شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

حوكمة وامتثال

مخاطر الطرف الثالث ومنصة GRCمورّدون مُقيَّمون، وامتثال يُدار من مكان واحد

نبني لكم برنامجاً لمخاطر الأطراف الثالثة ونشغّله على منصة GRC تجمع الضوابط والمخاطر والأدلة والموردين في سجل واحد.

الخدمة في لمحة

الأطر المرجعية

  • NCA ECC
  • SAMA CSF
  • PDPL
  • ISO 27001
  • NIST CSF

المخرجات

  • منهجية تصنيف الموردين وسياسة الأطراف الثالثة
  • استبيانات التقييم المربوطة بالضوابط
  • بنود تعاقدية واتفاقية معالجة بيانات
  • منصة GRC مهيأة بالأطر والسجلات
  • لوحة متابعة الموردين والامتثال

التحدي

الضوابط الأساسية للأمن السيبراني (NCA ECC) تخصص مجالاً كاملاً للأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية، وإطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) يطلب تقييم الموردين قبل التعاقد وطوال العلاقة. نظام حماية البيانات الشخصية (PDPL) يحمّلكم مسؤولية ما يفعله المعالجون بالنيابة عنكم.

في الواقع تُدار هذه المتطلبات بجداول متفرقة واستبيانات بريدية تضيع بين الإدارات. لا أحد يعرف كم مورداً يصل إلى بياناتكم، ولا متى قُيِّم آخر مرة، ولا أين أدلة الامتثال حين يطلبها المدقق.

منصة GRC واحدة تربط الضوابط بالمخاطر بالأدلة بالموردين، فتحصل الإدارة على صورة واحدة، ويحصل المدقق على سجل قابل للتتبع.

كيف نعمل

  1. 1

    تصميم البرنامج

    نصنف الموردين حسب الأهمية ونوع الوصول (بيانات، أنظمة، مواقع)، ونحدد الاستبيانات والضوابط التعاقدية ودورة التقييم لكل فئة.

  2. 2

    تهيئة المنصة

    نهيئ منصة GRC بأطر ECC وCSCC وCCC وSAMA CSF وPDPL وISO 27001، ونربط الضوابط بالمخاطر والسياسات، ونستورد سجل الموردين والأدلة القائمة.

  3. 3

    التشغيل والمتابعة

    نشغّل دورة تقييم الموردين، ونتابع خطط المعالجة، ونصدر لوحات المتابعة للإدارة، مع مراجعة دورية للبرنامج.

ما تشمله الخدمة

  • تصنيف الموردين

    منهجية تصنيف حسب الأثر على الأعمال والوصول إلى البيانات الشخصية والأنظمة الحساسة.

  • التقييم قبل التعاقد

    استبيانات مربوطة بالضوابط، ومراجعة الشهادات والتقارير، وتقييم الوضع الأمني الخارجي للمورد.

  • الضوابط التعاقدية

    بنود أمن سيبراني وحماية بيانات جاهزة للعقود واتفاقيات معالجة البيانات وفق PDPL.

  • المراقبة المستمرة

    متابعة تغيّر الوضع الأمني للموردين الحرجين، وإعادة التقييم الدوري، ورصد الحوادث المعلنة لديهم.

  • إدارة الضوابط والأدلة

    سجل موحد للضوابط عبر الأطر، مع الأدلة وتواريخ المراجعة والملّاك، جاهز للتدقيق في أي وقت.

  • إدارة المخاطر والسياسات

    سجل مخاطر، وسير عمل للمعالجة والقبول، ونشر السياسات مع تتبع الإقرار.

  • لوحات المتابعة والتقارير

    لوحات للإدارة ولجنة المخاطر تُظهر حالة الامتثال والموردين المتأخرين والمخاطر المفتوحة.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA ECC
  • SAMA CSF
  • PDPL
  • ISO 27001
  • NIST CSF

أسئلة شائعة

أي منصة GRC تستخدمون؟

نعمل مع منصات معروفة في السوق ومع المنصة التي قد تكون لديكم. الاختيار يعتمد على حجم المنشأة والأطر المطبقة والميزانية، ونساعدكم في المقارنة.

هل يُشغَّل البرنامج بفريقنا أم بفريقكم؟

الخياران متاحان: نبني البرنامج ونسلّمه لفريقكم مع التدريب، أو نشغّله نيابة عنكم كخدمة مُدارة.

كيف تتعاملون مع الموردين الذين يرفضون التقييم؟

البرنامج يحدد الحد الأدنى لكل فئة. الرفض يُوثق كمخاطرة تُرفع إلى الإدارة لقرار القبول أو البدائل.

هل تُستضاف المنصة داخل المملكة؟

نفضّل الاستضافة داخل المملكة أو في بيئتكم لتلبية متطلبات توطين البيانات، ونوضح خيارات كل منصة قبل الاختيار.

ما الذي يحدد تكلفة برنامج مخاطر الأطراف الثالثة وحجم العمل فيه؟

عدد الموردين وتوزيعهم على فئات الأهمية، وعمق التقييم في كل فئة، من الاستبيان إلى مراجعة الأدلة أو الزيارة الميدانية. ويؤثر فيها أيضاً عدد الأطر المهيأة على المنصة، وخيار ترخيص المنصة واستضافتها، وهل نشغّل البرنامج نيابة عنكم أم نسلّمه لفريقكم. نوضح ذلك في عرض مكتوب بعد مراجعة قائمة الموردين لديكم.

ما المتطلبات التنظيمية في المملكة التي تشترط إدارة مخاطر الأطراف الثالثة؟

تشترط الضوابط الأساسية للأمن السيبراني (ECC) تضمين عقود الأطراف الخارجية بنوداً للأمن السيبراني، منها المحافظة على سرية المعلومات والحذف الآمن لبياناتكم عند انتهاء الخدمة وإجراءات التواصل عند وقوع حادثة، وتشترط في خدمات الإسناد والخدمات المُدارة إجراء تقييم لمخاطر الأمن السيبراني قبل توقيع العقد. ويتوقع إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) من المؤسسات المالية الخاضعة لرقابته معالجة متطلبات الأمن السيبراني قبل توقيع العقد ومتابعة الالتزام بها طوال مدته. وبموجب نظام حماية البيانات الشخصية (PDPL) تختار جهة التحكم جهة المعالجة التي توفر الضمانات اللازمة وتتحقق من التزامها، دون أن يخل ذلك بمسؤوليتها.

ما الذي تحتاجونه منا للبدء؟

قائمة الموردين الحالية مع مالكي العقود، وتحديد الموردين الذين يصلون إلى البيانات الشخصية أو الأنظمة الحساسة أو مقراتكم. وتساعدنا الاستبيانات ونماذج العقود والسياسات القائمة على الاستفادة مما يعمل لديكم، ونحتاج إلى معرفة الأطر التنظيمية المطبقة عليكم. ووجود راعٍ من إدارة المشتريات أو المخاطر يسهّل اتخاذ القرارات.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.