حلول الأمن السيبراني في السعودية: دليلك الشامل لمتطلبات NCA وإطار SAMA 2024

في ظل التحول الرقمي المتسارع الذي تشهده المملكة العربية السعودية ضمن رؤية 2030، باتت حلول الأمن السيبراني في السعودية ضرورةً استراتيجية لا رفاهيةً اختيارية. سواء كنت مسؤولاً تقنياً في شركة ناشئة أو مديراً للأمن المعلوماتي في مؤسسة حكومية، فإن فهم الإطار التنظيمي الوطني هو نقطة البداية الصحيحة لبناء بنية أمنية صامدة.

في هذا المقال، نأخذك في جولة تفصيلية عبر:
– متطلبات الهيئة الوطنية للأمن السيبراني (NCA)
– إطار SAMA للأمن السيبراني للقطاع المالي
– متطلبات حماية البنية التحتية الحيوية
– كيفية اختيار الحل الأمني المناسب لمؤسستك


أولاً: لماذا الأمن السيبراني أولوية وطنية في رؤية 2030؟

رصدت المملكة العربية السعودية أكثر من 2.5 مليار ريال للأمن السيبراني ضمن مشاريع رؤية 2030، وليس ذلك مصادفةً؛ فقد صنّف مؤشر الأمن السيبراني العالمي (GCI) المملكةَ ضمن المراتب الأولى عالمياً بعد قفزات تنظيمية وتشريعية متتالية منذ عام 2017.

تزايدت الهجمات الإلكترونية على المؤسسات السعودية بنسبة تجاوزت 128% خلال الفترة بين 2020 و2023 وفق تقارير متعددة، مما جعل الامتثال التنظيمي والاستثمار في الأمن السيبراني ملفاً لا يحتمل التأجيل.


ثانياً: الهيئة الوطنية للأمن السيبراني (NCA) — الجهة التنظيمية العليا

ما هي NCA؟

أُنشئت الهيئة الوطنية للأمن السيبراني بموجب المرسوم الملكي عام 2017 لتكون الجهة المرجعية والتنظيمية والتشغيلية للأمن السيبراني في المملكة. تتبع الهيئة مباشرةً لرئيس مجلس الوزراء، مما يعكس الثقل الاستراتيجي الذي توليه الدولة لهذا الملف.

الإطار الأساسي للأمن السيبراني (ECC-1:2018)

يُعدّ إطار الضوابط الأساسية للأمن السيبراني (Essential Cybersecurity Controls) الوثيقةَ التنظيمية الأكثر شمولاً الصادرة عن NCA، ويشمل 5 محاور رئيسية و114 ضابطاً فرعياً:

المحور الوصف عدد الضوابط
الحوكمة السيبرانية السياسات والإجراءات والهيكل التنظيمي 18 ضابطاً
حماية وأمن المعلومات تصنيف البيانات والتشفير والتحكم في الوصول 32 ضابطاً
أمن التقنيات والأنظمة حماية الأجهزة والشبكات والتطبيقات 29 ضابطاً
الاستمرارية والتعافي خطط الاستمرارية وإدارة الحوادث 21 ضابطاً
الأمن التشغيلي إدارة الموردين والتوعية والتدريب 14 ضابطاً

متطلبات الامتثال لـ NCA — ماذا يُطلب منك؟

للجهات الحكومية والبنية التحتية الحيوية:

  1. تعيين مسؤول أمن المعلومات (CISO): يجب أن يكون شخصاً مؤهلاً بشهادات معترف بها مثل CISSP أو CISM.
  2. إجراء تقييم سنوي للمخاطر: وفق منهجية موثقة ومعتمدة.
  3. بناء مركز عمليات الأمن (SOC): إما داخلياً أو عبر مزود خدمة معتمد من NCA.
  4. تطبيق سياسة إدارة الهوية والوصول (IAM): بما يشمل المصادقة متعددة العوامل (MFA).
  5. إجراء اختبارات الاختراق الدورية: مرتين على الأقل سنوياً.

للقطاع الخاص:
– الامتثال إلزامي للشركات التي تتعامل مع بيانات حكومية أو تشغّل خدمات حيوية.
– يُنصح بالامتثال الاختياري لبقية الشركات تعزيزاً للثقة ولمتطلبات العملاء.


ثالثاً: إطار SAMA للأمن السيبراني — الدرع الواقية للقطاع المالي

نظرة عامة على إطار SAMA

أصدر البنك المركزي السعودي (SAMA) إطار الأمن السيبراني الخاص به عام 2017 ليكون إلزامياً لجميع الكيانات الخاضعة لإشرافه، وهي:
– البنوك التجارية والإسلامية
– شركات التأمين وإعادة التأمين
– شركات التمويل
– مزودو خدمات الدفع الإلكتروني والمحافظ الرقمية

يُطبّق الإطار نموذج النضج السيبراني (Cybersecurity Maturity Model) الذي يقيس مستوى الأمن عبر 4 مستويات (من 1 إلى 4)، ويستهدف SAMA أن تصل جميع الجهات الخاضعة إلى المستوى الثالث كحد أدنى.

المجالات الرئيسية في إطار SAMA

1. قيادة وحوكمة الأمن السيبراني
– تشكيل لجنة أمن سيبراني على مستوى مجلس الإدارة.
– اعتماد سياسة أمن سيبراني شاملة ومراجعتها سنوياً.
– تخصيص ميزانية واضحة للأمن السيبراني.

2. إدارة مخاطر الأمن السيبراني
– بناء سجل مخاطر محدَّث باستمرار.
– ربط مخاطر الأمن السيبراني بخطة استمرارية الأعمال.
– إجراء تقييمات دورية للموردين الخارجيين (Third-Party Risk Assessment).

3. العمليات والتقنيات
– نشر أنظمة SIEM لمراقبة الأحداث الأمنية.
– تطبيق إدارة التصحيحات الأمنية (Patch Management) بشكل منتظم.
– حماية بيانات العملاء وفق معايير التشفير المعتمدة (AES-256 كحد أدنى).

4. الأمن الثالث (Third Party Security)
– مراجعة عقود الموردين للتحقق من متطلبات الأمن السيبراني.
– إجراء تدقيق سنوي على الأطراف الثالثة التي تصل إلى البيانات الحساسة.

الفرق بين ECC-NCA وإطار SAMA

المعيار ECC-NCA SAMA Cybersecurity Framework
الجهة المُصدِرة الهيئة الوطنية للأمن السيبراني البنك المركزي السعودي
النطاق جميع الجهات الحكومية والبنية الحيوية القطاع المالي فقط
آلية التقييم قائمة ضوابط نموذج نضج (1-4)
التقارير سنوية لـ NCA سنوية لـ SAMA مع تدقيق خارجي
العقوبات إجراءات تنظيمية غرامات مالية وإجراءات ترخيصية

رابعاً: حماية البنية التحتية الحيوية في المملكة

ما تعتبره المملكة بنيةً تحتيةً حيوية؟

حددت المملكة العربية السعودية 12 قطاعاً ضمن البنية التحتية الحيوية الوطنية (Critical National Infrastructure):

  1. الطاقة (النفط والغاز والكهرباء)
  2. المياه والصرف الصحي
  3. الاتصالات وتقنية المعلومات
  4. النقل (الطيران والموانئ والسكك الحديدية)
  5. القطاع المالي والمصرفي
  6. الرعاية الصحية
  7. الحكومة والخدمات العامة
  8. التعليم والبحث العلمي
  9. الصناعة الدفاعية
  10. الغذاء والزراعة
  11. الطوارئ والسلامة العامة
  12. البيئة والموارد الطبيعية

الإطار الوطني لحماية البنية التحتية الحيوية (NCPF)

يعتمد الإطار الوطني على 5 وظائف أساسية مستوحاة من إطار NIST الأمريكي ومطوَّرة لتلاءم السياق السعودي:

🔍 التعرف (Identify)
– جرد شامل لجميع الأصول الرقمية والمادية.
– تصنيف الأصول وفق أهميتها الحيوية.
– تقييم المخاطر المرتبطة بكل أصل.

🛡️ الحماية (Protect)
– ضوابط الوصول الفيزيائي والمنطقي.
– التشفير وحماية البيانات في حالة السكون والنقل.
– التدريب والتوعية الأمنية للموظفين.

👁️ الكشف (Detect)
– مراقبة مستمرة 24/7 لحركة الشبكة.
– أنظمة كشف التسلل (IDS/IPS).
– تحليل السلوك بالذكاء الاصطناعي.

🚨 الاستجابة (Respond)
– خطة استجابة للحوادث موثقة ومختبرة.
– فريق استجابة للطوارئ السيبرانية (CERT) داخلي أو معاقد معه.
– بروتوكولات الإبلاغ لـ NCA خلال 72 ساعة من اكتشاف الحادثة.

🔄 التعافي (Recover)
– خطط استمرارية الأعمال (BCP) محدَّثة.
– اختبار نظام النسخ الاحتياطي ربع سنوياً على الأقل.
– تقييم ما بعد الحادثة وتحديث الضوابط.


خامساً: أبرز التهديدات السيبرانية التي تواجه المؤسسات السعودية في 2024

1. هجمات برامج الفدية (Ransomware)

شهدت المنطقة زيادةً حادة في هجمات برامج الفدية التي تستهدف قطاعات الصحة والطاقة والمالية. في عام 2023 وحده، تجاوزت خسائر المؤسسات السعودية من هذه الهجمات 450 مليون ريال وفق تقديرات متخصصة.

الإجراءات الوقائية:
– نشر حلول EDR (Endpoint Detection and Response) على جميع الأجهزة.
– تطبيق مبدأ الامتياز الأدنى (Least Privilege).
– نسخ احتياطية معزولة (Air-Gapped Backups) تُختبر شهرياً.

2. التصيد الاحتيالي الموجّه (Spear Phishing)

يستغل المهاجمون أسماء وهويات موثوقة، كانتحال هوية موظفي NCA أو ZATCA، لاستدراج بيانات الوصول من الموظفين.

الإجراءات الوقائية:
– برامج تدريب توعوي شهرية مع محاكاة هجمات تصيد.
– فلترة متقدمة للبريد الإلكتروني مع تقنية DMARC/DKIM/SPF.
– المصادقة متعددة العوامل (MFA) لجميع الأنظمة الحساسة.

3. هجمات سلسلة التوريد (Supply Chain Attacks)

استهدفت مجموعات التهديد المتقدمة المستمر (APT) الموردين والشركاء التقنيين للوصول إلى المؤسسات الكبرى.

الإجراءات الوقائية:
– تقييم أمني صارم للموردين قبل التعاقد.
– فصل شبكات الموردين عن الشبكة الداخلية (Network Segmentation).
– مراقبة وصول الموردين عبر حلول PAM (Privileged Access Management).

4. الهجمات على أنظمة OT/ICS

تُعدّ أنظمة التحكم الصناعي (ICS) والتكنولوجيا التشغيلية (OT) في قطاعي الطاقة والمياه هدفاً متصاعداً، خاصةً مع تنامي التقارب بين شبكات IT وOT.

الإجراءات الوقائية:
– تطبيق معيار IEC 62443 لأمن الأنظمة الصناعية.
– عزل شبكات OT عن شبكات IT وتطبيق DMZ بينهما.
– نشر حلول رصد متخصصة في OT مثل Claroty أو Dragos.


سادساً: كيف تختار مزود حلول الأمن السيبراني المناسب في السعودية؟

معايير الاختيار الأساسية

✅ الاعتماد المحلي والتنظيمي
– هل الشركة مُدرجة في قائمة مزودي الخدمات المعتمدين لدى NCA؟
– هل تمتلك ترخيصاً من هيئة الاتصالات وتقنية المعلومات (CITC)؟
– هل لديها خبرة موثقة في تطبيق متطلبات SAMA؟

✅ الخبرة التقنية والكوادر المؤهلة
– عدد المهندسين الحاملين لشهادات CISSP وCEH وCISM وOSCP.
– خبرة تنفيذ مشاريع مماثلة في القطاع ذاته.
– توافر فريق استجابة للحوادث (IR) على مدار الساعة.

✅ الاستجابة السريعة واللغة العربية
– هل تتوفر خدمة الدعم باللغة العربية؟
– ما هو متوسط وقت الاستجابة لحوادث الطوارئ السيبرانية؟
– هل لديهم مركز عمليات أمن (SOC) محلي؟

✅ الحلول المتكاملة لا النقطية
– تجنب الحلول المتفرقة غير المتكاملة التي تخلق ثغرات رؤية.
– ابحث عن مزود يقدم منظومة متكاملة: SOC + VAPT + Compliance + Training.

أسئلة يجب طرحها على مزود الخدمة

  1. كيف ستساعدني في تحقيق الامتثال لمتطلبات NCA خلال 6 أشهر؟
  2. ما هو مستوى النضج الأمني الحالي لمؤسسة مماثلة لنا التي عملت معها؟
  3. كيف تتعامل مع الحوادث الأمنية خارج ساعات العمل الرسمية؟
  4. هل يمكنني الاطلاع على تقارير KPI شهرية لمركز عمليات الأمن؟
  5. ما هي خطتكم للتعامل مع هجوم APT متقدم يستهدف قطاع البنية التحتية الحيوية؟

سابعاً: خارطة طريق بناء برنامج أمن سيبراني متكامل — 12 شهراً

الربع الأول (0-3 أشهر): التقييم والتأسيس

  • [ ] إجراء تقييم شامل للوضع الأمني الحالي (Cybersecurity Assessment)
  • [ ] تحديد الفجوات مقارنةً بمتطلبات NCA أو SAMA
  • [ ] تشكيل فريق الأمن السيبراني وتعيين CISO
  • [ ] وضع السياسات والإجراءات الأمنية الأساسية
  • [ ] نشر أدوات المراقبة الأولية

الربع الثاني (3-6 أشهر): بناء الضوابط الأساسية

  • [ ] تطبيق حل إدارة الهوية والوصول (IAM) مع MFA
  • [ ] نشر حل EDR على جميع نقاط النهاية
  • [ ] تفعيل حل SIEM وربطه بمصادر السجلات الأساسية
  • [ ] إجراء اختبار الاختراق الأول (Penetration Testing)
  • [ ] إطلاق برنامج التوعية الأمنية للموظفين

الربع الثالث (6-9 أشهر): الرفع التشغيلي

  • [ ] تشغيل مركز عمليات الأمن (SOC) بشكل كامل
  • [ ] تطبيق برنامج إدارة الثغرات (Vulnerability Management)
  • [ ] بناء وتجربة خطة الاستجابة للحوادث
  • [ ] تنفيذ تقييم مخاطر الموردين الخارجيين
  • [ ] استكمال تطبيق ضوابط NCA المتبقية

الربع الرابع (9-12 شهراً): المراجعة والامتثال

  • [ ] إجراء تقييم امتثال رسمي مع جهة تدقيق مستقلة
  • [ ] إعداد تقارير الامتثال المطلوبة لـ NCA/SAMA
  • [ ] مراجعة وتحديث خطط الاستمرارية والتعافي
  • [ ] إجراء تمرين محاكاة (Tabletop Exercise) لسيناريو هجوم
  • [ ] وضع خطة الأمن السيبراني للعام القادم

خلاصة: الأمن السيبراني استثمار لا تكلفة

في بيئة الأعمال السعودية المتسارعة نحو الرقمنة، لا تستطيع أي مؤسسة أن تتجاهل حلول الأمن السيبراني سواء كانت مدفوعةً بالامتثال التنظيمي لمتطلبات NCA وSAMA، أو بالرغبة في حماية أصولها الرقمية وثقة عملائها.

المؤسسات التي تستثمر اليوم في بناء منظومة أمنية متكاملة تتوافق مع الإطار التنظيمي الوطني ستكون في موقع تنافسي أقوى بكثير في السوق السعودية 2025 وما بعدها — ليس فقط لأنها محمية، بل لأنها مؤتمَنة.


هل تريد تقييم وضعك الأمني الحالي؟

فريق Exahost من المختصين المعتمدين في الأمن السيبراني يقدم تقييماً أولياً مجانياً لمستوى امتثالك لمتطلبات NCA وSAMA، مع خارطة طريق واضحة لرفع مستوى الحماية في مؤسستك.

📞 تواصل معنا اليوم ودع فريقنا يبني معك بنيةً أمنيةً تليق بطموحات رؤية 2030.


آخر تحديث: 2024 | المصادر: الهيئة الوطنية للأمن السيبراني (NCA)، البنك المركزي السعودي (SAMA)، المركز الوطني للأمن السيبراني