شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

حوكمة وامتثال

استشارات الحوكمة والمخاطر والامتثالحوكمة أمن سيبراني تصمد أمام المدقق وتخدم الأعمال

نبني لكم إطار حوكمة كاملاً: استراتيجية، وسياسات، وسجل مخاطر، وأدوار واضحة، مربوطة بمتطلبات الجهات التنظيمية في المملكة.

الخدمة في لمحة

الأطر المرجعية

  • NCA ECC
  • NCA CSCC
  • SAMA CSF
  • PDPL
  • CST CRF
  • ISO 27001

المخرجات

  • استراتيجية الأمن السيبراني وخارطة الطريق
  • مجموعة السياسات والإجراءات المعتمدة
  • منهجية إدارة المخاطر وسجل المخاطر
  • مصفوفة المتطلبات التنظيمية الموحدة
  • ميثاق لجنة الحوكمة ومصفوفة الأدوار
  • تقرير دوري للإدارة العليا

التحدي

المنشآت في المملكة تخضع لأكثر من جهة تنظيمية في آن واحد: الهيئة الوطنية للأمن السيبراني (NCA) بضوابطها الأساسية (ECC) وضوابط الأنظمة الحساسة (CSCC)، والبنك المركزي السعودي (SAMA) بإطار الأمن السيبراني (CSF)، وهيئة البيانات والذكاء الاصطناعي (SDAIA) ومكتب إدارة البيانات الوطنية (NDMO) بنظام حماية البيانات الشخصية (PDPL)، وهيئة الاتصالات والفضاء والتقنية (CST) بإطارها التنظيمي للأمن السيبراني (CRF)، وهيئة السوق المالية (CMA) بتعليماتها للجهات المرخصة.

كثير من السياسات تُكتب لتُوقَّع ثم تُنسى. عند التدقيق يتضح أن السياسة موجودة والإجراء غائب، أو أن المخاطر مسجلة ولا أحد يملكها. الحوكمة الفعلية تعني أدواراً محددة، وقرارات موثقة، وقياساً دورياً.

نصمم إطاراً واحداً يلبي متطلبات كل هذه الجهات دون ازدواج، ونرافقكم في تشغيله حتى يصبح جزءاً من عمل الإدارة لا عبئاً عليها.

كيف نعمل

  1. 1

    الفهم وتحديد المتطلبات

    نحدد الجهات التنظيمية التي تنطبق عليكم، ونبني مصفوفة متطلبات موحدة من ECC وCSCC وCCC وSAMA CSF وPDPL وCST CRF وISO 27001، ونقيّم الوضع الحالي.

  2. 2

    التصميم والتوثيق

    نكتب الاستراتيجية والسياسات والإجراءات والمعايير بلغة فرقكم، ونحدد الأدوار والمسؤوليات، ونبني منهجية إدارة المخاطر وسجلها.

  3. 3

    التشغيل والقياس

    نرافقكم في اعتماد الوثائق، وتدريب المعنيين، وإطلاق لجان الحوكمة، وتعريف مؤشرات الأداء والتقارير الدورية للإدارة العليا.

ما تشمله الخدمة

  • استراتيجية الأمن السيبراني

    استراتيجية متعددة السنوات مربوطة بأهداف الأعمال ومتطلبات الهيئة الوطنية، مع خارطة طريق ومؤشرات.

  • السياسات والإجراءات

    مجموعة وثائق كاملة مربوطة بضوابط ECC وSAMA CSF وISO 27001، بالعربية والإنجليزية عند الحاجة.

  • إدارة المخاطر السيبرانية

    منهجية تقييم، وسجل مخاطر بملّاك محددين، وخطط معالجة، ومستوى تقبّل للمخاطر معتمد من الإدارة.

  • حماية البيانات الشخصية

    سجل أنشطة المعالجة، وتقييم أثر الخصوصية، وسياسات الخصوصية، وإجراءات طلبات أصحاب البيانات وفق PDPL ولوائح SDAIA.

  • الالتزام القطاعي

    متطلبات SAMA للبنوك والتأمين، وCMA للجهات المرخصة في السوق المالية، وCST لمقدمي الاتصالات والتقنية.

  • أنظمة الإدارة ISO

    بناء نظام إدارة أمن المعلومات (ISO 27001) واستمرارية الأعمال (ISO 22301) والتحضير للتدقيق الخارجي.

  • الرئيس التنفيذي للأمن كخدمة

    مستشار أمن سيبراني يعمل معكم بدوام جزئي لقيادة البرنامج وتمثيله أمام الإدارة والجهات التنظيمية.

  • الدعم أثناء التدقيق

    تجهيز الأدلة، والرد على استفسارات المدققين والجهات التنظيمية، ومتابعة الملاحظات حتى الإغلاق.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA ECC
  • NCA CSCC
  • SAMA CSF
  • PDPL
  • CST CRF
  • ISO 27001

أسئلة شائعة

هل تخدمون الجهات الحكومية؟

نعم. خدمات الحوكمة والتقييم والحلول متاحة للجهات الحكومية. أما خدمات مركز العمليات المُدار فتخضع لنطاق ترخيص المستوى الثاني ولا تُقدَّم للجهات الحكومية أو البنى التحتية الوطنية الحساسة.

هل نحصل على وثائق جاهزة أم مخصصة؟

نبدأ من مكتبة وثائق مربوطة بالضوابط، ثم نكيّفها مع هيكلكم وأنظمتكم ومصطلحاتكم، وتُراجع مع المعنيين قبل الاعتماد.

كيف تتعاملون مع تداخل المتطلبات بين الجهات؟

نبني مصفوفة موحدة تربط كل ضابط بمتطلبات الجهات كلها، فيُنفَّذ الضابط مرة واحدة ويُستشهد به لدى كل جهة.

هل تشمل الخدمة الحصول على شهادة ISO؟

نبني النظام ونجهزكم للتدقيق. الشهادة تصدرها جهة منح مستقلة بناءً على تدقيقها، ولا يمكن لأي مستشار ضمانها.

هل يمكن أن يشغل الرئيس التنفيذي للأمن كخدمة منصب رئيس الأمن السيبراني لدينا؟

لا، إذا كنتم ضمن نطاق الضوابط الأساسية. فالضابط 1-2-2 في ECC-2:2024 يشترط شغل جميع وظائف الأمن السيبراني من قبل مواطنين متفرغين وذوي كفاءة، ولذلك لا يمكن لمستشار بدوام جزئي أن يشغل المنصب نفسه. يمكن للرئيس التنفيذي للأمن كخدمة أن يدعم رئيس الأمن السيبراني المعيَّن لديكم ويوجهه، ويدير البرنامج إلى جانبه، ويساعد في بناء الفريق الداخلي. أما الجهات خارج نطاق ECC فلها مرونة أكبر بحسب متطلبات جهتها التنظيمية.

ما الذي تحتاجونه منا للبدء؟

راعٍ من الإدارة العليا يعتمد الوثائق ويدعم البرنامج، ومنسق من جهتكم، ووصول إلى السياسات الحالية والهيكل التنظيمي وتقارير التدقيق أو التقييم السابقة. ونحتاج كذلك إلى قائمة التراخيص التي تحملونها والجهات التنظيمية التي تخضعون لها، ووقت مع ملّاك العمليات الرئيسية مثل تقنية المعلومات والموارد البشرية والشؤون القانونية والمشتريات.

ما الذي يحدد حجم الجهد في مشروع الحوكمة والمخاطر والامتثال؟

عدد الجهات التنظيمية والأطر المنطبقة، وحجم المنشأة وهيكلها (الشركات التابعة ووحدات الأعمال والمواقع)، ومقدار الوثائق القائمة القابلة للاستخدام. ويتأثر الجهد أيضاً بدورات الاعتماد، وعدد المعنيين الذين نقابلهم وندربهم، وحاجتكم إلى دعم مستمر مثل الرئيس التنفيذي للأمن كخدمة بعد اعتماد الوثائق. نحدد هذه العناصر معكم قبل تقديم العرض.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.