التحدي
الهيئة الوطنية للأمن السيبراني تطلب تقييماً ذاتياً دورياً للامتثال للضوابط الأساسية للأمن السيبراني (NCA ECC) وضوابط الأمن السيبراني للأنظمة الحساسة (NCA CSCC)، والبنك المركزي السعودي يطلب قياس مستوى النضج مقابل إطار الأمن السيبراني (SAMA CSF). نظام حماية البيانات الشخصية (PDPL) ولوائحه التنفيذية يفرضان التزامات على كل جهة تعالج بيانات شخصية.
التقييم الذاتي الذي تجريه الفرق عن نفسها يميل إلى التفاؤل: يُعدّ الضابط منفذاً لأن السياسة موجودة، لا لأن الدليل قائم. عند التدقيق الفعلي تظهر الفجوة بين ما كُتب وما يُطبَّق.
نقدّم تقييماً مستقلاً مبنياً على الأدلة لا على الإجابات، ونحوّل النتائج إلى خطة معالجة واقعية بملّاك ومراحل، تصلح أساساً للتقارير التنظيمية ولقرارات الاستثمار.
كيف نعمل
- 1
تحديد النطاق والأطر
نحدد الأنظمة والوحدات المشمولة، والأطر المطبقة (ECC، CSCC، CCC، SAMA CSF، PDPL، CST CRF)، والأشخاص الذين سنقابلهم، والأدلة المطلوبة.
- 2
جمع الأدلة والتقييم
مقابلات، ومراجعة وثائق، وفحص عينات من الإعدادات والسجلات، وتقييم كل ضابط بمستوى تنفيذ ونضج موثق بالأدلة.
- 3
التقرير وخارطة المعالجة
تقرير بالفجوات مرتبة حسب الخطورة، وخارطة معالجة بمراحل وملّاك وتقدير للجهد، وعرض للإدارة العليا، وقوالب جاهزة للتقرير التنظيمي.
ما تشمله الخدمة
تقييم ECC وCSCC
تقييم كامل للمجالات الأربعة في الضوابط الأساسية (ECC-2:2024) والضوابط الإضافية للأنظمة الحساسة، بصيغة تتوافق مع أداة التقييم والامتثال التي تصدرها الهيئة.
تقييم نضج SAMA CSF
قياس مستوى النضج لكل ضابط فرعي في إطار البنك المركزي، مع مقارنة بالمستوى المستهدف وتحديد الفجوات.
تقييم الامتثال لـPDPL
مراجعة أسس المعالجة، والموافقات، وسجل الأنشطة، وحقوق أصحاب البيانات، والنقل خارج المملكة، والإبلاغ عن الحوادث.
الأطر القطاعية الأخرى
CST CRF لمقدمي الاتصالات والتقنية، وضوابط الأمن السيبراني للبيانات (NCA DCC)، وISO 27001 عند الطلب.
التقييم المبني على الأدلة
كل ضابط يُقيَّم بدليل مرفق (وثيقة، لقطة إعداد، عينة سجل)، بحيث يمكن للمدقق التحقق منه لاحقاً.
خارطة المعالجة المرتبة
مبادرات مجمعة حسب الأثر والجهد والاعتمادية، مع ملّاك ومراحل زمنية واقعية تحددها فرقكم.
إعادة التقييم
تقييم لاحق يوثق التقدم بعد تنفيذ المعالجة، ويُستخدم لتقرير الامتثال الدوري.
الأطر والمتطلبات التنظيمية
نواءم الخدمة مع الأطر التي تخضع لها منشأتك.
- NCA ECC
- NCA CSCC
- NCA CCC
- SAMA CSF
- PDPL
- CST CRF
- NCA DCC
أسئلة شائعة
ما الفرق بين التقييم والتدقيق؟
التقييم يُجرى لصالحكم لتعرفوا الفجوات وتعالجوها قبل التدقيق. التدقيق تجريه الجهة التنظيمية أو مدقق مستقل لإصدار حكم. نتائجنا لا تُغني عن التدقيق الرسمي.
هل يمكن تقييم أكثر من إطار في مشروع واحد؟
نعم. نجمع الأدلة مرة واحدة ونقيّمها مقابل كل الأطر المطبقة، فيقل الجهد على فرقكم.
كم يستغرق التقييم؟
يعتمد على عدد الأنظمة والأطر ومدى توفر الأدلة. نتفق على الجدول بعد جلسة تحديد النطاق.
هل تساعدون في تنفيذ خارطة المعالجة؟
نعم. يمكن لفرقنا تنفيذ المبادرات عبر خدمات الاستشارات والحلول ومركز العمليات، أو دعم فرقكم أثناء التنفيذ.
أي الأطر تنطبق علينا: ECC أم SAMA CSF أم PDPL؟
تنطبق ECC-2:2024 على الجهات الحكومية والشركات والجهات التابعة لها داخل المملكة وخارجها، وعلى جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، وتشجع الهيئة بقية الجهات بشدة على الاستفادة منها. وينطبق إطار SAMA CSF على البنوك وشركات التأمين وإعادة التأمين وشركات التمويل وشركات المعلومات الائتمانية والبنية التحتية للسوق المالية الخاضعة لإشراف البنك المركزي. أما نظام حماية البيانات الشخصية (PDPL) فينطبق على أي معالجة لبيانات شخصية تتم في المملكة، وعلى معالجة بيانات المقيمين فيها من أي جهة خارجها. نؤكد معكم الأطر المنطبقة في جلسة تحديد النطاق.
ما الذي نجهزه قبل بدء التقييم؟
السياسات والإجراءات الحالية، وسجل الأصول وقائمة الأنظمة الحساسة، والهيكل التنظيمي، ونتائج أي تقييم أو تدقيق سابق، بما في ذلك نتائج أداة التقييم والامتثال الصادرة عن الهيئة إن استخدمتموها. ورشّحوا منسقاً عاماً ومسؤولاً عن كل مجال من مجالات الضوابط، وامنحونا وصولاً إلى مجلد مشترك للأدلة. كلما كانت الأدلة جاهزة من البداية قلّ الوقت الذي تقضيه فرقكم في المقابلات.
ما الفرق بين هذه الخدمة واستشارات الحوكمة والمخاطر والامتثال؟
تقييم الامتثال يقيس موقعكم الحالي ويحدد ما ينقص ضابطاً ضابطاً مع الأدلة. أما خدمة استشارات الحوكمة والمخاطر والامتثال لدينا فتبني ما ينقص: الاستراتيجية والسياسات وإدارة المخاطر والأدوار ولجان الحوكمة. والتسلسل الشائع أن يبدأ التقييم أولاً ثم تُستخدم خارطة المعالجة الناتجة عنه لتحديد نطاق العمل الاستشاري.
خدمات ذات صلة
حوكمة وامتثال
استشارات الحوكمة والمخاطر والامتثال
سياسات وإجراءات وإدارة مخاطر مبنية على ضوابط الهيئة الوطنية وساما وISO 27001.
حوكمة وامتثال
مخاطر الطرف الثالث ومنصة GRC
تقييم الموردين وإدارة الامتثال على منصة واحدة.
تقييم واختبار
اختبار الاختراق
اختبار التطبيقات والشبكات والبنية بمنهجيات معتمدة وتقرير قابل للتنفيذ.
حلول وبنية تحتية
أمن البيانات
تصنيف البيانات ومنع تسربها وتشفيرها وفق متطلبات PDPL.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

