1. الرئيسية
  2. قواعد الأمن السيبراني التي يجب أن يجيب عنها ملف الترخيص

قواعد الأمن السيبراني التي يجب أن يجيب عنها ملف الترخيص

ثلاث مجموعات من القواعد تشكّل الترتيبات الأمنية لشركة التقنية المالية السعودية: ضوابط الهيئة الوطنية للأمن السيبراني، وتنظيمات الحوسبة السحابية الصادرة عن هيئة الاتصالات والفضاء والتقنية، وإطار الأمن السيبراني الخاص بجهتكم الرقابية المالية. ويتوقف ما يُلزمكم منها على طبيعة نشاطكم ومن تبيعون له.

أي إطار ينطبق على من

الإطارالجهة المُصدِرةمن يُلزمأهميته للتقنية المالية
الضوابط الأساسية للأمن السيبراني (ECC-2:2024)الهيئة الوطنية للأمن السيبرانيالجهات الحكومية، وجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلهاغير إلزامية مباشرةً لمعظم شركات التقنية المالية الخاصة؛ وتُستخدم عادةً مرجعاً في مشتريات البنوك والجهات الحكومية
ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024)الهيئة الوطنية للأمن السيبرانيمزوّدو الخدمات السحابية والمشتركون فيها، امتداداً للضوابط الأساسيةينبغي لشركة التقنية المالية المستضافة سحابياً أن تتوافق مع ضوابط المشتركين
تنظيم تقديم خدمات الحوسبة السحابية (الإصدار الرابع)هيئة الاتصالات والفضاء والتقنيةمزوّدو الخدمات السحابية، ضمن نظام تسجيل متدرجاستخدموا مزوّداً مسجلاً لدى هيئة الاتصالات والفضاء والتقنية؛ وقد تحتاج شركة التقنية المالية التي تبيع برمجيات كخدمة إلى التسجيل بنفسها
إطار الأمن السيبراني الصادر عن البنك المركزي السعودي؛ ومتطلبات هيئة السوق المالية للأمن السيبرانيساما؛ هيئة السوق الماليةالجهات المرخّصة منهماالإطار الذي تقرأ جهتكم الرقابية طلبكم في ضوئه

نطاق إلزام الضوابط الأساسية مأخوذ من وثيقة الهيئة الوطنية للأمن السيبراني نفسها. أما استخدامها في المشتريات، وامتداد نظام هيئة الاتصالات والفضاء والتقنية إلى المزوّدين خارج المملكة، فمصدرهما تقارير ثانوية.

الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية

الضوابط الأساسية هي مجموعة الضوابط المرجعية الدنيا لدى الهيئة الوطنية للأمن السيبراني. والإصدار الحالي، ECC-2:2024، منشور على موقع الهيئة مع ملف PDF باللغة الإنجليزية. ويحدد النص الإنجليزي 4 مكونات أساسية و28 مكوناً فرعياً و108 ضوابط رئيسية و92 ضابطاً فرعياً. وتشير التقارير إلى أن النسخة العربية تتضمن 110 ضوابط رئيسية و90 ضابطاً فرعياً، لذا عند بناء مصفوفة الضوابط، اعملوا وفق النسخة التي سيستخدمها المراجع أو العميل لديكم، ووثّقوا الفرق.

والضوابط الأساسية إلزامية للجهات الحكومية ولجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلها. ومعظم شركات التقنية المالية الخاصة لا تندرج ضمن هذه الفئة، ومع ذلك ينتهي بها الأمر إلى استيفاء الضوابط الأساسية عملياً. إذ تميل البنوك والعملاء الحكوميون إلى ربط متطلباتهم الأمنية للموردين بالضوابط الأساسية وضوابط الحوسبة السحابية، كما تغطي أطر البنك المركزي السعودي وهيئة السوق المالية جوانب متداخلة معها. والبناء على هيكل الضوابط الأساسية مبكراً يوفّر عليكم عملية مطابقة ثانية حين يرسل إليكم أول عميل مؤسسي استبيانه الأمني.

الحوسبة السحابية: ضوابط المشتركين من الهيئة الوطنية والتسجيل لدى هيئة الاتصالات والفضاء والتقنية

تمدّ ضوابط CCC-2:2024 نطاق الضوابط الأساسية إلى الحوسبة السحابية، بضوابط لكل من مزوّدي الخدمات السحابية والمشتركين فيها. وقد حدّثتها الهيئة الوطنية للأمن السيبراني لتواكب تغييرات توطين البيانات. وشركة التقنية المالية التي تعمل على سحابة عامة تُعدّ مشتركاً، وينبغي أن تتوافق مع ضوابط المشتركين.

وتنظّم هيئة الاتصالات والفضاء والتقنية المزوّدين. فقد دخل تنظيم تقديم خدمات الحوسبة السحابية، في إصداره الرابع، حيز النفاذ في 10 أكتوبر 2023، مع دليل لمزوّدي خدمات الحوسبة السحابية ودليل تسجيل للفئة المؤهلة صادر بموجب القرار رقم 506/1445. ويُسجَّل المزوّدون ضمن مستويات: الفئة المؤهلة والفئات A وB وC. وتذكر التعليقات على هذا النظام أنه يشمل أيضاً المزوّدين الذين يخدمون مشتركين في السعودية من خارج المملكة.

ويترتب على ذلك أمران لشركة التقنية المالية. عند اختيار مزوّد، تحققوا من أنه مسجل لدى هيئة الاتصالات والفضاء والتقنية، وأن فئته تناسب البيانات التي ستستضيفونها، وأن موقع بياناته يتوافق مع تحليل النقل وفق نظام حماية البيانات الشخصية ومع قواعد الإسناد لدى جهتكم الرقابية. وإذا كنتم تبيعون برمجيات أو خدمات استضافة لعملاء في السعودية، فتحققوا مما إذا كنتم تقعون ضمن نطاق تسجيل المزوّدين.

إطار جهتكم الرقابية المالية يأتي فوق ذلك كله

لدى البنك المركزي السعودي إطار الأمن السيبراني الخاص به للجهات الخاضعة لرقابته، ولدى هيئة السوق المالية متطلباتها الخاصة للأمن السيبراني. ويُقرأ طلب الترخيص الخاص بكم في ضوء إطار جهتكم الرقابية، والمتطلبات التفصيلية محددة في تلك النصوص التي لا تلخصها هذه الصفحة.

وما يفيد في التخطيط هو التداخل. فضوابط الهيئة الوطنية للأمن السيبراني وقواعد الحوسبة السحابية لدى هيئة الاتصالات والفضاء والتقنية وإطار جهتكم الرقابية تطرح كثيراً من الأسئلة نفسها حول الحوكمة، والصلاحيات، والحوسبة السحابية، والأطراف الثالثة، والحوادث. ومجموعة ضوابط واحدة مطابَقة مع جميعها أقل تكلفة في التشغيل من ثلاثة برامج منفصلة، وتمنح المفتش مكاناً واحداً للاطلاع.

ما يحتاجه ملف الترخيص في الأمن السيبراني

  • مجموعة سياسات لأمن المعلومات يعتمدها مجلس الإدارة، مع مالك مسمّى لكل سياسة
  • مصفوفة ضوابط مطابَقة مع إطار جهتكم الرقابية، ومع ECC-2:2024 حيث يتطلب ذلك عملاؤكم أو دوركم في البنى التحتية الوطنية الحساسة
  • تصميم البنية السحابية والعناية الواجبة تجاه المزوّد: التسجيل لدى هيئة الاتصالات والفضاء والتقنية والفئة، وموقع البيانات، وضوابط المشتركين في CCC
  • تقييمات إسناد لمزوّدي التقنية الجوهريين، بما يتسق مع قواعد الإسناد لدى جهتكم الرقابية
  • خطة استجابة للحوادث تغطي الإبلاغ للجهة الرقابية والإشعار بتسرب البيانات إلى سدايا خلال 72 ساعة وفق نظام حماية البيانات الشخصية
  • خريطة بيانات تدعم تحليل النقل وفق نظام حماية البيانات الشخصية
  • أدلة على الاختبار، مثل فحوصات الثغرات واختبارات الاختراق ومراجعات الصلاحيات، أو خطة مؤرخة لإكمالها قبل بدء التشغيل

كيف نُعدّ القسم الأمني

  1. تحديد نطاق الأطر

    إطار جهتكم الرقابية ينطبق دائماً. وأضيفوا الضوابط الأساسية إذا كنتم من البنى التحتية الوطنية الحساسة، أو تخدمون الجهات الحكومية، أو تبيعون لعملاء يشترطونها، وأضيفوا ضوابط الحوسبة السحابية وفحوصات هيئة الاتصالات والفضاء والتقنية إذا كنتم تستخدمون الحوسبة السحابية أو تقدمونها.

  2. تقييم الفجوات

    نقارن الضوابط الحالية بمجموعة الضوابط المجمّعة، ونرتب الفجوات بحسب ما إذا كانت تعيق الترخيص، أو عقداً مع عميل، أو لا هذا ولا ذاك.

  3. الوثائق

    السياسات، ومصفوفة الضوابط، وتقييمات الحوسبة السحابية والإسناد، وخطة الاستجابة للحوادث، بالصيغة التي تتوقعها جهتكم الرقابية.

  4. الأدلة

    نتائج اختبارات يستطيع المراجع التحقق منها، أو خطط معالجة محددة المسؤولين والمواعيد.

  5. ما بعد الترخيص

    حافظوا على تحديث المصفوفة كلما حدّثت الهيئة الوطنية للأمن السيبراني أو هيئة الاتصالات والفضاء والتقنية أو جهتكم الرقابية نصوصها. راجعوا الامتثال المستمر.

أسئلة شائعة

هل الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية إلزامية لشركة تقنية مالية خاصة؟

فقط لشركة التقنية المالية التي تملك بنية تحتية وطنية حساسة أو تشغّلها. ومعظم شركات التقنية المالية الخاصة ليست كذلك. ومع ذلك، كثيراً ما يتوقع العملاء من البنوك والجهات الحكومية ضوابط متوافقة مع الضوابط الأساسية، ولجهتكم الرقابية المالية إطارها الخاص.

كم عدد الضوابط في ECC-2:2024؟

يذكر ملف PDF الإنجليزي 4 مكونات أساسية و28 مكوناً فرعياً و108 ضوابط رئيسية و92 ضابطاً فرعياً. وتشير التقارير إلى أن النسخة العربية تتضمن 110 ضوابط رئيسية و90 ضابطاً فرعياً.

هل يجب أن يكون مزوّدنا السحابي مسجلاً لدى هيئة الاتصالات والفضاء والتقنية؟

تُنشئ تنظيمات الحوسبة السحابية الصادرة عن الهيئة نظام تسجيل متدرجاً للمزوّدين: الفئة المؤهلة والفئات A وB وC. استخدموا مزوّداً مسجلاً تناسب فئته وموقع بياناته البيانات التي تستضيفونها.

هل قد تحتاج شركتنا نفسها إلى التسجيل لدى هيئة الاتصالات والفضاء والتقنية؟

ربما، إذا كنتم تقدمون خدمات سحابية أو برمجيات كخدمة لعملاء في السعودية. وتذكر التعليقات على هذا النظام أنه قد يشمل شركة كهذه، بما في ذلك الشركة التي تخدم مشتركين في السعودية من خارج المملكة.

المصادر الأصلية

آخر مراجعة: 11 أكتوبر 2026

معلومات عامة وليست استشارة قانونية. الأنظمة في المملكة تتغير، لذلك نتحقق من كل متطلب مقابل النص الساري لدى الجهة الرقابية قبل تقديم طلبكم.

ابدأ بمكالمة مدتها 30 دقيقة
لمناقشة الترخيص

أخبرونا بنموذج عملكم والمرحلة التي وصلتم إليها، وسنخبركم بالترخيص المناسب، وما يتطلبه، وما سنبدأ به.

احجز استشارة