شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

حوكمة وامتثال

تقييم الامتثالاعرفوا موقعكم من الضوابط قبل أن تعرفه الجهة التنظيمية

نقيس وضعكم الفعلي ضابطاً ضابطاً مقابل ECC وCSCC وSAMA CSF وPDPL، ونسلّمكم خارطة معالجة مرتبة حسب الأثر والجهد.

الخدمة في لمحة

الأطر المرجعية

  • NCA ECC
  • NCA CSCC
  • NCA CCC
  • SAMA CSF
  • PDPL
  • CST CRF
  • NCA DCC

المخرجات

  • تقرير الفجوات لكل إطار بمستوى التنفيذ والدليل
  • خارطة المعالجة بمراحل وملّاك
  • عرض تنفيذي للإدارة العليا
  • ملف الأدلة المنظم للتدقيق
  • قوالب التقرير التنظيمي

التحدي

الهيئة الوطنية للأمن السيبراني تطلب تقييماً ذاتياً دورياً للامتثال للضوابط الأساسية للأمن السيبراني (NCA ECC) وضوابط الأمن السيبراني للأنظمة الحساسة (NCA CSCC)، والبنك المركزي السعودي يطلب قياس مستوى النضج مقابل إطار الأمن السيبراني (SAMA CSF). نظام حماية البيانات الشخصية (PDPL) ولوائحه التنفيذية يفرضان التزامات على كل جهة تعالج بيانات شخصية.

التقييم الذاتي الذي تجريه الفرق عن نفسها يميل إلى التفاؤل: يُعدّ الضابط منفذاً لأن السياسة موجودة، لا لأن الدليل قائم. عند التدقيق الفعلي تظهر الفجوة بين ما كُتب وما يُطبَّق.

نقدّم تقييماً مستقلاً مبنياً على الأدلة لا على الإجابات، ونحوّل النتائج إلى خطة معالجة واقعية بملّاك ومراحل، تصلح أساساً للتقارير التنظيمية ولقرارات الاستثمار.

كيف نعمل

  1. 1

    تحديد النطاق والأطر

    نحدد الأنظمة والوحدات المشمولة، والأطر المطبقة (ECC، CSCC، CCC، SAMA CSF، PDPL، CST CRF)، والأشخاص الذين سنقابلهم، والأدلة المطلوبة.

  2. 2

    جمع الأدلة والتقييم

    مقابلات، ومراجعة وثائق، وفحص عينات من الإعدادات والسجلات، وتقييم كل ضابط بمستوى تنفيذ ونضج موثق بالأدلة.

  3. 3

    التقرير وخارطة المعالجة

    تقرير بالفجوات مرتبة حسب الخطورة، وخارطة معالجة بمراحل وملّاك وتقدير للجهد، وعرض للإدارة العليا، وقوالب جاهزة للتقرير التنظيمي.

ما تشمله الخدمة

  • تقييم ECC وCSCC

    تقييم كامل للمجالات الأربعة في الضوابط الأساسية (ECC-2:2024) والضوابط الإضافية للأنظمة الحساسة، بصيغة تتوافق مع أداة التقييم والامتثال التي تصدرها الهيئة.

  • تقييم نضج SAMA CSF

    قياس مستوى النضج لكل ضابط فرعي في إطار البنك المركزي، مع مقارنة بالمستوى المستهدف وتحديد الفجوات.

  • تقييم الامتثال لـPDPL

    مراجعة أسس المعالجة، والموافقات، وسجل الأنشطة، وحقوق أصحاب البيانات، والنقل خارج المملكة، والإبلاغ عن الحوادث.

  • الأطر القطاعية الأخرى

    CST CRF لمقدمي الاتصالات والتقنية، وضوابط الأمن السيبراني للبيانات (NCA DCC)، وISO 27001 عند الطلب.

  • التقييم المبني على الأدلة

    كل ضابط يُقيَّم بدليل مرفق (وثيقة، لقطة إعداد، عينة سجل)، بحيث يمكن للمدقق التحقق منه لاحقاً.

  • خارطة المعالجة المرتبة

    مبادرات مجمعة حسب الأثر والجهد والاعتمادية، مع ملّاك ومراحل زمنية واقعية تحددها فرقكم.

  • إعادة التقييم

    تقييم لاحق يوثق التقدم بعد تنفيذ المعالجة، ويُستخدم لتقرير الامتثال الدوري.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA ECC
  • NCA CSCC
  • NCA CCC
  • SAMA CSF
  • PDPL
  • CST CRF
  • NCA DCC

أسئلة شائعة

ما الفرق بين التقييم والتدقيق؟

التقييم يُجرى لصالحكم لتعرفوا الفجوات وتعالجوها قبل التدقيق. التدقيق تجريه الجهة التنظيمية أو مدقق مستقل لإصدار حكم. نتائجنا لا تُغني عن التدقيق الرسمي.

هل يمكن تقييم أكثر من إطار في مشروع واحد؟

نعم. نجمع الأدلة مرة واحدة ونقيّمها مقابل كل الأطر المطبقة، فيقل الجهد على فرقكم.

كم يستغرق التقييم؟

يعتمد على عدد الأنظمة والأطر ومدى توفر الأدلة. نتفق على الجدول بعد جلسة تحديد النطاق.

هل تساعدون في تنفيذ خارطة المعالجة؟

نعم. يمكن لفرقنا تنفيذ المبادرات عبر خدمات الاستشارات والحلول ومركز العمليات، أو دعم فرقكم أثناء التنفيذ.

أي الأطر تنطبق علينا: ECC أم SAMA CSF أم PDPL؟

تنطبق ECC-2:2024 على الجهات الحكومية والشركات والجهات التابعة لها داخل المملكة وخارجها، وعلى جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، وتشجع الهيئة بقية الجهات بشدة على الاستفادة منها. وينطبق إطار SAMA CSF على البنوك وشركات التأمين وإعادة التأمين وشركات التمويل وشركات المعلومات الائتمانية والبنية التحتية للسوق المالية الخاضعة لإشراف البنك المركزي. أما نظام حماية البيانات الشخصية (PDPL) فينطبق على أي معالجة لبيانات شخصية تتم في المملكة، وعلى معالجة بيانات المقيمين فيها من أي جهة خارجها. نؤكد معكم الأطر المنطبقة في جلسة تحديد النطاق.

ما الذي نجهزه قبل بدء التقييم؟

السياسات والإجراءات الحالية، وسجل الأصول وقائمة الأنظمة الحساسة، والهيكل التنظيمي، ونتائج أي تقييم أو تدقيق سابق، بما في ذلك نتائج أداة التقييم والامتثال الصادرة عن الهيئة إن استخدمتموها. ورشّحوا منسقاً عاماً ومسؤولاً عن كل مجال من مجالات الضوابط، وامنحونا وصولاً إلى مجلد مشترك للأدلة. كلما كانت الأدلة جاهزة من البداية قلّ الوقت الذي تقضيه فرقكم في المقابلات.

ما الفرق بين هذه الخدمة واستشارات الحوكمة والمخاطر والامتثال؟

تقييم الامتثال يقيس موقعكم الحالي ويحدد ما ينقص ضابطاً ضابطاً مع الأدلة. أما خدمة استشارات الحوكمة والمخاطر والامتثال لدينا فتبني ما ينقص: الاستراتيجية والسياسات وإدارة المخاطر والأدوار ولجان الحوكمة. والتسلسل الشائع أن يبدأ التقييم أولاً ثم تُستخدم خارطة المعالجة الناتجة عنه لتحديد نطاق العمل الاستشاري.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.