آخر بناء لبيانات المنصّة: 2026-09-28م · الحالة: ساري · المصدر: الهيئة الوطنية للأمن السيبراني
الرئيسية ← الأنظمة واللوائح ← ضوابط الأمن السيبراني للأنظمة التشغيلية

ضوابط الأمن السيبراني للأنظمة التشغيلية

تاريخ الإصدار: — تاريخ النشر: — الفئة: أنظمة المواصلات والاتصالات
1 مادة لا لائحة تنفيذية مرتبطة في المنصّة لا تعاميم مسجلة بعد نصّ مُفرَّغ آليًّا ✦
الاتفاقيات ذات العلاقة (0) الأنظمة ذات العلاقة (6) التعاميم (0)
⚠ نصّ هذه الوثيقة مُستخرَج آليًّا على أجهزتنا من ملف وثيقتها المنشورة — تفريغًا لصورتها الممسوحة أو استخراجًا لطبقة النصّ من ملفها — لا نقلًا حرفيًّا من صفحة نصّية رسمية. وقد يقع فيه خطأ في تعرّف الحروف أو في ترتيب النصّ، خصوصًا في الأرقام والتواريخ وأسماء الأعلام. المرجع المعتمد عند الاستشهاد هو وثيقة المصدر الرسمية.

🤖 اسأل الذكاء الاصطناعي عن هذا النظام

للأعضاء — التسجيل مجاني

الجواب يُبنى من نصّ مواد هذا النظام فقط ويذكر أرقامها — قراءة آلية غير رسمية.

النص الكامل

Operational Technology Cybersecurity Controls ))OTCC -1: 2022

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان )إشارات ضوئية:)

أحمر – شخصي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج الجهة خارج

النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنين فقط، ومن يتطلب الأمر منه اتخاذ

إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى عى علاقة معهم أو في نفس

القطاع، ولا يسمح بتبادلها أو نشرها من خال القنوات العامة.

أبيض – غير محدود

قائمة المحتويات

الملخص التنفيذي

المقدمة

الأهداف

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

قابلية التطبيق داخل الجهة

التنفيذ والالتزام

التحديث والمراجعة

ملحق المنهجية والمواءمة لضوابط الأمن السيبراني للأنظمة التشغيلية

مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية

مكونات وهيكلية ضوابط الأمن السيبراني للأنظمة التشغيلية

الملاحق

ملحق )أ :)مصطلحات وتعريفات

ملحق )ب :)قائمة الاختصارات

قائمة الجداول

جدول :1مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية

جدول :2هيكلية ضوابط الأمن السيبراني للأنظمة التشغيلية

جدول :٣مصطلحات وتعريفات

جدول :٤قائمة الاختصارات

قائمة الأشكال والرسوم التوضيحية

شكل :1مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية

شكل :2المكونات الأساسية والفرعية لضوابط الأمن السيبراني للأنظمة التشغيلية

شكل :٣معنى رموز ضوابط الأمن السيبراني لأنظمة التشغيلة

شكل :٤هيكلية ضوابط الأمن السيبراني للأنظمة التشغيلية

الملخص التنفيذي

جاءت مهمات الهيئة الوطنية للأمن السيبراني واختصاصاتها، ملبيةً لجوانب وضع السياسات، وآليات الحوكمة، والأطر، والمعايير، والضوابط والإرشادات المتعلقة بالأمن السيبراني، وتعميمها على الجهات ذات العلاقة؛ بما يعزز الأمن السيبراني، وأهميته، والحاجة الملحة له، مع ازدياد التهديدات والمخاطر الأمنية في

الفضاء السيبراني أكثر من أي وقت مضى.

يشهد العالم تطوراً مستمراً في الأنظمة التشغيلية وأنظمة التحكم الصناعي، والتي يصاحبها تزايد مستمر في التهديدات السيبرانية لتلك الأنظمة. وأظهر ذلك، الحاجة لوجود ضوابط للأمن السيبراني، للتعامل مع

هذه التهديدات، لحماية البنى التحتية الحساسة على ضوء أفضل الممارسات العالمية في هذا المجال.

وعلى هذا؛ فقد تم إصدار وثيقة ضوابط الأمن السيبراني للأنظمة التشغيلية ) )OTCC-1: 2022التي تهدف للتقليل من المخاطر السيبرانية على الجهات ذات العلاقة. وتوضح هذه الوثيقة أهداف الضوابط، ونطاق عملها، وقابليتها للتطبيق، وآلية الالتزام؛ ولتكون بذلك امتداداً للضوابط الأساسية للأمن السيبراني ) )ECC-1:2018وتابعة ومكملة لها. وتشمل أنظمة التحكم الصناعي جميع الأجهزة، والأنظمة، و

الشبكات المستخدمة لتشغيل و/أو أتمتة العمليات الصناعية.

وعلى مختلف الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبراني،

وكذلك ما ورد في الأمر السامي الكريم رقم ) )57231وتاريخ 1439/11/10ه..

المقدمة

قامت الهيئة الوطنية للأمن السيبراني )ويشار لها في الوثيقة ب “الهيئة”( بإصدار هذه الضوابط، بعد دراسة عدة معايير وأطر وضوابط أمن سيبراني؛ تم إعدادها من قِبل منظمات وجهات محلية ودولية، كما أطلعت على أفضل الممارسات، والتجارب ذات العلاقة في مجال الأمن السيبراني. وقد تم عمل دراسة مواءمة مع

عدد من الضوابط والمعايير الدولية.

تتكون ضوابط الأمن السيبراني للأنظمة التشغيلية من:

• 4مكونات أساسية ).)4 Main Domains • 23مكوناً فرعيا ً).)23 Subdomains

• 47ضابطاً أساسيا ً).)47 Main Controls • 122ضابطاً فرعيا ً).)122 Subcontrols

الأهداف

تهدف هذه الضوابط إلى الإسهام في رفع مستويات الأمن السيبراني على المستوى الوطني من خلال التركيز على أنظمة التحكم الصناعي، وتحديد متطلبات الأمن السيبراني لها، مع الإسهام في تمكين الجهات ذات العلاقة؛ من العمل على تحقيق هذه المتطلبات، لتلبية الاحتياجات الأمنية، وحمايتاً للبنى التحتية

الحساسة، ورفع مستوى جاهزيتها تجاه المخاطر السيبرانية. وتأخذ هذه الضوابط في الحسبان المحاور الأربعة الأساسية التي يعتمد عليها الأمن السيبراني، وهي:

•الإستراتيجية ).)Strategy •الأشخاص ).)People •الإجراء ).)Process

•التقنية ).)Technology

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط تنطبق هذه الضوابط على أنظمة التحكم الصناعي الموجودة في المرافق الحساسة – وفقاً للمعايير المذكورة بالوثيقة- من قبل الجهات المالكة، أو المشغلة، أو المستضيفة لهذه المرافق، سواء أكانت جهات حكومية )وتشمل وزارات وهيئات ومؤسسات وغيرها( أم جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة )“ )CRITICAL NATIONAL INFRASTRUCTURES “CNISs أو تقوم بتشغيلها، أو استضافتها داخل المملكة العربية السعودية؛ أو خارجها، )ويشار لها جميعاً في هذه الوثيقة ب“الجهة”.) ويتم تعريف المرافق الحساسة على أنها المرافق التي يكون في تعطلها أو وجود تغيير غير مشروع في أنظمتها أثر سلبي على توافر الخدمات، أو اعمال الجهة العامة، أو إحداث آثار اقتصادية أو أمنية، أو اجتماعية سلبية كبيرة، على المستوى الوطني. وتشمل أنظمة التحكم الصناعي جميع الأجهزة، والأنظمة،

والشبكات المستخدمة لتشغيل العمليات الصناعية أو أتمتتها.

كما تشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق برفع مستوى الأمن السيبراني وتطويره داخل الجهة.

قابلية التطبيق داخل الجهة

تم إعداد هذه الضوابط بحيث تكون ملائمة لاحتياجات الأمن السيبراني لأنظمة التحكم الصناعي ومتطلباته، ويجب على كل جهة في نطاق هذه الوثيقة الالتزام بجميع الضوابط القابلة للتطبيق، بعد قياس مدى

التأثير، وإجراء الفحوصات اللازمة قبل التطبيق.

التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، من تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم ) )57231وتاريخ 1439/11/10ه.؛ يجب على جميع الجهات، ضمن نطاق عمل هذه الضوابط؛ تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم، والمستمر بالضوابط الأساسية للأمن السيبراني ) )ECC-1:2018وفقاً

لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها. وتقوم الهيئة بتقييم التزام الجهات، بما ورد في هذه الضوابط، بطرق متعددة؛ منها: التقييم الذاتي للجهات،

و/أو الزيارات الميدانية للتدقيق، وفقاً للآلية المناسبة التي تراها الهيئة.

أداة التقييم وقياس الالتزام تقوم الهيئة بإصدار أداة ))OTCC-1:2022 ASSESSMENT AND COMPLIANCE TOOL

لتنظيم عملية تقييم مدى التزام الجهات بتطبيق ضوابط الأمن السيبراني للأنظمة التشغيلية.

أداة حصر وتحديد مستوى المرفق تقوم الهيئة بإصدار أداة ))OTCC-1:2022 FACILITY LEVEL IDENTIFICATION TOOL

لتنظيم عملية الحصر وتحديد مستويات المرافق الحساسة، التي تتضمن أنظمة التحكم الصناعي.

التحديث والمراجعة

تتولى الهيئة التحديث والمراجعة الدورية، لضوابط الأمن السيبراني لأنظمة التحكم الصناعي، حسب متطلبات الأمن السيبراني، والمستجدات ذات العلاقة. كما تتولى الهيئة، إعلان الإصدار المحدث من الضوابط؛

لتطبيقه والالتزام به.

ملحق المنهجية والمواءمة لضوابط الأمن السيبراني للأنظمة التشغيلية

قامت الهيئة بتطوير وثيقة ملحق المنهجية والمواءمة لضوابط الأمن السيبراني للأنظمة التشغيلية. ويعد هذا الملحق جزءًا من وثيقة ضوابط الأمن السيبراني للأنظمة التشغيلية؛ ويحتوي على:

•مبادئ تصميم ضوابط الأمن السيبراني للأنظمة التشغيلية. •العلاقة بين ضوابط الأمن السيبراني للأنظمة التشغيلية ) )OTCC-1:2022والمكون الأساسي الخامس

من الضوابط الأساسية للأمن السيبراني. •العلاقة بين ضوابط الأمن السيبراني للأنظمة التشغيلية، والمعايير الدولية الأخرى.

•منهجية تصميم ضوابط الأمن السيبراني للأنظمة التشغيلية. •منهجية تحديد المستويات الأساسية والفرعية، لضوابط الأمن السيبراني للأنظمة التشغيلية، وتحديد

قابلية تطبيقها.

مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية

تتكون ضوابط الأمن السيبراني للأنظمة التشغيلية، من ثلاثة مستويات محددة؛ وذلك اعتماداً على المعايير الآتية:

•مدى أثر المرافق على أعمال خدمات الجهة وتوافرها، وعواقب تأثرها؛ من الهجمات السيبرانية عليها. •مدى التأثير السلبي للحوادث السيبرانية على الصحة، والسلامة، والبيئة لدى الجهة.

•مدى التأثير السلبي للحوادث السيبرانية للمرافق على الأمن الوطني، والاقتصاد الوطني، أو على الجانب الاجتماعي.

في حال أمتلكت الجهة أنظمة تحكم صناعي ذات مستويات مختلفة في نفس المرفق، فيتم تحديد مستوى المرفق بناءً على مستوى النظام الأعلى حساسية.

يوضح الجدول )

1) الآتي المستويات الثلاثة للضوابط؛ بناءً عى نتائج أداة حر وتحديد مستوى المرفق:

عدد الضوابط

تعريف المستوى

المستوى

مرافق ذات حساسية عالية على الأصول، 151ضابط أساسي وفرعي

المستوى الأول )م

1) والبيئة التشغيلية، لدى الجهة من حيث )تشمل ضوابط المستوى الثاني

والثالث(

والبيئة التشغيلية، لدى الجهة من حيث مرافق ذات حساسية متوسطة على الأصول، 117ضابط أساسي وفرعي

)تشمل ضوابط المستوى الثالث(

مرافق ذات حساسية منخفضة على الأصول،

المستوى الثاني )م)2

المستوى الثالث )م

3) والبيئة التشغيلية، لدى الجهة من حيث 56ضابط أساسي وفرعي

جدول رقم :1مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية

المستوى الأول )م)1 المستوى الثاني )م)2

المستوى الثالث )م)3

شكل :1مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية يمكن الرجوع إلى وثيقة ملحق المنهجية والمواءمة، لضوابط الأمن السيبراني للأنظمة التشغيلية، للحصول

على معلومات تفصيلية عن كيفية تحديد مستويات ضوابط الأمن السيبراني للأنظمة التشغيلية.

مكونات وهيكلية ضوابط الأمن السيبراني للأنظمة التشغيلية

يوضح الشكل )

2) الآتي المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للأنظمة التشغيلية:

أدوار ومسؤوليات الأمن السيبراني Cybersecurity Roles and

Responsibilities الأمن السيبراني ضمن إدارة مشاريع أنظمة

التحكم الصناعي Cybersecurity in Industrial Control

System Project Management المراجعة والتدقيق الدوري للأمن السيبراني Periodical Cybersecurity Review

and Audit برنامج التوعية والتدريب بالأمن السيبراني

Cybersecurity Awareness and Training Program

إدارة هويات الدخول والصلاحيات Identity and Access Management

إدارة أمن الشبكات Network Security Management

حماية البيانات والمعلومات Data and Information Protection

إدارة النسخ الاحتياطية Backup and Recovery Management

اختبار الاختراق Penetration Testing

سياسات وإجراءات الأمن السيبراني 2-1 Cybersecurity Policies and 1-1

Procedures

Cybersecurity Risk Management 3-1إدارة مخاطر الأمن السيبراني 4-1

الأمن السيبراني ضمن إدارة التغيير 6-1 Cybersecurity in Change 5-1

Management الأمن السيبراني المتعلق بالموارد البشرية 8-1 Cybersecurity in Human 7-1

Resources Asset Management 1-2إدارة الأصول 2-2

حماية النظم ومرافق المعالجة 4-2 System and Processing Facility 3-2

Protection Mobile Devices Security 5-2أمن الأجهزة المحمولة 6-2 Cryptography 7-2التشفير 8-2 Vulnerability Management 9-2إدارة الثغرات 10-2

.1حوكمة الأمن السيبراني

Cybersecurity Governance

.2تعزيز الأمن السيبراني Cybersecurity Defense

إدارة حوادث وتهديدات الأمن السيبراني

إدارة سجلات الأحداث ومراقبة الأمن السيبراني

Cybersecurity Incident and Threat 12-2 Cybersecurity Event Logs and 11-2

Management

Monitoring Management

Physical Security 13-2الأمن المادي

جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال

.3صمود الأمن السيبراني

Cyber Resilience Aspects of Business Continuity Management (BCM) 1-3 Cybersecurity

Resilience

الأمن السيبراني المتعلق بالأطراف الخارجية Third-Party Cybersecurity

.4الأمن السيبراني

المتعلق بالأطراف

1-4

الخارجية

Third-Party

Cybersecurity

شكل :2المكونات الأساسية والفرعية لضوابط الأمن السيبراني للأنظمة التشغيلية

الهيكلية يوضح الشكلان )

3) و )

4) أدناه معنى رموز ضوابط الأمن السيبراني للأنظمة التشغيلية.

OTCC 1

2022

رقم نسخة الإصدار

سنة الإصدار

شكل : 3معنى رموز ضوابط الأمن السيبراني لأنظمة التشغيلة

رقم المكون الأساسي

رقم المكون الفرعي

رقم المكون الأساسي رقم المكون الفرعي

شكل : 4هيكلية ضوابط الأمن السيبراني للأنظمة التشغيلية

مستوى الضابط م 1م ٢م٣

اسم المكون الأساسي اسم المكون الفرعي

رقم مرجعي للمكون الأساسي رقم مرجعي للمكون الفرعي الهدف

الضوابط

بنود الضابط

رقم مرجعي للضابط

جدول : 2هيكلية ضوابط الأمن السيبراني للأنظمة التشغيلية

1حوكمة الامن السيبراني ))Cybersecurity Governance

سياسات وإجراءات الأمن السيبراني ))Cybersecurity Policies and Procedures

ضمان توثيق ونشر متطلبات الأمن السيبراني لأنظمة التحكم الصناعي ) )OT/ICS والتزام الجهة بها، وذلك وفقاً لمتطلبات الأعمال التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

رجوعاً للضابطين 1-3-1و 2-3-1في الضوابط الأساسية للأمن السيبراني؛ يجب على الجهة توثيق مجموعة من سياسات وإجراءات الأمن السيبراني

المخصصة لأنظمة التحكم الصناعي ) )OT/ICS واعتمادها وتطبيقها .

رجوعاً للضابط 3-3-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن تكون سياسات وإجراءات الأمن السيبراني لأنظمة التحكم الصناعي ))OT/ICS مدعومة بمتطلبات ومعايير للأمن السيبراني والمتطلبات التقنية ذات العلاقة. )مثل: توصيات الجهة المصنعة، إرشادات التطبيق والتنفيذ، إرشادات إدارة

الإعدادات.)

رجوعاً للضابط 4-3-1في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة سياسات وإجراءات الأمن السيبراني لأنظمة التحكم الصناعي ))OT/ICS دوريا، أو عند حدوث تغييرات تؤثر على أمن وسلامة أنظمة التحكم الصناعي )( .)OT/ICS مثل: حدوث تغييرات في مستوى وطبيعة المخاطر، أو تغيير في الهيكل التنظيمي للجهة، أو تغيرات في العمليات والإجراءات

التشغيلية.)

أدوار ومسؤوليات الأمن السيبراني ))Cybersecurity Roles and Responsibilities

ضمان تحديد أدوار ومسؤوليات واضحة لجميع الأطراف المشاركة في تطبيق ضوابط الأمن السيبراني للأنظمة التشغيلية ) )OTCC في الجهة.

1-1 الهدف

الضوابط 1-1-1 2-1-1

3-1-1

2-1 الهدف

بالإضافة للضوابط ضمن المكون الفرعي 4-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بأدوار ومسؤوليات الأمن السيبراني في بيئة أنظمة التحكم الصناعي ))OT/ICS

بحد أدنى ما يلي: 1-1-2-1يجب على صاحب الصلاحية، تحديد الأدوار والمسؤوليات الخاصة بالأمن السيبراني ) )RACI وتوثيقها واعتمادها لجميع أصحاب المصلحة المعنيين بأنظمة التحكم الصناعي ) ،)OT/ICS مع الأخذ في الحسبان عدم

تعارض المصالح.

2-1-2-1يجب إسناد أدوار الأمن السيبراني ومسؤولياته المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS للإدارة المعنية بالأمن السيبراني لدى الجهة؛

مع الأخذ في الحسبان عدم تعارض المصالح.

إدارة مخاطر الأمن السيبراني ))Cybersecurity Risk Management

ضمان إدارة مخاطر الأمن السيبراني على نحو ممنهج؛ يهدف إلى حماية الأصول المعلوماتية، وأنظمة التحكم الصناعي ) ،)OT/ICS وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات

التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط ضمن المكون الفرعي 5-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات إدارة مخاطر الأمن السيبراني المتعلقة

بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: 1-1-3-1وضع منهجية مخاطر الأمن السيبراني، المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS ضمن منهجية إدارة المخاطر وإدارة مخاطر السلامة

وإجراءاتها في الجهة.

الضوابط

1-2-1

3-1 الهدف

الضوابط 1-3-1

2-1-3-1يجب تقييم مخاطر الأمن السيبراني، لأنظمة التحكم الصناعي ) )OT/ICS بشكل دوري، مع التأكد من تضمين مخاطر توقيع العقود و الاتفاقيات، مع الأطراف الخارجية المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS و/أو عند حدوث تغييرات بالمتطلبات التشريعية والتنظيمية،

ذات العلاقة بوصفها جزء من التقييم.

3-1-3-1تضمين سجل مخاطر الأمن السيبراني، المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS ضمن سجل المخاطر في الجهة.

4-1-3-1تحديد المستويات الملائمة للمناطق، والمرافق التي تحتوي على أنظمة التحكم الصناعي ) )OT/ICS بناءً على منهجية معتمدة.

5-1-3-1تضمين تحليل نوعي ) )Qualitative Analysis لمخاطر الأمن 1-3-1السيبراني، ضمن إجراءات تحليل مخاطر العمليات )Process Hazard )Analysis الذي يطبق قبل أي تغيير في العمليات أو إجراءاتها في المصانع.

6-1-3-1في حال عدم التمكن من استيفاء متطلبات الأمن السيبراني داخل البيئة الخاصة بأنظمة التحكم الصناعي ) ،)OT/ICS فيجب توضيح المبررات اللازمة، مع توثيقها واعتمادها من قبل الجهة المعنية بالأمن

السيبراني، وموافقة صاحب الصلاحية.

7-1-3-1في حال الموافقة على قبول المخاطر السيبرانية؛ فيجب تحديد الضوابط البديلة لها مع توثيقها، واعتمادها من قبل صاحب الصلاحية؛ مع التأكد من تطبيقها بفعالية في وقت محدد، مع الاستمرار في تقييم تلك

المخاطر ومراجعتها بشكل مستمر.

)Cybersecurity in Industrial Control System Project Management( 4-1الأمن السيبراني ضمن إدارة مشاريع أنظمة التحكم الصناعي

التأكد من أن متطلبات الأمن السيبراني مضمنة في منهجية إدارة مشاريع الجهة وإجراءاتها لحماية الهدف السرية، وسلامة الأعمال التشغيلية، ودقتها، وتوافرها لأنظمة التحكم الصناعي ) ،)OT/ICS وذلك

وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية ضمن الضابطين 2-6-1و 3-6-1من الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني ضمن

إدارة مشاريع أنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: 1-1-4-1تضمين متطلبات الأمن السيبراني بوصفه جزء من دورة حياة

المشاريع المتعلقة بأنظمة التحكم الصناعي ).)OT/ICS

2-1-4-1تضمين متطلبات الأمن السيبراني ضمن اختبارات القبول ) )Acceptance Test وعمليات التقييم ) .)Evaluation Process مثل: اختبارات قبول المصنع )) )Factory Acceptance Tests (FAT واختبارات القبول الميداني )) )Site Acceptance Tests (SAT واختبارات التشغيل ) )Commissioning Tests واختبارات التغيير ))Change Tests واختبارات التكامل ) )Integration Tests ومراجعة الشفرة المصدرية

).)Source Code Review 3-1-4-1تضمين مبدأ الأمن من خلال التصميم ))Secure-By-Design بوصفه جزء من الأمن المعماري لتصميم البيئة الخاصة بأنظمة التحكم

4-1-4-1حماية الأنظمة في البيئة التطويرية )Development ،)Environment وتشمل بيئات الاختبار))Testing Environment

والمنصات التكاملية ).)Integration Platforms

يجب مراجعة متطلبات الأمن السيبراني، ضمن إدارة مشاريع أنظمة التحكم الصناعي ) )OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

الأمن السيبراني ضمن إدارة التغيير ))Cybersecurity in Change Management

التأكد من أن متطلبات الأمن السيبراني مضمنة في منهجية إدارة التغيير في الجهة وإجراءاتها لضمان سلامة تطبيق طلبات التغيير في بيئة أنظمة التحكم الصناعي ) )OT/ICS وذلك بعد التحليل

والتحكم بالتغييرات.

مستوى الضابط

م 1م 2م3

يجب تحديد متطلبات الأمن السيبراني وتوثيقها واعتمادها، ضمن إدارة التغيير لدى الجهة، ويجب التأكد من أن متطلبات الأمن السيبراني تمثل جزءًا لا يتجزأ من المتطلبات الأساسية لإدارة التغيير لأنظمة التحكم

يجب تطبيق متطلبات الأمن السيبراني ضمن دورة حياة إدارة التغيير، المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS لدى الجهة.

الضوابط

1-4-1

2-4-1 5-1 الهدف

الضوابط 1-5-1 2-5-1

بالإضافة للضوابط الفرعية ضمن الضابطين 2-6-1و 3-6-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني، ضمن

إدارة التغيير لأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: 1-3-5-1تضمين متطلبات الأمن السيبراني بوصفها جزء من دورة حياة

إدارة التغيير.

2-3-5-1التحقق من صحة وسلامة التغييرات في بيئة منفصلة قبل تطبيقها على بيئة الإنتاج ).)Production Environment

3-3-5-1التحقق من كفاءة متطلبات الأمن السيبراني لأنظمة التحكم الصناعي ) )OT/ICS في حال استبدالها بأجهزة مماثلة لها، سواءً أكان ذلك في بيئات التصاميم؛ أم الاختبارات، أو التشغيلية، للتأكد من سلامتها، وذلك

قبل تطبيقها في بيئة الإنتاج، أو البيئة التشغيلية.

4-3-5-1تطبيق إجراءات مقيدة، وآمنة للتغييرات الاستثنائية.

5-3-5-1تطبيق آلية أتمتة الإعدادات ))Automated Configuration وآلية كشف التغييرات بالأصول ).)Assets Change Detection

يجب مراجعة متطلبات الأمن السيبراني، ضمن إدارة التغيير المتعلقة بأنظمة التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

المراجعة والتدقيق الدوري للأمن السيبراني ))Periodical Cybersecurity Review and Audit

ضمان التأكد من أن ضوابط الأمن السيبراني لأنظمة التحكم الصناعي ) )OT/ICS لدى الجهة، مطبقة، وتعمل وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية، والتنظيمية

الوطنية ذات العلاقة، والمتطلبات الدولية المقرة تنظيمياً على الجهة.

رجوعاً للضابط 1-8-1في الضوابط الأساسية للأمن السيبراني؛ يجب على الإدارة المعنية بالأمن السيبراني في الجهة مراجعة تطبيق ضوابط الأمن السيبراني للأنظمة التشغيلية ) ،)OTCC-1:2022مرة واحدة سنوياً، على

الأقل.

رجوعاً للضابط 2-8-1في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة تطبيق ضوابط الأمن السيبراني للأنظمة التشغيلية ) )OTCC-1: 2022من قبل أطراف مستقلة عن الإدارة المعنية بالأمن السيبراني في الجهة، وذلك مرة

واحدة كل ثلاث سنوات على الأقل.

3-5-1

4-5-1 ٦-1 الهدف

الضوابط 1-6-1 2-6-1

الأمن السيبراني المتعلق بالموارد البشرية ))Cybersecurity in Human Resources

ضمان التأكد من أن مخاطر الأمن السيبراني ومتطلباته لأنظمة التحكم الصناعي ))OT/ICS المتعلقة بالعاملين )موظفين ومتعاقدين( في الجهة؛ تعالج بفعالية، قبل البدء في عملهم وأثنائه وعند الانتهاء منه، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية

والتنظيمية ذات العلاقة.

مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية ضمن الضابط 3-9-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني، المتعلقة بالموارد البشرية لأنظمة التحكم الصناعي ) ،)OT/ICS بحد أدنى؛ إجراء عمل مسح أمني ) )Screening or Vetting لجميع العاملين )ويشمل ذلك الموظفين والمتعاقدين( والذين يمكنهم الوصول إلى أصول أنظمة التحكم الصناعي ) )OT/ICS أو

استخدامها؛ وذلك قبل منحهم صلاحيات الوصول. رجوعاً للضابط 6-9-1في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لأنظمة التحكم الصناعي ) )OT/ICS المتعلقة

بالموارد البشرية، وقياس فعالية تطبيقها، وتقييمها دورياً.

برنامج التوعية والتدريب بالأمن السيبراني ))Cybersecurity Awareness and Training Program

ضمان التأكد من أن العاملين بالجهة لديهم التوعية الأمنية اللازمة، وعلى دراية بمسؤولياتهم في مجال الأمن السيبراني. والتأكد من تزويد العاملين بالجهة بالمهارات والمؤهلات والدورات التدريبية المطلوبة في مجال الأمن السيبراني؛ لحماية الأصول المعلوماتية والتقنية، لأنظمة التحكم الصناعي

) )OT/ICS لدى الجهة، والقيام بمسؤولياتهم تجاه الأمن السيبراني.

مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية، ضمن الضابط 3-10-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن يتضمن برنامج التوعية بالأمن السيبراني، التعامل

الآمن مع أنظمة التحكم الصناعي ) )OT/ICS في الجهة.

7-1 الهدف

الضوابط

1-7-1

2-7-1 8-1 الهدف

الضوابط 1-8-1

بالإضافة للضوابط الفرعية، ضمن الضابط 4-10-1في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني، المتعلقة ببرنامج التوعية والتدريب بالأمن السيبراني في بيئة أنظمة التحكم

الصناعي ) )OT/ICS بحد أدنى ما يلي: 1-2-8-1يجب أن يتم توفير تمارين خاصة، وشهادات مهنية، ومهارات احترافية في مجال الأمن السيبراني، لجميع العاملين على الأصول المتعلقة 2-8-1الاستفادة من الإطار السعودي لكوادر الأمن السيبراني )سيوف( ليكون بأنظمة التحكم الصناعي ) .)OT/ICS كما تشجع الهيئة الجهة على،

مرجع لها.

2-2-8-1يجب تشجيع الجهة للمشاركة مع الجهات المعتمدة و/أو ذات الاختصاص في مجال أنظمة التحكم الصناعي ) )OT/ICS للتعرف على أحدث التقنيات والممارسات في مجال الأمن السيبراني لأنظمة التحكم

تعزيز الأمن السيبراني ))Cybersecurity Defense

إدارة الأصول ))Asset Management

التأكد من أن الجهة لديها قائمة جرد دقيقة، وحديثة للأصول؛ تشمل التفاصيل ذات العلاقة لجميع أصول أنظمة التحكم الصناعي ) )OT/ICS المتاحة للجهة؛ من أجل دعم العمليات التشغيلية للجهة، ومتطلبات الأمن السيبراني، لتحقيق التشغيل الدائم ) )Production Uptime لأصول أنظمة

التحكم الصناعي ) ،)OT/ICS وسلامة عملياتها، وسريتها، وتوافرها ودقتها.

بالإضافة للضوابط، ضمن المكون الفرعي 1-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني، المتعلقة بإدارة الأصول

في بيئة أنظمة التحكم الصناعي ) )OT/ICS بحد أدنى؛ ما يلي: 1-1-1-٢إنشاء قائمة جرد إلكترونية، لجميع أصول أنظمة التحكم الصناعي

) )OT/ICS ومراجعتها بشكل دوري. 2-1-1-٢استخدام تقنيات الأتمتة لحصر الأصول.

3-1-1-٢حفظ معلومات أصول أنظمة التحكم الصناعي ))OT/ICS المحصورة بشكل آمن.

4-1-1-٢تحديد ملاك الأصول ) )Asset Owner لجميع أصول أنظمة التحكم الصناعي ) )OT/ICS والتأكد من مشاركتهم في دورة حياة إدارة

جرد الأصول ذات العلاقة. 5-1-1-٢تصنيف مستوى الحساسية ) )Criticality Rating وتوثيقه

واعتماده لجميع الأصول، من قبل ملاك الأصول.

رجوعاً للضابط 6-1-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني المتعلقة بإدارة أصول أنظمة التحكم الصناعي

إدارة هويات الدخول والصلاحيات ))Identity and Access Management ضمان حماية الأمن السيبراني للوصول المنطقي ) )Logical Access إلى أصول أنظمة التحكم الصناعي ) )OT/ICS للجهة؛ من أجل منع الوصول غير المصرح به، وتقييد الوصول إلى ما هو

مطلوب؛ لإنجاز الأعمال المتعلقة بالجهة.

١-٢ الهدف

الضوابط

١-١-٢

٢-١-٢ 2-٢ الهدف

بالإضافة للضوابط الفرعية، ضمن الضابط 3-2-2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بإدارة هويات الدخول، والصلاحيات في بيئة أنظمة التحكم الصناعي ))OT/ICS

بحد أدنى ما يلي: ١-١-٢-٢التأكد من أن دورة حياة إدارة هويات الدخول والصلاحيات، لأنظمة التحكم الصناعي ) )OT/ICS مفصولة ومستقلة، عن تلك المتعلقة بتقنية المعلومات ) )IT وذلك يشمل الحلول التقنية المستخدمة في الإدارة

المركزية لهويات الدخول والصلاحيات.

٢-١-٢-٢الإدارة الآمنة لحسابات الخدمات ) )Service Accounts المتعلقة بخدمات التحكم الصناعي ) )OT/ICS وتطبيقاتها، وأنظمتها، وأجهزتها المعزولة وغير المتصلة بحسابات دخول المستخدمين التفاعلية )Interactive

.)Login

3-١-٢-٢تغيير الهويات المصنعية ) )Default Credentials لجميع الأصول المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS أو تعطيلها، أو إزالتها.

4-١-٢-٢الإدارة الآمنة لجلسات الاتصال، ويشمل ذلك موثوقية الجلسات ) ،)Authenticity و إقفالها ) ،)Lockout وإنهاء مهلتها ).)Timeout

5-١-٢-٢منع التعطيل، أو الإزالة التلقائية لحسابات الخدمات، أو البرامج، أو حسابات الأجهزة المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS باستثناء

أنظمة المراقبة.

6-١-٢-٢استخدام إجراءات الاعتمادات الثنائية ) )Dual Approval وآليات محددة لتصعيد الصلاحيات للإجراءات الحساسة، داخل بيئة أنظمة التحكم

7-١-٢-٢تقييد الوصول عن بعد لشبكات أنظمة التحكم الصناعي ) )OT/ICS وتمكينه بشكل استثنائي عند الضرورة، ووجود المبررات اللازمة، على أن يتم إجراء تقييم مخاطر الأمن السيبراني قبل منح الوصول عن بعد، ورصد المخاطر المتعلقة بذلك وإدارتها. وأن يكون الدخول المصرح به من خلال التحقق من الهوية ذات العناصر المتعددة ) )Multi-Factor Authentication “MFA وعبر قناة مشفرة لفترة زمنية محددة، وبصلاحيات محدودة. ويتم مراقبة جلسة الوصول عن بعد وتسجيلها، على أن تكون الصلاحيات الممنوحة للمستخدم، متوافقة مع

تقييم مخاطر الأمن السيبراني.

”

الضوابط ١-٢-٢

8-١-٢-٢تطبيق معايير آمنة ومعقدة لكلمات المرور.

9-١-٢-٢استخدام آليات آمنة لتخزين كلمات المرور، الخاصة بأصول أنظمة التحكم الصناعي ).)OT/ICS

١٠-١-٢-٢رجوعاً للضابط الفرعي 5-3-2-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة هويات الدخول والصلاحيات، عند الاستجابة لحوادث الأمن السيبراني، وعند التغيير في أدوار العاملين، أو عند حدوث أي

تغيير في الهيكلية المعمارية لأنظمة التحكم الصناعي ).)OT/ICS

١١-١-٢-٢إلغاء صلاحيات الدخول مباشرة، عند انتهاء الحاجة لها.

رجوعاً للضابط 4-2-2في الضوابط الأساسية للأمن السيبراني؛ فإنه يجب مراجعة متطلبات الأمن السيبراني، المتعلقة بإدارة هويات الدخول والصلاحيات، في بيئة أنظمة التحكم الصناعي ) ،)OT/ICS وقياس فعالية

تطبيقها وتقييمها دورياً.

حماية النظم ومرافق المعالجة ))System and Processing Facilities Protection

ضمان حماية أنظمة التحكم الصناعي ) )OT/ICS ومرافق المعالجة )بما في ذلك الأجهزة والخوادم وأنظمة معدات السلامة “ )”SIS من المخاطر السيبرانية.

بالإضافة للضوابط الفرعية، ضمن الضابط 3-3-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني، لحماية الأنظمة وأجهزة معالجة المعلومات، المتعلقة بأنظمة التحكم الصناعي ))OT/ICS

بحد أدنى؛ ما يلي: ١-١-٣-٢استخدام تقنيات وآليات الحماية الحديثة والمتقدمة، وإدارتها بشكل آمن، للحماية من الفيروسات، والبرامج، والأنشطة المشبوهة، والبرمجيات الضارة ) ،)Malware والتهديدات المتقدمة المستمرة )،)APT

والملفات الضارة، وحظرها.

٢-١-٣-٢إجراء مراجعة دورية للإعدادات والتحصن )Secure (Configuration and Hardening بما يتوافق مع إرشادات الأمن السيبراني، وأفضل الممارسات، والتوصيات الخاصة بالموردين )،)Vendors

وبما يتوافق مع آليات إدارة التغير المتبعة في الجهة. ٣-١-٣-٢تطبيق حزم التحديثات، والإصلاحات الأمنية بشكل دوري، عى أنظمة التحكم الصناعي ) )OT/ICS بما يتوافق مع إرشادات الأمن السيبراني، وأفضل الممارسات الخاصة بالموردين ) ،)Vendors وبما

يتوافق مع آليات إدارة التغير المتبعة في الجهة.

٤-١-٣-٢تطبيق مبدأ الحد الأدنى من الصلاحيات والامتيازات )Least )Privilege والحد الأدنى من الامكانيات ).)Least Functionality

١-٢-٢ ٢-٢-٢ 3-2 الهدف

الضوابط

١-٣-2

”

٥-١-٣-٢إعداد ووضع وحدات التحكم ) )Controllers في أنظمة معدات السلامة ) )SIS في الأوضاع الاعتيادية التشغيلية في جميع الأوقات؛ مما يمنع أي تغييرات غير مصرح بها، ولا يكون تغييرها الى الوضع غير الاعتيادي إلا

بصفة استثنائية، ويكون ذلك مقيداً بفترة زمنية محددة.

٦-١-٣-٢تحديد قوائم محددة من التطبيقات المسموح بتشغيلها في بيئة أنظمة التحكم الصناعي ) )OT/ICS من خلال التقنيات المتاحة، مثل تقنية

).)Whitelisting 7-١-٣-٢إدارة أصول أنظمة التحكم الصناعي ) )OT/ICS من خلال أجهزة المهندسين ) )Engineering Workstations وأجهزة واجهات التعامل مع الأنظمة ) ،)Human-Machine Interface “HMI والتأكد من أن تكون

أجهزة إدارة الأصول و صيانتها؛ محصنة ومعزولة. 8-١-٣-٢ ١-٣-2فحص وسائط التخزين الخارجية، وتحليلها ضد البرامج الضارة،

والتهديدات المتقدمة المستمرة ) )APT في بيئة معزولة وآمنة. 9-١-٣-٢التقييد الحازم لاستخدام وسائط التخزين الخارجية في بيئة الإنتاج،

ما لم يتم تطوير آليات آمنة وتطبيقها لنقل البيانات. 10-1-3-2حماية سجلات الأحداث، والملفات الحساسة، من الدخول غير

المصرح به، أو التلاعب، أو التغيير غير المصرح به، أو الحذف. 11-١-3-٢اكتشاف التطبيقات والبرامج النصية ) )Scripts والمهمات

والتغييرات غير المصرح بها، وفحصها. 12-١-3-٢اكتشاف الأوامر المنفذة ) )Commands Execution وجلسات

الاتصالات الحديثة ) ،)New Communication Sessions وفحصها. 13-١-3-٢اكتشاف الاتصالات المباشرة بين بيئة شبكات أنظمة التحكم

الصناعي ) )OT/ICS والأطراف الخارجية ) ،)External Hosts وفحصها. رجوعاً للضابط 4-3-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لحماية أنظمة معالجة المعلومات والأجهزة 2-٣-٢المتعلقة بأنظمة التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها

4-2إدارة أمن الشبكات ))Networks Security Management

الهدف ضمان حماية شبكات أنظمة التحكم الصناعي ) )OT/ICS الخاصة بالجهة من المخاطر السيبرانية.

بالإضافة للضوابط الفرعية ضمن الضابط 3-5-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني، لإدارة أمن الشبكات

المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: ١-١-4-٢تقسيم شبكات أنظمة التحكم الصناعي ) )OT/ICS منطقياً أو

مادياً عن الشبكات الأخرى.

٢-١-4-٢تقسيم المناطق المختلفة ) )Zones داخل بيئة أنظمة التحكم الصناعي ) )OT/ICS منطقياً أو مادياً وفقاً للمستوى المناسب للمنطقة وعزل تدفق البيانات بين المناطق بحيث يتم الاتصال بين المناطق عبر نقاط

اتصال محددة ).)Choke Points

٣-١-4-٢تقسيم أنظمة معدات السلامة )Safety Instrumented )Systems “SIS منطقياً أو مادياً عن الشبكات الأخرى الخاصة بأنظمة

التحكم الصناعي).)OT/ICS

٤-١-4-٢تقييد استخدام التقنيات اللاسلكية )مثل: ,Wi-Fi, Bluetooth ، Cellular, Satellite وغيرها( ، على أن يكون استخدامها لتلبية متطلبات

عمل محددة مع ضمان تأمينها بالشكل المناسب.

٥-١-4-٢عزل التقنيات اللاسلكية منطقيًا أو ماديًا، عن الشبكات الخاصة بأنظمة التحكم الصناعي ).)OT/ICS

٦-١-4-٢تقييد استخدام اتصالات الشبكة، والخدمات، ونقاط الاتصال بين المناطق المختلفة ) )Zones وحصرها على الحد الأدنى؛ لتلبية متطلبات

التشغيل والصيانة والسلامة. 7-١-4-٢منع الوصول المباشر لخدمات التحقق، وإدارة الدخول عن بعد ) )Remote Authentication and Access Management على الأجهزة

المتواجدة في الشبكة الخارجية للجهة ).)External-Facing Hosts 8-١-4-٢قصر الوصول لخدمات الأعمال الحساسة ))Business Critical المتعلقة بالشبكة الداخلية لأنظمة التحكم الصناعي ) )OT/ICS على الخدمات المصرح بها، ويجب الحد من الوصول للخدمات ذات الثغرات

الأمنية المعروفة إلى أقصى حد ممكن.

”

الضوابط 1-4-٢

9-١-4-٢منع الوصول المباشر عن بعد، بين منطقة الجهة الداخلية ) )Corporate Zone ومنطقة شبكات أنظمة التحكم الصناعي )،)OT/ICS وتوجيه جميع الاتصالات إلى نقاط الوصول عن بعد ) )Jump Hosts بحيث تكون مخصصة لهذه العمليات، وآمنة ومحصنة في المنطقة المحايدة ).)DMZ 10-1-4-2عدم الاتصال بشبكات أنظمة التحكم الصناعي ))OT/ICS باستخدام نقطة الوصول عن بعد، المتواجدة في المنطقة المحايدة ) )DMZ إلا عند الحاجة، مع ضان تطبيق مبدأ التحقق من الهوية، ذات العناصر المتعددة )“)Multi-Factor Authentication “MFA وتسجيل جلسات الاتصال ) )Session Recording وأن يكون الاتصال

لفرة زمنية محددة فحسب.

11-1-4-٢استخدام الوكيل ) )Proxy بين منطقة الجهة الداخلية ) )Corporate Zone ومنطقة أنظمة التحكم الصناعي ))OT/ICS للتحكم بالحركة عند الاتصال ما بين الأجهزة ).)Machine-to-Machine 1-4-٢شبكات أنظمة التحكم الصناعي ) )OT/ICS من الشبكة الداخلية 12-1-4-2استخدام البوابات ) )Gateways المخصصة؛ لتقسيم

).)Corporate Zone 13-1-4-٢استخدام منطقة محايدة ) )DMZ لاستضافة أي نظام، يقدم خدمات بين منطقة الشبكة الداخلية ) )Corporate Zone ومنطقة أنظمة

التحكم الصناعي ).)OT/ICS 14-1-4-2التقييد الصارم على تمكين البروتوكولات الصناعية )Industrial )Protocols والمنافذ ) )Ports واستخدامها إلى الحد الأدنى، بالتوافق مع

متطلبات التشغيل والصيانة والسلامة. 15-1-4-2اعتماد حزم التحديثات الدورية، والإصلاحات الأمنية للأصول في بيئة الإنتاج، من قبل الشركة المصنعة، وإجراء اختبار في بيئة تجريبية قبل

تطبيقها على بيئة الإنتاج. 16-1-4-2الحفاظ على الوثائق المفصلة، لهندسة الشبكة وتصميمها، وتقسيماتها، وتدفقات بيانات الشبكة، و نقاط ترابطها، واعتماديتها؛ وتوثيق،

وتحديث الوثائق مع كل تغيير.

رجوعاً للضابط 4-5-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة 2-4-2متطلباتالأمنالسيبرانيلإدارةأمنشبكاتأنظمةالتحكمالصناعي))OT/ICS

وقياس فعالية تطبيقها وتقييمها دورياً.

)Mobile Devices Security( 5-2أمن الأجهزة المحمولة

ضمان حماية أجهزة الجهة المحمولة )بما في ذلك أجهزة الحاسب المحمول، أجهزة الإعدادات الهدف المحمولة، أجهزة اختبارات الشبكة( من المخاطر السيبرانية. وضمان التعامل بشكل آمن مع

المعلومات الحساسة والمعلومات الخاصة بأعمال الجهة.

مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية، ضمن الضابط 3-6-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني لأمن الأجهزة

المحمولة بحد أدنى، ما يلي: ١-١-5-٢تقييد استخدام الأجهزة المحمولة، لشبكات أنظمة التحكم الصناعي ) )OT/ICS عند الحاجة لاستخدام الأجهزة المحمولة. ويجب إجراء تقييم مخاطر الأمن السيبراني، وتحديد المخاطر وإدارتها. يجب الحصول على موافقة الإدارة المعنية بالأمن السيبراني لفترة زمنية محددة فحسب، بما

يتوافق مع آليات إدارة صلاحيات الوصول المتبعة في الجهة.

٢-١-5-٢استخدام الأجهزة المحمولة المخصصة لأغراض العمل، وبما يتوافق مع متطلبات الأمن السيبراني، للمناطق الخاصة بها ) )Zones قبل توصيلها ببيئة شبكات أنظمة التحكم الصناعي ) .)OT/ICS ويجب أن يتم تحصينها وتحديثها بالتحديثات الأمنية الحديثة؛ وفحصها من البرمجيات الضارة

) )Malware والتهديدات المتقدمة المستمرة ).)APT

٣-١-5-٢تحديد قائمة مقيدة بالأجهزة المحمولة المصرح بها مع ضمان إمكانية توصيل هذه الأجهزة المحمولة فحسب ببيئة التقنية التشغيلية

وأنظمة التحكم الصناعي ) ،)OT/ICS واعتمادها.

٤-١-5-٢تطبيق آلية لإدارة الأجهزة المحمولة، مركزيا ً)Mobile Device .)Management “MDM

٥-١-5-٢تنفيذ عمليات التشفير على الأجهزة المحمولة المصرح باستخدامها للوصول إلى أصول أنظمة التحكم الصناعي ).)OT/ICS

رجوعاً للضابط 4-6-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لحماية استخدام الأجهزة المحمولة في بيئة شبكات أنظمة التحكم الصناعي ) )OT/ICS وقياس فعالية تطبيقها، وتقييمها دورياً.

حماية البيانات والمعلومات ))Data and Information Protection ضمان سرية بيانات الجهة ومعلوماتها وسلامتها وتوافرها وفقا للسياسات والإجراءات التنظيمية

للجهة، والمتطلبات التشريعية ذات العلاقة.

”

الضوابط

1-5-2

2-5-٢ 6-2 الهدف

بالإضافة للضوابط الفرعية ضمن الضابط 3-7-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني لحماية البيانات والمعلومات المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: ١-١-6-٢حماية البيانات الإلكترونية والمادية )في حال التخزين والنقل(

بالمستوى الذي يتوافق مع تصنيف البيانات.

٢-١-6-٢حماية البيانات والمعلومات المصنفة من خلال تقنيات، منع تسريب البيانات ).)”DLP” Data Leakage Prevention

3-١-6-٢استخدام آليات الحذف الآمنة ) )Secure Wiping لبيانات الإعدادات والبيانات المخزنة على أصول أنظمة التحكم الصناعي )،)OT/ICS

وذلك عند الانتهاء منها.

4-١-6-٢التقييد الحازم لنقل بيانات أنظمة التحكم الصناعي ))OT/ICS أو استخدامها خارج بيئة الإنتاج؛ إلى أن تطبق ضوابط صارمة لحماية تلك

البيانات.

رجوعاً للضابط 4-7-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لحماية البيانات والمعلومات في بيئة شبكات أنظمة

التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

التشفير ))Cryptography

ضمان الاستخدام السليم والفعال للتشفير لحماية أصول البيانات والمعلومات وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط الفرعية، ضمن الضابط 3-8-2في الضوابط الأساسية للأمن السيبراني؛ يجب على الجهة أن تتأكد من مواءمة تقنيات التشفير المستخدمة في بيئة شبكات أنظمة التحكم الصناعي ) )OT/ICS مع المعايير

الوطنية للتشفير ).)NCS-1:2020 رجوعاً للضابط 4-8-2في الضوابط الأساسية للأمن السيبراني؛ فإنه يجب مراجعة متطلبات الأمن السيبراني للتشفير، في بيئة شبكات أنظمة التحكم

الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

إدارة النسخ الاحتياطية ))Backup and Recovery Management

ضمان حماية بيانات الجهة ومعلوماتها؛ بما في ذلك نظم المعلومات وإعدادات البرمجيات من المخاطر السيبرانية، وفقا للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية

ذات العلاقة.

الضوابط

1-6-2

2-6-2 7-2 الهدف

الضوابط 1-7-2 2-7-2 8-2 الهدف

بالإضافة للضوابط الفرعية، ضمن الضابط 3-9-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني لإدارة النسخ الاحتياطية

المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: ١-١-8-٢يجب أن تغطي النسخ الاحتياطية جميع أصول أنظمة التحكم الصناعي ) ،)OT/ICS كما يجب تخزينها بشكل مركزي )Centralized

)Location وفي مواقع غير متصلة بالشبكة.

٢-١-8-٢التأكد من كون ملفات الإعدادات الحساسة والهندسية المختصة بأنظمة التحكم الصناعي ) )OT/ICS مضمنه في النسخ الاحتياطية.

٣-١-8-٢إجراء عمليات النسخ الاحتياطي دورياً، وفقاً لتصنيف أصول أنظمة التحكم الصناعي ) )OT/ICS والمخاطر المتعلقة بها.

٤-١-8-٢تأمين الوصول والتخزين والنقل للنسخ الاحتياطية ووسائطها، وضمان حمايتها من التلف، أو التغيير، أو الوصول غير المصرح به.

رجوعاً للضابط 4-9-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لإدارة النسخ الاحتياطية الخاصة بأنظمة التحكم

الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

إدارة الثغرات ))Vulnerabilities Management

ضمان الكشف عن الثغرات التقنية في الوقت المناسب، ومعالجتها بفعالية؛ لمنع استغلال هذه الثغرات أو تقليل احتماله؛ لشن هجمات إلكترونية ضد الجهة.

مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية ضمن الضابط 3-10-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني لإدارة الثغرات

المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: ١-١-9-٢يجب تحديد نطاق عمليات تقييم الثغرات وأنشطتها لبيئة شبكات أنظمة التحكم الصناعي ) )OT/ICS بوصفه جزء من الآليات الرسمية لإدارة

الثغرات في الجهة، وضمان تأثير محدود أو غير محدود على بيئة الإنتاج.

٢-١-9-٢رجوعاً للضابط الفرعي 3-3-10-2في الضوابط الأساسية للأمن السيبراني؛ يتم التأكد من ضمان المعالجة الفورية، للثغرات الحساسة المكتشفة حديثاً، والتي تشكل مخاطر كبيرة على بيئة شبكات أنظمة التحكم

الصناعي ).)OT/ICS ٣-١-9-٢رجوعاً للضابط الفرعي 1-3-10-2في الضوابط الأساسية للأمن 12 6 3 السيبراني؛ يجب إجراء تقييم الثغرات لأنظمة التحكم الصناعي دورياً. أشهر أشهر أشهر

الضوابط

1-8-2

2-8-2 9-2 الهدف

الضوابط

1-9-2

رجوعاً للضابط 4-10-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لإدارة الثغرات الخاصة بأنظمة التحكم الصناعي

اختبار الاختراق ))Penetration Testing

تقييم واختبار مدى فعالية قدرات تعزيز الأمن السيبراني في الجهة، وذلك من خلال عمل محاكاة لتقنيات، وأساليب الهجوم السيبراني الفعلية لاكتشاف الثغرات الأمنية، داخل البنية التحتية التقنية،

والتي قد تؤدي إلى الاختراق السيبراني للجهة.

بالإضافة للضوابط الفرعية ضمن الضابط 3-11-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني إجراء اختبارات

اختراق على أنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: ١-١-10-2رجوعاً للضابط الفرعي 1-3-11-2في الضوابط الأساسية للأمن السيبراني؛ يجب تحديد نطاق أنشطة اختبارات الاختراق، لتغطي بيئة شبكات أنظمة التحكم الصناعي ) )OT/ICS والشبكات المرتبطة بالشبكة

التشغيلية، وأن يتم عمل الاختبارات من قبل فريق ذي كفاءة عالية.

٢-١-10-٢رجوعاً للضابط الفرعي 2-3-11-2في الضوابط الأساسية للأمن السيبراني؛ يجب إجراء اختبار الاختراق، بعد التأكد من أن تأثير الاختبار، محدود على بيئة الإنتاج، أو إجراء اختبار الاختراق، في بيئة منفصلة مماثلة.

3-1-10-2رجوعاً للضابط الفرعي 2-3-11-2في الضوابط الأساسية للأمن 12 6 3 السيبراني؛ يجب إجراء اختبار الاختراق لأنظمة التحكم الصناعي دورياً. أشهر أشهر أشهر

4-1-10-2يجب تحديد طرق اختبارات بديلة وتنفيذها مثل الاختبارات غير الفعالة ) )Passive Testing لجمع المعلومات عندما يكون هنالك أثر

محتمل على بيئة الإنتاج التشغيلية.

رجوعاً للضابط 4-11-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لاختبارات الاختراق على أنظمة التحكم الصناعي

2-9-2 10-2 الهدف

الضوابط

1-10-2

2-10-2

إدارة سجلات الأحداث ومراقبة الأمن السيبراني ))Cybersecurity Event Logs and Monitoring Management ضمان جمع سجلات أحداث الأمن السيبراني في الوقت المناسب وتحليلها ومراقبتها للكشف المبكر عن الهجمات السيبرانية المحتملة وإدارة مخاطرها بفعالية، من أجل منع الآثار المترتبة على أعمال

الجهة أو التقليل منها. مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية، ضمن الضابط 3-12-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني لإدارة سجلات الأحداث ومراقبة الأمن السيبراني الخاصة بأنظمة التحكم الصناعي ))OT/ICS

بحد أدنى ما يلي: ١-١-11-٢تفعيل سجلات الأحداث المتعلقة بالأمن السيبراني على جميع

الأصول في بيئة شبكات أنظمة التحكم الصناعي).)OT/ICS ٢-١-11-٢اكتشاف محاولات فشل الوصول إلى نظام المراقبة الخاص

بالجهة، ورصدها.

٣-١-11-٢إجراء مراجعة ومراقبة مستمرة ودقيقة لسجلات الأحداث ) )Event Logs والتدقيق) )Audit Trails المتعلقة بالأمن السيبراني، على

أصول أنظمة التحكم الصناعي ).)OT/ICS ٤-١-11-٢إجراء مراقبة وكشف، وتحليل لسلوك المستخدم

) .)User Behaviors Analytics “UBA

5-1-11-2اكتشاف عمليات الرفع أو التنزيل على أجهزة وأنظمة التحكم الصناعي ) ،)OT/ICS بما في ذلك أنظمة السلامة ).)SIS

6-1-11-2مراقبة جميع عمليات الوصول عن بعد )Remote Access .)Sessions

7-1-11-٢اكتشاف الاحداث الضارة ) )Malicious Events وفحصها.

8-1-11-٢تسجيل التنبيهات الحديثة ومراقبتها في حال اتصال أجهزة جديدة، أو غير مسموح بها بشبكات أنظمة التحكم الصناعي ).)OT/ICS

9-1-11-٢استخدام التهديدات الاستباقية ) )Threat Intelligence المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS لضبط تنبيهات نظام إدارة سجلات

الاحداث وتحديثها، ومراقبة الأمن السيبراني ) )SIEM بشكل منتظم. 10-1-11-2مراقبة جميع نقاط التحكم بالدخول )Access Control )Points بين حدود الشبكة ) )Network Boundaries والاتصالات الخارجية.

رجوعاً للضابط 4-12-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني لإدارة سجلات الأحداث، ومراقبة الأمن السيبراني لأنظمة التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها

”

11-2 الهدف

الضوابط

1-11-2

2-11-2

إدارة حوادث وتهديدات الأمن السيبراني ))Cybersecurity Incident and Threat Management ضمان اكتشاف حوادث الأمن السيبراني وتحديدها في الوقت المناسب، وإدارتها بشكل فعال، والتعامل مع تهديدات الأمن السيبراني استباقياً من أجل منع الأثار المترتبة أو تقليلها على أعمال

الجهة المتعلقة بأنظمة التحكم الصناعي ).)OT/ICS مستوى الضابط

م 1م 2م3

بالإضافة للضوابط الفرعية ضمن الضابط 3-13-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني لإدارة حوادث وتهديدات الأمن السيبراني المتعلقة بأنظمة التحكم الصناعي ))OT/ICS

بحد أدنى ما يلي: 1-1-12-2التأكد من أن خطط الاستجابة للحوادث الأمنية، المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS مدمجة، ومتوائمة مع خطط الجهة وإجراءاتها؛ مثل خطط الاستجابة لحوادث تقنية المعلومات، وإدارة الأزمات، وخطط

استمرارية الأعمال ) .)Business Continuity Plan “BCP 2-1-12-2إجراء تحليل للحوادث، وتحليل الأسباب الجذرية )Root Cause )Analysis لحوادث الأمن السيبراني، بطريقة منظمة، بعد اكتشاف الحوادث.

3-1-12-2تحديد تسلسل أنشطة الاستجابة، لحوادث الأمن السيبراني اللازمة لاستعادة العمليات التشغيلية لطبيعتها.

4-1-12-2إنشاء خطط التواصل، عند وقوع الحوادث )Incident .)Communications Plan

5-1-12-2تضمين إجراءات التعافي لأنظمة التحكم الصناعي وتشمل أنظمة معدات السلامة ) )SIS في خطط الاستجابة للحوادث، واستعادة النظام،

واستمرارية الأعمال. 6-1-12-2تزويد العاملين بالجهة بالمهارات والدورات التدريبية المطلوبة )الموظفين والمتعاقدين ،)للاستجابة لحوادث الأمن السيبراني المتعلقة بأنظمة

التحكم الصناعي ).)OT/ICS 7-1-12-2اختبار قدرات الاستجابة لحوادث الأمن السيبراني ومستوى الجاهزية والخطة المعتمدة بشكل دوري من خلال إجراء تمارين محاكاة

للهجمات السيبرانية ).)Attack Simulation Exercises 8-1-12-2استخدام معلومات التهديدات الاستباقية ))Threat Intelligence لتحديد الخطط والأساليب والإجراءات ) )TTPs المستخدمة من قبل المجموعات النشطة ) )Activity Groups التي تستهدف أنظمة التحكم

الصناعي ).)OT/ICS رجوعاً للضابط 4-13-2في الضوابط الأساسية للأمن السيبراني، يجب مراجعة متطلبات الأمن السيبراني لإدارة حوادث وتهديدات الأمن السيبراني في بيئة أنظمة التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

”

12-2 الهدف

الضوابط

1-12-2

2-12-2

الأمن المادي ))Physical Security

ضمان حماية أنظمة التحكم الصناعي ) )OT/ICS للجهة من الوصول المادي غير المصرح به والفقدان والسرقة والتخريب.

بالإضافة للضوابط الفرعية ضمن الضابط 3-14-2في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني للأمن المادي

المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: 1-1-13-2الاحتفاظ بقائمة الأشخاص، الذين لديهم حق الوصول المادي المصرح به إلى المنشآت، والأماكن الحساسة، التي يتواجد بها أصول أنظمة

التحكم الصناعي ).)OT/ICS 2-1-13-2تطبيق الآليات المناسبة للتنبيه، والكشف عن التسلل المادي ) )Physical Intrusion والمراقبة ) )Surveillance بشكل لحظي )-Real ،)Time للتعرف على محاولات الدخول المحتملة، وتطبيق إجراءات

الاستجابة المعتمدة. 3-1-13-2حماية نقاط الدخول المادية، والمحيط بالأماكن التي تحتوي على أنظمة التحكم الصناعي ) )OT/ICS الحساسة، والتأكد من مراقبتها

باستمرار. 4-1-13-2استخدام إجراءات الحماية المناسبة؛ مثل الأقفال على جميع الخزائن ) )Cabinets التي تحتوي على أنظمة تحكم))Control Systems وأصول حساسة متعلقة بأنظمة التحكم الصناعي ) ،)OT/ICS وذلك لمنع الوصول غير المصرح به للأجهزة، التي يمكن أن توفر آلية لاختراق أصول

أنظمة التحكم الصناعي ).)OT/ICS 5-1-13-2تطبيق قيود صارمة على صلاحيات الوصول المادي، لجميع أصول أجهزة وأنظمة التحكم الصناعي؛ بما في ذلك أنظمة معدات السلامة).)SIS

6-1-13-2الاحتفاظ بسجلات دخول الزوار إلى المناطق الحساسة، والتي تحتوي على أنظمة التحكم الصناعي ).)OT/ICS

7-1-13-2مراقبة الأعمال، التي يتم تأديتها من المقاولين، أو الموظفين التابعين للموردين، ومزودي الخدمات.

8-1-13-2تزويد حراس الأمن بالمهارات المتخصصة، والتدريب اللازم، بما يتوافق مع المهمات والمسؤوليات المنوطة بهم؛ فيما يتعلق بالأمن المادي

لأنظمة التحكم الصناعي ).)OT/ICS 9-1-13-2اختبار إمكانيات الأمن المادي وجاهزيته بشكل دوري؛ من خلال

عمل تمارين المحاكاة )مثل: الهندسة الاجتماعية.)

13-2 الهدف

الضوابط

1-13-2

رجوعاً للضابط 4-14-2في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة 2-13-2متطلبات الأمن السيبراني لإدارة الأمن المادي في بيئة أنظمة التحكم الصناعي

) ،)OT/ICS وقياس فعالية تطبيقها، وتقييمها دورياً.

صمود الأمن السيبراني ))Cybersecurity Resilience

جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال ))Cybersecurity Resilience Aspects of Business Continuity Management (BCM

ضامن توافر متطلبات صمود الأمن السيبراني في إدارة استمرارية أعمال الجهة. وضامن معالجة وتقليل الآثار المترتبة عىل أنظمة التحكم الصناعي ) )OT/ICS جراء الكوارث الناتجة عن

المخاطر السيبرانية.

بالإضافة للضوابط الفرعية ضمن الضابط 3-1-3في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات صمود الأمن السيبراني في إدارة استمرارية الأعمال المتعلقة بأنظمة التحكم الصناعي) )OT/ICS بحد أدنى

ما يلي: 1-1-1-3تحديد الأنشطة اللازمة، للمحافظة على الحد الأدنى من العمليات

المتعلقة بأنظمة التحكم الصناعي ).)OT/ICS

2-1-1-3تطبيق التوافر ) )Redundancy للشبكات، والوسائط، والأجهزة الحساسة لأصول أنظمة التحكم الصناعي ) )OT/ICS وفقاً للتقييم الدوري

لمخاطر الأمن السيبراني، لأصول أنظمة التحكم الصناعي ).)OT/ICS

3-1-1-3تضمين متطلبات الأمن السيبراني، المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS إلى خطة استمرارية الأعمال )BCP(؛ تحليل التأثر على الأعمال ) ،)BIA ووقت الاستعادة المستهدف ) ،)RTO ونقطة الاستعادة المستهدفة

).)RPO

4-1-1-3تضمين متطلبات الأمن السيبراني المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS ضمن خطط التعافي من الكوارث ) ،)DRP بحيث تشمل سيناريوهات الكوارث المتعلقة بالأمن السيبراني، وإجراءات التعامل

مع توقف النظام، وإجراءات إدارة العمليات التشغيلية.

5-1-1-3عند فشل الأنظمة بسبب حادثة أمن سيبراني؛ يجب أن تكون أنظمة التحكم الصناعي ) )OT/ICS قادرة على العمل بمستوى أمان مقبول،

أو بأوضاع تسمح باستمرارية العمل.

6-1-1-3إجراء اختبارات وتمارين المحاكاة، بشكل دوري )مثل Tabletop )Exercises “TTX من أجل اختبار فعالية أنظمة التحكم الصناعي )/OT )ICS المتعلقة بخطط التعافي من الكوارث ) )DRP وخطة استمرارية العمل ) )BCP وإجراء تحليل الأسباب الجذرية ))Root Cause Analysis

للحوادث.

”

١-٣ الهدف

الضوابط

١-١-٣

رجوعاً للضابط 4-1-3في الضوابط الأساسية للأمن السيبراني ، يجب مراجعة متطلبات الأمن السيبراني لجوانب صمود الأمن السيبراني في إدارة استمرارية 2-١-٣الأعمال لبيئة أنظمة التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها

4الأمن السيبراني المتعلق بالأطراف الخارجية ))Third-Party Cybersecurity

الأمن السيبراني المتعلق بالأطراف الخارجية ))Third-Party Cybersecurity

ضمان حماية أصول الجهة من مخاطر الأمن السيبراني، المتعلقة بالأطراف الخارجية؛ بما في ذلك مصنعو أجهزة وأنظمة التحكم الصناعي ) ،)OT/ICS ومقاولو منتجات أنظمة التحكم الصناعي ) )OT/ICS وموردو خدمات أنظمة التحكم الصناعي ) )OT/ICS وفقاً للسياسات والإجراءات

التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابطين 2-1-4و 3-1-4في الضوابط الأساسية للأمن السيبراني؛ يجب أن تغطي متطلبات الأمن السيبراني للأطراف الخارجية، المتعلقة بأنظمة التحكم الصناعي ) )OT/ICS بحد أدنى ما يلي: 1-1-1-4تضمين متطلبات الأمن السيبراني، أثناء دورة حياة المشتريات،

لمنتجات وخدمات أنظمة التحكم الصناعي ).)OT/ICS

2-1-1-4تحديد متطلبات الأمن السيبراني، لتقييم الأطراف الخارجية واختيارهم ومشاركتهم المعلومات.

3-1-1-4استخدام المتعاقدين والموردين الخارجيين ممارسات رسمية وموثقة لدورة حياة التطوير الآمن ) )SDLC للبرامج الخاصة بالأنظمة والأصول المصممة أو المطبقة في بيئة أنظمة التحكم الصناعي ).)OT/ICS

4-1-1-4إجراء تقييم للأمن السيبراني وتدقيق له، بشكل دوري للأطراف الخارجية؛ والتأكد من وجود ما يضمن السيطرة، على أي مخاطر سيبرانية

تم رصدها. رجوعاً للضابط 4-1-4في الضوابط الأساسية للأمن السيبراني؛ يجب مراجعة متطلبات الأمن السيبراني للأمن السيبراني للأطراف الخارجية، لبيئة أنظمة

التحكم الصناعي ) ،)OT/ICS وقياس فعالية تطبيقها وتقييمها دورياً.

١-4 الهدف

الضوابط

١-١-٤

2-١-٤

الملاحق ملحق )أ :)مصطلحات وتعريفات يوضح الجدول )

3) الآتي بعض المصطلحات، التي ورد ذكرها في هذه الضوابط، وتعريفاتها.

التعريف

حماية موارد النظام من الوصول غير المصرح به. وهي عملية يتم من خلالها تنظيم استخدام موارد النظام، وفقاً لسياسة الأمن السيبراني، ويسمح به للمصرح لهم فحسب

)المستخدمين أو البرامج أو العمليات أو الأنظمة الأخرى( وفقاً لتلك السياسة.

مجموعة متشابهة من الأنشطة الضارة، والتسلسلات والسلوكيات، أو العمليات والقدرات والبنية التحتية.

ممارسة أمنية، تتمثل في تحديد قائمة التطبيقات المعتمدة التي يُسمح بتواجدها وتفعيلها على أجهزة المستخدمين وخوادمهم في الجهة. الهدف من القائمة المحددة هو حماية أجهزة المستخدمين وخوادمهم للجهة من التطبيقات التي قد تكون ضارة.

ضمان الوصول إلى المعلومات والبيانات والأنظمة والتطبيقات واستخدامها في الوقت المناسب.

الضوابط الإدارية والتشغيلية والتقنية )على سبيل المثال، الإجراءات الوقائية أو المضادة( التي تستخدمها الجهة بدلاً من الضوابط الموصى بها، والتي توفر حماية

كافية لأصول التقنية التشغيلية وأنظمة التحكم الصناعي ).)OT/ICS

نقاط اتصال محددة؛ هي نقاط اتصال يتم من خلالها توجيه جميع حركة مرور الشبكة الواردة والصادرة.

جزء من خطة الاستجابة للحوادث، تتضمن إجراءات التواصل مع أصحاب المصلحة؛ الداخليين والخارجيين في حال وقوع حادثة معينة.

الاحتفاظ بقيود مصرح بها للوصول إلى المعلومات، والإفصاح عنها، بما في ذلك وسائل حماية المعلومات.

الاثار المترتبة على حادثة؛ وتشمل الصحة والسلامة، والتأثيرات البيئية، وفقدان الممتلكات، وفقدان المعلومات )على سبيل المثال، الملكية الفكرية ،)و/أو تكاليف

انقطاع الأعمال.

عمل أو اجراء أو جهاز، يقلل من تهديد، أو ثغرة أمنية، أو هجوم، وذلك عن طريق ازالته، أو منعه، أو تقليل الضرر الذي يمكن أن يسببه، أو عن طريق اكتشافه، والإبلاغ

عنه؛ حتى يمكن اتخاذ الإجراء التصحيحي المناسب.

مقياس لدرجة اعتماد الجهة على أصول تقنية تشغيلية، وأنظمة التحكم الصناعي ) )OT/ICS لتحقيق رسالة، أو أهداف إدارة معينة للجهة.

المصطلح

التحكم في الوصول/ الدخول

Access Control

المجموعات النشطة Activity Groups القائمة المحددة من

التطبيقات Applications Whitelisting

التوافر Availability

الضوابط البديلة Alternative Controls

نقاط اتصال محددة Choke Point

خطة التواصل Communication Plan

السرية Confidentiality

الآثار المترتبة Consequence

الإجراءات المضادة Countermeasure

درجة الحساسية Criticality

التعريف

أي نظام أو شبكة قد يؤدي تعطلها، أو تغيير غير مصرح به في تشغيلها، أو وصول غير مصرح به إليها، أو إلى البيانات المخزنة بها، أو المعالجة بواسطتها؛ إلى تأثير سلبي على توافر أعمال وخدمات الجهة، أو التسبب في آثار سلبية اقتصادية، أو مالية أو أمنية،

أو اجتماعية على المستوى الوطني. توفير ضوابط حماية أمنية متعددة المستويات للأمن السيبراني؛ كنوع من الدفاع

لتأخير محاولة الاختراق او لمنعه.

هي منطقة محايدة معزولة؛ من خلال جدران حماية، ما بين الشبكات الداخلية والخارجية.

اختبار لمعدات التقنية التشغيلية، وأنظمة التحكم الصناعي ) ،)OT/ICS يتم إجراؤه في مقر مزود الخدمة، حيث يتم بناء المعدات، بعد الانتهاء من التجميع، وضبط الإعدادات، ويتم إجراؤه؛ للتحقق من الالتزام بالمواصفات الوظيفية المطلوبة. ويمكن

حينئذ أن تحدد المشاكل إن وجدت فيه، ومعالجتها بسهولة أكبر. مقياس الخسارة، أو الضرر النهائي، المرتبط بالآثار المترتبة.

مصطلح جامع يشير إلى أنواع مختلفة من أنظمة وأدوات التحكم، وتشمل الأجهزة والأنظمة، والشبكات المستخدمة، لتشغيل و/أو أتمتة العمليات الصناعية.

استخدام إنترنت الأشياء في القطاعات والأنشطة الصناعية.

التقنيات التي تُعنى بتطوير الأنظمة الحاسوبية والبرمجيات والشبكات وصيانتها واستخدامها في عمليات معالجة البيانات وتوزيعها. وتتمثل هذه التقنيات في الأنظمة

الإدارية، وأنظمة الأعمال في الجهة.

الحماية ضد تعديل المعلومات أو تخريبها بشكل غير مصرح به، وتتضمن ضمان عدم الإنكار للمعلومات والموثوقية.

نقاط مركزية للوصول عن بعد تمر من خلالها جميع عمليات الدخول إلى الشبكة بين منطقة عالية المستوى ) )Higher-Level Zone ومنطقة منخفضة المستوى )Lower

.)Level Zone

المصطلح

الأنظمة الحساسة Critical Systems

الدفاع الأمني متعدد المراحل

Defense in Depth

المنطقة المحايدة Demilitarized Zone

اختبار قبول المصنع Factory Acceptance

Test

التأثير Impact أنظمة التحكم الصناعي Industrial Control Systems إنترنت الأشياء الصناعي Industrial Internet of Things

تقنية المعلومات Information Technology

سلامة المعلومة Integrity

نقاط الوصول عن بعد Jump Hosts

عملية تقسيم شبكة جهاز الحاسب إلى شبكات فرعية؛ بحيث تشكل كل شبكة فرعية قسمً من الشبكة الرئيسية.

تقسيم الشبكة Network

Segmentation

التعريف

عملية تطوير مجموعة من القواعد وفرضها للتحكم بالاتصالات بين المستضيفين والخوادم.

مجموعة من المكونات التي تشمل أجهزة الشبكة، وأجهزة الحاسب والخوادم، وأجهزة الأمن السيبراني، ومعدات البنية التحتية، والتطبيقات التي تدعم عمليات التشغيل والصيانة والمراقبة، والأمن السيبراني للبيئات التشغيلية، وأنظمة التحكم

المصطلح

فصل الشبكة Network

Segregation

التقنية التشغيلية Operational Technology

مجموعة من التقييمات المنظمة للمخاطر، المحتملة، والمتعلقة بعملية صناعية محددة، حيث توضح هذه التقييمات المخاطر المعروفة، المرتبطة بالعملية المحددة، والحوادث السابقة، والضوابط الهندسية والإدارية المطبقة، والنتائج المترتبة على فشل هذه الضوابط. ويشمل ذلك تقييم جاهزية المنشأة، والعوامل البشرية، والتقييم

النوعي لتأثيرات هذه العملية على الصحة والسلامة والبيئة.

تحليل مخاطر العمليات Process Hazard Analysis

مصفوفة المسؤول، والخاضع للمساءلة، والمُستشار، والشخص الواجب اخباره. توضح هذه المصفوفة مهمة كل الأطراف المعنية في أي عملية، أو قسم، أو إدارة، مع توضيح

درجة المشاركة والمسؤولية لكل الأطراف المعنية في الإجراء.

وسيلة للتحكم في الوصول إلى الشبكة، بناءً على أدوار المستخدمين في الجهة. إذ يتم منح المستخدمين صلاحية الوصول إلى المعلومات، التي يحتاجونها؛ لتنفيذ مهماتهم فحسب، ولا يسمح لهم بالوصول إلى المعلومات التي لا يحتاجونها، أو التي لا تتعلق

بأعمالهم.

مصفوفة توزيع المسؤوليات RACI Matrix

التحكم في الوصول بناًء على الأدوار

Role-Based Access Control

منهجية لتطوير الأنظمة والتطبيقات، وتصميم الشبكات التي تسعى إلى جعلها خالية من نقاط الضعف، والثغرات الأمنية السيبرانية، ولديها المقدرة على صد الهجوم السيبراني قدر الإمكان؛ من خلل عدة تدابير. على سبيل المثال: الاختبار المستمر،

وحماية المصادقة والتمسك بأفضل ممارسات البرمجة والتصميم، وغيرها.

اختبار لمعدات التقنية التشغيلية، وأنظمة التحكم الصناعي ) )OT/ICS يتم إجراؤه في مقر الجهة، بعد الانتهاء من تركيب المعدات وضبط إعداداتها وذلك للتحقق من الالتزام بالمواصفات الوظيفية، والتشغيل السليم للمعدات؛ بالتزامن مع مكونات أخرى. عندما لا يمكن التحقق من ذلك في اختبار قبول المصنع )“ .)Factory Acceptance Test “FAT وتشمل هذه المكونات الأدوات، وما

يرتبط بها من معدات العمليات، التي قامت أطراف أخرى بتصميمها وتثبيتها.

مبدأ الأمن من خلال التصميم

Secure by Design

اختبار قبول الموقع Site Acceptance

Test

مراجعة الشفرة عملية تتم بشكل مؤتمت، أو يدوي؛ لمراجعة الأوامر والتعليمات، المكتوبة بلغة

برمجة معينة؛ للبحث عن نقاط الضعف الأمنية فيها.

المصدرية

Source Code Review

التعريف

تمارين محاكاة مصممة لاختبار قدرات الكشف والاستجابة في البيئة التشغيلية للجهة. تشارك فرق الاستجابة التابعة للجهة في التمرين؛ من خلال مناقشة سيناريو واقعي يعني بالأحداث السيبرانية في بيئات التقنية التشغيلية، وأنظمة التحكم الصناعي ) .)OT/ICS وتهدف هذه التمارين إلى تحسين خطط الجهة؛ للاستجابة للحوادث، واستمرارية الأعمال، والتعافي من الكوارث، وتقديم التدريب اللازم لفرق الاستجابة

في الجهة.

يشير هذا المصطلح إلى سلوكيات منفذي الهجمات السيبرانية. فيعني بالوصف العام لسلوكيات المنفذ، وتمثل )دافع( الهجوم )على سبيل المثال؛ الحصول على بيانات الدخول .)وتمثل الأساليب )كيفية( تحقيق المهاجم لهدفه، من خلال تنفيذ نشاط معين )على سبيل المثال؛ استخراج بيانات الدخول للحصول على صلاحيات الوصول.) ويقصد بالإجراءات الوسائل، والأدوات التي يستخدمها المهاجمون لتطبيق أساليبهم )على سبيل المثال؛ استخدام برمجيات ) )PwerShell لحقن ملف ""lsass.exe

لاستخراج بيانات الدخول.)

هي عملية تتبع لبيانات المستخدم، وجمعها؛ والقيام بتحليلها، وتحديد أنماط أنشطة المستخدم؛ للكشف عن السلوكيات الضارة، أو غير الإعتيادية.

مجموعة من الأصول المادية أو المنطقية التي تتوافر فيها متطلبات الأمن السيبراني نفسها.

المصطلح

تمارين المحاكاة Tabletop Exercise

الخطط والأساليب والإجراءات ,Tactics Techniques, and

Procedures

تحليل سلوكيات المستخدم

User Behaviors Analytics المنطقة Zone

جدول :3مصطلحات وتعريفات

ملحق )ب :)قائمة الاختصارات

يوضح الجدول )

4) الآتي، معنى الاختصارات التي ورد ذكرها في هذه الضوابط.

التعريف

Business Continuity Management إدارة استمرارية الأعمال

Business Continuity Plan خطة استمرارية الأعمال

Business Impact Analysis تحليل التأثير على الأعمال

Critical National Infrastructure البنية التحتية الوطنية الحساسة

Demilitarized Zone المطقة المحايدة

Disaster Recovery Plan خطة التعافي من الكوارث

Essential Cybersecurity Controls الضوابط الأساسية للأمن السيبراني Engineering Workstation أجهزة المهندسين Factory Acceptance Test اختبار قبول المصنع Human-Machine Interface

أجهزة واجهات التعامل مع الأنظمة Health, Safety, and Environmental

الصحة والسلامة والبيئة Industrial Control System

أنظمة التحكم الصناعي Input/Output مدخل/مخرج

Incident Response Plan خطة الاستجابة للحوادث

Information Technology تقنية المعلومات

Mobile Device Management إدارة الأجهزة المحمولة

المصطلح BCM BCP BIA CNI DMZ DRP ECC EWS FAT HMI HSE ICS I/O IRP IT MDM

التعريف

National Cybersecurity Authority الهيئة الوطنية للأمن السيبراني

National Cryptographic Standards المعايير الوطنية للتشفير

Operational Technology الأنظمة التشغيلية

Operational Technology Cybersecurity Controls ضوابط الأمن السيبراني للأنظمة التشغيلية Process Hazard Analysis تحليل مخاطر العمليات

Responsible, Accountable, Consulted, and Informed المسؤولية والمحاسبة والاستشارة والتبليغ Recovery Point Objective نقطة الاستعادة المستهدفة Recovery Time Objective وقت الاستعادة المستهدف

Saudi Cybersecurity Workforce Framework الإطار السعودي لكوادر الأمن السيبراني )سيوف( Software Development Life Cycle دورة حياة تطوير البرنامج

جدول :4قائمة الاختصارات

المصطلح NCA NCS OT OTCC PHA RACI RPO RTO

اتفاقيات دولية ذات علاقة بهذا النظام

ربط تحريري موضوعي — كل اتفاقية تُفتح على صفحتها الرسمية لدى المركز الوطني للوثائق والمحفوظات. القائمة الكاملة (1053) ←

لا توجد اتفاقيات مربوطة بعد

أنظمة قد تكون ذات علاقة

نظام التعاملات الإلكترونية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
سياسة تعويضات شحنات الأفراد النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام تعريفة الطيران المدني النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام حماية خطوط السكك الحديدية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام رسوم تسجيل السفن والوحدات العائمة النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام المؤسسة العامة لخطوط حديد حكومة المملكة العربية... النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة

التعاميم ذات العلاقة

لا توجد تعاميم مسجلة لهذا النظام حتى الآن — ستُغذّى تباعًا، وسيظهر مؤشر التعميم بجانب المادة المرتبطة به.

المصدر الرسمي

ضوابط الأمن السيبراني للأنظمة التشغيلية لدى الهيئة الوطنية للأمن السيبراني ↗
النص الرسمي المعتمد — نصّنا من آخر بناء لبيانات المنصّة (2026-09-28م)، وما استجدّ لدى المصدر بعده يُقرأ هناك
الأنظمة واللوائح — المنصة الوطنية الموحدة ↗
الفهرس الحكومي الرسمي للأنظمة واللوائح
هذه الصفحة قراءة ميسرة غير رسمية أعدّتها شركة آربيتر لخدمة المجتمع القانوني — عند الاستشهاد يُرجى الرجوع للمصدر الرسمي أعلاه.