لماذا يهتم البنك المركزي بمورديكم؟
إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) صدر عام 2017 ليوحّد الحد الأدنى من متطلبات الأمن السيبراني لدى الجهات الخاضعة لإشراف البنك المركزي: البنوك، وشركات التأمين وإعادة التأمين، وشركات التمويل، وشركات المعلومات الائتمانية، والبنى التحتية للسوق المالية. يقيس الإطار النضج على سلّم من المستويات، ويتوقع من الجهة الخاضعة أن تبلغ مستوى محدداً وتحافظ عليه.
يقوم الإطار على فكرة بسيطة: المخاطر لا تتوقف عند حدود شبكتكم. مزوّد الخدمات السحابية، وشركة الدعم الفني، ومطوّر التطبيق، ومورد بطاقات الدفع، كلهم يصلون إلى بياناتكم أو أنظمتكم بدرجات مختلفة. اختراق أي منهم هو اختراق لكم في نظر عملائكم والجهة التنظيمية. لذلك خصص الإطار مجالاً رئيسياً كاملاً لأمن الأطراف الخارجية، إلى جانب مجالات القيادة والحوكمة، وإدارة المخاطر والامتثال، والعمليات والتقنية.
ماذا يطلب مجال الأطراف الخارجية؟
يغطي هذا المجال ثلاثة محاور: إدارة العقود والموردين، والإسناد الخارجي، والحوسبة السحابية. الرسالة المشتركة أن الجهة الخاضعة تبقى مسؤولة عن أمن المعلومات حتى عندما تُنفَّذ الخدمة خارجها. أما أرقام الضوابط ومتطلباتها التفصيلية فارجعوا فيها إلى النسخة السارية من الإطار، وإلى تعليمات البنك المركزي الخاصة بالإسناد الخارجي، لأن كليهما يُحدَّث.
عملياً، يعني ذلك أن تملكوا:
- سجلاً كاملاً بالأطراف الخارجية مصنّفاً حسب حساسية ما يصلون إليه.
- تقييماً للمخاطر السيبرانية قبل التعاقد، وتقييماً دورياً بعده.
- متطلبات أمنية مكتوبة في العقد، لا في رسالة بريد إلكتروني.
- حق التدقيق والمراجعة، وآلية للإبلاغ عن الحوادث.
- خطة خروج تنص على استرداد البيانات وإتلافها عند انتهاء العلاقة.
صنّفوا الموردين إلى مستويات خطورة بحسب نوع البيانات التي يصلون إليها وأثر انقطاع الخدمة على أعمالكم، ثم اجعلوا عمق التقييم ووتيرته تابعين لهذا التصنيف. مورد يستضيف بيانات العملاء لا يُعامل كمورد يورّد أجهزة مكتبية.
ماذا تسألون المورد؟
الاستبيان الجيد قصير ويطلب أدلة، لا إجابات بنعم أو لا. الأسئلة التي تفرّق بين مورد ناضج وآخر:
- ما الشهادات أو التقارير المستقلة التي تحملونها، مثل ISO 27001 أو تقارير التأكيد المستقلة، وما نطاقها، ومن أصدرها، ومتى تنتهي؟
- أين تُخزَّن بياناتنا وتُعالَج فعلياً، وهل تخرج من المملكة في أي مرحلة، بما في ذلك النسخ الاحتياطي والدعم الفني؟
- كيف تديرون الصلاحيات على أنظمتنا: من يصل، وبأي مصادقة، وكيف تُراجع الصلاحيات وتُلغى؟
- ما آلية إدارة الثغرات لديكم، وكم تستغرق معالجة الثغرات الحرجة؟
- كيف تبلغوننا عند وقوع حادث يمس بياناتنا، وخلال أي مدة، ومن جهة الاتصال؟
- من هم مورّدوكم من الباطن الذين يصلون إلى بياناتنا، وهل تلتزمون بإبلاغنا قبل تغييرهم؟
- ما خطة استمرارية الأعمال لديكم، ومتى اختُبرت آخر مرة؟
اطلبوا الدليل مع كل إجابة: صورة الشهادة، وملخص التقرير، ولقطة من الإعدادات. المورد الذي يرفض تقديم الأدلة يخبركم بشيء مهم.
البنود التعاقدية التي لا تُهمَل
- المتطلبات الأمنية الملزمة، مع الإشارة إلى إطار البنك المركزي كمرجع.
- الإبلاغ عن الحوادث خلال مدة تتفقون عليها، قصيرة بما يتيح لكم الوفاء بالتزاماتكم أمام الجهة التنظيمية.
- حق التدقيق، سواء بأنفسكم أو عبر طرف مستقل، وحق الاطلاع على نتائج تدقيق المورد.
- موقع البيانات وقيود نقلها، واشتراط الموافقة على أي تغيير.
- الإسناد من الباطن: موافقة مسبقة أو إشعار، وانتقال الالتزامات نفسها إلى المورد من الباطن.
- خطة الخروج: تسليم البيانات بصيغة قابلة للاستخدام، وإتلافها الموثّق، وفترة انتقالية.
- التعامل مع البيانات الشخصية وفق نظام حماية البيانات الشخصية (PDPL)، لأن التزاماتكم فيه مستقلة عن إطار البنك المركزي.
المراقبة المستمرة بعد التوقيع
تقييم ما قبل التعاقد يصف لحظة واحدة. المورد يغيّر بنيته وموظفيه ومورديه، وتظهر ثغرات جديدة كل أسبوع. المراقبة المستمرة تعني:
- إعادة التقييم دورياً حسب مستوى الخطورة، وعند أي تغيير جوهري.
- متابعة انتهاء الشهادات وتجديدها.
- مراجعة الصلاحيات الممنوحة للمورد على أنظمتكم بشكل دوري.
- تتبّع الحوادث والإخفاقات في مستوى الخدمة بوصفها مؤشرات على تراجع النضج.
- تسجيل كل ما سبق في مكان واحد يمكن عرضه على المدقق أو الجهة التنظيمية عند الطلب.
اربطوا هذا كله بالحوكمة: تقرير دوري إلى لجنة الأمن السيبراني أو لجنة المخاطر يعرض الموردين ذوي الخطورة العالية، ونتائج آخر تقييم، والفجوات المفتوحة ومواعيد إغلاقها. الإطار يتوقع أن تكون الإدارة العليا على علم بمخاطر الأطراف الخارجية، لا فريق تقنية المعلومات وحده.
كيف تساعدكم DataSec؟
خدمة مخاطر الطرف الثالث لدينا تبدأ بحصر مورديكم وتصنيفهم، ثم تقييمهم مقابل متطلبات إطار البنك المركزي والضوابط الأساسية للأمن السيبراني (ECC) الصادرة عن الهيئة الوطنية للأمن السيبراني، مع خطة معالجة لكل مورد. ومنصة الحوكمة والمخاطر والامتثال (GRC) التي نعمل عليها تحفظ الاستبيانات والأدلة والعقود وتواريخ الانتهاء في سجل واحد، وتنبّهكم عند استحقاق إعادة التقييم، وتُخرج تقارير جاهزة للمراجعة.
إضافة إلى ذلك، تتولى استشارات الحوكمة والمخاطر والامتثال لدينا صياغة السياسات والبنود التعاقدية النموذجية، ويقيس تقييم الامتثال وضعكم مقابل الإطار كاملاً لا مجال الأطراف الخارجية وحده.
مثال توضيحي: شركة تأمين لديها ثلاثون مورداً تقنياً، ثلاثة منهم يصلون إلى بيانات العملاء مباشرة. بعد التصنيف، تركّز جهد التقييم المعمّق على الثلاثة، واكتفت مع الباقين باستبيان مختصر سنوي. النتيجة: تغطية أفضل بجهد أقل، وسجل واحد يجيب عن سؤال المدقق دون بحث في البريد الإلكتروني.
هذا المقال للتوعية العامة ولا يُعد استشارة قانونية. راجع النسخة السارية من الأنظمة والأطر المشار إليها.
كل المقالات
