الرئيسية / رؤى / قائمة التحقق لضوابط NCA ECC المخاطر السيبرانية والامتثال

قائمة التحقق للامتثال للضوابط الأساسية، دون تخمين

ما الذي تتطلبه الضوابط الأساسية للأمن السيبراني فعلياً، وما الأدلة التي يطلبها المقيّمون، والترتيب الصحيح لتنفيذ 114 ضابطاً بحيث يبني كل عمل على ما قبله بدل أن يتعثّر.

دليل · قراءة 12 دقيقة المملكة العربية السعودية · NCA ECC

معظم الجهات لا تُخفق في تقييم الهيئة الوطنية للأمن السيبراني لأن أمنها ضعيف، بل لأن الضوابط نُفّذت بترتيب خاطئ، أو لأن الأدلة لم تُوثّق أصلاً، أو لأن أحداً لم يتحمّل مسؤولية النتيجة. وهذا الدليل هو التسلسل الذي نتّبعه في المشاريع الفعلية.

قبل أن تبدؤوا: تأكّدوا من الإصدار الذي سيُقاس عليه تقييمكم. فالإصدار الأصلي ECC-1:2018 يتضمّن 5 مكونات رئيسية و114 ضابطاً، وقد أصدرت الهيئة نسخة محدّثة لاحقاً. اعملوا دائماً من الوثيقة الرسمية الصادرة عن الهيئة الوطنية للأمن السيبراني — فهذا الدليل اجتهاد مهني ولا يغني عنها.

على من ينطبق الإطار

الالتزام بالضوابط الأساسية إلزامي على:

  • الجهات الحكومية — الوزارات والهيئات والمؤسسات، بما في ذلك شركاتها والجهات التابعة لها.
  • مشغّلي البنى التحتية الوطنية الحساسة — جهات القطاع الخاص التي تملك أو تشغّل أو تستضيف هذه البنى، وهو ما يشمل عملياً جزءاً كبيراً من القطاع المصرفي والطاقة والاتصالات والصحة والنقل.

أما بقية الجهات في المملكة فتُشجَّع على التبنّي. وفي خبرتنا، يتراجع أثر هذا التمييز عاماً بعد عام: إذ تفرض البنوك متطلبات متوائمة مع الضوابط على مورّديها، فإن كنتم تبيعون لجهة خاضعة للتنظيم فستُسألون عنها بغضّ النظر عن خضوعكم المباشر للهيئة.

كيف يُبنى الإطار

تنظّم الضوابط الأساسية متطلباتها في خمسة مكونات رئيسية. والترتيب أدناه ليس اعتباطياً — فالحوكمة في القمة لأن معظم الضوابط التقنية اللاحقة تعتمد على قرار أو مالك أو سياسة تُحدَّد عندها.

١ · حوكمة الأمن السيبراني ٢ · تعزيز الأمن السيبراني ٣ · صمود الأمن السيبراني ٤ · الأطراف الخارجية والسحابة ٥ · أنظمة التحكم الصناعي
المكونات الخمسة للضوابط الأساسية — كل حلقة تحمل مكوناتها الفرعية وضوابطها، وجميعها ترتكز على محور الحوكمة.
المكوّنما يغطيهأين تتعثّر الفرق
١. حوكمة الأمن السيبراني الاستراتيجية، وإدارة الأمن السيبراني، والسياسات والإجراءات، والأدوار والمسؤوليات، وإدارة المخاطر، والأمن السيبراني ضمن إدارة المشاريع، والالتزام بالتشريعات، والمراجعة والتدقيق الدوري، والموارد البشرية، وبرنامج التوعية والتدريب. سياسات موجودة لكنها لم تُعتمد رسمياً، أو تسمّي مُلّاكاً غادروا الجهة.
٢. تعزيز الأمن السيبراني إدارة الأصول، وإدارة الهويات والصلاحيات، وحماية الأنظمة وأجهزة معالجة المعلومات، وحماية البريد الإلكتروني، وإدارة أمن الشبكات، وأمن الأجهزة المحمولة، وحماية البيانات والمعلومات، والتشفير، وإدارة النسخ الاحتياطية، وإدارة الثغرات، واختبار الاختراق، وإدارة سجلات الأحداث ومراقبتها، وإدارة الحوادث والتهديدات، والأمن المادي، وحماية تطبيقات الويب. أكبر مكوّن على الإطلاق. وفجوات سجل الأصول تُقوّض تقريباً كل ضابط بداخله.
٣. صمود الأمن السيبراني الجوانب السيبرانية لاستمرارية الأعمال — القدرة على مواصلة التشغيل خلال الحادث والتعافي بشكل مدروس. خطط الاستمرارية أُعدّت للحريق وانقطاع الكهرباء، ولم تفترض سيناريو برامج الفدية.
٤. الأطراف الخارجية والحوسبة السحابية متطلبات الأمن السيبراني المتعلقة بالأطراف الخارجية، وأمن الحوسبة السحابية والاستضافة. عقود وُقّعت قبل وجود المتطلبات، ودون حق التدقيق.
٥. أنظمة التحكم الصناعي حماية أنظمة التحكم الصناعي والتقنية التشغيلية — وينطبق على الجهات التي تشغّل أنظمة صناعية. التقنية التشغيلية تتبع الهندسة لا أمن المعلومات، فتخرج من نطاق البرنامج كلياً.

قائمة التحقق بالترتيب الذي ينجح

تنفيذ هذه المراحل بالتوازي هو ما يُعطّل البرامج. فكل مرحلة أدناه تُنتج ما تعتمد عليه المرحلة التالية.

تثبيت التفويض وتحديد النطاق

عيّنوا وظيفة للأمن السيبراني ترتبط برئيس الجهة، وحدّدوا النطاق بدقة — أي الجهات والأنظمة والمواقع والشركات التابعة المشمولة.

  • قرار موثّق بتعيين وظيفة الأمن السيبراني وصلاحياتها
  • وثيقة نطاق معتمدة تشمل الاستثناءات ومبرراتها
  • لجنة إشرافية بأعضاء محدّدين ودورية اجتماع معلومة

ابنوا سجل الأصول أولاً

هذا الضابط هو الأكثر تجاهلاً فيما نراه، وهو يعطّل عشرات الضوابط بصمت. فلا يمكنكم ترقيع أو تصنيف أو مراقبة أو تقييد الوصول إلى أصول لم تحصروها.

  • سجل لأصول المعلومات والتقنية مع مُلّاك محدّدين
  • تصنيف مطبّق على البيانات والأنظمة
  • إجراء معتمد لتحديث السجل باستمرار — لا جدول يُعدّ مرة واحدة

نفّذوا تقييم الفجوات مقابل كل ضابط

قيّموا كل ضابط بأنه مطبّق أو مطبّق جزئياً أو غير مطبّق — وسجّلوا مرجع الدليل لكل ما تدّعون تطبيقه. فالادعاءات بلا مراجع هي المصدر الأكبر لملاحظات التقييم.

  • سجل فجوات ضابطاً بضابط مع الحالة الحالية والتاريخ المستهدف
  • تصنيف مخاطر لكل فجوة مرتبط بالأثر على الأعمال
  • خارطة طريق معالجة معتمدة بمُلّاك محدّدين

اكتبوا حزمة السياسات — واعتمدوها رسمياً

الوثائق التي لم تُعتمد رسمياً لا تُحتسب. فالاعتماد والإصدار والتاريخ والمالك لا تقلّ أهمية عن المحتوى.

  • سياسة الأمن السيبراني مع المعايير والإجراءات المساندة لكل مكوّن
  • اعتماد رسمي من الجهة المخوّلة مع التواريخ وسجل الإصدارات
  • دليل على تعميم السياسات على الموظفين

أغلقوا الضوابط التقنية بترتيب الاعتمادية

الهوية وتسجيل الأحداث وإدارة الثغرات أولاً — فهي التي تُنتج الأدلة التي تعتمد عليها الضوابط اللاحقة.

  • إدارة الهويات والصلاحيات، بما فيها الوصول المتميز والمراجعات الدورية
  • تسجيل مركزي للأحداث ومراقبتها مع مدة احتفاظ محدّدة
  • إدارة الثغرات باتفاقيات مستوى خدمة للمعالجة، مع اختبار الاختراق
  • النسخ الاحتياطي والاستعادة مع اختبار فعلي للاستعادة
  • ضوابط البريد والشبكات والأجهزة والتشفير وتطبيقات الويب

وسّعوا النطاق للأطراف الخارجية والسحابة

يجب أن تصل المتطلبات إلى مورّديكم تعاقدياً، لا داخلياً فحسب.

  • متطلبات أمن سيبراني مضمّنة في العقود
  • عناية واجبة قبل التعاقد وبشكل دوري بعده
  • مسؤوليات السحابة موزّعة بوضوح — ما يغطيه المزوّد وما يبقى عليكم

أثبتوا الصمود ولا تدّعوه

الخطة التي لم تُختبر وثيقة لا قدرة.

  • سيناريوهات سيبرانية مضمّنة في تخطيط استمرارية الأعمال
  • خطة استجابة للحوادث بأدوار محدّدة ومسار تصعيد واضح
  • سجلات تمارين — مكتبية أو تقنية — مع دروس مستفادة تُنفَّذ فعلاً

شغّلوا دورة المراجعة

تتطلب الضوابط الأساسية مراجعة وتدقيقاً دورياً. وهذا ما يحوّل المشروع لمرة واحدة إلى امتثال مستدام — وهنا تحديداً تنتكس الجهات في السنة الثانية.

  • مراجعة وتدقيق داخلي مجدول للأمن السيبراني مع رفع النتائج للإدارة
  • برنامج توعية وتدريب يعمل بدورية محدّدة
  • مؤشرات تُرفع للقيادة مع إجراءات تصحيحية تُتابع حتى الإغلاق

ما شكل النضج فعلياً

لا يبحث المقيّمون عن الكمال من اليوم الأول، بل عن ضوابط محدّدة ومطبّقة باستمرار وموثّقة بالأدلة وخاضعة للمراجعة. والمسافة بين «نحن نفعل هذا» و«نستطيع إثبات أننا نفعله في كل مرة» هي حيث يقع معظم العمل الحقيقي.

من الفجوات المكتشفة إلى الامتثال المستدام — يرتفع النضج كلما أصبحت الضوابط موثّقة ومطبّقة ومدعّمة بالأدلة ومراجَعة.

الأخطاء الخمسة الأكثر كلفة في الوقت

  1. البدء بالأدوات. شراء نظام SIEM قبل تحديد ما يجب تسجيله والاحتفاظ به ومراجعته يُنتج ضجيجاً مكلفاً بلا أدلة.
  2. التعامل معه كمشروع تقني. ضوابط الحوكمة والموارد البشرية والمشتريات والشؤون القانونية لا يمكن أن ينفّذها فريق الأمن وحده.
  3. توثيق النية بدل الممارسة. سياسة تنصّ على مراجعة الصلاحيات ربع سنوياً بلا سجلات مراجعة أسوأ من غياب السياسة — لأنها تُثبت إخفاق الضابط.
  4. تجاهل التقنية التشغيلية. حين تكون الأنظمة الصناعية ضمن النطاق تُكتشف متأخراً، ومعالجتها بطيئة وخاضعة لضبط تغيير صارم.
  5. التوقف عند التقييم. الامتثال يتآكل. وبدون دورة المراجعة في المرحلة الثامنة، يبدأ التقييم التالي من وضع أسوأ من سابقه.

مدد واقعية

نقطة البدايةالمدة حتى الجاهزية للتقييم
حوكمة رسمية وسجل أصول وتسجيل أحداث قائم بالفعل٣–٥ أشهر
ضوابط جزئية وتوثيق غير رسمي وتسجيل محدود٦–٩ أشهر
لا وظيفة أمن سيبراني ولا سجل أصول ولا تسجيل مركزي١٢ شهراً أو أكثر

والمتغيّر نادراً ما يكون التقنية، بل سرعة اتخاذ القرارات وتسمية المُلّاك وبدء توثيق الأدلة كروتين يومي لا كتمرين يسبق التدقيق.

الأسئلة الشائعة

من يجب عليه الالتزام بالضوابط الأساسية؟

الجهات الحكومية في المملكة — الوزارات والهيئات والمؤسسات — وشركاتها والجهات التابعة لها، وجهات القطاع الخاص التي تملك أو تشغّل أو تستضيف البنى التحتية الوطنية الحساسة. وتُشجَّع بقية الجهات على التبنّي.

كم عدد الضوابط في الإطار؟

يتكوّن الإصدار ECC-1:2018 من 5 مكونات رئيسية و29 مكوناً فرعياً و114 ضابطاً أساسياً. وقد صدرت نسخة محدّثة لاحقاً — تأكّدوا من الإصدار المنطبق قبل تحديد النطاق.

كم يستغرق الامتثال؟

من ستة إلى تسعة أشهر مدة واقعية لمؤسسة متوسطة بأساس جزئي. أما البدء بلا حوكمة ولا سجل أصول ولا تسجيل مركزي فيعني عادة اثني عشر شهراً أو أكثر، لأن هذه الأسس الثلاثة تحكم بقية الضوابط.

ما السبب الأكثر شيوعاً للإخفاق؟

غياب الأدلة لا غياب الضوابط. فالفرق تنفّذ النشاط غالباً لكنها لا تستطيع إبراز سجلات مؤرّخة ومعتمدة تثبت انتظامه. والمقيّم يقيس الممارسة الموثّقة والمتكرّرة.

ما علاقة الضوابط الأساسية بإطار ساما والأيزو 27001؟

التداخل كبير بينها. فالضابط الواحد — مراجعة الصلاحيات، أو تسجيل الأحداث، أو الاستجابة للحوادث — يفي عادة بمتطلبات الأطر الثلاثة. ومواءمتها مرة واحدة وجمع الأدلة مرة واحدة أقل كلفة بكثير من تشغيل ثلاثة برامج منفصلة، وهو ما ينتهي إليه كثير من الجهات.

تعملون على هذا الآن؟ ممارسة المخاطر السيبرانية والامتثال لدينا تنفّذ تقييم الفجوات وتبني خارطة طريق المعالجة وتُعدّ حزمة الأدلة — بمواءمة مع إطار ساما ونظام حماية البيانات الشخصية والأيزو 27001 في الوقت نفسه، ليُحتسب العمل مرة واحدة.

ابدؤوا بتقييم الفجوات

اعرفوا بدقة أي الضوابط الـ114 تستوفونها اليوم — وما يلزم لإغلاق الباقي.

احجز تقييمك