آخر بناء لبيانات المنصّة: 2026-09-28م · الحالة: ساري · المصدر: الهيئة الوطنية للأمن السيبراني
الرئيسية ← الأنظمة واللوائح ← ضوابط الأمن السيبراني للبيانات
لم يعثر المفرِّغ على تقسيمٍ مرقّم

سطر المفرِّغ: «وثيقة بلا مواد مرقّمة — عُرض النص كاملًا (تفريغ بصري محلي)»

لم يعثر المفرِّغ في هذه الوثيقة على ترويسات موادَّ أو بنودٍ مرقّمة، فعرَض ما استخرجه منها نصًّا واحدًا بدل تقسيمه إلى مواد. وهذا وصفُ ما فعله المفرِّغ — لا حكمٌ على الوثيقة، ولا شهادةٌ باكتمال ما استُخرج منها.

ضوابط الأمن السيبراني للبيانات

تاريخ الإصدار: — تاريخ النشر: — الفئة: أنظمة الأمن الداخلي والأحوال المدنية والأنظمة الجنائية
لم يعثر المفرِّغ على تقسيمٍ مرقّم لا لائحة تنفيذية مرتبطة في المنصّة لا تعاميم مسجلة بعد نصّ مُفرَّغ آليًّا ✦
الاتفاقيات ذات العلاقة (0) الأنظمة ذات العلاقة (6) التعاميم (0)
⚠ نصّ هذه الوثيقة مُستخرَج آليًّا على أجهزتنا من ملف وثيقتها المنشورة — تفريغًا لصورتها الممسوحة أو استخراجًا لطبقة النصّ من ملفها — لا نقلًا حرفيًّا من صفحة نصّية رسمية. وقد يقع فيه خطأ في تعرّف الحروف أو في ترتيب النصّ، خصوصًا في الأرقام والتواريخ وأسماء الأعلام. المرجع المعتمد عند الاستشهاد هو وثيقة المصدر الرسمية.

🤖 اسأل الذكاء الاصطناعي عن هذا النظام

للأعضاء — التسجيل مجاني

الجواب يُبنى من نصّ مواد هذا النظام فقط ويذكر أرقامها — قراءة آلية غير رسمية.

نصّ الوثيقة كما فُرِّغ

Tfi1l الهينة الوطنية للأمن السيبراني ضوابط الأمن السيبراني للبيانات DCC) 1- (2022 تصيف الوثيقة:

يستخدم هذا البروتوكول على نطاق واسع في العام وهناك أربعة ألوان (إشارات ضوئية):

أحمر - شخمي وسري للمستلم فقط المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء من داخل أو خارج الجهة خارج النطاق المحدد للاستلام.

- مشاركة محدودة المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر مشاركة في نفس المجتمع المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى على علاقة معهم أو في نفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض - غير محدود

قائمة المحتويات الملخص التنفيذي المقدمة الأهداف نطاق العمل وقابلية التطبيق نطاق عمل الضوابط قابلية التطبيق داخل الجهة التنفيذ والالتزام التحديث والمراجعة مكونات وهيكلية ضوابط الأمن السيبراني للبيانات المكونات الأساسية والفرعية لضوابط الأمن السيبراني للبيانات الهيكلية ملاحق ٩ ملحق (أ): العلاقة مع الضوابط الأساسية للأمن السيبراني ٩ ملحق (ب): مصطلحات وتعريمات ملحق (ج): قائمة الاختصارات ٣ ملحق (د): العلاقة مع دورة حياة البيانات ٤ قائمة الجداول جدول ا : هيكلية ضوابط الأمن السيبراني للبيانات جدول : ٢ مصطلحات وتعريفات جدول : ٣ قائمة الاختصارات ٣ جدول : ٤ العلاقة مع دورة حياة البيانات ٢٤ قائمة الأشكال والرسوم التوضيحية شكل ا المكونات الأساسية والفرعية لضوابط الأمن السيبراني للبيانات سكل : ٢ معنى رموز ضوابط الأمن السيبراني للبيانات سكل : ٣ هيكلية ضوابط الأمن السيبراني للبيانات سكل : ٤ دليل ألوان المكونات الفرعية في الشكل O ٩ سكل : O مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني للبيانات

الملخص التنفيذي تسعى المملكة في ظل رؤية ٢٠٣٠ إلى تحقيق عدد من الأهداف الاقتصادية والتنموية والأمنية مما يعزز أداء الجهات الوطنية، ويشجع على تنويع الاقتصاد والاستفادة من الخدمات المعتمدة على البيانات. وتعتبر البيانات الوطنية أحد أهم الأصول التي تسهم في تحقيق الأهداف الاستراتيجية لرؤية المملكة العربية السعودية ٢٠٣٠ من خلال دعم صناعة القرار، وتعد كذلك موردا اقتصاديا لدعم المقومات التنافسية على المستوى الوطني، حيث تقوم الجهات الوطنية بجمع ومعالجة كميات هائلة من البيانات الوطنية التي قد تكون عرضة للتهديدات والمخاطر السيبرانية المؤثرة سلبيا على الأمن الوطني واقتصاد المملكة أو سمعتها أو علاقاتها الخارجية، أو على سلامة البنى التحتية الوطنية الحساسة. مما يستوجب وضع متطلبات الأمن السيبراني للحد من هذه التهديدات والمخاطر.

لقد نص تنظيم الهيئة الوطنية للأمن السيبراني الصادر بالأمر الملي الكريم رقم (٦٨٠١) وتاريخ ١٤٣٩/٢/١١ ه على كونها الجهة المختصة في المملكة بالأمن السيبراني، والمرجع الوطني في شؤونه. وتشمل اختصاصاتها ومهماتها وضع السياسات، وآليات الحوكمة، والأطر والمعايير، والضوابط، والإرشادات المتعلقة بالأمن السيبرافي، وتعميمها على الجهات، ومتابعة الالتزام بها وتحديثها؛ بما يعزز دور الأمن السيبرافي، وأهميته؛ والحاجة الملحة له التي ازدادت مع ازدياد التهديدات، والمخاطر السيبرانية، أكثر من أي وقت مضى. كما أن دور الهيئة التنظيمي لا يخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما تضمنه الأمر السامي الكريم رقم (٥٧٣٣١) وتاريخ ١٤٣٩/١١/١٠ ه بأن "على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبرافي من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن".

وبهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق مكن النمو والازدهار؛ وامتدادا للضوابط الأساسية للأمن السيبراني ECC)، - :1 (2018 قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني للبيانات C)) - :1 (2022 لوضع الحد الأدى من متطلبات الأمن السيبراني لتمكين الجهات من حماية بياناتها خلال جميع مراحل دورة حياة البيانات. وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني للبيانات، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة.

وعلى الجهات تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط؛ تحقيقا لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ والتي نصت على أن تلتزم كافة الجهات ذات العلاقة بتنفيذ السياسات وآليات الحوكمة والأطر وتطبيق المعايير والضوابط التي تقرها الهيئة. وما تضمنه الأمر السامي الكريم رقم (٥٧٢٣١) وتاريخ ١٤٣٩/١١/١٠ ه.

تمنيه الوثيقة: عام 0

المقدمة قامت الهيئة الوطنية للأمن السيبراني (ويشار لها في هذه الوثيقة ب "الهيئة") بإصدار ضوابط الأمن السيبرافني للبيانات (1:2022-CنC))؛ بعد دراسة عدد من المعايير، والأطر والضوابط، ذات الأهداف المماثلة لدى جهات ومنظمات دولية، ومراعاة متطلبات التشريعات والتنظيمات ذات العلاقة، وبعد الاطلاع على أفضل الممارسات والتجارب في مجال الأمن السيبرافي، والاستفادة منها، وتحليل ما تم رصده من مخاطر وتهديدات وحوادث سيبرانية على المستوى الوطني. وتساعد هذه الضوابط الجهات على مواجهة التهديدات السيبرانية المتزايدة والخروج منها بأقل ضرر في حال حدوثها بما يحافظ على المصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية.

وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني للبيانات، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني التي تعد متطلبا أساسيا لها، ولا يمكن للجهات تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول - وفقا لقابلية تطبيقها عليها- كما ترتبط ضوابط الأمن السيبراني للبيانات مع المتطلبات التشريعية، والتنظيمية الوطنية ذات العلاقة. واستنادا إلى الأدوات التنظيمية الصادرة من الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) تم تصنيف البيانات إلى أربعة مستويات بناء على حساسيتها ومدى الحاجة إلى حمايتها من المخاطر، وهذه التصنيفات هي: عام، مقيد، سري، سري للغاية.

تتكون ضوابط الأمن السيبراني للبيانات من:

٣ مكونات أساسية 3) Main (Domains ١١ مكون فرعيا 11) (Subdomains ١٩ ضابطا أساسيا 19) Main (Controls ٤٧ ضابطا فرعيا 47) (Subcontrols

الأهداف تهدف ضوابط الأمن السيبراني للبيانات إلى:

رفع مستوى الأمن السيبراني لحماية البيانات الوطنية.

تعزيز الأمن السيبراني للجهات خلال مراحل دورة حياة البيانات، وذلك لضمان حماية بياناتها والأصول المعلوماتية من التهديدات والمخاطر السيبرانية.

رفع مستوى الوعي حول التعامل الآمن مع البيانات.

نطاق العمل وقابلية التطبيق نطاق عمل الضوابط تطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والجهات والشركات التابعة لها، وتطبق على جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، ويشار لها جميعا في هذه الوثيقة ب (الجهة)، كما تطبق الضوابط على جميع أشكال البيانات المادية والرقمية، والتي تشمل البيانات المهيكلة (مثل قواعد البيانات وجداول البيانات) والبيانات غير المهيكلة (مثل الوثائق والمستندات).

كما تشجع الهيئة وبشدة الجهات الأخرى في المملكة على الاستفادة من هذه الضوابط لتطبيق أفضل ممارسات الأمن السيبراني لحماية البيانات.

قابلية التطبيق داخل الجهة تم إعداد هذه الضوابط بحيث تكون ملامة لمتطلبات الأمن السيبراني للجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أعمالها، ويجب على الجهات ضمن نطاق هذه الضوابط الالتزام بجميع الضوابط القابلة للتطبيق عليها.

التنفيذ والالتزام تحقيقا لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم (٥٧٢٣١) وتاريخ ١٤٣٩/١١/١٠ ه يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا ممكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم والمستمر بالضوابط الأساسية للأمن السيبراني ECC) - :1 (2018 وفقا لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها.

وتقوم الهيئة بتقييم التزام الجهات بما ورد في هذه الضوابط بطرق متعددة، منها: التقييم الذاتي للجهات، و/أو التقييم الخارجي، وذلك وفقا للآلية المناسبة التي تراها الهيئة.

التحديث والمراجعة تتولى الهيئة المراجعة الدورية لضوابط الأمن السيبراني للبيانات حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة وتحديثها متى ما دعت الحاجة لذلك.

مكونات وهيكلية ضوابط الأمن السيبراني للبيانات المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للبيانات يوضح الشكل (١) أدناه، المكونات الأساسية والفرعية، لضوابط الأمن السيبراني للبيانات. كما يوضح ملحق (أ) العلاقة مع الضوابط الأساسية للأمن السيبراني.

المراجعة والتدقيق الدوري للأمن السيبراني الأمن السيبراني المتعلق بالموارد البشرية

ا - حوكمة الأمن السيبراني برنامج التوعية والتدريب بالأمن السيبراني حماية الأنظمة وأجهزة معالجة المعلومات إدارة هويات الدخول والصلاحيات أمن الأجهزة المحمولة حماية البيانات والمعلومات

٢-٤ السيبراني التشفير الإتلاف الأمن للبيانات الأمن السيبراني للطابعات والماسحات الضوئية وآلات التصوير ع

٣- الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة الأمن السيبراني المتعلق بالأطراف الخارجية ر سكل : ١ المكونات الأساسية والفرعية لضوابط الأمن السيبراني للبيانات

الهيكلية يوضح الشكلان (٢) و (٣) أدناه معنى رموز ضوابط الأمن السيبراني للبيانات.

2022 رقم نسخة ضوابط الأمن السيبراني للبيانات سنة الإصدار الإصدار Data Cybersecurity Controls شكل : ٢ معنى رموز ضوابط الأمن السيبراني للبيانات رقم المكون الفرعي رقم الضابط الأساسي رقم الضابط الفرعي شكل : ٣ هيكلية ضوابط الأمن السيبراني للبيانات يوضح الجدول ١ طريقة هيكلية ضوابط الأمن السيبراني للبيانات.

اسم المكون الأساسي رقم مرجعي للمكون الأساسي رقم مرجعي للمكون الفرعي الهدف الضوابط عا مقيد ى سري للغاية رقم مرجعي للضابط بنود الضابط جدول : ١ هيكلية ضوابط الأمن السيبراني للبيانات

ص حوكمة الأمن السيبراني Cybersecurity) (Governance

١- المراجعة والتدقيق الدوري للأمن السيبراني Periodical) Cybersecurity Review and (Audit ضمان التأكد من أن ضوابط الأمن السييرافي لدى الجهة مطبقة وتعمل وفقا للسياسات والإجراءات التنظيمية للجهة، والمتطلبات الهدف التشريعية والتنظيمية الوطنية ذات العلاقة، والمتطلبات الدولية المقرة تنظيميا على الجهة.

الضوابط عا مقيد سري سري للغاية رجوعا للضابط)) في الضوابط الأساسية للأمن السيبراني، فإنه يجب على الإدارة المعنية بالأمن السيبراني في الجهة مراجعة تطبيق ضوابط الأمن السيبرافي للبيانات حسب المدة كل سنة على الأقل المحددة لكل مستوى.

١-١ ر رجوعا للضابط"" في الضوابط الأساسية للأمن السيبرافي، فإنه يجب أن تتم مراجعة كل سنتان تطبيق ضوابط الأمن السيبراي للبيانات من قبل أطراف مستقلة عن الإدارة المعنية بالأمن كل سنة على الأقل على الأقل السيبرافي من داخل الجهة حسب المدة المحددة لكل مستوى.

الأمن السيبراني المتعلق بالموارد البشرية Cybersecurity) in Human (Resources ضمان التأكد من أن مخاطر ومتطلبات الأمن السيبراني المتعلقة بالعاملين (موظفين ومتعاقدين) في الجهة تعالج بفعالية قبل وأثناء الهدف وعند انتهاء/ إنهاء عملهم، وذلك وفقا للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

بالإضافة للضوابط الفرعية ضمن الضابط" ٢ في الضوابط الأساسية للأمن السيبراني يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بالموارد البشرية لتشمل خلال وبعد إنتهاء/إنهاء عام مقيد سوي سري للغاية العلاقة الوظيفية في الجهة بحد أدى ما يلي:

-٢-١-١ إجراء المسح الأمني Screening) and (vetting للعاملين في الوظائف ذات العلاقة بالتعامل مع البيانات.

١-٢-١-٢ تعهد العاملين في الجهة بعدم استخدام تطبيقات التراسل أو التواصل الاجتماعي أو خدمات التخزين السحابية الشخصية لإنشاء أو تخزين أو مشاركة البيانات الخاصة بالجهة، باستثناء تطبيقات التراسل الآمنة المعتمدة من الجهات ذات العلاقة.

برنامج التوعية والتدريب بالأمن السيبراني Cybersecurity) Awareness and Training (Program ضمان التأكد من أن العاملين بالجهة لديهم التوعية الأمنية اللازمة وعلى دراية بمسؤولياتهم في مجال الأمن السيبرافي. والتأكد من الهدف تزويد العاملين بالجهة بالمهارات والمؤهلات والدورات التدريبية المطلوبة في مجال الأمن السيبراني لحماية الأصول المعلوماتية والتقنية للجهة والقيام بمسؤولياتهم تجاه الأمن السيبرافي.

بالإضافة للضوابط الفرعية ضمن الضابط . في الضوابط الأساسية للأمن السيبرافني، فإنه عام مقيد سوي سري للغاية يجب أن يغطي برنامج التوعية بالأمن السيبرافي المحاور المتعلقة بحماية البيانات، بما في ذلك:

مخاطر التسريب والوصول غير المصرح به للبيانات خلال دورة حياتها.

م س التعامل الآمن مع البيانات المصنفة خلال السفر والتواجد خارج مكان العمل.

س س التعامل الآمن مع البيانات خلال الاجتماعات (الافتراضية والحضورية).

م الاستخدام الآمن للطابعات والماسحات الضوئية وآلات التصوير.

إجراءات الإتلاف الآمن للبيانات.

م ه مخاطر مشاركة الوثائق والمعلومات من خلال قنوات تواصل غير مؤمنة.

م ن المخاطر السيبرانية المتعلقة باستخدام وسائط التخزين الخارجية.

تعزيز الأمن السيبراني Cybersecurity) (Defense إدارة هويات الدخول والصلاحيات ldentity) and Access (Management ضمان حماية الأمن السيبراني للوصول المنطقي Logical) (Access إلى الأصول المعلوماتية والتقنية للجهة؛ من أجل منع الوصول غير الهدف المصرح به، وتقييد الوصول إلى ما هو مطلوب؛ لإنجاز الأعمال المتعلقة بالجهة.

٢-١-١ بالإضافة للضوابط الفرعية ضمن الضابط" ٢ ٢ في الضوابط الأساسية للأمن السيبرافي، يجب أن تغطي متطلبات الأمن السيبراني المتعلقة بإدارة هويات الدخول والصلاحيات، بحد أدفى، ما عام مقيد سري ننري للغاية يلي:

٢-١-١-١ التقييد الحازم بالسماح للحد الأدى من العاملين للوصول والاطلاع ومشاركة البيانات بناء على قوائم صلاحيات مقتصرة على موظفين سعوديين إلا بموجب استثناء من قبل صاحب الصلاحية (رئيس الجهة أو من يفوضه) وعلى أن يتم إعتمادهذه القوائم من قبل صاحب الصلاحية.

١٢-١-٢ منع مشاركة قوائم الصلاحيات المعتمدة مع الأشخاص غير المصرح لهم.

- ٢-١ إدارة هويات الدخول وصلاحيات الاطلاع على البيانات باستخدام أنظمة إدارة الصلاحيات الهامة والحساسة Privileged). Access (Management

٢-١ بالإضافة للضابط الفرعي في الضوابط الأساسية للأمن السيبراني، يجب مراجعة قوائم كل سنة على الصلاحيات المعتمدة والصلاحيات المستخدمة للتعامل مع البيانات حسب المدة المحددة لكل كل ٣ أشهرعلى الأقل الأقل مستوى.

٢-٢ حماية الأنظمة وأجهزة معالجة المعلومات lnformation) System and lnformation Processing Facilities (Protection الهدف ضمان حماية الأنظمة وأجهزة معالجة المعلومات بما في ذلك أجهزة المستخدمين والبنى التحتية للجهة من المخاطر السيبرانية.

٣-٢-١ بالإضافة للضوابط الفرعية ضمن الضابط" ٢ في الضوابط الأساسية للأمن السيبرافي، يجب أن تشمل متطلبات الأمن السيبراني لحماية الأنظمة وأجهزة معالجة المعلومات، بحد أدفى، ما عا مقيد سمري سري يلي: للغاية -١ ٢-٢-١ تطبيق حزم التحديثات، والإصلاحات الأمنية من وقت إطلاقها للأنظمة كل شهر على المستخدمة للتعامل مع البيانات حسب المدة المحددة لكل مستوى. الأقل فوري ٣٠٢ مراجعة إعدادات الحماية والتحصين للأنظمة المستخدمة للتعامل مع البيانات كل سنة على كل ٦ أشهر على Security) Configuration and (Hardening حسب المدة المحددة لكل الأقل الأقل مستوى.

٣-٢-١-٣ مراجعة وتحصين الإعدادات المصنعية (مثل كلمات المرور الثابتة، والخلفية الافتراضية) للأصول التقنية المستخدمة للتعامل مع البيانات.

تمنيه الوثيقة: عام ٣

٢-٢-١-٤ تعطيل خاصية تصوير الشاشة Print) Screen or Screen (Capture للأجهزة التي تنشئ أو تعالج الوثائق.

أمن الأجهزة المحمولة Mobile) Devices (Security ضمان حماية أجهزة الجهة المحمولة (ما في ذلك أجهزة الحا سب المحمول والهواتف الذكية والأجهزة الذكية اللوحية) من المخاطر الهدف السيبرانية. وضمان التعامل بشكل آمن مع المعلومات الحسا سة والمعلومات الخاصة بأعمال الجهة وحمايتها أثناء النقل والتخزين والمعالجة عند استخدام الأجهزة الشخصية للعاملين في الجهة (مبدأ BYOD).

٢-٣-١ بالإضافة للضوابط الفرعية ضمن الضابط ٢ ٦٢ في الضوابط الأساسية للأمن السيبرافي، يجب سري عا مسد سموي أن تغطي متطلبات الأمن السيبراني الخاصة بأمن الأجهزة المحمولة، بحد أدفى، ما يلي: للغانة س ١-١ إدارة الأجهزة المحمولة المملوكة للجهة مركزيا باستخدام نظام إدارة الأجهزة المحمولة Mobile) Device Management - (MDM وتفعيل خاصية الحذف عن بعد.

Y_ ١٣٢ إدارة أجهزة (BYOD) مركزيا باستخدام نظام إدارة الأجهزة المحمولة Mobile) Device Management - (MDM وتفعيل خاصية الحذف عن منع إستخدام أجهزة (BYOD)

٢-٤ حماية البيانات والمعلومات Data) and lnformation (Protection ضمان حماية السرية وسلامة بيانات ومعلومات الجهة ودقتها وتوافرها، وذلك وفقا للسياسات والإجراءات التنظيمية للجهة، والمتطلبات الهدف التشريعية والتنظيمية ذات العلاقة.

٢-٤-١ بالإضافة للضوابط الفرعية ضمن الضابط في الضوابط الأساسية للأمن السيبراني، يجب مقد سموي أن تغطي متطلبات الأمن السيبرافي الخاصة بحماية البيانات والمعلومات، بحد أدفى، ما يلي: للغاية

٢-٤-١-١ استخدام خاصية العلامات المائية لترميز كامل الوثيقة عند الإنشاء والتخزين والطباعة وعلى الشاشة وعلى كل نسخة بحيث يكون الرمز يمكن تتبعه على مستوى المستخدم أو الجهاز.

٢-٤-١-٢ استخدام تقنيات منع تسريب البيانات Data) Leakage (Prevention وتقنيات إدارة الصلاحيات Rights). (Management

٢-٤-) س حظر استخدام البيانات في أي بيئة غير بيئة الإنتاج Production ( Environment) إلا بعد إجراء تقييم للمخاطر وتطبيق ضوابط لحماية تلك البيانات، مثل تقنيات تعتيم البيانات Data) (Masking أو تقنيات مزج البيانات Data). (Scrambling -٤ ٢-٤-١ استخدام خدمة حماية العلامة التجارية لحماية هوية الجهة من الانتحال تمنيه الوثيقة: عام ٤

٥٢ التشفير (Cryptography) ضمان الاستخدام السليم والفعال للتشفير؛ لحماية الأصول المعلوماتية الإلكترونية للجهة، وذلك وفقا للسياسات، والإجراءات التنظيمية الهدف للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

٢-٥-١ بالإضافة للضوابط الفرعية ضمن الضابط" ٢ في الضوابط الأساسية للأمن السيبرافي، يجب سري عام مقيد سري أن تغطي متطلبات الأمن السيبراني للتشفير في الجهة، بحد أدى، ما يلي: للغاية

٥٢-١-١ استخدام طرق وخوارزميات محدثة وآمنة للتشفير عند الإنشاء والتخزين ع والمشاركة وعلى كامل الاتصال الشبي المستخدم لنقل البيانات وفقا للمستوى المتقدم (Advanced) ضمن المعايير الوطنية للتشفير NCS). - (1:2020

٥٢-١-٢ استخدام طرق وخوارزميات محدثة وآمنة للتشفير عند الإنشاء والتخزين والمشاركة وعلى كامل الاتصال الشبي المستخدم لنقل البيانات وفقا للمستوى المتوسط (Moderate) ضمن المعايير الوطنية للتشفير NCS). - (1:2020 الإتلاف الآمن للبيانات Secure) Data (Disposal ضمان تنفيذ عمليات إتلاف البيانات بشكل آمن، وذلك وفقا للسياسات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية الهدف والتنظيمية ذات العلاقة.

٢-٦-١ سري يجب أن تغطي متطلبات الإتلاف الآمن للبيانات في الجهة بحد أدفى، ما يلي: عا مقد سموي للغارة

٣-٦-١-١ تحديد التقنيات والأدوات والإجراءات لتنفيذ عمليات الإتلاف الآمن للبيانات حسب مستوى تصنيف البيانات.

٢-٦-١ ب عند انتهاء الحاجة لاستخدام وسائط التخزين بشكل نهاي، يجب أن يتم الإتلاف الآمن Secure) (Disposal لوسائط التخزين وذلك باستخدام التقنيات والأدوات وبإتباع الإجراءات التي تم تحديدها في الضابط رقم ٢-٦-

١.

٢-٦) س عند الحاجة لإعادة استخدام وسائط التخزين، يجب أن يتم الحذف الآمن للبيانات Secure)، (Erasure بحيث لا يمكن استرجاعها.

-٤ ٢-٦-١ يجب أن يتم التحقق من تنفيذ عمليات الإتلاف أو الحذف الآمن للبيانات المشار إليها في الضابطين رقم ٢-٦-١-٢ و ٢-٦-١-٣.

-٥ ٣-٦-١ الاحتفاظ بسجل لعمليات الإتلاف أو الحذف الآمن للبيانات التي تم تنفيذها.

1- يجب مراجعة تطبيق متطلبات الإتلاف الآمن للبيانات في الجهة حسب المدة المحددة لكل كل سنة على كل ٦ أشهر على مستوى. الأقل الأقل الأمن السيبراني للطابعات والماسحات الضوئية وآلات التصوير Cybersecurity) for ,Printers Scanners and Copy (Machines الهدف ضمان التعامل الآمن مع البيانات عند استخدام الطابعات والماسحات الضوئية وآلات التصوير.

الضوابط بمري عام مقيد سموي للغاية ١٧٣ يجب تحديد وتوثيق واعتماد متطلبات الأمن السيبراني لحماية الطابعات والماسحات الضوئية وآلات التصوير في الجهة.

تمنيه الوثيقة: عام IO

٢- لجب تطبيق متطلبات الأمن السيبراني للطابعات والما سحات الضوئية وآلات الت صوير في الجهة.

٣٧٣ يجب أن تغطي متطلبات الأمن السيبراني للطابعات والماسحات الضوئية وآلات التصوير بحد أدنى، ما يلي:

٢-٧-٣-١ تعطيل خاصية التخزين المؤقت.

٢- م تفعيل خاصية التحقق من الهوية في الطابعات والما سحات الضوئية والآت التصوير المركزية قبل بدء عمليات الطباعة والتصوير والمسح الضوفي.

٢ -ب س س الاحتفاظ بطريقة آمنة بسجل الكتروني للعمليات الخاصة با ستخدام الطابعات والماسحات الضوئية والآت التصوير، لفترة لا تقل عن ١٢ شهرا.

٢-٧-٣-٤ تفعيل وحماية سجلات المراقبة لأنظمة CCTV على مواقع أجهزة الطباعة المركزية والماسحات الضوئية والآت التصوير.

-٥ ٣-٧-٣ استخدام أجهزة تمزيق الوثائق الورقية Cross)، (Shredding لإتلاف الوثائق في حال الانتهاء من استخدامها نهائيا.

-٤ ٧٢ يجب مراجعة تطبيق متطلبات الأمن السيبراني للطابعات والماسحات الضوئية وآلات التصوير كل ٣ سنوات كل سنة على الأقل في الجهة حسب المدة المحددة لكل مستوى. على الأقل

الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية الأمن السيبراني المتعلق بالأطراف الخارجية ضمان حماية أصول الجهة من مخاطر الأمن السيبرافي المتعلقة بالأطراف الخارجية بما في ذلك خدمات الإ سناد لتقنية المعلومات الهدف 'ULoJAls"Outsourcing المدارة Managed" "Services والخدمات الا ستشارية Consultancy" "Services وفقا للسيا سات والإجراءات التنظيمية للجهة، والمتطلبات التشريعية والتنظيمية ذات العلاقة.

٣-١-١ بالإضافة للضوابط ضمن المكون الفرعي » في الضوابط الأساسية للأمن السيبراني، يجب أن سري تشمل متطلبات الأمن السيبرافي المتعلقة بالأطراف الخارجية، بحد أدفى، ما يلي: عام مقيد سمري للغادة

٣-١-١-١ إجراء المسح الأمني Screening) or (Vetting لموظفي الأطراف الخارجية الذين لديهم صلاحيات الاطلاع على البيانات.

٣-١-١-٢ وجود ضمانات تعاقدية للقدرة على حذف بيانات الجهة بطرق آمنة لدى الطرف الخارجي عند الانتهاء/إنهاء العلاقة التعاقدية مع تقديم الأدلة على ذلك.

٣-١-١-٣ توثيق كافة عمليات مشاركة البيانات مع الأطراف الخارجية، على أن يشمل ذلك مبررات مشاركة البيانات.

٣-١-١-٤ عند مشاركة البيانات خارج المملكة يجب التحقق من قدرة الجهة المستضيفة على حماية تلك البيانات والحصول على موافقة صاحب الصلاحية بالإضافة إلى الالتزام بالمتطلبات التشريعية والتنظيمية ذات العلاقة.

٣-١-١-٥ إلزام الأطراف الخارجية بإبلاغ الجهة مباشرة عند حدوث حادثة أمن سيبراني قد تؤثر على البيانات التي تمت مشاركتها أو إنشائها.

٣-١-١-7 إعادة تصنيف البيانات إلى أقل مستوى يحقق الهدف، قبل مشاركتها مع الأطراف الخارجية وذلك باستخدام تقنيات تعتيم البيانات Data) (Masking أو تقنيات مزج البيانات Data). (Scrambling

٣-١ ما يتوافق مع المتطلبات التشريعية والتنظيمية ذات العلاقة، وبالإضافة إلى ما ينطبق من الضوابط الأساسية للأمن السيبراني والضوابط ضمن المكونات الرئيسية رقم (١) و (٢) و (٣) من هذه الوثيقة، يجب أن تغطي متطلبات الأمن السيبراني عند التعامل مع الجهات الاستشارية للمشاريع الاستراتيجية ذات الحساسية العالية على المستوى الوطني بحد أدى، ما يلي:

) ٣) إجراء المسح الأمني Screening) or (Vetting لموظفي شركات الخدمات الاستشارية الذين لديهم صلاحيات الاطلاع على البيانات.

) ٣. ر وجود ضمانات تعاقدية تشمل إلزام موظفي الخدمات الاستشارية بعدم إفشاء المعلومات وكذلك القدرة على حذف بيانات الجهة بطرق آمنة لدى شركات الخدمات الاستشارية عند الانتهاء/إنهاء العلاقة التعاقدية مع تقديم الأدلة على ذلك.

- ٣) م توثيق كافة عمليات مشاركة البيانات مع شركات الخدمات الاستشارية، على أن يشمل ذلك مبررات مشاركة البيانات.

٣-١-٢-٤ إلزام شركات الخدمات الاستشارية بإبلاغ الجهة مباشرة عند حدوث حادثة أمن سيبراني قد تؤثر على البيانات التي تمت مشاركتها أو إنشائها.

تمنيه الوثيقة: عام لا

٣-١-٢-٥ إعادة تصنيف البيانات إلى أقل مستوى يحقق الهدف، قبل مشاركتها مع شركات الخدمات الاستشارية وذلك باستخدام تقنيات " البيانات Data) (Masking أو تقنيات مزج البيانات Data). (Scrambling

٣-١-٢-7 تخصيص قاعة مغلقة لموظفي شركات الخدمات الاستشارية لأداء أعمالهم، مع توفير أجهزة مخصصة مملوكة للجهة يتم من خلالها مشاركة البيانات ومعالجتها.

٣ ١٣ تفعيل أنظمة التحكم بالدخول والخروج من القاعة المغلقة، على أن يكون للمصرح لهم فقط.

٣-١-٢-٨ منع خروج الأجهزة ووحدات التخزين والوثائق من القاعة المغلقة، ومنع إدخال أي أجهزة إلكترونية للقاعة.

تمنيه الوثيقة: عام ١٨

ملاحق ملحق (أ): العلاقة مع الضوابط الأساسية للأمن السيبراني تعد ضوابط الأمن السيبراني للبيانات؛ امتدادا للضوابط الأساسية للأمن السيبراني :1 (2018 -CنE كما هو موضح في الشكلين (٤) و (٥)، من خلال الآتي:

تسعة مكونات فرعية، أضيفت لها ضوابط خاصة بالأمن السيبراني للبيانات.

عشرون مكونا فرعيا، م يضف لها ضوابط خاصة بالأمن السيبراني للبيانات.

مكونات فرعيان جديدان، أضيفت لها ضوابط خاصة بالأمن السيبراني للبيانات.

مكونات فرعية أضيفت لها ضوابط خاصة للبيانات مكونات فرعية م يضف لها ضوابط خاصة للبيانات مكون فرعي جديد بضوابط الأمن السيبراني للبيانات شكل: دليل ألوان المكونات الفرعية في الشكل ٥ تمنيه الوثيقة: عام ١٩

إستراتيجية الأمن السيبرافني إدارة الأمن السيبراني سياسات وإجراءات الأمن السيبراني أدوار ومسؤوليات الأمن السيبراني الأمن السيبرافي ضمن إدارة المشاريع المعلوماتية

١- حوكمة الأمن إدارة مخاطر الأمن السيبراني والتقنية السيبرافي Cybersecurity Risk Management Cybersecurity in lnformation Technology الالتزام بتشريعات وتنظيمات ومعايير الأمن المراجعة والتدقيق الدوري للأمن السيبراني السيبرافي Periodical Cybersecurity Review الأمن السيبرافي المتعلق بالموارد البشرية برنامج التوعية والتدريب بالأمن السيبراني إدارة الأصول إدارة هويات الدخول والصلاحيات حماية الأنظمة وأجهزة معالجة المعلومات حماية البريد الإلكتروني إدارة أمن الشبكات أمن الأجهزة المحمولة

٢- تعزيز الأمن حماية البيانات والمعلومات التشفير السيبرافي Data and lnformation Protection Cryptography Defense إدارة النسخ الاحتياطية إدارة الثغرات إدارة سجلات الأحداث ومراقبة الأمن السيبراني اختبار الاختراق إدارة حوادث وتهديدات الأمن السيبرافي الأمن المادي حماية تطبيقات الويب الإتلاف الآمن للبيانات

الأمن السيبراني للطابعات والماسحات الضوئية وآلات التصوير

٣- صمود الأمن السيبرافي صمود الأمن السيبراني في إدارة استمرارية الأعمال

٤- الأمن السيبراني المتعلق بالأطراف الأمن السيبراني المتعلق بالحوسبة السحابية الخارجية والحوسبة الأمن السيبراني المتعلق بالأطراف والاستضافة السحابية ٣- الخارجية

٥- الأمن السيبرافني لأنظمة التحكم حماية أجهزة وأنظمة التحكم الصناعي الصناعي lndustrial Control Systems (ICS) Protection شكل ٥: مكونات الضوابط الأساسية للأمن السيبراني، وضوابط الأمن السيبراني للبيانات

ملحق (ب): مصطلحات وتعريفات يوضح الجدول (٢) أدناه بعض المصطلحات وتعريفاتها، التي ورد ذكرها في هذه الضوابط.

هي تقنيات تستخدم للحفاظ على البيانات المهمة، من الأشخاص غير المصرح لهم بالاطلاع عليها، تقنيات منع تسريب البيانات ومنع تداولها خارج نطاق المنظمة في أي صورة تكون عليه هذه البيانات، ومكانها؛ سواء أكانت مخزنة على وحدات التخزين (ln-rest )أو أجهزة المستخدمين، والخوادم (In-Use) أو متنقلة من خلال الشبكة (ln-transit).

نظام إدارة الأجهزة المحمولة هو نظام تقني يستخدم لإدارة الأجهزة المحمولة للعاملين، ومراقبتها، وحمايتها بتطبيق سياسات الأمن السيبراي.

تقنيات إدارة الصلاحيات هي تقنيات تستخدم للحفاظ على البيانات المهمة، من الأشخاص غير المصرح لهم بالاطلاع عليها، Rights Management Technologies وقصر معالجتها وفق الصلاحيات المحددة للمستخدم المصرح له.

خدمات يتم تقديمها من قبل فريق استشاري متخصص حيث يقوم المستشارون بالاطلاع على بيانات ووثائق مختلفة للعميل، وقد تحوي بيانات سرية وحساسة، بغرض دراستها وتحليلها، والاستفادة من خبراتهم لتقديم المشورة ودراسات المقارنة والتوصية بأفضل الممارسات بما يتواءم الخدمات الاستشارية مح احتياجات ومتطلبات العملاء. ويستثنى من نطاق الخدمات الاستشارية ما يتعلق بالخدمات Consulting Services الاحترافية للأمن السيبرافي.

أمثلة:

استشارات التحول الرقمي.

تحليل وتطوير الاستراتيجيات والتشريعات.

خدمات يتم تقديمها من قبل مقدم خدمة مرخص/معتمد وفق ما يصدر من الهيئة بناء على نطاق عمل محدد في مجال الأمن السيبراني، وترتكز تحديدا على مختلف أعمال التقييم والاستجابة.

الخدمات الاحترافية للأمن السيبراني أمثلة :

تقييم الثغرات السيبرانية.

الاستجابة للحوادث السيبرانية.

تقييم المخاطر السيبرانية.

خدمات احترافية تقدم بنموذج الاشتراك مع مقدم خدمات مرخص/معتمد وفق ما يصدر من الهيئة لإسناد بعض أعمال إدارة وتشغيل تقنية المعلومات والأمن السيبرافي، وتشمل المنتجات الخدمات المدارة والحلول والبرامج والأجهزة.

أمثلة:

مراكز عمليات الأمن السيبراني المدارة (sOC).

خدمات تقنية المعلومات المدارة.

جدول : ٢ مصطلحات وتعريفات تمنيه الوثيقة: عام ٢٣

ملحق (ج): قائمة الاختصارات يوضح الجدول (٣) أدناه، معنى الاختصارات التي ورد ذكرها في هذه الضوابط.

الاختصار معناه BYOD أحضر الجهاز الخاص بك الضوابط الأساسية للأمن السيبراني إدارة الأجهزة المحمولة المعايير الوطنية للتشفير جدول : ٣ قاممة الاختصارات

ملحق (د): العلاقة مع دورة حياة البيانات يوضح الجدول (٤) أدناه العلاقة بين ضوابط الأمن السيبراني للبيانات ومراحل دورة حياة البيانات:

الضوابط دورة حياة البيانات الضابط الأساسي الضابط الفرعي الإنشاء التخزين المشارة الاستخدام الإتلاف ععه

٢-١-٢

٢-١ س

الضوابط دورة حياة البيانات الضابط الأساسي الضابط الفرعي الإنشاء التخزين المشاركة الاستخدام الإتلاف

٢-٦-١ -١ ٢-٧

٢-٧-٢ ٢ ٣-٧-٣-١

٣-١-١ جدول ٤: العلاقة مع دورة حياة البيانات تمنيه الوثيقة: عام ro

الهيئة الوطنية لزمن السيبراني

اتفاقيات دولية ذات علاقة بهذا النظام

ربط تحريري موضوعي — كل اتفاقية تُفتح على صفحتها الرسمية لدى المركز الوطني للوثائق والمحفوظات. القائمة الكاملة (1053) ←

لا توجد اتفاقيات مربوطة بعد

أنظمة قد تكون ذات علاقة

النظام الجزائي لجرائم التزوير النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
قواعد عمل لجان النظر في مخالفة أحكام نظام حماية البيانات... النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
قواعد تعيين مسؤول حماية البيانات الشخصية النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
سياسة مشاركة البيانات النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
الضوابط الأساسية للأمن السيبراني النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة
ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات النص الكامل ✦
من الفئة نفسها — قد يكون ذا علاقة

التعاميم ذات العلاقة

لا توجد تعاميم مسجلة لهذا النظام حتى الآن — ستُغذّى تباعًا، وسيظهر مؤشر التعميم بجانب المادة المرتبطة به.

المصدر الرسمي

ضوابط الأمن السيبراني للبيانات لدى الهيئة الوطنية للأمن السيبراني ↗
النص الرسمي المعتمد — نصّنا من آخر بناء لبيانات المنصّة (2026-09-28م)، وما استجدّ لدى المصدر بعده يُقرأ هناك
الأنظمة واللوائح — المنصة الوطنية الموحدة ↗
الفهرس الحكومي الرسمي للأنظمة واللوائح
هذه الصفحة قراءة ميسرة غير رسمية أعدّتها شركة آربيتر لخدمة المجتمع القانوني — عند الاستشهاد يُرجى الرجوع للمصدر الرسمي أعلاه.