التحدي
نظام حماية البيانات الشخصية (PDPL) ولوائحه الصادرة عن هيئة البيانات والذكاء الاصطناعي (SDAIA) يفرضان حماية البيانات الشخصية وتقييد نقلها خارج المملكة والإبلاغ عن تسربها. ضوابط الأمن السيبراني للبيانات (NCA DCC) وسياسات مكتب إدارة البيانات الوطنية (NDMO) تشترط تصنيف البيانات وحمايتها حسب مستواها.
لا يمكن حماية ما لا تعرفون مكانه. البيانات الشخصية والعقود والتصاميم تتوزع على مشاركات الملفات والبريد ومنصات التعاون والأجهزة الشخصية، وتخرج غالباً عبر أبسط الطرق: مرفق بريد، أو ذاكرة محمولة، أو رفع إلى خدمة سحابية عامة.
نبني برنامج أمن بيانات متكاملاً: اكتشاف وتصنيف، ثم سياسات منع التسرب والتشفير وإدارة الحقوق، مع تقارير تُظهر للإدارة ومسؤول حماية البيانات الوضع الفعلي.
كيف نعمل
- 1
الاكتشاف والتصنيف
نضع سياسة تصنيف متوافقة مع NDMO وPDPL، ونشغّل أدوات الاكتشاف على المشاركات والبريد والسحابة وقواعد البيانات لرسم خريطة البيانات الحساسة.
- 2
الحماية المرحلية
نفعّل التصنيف والوسم، ثم سياسات DLP في وضع المراقبة، ثم الحظر التدريجي، مع التشفير وإدارة الحقوق للفئات الأعلى حساسية.
- 3
التشغيل والتقارير
نضبط السياسات لتقليل الإنذارات الكاذبة، ونربط الحوادث بمركز العمليات، ونصدر تقارير دورية لمسؤول حماية البيانات والإدارة.
ما تشمله الخدمة
اكتشاف البيانات وتصنيفها
مسح للبيانات المخزنة والمتحركة ووسم تلقائي ويدوي حسب مستويات التصنيف الوطنية ومتطلبات PDPL.
منع تسرب البيانات
سياسات على الأجهزة الطرفية والبريد والويب والسحابة لرصد ومنع خروج البيانات المصنفة، مع سير عمل للاستثناءات.
التشفير وإدارة المفاتيح
تشفير الأقراص وقواعد البيانات والملفات والبريد، مع إدارة مفاتيح مركزية داخل المملكة.
إدارة الحقوق الرقمية
حماية تلازم الملف أينما ذهب: من يفتحه، ومن يطبعه، ومن يعيد إرساله، مع إمكانية سحب الوصول.
أمن الأجهزة المحمولة
إدارة الأجهزة المحمولة والدفاع عن تهديداتها، وفصل بيانات العمل عن البيانات الشخصية على أجهزة الموظفين.
العلامات المائية والتتبع
علامات مائية ديناميكية على المستندات والشاشات لردع التصوير وتتبع مصدر أي تسريب.
حماية قواعد البيانات
مراقبة نشاط قواعد البيانات، وإخفاء البيانات في بيئات الاختبار، والتحكم في وصول المسؤولين.
الالتزام بـPDPL
ربط الضوابط التقنية بسجل أنشطة المعالجة وتقييم الأثر ومتطلبات النقل خارج المملكة، بالتنسيق مع خدمات الحوكمة.
الأطر والمتطلبات التنظيمية
نواءم الخدمة مع الأطر التي تخضع لها منشأتك.
- PDPL
- NCA DCC
- NCA ECC
- SAMA CSF
- ISO 27001
أسئلة شائعة
هل يجب تصنيف كل البيانات قبل تفعيل DLP؟
لا. نبدأ بالفئات الأعلى خطورة، مثل البيانات الشخصية والمالية، ونوسّع تدريجياً. سياسات DLP يمكن أن تعتمد على أنماط المحتوى إلى جانب الوسوم.
هل تعمل الحلول مع Microsoft 365 وGoogle Workspace؟
نعم. نعمل مع القدرات المدمجة في هذه المنصات ونكملها بحلول متخصصة عند الحاجة، حسب ما لديكم من تراخيص.
كيف تتعاملون مع مقاومة الموظفين للضوابط؟
بالتدرج والتواصل: وضع مراقبة أولاً، ثم تنبيهات توضيحية للمستخدم، ثم الحظر، مع دمج ذلك في برنامج التوعية.
هل تُخزَّن مفاتيح التشفير خارج المملكة؟
نصمم إدارة المفاتيح لتبقى داخل المملكة أو تحت سيطرتكم، بما يلبي متطلبات PDPL والجهات القطاعية.
ما الأنظمة السعودية التي يساعد أمن البيانات في تلبيتها؟
نظام حماية البيانات الشخصية (PDPL) يتطلب تدابير تقنية وتنظيمية كافية لحماية البيانات الشخصية أثناء تخزينها ونقلها. وللجهات الحكومية والجهات التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها، تأتي ضوابط الأمن السيبراني للبيانات (DCC-1:2022) امتداداً للضوابط الأساسية بمتطلبات تغطي دورة حياة البيانات وتختلف حسب مستوى التصنيف: عام، ومقيد، وسري، وسري للغاية. نربط ضوابط التصنيف ومنع التسرب والتشفير بما ينطبق عليكم من هذه المتطلبات، إلى جانب SAMA CSF للجهات الخاضعة لإشراف البنك المركزي.
ما الذي يحدد حجم الجهد في برنامج أمن البيانات؟
عدد المستخدمين والأجهزة الطرفية، وعدد مستودعات البيانات والقنوات المشمولة (الأجهزة الطرفية والبريد والويب والسحابة)، وعدد مستويات التصنيف والسياسات المطلوبة. وتؤثر التراخيص المتوفرة لديكم كذلك، لأن القدرات المدمجة في المنصات قد تقلل الحاجة إلى أدوات إضافية. كما يتأثر الجهد بعدد الإدارات التي تُضم إلى البرنامج ومدى الانتقال من المراقبة إلى الحظر.
ما الفرق بين أمن البيانات وإدارة الهوية والوصول؟
إدارة الهوية والوصول، وهي خدمة مستقلة لدينا، تتحكم في من يصل إلى النظام وبأي صلاحيات. أما أمن البيانات فيحمي المعلومات نفسها بعد الوصول إليها: التصنيف يبيّن للمستخدمين والأدوات مستوى حساسيتها، ومنع التسرب يوقف خروجها عبر قنوات غير معتمدة، والتشفير وإدارة الحقوق يحافظان على حمايتها أينما انتقل الملف. الخدمتان متكاملتان وتُخطَّطان عادة معاً.
خدمات ذات صلة
حلول وبنية تحتية
الهوية وإدارة الوصول
هوية موحدة، وصول مميز مُدار، ومصادقة متعددة العوامل بنهج انعدام الثقة.
حوكمة وامتثال
استشارات الحوكمة والمخاطر والامتثال
سياسات وإجراءات وإدارة مخاطر مبنية على ضوابط الهيئة الوطنية وساما وISO 27001.
حوكمة وامتثال
تقييم الامتثال
قياس الفجوة مقابل ECC وCSCC وSAMA CSF وPDPL مع خطة معالجة.
تقييم واختبار
تقييم أمن السحابة
مراجعة إعدادات السحابة والهوية والبيانات مقابل الممارسات الموصى بها.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

