مكتبي واحد على الأقل، ووثّقوا الدروس.
- ثبّتوا المراقبة المستمرة: من يراقب السجلات، وماذا يحدث عند التنبيه، وكيف يُوثَّق الإغلاق.
- اربطوا كل ضابط بدليل حي، مثل تقرير أو لقطة إعدادات أو محضر اجتماع، بدلاً من ملفات تُجمع قبل التدقيق.
- ضعوا خطة معالجة للفجوات المتبقية بتواريخ ومسؤولين وميزانية.
كيف يدعم مركز عمليات مرخّص الامتثال المستمر؟
عدد من ضوابط مجال التعزيز، مثل سجلات الأحداث والمراقبة وإدارة الحوادث والتهديدات، لا تُغلق بسياسة مكتوبة، بل بتشغيل يومي. هنا يظهر دور مركز عمليات الأمن السيبراني المُدار (SOC): جمع السجلات ومراقبتها، ورصد التهديدات وتحليلها، وتقديم توصيات الاحتواء، وإصدار تقارير دورية تصلح دليلاً للامتثال.
تحمل DataSec ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار — المستوى الثاني من الهيئة الوطنية للأمن السيبراني. يخوّل ترخيص المستوى الثاني تقديم الخدمة لأي جهة عدا الجهات الحكومية والجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. لذلك تستفيد من هذا الدعم جهات القطاع الخاص المؤهلة التي تطبّق ECC طوعاً أو بطلب من عملائها. أما الجهات الحكومية والبنى التحتية الحساسة، فنعمل معها في تقييم الامتثال والاستشارات والحلول دون خدمات مركز العمليات.
الإطار التنظيمي للترخيص يفرض على المرخَّص له التزامات تخدم امتثالكم مباشرة: إبقاء المرافق والبيانات داخل المملكة، وتطبيق تنبيهات الهيئة وقواعد الكشف الصادرة عنها، والاحتفاظ بسجلات الأحداث لمدة محددة، وتشغيل محللين حاصلين على شهادات تأهيل من الهيئة. ارجعوا إلى النسخة السارية من الإطار لمعرفة تفاصيل كل التزام.
أخطاء شائعة
- التعامل مع ECC كمشروع توثيق: سياسات مكتوبة بلا تطبيق تُكتشف في أول تدقيق.
- شراء الأدوات قبل الجرد: أداة مراقبة لا تعرف ما تراقبه لا تقدّم دليلاً.
- إهمال الأطراف الخارجية: المورد الذي يصل إلى شبكتكم جزء من نطاق الامتثال.
- الاعتماد على شخص واحد: عندما يغادر، تغادر معه المعرفة والأدلة.
- الاكتفاء بتقييم واحد: الامتثال حالة تُقاس باستمرار، لا شهادة تُعلَّق على الجدار.
مثال توضيحي: شركة خدمات لوجستية بدأت بجرد الأصول، فاكتشفت حسابات موردين نشطة لم تُستخدم منذ أشهر. إغلاقها استغرق يوماً واحداً، وأغلق فجوتين في مجال الهوية والصلاحيات قبل شراء أي أداة.
هذا المقال للتوعية العامة ولا يُعد استشارة قانونية. راجع النسخة السارية من الأنظمة والأطر المشار إليها.
كل المقالات
