آخر بناء لبيانات المنصّة: 2026-09-27م · الحالة: ساري · المصدر: الهيئة الوطنية للأمن السيبراني
الرئيسية ← الأنظمة واللوائح ← الضوابط الأساسية للأمن السيبراني

الضوابط الأساسية للأمن السيبراني

تاريخ الإصدار: — تاريخ النشر: — الفئة: أنظمة المواصلات والاتصالات
1 مادة لا لائحة تنفيذية مرتبطة في المنصّة لا تعاميم مسجلة بعد نصّ مُفرَّغ آليًّا ✦
الاتفاقيات ذات العلاقة (0) الأنظمة ذات العلاقة (6) التعاميم (0)
⚠ نصّ هذه الوثيقة مُستخرَج آليًّا على أجهزتنا من ملف وثيقتها المنشورة — تفريغًا لصورتها الممسوحة أو استخراجًا لطبقة النصّ من ملفها — لا نقلًا حرفيًّا من صفحة نصّية رسمية. وقد يقع فيه خطأ في تعرّف الحروف أو في ترتيب النصّ، خصوصًا في الأرقام والتواريخ وأسماء الأعلام. المرجع المعتمد عند الاستشهاد هو وثيقة المصدر الرسمية.

🤖 اسأل الذكاء الاصطناعي عن هذا النظام

للأعضاء — التسجيل مجاني

الجواب يُبنى من نصّ مواد هذا النظام فقط ويذكر أرقامها — قراءة آلية غير رسمية.

النص الكامل

Essential Cybersecurity Controls (ECC – 2 : 2024)

تنويه: لمواكبة المتغ ات بشأن تحديثات الوثائق الصادرة عن الهيئة الوطنية للأمن السيبرا ، تود الهيئة الوطنية للأمن السيبرا التنويه على أهمية الاعت د الدائم على نسخ الوثائق المنشورة في الموقع الإلكترو للهيئة https://nca.gov.sa

يستخدم هذا البروتوكول على نطاق واسع في العا وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء أكان ذلك من داخل الجهة أو

خارجها؛ خارج النطاق المحدد للاستلام. برتقالي – مشاركة محدودة المستلم كنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعني فحسب. ومن يتطلب الأمر

منه اتخاذ إجراء يخص المعلومة. أخضر – مشاركة في نفس المجتمع المستلم كنه مشاركة المعلومات مع آخرين في الجهة نفسها، أو جهة أخرى على علاقة معهم أو في القطاع نفسه؛ ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

التحديث والمراجعة

تتولى الهيئة التحديث والمراجعة الدورية للضوابط الأساسية للأمن السيبرا حسب متطلبات الأمن السيبرا والمستجدات ذات العلاقة. ك تتولى الهيئة إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به. وقد قامت

الهيئة بإجراء تحديث للنسخة السابقة من وثيقة الضوابط الأساسية للأمن السيبرا .(ECC-1: 2018)

نسخ الوثيقة

التحديثات

يوضح الملحق (ج) التحديثات التي تم إجراؤها.

سنة الإصدار

٢٠١٨م ٢٠٢٤م

النسخة

ECC – 1 ECC – 2

قائمة المحتويات

قائمة الأشكال والرسوم التوضيحية

قائمة الجداول

الملخص التنفيذي

استهدفت رؤية المملكة العربية السعودية ٢٠٣٠التطوير الشامل للوطن وأمنه واقتصاده ورفاهية مواطنيه وعيشهم الكريم، ولقد كان من الطبيعي أن يكون أحد مستهدفاتها التحول نحو العا الرقمي وتنمية البنية التحتية الرقمية؛ ا يعبر عن مواكبة التقدم العالمي المتسارع في الخدمات الرقمية وفي الشبكات العالمية المتجددة، وأنظمة تقنية المعلومات وأنظمة التقنيات التشغيلية، ويت شى مع تنامي قدرات المعالجة الحاسوبية وقدرات التخزين الهائلة

للبيانات وتراسلها، و ا يهيئ للتعامل مع معطيات الذكاء الاصطناعي وتحولات الثورة الصناعية الرابعة.

إن هذا التحول يتطلب انسيابية المعلومات وأمانها وتكامل أنظمتها، ويستوجب المحافظة على الأمن السيبرا للمملكة العربية السعودية، وتعزيزه، ح يةً للمصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية؛ لذلك أ تأسيس الهيئة الوطنية للأمن السيبرا والموافقة على تنظيمها وجب الأمر المل الكريم رقم ٦٨٠١وتاريخ ١٤٣٩/٢/١١ه، وجعلها الجهة المختصة في المملكة بالأمن

السيبرا ، والمرجع الوطني في شؤونه.

لقد جاءت مه ت هذه الهيئة واختصاصاتها ملبيةً للجوانب الاستراتيجية، ولجوانب وضع السياسات وآليات الحوكمة والأطر والمعاي والضوابط والإرشادات المتعلقة بالأمن السيبرا وتعميمها على الجهات.

ك جاءت ملبية لجوانب التحديث ومتابعة الالتزام من قبل الجهات الحكومية وغ الحكومية ا يعزز دور الأمن السيبرا وأهميته والحاجة الملحة التي ازدادت مع ازدياد التهديدات والمخاطر الأمنية في الفضاء السيبرا أك من

أي وقت مضى.

وقد نص التنظيم المشار إليه أن مسؤولية هذه الهيئة لا يُخلي أي جهة عامة أو خاصة أو غ ها من مسؤوليتها تجاه أمنها السيبرا ، وهو ما أكده الأمر السامي الكريم رقم ٥٧٢٣١وتاريخ ١٤٣٩/١١/١٠ه بأن "على جميع الجهات الحكومية رفع مستوى أمنها السيبرا لح ية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام ا تصدره الهيئة

الوطنية للأمن السيبرا من سياسات وأطر ومعاي وضوابط وإرشادات بهذا الشأن".

ومن هذا المنطلق، قامت الهيئة الوطنية للأمن السيبرا بتحديث الضوابط الأساسية للأمن السيبرا (ECC – 2 : 2024)لوضع الحد الأد من متطلبات الأمن السيبرا في الجهات الوطنية التي تندرج تحت نطاق عمل هذه الضوابط. وتوضح هذه الوثيقة تفاصيل هذه الضوابط، وأهدافها، ونطاق العمل وقابلية التطبيق، وآلية

الالتزام ومتابعته.

وعلى مختلف الجهات الوطنية تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبرا وكذلك ما ورد في الأمر السامي الكريم رقم ٥٧٢٣١

وتاريخ ١٤٣٩/١١/١٠ه.

المقدمة

قامت الهيئة الوطنية للأمن السيبرا (ويشار لها في هذه الوثيقة ب "الهيئة") بتحديث الضوابط الأساسية للأمن السيبرا (ECC – 2 : 2024)بعد دراسة معاي وأطر وضوابط للأمن السيبرا دولية، ودراسة متطلبات التشريعات والتنظي ت والقرارات الوطنية ذات العلاقة، وبعد الاطلاع على أفضل الم رسات والتجارب في مجال الأمن السيبرا والاستفادة منها، وتحليل ما تم رصده من حوادث وهج ت سيبرانية على مستوى الجهات الحكومية وغ ها من

الجهات الحساسة، وبعد استطلاع آراء العديد من الجهات الوطنية وأخذ مرئياتها. تتكون هذه الضوابط من:

٤ مكونات أساسية (Main Domains)لضوابط الأمن السيبرا ٢٨ مكوناً فرعيا ً (Subdomains)لضوابط الأمن السيبرا

١٠٨ ضابطاً أساسيا ً (Controls)للأمن السيبرا ٩٢ ضابطًا فرعيا ً (Subcontrols)للأمن السيبرا ك أن هذه الضوابط مرتبطة مع المتطلبات التشريعية والتنظيمية الوطنية والدولية ذات العلاقة.

الأهداف

تهدف هذه الضوابط إلى توف الحد الأد من المتطلبات الأساسية للأمن السيبرا المبنية على أفضل الم رسات والمعاي لتقليل المخاطر السيبرانية على الأصول المعلوماتية والتقنية للجهات من التهديدات (Threats)الداخلية

والخارجية. وتتطلب ح ية الأصول المعلوماتية والتقنية للجهة التركيز على الأهداف الأساسية للح ية، وهي: سرية المعلومة (Confidentiality) سلامة المعلومة (Integrity) توافر المعلومة (Availability)

وتأخذ هذه الضوابط بالاعتبار المحاور الأربعة الأساسية التي يرتكز عليها الأمن السيبرا ، وهي: الإستراتيجية (Strategy) الأشخاص (People) الإجراء (Process) التقنية (Technology)

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

تُطب َّق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغ ها) والجهات والشركات التابعة لها (داخل المملكة وخارجها)، وجهات القطاع الخاص التي تلك بنى تحتية وطنية حساسة (” (Critical National Infrastructures “CNIs أو تقوم بتشغيلها أو استضافتها، (ويشار لها جميعاً في هذا الوثيقة ب "الجهة"). ك تُشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه

الضوابط لتطبيق أفضل الم رسات في يتعلق بتحس الأمن السيبرا وتطويره داخل الجهة.

قابلية التطبيق داخل الجهة

تم إعداد هذه الضوابط بحيث تكون ملا ة لاحتياجات الأمن السيبرا لجميع الجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أع لها، ويجب على كل جهة الالتزام بجميع الضوابط القابلة للتطبيق عليها.

من الأمثلة على الضوابط التي تتفاوت فيها قابلية التطبيق من جهة إلى أخرى حسب طبيعة أع ل الجهة واستخدامها للتقنيات المذكورة:

الضوابط ضمن المكون الفرعي رقم (٢-٤)المتعلقة بالأمن السيبرا للحوسبة السحابية والاستضافة ( Cloud (Computing and Hosting Cybersecurity تكون قابلة التطبيق وملزمة على الجهة التي تستخدم حالياً

خدمات الحوسبة السحابية والاستضافة أو تخطط لاستخدامها.

التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبرا وكذلك ما ورد في الأمر السامي الكريم رقم ٥٧٢٣١وتاريخ ١٤٣٩/١١/١٠ه، يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط

تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط.

تقوم الهيئة بتقييم التزام الجهات ا ورد في هذه الضوابط من خلال القيام بالزيارات الميدانية للتدقيق، أو من خلال التقييم الذا للجهات؛ أو وفق الآلية التي تراها الهيئة مناسبة لذلك.

أداة التقييم وقياس الالتزام

سوف تقوم الهيئة بإصدار أداة (ECC – 2: 2024 Assessment and Compliance Tool)لمساعدة الجهات لقياس مدى التزامها بتطبيق الضوابط الأساسية للأمن السيبرا .

مكونات وهيكلية الضوابط الأساسية للأمن السيبراني

المكونات الأساسية

يوضح الشكل (١)أدناه المكونات الأساسية للضوابط.

شكل :(١)المكونات الأساسية للضوابط

المكونات الفرعية

إدارة الأمن السيبرا

٢ -١

Cybersecurity Management

. أدناه المكونات الفرعية للضوابط(٢) يوضح الشكل

إستراتيجية الأمن السيبرا

١ -١

Cybersecurity Strategy

أدوار ومسؤوليات الأمن السيبرا

٤ -١

سياسات وإجراءات الأمن السيبرا

٣ -١

Cybersecurity Roles and Responsibilities

Cybersecurity Policies and Procedures

الأمن السيبرا ضمن إدارة المشاريع المعلوماتية

والتقنية

٦-١

إدارة مخاطر الأمن السيبرا

٥ -١

Cybersecurity in Information

Cybersecurity Risk Management

Technology Projects

المراجعة والتدقيق الدوري للأمن السيبرا

الالتزام بتشريعات وتنظي ت ومعاي الأمن

Cybersecurity Periodical Assessment ٨-١

السيبرا

٧ -١

and Audit

Cybersecurity Regulatory Compliance

- حوكمة الأمن١ السيبراني

Cybersecurity Governance

برنامج التوعية والتدريب بالأمن السيبرا

الأمن السيبرا المتعلق بالموارد البشرية

Cybersecurity Awareness and Training ١٠-١ Cybersecurity in Human Resources ٩-١

Program

إدارة هويات الدخول والصلاحيات

٢ - ٢

إدارة الأصول

١ - ٢

Identity and Access Management

Asset Management

ح ية البريد الإلكترو Email Protection

ح ية الأنظمة وأجهزة معالجة المعلومات ٤ - ٢ Information System and Processing ٣ - ٢

Facilities Protection

أمن الأجهزة المحمولة Mobile Devices Security

٦ - ٢

إدارة أمن الشبكات

٥ - ٢

Networks Security Management

التشف Cryptography إدارة الثغرات Vulnerabilities Management

٨ - ٢

ح ية البيانات والمعلومات

٧ - ٢

Data and Information Protection

- تعزيز الأمن السيبراني٢

١٠ - ٢

إدارة النسخ الاحتياطية

٩ - ٢

Backup and Recovery Management

Cybersecurity Defence

إدارة سجلات الأحداث ومراقبة الأمن السيبرا

اختبار الاختراق

Cybersecurity Event Logs and ١٢ - ٢

Penetration Testing

١١ - ٢

Monitoring Management

الأمن المادي Physical Security

إدارة حوادث وتهديدات الأمن السيبرا ١٤ - ٢ Cybersecurity Incident and Threat ١٣ - ٢

Management

ح ية تطبيقات الويب

١٥ - ٢

Web Application Security

جوانب صمود الأمن السيبرا في إدارة استمرارية الأع ل Cybersecurity Resilience aspects of Business Continuity Management (BCM)

- صمود الأمن السيبراني٣

١ -٣

Resilience

الأمن السيبرا المتعلق بالحوسبة السحابية

والاستضافة

٢ -٤

Cloud Computing and Hosting

الأمن السيبرا المتعلق بالأطراف الخارجية Third-Party Cybersecurity

: المكونات الفرعية للضوابط(٢) شكل

- الأمن السيبراني٤

المتعلق بالأطراف

الخارجية والحوسبة

١ -٤

السحابية

Third-Party and Cloud

Computing

الهيكلية

يوضح الشكلان (٣)و (٤)أدناه معنى رموز الضوابط وهيكلية الضوابط؛ على التوالي.

ECC

2024

الضوابط الأساسية للأمن السيبراني Essential Cybersecurity Controls

رقم نسخة الإصدار

سنة الإصدار

شكل :(٣)معنى رموز الضوابط الأساسية للأمن السيبرا

٦ ٢ ٣ ٢

شكل :(٤)هيكلية الضوابط الأساسية للأمن السيبرا

يوضح الجدول (١)أدناه طريقة هيكلية الضوابط. جدول :(١)هيكلية الضوابط

اسم المكون الأساسي رقم مرجعي للمكون الأساسي

رقم مرجعي للمكون الفرعي اسم المكون الفرعي

الهدف

الضوابط

بنود الضابط

رقم مرجعي للضابط

تفاصيل الضوابط الأساسية للأمن السيبراني حوكمة الأمن السيبراني (Cybersecurity Governance)

إستراتيجية الأمن السيبرا ض ن إسهام خطط العمل للأمن السيبرا والأهداف والمبادرات والمشاريع داخل الجهة في تحقيق المتطلبات التشريعية والتنظيمية

ذات العلاقة.

يجب تحديد وتوثيق واعت د إستراتيجية الأمن السيبرا للجهة ودعمها من قبل رئيس الجهة أو من ينيبه (ويشار له في هذه الضوابط باسم "صاحب الصلاحية")، وأن تت شى الأهداف الإستراتيجية للأمن السيبرا للجهة مع المتطلبات التشريعية والتنظيمية ذات العلاقة. يجب العمل على تنفيذ خطة عمل لتطبيق إستراتيجية الأمن السيبرا من قبل الجهة.

يجب مراجعة إستراتيجية الأمن السيبرا على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات التشريعية والتنظيمية ذات العلاقة).

إدارة الأمن السيبرا ض ن التزام ودعم صاحب الصلاحية للجهة في يتعلق بإدارة وتطبيق برامج الأمن السيبرا في تلك الجهة وفقاً للمتطلبات التشريعية

يجب إنشاء إدارة معنية بالأمن السيبرا في الجهة مستقلة عن إدارة تقنية المعلومات والاتصالات (ICT/ IT)(وفقاً للأمر السامي الكريم رقم ٣٧١٤٠وتاريخ ١٤٣٨ / ٨ / ١٤ه). ويفضل ارتباطها مباشرة برئيس الجهة أو من ينيبه، مع الأخذ بالاعتبار عدم تعارض المصالح. يجب شغل جميع وظائف الأمن السيبرا من قبل مواطن متفرغ وذوي كفاءة في مجال الأمن السيبرا .

يجب إنشاء لجنة إشرافية للأمن السيبرا بتوجيه من صاحب الصلاحية للجهة لض ن التزام ودعم ومتابعة تطبيق برامج وتشريعات الأمن السيبرا ، ويتم تحديد وتوثيق واعت د أعضاء اللجنة ومسؤولياتها وإطار حوكمة أع لها على أن يكون رئيس الإدارة المعنية بالأمن السيبرا

أحد أعضائها. ويفضل ارتباطها مباشرة برئيس الجهة أو من ينيبه، مع الأخذ بالاعتبار عدم تعارض المصالح. سياسات وإجراءات الأمن السيبرا

ض ن توثيق ونشر متطلبات الأمن السيبرا والتزام الجهة بها، وذلك وفقاً لمتطلبات الأع ل التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب على الإدارة المعنية بالأمن السيبرا في الجهة تحديد سياسات وإجراءات الأمن السيبرا وما تشمله من ضوابط ومتطلبات الأمن السيبرا ، وتوثيقها واعت دها من قبل صاحب الصلاحية في الجهة، ك يجب نشرها إلى ذوي العلاقة من العامل في الجهة والأطراف

المعنية بها. يجب على الإدارة المعنية بالأمن السيبرا ض ن تطبيق سياسات وإجراءات الأمن السيبرا في الجهة وما تشمله من ضوابط ومتطلبات. يجب أن تكون سياسات وإجراءات الأمن السيبرا مدعومة عاي تقنية أمنية (على سبيل المثال: المعاي التقنية الأمنية لجدار الح ية

وقواعد البيانات، وأنظمة التشغيل، إلخ). يجب مراجعة سياسات وإجراءات ومعاي الأمن السيبرا وتحديثها على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات

التشريعية والتنظيمية والمعاي ذات العلاقة)، ك يجب توثيق التغي ات واعت دها.

١-١ الهدف الضوابط ١-١-١ ٢-١-١ ٣-١-١

٢-١ الهدف الضوابط ١-٢-١ ٢-٢-١

٣-٢-١

٣-١ الهدف الضوابط

١-٣-١

٢-٣-١ ٣-٣-١

٤-٣-١

أدوار ومسؤوليات الأمن السيبرا

ض ن تحديد أدوار ومسؤوليات واضحة لجميع الأطراف المشاركة في تطبيق ضوابط الأمن السيبرا في الجهة.

يجب على صاحب الصلاحية تحديد وتوثيق واعت د الهيكل التنظيمي للحوكمة والأدوار والمسؤوليات الخاصة بالأمن السيبرا للجهة، وتكليف الأشخاص المعني بها، ك يجب تقديم الدعم اللازم لإنفاذ ذلك، مع الأخذ بالاعتبار عدم تعارض المصالح.

يجب مراجعة أدوار ومسؤوليات الأمن السيبرا في الجهة وتحديثها على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات التشريعية والتنظيمية ذات العلاقة). إدارة مخاطر الأمن السيبرا

ض ن إدارة مخاطر الأمن السيبرا على نحو ممنهج يهدف إلى ح ية الأصول المعلوماتية والتقنية للجهة، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب على الإدارة المعنية بالأمن السيبرا في الجهة تحديد وتوثيق واعت د منهجية وإجراءات إدارة مخاطر الأمن السيبرا في الجهة. وذلك وفقاً لاعتبارات السرية وتوافر وسلامة الأصول المعلوماتية والتقنية.

يجب على الإدارة المعنية بالأمن السيبرا تطبيق منهجية وإجراءات إدارة مخاطر الأمن السيبرا في الجهة. يجب تنفيذ إجراءات تقييم مخاطر الأمن السيبرا بحد أد في الحالات التالية: ١-٣-٥-١في مرحلة مبكرة من المشاريع التقنية. ٢-٣-٥-١قبل إجراء تغي جوهري في البنية التقنية. ٣-٣-٥-١عند التخطيط للحصول على خدمات طرف خارجي. ٤-٣-٥-١عند التخطيط وقبل إطلاق منتجات وخدمات تقنية جديدة.

يجب مراجعة منهجية وإجراءات إدارة مخاطر الأمن السيبرا وتحديثها على فترات زمنية مخطط لها (أو في حالة حدوث تغي ات في المتطلبات التشريعية والتنظيمية والمعاي ذات العلاقة)، ك يجب توثيق التغي ات واعت دها.

الأمن السيبرا ضمن إدارة المشاريع المعلوماتية والتقنية

التأكد من أن متطلبات الأمن السيبرا مضمنة في منهجية وإجراءات إدارة مشاريع الجهة لح ية السرية وسلامة الأصول المعلوماتية والتقنية للجهة ودقتها وتوافرها، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تضم متطلبات الأمن السيبرا في منهجية وإجراءات إدارة المشاريع وفي إدارة التغي على الأصول المعلوماتية والتقنية في الجهة لض ن تحديد مخاطر الأمن السيبرا ومعالجتها كجزء من دورة حياة المشروع التقني، وأن تكون متطلبات الأمن السيبرا جزء أساسي من

متطلبات المشاريع التقنية. يجب أن تغطي متطلبات الأمن السيبرا لإدارة المشاريع والتغي ات على الأصول المعلوماتية والتقنية للجهة بحد أد ما يلي:

١-٢-٦-١تقييم الثغرات ومعالجتها. ٢-٢-٦-١إجراء مراجعة للإعدادات والتحص (Secure Configuration and Hardening)وحزم التحديثات قبل إطلاق وتدش

المشاريع والتغي ات. يجب أن تغطي متطلبات الأمن السيبرا لمشاريع تطوير التطبيقات والبرمجيات الخاصة للجهة بحد أد ما يلي:

١-٣-٦-١استخدام معاي التطوير الآمن للتطبيقات .(Secure Coding Standards) ٢-٣-٦-١استخدام مصادر مرخصة وموثوقة لأدوات تطوير التطبيقات والمكتبات الخاصة بها .(Libraries)

٣-٣-٦-١إجراء اختبار للتحقق من مدى استيفاء التطبيقات للمتطلبات الأمنية السيبرانية للجهة. ٤-٣-٦-١أمن التكامل (Integration)ب التطبيقات.

٥-٣-٦-١إجراء مراجعة للإعدادات والتحص (Secure Configuration and Hardening)وحزم التحديثات قبل إطلاق وتدش التطبيقات.

يجب مراجعة متطلبات الأمن السيبرا في إدارة المشاريع في الجهة دورياً.

٤-١ الهدف الضوابط ١-٤-١ ٢-٤-١

٥-١ الهدف الضوابط ١-٥-١ ٢-٥-١

٣-٥-١

٤-٥-١ ٦-١ الهدف الضوابط ١-٦-١

٢-٦-١

٣-٦-١

٤-٦-١

الالتزام بتشريعات وتنظي ت ومعاي الأمن السيبرا

ض ن التأكد من أن برنامج الأمن السيبرا لدى الجهة يتوافق مع المتطلبات التشريعية والتنظيمية ذات العلاقة.

في حال وجود اتفاقيات أو التزامات دولية معتمدة محلياً تتضمن متطلبات خاصة بالأمن السيبرا ، فيجب على الجهة حصر تلك المتطلبات والالتزام بها.

المراجعة والتدقيق الدوري للأمن السيبرا ض ن التأكد من أن ضوابط الأمن السيبرا لدى الجهة مطبقة وتعمل وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية

والتنظيمية الوطنية ذات العلاقة، والمتطلبات الدولية المقرّة تنظيمياً على الجهة.

يجب على الإدارة المعنية بالأمن السيبرا في الجهة مراجعة تطبيق ضوابط الأمن السيبرا دورياً. يجب مراجعة وتدقيق تطبيق ضوابط الأمن السيبرا في الجهة، من قبل أطراف مستقلة عن الإدارة المعنية بالأمن السيبرا (مثل الإدارة المعنية بالمراجعة في الجهة). على أن تتم المراجعة والتدقيق بشكل مستقل يراعى فيه مبدأ عدم تعارض المصالح، وذلك وفقاً للمعاي العامة

المقبولة للمراجعة والتدقيق والمتطلبات التشريعية والتنظيمية ذات العلاقة. يجب توثيق نتائج مراجعة وتدقيق الأمن السيبرا ، وعرضها على اللجنة الإشرافية للأمن السيبرا وصاحب الصلاحية. ك يجب أن تشتمل

النتائج على نطاق المراجعة والتدقيق، والملاحظات المكتشفة، والتوصيات والإجراءات التصحيحية، وخطة معالجة الملاحظات. الأمن السيبرا المتعلق بالموارد البشرية

ض ن التأكد من أن مخاطر ومتطلبات الأمن السيبرا المتعلقة بالعامل (موظف ومتعاقدين) في الجهة تعالج بفعالية قبل وأثناء وعند انتهاء/إنهاء عملهم، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا المتعلقة بالعامل قبل توظيفهم وأثناء عملهم وعند انتهاء/إنهاء عملهم في الجهة. يجب تطبيق متطلبات الأمن السيبرا المتعلقة بالعامل في الجهة.

يجب أن تغطي متطلبات الأمن السيبرا قبل بدء علاقة العامل المهنية بالجهة بحد أد ما يلي: ١-٣-٩-١تضم مسؤوليات الأمن السيبرا وبنود المحافظة على سرية المعلومات (Non-Disclosure Clauses)في عقود العامل

في الجهة (لتشمل خلال وبعد انتهاء/إنهاء العلاقة الوظيفية مع الجهة). ٢-٣-٩-١إجراء المسح الأمني (Screening or Vetting)للعامل في وظائف الأمن السيبرا والوظائف التقنية ذات الصلاحيات

الهامة والحساسة. يجب أن تغطي متطلبات الأمن السيبرا خلال علاقة العامل المهنية بالجهة بحد أد ما يلي:

١-٤-٩-١التوعية بالأمن السيبرا (عند بداية المهنة الوظيفية وخلالها). ٢-٤-٩-١تطبيق متطلبات الأمن السيبرا والالتزام بها وفقاً لسياسات وإجراءات وعمليات الأمن السيبرا للجهة.

يجب مراجعة وإلغاء الصلاحيات للعامل مباشرة بعد انتهاء/إنهاء العلاقة الوظيفية مع الجهة. يجب مراجعة متطلبات الأمن السيبرا المتعلقة بالعامل في الجهة دورياً.

برنامج التوعية والتدريب بالأمن السيبرا ض ن التأكد من أن العامل بالجهة لديهم التوعية الأمنية اللازمة وعلى دراية سؤولياتهم في مجال الأمن السيبرا . والتأكد من تزويد العامل بالجهة بالمهارات والمؤهلات والدورات التدريبية المطلوبة في مجال الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة والقيام

سؤولياتهم تجاه الأمن السيبرا .

يجب تطوير واعت د برنامج للتوعية بالأمن السيبرا في الجهة من خلال قنوات متعددة دورياً، وذلك لتعزيز الوعي بالأمن السيبرا وتهديداته ومخاطره، وبناء ثقافة إيجابية للأمن السيبرا .

يجب تطبيق البرنامج المعتمد للتوعية بالأمن السيبرا في الجهة. يجب أن يغطي برنامج التوعية بالأمن السيبرا كيفية ح ية الجهة من أهم المخاطر والتهديدات السيبرانية وما يستجد منها، ا في ذلك:

١-٣-١٠-١التعامل الآمن مع خدمات البريد الإلكترو خصوصاً مع رسائل التصيد الإلكترو .

٧-١ الهدف الضوابط ١-٧-١

٨-١ الهدف الضوابط ١-٨-١

٢-٨-١

٣-٨-١ ٩-١ الهدف الضوابط ١-٩-١ ٢-٩-١

٣-٩-١

٤-٩-١

٥-٩-١ ٦-٩-١ ١٠-١

الهدف

الضوابط ١-١٠-١ ٢-١٠-١ ٣-١٠-١

٢-٣-١٠-١التعامل الآمن مع الأجهزة المحمولة ووسائط التخزين. ٣-٣-١٠-١التعامل الآمن مع خدمات تصفح الإنترنت.

٤-٣-١٠-١التعامل الآمن مع وسائل التواصل الاجت عي. يجب توف المهارات المتخصصة والتدريب اللازم للعامل في المجالات الوظيفية ذات العلاقة المباشرة بالأمن السيبرا في الجهة، وتصنيفها

ا يت شى مع مسؤولياتهم الوظيفية في يتعلق بالأمن السيبرا ، ا في ذلك: ١-٤-١٠-١ ٤-١٠-١موظفو الإدارة المعنية بالأمن السيبرا .

٢-٤-١٠-١الموظفون العاملون في تطوير البرامج والتطبيقات والموظفون المشغلون للأصول المعلوماتية والتقنية للجهة. ٣-٤-١٠-١الوظائف الإشرافية والتنفيذية.

٥-١٠-١يجب مراجعة تطبيق برنامج التوعية بالأمن السيبرا في الجهة دورياً.

تعزيز الأمن السيبراني (Cybersecurity Defense)

إدارة الأصول (Asset Management) للتأكد من أن الجهة لديها قا ة جرد دقيقة وحديثة للأصول تشمل التفاصيل ذات العلاقة لجميع الأصول المعلوماتية والتقنية المتاحة للجهة، من أجل دعم العمليات التشغيلية للجهة ومتطلبات الأمن السيبرا ، لتحقيق سرية وسلامة الأصول المعلوماتية

والتقنية للجهة ودقتها وتوافرها.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة الأصول المعلوماتية والتقنية للجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة الأصول المعلوماتية والتقنية للجهة.

يجب تحديد وتوثيق واعت د ونشر سياسة الاستخدام المقبول للأصول المعلوماتية والتقنية للجهة. يجب تطبيق سياسة الاستخدام المقبول للأصول المعلوماتية والتقنية للجهة.

يجب تصنيف الأصول المعلوماتية والتقنية للجهة وترميزها (Labeling)والتعامل معها وفقاً للمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب مراجعة متطلبات الأمن السيبرا لإدارة الأصول المعلوماتية والتقنية للجهة دورياً.

إدارة هويات الدخول والصلاحيات (Identity and Access Management) ض ن ح ية الأمن السيبرا للوصول المنطقي (Logical Access)إلى الأصول المعلوماتية والتقنية للجهة من أجل منع الوصول

غ المصرح به وتقييد الوصول إلى ما هو مطلوب لإنجاز الأع ل المتعلقة بالجهة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة هويات الدخول والصلاحيات في الجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة هويات الدخول والصلاحيات في الجهة.

يجب أن تغطي متطلبات الأمن السيبرا المتعلقة بإدارة هويات الدخول والصلاحيات في الجهة بحد أد ما يلي: ١-٣-٢-٢التحقق من الهوية أحادي العنصر (Single-factor authentication)بناءً على إدارة تسجيل المستخدم، وإدارة

كلمة المرور. ٢-٣-٢-٢التحقق من الهوية متعدد العناصر (Multi-Factor Authentication)وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها،

وذلك لعمليات الدخول عن بعد والحسابات ذات الصلاحيات الهامة والحساسة. ٣-٣-٢-٢إدارة تصاريح وصلاحيات المستخدم (Authorization)بناءً على مبادئ التحكم بالدخول والصلاحيات (مبدأ الحاجة إلى المعرفة والاستخدام " ،"Need-to-know and Need-to-use ومبدأ الحد الأد من الصلاحيات

والامتيازات “ ،"Least Privilege ومبدأ فصل المهام ".("Segregation of Duties ٤-٣-٢-٢إدارة الصلاحيات الهامة والحساسة .(Privileged Access Management) ٥-٣-٢-٢المراجعة الدورية لهويات الدخول والصلاحيات.

يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة هويات الدخول والصلاحيات في الجهة دورياً.

ح ية الأنظمة وأجهزة معالجة المعلومات (Information System and Processing Facilities Protection)

ض ن ح ية الأنظمة وأجهزة معالجة المعلومات ا في ذلك أجهزة المستخدم والبنى التحتية للجهة من المخاطر السيبرانية.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة. يجب تطبيق متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة.

يجب أن تغطي متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة بحد أد ما يلي:

١-٢

١-١-٢ ٢-١-٢ ٣-١-٢ ٤-١-٢ ٥-١-٢ ٦-١-٢ ٢-٢ الهدف الضوابط ١-٢-٢ ٢-٢-٢

٣-٢-٢

٤-٢-٢ ٣-٢ الهدف الضوابط ١-٣-٢ ٢-٣-٢ ٣-٣-٢

١-٣-٣-٢الح ية من الف وسات والبرامج والأنشطة المشبوهة والبرمجيات الضارة (Malware)على أجهزة المستخدم والخوادم باستخدام تقنيات وآليات الح ية الحديثة والمتقدمة، وإدارتها بشكل آمن. ٢-٣-٣-٢التقييد الحازم لاستخدام أجهزة وسائط التخزين الخارجية والأمن المتعلق بها.

٣-٣-٣-٢إدارة حزم التحديثات والإصلاحات للأنظمة والتطبيقات والأجهزة .(Patch Management) ٤-٣-٣-٢مزامنة التوقيت (Clock Synchronization)مركزياً ومن مصدر دقيق وموثوق، ومن هذه المصادر ما توفره

الهيئة السعودية للمواصفات والمقاييس والجودة. يجب مراجعة متطلبات الأمن السيبرا لح ية الأنظمة وأجهزة معالجة المعلومات للجهة دورياً.

ح ية البريد الإلكترو (Email Protection)

ض ن ح ية البريد الإلكترو للجهة من المخاطر السيبرانية.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية البريد الإلكترو للجهة. يجب تطبيق متطلبات الأمن السيبرا لح ية البريد الإلكترو للجهة.

يجب أن تغطي متطلبات الأمن السيبرا لح ية البريد الإلكترو للجهة بحد أد ما يلي: ١-٣-٤-٢تحليل وتصفية (Filtering)رسائل البريد الإلكترو (وخصوصاً رسائل التصيّد الإلكترو ""Phishing Emails والرسائل الإقتحامية " ("Spam Emails باستخدام تقنيات وآليات الح ية الحديثة والمتقدمة للبريد الإلكترو . ٢-٣-٤-٢التحقق من الهوية متعدد العناصر (Multi-Factor Authentication)وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها،

وذلك للدخول عن بعد والدخول عن طريق صفحة موقع البريد الإلكترو .(Webmail) ٣-٣-٤-٢النسخ الاحتياطي والأرشفة للبريد الإلكترو .

٤-٣-٤-٢الح ية من التهديدات المتقدمة المستمرة ،(APT Protection)التي تستخدم عادة الف وسات والبرمجيات الضارة غ المعروفة مسبقا ً ،(Zero-Day Malware)وإدارتها بشكل آمن.

٥-٣-٤-٢توثيق مجال البريد الإلكترو للجهة باستخدام إطار سياسة المرسل (”(Sender Policy Framework “SPF والبريد المعرّف فاتيح النطاق (” (Domain Keys Identified Mail “DKIM وسياسة مصادقة الرسائل والإبلاغ

عنها (”.(Domain Message Authentication Reporting and Conformance “DMARC يجب مراجعة تطبيق متطلبات الأمن السيبرا الخاصة بح ية البريد الإلكترو للجهة دورياً.

إدارة أمن الشبكات (Networks Security Management)

ض ن ح ية شبكات الجهة من المخاطر السيبرانية.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة.

يجب أن تغطي متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة بحد أد ما يلي: ١-٣-٥-٢العزل والتقسيم المادي أو المنطقي لأجزاء الشبكات بشكل آمن، واللازم للسيطرة على مخاطر الأمن السيبرا ذات العلاقة، باستخدام جدار الح ية (Firewall)ومبدأ الدفاع الأمني متعدد المراحل .(Defense-in-Depth)

٢-٣-٥-٢عزل شبكة بيئة الإنتاج عن شبكات بيئات التطوير والاختبار. ٣-٣-٥-٢أمن التصفح والاتصال بالإنترنت، ويشمل ذلك التقييد الحازم للمواقع الإلكترونية المشبوهة، ومواقع مشاركة

وتخزين الملفات، ومواقع الدخول عن بعد. ٤-٣-٥-٢أمن الشبكات اللاسلكية وح يتها باستخدام وسائل آمنة للتحقق من الهوية والتشف ، وعدم ربط الشبكات اللاسلكية بشبكة الجهة الداخلية إلا بناءً على دراسة متكاملة للمخاطر المترتبة على ذلك والتعامل معها ا يضمن

ح ية الأصول التقنية للجهة. ٥-٣-٥-٢قيود وإدارة منافذ وبروتوكولات وخدمات الشبكة. ٦-٣-٥-٢أنظمة الح ية المتقدمة لاكتشاف ومنع الاختراقات .(Intrusion Prevention Systems)

٤-٣-٢ ٤-٢ الهدف الضوابط ١-٤-٢ ٢-٤-٢

٣-٤-٢

٤-٤-٢ ٥-٢ الهدف الضوابط ١-٥-٢ ٢-٥-٢

٣-٥-٢

٧-٣-٥-٢أمن نظام أس ء النطاقات .(DNS) ٨-٣-٥-٢ح ية قناة تصفح الإنترنت من التهديدات المتقدمة المستمرة ،(APT Protection)التي تستخدم عادة

الف وسات والبرمجيات الضارة غ المعروفة مسبقا ً ،(Zero-Day Malware)وإدارتها بشكل آمن. ٩-٣-٥-٢الح ية من هج ت تعطيل الشبكات (” (Distributed Denial of Service Attack “DDoS للحد من

المخاطر السيبرانية الناتجة عن هج ت تعطيل الشبكات. يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة أمن شبكات الجهة دورياً.

أمن الأجهزة المحمولة (Mobile Devices Security) ض ن ح ية أجهزة الجهة المحمولة ( ا في ذلك أجهزة الحاسب المحمول والهواتف الذكية والأجهزة الذكية اللوحية) من المخاطر السيبرانية. وض ن التعامل بشكل آمن مع المعلومات الحساسة والمعلومات الخاصة بأع ل الجهة وح يتها أثناء النقل

والتخزين عند استخدام الأجهزة الشخصية للعامل في الجهة (مبدأ ".("BYOD

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا الخاصة بأمن الأجهزة المحمولة والأجهزة الشخصية للعامل (BYOD) عند ارتباطها بشبكة الجهة.

يجب تطبيق متطلبات الأمن السيبرا الخاصة بأمن الأجهزة المحمولة وأجهزة (BYOD)للجهة. يجب أن تغطي متطلبات الأمن السيبرا الخاصة بأمن الأجهزة المحمولة وأجهزة (BYOD)للجهة بحد أد ما يلي: ١-٣-٦-٢فصل وتشف البيانات والمعلومات (الخاصة بالجهة) المخزنة على الأجهزة المحمولة وأجهزة .(BYOD)

٢-٣-٦-٢الاستخدام المحدد والمقيد بناءً على ما تتطلبه مصلحة أع ل الجهة. ٣-٣-٦-٢حذف البيانات والمعلومات (الخاصة بالجهة) المخزنة على الأجهزة المحمولة وأجهزة (BYOD)عند فقدان

الأجهزة أو بعد انتهاء/إنهاء العلاقة الوظيفية مع الجهة. ٤-٣-٦-٢التوعية الأمنية للمستخدم .

يجب مراجعة تطبيق متطلبات الأمن السيبرا الخاصة لأمن الأجهزة المحمولة وأجهزة (BYOD)للجهة دورياً.

ح ية البيانات والمعلومات (Data and Information Protection) ض ن ح ية السرية وسلامة بيانات ومعلومات الجهة ودقتها وتوافرها، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة،

والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة، والتعامل معها وفقاً للمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تطبيق متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة، حسب مستوى تصنيفها. يجب مراجعة تطبيق متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة دورياً. التشف (Cryptography)

ض ن الاستخدام السليم والفعال للتشف لح ية الأصول المعلوماتية الإلكترونية للجهة، وذلك وفقاً للمعاي الوطنية للتشف الصادرة من الهيئة، وللسياسات والإجراءات التنظيمية للجهة، وبناء على تقييم المخاطر، وبحسب المتطلبات التشريعية

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا للتشف في الجهة. يجب تطبيق متطلبات الأمن السيبرا للتشف في الجهة.

يجب أن تغطي متطلبات الأمن السيبرا للتشف بحد أد المتطلبات المذكورة في المعاي الوطنية للتشف الصادرة من الهيئة، مع تطبيق مستوى التشف المناسب، وذلك بحسب طبيعة ومستوى حساسية البيانات والأنظمة والشبكات وبناءً على تقييم

المخاطر من قبل الجهة وحسب المتطلبات التشريعية والتنظيمية ذات العلاقة، وفقاً لما يلي: ١-٣-٨-٢معاي أنظمة وحلول التشف المعتمدة والقيود المطبقة عليها (تقنياً وتنظيمياً).

٢-٣-٨-٢الإدارة الآمنة لمفاتيح التشف خلال عمليات دورة حياتها.

٤-٥-٢ ٦-٢

١-٦-٢ ٢-٦-٢

٣-٦-٢

٤-٦-٢ ٧-٢ الهدف الضوابط ١-٧-٢ ٢-٧-٢ ٣-٧-٢ ٨-٢

١-٨-٢ ٢-٨-٢

٣-٨-٢

٣-٣-٨-٢تشف البيانات أثناء النقل والتخزين والمعالجة بناءً على تصنيفها وحسب المتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب مراجعة تطبيق متطلبات الأمن السيبرا للتشف في الجهة دورياً.

إدارة النسخ الاحتياطية (Backup and Recovery Management)

ض ن ح ية بيانات ومعلومات الجهة والإعدادات التقنية للأنظمة والتطبيقات الخاصة بالجهة من الأضرار الناجمة عن المخاطر السيبرانية، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية للجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية للجهة.

يجب أن تغطي متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية بحد أد ما يلي: ١-٣-٩-٢نطاق النسخ الاحتياطية وشموليتها للأصول المعلوماتية والتقنية الحساسة. ٢-٣-٩-٢القدرة السريعة على استعادة البيانات والأنظمة بعد التعرض لحوادث الأمن السيبرا .

٣-٣-٩-٢إجراء فحص دوري لمدى فعالية استعادة النسخ الاحتياطية. يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة النسخ الاحتياطية للجهة.

إدارة الثغرات (Vulnerabilities Management)

ض ن اكتشاف الثغرات التقنية في الوقت المناسب ومعالجتها بشكل فعال، وذلك لمنع أو تقليل احت لية استغلال هذه الثغرات من قبل الهج ت السيبرانية وتقليل الآثار المترتبة على أع ل الجهة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لإدارة الثغرات التقنية للجهة. يجب تطبيق متطلبات الأمن السيبرا لإدارة الثغرات التقنية للجهة.

يجب أن تغطي متطلبات الأمن السيبرا لإدارة الثغرات بحد أد ما يلي: ١-٣-١٠-٢فحص واكتشاف الثغرات دورياً.

٢-٣-١٠-٢تصنيف الثغرات حسب خطورتها. ٣-٣-١٠-٢معالجة الثغرات بناءً على تصنيفها والمخاطر السيبرانية المترتبة عليها. ٤-٣-١٠-٢إدارة حزم التحديثات والإصلاحات الأمنية لمعالجة الثغرات، على أن يتم التحقق من سلامة وفعالية تلك التحديثات والإصلاحات الأمنية على بيئة غ بيئة الإنتاج قبل تطبيقها. ٥-٣-١٠-٢التواصل والاشتراك مع مصادر موثوقة في يتعلق بالتنبيهات المتعلقة بالثغرات الجديدة والمحدثة. يجب مراجعة تطبيق متطلبات الأمن السيبرا لإدارة الثغرات التقنية للجهة دورياً.

اختبار الاختراق (Penetration Testing)

تقييم واختبار مدى فعالية قدرات تعزيز الأمن السيبرا في الجهة، وذلك من خلال عمل محاكاة لتقنيات وأساليب الهجوم السيبرا الفعلية. ولاكتشاف نقاط الضعف الأمنية غ المعروفة والتي قد تؤدي إلى الاختراق السيبرا للجهة. وذلك وفقاً

للمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لعمليات اختبار الاختراق في الجهة. يجب تنفيذ عمليات اختبار الاختراق في الجهة.

يجب أن تغطي متطلبات الأمن السيبرا لاختبار الاختراق بحد أد ما يلي: ١-٣-١١-٢نطاق عمل اختبار الاختراق، ليشمل جميع الخدمات المقدمة خارجيا ً(عن طريق الإنترنت) ومكوناتها التقنية، ومنها: البنية التحتية، المواقع الإلكترونية، تطبيقات الويب، تطبيقات الهواتف الذكية واللوحية، البريد الإلكترو

والدخول عن بعد. ٢-٣-١١-٢عمل اختبار الاختراق دورياً. يجب مراجعة تطبيق متطلبات الأمن السيبرا لعمليات اختبار الاختراق في الجهة دورياً.

٤-٨-٢ ٩-٢ الهدف الضوابط ١-٩-٢ ٢-٩-٢

٣-٩-٢

٤-٩-٢ ١٠-٢ الهدف الضوابط ١-١٠-٢ ٢-١٠-٢ ٣-١٠-٢

٤-١٠-٢ ١١-٢

الهدف الضوابط ١-١١-٢ ٢-١١-٢

٣-١١-٢

٤-١١-٢

إدارة سجلات الأحداث ومراقبة الأمن السيبرا (Cybersecurity Event Logs and Monitoring Management)

ض ن تجميع وتحليل ومراقبة سجلات أحداث الأمن السيبرا في الوقت المناسب من أجل الاكتشاف الاستباقي للهج ت السيبرانية وإدارة مخاطرها بفعالية لمنع أو تقليل الآثار المترتبة على أع ل الجهة.

يجب تحديد وتوثيق واعت د متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا للجهة. يجب تطبيق متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا للجهة.

يجب أن تغطي متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا بحد أد ما يلي: ١-٣-١٢-٢تفعيل سجلات الأحداث (Event logs)الخاصة بالأمن السيبرا على الأصول المعلوماتية الحساسة لدى الجهة. ٢-٣-١٢-٢تفعيل سجلات الأحداث الخاصة بالحسابات ذات الصلاحيات الهامة والحساسة على الأصول المعلوماتية وأحداث

عمليات الدخول عن بعد لدى الجهة. ٣-٣-١٢-٢تحديد التقنيات اللازمة (SIEM)لجمع سجلات الأحداث الخاصة بالأمن السيبرا .

٤-٣-١٢-٢المراقبة المستمرة لسجلات الأحداث الخاصة بالأمن السيبرا . ٥-٣-١٢-٢مدة الاحتفاظ بسجلات الأحداث الخاصة بالأمن السيبرا (على ألا تقل عن

١٢- شهر).

يجب مراجعة تطبيق متطلبات إدارة سجلات الأحداث ومراقبة الأمن السيبرا في الجهة دورياً.

إدارة حوادث وتهديدات الأمن السيبرا (Cybersecurity Incident and Threat Management)

ض ن تحديد واكتشاف حوادث الأمن السيبرا في الوقت المناسب وإدارتها بشكل فعّال والتعامل مع تهديدات الأمن السيبرا استباقياً من أجل منع أو تقليل الآثار المترتبة على أع ل الجهة. مع مراعاة ما ورد في الأمر السامي الكريم رقم ٣٧١٤٠وتاريخ

١٤٣٨ / ٨ / ١٤ه.

مع الهيئة.

يجب تحديد وتوثيق واعت د متطلبات إدارة حوادث وتهديدات الأمن السيبرا في الجهة.

يجب تطبيق متطلبات إدارة حوادث وتهديدات الأمن السيبرا في الجهة.

يجب أن تغطي متطلبات إدارة حوادث وتهديدات الأمن السيبرا بحد أد ما يلي: ١-٣-١٣-٢وضع خطط الاستجابة للحوادث الأمنية وآليات التصعيد. ٢-٣-١٣-٢تصنيف حوادث الأمن السيبرا . ٣-٣-١٣-٢تبليغ الهيئة عند حدوث حادثة أمن سيبرا .

٤-٣-١٣-٢مشاركة التنبيهات والمعلومات الاستباقية ومؤشرات الاختراق وتقارير حوادث الأمن السيبرا ٥-٣-١٣-٢الحصول على المعلومات الاستباقية (Threat Intelligence)والتعامل معها. يجب مراجعة تطبيق متطلبات إدارة حوادث وتهديدات الأمن السيبرا في الجهة دورياً.

الأمن المادي (Physical Security)

ض ن ح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب.

يجب تطبيق متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب.

يجب أن تغطي متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان والسرقة والتخريب بحد أد ما يلي:

١-٣-١٤-٢الدخول المصرح به للأماكن الحساسة في الجهة (مثل: مركز بيانات الجهة، مركز التعافي من الكوارث، أماكن معالجة المعلومات الحساسة، مركز المراقبة الأمنية، غرف اتصالات الشبكة، مناطق الإمداد الخاصة بالأجهزة

والعتاد التقنية، وغ ها). ٢-٣-١٤-٢سجلات الدخول والمراقبة .(CCTV) ٣-٣-١٤-٢ح ية معلومات سجلات الدخول والمراقبة.

١٢-٢ الهدف الضوابط ١-١٢-٢ ٢-١٢-٢

٣-١٢-٢

٤-١٢-٢ ١٣-٢ الهدف الضوابط ١-١٣-٢ ٢-١٣-٢

٣-١٣-٢

٤-١٣-٢ ١٤-٢ الهدف الضوابط ١-١٤-٢ ٢-١٤-٢

٣-١٤-٢

٤-٣-١٤-٢أمن إتلاف وإعادة استخدام الأصول المادية التي تحوي معلومات مصنفة (وتشمل: الوثائق الورقية ووسائط الحفظ والتخزين).

٥-٣-١٤-٢أمن الأجهزة والمعدات داخل مبا الجهة وخارجها. يجب مراجعة متطلبات الأمن السيبرا لح ية الأصول المعلوماتية والتقنية للجهة من الوصول المادي غ المصرح به والفقدان

والسرقة والتخريب دورياً.

ح ية تطبيقات الويب (Web Application Security)

ض ن ح ية تطبيقات الويب الخارجية للجهة من المخاطر السيبرانية.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا لح ية تطبيقات الويب الخارجية للجهة من المخاطر السيبرانية. يجب تطبيق متطلبات الأمن السيبرا لح ية تطبيقات الويب الخارجية للجهة.

يجب أن تغطي متطلبات الأمن السيبرا لح ية تطبيقات الويب الخارجية للجهة بحد أد ما يلي: ١-٣-١٥-٢استخدام جدار الح ية لتطبيقات الويب .(Web Application Firewall) ٢-٣-١٥-٢استخدام مبدأ المع رية متعددة المستويات .(Multi-tier Architecture) ٣-٣-١٥-٢استخدام بروتوكولات آمنة (مثل بروتوكول .(HTTPS ٤-٣-١٥-٢توضيح سياسة الاستخدام الآمن للمستخدم .

٥-٣-١٥-٢التحقق من الهوية على أن يتم تحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك لعمليات دخول المستخدم . يجب مراجعة متطلبات الأمن السيبرا لح ية تطبيقات الويب للجهة من المخاطر السيبرانية دورياً.

٤-١٤-٢ ١٥-٢ الهدف الضوابط ١-١٥-٢ ٢-١٥-٢

٣-١٥-٢

٤-١٥-٢

صمود الأمن السيبراني (Cybersecurity Resilience)

جوانب صمود الأمن السيبرا في إدارة استمرارية الأع ل (”(Cybersecurity Resilience aspects of Business Continuity Management “BCM

ض ن توافر متطلبات صمود الأمن السيبرا في إدارة استمرارية أع ل الجهة. وض ن معالجة وتقليل الآثار المترتبة على الاضطرابات في الخدمات الإلكترونية الحرجة للجهة وأنظمة وأجهزة معالجة معلوماتها جراء الكوارث الناتجة عن

المخاطر السيبرانية.

ل الجهة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا ضمن إدارة استمرارية أع ل الجهة. يجب تطبيق متطلبات الأمن السيبرا ضمن إدارة استمرارية أع ل الجهة. يجب أن تغطي إدارة استمرارية الأع ل في الجهة بحد أد ما يلي:

١-٣-١-٣التأكد من استمرارية الأنظمة والإجراءات المتعلقة بالأمن السيبرا . ٢-٣-١-٣وضع خطط الاستجابة لحوادث الأمن السيبرا التي قد تؤثر على استمرارية أع

٣-٣-١-٣وضع خطط التعافي من الكوارث .(Disaster Recovery Plan) يجب مراجعة متطلبات الأمن السيبرا ضمن إدارة استمرارية أع ل الجهة دورياً.

١-٣

١-١-٣ ٢-١-٣

٣-١-٣

٤-١-٣

الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية

(Third-Party and Cloud Computing Cybersecurity)

الأمن السيبرا المتعلق بالأطراف الخارجية ض ن ح ية أصول الجهة من مخاطر الأمن السيبرا المتعلقة بالأطراف الخارجية ( ا في ذلك خدمات الإسناد للأمن السيبرا أو لتقنية المعلومات " "Outsourcing والخدمات المدارة " .("Managed Services وفقاً للسياسات والإجراءات

التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا ضمن العقود والاتفاقيات مع الأطراف الخارجية للجهة. يجب أن تغطي متطلبات الأمن السيبرا ضمن العقود والاتفاقيات (مثل اتفاقية مستوى الخدمة (SLA مع الأطراف

الخارجية التي قد تتأثر بإصابتها بيانات الجهة أو الخدمات المقدمة لها بحد أد ما يلي: ١-٢-١-٤بنود المحافظة على سرية المعلومات (Non-Disclosure Clauses)والحذف الآمن من قِبَل الطرف الخارجي

لبيانات الجهة عند انتهاء الخدمة. ٢-٢-١-٤إجراءات التواصل في حال حدوث حادثة أمن سيبرا . ٣-٢-١-٤إلزام الطرف الخارجي بتطبيق متطلبات وسياسات الأمن السيبرا للجهة والمتطلبات التشريعية والتنظيمية

ذات العلاقة. يجب أن تغطي متطلبات الأمن السيبرا مع الأطراف الخارجية التي تقدم خدمات الإسناد للأمن السيبرا أو لتقنية

المعلومات، أو الخدمات المدارة بحد أد ما يلي: ١-٣-١-٤إجراء تقييم لمخاطر الأمن السيبرا ، والتأكد من وجود ما يضمن السيطرة على تلك المخاطر، قبل توقيع

العقود والاتفاقيات أو عند تغي المتطلبات التشريعية والتنظيمية ذات العلاقة. ٢-٣-١-٤أن تكون مراكز عمليات خدمات الأمن السيبرا المدارة للتشغيل والمراقبة، والتي تستخدم طريقة الوصول

عن بعد، موجودة بالكامل داخل المملكة. يجب مراجعة متطلبات الأمن السيبرا مع الأطراف الخارجية دورياً.

الأمن السيبرا المتعلق بالحوسبة السحابية والاستضافة ض ن معالجة المخاطر السيبرانية وتنفيذ متطلبات الأمن السيبرا للحوسبة السحابية والاستضافة بشكل ملائم وفعّال، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية والأوامر والقرارات ذات العلاقة. وض ن ح ية الأصول المعلوماتية والتقنية للجهة على خدمات الحوسبة السحابية التي تتم استضافتها أو معالجتها أو

إدارتها بواسطة أطراف خارجية.

يجب تحديد وتوثيق واعت د متطلبات الأمن السيبرا الخاصة باستخدام خدمات الحوسبة السحابية والاستضافة. يجب تطبيق متطلبات الأمن السيبرا الخاصة بخدمات الحوسبة السحابية والاستضافة للجهة.

ا يتوافق مع المتطلبات التشريعية والتنظيمية ذات العلاقة، وبالإضافة إلى ما ينطبق من الضوابط ضمن المكونات الرئيسية رقم (١)و (٢)و (٣)والمكون الفرعي رقم (١-٤)الضرورية لح ية بيانات الجهة أو الخدمات المقدمة لها، يجب أن تغطي

متطلبات الأمن السيبرا الخاصة باستخدام خدمات الحوسبة السحابية والاستضافة بحد أد ما يلي: ١-٣-٢-٤ح ية بيانات الجهة من قبل مقدمي خدمات الحوسبة السحابية والاستضافة ا يتوافق مع مستوى تصنيفها،

وإعادتها للجهة (بصيغة قابلة للاستخدام) عند انتهاء الخدمة. ٢-٣-٢-٤فصل البيئة الخاصة بالجهة (وخصوصاً الخوادم الافتراضية) عن غ ها من البيئات التابعة لجهات أخرى في

خدمات الحوسبة السحابية. يجب مراجعة متطلبات الأمن السيبرا الخاصة بخدمات الحوسبة السحابية والاستضافة دورياً.

١-٤ الهدف الضوابط ١-١-٤

٢-١-٤

٣-١-٤

٤-١-٤ ٢-٤ الهدف الضوابط ١-٢-٤ ٢-٢-٤

٣-٢-٤

٤-٢-٤

ملاحق

ملحق (أ): مصطلحات وتعريفات

يوضح الجدول

٢- أدناه بعض المصطلحات وتعريفاتها التي ورد ذكرها في هذه الضوابط.

جدول :٢مصطلحات وتعريفات

التعريف

المصطلح

الح ية من التهديدات المتقدمة التي تستخدم أساليب خفية تهدف إلى الدخول غ المشروع على الأنظمة والشبكات التقنية ومحاولة البقاء فيها لأطول فترة ممكنة عن طريق تفادي أنظمة الكشف والح ية. وهذه الأساليب تستخدم

عادة الف وسات والبرمجيات الضارة غ المعروفة مسبقا ً (Zero-Day Malware)لتحقيق هدفها. أي شيء ملموس أو غ ملموس له قيمة بالنسبة للجهة. هناك أنواع كث ة من الأصول؛ بعض هذه الأصول تتضمن أشياء واضحة، مثل: الأشخاص، والآلات، والمرافق، وبراءات الاختراع، والبرمجيات والخدمات. و كن أن يشمل المصطلح أيضاً

أشياء أقل وضوحاً، مثل: المعلومات والخصائص (مثل: سمعة الجهة وصورتها العامة، أو المهارة والمعرفة). أي نوع من الأنشطة الخبيثة التي تحاول الوصول بشكل غ مشروع أو جمع موارد النظم المعلوماتية أو المعلومات

نفسها أو تعطيلها أو منعها أو تحطيمها أو تدم ها. المراجعة المستقلة ودراسة السجلات والأنشطة لتقييم مدى فعالية ضوابط الأمن السيبرا ولض ن الالتزام بالسياسات،

والإجراءات التشغيلية، والمعاي والمتطلبات التشريعية والتنظيمية ذات العلاقة. التأكد من هوية المستخدم أو العملية أو الجهاز، وغالباً ما يكون هذا الأمر شرطاً أساسياً للس ح بالوصول إلى الموارد

في النظام. خاصية تحديد والتأكد من حقوق/تراخيص المستخدم للوصول إلى الموارد والأصول المعلوماتية والتقنية للجهة والس ح

له وفقاً لما حدد مسبقاً في حقوق/تراخيص المستخدم.

ض ن الوصول إلى المعلومات والبيانات والأنظمة والتطبيقات واستخدامها في الوقت المناسب.

الملفات والأجهزة والبيانات والإجراءات المتاحة للاستخدام في حالة الأعطال أو الفقدان، أو إذا حذف الأصل منها أو توقف عن الخدمة.

يش هذا المصطلح إلى سياسة جهة تسمح (سواءً بشكل جز أو كلي) للعامل فيها بجلب الأجهزة الشخصية الخاصة بهم (أجهزة الكمبيوتر المحمولة والأجهزة اللوحية والهواتف الذكية) إلى أماكن العمل في الجهة، واستخدام هذه الأجهزة

للوصول إلى الشبكات والمعلومات والتطبيقات والأنظمة التابعة للجهة المقيدة بصلاحيات دخول. يستخدم التليفزيون ذو الدائرة المغلقة، والمعروف أيضاً باسم المراقبة بالفيديو، كام ات الفيديو لإرسال إشارة إلى مكان محدد على مجموعة محدودة من الشاشات. وغالباً ما يطلق هذا المصطلح على تلك التقنية المستخدمة للمراقبة في

المناطق التي قد تحتاج إلى مراقبة حيث يشكل الأمن المادي مطلباً هاماً فيها. وهو نظام لإدارة الخدمة حيث يضمن منهجاً نظامياً واستباقياً باستخدام أساليب وإجراءات معيارية فعالة (على سبيل المثال: التغي في البنية التحتية للجهة، وشبكاتها، إلخ). تساعد إدارة التغي جميع الأطراف المعني ، ا في ذلك الأفراد والفرق على حد سواء، على الانتقال من حالتهم الحالية إلى الحالة المرغوبة التالية، ك تساعد إدارة التغي أيضاً على

تقليل تأث الحوادث ذات العلاقة على الخدمة.

الح ية من التهديدات المتقدمة المستمرة Advanced Persistent Threat (APT) Protection

الأصل Asset

هجوم Attack تدقيق Audit التحقق Authentication صلاحية المستخدم Authorization

توافر Availability النسخ الاحتياطية

Backup

أحضر الجهاز الخاص بك Bring Your Own Device (BYOD)

الدائرة التلفزيونية المغلقة (CCTV)

إدارة التغي Change Management

وذج لتمك الوصول عند الطلب إلى مجموعة مشتركة من موارد تقنية المعلومات (مثل: الشبكات والخوادم والتخزين والتطبيقات والخدمات) التي كن توف ها بسرعة وإطلاقها بالحد الأد من الجهد الإداري التشغيلي والتدخل/التفاعل لإعداد الخدمة من مزود الخدمة. تسمح الحوسبة السحابية للمستخدم بالوصول إلى الخدمات القا ة على التقنية من خلال شبكة الحوسبة السحابية دون الحاجة لوجود معرفة لديهم أو تحكم في البنية التحتية التقنية التي تدعمهم. يتألف وذج الحوسبة السحابية من خمس خصائص أساسية: خدمة ذاتية حسب الطلب، ووصول إلى الشبكة بشكل

واسع، ومجمع الموارد، ومرونة سريعة، والخدمة المقاسة. وهناك ثلاثة اذج لتقديم خدمات الحوسبة السحابية وهي: البرمجيات السحابية كخدمة Software-as-Service ” ،“SaaS والنظام أو المنصة السحابية كخدمة ” ،Platform-as-Service “PaaS والبنية التحتية السحابية

كخدمة”.Infrastructure-as-Service “IaaS ك أن هناك أربعة اذج للحوسبة السحابية حسب طبيعة الدخول: الحوسبة السحابية العامة، والحوسبة السحابية

المجتمعية، والحوسبة السحابية الخاصة، والحوسبة السحابية الهج .

الحوسبة السحابية Cloud Computing

الإفصاح عن أو الحصول على معلومات لأشخاص غ مصرح تسريبها أو الحصول عليها، أو انتهاك السياسة الأمنية السيبرانية للجهة بالإفصاح عن أو تغي أو تخريب أو فقد شيء سواءً بقصد أو بغ قصد.

ويقصد بالانتهاك الأمني الإفصاح عن أو الحصول على بيانات حساسة أو تسريبها أو تغي ها أو تبديلها أو استخدامها بدون تصريح ( ا في ذلك مفاتيح تشف النصوص وغ ها من المعاي الأمنية السيبرانية الحرجة).

الاحتفاظ بقيود مصرح بها على الوصول إلى المعلومات والإفصاح عنها ا في ذلك وسائل ح ية معلومات الخصوصية والملكية الشخصية.

هي المعلومات (أو البيانات) التي تعتبر غاية في الحساسية والأهمية، حسب تصنيف الجهة، والُمعدة للاستخدام من قبل جهة أو جهات محددة. وأحد الطرق التي كن استخدامها في تصنيف هذا النوع من المعلومات هو قياس مدى الضرر عند الإفصاح عنها أو الاطلاع عليها بشكل غ مصرح به أو فقدها أو تخريبها، حيث قد يؤدي ذلك إلى أضرار مادية أو معنوية على الجهة أو المتعامل معها، أو التأث على حياة الأشخاص ذو العلاقة بتلك المعلومات، أو التأث والضرر بأمن

الدولة أو اقتصادها الوطني أو مقدراتها الوطنية. وتشمل المعلومات الحساسة كل المعلومات التي يترتب على الإفصاح عنها بشكل غ مصرح به أو فقدها أو تخريبها

مساءلة أو عقوبات نظامية. تلك العناصر الأساسية للبنية التحتية (أي الأصول، والمرافق، والنظم، والشبكات، والعمليات، والعاملون الأساسيون الذين

يقومون بتشغيلها ومعالجتها)، والتي قد يؤدي فقدانها أو تعرضها لانتهاكات أمنية إلى:

أثر سلبي كب على توافر الخدمات الأساسية أو تكاملها أو تسليمها - ا في ذلك الخدمات التي كن أن تؤدي في حال تعرضت سلامتها للخطر إلى خسائر كب ة في الممتلكات و/أو الأرواح و/أو الإصابات- مع مراعاة الآثار

الاقتصادية و/أو الاجت عية على المستوى الوطني.

تأث كب على الأمن الوطني و/أو الدفاع الوطني و/أو اقتصاد الدولة أو مقدراتها الوطنية. (ويسمى أيضاً علم التشف ) وهي القواعد التي تشتمل مبادئ ووسائل وطرق تخزين ونقل البيانات أو المعلومات في شكل مع وذلك من أجل إخفاء محتواها الدلالي، ومنع الاستخدام غ المصرح به أو منع التعديل غ المكتشف، بحيث

لا كن لغ الأشخاص المعني قراءتها ومعالجتها.

محاولة متعمدة للتأث السلبي على الأمن السيبرا ، سواءً نجحت في ذلك أو تنجح.

المخاطر التي س عمليات أع ل الجهة ( ا في ذلك رؤية الجهة أو رسالتها أو إداراتها أو صورتها أو سمعتها) أو أصول الجهة أو الأفراد أو الجهات الأخرى أو الدولة، بسبب إمكانية الوصول غ المصرح به أو الاستخدام أو الإفصاح أو التعطيل

أو التعديل أو تدم المعلومات و/أو نظم المعلومات.

القدرة الشاملة للجهة على الصمود أمام الأحداث السيبرانية، ومسببات الضرر، والتعافي منها.

حسب ما نص عليه تنظيم الهيئة الصادر بالأمر المل رقم (٦٨٠١)وتاريخ ١٤٣٩/ ٢ /١١)ه)، فإن الأمن السيبرا هو ح ية الشبكات وأنظمة تقنية المعلومات وأنظمة التقنيات التشغيلية، ومكوناتها من أجهزة وبرمجيات، وما تقدمه من خدمات، وما تحتويه من بيانات، من أي اختراق أو تعطيل أو تعديل أو دخول أو استخدام أو استغلال غ مشروع.

ويشمل مفهوم الأمن السيبرا أمن المعلومات والأمن الإلكترو والأمن الرقمي ونحو ذلك. الشبكة المترابطة من البنية التحتية لتقنية المعلومات، والتي تشمل الإنترنت وشبكات الاتصالات وأنظمة الحاسب الآلي والأجهزة المتصلة بالإنترنت، إلى جانب المعالِجات وأجهزة التحكم المرتبطة بها. ك كن أن يش المصطلح إلى عا أو

نطاق افتراضي كظاهرة مجربة أو مفهوم مجرّد. تعي مستوى الحساسية للبيانات والمعلومات التي ينتج عنها ضوابط أمنية لكل مستوى من مستويات التصنيف. يتم تعي مستويات حساسية البيانات والمعلومات وفقاً لفئات محددة مسبقاً حيث يتم إنشاء البيانات والمعلومات أو تعديلها أو تحسينها أو تخزينها أو نقلها. مستوى التصنيف هو مؤشر على قيمة أو أهمية البيانات والمعلومات للجهة. عملية نقل البيانات التي تعد مستخدمة بشكل فعال في جهاز تخزين منفصل للحفظ طويل الأجل. تتكون بيانات الأرشيف من بيانات قد ة لا تزال مهمة للجهة وقد تكون مطلوبة للرجوع إليها في المستقبل، وبيانات يجب الاحتفاظ

بها للالتزام بالتشريعات والتنظي ت ذات العلاقة. هو مفهوم لتوكيد المعلومات (Information Assurance)حيث يتم وضع مستويات متعددة من الضوابط الأمنية

(كدفاع) في نظام تقنية المعلومات (IT)أو تقنية التشغيل .(OT) الأنشطة والبرامج والخطط المصممة لإرجاع وظائف وخدمات الأع ل الحيوية للجهة إلى حالة مقبولة، بعد التعرض إلى

هج ت سيبرانية أو تعطل لهذه الخدمات والوظائف. نظام تقني يستخدم قاعدة بيانات يتم توزيعها عبر الشبكة و/أو الإنترنت تسمح بتحويل أس ء النطاقات إلى عناوين

الشبكة ،(IP Addresses)والعكس، لتحديد عناوين الخدمات مثل خوادم المواقع الإلكترونية والبريد الإلكترو . تش الفعالية إلى الدرجة التي يتم بها تحقيق تأث مخطط له. وتعتبر الأنشطة المخططة فعالة إذا تم تنفيذ هذه الأنشطة بالفعل، وتعتبر النتائج المخطط لها فعالة إذا تم تحقيق هذه النتائج بالفعل. كن استخدام مؤشرات قياس

الأداء ” Key Performance Indicators “KPIs لقياس وتقييم مستوى الفعالية.

انتهاك أمني Compromise

السرية Confidentiality

المعلومات (أو البيانات) الحساسة Sensitive Data/Information

البنية التحتية الوطنية الحساسة Critical National Infrastructure

التشف Cryptography

الهجوم السيبرا Cyber-Attack المخاطر السيبرانية Cyber Risks الصمود الأمني السيبرا Cybersecurity Resilience

الأمن السيبرا Cybersecurity

الفضاء السيبرا Cyberspace تصنيف البيانات والمعلومات Data and Information Classification أرشفة البيانات Data Archiving الدفاع الأمني متعدد المراحل Defense-in-Depth التعافي من الكوارث Disaster Recovery نظام أس ء النطاقات Domain Name System

فعالية Effectiveness

العلاقة ب النتائج المحققة (المخرجات) والموارد المستخدمة (المدخلات). كن تعزيز كفاءة العملية أو النظام من خلال تحقيق نتائج أك باستخدام نفس الموارد (المدخلات) أو أقل.

حدث ذو علاقة بحالة الأمن السيبرا الخاصة بشبكة، أو نظام، أو خدمة، أو بيانات، أو أي جهاز تقني آخر.

بروتوكول يستخدم التشف لتأم صفحات وبيانات الويب عند انتقالها عبر الشبكة. وهو عبارة عن نسخة آمنة من نظام بروتوكول نقل النص التشعبي .(HTTP)

وسيلة التحقق من هوية المستخدم أو العملية أو الجهاز، وهي عادة شرط أساسي لمنح حق الوصول إلى الموارد في النظام.

حدث متعمد أو غ متعمد تسبب في التأث السلبي على الأمن السيبرا .

الح ية ضد تعديل أو تخريب المعلومات بشكل غ مصرح به، وتتضمن ض ن عدم الإنكار للمعلومات Non-) (Repudiation والموثوقية.

المتطلبات الدولية هي متطلبات طورتها جهة أو منظمة دولية عالمية للاستخدام بشكل تنظيمي في جميع أنحاء العا (مثل: ،PCI ، SWIFT وغ ها).

نظام لديه قدرات كشف الاختراقات، بالإضافة إلى القدرة على منع وإيقاف محاولات الأنشطة والحوادث المشبوهة أو المحتملة.

نوع من أدوات قياس مستوى الأداء يُقيّم مدى نجاح نشاط ما أو جهة تجاه تحقيق أهداف محددة.

عرض معلومات (بتسمية وترميز محدد وقياسي) توضع على أصول الجهة (مثل: الأجهزة والتطبيقات والمستندات وغ ها) ليستدل بها للإشارة إلى بعض المعلومات المتعلقة بتصنيف الأصل وملكيته ونوعه وغ ها من المعلومات المتعلقة

بإدارة الأصول. مبدأ أساسي في الأمن السيبرا يهدف إلى منح المستخدم صلاحيات الوصول التي يحتاجونها لتنفيذ مسؤولياتهم

الرسمية فقط. برنامج يُصيب الأنظمة بطريقة خفية (في الغالب) لانتهاك سرية أو سلامة ودقة أو توافر البيانات أو التطبيقات أو

نظم التشغيل. نظام أمني يتحقق من هوية المستخدم، باستخدام عدة عناصر من خلال تقنيات التحقق من الهوية. عناصر التحقق من

الهوية هي: المعرفة (شيء يعرفه المستخدم فقط "مثل استخدام تقنية كلمة المرور"). الحيازة (شيء لكه المستخدم فقط "مثل استخدام تقنية برنامج أو جهاز توليد أرقام عشوائية أو الرسائل القص ة

المؤقتة لتسجيل الدخول"، ويطلق عليها ".("One-Time-Password الملازمة (صفة أو سمة حيوية متعلقة بالمستخدم نفسه فقط "مثل استخدام تقنية بصمة الإصبع أو الوجه"). مع رية أو بنية تُطبق أسلوب عميل-خادم الذي يتم فيه تطوير وصيانة منطق العملية الوظيفية، والوصول إلى البيانات،

وتخزين البيانات وواجهة المستخدم كوحدات مستقلة على منصات منفصلة. القيود المفروضة على البيانات، والتي تعتبر حساسة ما يكن لدى الشخص حاجة محددة للاطلاع على البيانات لغرض

ما متعلق بأع ل ومهام رسمية.

نسخة احتياطية لقاعدة البيانات وإعدادات الأنظمة والتطبيقات والأجهزة عندما تكون النسخة غ متصلة وغ قابلة للتحديث. عادةً ما تستخدم أشرطة (Tapes)في حالة النسخة الاحتياطية خارج الموقع.

طريقة للتخزين يتم فيها النسخ الاحتياطي بانتظام عبر شبكة على خادم بعيد، (إما داخل شبكة الجهة أو بالاستضافة لدى مزود خدمة).

الأشخاص الذين يعملون في الجهة ( ا في ذلك الموظفون الرسميون والموظفون المؤقتون والمتعاقدون).

الحصول على (السلع أو الخدمات) عن طريق التعاقد مع مورد أو مزود خدمة. حزم بيانات داعمة لتحديث أو إصلاح أو تحس نظام التشغيل للحاسب الآلي أو لتطبيقاته أو برامجه. وهذا يشمل إصلاح الثغرات الأمنية وغ ها من الأخطاء، حيث تسمى هذه الحزم عادةً إصلاحات أو إصلاح الأخطاء وتحس إمكانية

الاستخدام أو الأداء. م رسة اختبار على نظام حاسب آلي أو شبكة أو تطبيق موقع إلكترو أو تطبيق هواتف ذكية للبحث عن ثغرات كن

أن يستغلها المهاجم.

كفاءة Efficiency

حدث Event بروتوكول نقل النص التشعبي الآمن Hyper Text Transfer Protocol Secure (HTTPS) هوية Identification حادثة Incident سلامة المعلومة Integrity المتطلبات الدولية International Requirements نظام الح ية المتقدمة لاكتشاف ومنع الاختراقات Intrusion Prevention System (IPS) مؤشر قياس الأداء Key Performance Indicator (KPI)

ترميز أو علامة Labeling

الحد الأد من الصلاحيات Least Privilege البرمجيات الضارة Malware

(MFA)

المع رية متعددة المستويات Multi-tier Architecture الحاجة إلى المعرفة والحاجة إلى الاستخدام Need-to-know and Need-to-use النسخ الاحتياطي غ المتصل أو خارج

الموقع Offline/Offsite Backup

النسخ الاحتياطي المتصل Online Backup العاملون في الجهة

Organization Staff الاسناد الخارجي Outsourcing

حزم التحديثات والإصلاحات Patch

اختبار الاختراق Penetration Testing

محاولة الحصول على معلومات حساسة مثل أس ء المستخدم وكل ت المرور أو تفاصيل بطاقة الائت ن، غالباً لأسباب ونوايا ضارة وخبيثة، وذلك بالتنكر على هيئة جهة جديرة بالثقة في رسائل بريد إلكترونية.

يصف الأمن المادي التداب الأمنية التي تم تصميمها لمنع الوصول غ المصرح به إلى المرافق والمعدات والموارد التابعة للجهة، وح ية الأفراد والممتلكات من التلف أو الضرر (مثل التجسس أو السرقة، أو الهج ت الإرهابية).

ينطوي الأمن المادي على استخدام طبقات متعددة من نظم مترابطة، تشمل الدوائر التلفزيونية المغلقة ،(CCTV) وحراس الأمن، وحدود أمنية، والأقفال، وأنظمة التحكم في الوصول، والعديد من التقنيات الأخرى.

وثيقة تحدد بنودها التزاماً عاماً أو توجيهاً أو نية ما ك تم التعب عن ذلك رسمياً من قبل صاحب الصلاحية للجهة. سياسة الأمن السيبرا هي وثيقة تعبر بنودها عن الالتزام الرسمي للإدارة العليا للجهة بتنفيذ وتحس برنامج الأمن السيبرا في الجهة، وتشتمل السياسة على أهداف الجهة في يتعلق ببرنامج الأمن السيبرا وضوابطه ومتطلباته وآلية

تحسينه وتطويره. عملية إدارة الصلاحيات ذات الخطورة العالية على أنظمة الجهة والتي تحتاج في الغالب إلى تعامل خاص لتقليل المخاطر

التي قد تنشأ من سوء استخدامها. وثيقة تحتوي على وصف تفصيلي للخطوات الضرورية لأداء عمليات أو أنشطة محددة في التوافق مع المعاي والسياسات

ذات العلاقة. وتعرّف الإجراءات على أنها جزء من العمليات.

مجموعة من الأنشطة المترابطة أو التفاعلية تحول المدخلات إلى مخرجات. وهذه الأنشطة متأثرة بسياسات الجهة.

إجراء أو عملية لاستعادة أو التحكم في شيء منقطع أو تالف أو مسروق أو ضائع.

هي المدة الزمنية التي يجب فيها الاحتفاظ بالمعلومات أو البيانات أو سجلات الأحداث أو النسخ الاحتياطية، بغض النظر عن الشكل (ورقي أو إلكترو أو غ ذلك).

م رسة تطوير برمجيات وتطبيقات الحاسب الآلي بطريقة تحمي من التعرض غ المقصود لثغرات الأمن السيبرا المتعلقة بالبرمجيات والتطبيقات.

ح ية وتحص وضبط إعدادات جهاز الحاسب الآلي، والنظام، والتطبيق، وجهاز الشبكة، والجهاز الأمني لمقاومة الهج ت السيبرانية. مثل: إيقاف أو تغي الحسابات المصنعية والافتراضية، إيقاف الخدمات غ المستخدمة، إيقاف منافذ الشبكة

غ المستخدمة.

نظام يقوم بإدارة وتحليل بيانات سجلات الأحداث الأمنية في الوقت الفعلي لتوف مراقبة للتهديدات، وتحليل نتائج القواعد المترابطة لسجلات الأحداث، والتقارير حول بيانات السجلات، والاستجابة للحوادث.

عملية تهدف إلى التأكد من أن النظام أو التطبيق المعدّل أو الجديد يتضمن ضوابط وح يات أمنية مناسبة ولا يحتوي على أي ثغرات أمنية قد تضر بالأنظمة أو التطبيقات الأخرى، أو تؤدي إلى سوء استخدام النظام أو التطبيق أو معلوماته،

وكذلك للحفاظ على وظيفة النظام أو التطبيق على النحو المنشود. منهجية لتطوير الأنظمة والتطبيقات وتصميم الشبكات التي تسعى إلى جعلها خالية من نقاط الضعف والثغرات الأمنية السيبرانية، والمقدرة على صد الهجوم السيبرا قدر الإمكان من خلال عدة تداب على سبيل المثال: الاختبار المستمر،

وح ية المصادقة والتمسك بأفضل م رسات البرمجة والتصميم، وغ ها. مبدأ أساسي في الأمن السيبرا يهدف إلى تقليل الأخطاء والاحتيال خلال مراحل تنفيذ عملية محددة عن طريق التأكد

من ضرورة وجود أك من شخص لإك ل هذه المراحل وبصلاحيات مختلفة.

رسائل التصيّد الإلكترو Phishing Emails

الأمن المادي Physical Security

سياسة Policy

إدارة الصلاحيات الهامة والحساسة Privileged Access Management

إجراء Procedure

عملية Process الاستعادة Recovery مدة الاحتفاظ Retention المعاي الأمنية لشفرة البرامج والتطبيقات Secure Coding Standards مراجعة الإعدادات والتحص Secure Configuration and Hardening نظام إدارة سجلات الأحداث ومراقبة الأمن السيبرا Security Information and Event Management (SIEM)

الاختبار الأمني Security Testing

الأمن من خلال التصميم Security-by-Design

فصل المهام Segregation of Duties

طريقة للتحقق من أن خادم البريد الإلكترو المستخدم في إرسال رسائل البريد الإلكترو يتبع المجال الخاص بالجهة المرسِلة.

إطار سياسة المرسل Sender Policy Framework

أي جهة تعمل كطرف في علاقة تعاقدية لتقديم السلع أو الخدمات (وهذا يشمل موردي ومزودي الخدمات).

أي شيء قد يؤثر سلبًا على الأمن السيبرا .

يوفر معلومات منظمة وتحليلها حول الهج ت الأخ ة والحالية والمحتملة التي كن أن تشكل تهديداً سيبرانياً للجهة. ضعف في أي أصل تقنية معلومات (مثال: برنامج، نظام) ، أو إجراء، أو ضابط، أو أي شيء؛ كن استغلاله للتأث السلبي

على الأمن السيبرا . نظام ح ية يوضع قبل تطبيقات الويب لتقليل المخاطر الناجمة من محاولات الهجوم الموجهة على تطبيقات الويب. عبارة عن برمجيات ضارة (Malware)غ معروفة مسبقاً، تم إنتاجها أو نشرها حديثاً. ويصعب في العادة اكتشافها

بواسطة وسائل الح ية التي تعتمد على المعرفة المسبقة للبرمجيات الضارة .(Signature-based Protection)

طرف خارجي Third-Party

تهديد Threat المعلومات الاستباقية Threat Intelligence

الثغرة Vulnerability

جدار الح ية لتطبيقات الويب Web Application Firewall البرمجيات الضارة غ المعروفة مسبقا

Zero-Day Malware

ملحق (ب): قائمة الاختصارات

. أدناه معنى الاختصارات التي ورد ذكرها في هذه الضوابط٣ يوضح الجدول

قا ة الاختصارات:٣ جدول

معناه

Advanced Persistent Threat

التهديدات المتقدمة المستمرة

Business Continuity Management

إدارة استمرارية الأع ل

Bring Your Own Device

سياسة أحضر الجهاز الخاص بك

Closed-circuit television

الدائرة التلفزيونية المغلقة

Critical National Infrastructure

البنية التحتية الحساسة

Distributed Denial of Service Attack

هج ت تعطيل الشبكات

Domain Keys Identified Mail

Domain Message Authentication Reporting and Conformance

البريد المعرّف فاتيح النطاق

سياسة مصادقة الرسائل والإبلاغ عنها

Domain Name System

نظام أس ء النطاقات

Essential Cybersecurity Controls

الضوابط الأساسية للأمن السيبرا

Hyper Text Transfer Protocol Secure

بروتوكول نقل النص التشعبي الآمن

Information and Communication Technology

تقنية المعلومات والاتصالات

Information Technology

تقنية المعلومات

Multi-Factor Authentication

التحقق من الهوية متعدد العناصر

Operational Technology

التقنية التشغيلية

Security Information and Event Management

نظام إدارة سجلات الأحداث ومراقبة الأمن السيبرا

Service Level Agreement

اتفاقية مستوى الخدمة

Sender Policy Framework

إطار سياسة المرسل

الاختصار

APT BCM BYOD CCTV CNI DDoS DKIM DMARC DNS ECC HTTPS ICT IT MFA OT SIEM SLA SPF

ملحق (ج): قائمة التحديثات

يوضح الجدول

٤- أدناه التحديثات التي تم إجراؤها على النسخة السابقة من وثيقة الضوابط الأساسية للأمن السيبرا .(ECC – 1 : 2018)

سبب التحديث

إيضاح للنص

حذف المكون الأساسي الخامس تم نقل الضوابط ضمن المكون الأساسي الخامس إلى وثيقة ضوابط الأمن السيبرا للأنظمة التشغيلية

تعزيز الأمن السيبرا

النضج التنظيمي للأمن السيبرا ودعم التزام الجهات إيضاح النص

جدول :٤قا ة التحديثات التاريخ

2024

النص بعد التحديث

النص السابق

تُطب َّق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغ ها) والجهات والشركات التابعة لها

(داخل المملكة وخارجها)

تُطب َّق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات

وغ ها) والجهات والشركات التابعة لها

الضوابط ضمن المكون الرئيسي رقم (٥) المتعلقة بالأمن السيبرا لأنظمة التحكم الصناعي ( Industrial Control (Systems Cybersecurity تكون قابلة التطبيق وملزمة على الجهة التي تستخدم حالياً أنظمة التحكم الصناعي أو

تخطط لاستخدامها.

يجب أن يشغل رئاسة الإدارة المعنية يجب شغل جميع وظائف الأمن بالأمن السيبرا والوظائف الإشرافية السيبرا من قبل مواطن متفرغ

والحساسة بها مواطنون متفرغون وذو وذوي كفاءة في مجال الأمن السيبرا . كفاءة عالية في مجال الأمن السيبرا .

يجب على الجهة الالتزام بالمتطلبات التشريعية والتنظيمية الوطنية المتعلقة

بالأمن السيبرا .

في حال وجود اتفاقيات أو التزامات دولية معتمدة محلياً تتضمن متطلبات خاصة بالأمن السيبرا ، فيجب على الجهة حصر تلك

المتطلبات والالتزام بها.

في حال وجود اتفاقيات أو التزامات دولية معتمدة محلياً تتضمن متطلبات خاصة بالأمن السيبرا ، فيجب على الجهة الالتزام

بتلك المتطلبات.

النسخة

ECC – 2 : 2024

نوع القسم التحديث

تعديل نطاق عمل الضوابط

حذف قابلية التطبيق داخل الجهة

تعديل الضابط ٢-٢-١ حذف الضابط ١-٧-١ تعديل الضابط ٢-٧-١

إيضاح النص إيضاح للنص إيضاح للنص

إيضاح للنص

إيضاح للنص

يجب مراجعة وإلغاء الصلاحيات للعامل مباشرة بعد انتهاء/إنهاء

العلاقة الوظيفية مع الجهة. التحقق من الهوية أحادي العنصر (Single-factor authentication) بناءً على إدارة تسجيل المستخدم،

وإدارة كلمة المرور. التحقق من الهوية متعدد العناصر (Multi-Factor Authentication) وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك لعمليات الدخول عن بعد والحسابات ذات الصلاحيات

الهامة والحساسة. التحقق من الهوية متعدد العناصر (Multi-Factor Authentication) وتحديد عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك للدخول عن بعد والدخول عن طريق صفحة موقع

البريد الإلكترو .(Webmail) توثيق مجال البريد الإلكترو للجهة باستخدام إطار سياسة المرسل ( Sender Policy Framework (”“SPF والبريد المعرّف فاتيح النطاق ( Domain Keys (”Identified Mail “DKIM وسياسة مصادقة الرسائل والإبلاغ عنها ( Domain Message Authentication Reporting and

.(”Conformance “DMARC

يجب مراجعة وإلغاء الصلاحيات للعامل مباشرة بعد انتهاء/إنهاء الخدمة المهنية

لهم بالجهة. التحقق من هوية المستخدم ( User (Authentication بناءً على إدارة تسجيل

المستخدم، وإدارة كلمة المرور.

التحقق من الهوية متعدد العناصر (Multi-Factor Authentication)

لعمليات الدخول عن بعد.

التحقق من الهوية متعدد العناصر (Multi-Factor Authentication) للدخول عن بعد والدخول عن طريق

صفحة موقع البريد الإلكترو .(Webmail)

توثيق مجال البريد الإلكترو للجهة بالطرق التقنية، مثل طريقة إطار سياسة المرسل .(Sender Policy Framework)

تعديل الضابط ٥-٩-١ الضابط تعديل الفرعي ١-٣-٢-٢

الضابط تعديل الفرعي ٢-٣-٢-٢

الضابط تعديل الفرعي ٢-٣-٤-٢

الضابط تعديل الفرعي ٥-٣-٤-٢

الح ية من هج ت تعطيل تعزيز الأمن

لا يوجد

الشبكات ( Distributed Denial of السيبرا

الضابط

(”Service Attack “DDoS للحد

إضافة الفرعي

من المخاطر السيبرانية الناتجة عن

٩-٣-٥-٢

هج ت تعطيل الشبكات.

يجب تطبيق متطلبات الأمن إيضاح النص السيبرا لح ية بيانات ومعلومات الجهة، حسب مستوى تصنيفها.

يجب تطبيق متطلبات الأمن السيبرا لح ية بيانات ومعلومات الجهة.

الضابط تعديل ٢-٧-٢

للاختصاص التنظيمي، يجب على الجهات الرجوع إلى مكتب

يجب أن تغطي متطلبات الأمن السيبرا لح ية البيانات والمعلومات بحد أد ما

يلي: ١-٣-٧-٢ملكية البيانات والمعلومات

الوطنية بالهيئة السعودية للبيانات والذكاء الاصطناعي في يخص تصنيف

وخصوصية

تصنيف البيانات والمعلومات وآلية ترميزها

( Classification and .(Labeling Mechanisms

خصوصية البيانات والمعلومات.

٢-٣-٧-٢ ٣-٣-٧-٢

الضابط حذف ٣-٧-٢

البيانات قبل اتخاذ

أي إجراء في هذا

الشأن.

ض ن الاستخدام السليم والفعال ض ن الاستخدام السليم والفعال

للتشف لح ية الأصول المعلوماتية للتشف لح ية الأصول المعلوماتية

الإلكترونية للجهة، وذلك وفقاً

الإلكترونية للجهة، وذلك وفقاً

الهدف من

تعديل المكون الفرعي للسياسات والإجراءات التنظيمية للجهة، للمعاي الوطنية للتشف الصادرة

والمتطلبات التشريعية والتنظيمية ذات من الهيئة، وللسياسات والإجراءات

٨-٢

التنظيمية للجهة، وبناء على تقييم

العلاقة.

المخاطر، وبحسب المتطلبات

التشريعية والتنظيمية ذات العلاقة.

يجب أن تغطي متطلبات الأمن السيبرا يجب أن تغطي متطلبات الأمن إيضاح للنص

السيبرا للتشف بحد أد

للتشف بحد أد ما يلي:

المتطلبات المذكورة في المعاي

الوطنية للتشف الصادرة من الهيئة،

مع تطبيق مستوى التشف المناسب، وذلك بحسب طبيعة ومستوى

تعديل الضابط ٣-٨-٢

حساسية البيانات والأنظمة

والشبكات وبناءً على تقييم المخاطر من قبل الجهة وحسب المتطلبات

التشريعية والتنظيمية ذات العلاقة،

وفقاً لما يلي:

الضابط إدارة حزم التحديثات والإصلاحات الأمنية إدارة حزم التحديثات والإصلاحات إيضاح للنص

الأمنية لمعالجة الثغرات، على أن يتم

الفرعي لمعالجة الثغرات.

التحقق من سلامة وفعالية تلك

تعديل ٤-٣-١٠-٢

التحديثات والإصلاحات الأمنية على

بيئة غ بيئة الإنتاج قبل تطبيقها.

التحقق من الهوية متعدد العناصر التحقق من الهوية على أن يتم تحديد إيضاح للنص

عناصر التحقق المناسبة وعددها وكذلك تقنيات التحقق المناسبة بناء على نتائج تقييم الأثر المحتمل لفشل عملية التحقق وتخطيها، وذلك

(Multi-Factor Authentication) لعمليات دخول المستخدم .

الضابط تعديل الفرعي ٥-٣-١٥-٢

لعمليات دخول المستخدم .

ض ن ح ية أصول الجهة من مخاطر ض ن ح ية أصول الجهة من مخاطر إيضاح النص

الأمن السيبرا المتعلقة بالأطراف الأمن السيبرا المتعلقة بالأطراف

الخارجية ( ا في ذلك خدمات الإسناد الخارجية ( ا في ذلك خدمات الإسناد

لتقنية المعلومات ""Outsourcing والخدمات المدارة " Managed للأمن السيبرا أو لتقنية المعلومات

الهدف من

تعديل المكون الفرعي .("Services وفقاً للسياسات والإجراءات " "Outsourcing والخدمات المدارة

التنظيمية للجهة، والمتطلبات التشريعية " .("Managed Services وفقاً

١-٤

للسياسات والإجراءات التنظيمية

للجهة، والمتطلبات التشريعية

إيضاح النص

يجب أن تغطي متطلبات الأمن السيبرا مع الأطراف الخارجية التي تقدم خدمات الإسناد للأمن السيبرا أو لتقنية المعلومات، أو الخدمات

يجب أن تغطي متطلبات الأمن السيبرا مع الأطراف الخارجية التي تقدم خدمات إسناد لتقنية المعلومات، أو خدمات

مدارة بحد أد ما يلي:

الضابط تعديل ٣-١-٤

المدارة بحد أد ما يلي:

تصنيف البيانات قبل استضافتها لدى ح ية بيانات الجهة من قبل مقدمي تعزيز الأمن مقدمي خدمات الحوسبة السحابية خدمات الحوسبة السحابية السيبرا والاستضافة، وإعادتها للجهة (بصيغة والاستضافة ا يتوافق مع مستوى قابلة للاستخدام) عند انتهاء الخدمة. تصنيفها، وإعادتها للجهة (بصيغة

الضابط تعديل الفرعي ١-٣-٢-٤

قابلة للاستخدام) عند انتهاء الخدمة.

موقع استضافة وتخزين معلومات الجهة

ذات العلاقة

يجب أن يكون داخل المملكة.

بتوط وسيادة

الضابط

البيانات من

حذف الفرعي

الوثيقة إلى الهيئة

٣-٣-٢-٤

للاختصاص

التنظيمي، ويجب

على الجهات

الرجوع إلى مكتب

الوطنية بالهيئة

في يخص توط

وسيادة البيانات

قبل اتخاذ أي إجراء

في هذا الشأن.

الأمن السيبرا لأنظمة التحكم الصناعي

ضمن المكون الأساسي الخامس إلى وثيقة ضوابط الأمن السيبرا

المكون حذف الأساسي الخامس

للأنظمة التشغيلية

تحديث الترجمة

المعلومات (أو البيانات) الحساسة Sensitive Data/Information

تعديل مصطلحات المعلومات (أو البيانات) الحساسة وتعريفات Confidential Data/Information

البنية التحتية الوطنية الحساسة إيضاح للنص

البنية التحتية الوطنية الحساسة

Critical

National

Infrastructure

تلك العناصر الأساسية للبنية التحتية

(أي الأصول، والمرافق، والنظم،

والشبكات، والعمليات، والعاملون

الأساسيون الذين يقومون بتشغيلها

Critical National Infrastructure تلك العناصر الأساسية للبنية التحتية (أي الأصول، والمرافق، والنظم، والشبكات، والعمليات، والعاملون الأساسيون الذين يقومون بتشغيلها ومعالجتها)، والتي قد يؤدي فقدانها أو تعرضها لانتهاكات أمنية

إلى:

تعديل مصطلحات أثر سلبي كب على توافر الخدمات ومعالجتها)، والتي قد يؤدي فقدانها الأساسية أو تكاملها أو تسليمها - ا في أو تعرضها لانتهاكات أمنية إلى:

وتعريفات ذلك الخدمات التي كن أن تؤدي في أثر سلبي كب على توافر الخدمات

كب ة في الممتلكات و/أو الأرواح و/أو حال تعرضت سلامتها للخطر إلى خسائر الأساسية أو تكاملها أو تسليمها - ا

الإصابات- مع مراعاة الآثار الاقتصادية في ذلك الخدمات التي كن أن

تؤدي في حال تعرضت سلامتها

و/أو الاجت عية الكب ة.

تأث كب على الأمن القومي و/أو للخطر إلى خسائر كب ة في الممتلكات

الدفاع الوطني و/أو اقتصاد الدولة أو و/أو الأرواح و/أو الإصابات- مع

مراعاة الآثار الاقتصادية و/أو

مقدراتها الوطنية.

الاجت عية على المستوى الوطني.

تأث كب على الأمن الوطني و/أو

الدفاع الوطني و/أو اقتصاد الدولة أو

مقدراتها الوطنية.

إيضاح للنص

الهجوم السيبرا Cyber-Attack

الهجوم السيبرا Cyber-Attack

مصطلحات الاستغلال المتعمّد لأنظمة الحاسب الآلي محاولة متعمدة للتأث السلبي على تعديل وتعريفات والشبكات والجهات التي يعتمد عملها الأمن السيبرا ، سواءً نجحت في ذلك

على تقنية المعلومات والاتصالات الرقمية أو تنجح.

بهدف إحداث أضرار.

إيضاح للنص

حدث

حدث

مصطلحات Event Event تعديل وتعريفات شيء يحدث في مكان محدد (مثل الشبكة حدث ذو علاقة بحالة الأمن السيبرا والأنظمة والتطبيقات وغ ها) وفي وقت الخاصة بشبكة، أو نظام، أو خدمة، أو

بيانات، أو أي جهاز تقني آخر.

محدد.

إيضاح للنص

حادثة Incident

حادثة Incident

تعديل مصطلحات انتهاك أمني خالفة سياسات الأمن حدث متعمد أو غ متعمد تسبب في وتعريفات السيبرا أو سياسات الاستخدام المقبول أو التأث السلبي على الأمن السيبرا .

م رسات أو ضوابط أو متطلبات الأمن

السيبرا .

إيضاح للنص

المتطلبات الدولية

المتطلبات الوطنية والدولية

International Requirements (Inter)National Requirements

المتطلبات الوطنية هي متطلبات طورتها المتطلبات الدولية هي متطلبات

جهة تشريعية في المملكة العربية طورتها جهة أو منظمة دولية عالمية

تعديل مصطلحات السعودية للاستخدام بشكل تنظيمي (مثل: الضوابط الأساسية للأمن السيبرا للاستخدام بشكل تنظيمي في جميع أنحاء العا (مثل:،PCI ، SWIFT

وغ ها).

وتعريفات ".("ECC – 1 : 2018

المتطلبات الدولية هي متطلبات طورتها

جهة أو منظمة دولية عالمية للاستخدام

بشكل تنظيمي في جميع أنحاء العا

(مثل: ،PCI ، SWIFT وغ ها).

إيضاح للنص

(MFA) نظام أمني يتحقق من هوية المستخدم، باستخدام عدة عناصر من خلال تقنيات التحقق من الهوية.

عناصر التحقق من الهوية هي:

(MFA) نظام أمني يتحقق من هوية المستخدم، يتطلب استخدام عدة عناصر مستقلة من آليات التحقق من الهوية. تتضمن آليات

التحقق عدة عناصر:

المعرفة (شيء يعرفه المستخدم فقط المعرفة (شيء يعرفه المستخدم

فقط "مثل استخدام تقنية

"مثل كلمة المرور").

الحيازة (شيء لكه المستخدم فقط كلمة المرور").

"مثل برنامج أو جهاز توليد أرقام الحيازة (شيء لكه المستخدم عشوائية أو الرسائل القص ة المؤقتة فقط "مثل استخدام تقنية لتسجيل الدخول"، ويطلق عليها برنامج أو جهاز توليد أرقام

تعديل مصطلحات وتعريفات

عشوائية أو الرسائل القص ة

".(" One-Time-Password

المؤقتة لتسجيل الدخول"، ويطلق عليها "-One-Time

.("Password

الملازمة (صفة أو سمة حيوية متعلقة بالمستخدم نفسه فقط "مثل

بصمة الإصبع").

الملازمة (صفة أو سمة حيوية

متعلقة بالمستخدم نفسه فقط

"مثل استخدام تقنية بصمة

الإصبع أو الوجه").

للاختصاص

التنظيمي، يجب

على الجهات

الرجوع إلى مكتب

الوطنية بالهيئة

يخص

في

خصوصية البيانات

قبل اتخاذ أي إجراء

في هذا الشأن.

الخصوصية Privacy الحرية من التدخل غ المصرح به أو الكشف عن معلومات شخصية حول فرد.

حذف مصطلحات وتعريفات

إيضاح للنص

تهديد

تهديد

Threat

Threat

أي ظرف أو حدث من المحتمل أن يؤثر أي شيء قد يؤثر سلبًا على الأمن سلباً على أع ل الجهة ( ا في ذلك مهمتها السيبرا .

أو وظائفها أو مصداقيتها أو سمعتها) أو

مصطلحات أصولها أو منسوبيها مستغلاً أحد أنظمة تعديل وتعريفات المعلومات عن طريق الوصول غ المصرح به إلى المعلومات أو تدم ها أو كشفها أو

تغي ها أو حجب الخدمة. وأيضاً قدرة

مصدر التهديد على النجاح في استغلال

أحد نقاط الضعف الخاصة بنظام

معلومات مع . وهذا التعريف يشمل

التهديدات السيبرانية.

إيضاح للنص

الثغرة

الثغرة

Vulnerability

Vulnerability

تعديل مصطلحات أي نوع من نقاط الضعف في نظام ضعف في أي أصل تقنية معلومات وتعريفات الحاسب الآلي، أو برامجه أو تطبيقاته، أو (مثال: برنامج، نظام)، أو إجراء، أو

في مجموعة من الإجراءات، أو في أي شيء ضابط، أو أي شيء؛ كن استغلاله

يجعل الأمن السيبرا عرضة للتهديد. للتأث السلبي على الأمن السيبرا .

DDoS :Distributed Denial of إضافة اختصارات

Service Attack ت إضافتها

للوثيقة

هج ت تعطيل الشبكات

DKIM :Domain Keys

Identified Mail

البريد المعرّف فاتيح النطاق DMARC :Domain Message

إضافة قا ة الاختصارات

Authentication Reporting and

Conformance

سياسة مصادقة الرسائل والإبلاغ عنها

SPF: Sender Policy Framework

إطار سياسة المرسل

ICS :Industrial Control System

ضمن المكون

نظام التحكم الصناعي

الأساسي الخامس إلى وثيقة ضوابط

حذف قا ة SIS :Safety Instrumented System

نظام معدات السلامة

الاختصارات

الأمن السيبرا

للأنظمة التشغيلية

اتفاقيات دولية ذات علاقة بهذا النظام

ربط تحريري موضوعي — كل اتفاقية تُفتح على صفحتها الرسمية لدى المركز الوطني للوثائق والمحفوظات. القائمة الكاملة (1053) ←

لا توجد اتفاقيات مربوطة بعد

أنظمة قد تكون ذات علاقة

نظام التعاملات الإلكترونية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
سياسة تعويضات شحنات الأفراد النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام تعريفة الطيران المدني النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام حماية خطوط السكك الحديدية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام رسوم تسجيل السفن والوحدات العائمة النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام المؤسسة العامة لخطوط حديد حكومة المملكة العربية... النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة

التعاميم ذات العلاقة

لا توجد تعاميم مسجلة لهذا النظام حتى الآن — ستُغذّى تباعًا، وسيظهر مؤشر التعميم بجانب المادة المرتبطة به.

المصدر الرسمي

الضوابط الأساسية للأمن السيبراني لدى الهيئة الوطنية للأمن السيبراني ↗
النص الرسمي المعتمد — نصّنا من آخر بناء لبيانات المنصّة (2026-09-27م)، وما استجدّ لدى المصدر بعده يُقرأ هناك
الأنظمة واللوائح — المنصة الوطنية الموحدة ↗
الفهرس الحكومي الرسمي للأنظمة واللوائح
هذه الصفحة قراءة ميسرة غير رسمية أعدّتها شركة آربيتر لخدمة المجتمع القانوني — عند الاستشهاد يُرجى الرجوع للمصدر الرسمي أعلاه.