آخر بناء لبيانات المنصّة: 2026-09-28م · الحالة: ساري · المصدر: الهيئة الوطنية للأمن السيبراني
الرئيسية ← الأنظمة واللوائح ← ضوابط الأمن السيبراني للأنظمة الحساسة

ضوابط الأمن السيبراني للأنظمة الحساسة

تاريخ الإصدار: — تاريخ النشر: — الفئة: أنظمة المواصلات والاتصالات
1 مادة لا لائحة تنفيذية مرتبطة في المنصّة لا تعاميم مسجلة بعد نصّ مُفرَّغ آليًّا ✦
الاتفاقيات ذات العلاقة (0) الأنظمة ذات العلاقة (6) التعاميم (0)
⚠ نصّ هذه الوثيقة مُستخرَج آليًّا على أجهزتنا من ملف وثيقتها المنشورة — تفريغًا لصورتها الممسوحة أو استخراجًا لطبقة النصّ من ملفها — لا نقلًا حرفيًّا من صفحة نصّية رسمية. وقد يقع فيه خطأ في تعرّف الحروف أو في ترتيب النصّ، خصوصًا في الأرقام والتواريخ وأسماء الأعلام. المرجع المعتمد عند الاستشهاد هو وثيقة المصدر الرسمية.

🤖 اسأل الذكاء الاصطناعي عن هذا النظام

للأعضاء — التسجيل مجاني

الجواب يُبنى من نصّ مواد هذا النظام فقط ويذكر أرقامها — قراءة آلية غير رسمية.

النص الكامل

Critical Systems Cybersecurity Controls ))CSCC - 1 : 2019

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل او خارج المنشأة خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم بالإشارة البرتقالية يمكنه مشاركة المعلومات في نفس المنشأة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

حيث يمكنك مشاركتها مع آخرين من منشأتك أو منشأة أخرى على علاقة معكم أو بنفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

٦ 7 ٧

٨ ٨ 9

10 10 11 11

14 16 23 24

25 28 30

13 28 30

12 13 13 25 27

قائمة المحتويات

الملخص التنفيذي المقدمة الأهداف

تعريف ومعايير قياس الأنظمة الحساسة تعريف الأنظمة الحساسة

معايير قياس الأنظمة الحساسة مكونات الأنظمة الحساسة نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط قابلية التطبيق داخل الجهة ))Statement of Applicability

التنفيذ والالتزام التحديث والمراجعة مكونات وهيكلية ضوابط الأمن السيبراني للأنظمة الحساسة المكونات الأساسية والفرعية لضوابط الأمن السيبراني للأنظمة الحساسة الهيكلية ضوابط الأمن السيبراني للأنظمة الحساسة

1- حوكمة الأمن السيبراني ))Cybersecurity Governance

2- تعزيز الأمن السيبراني ))Cybersecurity Defense

3- صمود الأمن السيبراني ))Cybersecurity Resilience

4- الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية ))Third-Party and Cloud Computing Cybersecurity

ملاحق ملحق ) أ :)العلاقة مع الضوابط الأساسية للأمن السيبراني

ملحق )ب :)مصطلحات وتعريفات ملحق )ج :)قائمة الاختصارات

قائمة الجداول جدول : 1هيكلية ضوابط الأمن السيبراني للأنظمة الحساسة

جدول : 2مصطلحات وتعريفات جدول : 3قائمة الاختصارات

قائمة الأشكال والرسوم التوضيحية شكل :1المكونات الأساسية والفرعية لضوابط الأمن السيبراني للأنظمة الحساسة

شكل :2معنى رموز ضوابط الأمن السيبراني للأنظمة الحساسة شكل :3هيكلية ضوابط الأمن السيبراني للأنظمة الحساسة شكل :4دليل ألوان المكونات الفرعية في الشكل ٥

شكل :5مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني للأنظمة الحساسة

وقد نص التنظيم الآنف الذكر على أن دور الهيئة التنظيمي لا يُخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما أكده الأمر السامي الكريم ذو الرقم 57231والتاريخ 1439 / 11 / 10ه بأن «على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبراني من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن»، وكذلك ما أكده الأمر السامي الكريم ذو الرقم 7732والتاريخ 1440 / 2 / 12ه.

ومن هذا المنطلق؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني للأنظمة الحساسة ) )CSCC - 1 : 2019لوضع الحد الأدنى من متطلبات الأمن السيبراني للأنظمة الحساسة في الجهات العامة، بالإضافة إلى الضوابط الأساسية للأمن السيبراني ).)ECC - 1 : 2018 وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني للأنظمة الحساسة، وأهدافها، ونطاق العمل، وآلية الالتزام

والمتابعة.

وعلى مختلف الجهات العامة التي تملك أنظمة حساسة أو تشغلها؛ تنفيذ ما يحقق الالتزام الدائم، والمستمر بهذه الضوابط على الأنظمة الحساسة؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ وكذلك ما ورد في الأمر السامي الكريم ذي الرقم 57231والتاريخ 1439 / 11 / 10ه وما ورد في الأمر السامي الكريم ذي الرقم 7732والتاريخ 1440 / 2 / 12ه.

الملخص التنفيذي

استهدفت رؤية المملكة العربية السعودية 2030التطوير الشامل للوطن، وأمنه واقتصاده، ورفاهية مواطنيه، وعيشهم الكريم. ولقد كان من الطبيعي أن يكون أحد مستهدفاتها التحول نحو العالم الرقمي، وتنمية البنية التحتية الرقمية؛ بما يعبر عن مواكبة التقدم العالمي المتسارع في الخدمات الرقمية، وفي الشبكات العالمية المتجددة، وأنظمة تقنية المعلومات، وأنظمة التقنيات التشغيلية. على أن يتبع ذلك تنامي قدرات المعالجة الحاسوبية، وقدرات التخزين الهائلة للبيانات وتبادلها؛ بما يهيئ للتعامل مع معطيات الذكاء الاصطناعي، وتحولات

الثورة الصناعية الرابعة.

إن هذا التحول يتطلب انسيابية المعلومات، وأمانها، وتكامل أنظمتها. ويستوجب المحافظة على الأمن السيبراني للمملكة العربية السعودية، وتعزيزه؛ حمايةً للمصالح الحيوية للدولة، وأمنها الوطني، والبنى التحتية الحساسة، والقطاعات ذات الأولوية، والخدمات والأنشطة الحكومية. لذلك أتى تأسيس الهيئة الوطنية للأمن السيبراني. وقد تمت الموافقة على تنظيمها بموجب الأمر الملكي الكريم ذي الرقم 6801والتاريخ 1439 / 2 / 11ه، وجعلها الجهة المختصة

في المملكة بالأمن السيبراني، والمرجع الوطني في شؤونه.

جاءت مهمات هذه الهيئة واختصاصاتها، ملبيةً للجوانب الإستراتيجية، ولجوانب وضع السياسات، وآليات الحوكمة، والأطر والمعايير، والضوابط، والإرشادات المتعلقة بالأمن

السيبراني، وتعميمها على الجهات.

كما جاءت ملبيةً لجوانب التحديث، ومتابعة الالتزام من قبل الجهات الحكومية، وغير الحكومية؛ بما يعزز دور الأمن السيبراني، وأهميته؛ والحاجة الملحة له التي ازدادت مع ازدياد التهديدات، والمخاطر الأمنية في الفضاء السيبراني،

أكثر من أي وقت مضى.

المقدمة

قامت الهيئة الوطنية للأمن السيبراني، ويشار لها في هذه الوثيقة ب )الهيئة(؛ بإصدار الضوابط الأساسية للأمن السيبراني ) ،)ECC - 1 : 2018وهي الضوابط التي وضعت الحد الأدنى من متطلبات الأمن السيبراني، الواجب الالتزام المستمر بها، من قبل الجهات العامة. وعلى هذا الأساس جاء تطوير هذه الوثيقة المتضمنة لضوابط الأمن السيبراني للأنظمة الحساسة ) )CSCC - 1 : 2019التي تأتي امتداداً للضوابط الأساسية؛ ومكملة لها، و تكون أكثر ملاءمة لما هو حساس من الأنظمة الوطنية.

وقد شملت مراحل إعداد هذه الضوابط، دراسة عدد من المعايير، والأطر والضوابط، ذات الأهداف المماثلة لدى جهات ومنظمات دولية. وكذلك دراسة متطلبات التشريعات، والتنظيمات والقرارات الوطنية، ذات العلاقة؛ والاطلاع على أفضل الممارسات، والتجارب في مجال الأمن السيبراني، والاستفادة منها؛ إضافة إلى تحليل ما تم رصده من حوادث، وهجمات

سيبرانية على مستوى الجهات العامة.

وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني للأنظمة الحساسة، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني إذ تعد متطلباً أساسياً لها؛ ولا يمكن تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول كما هي مرتبطة مع المتطلبات التشريعية، والتنظيمية الوطنية والدولية،

ذات العلاقة. وبناءً على ذلك فقد جاءت مكونات ضوابط الأمن السيبراني للأنظمة الحساسة على النحو الآتي:

• 4مكونات أساسية (4 Main Domains) • 21مكوناً فرعيا ً(21 Subdomains)

• 32ضابطاً أساسيا ً(32 Main Controls) • 73ضابطاً فرعيا ً(73 Subcontrols)

الأهداف

امتداداً للضوابط الأساسية للأمن السيبراني؛ تهدف ضوابط الأمن السيبراني للأنظمة الحساسة إلى تمكين الجهات العامة؛ وتطوير قدرات الحماية، والصمود ضد الهجمات السيبرانية، والمحافظة على الأصول المعلوماتية والتقنية، للأنظمة الحساسة، المبنية على أفضل الممارسات والمعايير الدولية؛ وذلك بهدف تلبية الاحتياجات الحالية الأمنية، ورفع جاهزية الجهات، ضمن نطاق عمل هذه الضوابط، حيال المخاطر السيبرانية المتزايدة على أنظمتها الحساسة، التي قد ينجم عنها تأثيرات سلبية،

وخسائر مكلفة على المستوى الوطني.

تعريف الأنظمة الحساسة ومعايير تحديدها

تعريف الأنظمة الحساسة

هي أي أنظمة أو شبكات، يؤدي تعطلها، أو التغيير غير المشروع لطريقة عملها، أو الدخول غير المصرح به لها، أو للبيانات والمعلومات التي تحفظها أو تعالجها؛ إلى التأثير السلبي على توافر الخدمات، أو أعمال الجهة العامة، أو إحداث آثار

اقتصادية أو مالية أو أمنية، أو اجتماعية سلبية كبيرة، على المستوى الوطني.

معايير تحديد الأنظمة الحساسة

يعد النظام حساساً، إذا كان تعطله، أو التغيير غير المشروع لطريقة عمله، أو الدخول غير المصرح به له، أو للبيانات والمعلومات التي يحفظها أو يعالجها؛ يؤدي بشكل مباشر، أو غير مباشر إلى احتمالية تحقق واحد أو أكثر من المعايير الآتية

)حسب تحديدها من الجهة المالكة للنظام:) . 1التأثير السلبي على الأمن الوطني.

. 2التأثير السلبي على سمعة المملكة وصورتها العامة. . 3خسائر مالية كبيرة )مثال: أكثر من % 0.01من إجمالي الناتج المحلي الوطني.) . 4التأثير السلبي على خدمات مقدمة لعدد كبير من المستخدمين )مثال: أكثر من ٪5من التعداد السكاني.)

. 5خسائر في الأرواح. . 6الإفشاء غير المصرح به لبيانات يكون تصنيفها سري أو سري للغاية.

. 7التأثير السلبي على أعمال قطاع حيوي )أو أكثر.)

مكونات الأنظمة الحساسة

المكونات المعتمدة للأنظمة الحساسة هي )المكونات من 8 - 1هي المكونات التقنية:) . 1الشبكة؛ على سبيل المثال:

١-١الأجهزة المرتبطة بالشبكة ) )Connecting Devices مثل: - الموجّه ).)Router

المبدلات ).)Switches البوابات ).)Gateways ٢-١جدار الحماية ).)Firewall ٣-١أجهزة كشف التسلل ومنعه ).)IDS/IPS ٤-١أجهزة الحماية من التهديدات المتقدمة المستمرة ).)APT Protection . 2قواعد البيانات ).)Databases . 3وحدات الحفظ والتخزين ).)Storage Assets . 4برمجيات التكامل الوسيطة ).)Middleware . 5الخوادم وأنظمة التشغيل الخاصة بها ).)Servers and Operating Systems . 6التطبيقات ).)Applications . 7أجهزة التشفير ).)Encryption Devices . 8الأجهزة الملحقة بالأنظمة الحساسة؛ على سبيل المثال: الطابعات والماسحات الضوئية. . 9الأشخاص العاملون في وظائف دعم الأنظمة الحساسة )مثل: المستخدمون، العاملون في الوظائف التقنية، ذات الصلاحيات الهامة، والحساسة، والمشغلون، مقدمو الخدمات.) . 10الوثائق المتعلقة بما سبق من المكونات.

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

يجب تطبيق هذه الضوابط على الأنظمة الحساسة -وفقاً للمعايير المذكورة في هذه الوثيقة- من قبل الجهات العامة المالكة أو المشغلة لهذه الأنظمة، سواء أكانت جهات حكومية )مثل وزارات وهيئات ومؤسسات وسفارات وغيرها( داخل المملكة العربية السعودية؛ أو خارجها، أو جهات وشركات تابعة للجهات الحكومية، أو جهات القطاع الخاص ويشار لها جميعاً في

هذا الوثيقة ب )الجهة.)

قابلية التطبيق داخل الجهة ))Statement of Applicability

يجب على كل جهة الالتزام بجميع الضوابط القابلة للتطبيق عليها، بعد قياس مدى التأثير، وإجراء الفحوصات اللازمة قبل التطبيق. ونشير هنا إلى مثال على الضوابط التي تتفاوت فيها قابلية التطبيق، من جهة إلى أخرى:

•الضوابط ضمن المكون الفرعي رقم ) ) ٢ -

٤- المتعلقة بالأمن السيبراني للحوسبة السحابية والاستضافة )Cloud )Computing and Hosting Cybersecurity تكون قابلة للتطبيق؛ وملزمة للجهة التي تستخدم حالياً خدمات

الحوسبة السحابية، والاستضافة، أو تخطط لاستخدامها.

التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ وكذلك ما ورد في الأمر السامي الكريم ذي الرقم 57231والتاريخ 1439 / 11 / 10ه وما ورد في الأمر السامي الكريم ذي الرقم 7732والتاريخ

1440 / 2 / 12ه، يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط ما يلي: . 1تحديد أنظمتها الحساسة باستخدام )معايير تحديد الأنظمة الحساسة.)

. 2تنفيذ ما يحقق الالتزام بهذه الضوابط على الأنظمة الحساسة المحددة؛ خلال فترة تحقيق الالتزام التي تحددها الهيئة على أن يتم تقييم المخاطر السيبرانية وإدارتها، خلال هذه الفترة لتقليل المخاطر المحتملة. . 3العمل على تحقيق الالتزام الدائم والمستمر، بعد فترة تحقيق الالتزام.

تقوم الهيئة بتقييم التزام الجهات، بما ورد في هذه الضوابط بطرق متعددة؛ منها: التقييم الذاتي للجهات و/أو الزيارات الميدانية للتدقيق؛ وفق الآلية التي تراها الهيئة مناسبة لذلك.

التحديث والمراجعة

تتولى الهيئة مسؤولية التحديث، والمراجعة الدورية، لضوابط الأمن السيبراني للأنظمة الحساسة؛ حسب مستجدات الأمن السيبراني ذات العلاقة. كما تتولى الهيئة إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به.

مكونات وهيكلية ضوابط الأمن السيبراني للأنظمة الحساسة

المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للأنظمة الحساسة

يوضح الشكل الآتي، المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للأنظمة الحساسة. كما يوضح ملحق )أ( العلاقة مع الضوابط الأساسية للأمن السيبراني.

إدارة مخاطر الأمن السيبراني

إستراتيجية الأمن السيبراني

Cybersecurity Risk Management 2 - 1

Cybersecurity Strategy

1 - 1

المراجعة والتدقيق الدوري للأمن السيبراني

الأمن السيبراني ضمن إدارة المشاريع المعلوماتية والتقنية

- 1حوكمة الأمن السيبراني

Cybersecurity Periodical Assessment and 4 - 1 Audit Cybersecurity in Information Technol- 3 - 1

Cybersecurity Governance

ogy Projects

Cybersecurity in Human Resources 5 - 1الأمن السيبراني المتعلق بالموارد البشرية

إدارة هويات الدخول والصلاحيات

2 - 2

إدارة الأصول

1 - 2

Identity and Access Management

Asset Management

إدارة أمن الشبكات Networks Security Management

حماية الأنظمة وأجهزة معالجة المعلومات 4 - 2 Information System and Processing 3 - 2

Facilities Protection

Mobile Devices Security 5 - 2أمن الأجهزة المحمولة Data and Information Protection 6 - 2حماية البيانات والمعلومات

Backup and Recovery Management 8 - 2إدارة النسخ الاحتياطية Penetration Testing 10 - 2اختبار الاختراق

التشفير Cryptography

إدارة الثغرات Vulnerabilities Management

- 2تعزيز الأمن السيبراني 7 - 2 Cybersecurity Defense

9 - 2

حماية تطبيقات الويب Web Application Security

إدارة سجلات الأحداث ومراقبة الأمن السيبراني 12 - 2 Cybersecurity Event Logs and 11 - 2

Monitoring Management

Application Security 13 - 2حماية التطبيقات

صمود الأمن السيبراني في إدارة استمرارية الأعمال Cybersecurity Resilience aspects of Business Continuity Management (BCM)

- 3صمود الأمن السيبراني 1 - 3 Cybersecurity

Resilience

- 4الأمن السيبراني المتعلق

الأمن السيبراني المتعلق بالحوسبة السحابية

بالأطراف الخارجية

والاستضافة

والحوسبة السحابية 1 - 4الأمن السيبراني المتعلق بالأطراف الخارجية 2 - 4

Cloud Computing and Hosting

Third-Party Cybersecurity

Third-Party and Cloud

Computing

شكل :1المكونات الأساسية والفرعية لضوابط الأمن السيبراني للأنظمة الحساسة

الهيكلية

يوضح الشكلان ٢و

٣- أدناه معنى رموز ضوابط الأمن السيبراني للأنظمة الحساسة.

CSCC - 1 : 2019

Critical Systems Cybersecurity Controls

رقم نسخة الإصدار

شكل : 2معنى رموز ضوابط الأمن السيبراني للأنظمة الحساسة

سنة الإصدار

5 -1 -4-2

رقم المكون الأساسي رقم المكون الفرعي رقم الضابط الأساسي رقم الضابط الفرعي

شكل :3هيكلية ضوابط الأمن السيبراني للأنظمة الحساسة

يرجى ملاحظة أن الأرقام بالأخضر )مثل: ،)1 - 8 - 1هي عبارة عن إشارة مرجعية لمكون فرعي أو ضابط من الضوابط الأساسية للأمن السيبراني.

يوضح الجدول 1طريقة هيكلية ضوابط الأمن السيبراني للأنظمة الحساسة.

اسم المكون الأساسي اسم المكون الفرعي

بنود الضابط

رقم مرجعي للمكون الأساسي رقم مرجعي للمكون الفرعي

الهدف الضوابط رقم مرجعي للضابط

جدول :١هيكلية ضوابط الأمن السيبراني للأنظمة الحساسة

تفاصيل ضوابط الأمن السيبراني للأنظمة الحساسة

حوكمة الأمن السيبراني ))Cybersecurity Governance

إستراتيجية الأمن السيبراني ))Cybersecurity Strategy

ضمان احتواء خطط العمل والأهداف والمبادرات والمشاريع داخل الجهة للأمن السيبراني وإسهامها في تحقيق المتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط ضمن المكون الفرعي 1 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تضع إستراتيجية الأمن السيبراني للجهة أولوية لدعم حماية الأنظمة الحساسة الخاصة بالجهة.

1-1

الهدف الضوابط 1- 1- 1

إدارة مخاطر الأمن السيبراني ))Cybersecurity Risk Management

ضمان إدارة مخاطر الأمن السيبراني؛ لحماية الأصول المعلوماتية والتقنية للجهة، على نحو ممنهج؛ وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط ضمن المكون الفرعي 5 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تشمل منهجية إدارة مخاطر الأمن السيبراني بحد أدنى ما يأتي:

1 - 1 - 2 - 1تنفيذ إجراء تقييم مخاطر الأمن السيبراني، على الأنظمة الحساسة، مرة واحدة سنوياً، على الأقل.

2 - 1 - 2 - 1إنشاء سجل مخاطر الأمن السيبراني الخاص بالأنظمة الحساسة، ومتابعته مرة شهرياً على الأقل.

2-1

الهدف الضوابط 1- 2- 1

الأمن السيبراني ضمن إدارة المشاريع المعلوماتية والتقنية ))Cybersecurity in Information Technology Projects

التأكد من أن متطلبات الأمن السيبراني مضمنة في منهجية إدارة مشاريع الجهة وإجراءاتها؛ لحماية السرية، وسلامة الأصول المعلوماتية والتقنية للجهة، ودقتها وتوافرها؛ وذلك وفقاً للسياسات والإجراءات التنظيمية

للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط 2 - 6 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني، لإدارة المشاريع والتغييرات على الأصول المعلوماتية والتقنية للأنظمة

الحساسة في الجهة، بحد أدنى؛ ما يلي: 1 - 1 - 3 - 1إجراء اختبار التحمل ) )Stress Testing للتأكد من سعة المكونات المختلفة.

٢ - 1 - 3 - 1التأكد من تطبيق متطلبات استمرارية الأعمال.

3-1

الهدف الضوابط 1 - 3 - 1

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 6 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني، لمشاريع تطوير التطبيقات، والبرمجيات الخاصة بالأنظمة الحساسة للجهة،

بحد أدنى؛ ما يلي: 1 - 2 - 3 - 1إجراء مراجعة أمنية للشفرة المصدرية، قبل إطلاقها ).)Security Source Code Review 2 - 2 - 3 - 1تأمين الوصول، والتخزين، والتوثيق للشفرة المصدرية ) )Source Code وإصداراتها.

3 - 2 - 3 - 1تأمين واجهة برمجة التطبيقات ).)Authenticated API ٤ - 2 - 3 - 1النقل الآمن والموثوق للتطبيقات من بيئات الاختبار ) )Testing Environment إلى بيئات الإنتاج ) )Production Environment مع حذف أي بيانات، أو هويات، أو

كلمات مرور، متعلقة ببيئات الاختبار، قبل النقل.

2- ٣- 1

المراجعة والتدقيق الدوري للأمن السيبراني ))Cybersecurity Periodical Assessment and Audit

ضمان التأكد من أن ضوابط الأمن السيبراني، لدى الجهة؛ مطبقة، وتعمل وفقاً للسياسات والإجراءات التنظيمية للجهة؛ وكذلك للمتطلبات التشريعية والتنظيمية الوطنية ذات العلاقة، والمتطلبات الدولية

المقرّة تنظيمياً على الجهة.

رجوعاً للضابط 1 - 8 - 1في الضوابط الأساسية للأمن السيبراني، فإنه يجب على الإدارة المعنية بالأمن السيبراني؛ مراجعة تطبيق ضوابط الأمن السيبراني للأنظمة الحساسة، مرة واحدة سنوياً؛ على الأقل.

رجوعاً للضابط 2 - 8 - 1في الضوابط الأساسية للأمن السيبراني، يجب أن تتم مراجعة تطبيق ضوابط الأمن السيبراني للأنظمة الحساسة؛ من قبل أطراف مستقلة عن الإدارة المعنية بالأمن السيبراني من داخل الجهة،

مرة واحدة؛ كل ثلاث سنوات على الأقل.

4-1

الهدف الضوابط 1 - 4 -1 2 - 4 -1

الأمن السيبراني المتعلق بالموارد البشرية ))Cybersecurity in Human Resources

ضمان التأكد من أن مخاطر الأمن السيبراني ومتطلباته، المتعلقة بالعاملين )موظفين ومتعاقدين( في الجهة؛ تعالج بفعالية، قبل عملهم، وأثنائه، وعند انتهائه. وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة؛

والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 9 - 1في الضوابط الأساسية للأمن السيبراني، فإنه يجب أن تغطي متطلبات الأمن السيبراني، قبل بدء علاقة العاملين المهنية بالجهة، بحد أدنى؛ ما يلي:

1 - 1 - 5 - 1إجراء المسح الأمني ) )Screening or Vetting للعاملين على الأنظمة الحساسة. 2 - 1 - 5 - 1أن يشغل وظائف الدعم، والتطوير التقني، للأنظمة الحساسة؛ مواطنون ذوو كفاءة عالية.

٥-1

الهدف الضوابط 1 - 5 - 1

تعزيز الأمن السيبراني ))Cybersecurity Defense

إدارة الأصول ))Asset Management

التأكد من أن الجهة لديها قائمة جرد دقيقة، وحديثة للأصول؛ تشمل التفاصيل ذات العلاقة، لجميع الأصول المعلوماتية، والتقنية المتاحة للجهة؛ وذلك من أجل دعم العمليات التشغيلية للجهة، ومتطلبات الأمن السيبراني، بهدف تحقيق سرية الأصول المعلوماتية والتقنية للجهة، وسلامتها ودقتها وتوافرها.

بالإضافة للضوابط ضمن المكون الفرعي 1 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تشمل متطلبات الأمن السيبراني لإدارة الأصول المعلوماتية والتقنية، بحد أدنى؛ مايلي:

1 - 1 - 1 - 2الاحتفاظ بقائمة محدثة سنوياً، لجميع الأصول التابعة للأنظمة الحساسة. 2 - 1 - 1 - 2تحديد ملاك الأصول ) )Assets Owner وإشراكهم في دورة حياة إدارة الأصول،

التابعة للأنظمة الحساسة.

إدارة هويات الدخول والصلاحيات ))Identity and Access Management

ضمان حماية الأمن السيبراني للوصول المنطقي ) )Logical Access إلى الأصول المعلوماتية والتقنية للجهة؛ من أجل منع الوصول غير المصرح به، وتقييد الوصول إلى ما هو مطلوب؛ لإنجاز الأعمال المتعلقة بالجهة.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 2 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بإدارة هويات الدخول، والصلاحيات للأنظمة الحساسة في الجهة،

بحد أدنى؛ ما يلي:

1 - 1 - ٢ - 2منع الدخول عن بعد من خارج المملكة.

2 - 1 - ٢ - 2تقييد الدخول عن بعد من داخل المملكة؛ على أن يتم التأكد عن طريق مركز العمليات الأمنية الخاص بالجهة، عند كل عملية دخول؛ ومراقبة الأنشطة المتعلقة

بالدخول عن بعد باستمرار.

٣ - 1 - ٢ - 2التحقق من الهوية متعدد العناصر )«)Multi-Factor Authentication «MFA لجميع المستفيدين.

٤ - 1 - ٢ - 2التحقق من الهوية متعدد العناصر)«)Multi-Factor Authentication «MFA للمستخدمين ذوي الصلاحيات الهامة، والحساسة؛ وعلى الأنظمة المستخدمة لإدارة

الأنظمة الحساسة المذكورة في الضابط 4 - 1 - 3 - 2ومتابعتها.

٥ - 1 - ٢ - 2وضع سياسة آمنة لكلمة المرور ذات معايير عالية، وتطبيقها.

٦ - 1 - ٢ - 2استخدام الطرق والخوارزميات الآمنة لحفظ ومعالجة كلمات المرور مثل: استخدام دوال الاختزال ).)Hashing Functions

٧ - 1 - ٢ - 2الإدارة الآمنة لحسابات الخدمات ) )Service Account مابين التطبيقات والأنظمة؛ وتعطيل الدخول البشري التفاعلي ) )Interactive login من خلالها.

فيما عدا مشرفي قواعد البيانات ) ،)Database Administrators يمنع الوصول أو التعامل المباشر لأي مستخدم مع قواعد البيانات؛ ويتم ذلك من خلال التطبيقات فقط، وبناءً على الصلاحيات المخوّل بها؛ مع مراعاة تطبيق حلول أمنية تحد، أو تمنع من اطلاع مشرفي قواعد البيانات على البيانات المصنفة ).)Classified Data

٨ - 1 - ٢ - 2

1-2

الهدف الضوابط 1 - 1 - 2

2-2

الهدف الضوابط 1 - 2 - 2

2 - 2 - 2رجوعاً للضابط 5 - 3 - 2 - 2في الضوابط الأساسية للأمن السيبراني، يجب مراجعة هويات الدخول على الأنظمة الحساسة، مرة واحدة، كل ثلاثة أشهر، على الأقل.

حماية الأنظمة وأجهزة معالجة المعلومات ))Information System and Processing Facilities Protection

ضمان حماية الأنظمة، وأجهزة معالجة المعلومات؛ بما في ذلك أجهزة المستخدمين، والبنية التحتية للجهة، من المخاطر السيبرانية.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 3 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لحماية الأنظمة الحساسة، وأجهزة معالجة المعلومات الخاصة بها، بحد أدنى؛

ما يلي:

السماح فقط بقائمة محددة من ملفات التشغيل ) )Whitelisting للتطبيقات والبرامج؛ للعمل على الخوادم الخاصة بالأنظمة الحساسة.

حماية الخوادم الخاصة بالأنظمة الحساسة بتقنيات حماية الأجهزة الطرفية ) )End-point Protection المعتمدة لدى الجهة.

تطبيق حزم التحديثات، والإصلاحات الأمنية، مرة واحدة شهرياً على الأقل، للأنظمة الحساسة الخارجية، والمتصلة بالإنترنت؛ وكل ثلاثة أشهر على الأقل، للأنظمة الحساسة

الداخلية؛ مع اتباع آليات التغيير المعتمدة لدى الجهة. تخصيص أجهزة حاسب ) )Workstations للعاملين في الوظائف التقنية، ذات الصلاحيات الهامة والحساسة؛ على أن تكون معزولة في شبكة خاصة، لإدارة الأنظمة ) )Management Network وعلى أن لا ترتبط بأي شبكة، أو خدمة أخرى )مثل:

خدمة البريد الإلكتروني، الإنترنت.) تشفير أي وصول إشرافي عبر الشبكة ))Non-console Administrative Access لأي من المكونات التقنية للأنظمة الحساسة، باستخدام خوارزميات، وبروتوكولات

التشفير الآمنة. مراجعة إعدادات الأنظمة الحساسة وتحصيناتها )Secure Configuration and

)Hardening كل ستة أشهر على الأقل. مراجعة الإعدادات المصنعية ) )Default Configuration وتعديلها والتأكد من عدم وجود كلمات مرور ثابتة، وخلفية، وإفتراضية )Hard-Coded, Backdoor and

)Default Passwords ما أمكن تطبيقه. حماية السجلات، والملفات الحساسة للأنظمة، من الوصول غير المصرح به، أو العبث،

أو التغيير، أو الحذف غير المشروع.

1 - 1 - ٣ - 2 ٢ - 1 - ٣ - 2 ٣ - 1 - ٣ - 2 ٤ - 1 - ٣ - 2

٥ - 1 - ٣ - 2 ٦ - 1 - ٣ - 2 ٧ - 1 - ٣ - 2 ٨ - 1 - ٣ - 2

3-2

الهدف الضوابط 1 - 3 - 2

إدارة أمن الشبكات ))Networks Security Management

ضمان حماية شبكات الجهة من المخاطر السيبرانية.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 5 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة أمن شبكات الأنظمة الحساسة للجهة بحد أدنى ما يلي:

1 - 1 - ٤ - 2العزل والتقسيم المادي، أو المنطقي، لشبكات الأنظمة الحساسة. ٢ - 1 - ٤ - 2مراجعة إعدادات جدار الحماية ) )Firewall Rules وقوائمه؛ كل ستة أشهر، على الأقل.

منع التوصيل المباشر، لأي جهاز بالشبكة المحلية للأنظمة الحساسة؛ إلا بعد الفحص، والتأكد من توافر عناصر الحماية المحققة، للمستويات المقبولة للأنظمة الحساسة.

منع الأنظمة الحساسة من الاتصال بالشبكة اللاسلكية.

الحماية من التهديدات المتقدمة المستمرة على مستوى الشبكة ).)Network APT منع الأنظمة الحساسة من الاتصال بالإنترنت في حال أن كانت تقدم خدمة داخلية للجهة؛ ولا توجد هناك حاجة ضرورية جداً، للدخول على الخدمة من خارج الجهة. تقديم خدمات الأنظمة الحساسة، من خلال شبكات مستقلة عن الإنترنت، في حال أن

كانت خدمات تلك الأنظمة، موجهة لجهات محدودة؛ وليست للأفراد. الحماية من هجمات تعطيل الشبكات )Distrbuted Denial of Service Attack

« )»DDoS للحد من المخاطر الناتجة عن هجمات تعطيل الشبكات. السماح بقائمة محددة ) )Whitelisting فقط، لقوائم جدار الحماية، الخاصة

بالأنظمة الحساسة.

٣ - 1 - ٤ - 2

٤ - 1 - ٤ - 2 ٥ - 1 - ٤ - 2 ٦ - 1 - ٤ - 2

٧ - 1 - ٤ - 2

٨ - 1 - ٤ - 2

٩ - 1 - ٤ - 2

أمن الأجهزة المحمولة ))Mobile Devices Security

ضمان حماية أجهزة الجهة المحمولة )بما في ذلك أجهزة الحاسب المحمول، والهواتف الذكية، والأجهزة الذكية اللوحية( من المخاطر السيرانية. وضان التعامل بشكل آمن مع المعلومات الحساسة، والمعلومات الخاصة بأعال الجهة؛ وحمايتها أثناء النقل والتخزين عند استخدام الأجهزة الشخصية للعاملين في الجهة )مبدأ «.)»BYOD

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 6 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني، الخاصة بأمن الأجهزة المحمولة، وأجهزة ) )BYOD للجهة، بحد أدنى؛ ما يلي: 1 - 1 - ٥ -

٢- منع الوصول من الأجهزة المحمولة للأنظمة الحساسة، إلا لفترة مؤقتة فقط؛ وذلك بعد إجراء تقييم المخاطر، وأخذ الموافقات اللازمة من الإدارة المعنية بالأمن السيبراني في الجهة. ٢ - 1 - ٥ -

٢- تشفير أقراص الأجهزة المحمولة، ذات صلاحية الوصول للأنظمة الحساسة، تشفيراً

كاملا ً).)Full Disk Encryption

4-2

الهدف الضوابط 1 - 4 - 2

5-2

الهدف الضوابط 1 - 5 - 2

حماية البيانات والمعلومات ))Data and Information Protection

ضمان حماية السرية، وسلامة بيانات ومعلومات الجهة، ودقتها وتوافرها، وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية، ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط ٣ - ٧ - ٢في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لحماية البيانات والمعلومات؛ بحد أدنى، ما يلي:

عدم استخدام بيانات الأنظمة الحساسة في غير بيئة الإنتاج )Production )Environment إلا بعد استخدام ضوابط مشددة لحماية تلك البيانات مثل: تقنيات تعتيم البيانات ) )Data Masking أو تقنيات مزج البيانات ).)Data Scrambling

تصنيف جميع بيانات الأنظمة الحساسة. حماية البيانات المصنفة الخاصة بالأنظمة الحساسة من خلال تقنيات، منع تسريب

البيانات ).)Data Leakage Prevention تحديد مدة الاحتفاظ المطلوبة ) )Retention Period لبيانات الأعمال المتعلقة بالأنظمة الحساسة؛ حسب التشريعات ذات العلاقة، ويتم الاحتفاظ بالبيانات

المطلوبة فقط، في بيئات الإنتاج للأنظمة الحساسة. منع نقل أي من بيانات بيئة الإنتاج الخاصة بالأنظمة الحساسة إلى أي بيئة أخرى.

1 - 1 - ٦ - 2

٢ - 1 - ٦ - 2 ٣ - 1 - ٦ - 2 ٤ - 1 - ٦ - 2

٥ - 1 - ٦ - 2

6-2

الهدف الضوابط 1 - 6 - 2

التشفير ))Cryptography

ضمان الاستخدام السليم والفعال للتشفير؛ لحماية الأصول المعلوماتية الإلكترونية للجهة، وذلك وفقاً للسياسات، والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية، ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 8 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني للتشفير، بحد أدنى، ما يلي:

1 - 1 - ٧ - 2تشفير جميع بيانات الأنظمة الحساسة؛ أثناء النقل ).)Data-In-Transit

تشفير جميع بيانات الأنظمة الحساسة؛ أثناء التخزين ) )Data-At-Rest على مستوى الملفات، أو قاعدة البيانات، أو على مستوى أعمدة محددة، داخل قاعدة البيانات. استخدام طرق وخوارزميات ومفاتيح وأجهزة تشفير محدثة وآمنة وفقاً لما تصدره

الهيئة بهذا الشأن.

٢ - 1 - ٧ - 2 ٣ - 1 - ٧ - 2

7-2

الهدف الضوابط 1 - 7 - 2

إدارة النسخ الاحتياطية ))Backup and Recovery Management

ضمان حماية بيانات الجهة ومعلوماتها، والإعدادات التقنية للأنظمة، والتطبيقات الخاصة بالجهة؛ من الأضرار الناجمة عن المخاطر السيبرانية، وذلك وفقاً للسياسات، والإجراءات التنظيمية للجهة،

والمتطلبات التشريعية والتنظيمية، ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 9 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة النسخ الاحتياطية، بحد أدنى؛ ما يلي:

نطاق عمل النسخ الاحتياطي المتصل، وغير المتصل ))Online and Offline Backup ليشمل جميع الأنظمة الحساسة.

عمل النسخ الاحتياطي على فترات زمنية مخطط لها؛ بناءً على تقييم المخاطر للجهة. وتوصي الهيئة بأن يتم عمل النسخ الاحتياطي، للأنظمة الحساسة، بشكل يومي.

تأمين الوصول، والتخزين، والنقل لمحتوى النسخ الاحتياطية للأنظمة الحساسة ووسائطها، وحمايتها من الإتلاف، أو التعديل، أو الاطلاع غير المصرح به.

1 - 1 - ٨ - 2 ٢ - 1 - ٨ - 2 ٣ - 1 - ٨ - 2

رجوعاً للضابط 3 - 3 - 9 - 2في الضوابط الأساسية للأمن السيبراني، يجب إجراء فحص دوري؛ كل ثلاثة أشهر على الأقل، لتحديد مدى فعالية استعادة النسخ الاحتياطية، الخاصة بالأنظمة الحساسة.

إدارة الثغرات ))Vulnerabilities Management

ضمان اكتشاف الثغرات التقنية في الوقت المناسب، ومعالجتها بشكل فعال؛ وذلك لمنع احتمالية استغلال هذه الثغرات من قبل الهجمات السيبرانية أو تقليلها، وكذلك التقليل من الآثار المترتبة على أعمال الجهة.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 10 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لإدارة الثغرات للأنظمة الحساسة، بحد أدنى، ما يلي: 1 - 1 - ٩ - 2استخدام وسائل وأدوات موثوقة لإكتشاف الثغرات.

٢ - 1 - ٩ - 2تقييم الثغرات ومعالجتها )بتنصيب حزم التحديثات والإصلاحات( على المكونات التقنية للأنظمة الحساسة، مرة واحدة شهرياً، على الأقل، للأنظمة الحساسة الخارجية،

والمتصلة بالإنترنت؛ وكل ثلاثة أشهر على الأقل، للأنظمة الحساسة الداخلية. ٣ - 1 - ٩ - 2معالجة فورية للثغرات الحرجة ) )Critical Vulnerabilities المكتشفة حديثاً؛ مع

اتباع آليات إدارة التغيير، المعتمدة لدى الجهة.

رجوعاً للضابط 1 - 3 - 10 - 2في الضوابط الأساسية للأمن السيبراني، يجب فحص الثغرات واكتشافها على المكونات التقنية، للأنظمة الحساسة، مرة واحدة شهرياً؛ على الأقل.

8-2

الهدف الضوابط 1 - 8 - 2

2 - 8 - 2

9-2

الهدف الضوابط 1 - 9 - 2

2 - 9 - 2

اختبار الاختراق ))Penetration Testing

تقييم مدى فعالية قدرات تعزيز الأمن السيبراني واختباره في الجهة؛ وذلك من خلال عمل محاكاة لتقنيات الهجوم السيبراني الفعلية وأساليبه. وكذلك اكتشاف نقاط الضعف الأمنية غير المعروفة، والتي

قد تؤدي إلى الاختراق السيبراني للجهة؛ وذلك وفقاً للمتطلبات التشريعية والتنظيمية، ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 11 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني لاختبار الاختراق للأنظمة الحساسة، بحد أدنى؛ ما يلي:

1 - 1 - ١٠ - 2نطاق عمل اختبار الاختراق، ليشمل جميع المكونات التقنية للأنظمة الحساسة، وجميع الخدمات المقدمة داخلياً وخارجياً. ٢ - 1 - ١٠ - 2عمل اختبار الاختراق من قبل فريق مؤهل.

رجوعاً للضابط 2 - 3 - 11 - 2في الضوابط الأساسية للأمن السيبراني، يجب عمل اختبار الاختراق على الأنظمة الحساسة، كل ستة أشهر؛ على الأقل.

إدارة سجلات الأحداث ومراقبة الأمن السيبراني ))Cybersecurity Event Logs and Monitoring Management

ضمان تجميع سجلات أحداث الأمن السيبراني وتحليلها ومراقبتها في الوقت المناسب؛ من أجل الاكتشاف الاستباقي للهجمات السيبرانية، وإدارة مخاطرها بفعالية؛ لمنع الآثار المترتبة على أعمال الجهة أو تقليلها.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 12 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات إدارة سجلات الأحداث، ومراقبة الأمن السيبراني للأنظمة الحساسة، بحد أدنى؛ ما يلي: 1 - 1 - ١١ - 2تفعيل سجلات الأحداث ) )Event logs الخاصة بالأمن السيبراني؛ على جميع المكونات

التقنية للأنظمة الحساسة. ٢ - 1 - ١١ - 2تفعيل التنبيهات وسجلات الأحداث المتعلقة بإدارة تغييرات الملفات )File Integrity

)Management ومراقبتها. ٣ - 1 - ١١ - 2مراقبة سلوك المستخدم )« )User Behavior Analytics «UBA وتحليله.

٤ - 1 - ١١ - 2مراقبة سجلات الأحداث، الخاصة بالأنظمة الحساسة على مدار الساعة. ٥ - 1 - ١١ - 2الاحتفاظ بسجلات الأحداث، الخاصة بالأمن السيبراني، المتعلقة بالأنظمة الحساسة وحمايتها؛ على أن تكون شاملة، ومتضمنة للتفاصيل كاملة )مثل: الوقت، التاريخ،

الهوية، النظام المتأثر.)

رجوعاً للضابط 5 - 3 - 12 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن لا تقل مدة الاحتفاظ بسجلات الأحداث الخاصة بالأمن السيبراني، على الأنظمة الحساسة عن 18شهراً؛ حسب المتطلبات

التشريعية، والتنظيمية، ذات العلاقة.

10-2

الهدف الضوابط 1 - 10 - 2

2 - 10 - 2

11-2

الهدف الضوابط 1 - 11 - 2

2 - 11 - 2

حماية تطبيقات الويب ))Web Application Security

ضمان حماية تطبيقات الويب الخارجية ) )Internet-Facing Web Application Security للجهة من المخاطر السيبرانية.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 15 - 2في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني، لحماية تطبيقات الويب الخارجية للأنظمة الحساسة للجهة، بحد

أدنى؛ ما يلي: 1 - 1 - ١٢ - 2الإدارة الآمنة للجلسات ) ،)Secure Session Management ويشمل موثوقية

الجلسات ) ،)Authenticity وإقفالها ) ،)Lockout وإنهاء مهلتها ).)Timeout ٢ - 1 - ١٢ - 2تطبيق معايير أمن التطبيقات وحمايتها ) )OWASP Top Ten في حدها الأدنى.

رجوعاً للضابط ٢ - ٣ - ١٥ - ٢في الضوابط الأساسية للأمن السيبراني، يجب استخدام مبدأ المعمارية ذات المستويات المتعددة ) )Multi-tier Architecture على أن لا يقل عدد المستويات عن ٣

).)3-Tier Architecture

حماية التطبيقات ))Application Security

ضمان حماية التطبيقات الداخلية، الخاصة بالأنظمة الحساسة للجهة، من المخاطر السيبرانية.

يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني لحماية التطبيقات الداخلية الخاصة بالأنظمة الحساسة للجهة من المخاطر السيبرانية.

يجب تطبيق متطلبات الأمن السيبراني؛ لحماية التطبيقات الداخلية، الخاصة بالأنظمة الحساسة للجهة. يجب أن تغطي متطلبات الأمن السيبراني؛ لحماية التطبيقات الداخلية، الخاصة بالأنظمة الحساسة

للجهة، بحد أدنى، ما يلي: 1 - ٣ - ١٣ - 2استخدام مبدأ المعمارية ذات المستويات المتعددة ) )Multi-tier Architecture على

أن لا يقل عدد المستويات عن .)3-Tier Architecture( 3 ٢ - ٣ - ١٣ - 2استخدام بروتوكولات آمنة )مثل بروتوكول .)HTTPS ٣ - ٣ - ١٣ - 2توضيح سياسة الاستخدام الآمن للمستخدمين.

٤ - ٣ - ١٣ - 2الإدارة الآمنة للجلسات ) ،)Secure Session Management ويشمل موثوقية الجلسات ) ،)Authenticity وإقفالها ) ،)Lockout وإنهاء مهلتها ).)Timeout مراجعة متطلبات الأمن السيبراني لحماية التطبيقات الداخلية الخاصة بالأنظمة الحساسة للجهة دورياً.

12-2

الهدف الضوابط 1 - 12 - 2

2 - 12 - 2

13-2

الهدف الضوابط 1 - 13 - 2 2 - 13 - 2 3 - 13 - 2

4 - 13 - 2

صمود الأمن السيبراني ))Cybersecurity Resilience

1-3جوانب صمود الأمن السيبراني في إدارة استمرارية الأعمال (”(Cybersecurity Resilience aspects of Business Continuity Management “BCM

ضمان توافر متطلبات صمود الأمن السيبراني في إدارة استمرارية أعمال الجهة. وضمان معالجة الهدف الآثار المترتبة على الاضطرابات وتقليلها في الخدمات الإلكترونية الحرجة، للجهة، وأجهزة معالجة

معلوماتها وأنظمتها، وذلك عند وقوع الكوارث الناتجة عن المخاطر السيبرانية.

الضوابط

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 1 - 3في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي إدارة استمرارية الأعمال في الجهة، بحد أدنى؛ ما يلي:

١ - ١ - ١ -

٣- وضع مركز للتعافي من الكوارث للأنظمة الحساسة.

إدراج الأنظمة الحساسة؛ ضمن خطط التعافي من الكوارث. إجراء اختبارات دورية؛ للتأكد من فعالية خطط التعافي، من الكوارث للأنظمة

الحساسة، مرة واحدة سنوياً؛ على الأقل. توصي الهيئة بإجراء اختبار دوري حي؛ للتعافي من الكوارث ) )Live DR Test للأنظمة

الحساسة.

٢ - ١ - ١ - ٣ ٣ - ١ - ١ - ٣

٤ - ١ - ١ - ٣

1 - 1 - 3

4الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية ))Third-Party and Cloud Computing Cybersecurity

الأمن السيبراني المتعلق بالأطراف الخارجية ))Third-Party Cybersecurity

ضمان حماية أصول الجهة من مخاطر الأمن السيبراني، المتعلقة بالأطراف الخارجية؛ بما في ذلك خدمات الإسناد، لتقنية المعلومات ) )Outsourcing والخدمات المدارة ) .)Managed Services وذلك وفقاً للسياسات

والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط ضمن المكون الفرعي 1 - 4في الضوابط الأساسية للأمن السيبراني، يجب أن تغطي متطلبات الأمن السيبراني، المتعلقة بالأطراف الخارجية، بحد أدنى؛ ما يلي:

إجراء المسح الأمني ) )Screening or Vetting لشركات خدمات الإسناد، ولموظفي خدمات الإسناد، والخدمات المدارة العاملين على الأنظمة الحساسة.

أن تكون خدمات الإسناد، والخدمات المدارة على الأنظمة الحساسة؛ عن طريق شركات، وجهات وطنية؛ وفقاً للمتطلبات التشريعية، والتنظيمية ذات العلاقة.

١ - ١ - ١ - ٤ ٢ - ١ - ١ - ٤

1-4

الهدف

الضوابط 1 - 1 - 4

الأمن السيبراني المتعلق بالحوسبة السحابية والاستضافة (Cloud Computing and Hosting Cybersecurity)

ضمان معالجة المخاطر السيبرانية، وتنفيذ متطلبات الأمن السيبراني للحوسبة السحابية، والاستضافة بشكل ملائم وفعّال؛ وذلك وفقاً للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية، والتنظيمية، والأوامر، والقرارات ذات العلاقة. وضمان حماية الأصول المعلوماتية والتقنية للجهة، على خدمات الحوسبة

السحابية؛ التي تتم استضافتها، أو معالجتها، أو إدارتها بواسطة أطراف خارجية.

بالإضافة للضوابط الفرعية ضمن الضابط 3 - 2 - 4في الضوابط الأساسية للأمن السيراني، يجب أن تغطي متطلبات الأمن السيبراني الخاصة باستخدام خدمات الحوسبة السحابية والاستضافة، بحد أدنى؛ ما يلي:

١ - ١ - ٢ - ٤أن يكون موقع استضافة الأنظمة الحساسة، أو أي جزء من مكوناتها التقنية، داخل الجهة، أو في خدمات الحوسبة السحابية، المقدمة من قبل جهات حكومية، أو شركات وطنية محققة لضوابط الحوسبة السحابية الصادرة من الهيئة مع مراعاة تصنيف البيانات المستضافة.

2-4

الهدف

الضوابط 1 - 2 - 4

ملاحق

ملحق )أ :)العلاقة مع الضوابط الأساسية للأمن السيبراني تعد ضوابط الأمن السيبراني للأنظمة الحساسة؛ امتداداً للضوابط الأساسية للأمن السيبراني ) )ECC - 1 : 2018كما هو موضح في

الشكلين 4و ،5حيث تمت إضافة: •مكون فرعي جديد، خاص بضوابط الأمن السيبراني للأنظمة الحساسة. •عشرين مكوناً فرعياً، أضيف لها ضوابط خاصة بالأمن السيبراني للأنظمة الحساسة. في حين أن هناك تسعة مكونات فرعية، لم يضف لها ضوابط خاصة بالأمن السيبراني للأنظمة الحساسة.

مكونات فرعية خاصة بضوابط الأمن السيبراني للأنظمة الحساسة مكونات فرعية أضيف لها ضوابط خاصة بالأنظمة الحساسة مكونات فرعية لم يضف لها ضوابط خاصة بالأنظمة الحساسة

شكل :4دليل ألوان المكونات الفرعية في الشكل 5

إدارة الأمن السيبراني Cybersecurity Management

أدوار ومسؤوليات الأمن السيبراني Cybersecurity Roles and Responsibilities

الأمن السيبراني ضمن إدارة المشاريع المعلوماتية والتقنية Cybersecurity in Information 3 - 1

Technology Projects

المراجعة والتدقيق الدوري للأمن السيبراني Cybersecurity Periodical 4 - 1 Assessment and Audit

برنامج التوعية والتدريب بالأمن السيبراني Cybersecurity Awareness and Training

Program

إدارة هويات الدخول

والصلاحيات

2 - 2

Identity and Access

Management

حماية البريد الإلكتروني Email Protection

أمن الأجهزة المحمولة

5 - 2

Mobile Devices Security

التشفير

Cryptography

7 - 2

إدارة الثغرات Vulnerabilities Management 9 - 2

الأمن المادي Physical Security

إدارة سجلات الأحداث ومراقبة الأمن السيبراني

Cybersecurity Event 11 - 2 Logs and Monitoring

Management

حماية التطبيقات

١٣ - ٢

Application Security

إستراتيجية الأمن السيبراني Cybersecurity Strategy 1 - 1

سياسات وإجراءات الأمن السيبراني Cybersecurity Policies and Procedures

إدارة مخاطر الأمن السيبراني Cybersecurity Risk 2 - 1 Management

الالتزام بتشريعات وتنظيمات ومعايير الأمن السيبراني

Cybersecurity Regulatory Compliance

الأمن السيبراني المتعلق بالموارد البشرية Cybersecurity in Human 5 - 1

Resources

إدارة الأصول

1 - 2

Asset Management

حماية الأنظمة وأجهزة معالجة المعلومات

Information System and 3 - 2 Processing Facilities Protection

إدارة أمن الشبكات

Networks Security

4 - 2

Management

حماية البيانات والمعلومات Data and Information 6 - 2

Protection

إدارة النسخ الاحتياطية Backup and Recovery 8 - 2

Management

إدارة حوادث وتهديدات الأمن السيبراني Cybersecurity Incident and Threat

Management

اختبار الاختراق Penetration Testing 10 - 2

حماية تطبيقات الويب12 - 2 Web Application Security

- حوكمة الأمن السيبراني١ Cybersecurity Governance

- تعزيز الأمن السيبراني2 Cybersecurity Defense

صمود الأمن السيبراني في إدارة استمرارية الأعمال

Cybersecurity Resilience aspects of Business Continuity

١ - ٣

-

٣- صمود الأمن السيبراني

Management (BCM)

Cybersecurity Resilience

-

٤- الأمن السيبراني المتعلق بالأطراف

الأمن السيبراني المتعلق بالحوسبة

الأمن السيبراني المتعلق

الخارجية والحوسبة السحابية

السحابية والاستضافة

2 - 4

بالأطراف الخارجية

1 - 4 Third-Party and Cloud Computing

Cloud Computing and Hosting Cybersecurity

Third-Party Cybersecurity

حماية أجهزة وأنظمة التحكم الصناعي Industrial Control Systems (ICS) Protection

-

٥- الأمن السيبراني لأنظمة التحكم الصناعي

ICS Cybersecurity

شكل :5مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني للأنظمة الحساسة

ملحق )ب( مصطلحات وتعريفات: يوضح الجدول 2الآتي بعض المصطلحات، التي ورد ذكرها في هذه الضوابط، وتعريفاتها.

جدول :2مصطلحات وتعريفات

التعريف

هو عملية التحقق من هوية الأشخاص، قبل التوظيف، وذلك لارتباطهم بمهمة متعلقة بالأنظمة الحساسة.

المصطلح

المسح الأمني Screening or Vetting

مجموعة من الأوامر ) )Commands والدوال ) )Functions والكائنات ))Objects والبروتوكولات ) )Protocols التي طوّرت ليتم استخدامها من قبل المبرمجين لتطوير

البرمجيات، أو التفاعل مع أنظمة و/أو برمجيات أخرى.

واجهة برمجة التطبيقات Application Program Interface (API)

اختبار يجرى للبرمجيات ) )Software والعتاد ) )Hardware للتأكد من توافرها؛ وقياس مستوى فعاليتها في الظروف غير المتوقعة.

اختبار التحمل Stress Testing

البيانات التي تنتقل من موقع إلى آخر، عن طريق أي نوع من الشبكات؛ مثل الإنترنت، شبكة خاصة... إلخ.

البيانات أثناء النقل Data-In-Transit

هي البيانات المخزنة في وسائط التخزين الدائمة؛ مثل: الأشرطة )Tapes(والأقراص).)Disk

البيانات أثناء التخزين Data-At-Rest

هي عملية تتبع لبيانات المستخدم وجمعها؛ والقيام بتحليلها، وتحديد أنماط أنشطة المستخدم؛ للكشف عن السلوكيات الضارة أو غير الإعتيادية.

تحليل سلوك المستخدم User Behavior Analytics (UBA)

هي إستراتيجية للحفاظ على البيانات المهمة، من الأشخاص غير المصرح لهم بالاطلاع عليها، ومنع تداولها خارج نطاق المنظمة في أي صورة تكون عليه هذه البيانات، ومكانها؛ سواء أكانت مخزنة على وحدات التخزين ) )In-Rest أو أجهزة المستخدمين، والخوادم

) )In-Use أو متنقلة من خلال الشبكة ).)In-Transit

تقنيات منع تسريب البيانات Data Leakage Prevention

هي محاولة لتعطيل النظام، وجعل خدماته غير متوافرة؛ عن طريق إرسال طلبات كثيرة، من أكثر من مصدر في الوقت نفسه.

هجمات تعطيل الخدمات الموزعة Distributed Denial of Service Attack

(DDoS)

مجموعة من الأوامر، والتعليمات المكتوبة، بلغة من لغات البرمجة.

الشفرة المصدرية Source Code

حساب يستخدم؛ لتشغيل خدمات أو برامج، ولديه صلاحية الوصول للبيانات والموارد.

حسابات الخدمات Service Accounts

تقنية تستخدم لحماية الأجهزة أو الأصول من البرامج الضارة.

تقنية حماية الأجهزة الطرفية End-point Protection

هي الثغرات التي قد يؤدي استغلالها إلى الوصول، غير المصرح به، إلى البيانات، أو المعلومات، أو الدخول للأجهزة والأنظمة.

الثغرات الحرجة Critical Vulnerabilities

برمجيات تلعب دور الوسيط وتسمح للتطبيقات والشبكات بالاتصال فيما بينها واستغلال طاقاتها المشتركة لمعالجة المعلومات.

برمجيات التكامل الوسيطة Middleware

التعريف

دخول المستخدمين من خارج نطاق الشبكة الداخلية أو النظام المعلوماتي الداخلي.

تقنية تعتمد على إخفاء جزء من البيانات لحمايتها عن طريق استبدال بعض الأحرف أو القيم باستخدام رموز معينة.

تقنية تعتمد على إعادة ترتيب البيانات أو تبديلها في مجموعة بيانات بحيث تظل قيم البيانات موجودة ولكن لا تتوافق مع السجلات الأصلية ولا يمكن استردادها.

مستوى تصنيف يستخدم للبيانات التي يترتب على الكشف الغير مصرح به عنها ضرر جسيم بالأمن أو الاقتصاد الوطنيين أو بالعلاقات الخارجية للمملكة أو بالتحقيق في

جرائم كبيرة.

مستوى تصنيف يستخدم للبيانات التي يترتب على الكشف الغير مصرح به عنها ضرر جسيم يصعب تداركه أو إصلاحه مرتبط بالأمن أو الاقتصاد الوطنيين أو بالعلاقات

الخارجية للمملكة.

عملية تطبيق خوارزمية حسابية )ذات اتجاه واحد( على بيانات للحصول على قيمة عددية تعبر عن تلك البيانات بحيث يصعب )أو يكاد يكون مستحيلاً( الرجوع للبيانات

الأصلية من القيمة العددية.

المصطلح

الدخول عن بعد Remote Access

تقنيات تعتيم البيانات Data Masking

تقنيات مزج البيانات Data Scrambling

سري Secret

سري للغاية Top Secret

دوال الاختزال Hashing Functions

ملحق )ج :)قائمة الاختصارات يوضح الجدول 3الآتي، معنى الاختصارات التي ورد ذكرها في هذه الضوابط.

جدول :3قائمة الاختصارات

الاختصار معناه

Advanced Persistent Threat APT التهديدات المتقدمة المستمرة Application Program Interface API واجهة برمجة التطبيقات Business Continuity Management BCM إدارة استمرارية الأعمال Bring Your Own Device BYOD سياسة أحضر الجهاز الخاص بك Critical National Infrastructure CNI البنية التحتية الحساسة Distributed Denial of Service Attack DDoS هجمات تعطيل الخدمات الموزعة Essential Cybersecurity Controls ECC الضوابط الأساسية للأمن السيبراني Hyper Text Transfer Protocol Secure HTTPS بروتوكول نقل النص التشعبي الآمن

اتفاقيات دولية ذات علاقة بهذا النظام

ربط تحريري موضوعي — كل اتفاقية تُفتح على صفحتها الرسمية لدى المركز الوطني للوثائق والمحفوظات. القائمة الكاملة (1053) ←

لا توجد اتفاقيات مربوطة بعد

أنظمة قد تكون ذات علاقة

نظام التعاملات الإلكترونية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
سياسة تعويضات شحنات الأفراد النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام تعريفة الطيران المدني النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام حماية خطوط السكك الحديدية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام رسوم تسجيل السفن والوحدات العائمة النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
نظام المؤسسة العامة لخطوط حديد حكومة المملكة العربية... النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة

التعاميم ذات العلاقة

لا توجد تعاميم مسجلة لهذا النظام حتى الآن — ستُغذّى تباعًا، وسيظهر مؤشر التعميم بجانب المادة المرتبطة به.

المصدر الرسمي

ضوابط الأمن السيبراني للأنظمة الحساسة لدى الهيئة الوطنية للأمن السيبراني ↗
النص الرسمي المعتمد — نصّنا من آخر بناء لبيانات المنصّة (2026-09-28م)، وما استجدّ لدى المصدر بعده يُقرأ هناك
الأنظمة واللوائح — المنصة الوطنية الموحدة ↗
الفهرس الحكومي الرسمي للأنظمة واللوائح
هذه الصفحة قراءة ميسرة غير رسمية أعدّتها شركة آربيتر لخدمة المجتمع القانوني — عند الاستشهاد يُرجى الرجوع للمصدر الرسمي أعلاه.