الأمن السيبراني
أعمال الالتزام التنظيمي والحوكمة والتقييم للمنشآت العاملة ضمن متطلبات الأمن السيبراني في السعودية.
الأمن السيبراني
تتداخل هذه الخدمات الخمس عن قصد. فالبرنامج التنظيمي يقوم على الحوكمة، والحوكمة تُختبر بالتقييم، ونظام إدارة أمن المعلومات يحمل الأدلة لها جميعًا. ومعظم المشاريع تبدأ من إحداها وتستند إلى البقية.
- الالتزام بمتطلبات أرامكو CCC و CCC+تقييم الفجوات والمعالجة وإعداد الأدلة وفق متطلبات الأمن السيبراني SACS-210 من أرامكو.
- الالتزام بضوابط الهيئة الوطنية للأمن السيبراني والبنك المركزي وهيئة الاتصالاتالمواءمة مع أطر الأمن السيبراني الوطنية والقطاعية التي تنطبق على منشأتك.
- استشارات الحوكمة وإدارة المخاطر والالتزام السيبرانيهياكل للحوكمة وإدارة المخاطر والالتزام يستطيع فريقك تشغيلها يومًا بيوم.
- تقييم وتدقيق الأمن السيبرانيتقييم مستقل وتدقيق داخلي ومراجعة جاهزية قبل التدقيق الرسمي.
- أمن المعلومات وفق الأيزو 27001تصميم وتطبيق نظام إدارة أمن المعلومات بما يتوافق مع ISO/IEC 27001:2022 وصولًا إلى الجاهزية للشهادة.
لست متأكدًا أيها يناسبك؟
مجموعة ضوابط واحدة،
وجهات تنظيمية عدة.
معظم المنشآت في المملكة لا تواجه متطلبًا سيبرانيًا واحدًا. فالشركة الموردة لأرامكو السعودية تلتزم بـ SACS-210 من خلال برنامج شهادة الالتزام السيبراني. والمؤسسة المالية مسؤولة أمام البنك المركزي السعودي. ومقدّم خدمات الاتصالات أو تقنية المعلومات المرخَّص مسؤول أمام هيئة الاتصالات والفضاء والتقنية. والجهة المرتبطة بالقطاع الحكومي مسؤولة أمام ضوابط الهيئة الوطنية للأمن السيبراني. والأطر متقاربة إلى حد كبير، والعمل العملي هو بناء بيئة ضوابط واحدة تُلبّي كل ما يسري منها عليك.
يبدأ التحضير لشهادة CCC وCCC+ من تصنيف الطرف الثالث المتفق عليه مع أرامكو والجهة الراعية، لأن التصنيف هو ما يحدّد ضوابط SACS-210 المشمولة بالنطاق، وما إذا كان التقييم تقييمًا ذاتيًا مع تحقق عن بُعد أم تقييمًا ميدانيًا كاملًا. ومن هناك يكون العمل تقييم فجوات ومعالجة مخاطر وسياسات ومعالجة تقنية وأدلة يستطيع المدقّق تتبّعها. أما التقييم الرسمي وإصدار الشهادة فهما من مسؤولية مكتب تدقيق معتمد من أرامكو.
ويُعالَج الالتزام بمتطلبات الهيئة الوطنية للأمن السيبراني والبنك المركزي السعودي وهيئة الاتصالات والفضاء والتقنية بالطريقة نفسها: تقييم فجوات ونضج مقابل الإطار المنطبق، وتقييم مخاطر سيبرانية، ووثائق حوكمة يستطيع الناس اتباعها فعلًا، وتطبيق الضوابط ومعالجتها، وحزمة أدلة منظّمة للتدقيق. وحيث يسري أكثر من إطار، تُربَط الضوابط مرة واحدة وتُدعَم بالأدلة مرة واحدة بدلًا من إدارتها بالتوازي.
واستشارات الحوكمة والمخاطر والالتزام هي ما يُبقي ذلك قائمًا بعد التدقيق: إطار حوكمة، وسجل مخاطر يُراجَع لا يُحفَظ، وسياسات وإجراءات، وإدارة مخاطر الأطراف الثالثة، ومؤشرات أداء ومخاطر، وتقارير للإدارة التنفيذية، ودعم استشاري مستمر حيث لا توجد قيادة أمنية داخلية. أما تقييم وتدقيق الأمن السيبراني فيوفّر الرأي المستقل: تدقيق داخلي، ومراجعة جاهزية، واختبار ضوابط قبل التقييم الرسمي.
ويقع ISO/IEC 27001 في هذه المجموعة لا إلى جانب معايير الأيزو الأخرى، لأن نظام إدارة أمن المعلومات المبني على ISO/IEC 27001:2022 يحمل جزءًا كبيرًا من الأدلة التي تطلبها الأطر السعودية. وللمنشأة التي تواجه عدة متطلبات في الوقت نفسه، يكون غالبًا أوفر نقطة انطلاق.
والمنشآت التي نعمل معها تأتي عادةً من أحد ثلاثة اتجاهات: مشترٍ جعل الشهادة شرطًا لاستمرار التوريد، أو جهة تنظيمية حدّدت موعدًا نهائيًا، أو تقييم أنتج بالفعل ملاحظات تحتاج إلى إغلاق. تختلف نقطة البداية، ويبقى العمل هو بيئة الضوابط نفسها، مبنية بحيث لا يبدأ المتطلب التالي من الصفر.
وتعتمد التكلفة والمدة على الأطر المشمولة بالنطاق، وحجم البيئة وتعقيدها، وما هو موجود أصلًا من حوكمة مكتوبة، وما إذا كانت هناك معالجة لازمة قبل أن يصبح التقييم ممكنًا واقعيًا. ونحدّد النطاق بعد تقييم الفجوات لا قبله، لأن أي رقم يُذكر قبل ذلك تخمين يُقدَّم في صورة عرض سعر.
تُهيّئ نور سوليوشنز المنشآت للتقييم. وتتولى جهات منح الشهادات ومكاتب التدقيق المعتمدة والجهات التنظيمية إجراء التقييمات وإصدار الشهادات، وتبقى نتائج الالتزام من اختصاصها.
كيف يسير مشروع الالتزام
النطاق والتصنيف
نحدّد الأطر التي تسري، والأنظمة والبيانات والاتصالات المشمولة بالنطاق، وفي أعمال أرامكو: التصنيف المنطبق وبالتالي ضوابط SACS-210 التي ستُقيَّم عليها.
تقييم الفجوات والمخاطر
تُقاس السياسات والعمليات والضوابط التقنية الحالية مقابل المتطلبات المنطبقة، وتُرتَّب الفجوات بحسب المخاطر لا بحسب ترتيب المعيار.
المعالجة والتوثيق
تُطبَّق وثائق الحوكمة والإجراءات والضوابط التقنية أو تُصحَّح، ويُبنى ربط الضوابط بالأدلة أثناء العمل لا قبل التدقيق بأيام.
الجاهزية ودعم التقييم
تُجرى مراجعة داخلية ضابطًا بضابط قبل التقييم الرسمي، وتُغلَق الفجوات المتبقية، وندعم التقييم نفسه وإغلاق أي ملاحظات.
قبل أن تبدأ،
الأسئلة المعتادة.
ما هي شهادة الالتزام السيبراني (CCC) من أرامكو، ومن يحتاجها؟
يتحقّق برنامج شهادة الالتزام السيبراني من التزام الطرف الثالث المنطبق بمعيار أرامكو SACS-210. ويعتمد النطاق على تصنيف الطرف الثالث المتفق عليه مع الجهة التي تتعامل معها في أرامكو. وتعتمد CCC على تقييم ذاتي يتبعه تحقق عن بُعد، أما CCC+ فتتطلب تقييمًا ميدانيًا وتسري حاليًا على تصنيفات محددة أعلى في مستوى التوكيد.
هل تُصدر نور سوليوشنز شهادة CCC؟
لا. نحن نُهيّئ المنشأة: النطاق، وتقييم الفجوات، والمعالجة، والتوثيق، والأدلة، ومراجعة الجاهزية. أما التقييم الرسمي وإصدار الشهادة فيتولاهما مكتب تدقيق معتمد من أرامكو، وهذا الفصل يحفظ استقلال التقييم عن الاستشارة.
نخضع لأكثر من إطار. هل يعني ذلك مشاريع منفصلة؟
عادةً لا. فمجموعات ضوابط الهيئة الوطنية للأمن السيبراني والبنك المركزي السعودي وهيئة الاتصالات والفضاء والتقنية وSACS-210 تتشارك قدرًا كبيرًا من المقصد. نربط المتطلبات المنطبقة ببيئة ضوابط واحدة، ونطبّق مرة واحدة وندعم بالأدلة مرة واحدة، ثم نُخرج العروض الخاصة بكل إطار كما تتوقعها كل جهة تنظيمية أو مشترٍ.
ما الفرق بين تقييم الفجوات والتدقيق؟
تقييم الفجوات يقيس موقعك مقابل متطلب ما حتى يمكن تخطيط العمل. أما التدقيق أو التقييم فيختبر ما إذا كانت الضوابط المطبّقة تعمل وما إذا كانت الأدلة تسندها. ومعظم المشاريع تبدأ بالأول وتستخدم الثاني كفحص جاهزية قبل التقييم الرسمي.
هل نحتاج إلى ISO 27001 إذا كان لدينا برنامج تنظيمي بالفعل؟
ليس بالضرورة، لكنه غالبًا يستحق. فـ ISO/IEC 27001 يضع حول البرنامج نظام إدارة — نطاقًا ومعالجة مخاطر وتدقيقًا داخليًا ومراجعة إدارية — ويُنتج أدلة تعرفها الجهات التنظيمية السعودية والمشترون الكبار أصلًا. وكونه يستحق تكلفته يعتمد على من يطلب منك ماذا.
هل يمكنكم تقديم دعم مستمر بدل مشروع لمرة واحدة؟
نعم. يغطي الدعم الاستشاري للحوكمة والمخاطر والالتزام، بما فيه دعم مدير أمن المعلومات بالتعاقد، تحديث سجل المخاطر ومراجعة السياسات ومخاطر الأطراف الثالثة والمؤشرات وتقارير الإدارة التنفيذية ودورة إعادة التقييم. فالالتزام واجب متكرر، والبرنامج الذي يُصان قبل التدقيق فقط يسقط غالبًا في التدقيق الذي يليه.
ما الذي تختبره مراجعة الجاهزية فعلًا؟
يُراجَع كل ضابط منطبق مقابل التوثيق والإعدادات والأدلة، بالصيغة التي سيطلبها المدقّق. والملاحظة الشائعة ليست ضابطًا ناقصًا بل ضابطًا مطبَّقًا لا يمكن إثباته — وهو فرق لا يظهر إلا عندما يطلب أحدهم السجل.
لنتحدث عن
متطلبك.
أخبرنا أين أنت اليوم وسنرسم المسار العملي من هنا — النطاق والتسلسل وما يحتاج فريقك إلى توفيره.