الأسئلة الشائعة
ابحث عن إجابات لأسئلتك حول الأمن السيبراني ومنصة سيزو للاستشارات
الهيئة الوطنية والحكومة 14
ضوابط الأمن السيبراني الأساسية (ECC) هي إطار إلزامي صادر عن الهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية. وتنطبق على جميع الجهات الحكومية السعودية والشركات المملوكة للدولة ومؤسسات البنية التحتية الحيوية الوطنية. وتحتوي على 114 ضابطاً موزعاً على 5 نطاقات.
تغطي ضوابط NCA ECC: (1) حوكمة الأمن السيبراني — السياسات والأدوار والاستراتيجية؛ (2) تعزيز الأمن السيبراني — الضوابط التقنية لنقاط النهاية والخوادم والتطبيقات والشبكات؛ (3) صمود الأمن السيبراني — استمرارية الأعمال والاستجابة للحوادث والتعافي من الكوارث؛ (4) الأمن السيبراني للأطراف الثالثة والسحابة — إدارة الموردين وضوابط استخدام السحابة؛ (5) أمن أنظمة التحكم الصناعية — الأمن السيبراني لبيئات OT/ICS.
تُحدد الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC) التزامات واضحة في مجال التشفير، تتمحور بصورة رئيسية حول نطاق الضابط 2-14 الخاص بالتشفير وإدارة المفاتيح. يتعين على المنظمات وضع سياسة تشفير موثقة تُنظّم استخدام الخوارزميات وإدارة المفاتيح التشفيرية ودورة حياتها بالكامل. وتشترط الضوابط اعتماد معايير دولية معترف بها كـ NIST SP 800-57 وFIPS 140-2، مما يعني حصر الاستخدام في خوارزميات معتمدة من أبرزها: AES-256 للتشفير المتماثل، وRSA-2048 أو ECDSA P-256 للعمليات غير المتماثلة، وSHA-256 فأعلى للتجزئة. وفي المقابل، يجب إزالة الخوارزميات الضعيفة والمنتهية الصلاحية كـ MD5 وSHA-1 وDES من جميع البيئات الإنتاجية. على صعيد SAMA CSF، يُعزز الضابط 3.2.1 هذه المتطلبات بفرض التشفير على البيانات أثناء التخزين وأثناء النقل عبر أنظمة الدفع والتطبيقات المصرفية. وتُعدّ إدارة المفاتيح من أحرج المجالات التشغيلية، إذ يجب تطبيق دورة حياة متكاملة تشمل توليد المفاتيح وتوزيعها وتخزينها وتدويرها وإتلافها. ويُستحسن — بل إن الجهات التنظيمية تتوقعه في كثير من الحالات — اعتماد وحدات أمان الأجهزة (HSMs) لحماية المفاتيح المستخدمة في بيئات الدفع والبنية التحتية للمفاتيح العامة (PKI). من الناحية العملية، تبدأ الخطوات بإجراء جرد شامل للأصول التشفيرية لرصد كل الشهادات والمفاتيح وتطبيقات التشفير في البيئة، تليها مقارنة النتائج بمتطلبات ECC وSAMA لتحديد الفجوات. كما يُنصح بدمج أدوات إدارة الشهادات كـ Venafi أو Keyfactor، وإجراء مراجعات تشفيرية دورية سنوياً لمواكبة تطور المعايير.
تحدد المادة 3-8 من إطار NCA ECC-2 المتعلقة بإدارة الحوادث السيبرانية التزامات صريحة تتعلق بالكشف عن الحوادث وإدارتها والإبلاغ عنها. وبالنسبة للمؤسسات المالية، يُضاف إلى ذلك نطاق التحكم 3.6 في SAMA CSF الذي يفرض متطلبات قطاعية إضافية.
مواعيد الإبلاغ: يُلزم إطار NCA بالإبلاغ عن الحوادث الجسيمة للهيئة الوطنية للأمن السيبراني خلال 24 ساعة من اكتشافها. كما يتطلب إطار SAMA إخطار قسم الأمن السيبراني بمؤسسة النقد في الإطار الزمني ذاته لأي حادث يمس الخدمات المالية أو بيانات العملاء أو الاستمرارية التشغيلية. وفيما يخص خروقات البيانات الشخصية، تُوجب المادة 39 من نظام PDPL الإبلاغ للهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال 72 ساعة.
تصنيف الحوادث: أنشئ نظام تصنيف رسمي للحوادث من P1 إلى P4 متوافقاً مع تعريفات NCA ECC. تستوجب حوادث P1 كالاختراق الكامل للأنظمة والفدية الخبيثة التصعيد الفوري للقيادة التنفيذية والجهات الرقابية.
مكونات خطة الاستجابة: يجب أن تشمل الخطة: تحديد الأدوار والمسؤوليات، وقوالب تواصل معتمدة مسبقاً مع الجهات الرقابية والعملاء، وإجراءات حفظ الأدلة الجنائية الرقمية، ومراجعات ما بعد الحادث. تشترط NCA اختبار الخطة عبر تمارين سيناريو محاكاة سنوياً على الأقل.
التوصيات العملية: ربط منصتَي SIEM وSOAR لأتمتة الفرز الأولي للتنبيهات، والتسجيل المسبق في بوابة الإبلاغ للمركز الوطني للعمليات السيبرانية NCOC، والحفاظ على سجل حوادث محدّث يتضمن التوثيق الكامل لإجراءات الاحتواء والإشعارات التنظيمية.
تُلزم ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC)، ولا سيما الضابط ECC-2: 2-3 المتعلق بعمليات الأمن السيبراني، المنظماتِ السعوديةَ العاملةَ في البنية التحتية الحيوية — بما فيها البنوك والمؤسسات المالية — بإنشاء وتشغيل مركز عمليات أمنية (SOC) قادر على الكشف عن التهديدات ومراقبتها والاستجابة لها بشكل مستمر.
أبرز متطلبات NCA ECC لمراكز العمليات الأمنية:
أولاً: المراقبة على مدار الساعة: يجب أن يوفر المركز تغطية مستمرة لجميع الأنظمة والشبكات والأجهزة الحيوية، سواء أكان المركز داخلياً أم مُدَاراً من طرف خارجي.
ثانياً: تكامل منصة SIEM: يُشترط نشر منصة لإدارة المعلومات الأمنية والأحداث لتجميع الأحداث الأمنية وربطها وتحليلها، مع الاحتفاظ بالسجلات لمدة 12 شهراً على الأقل بما يتوافق مع متطلبات NCA.
ثالثاً: استيعاب معلومات التهديدات: يجب أن يستوعب المركز معلومات التهديدات من مصادر موثوقة كـ CERT-SA، للكشف عن التهديدات الموجهة للقطاع المالي الخليجي كحملات التصيد الاحتيالي وهجمات الفدية.
رابعاً: مؤشرات الكشف والاستجابة: تحديد مؤشرات متوسط وقت الكشف والاستجابة، إذ يتوقع SAMA CSF رفعها دورياً للإدارة العليا.
خامساً: التكامل مع خطة الاستجابة للحوادث: يجب أن ترتبط عمليات المركز مباشرةً بخطة الاستجابة للحوادث المعتمدة، مع تفعيل آليات الإشعار التنظيمية عند تجاوز العتبات المحددة.
سادساً: تقييم نضج المركز: توصي NCA بإجراء تقييمات دورية لنضج المركز وفق نموذج SOC-CMM أو ما يعادله، مع استهداف المؤسسات المالية بلوغ المستوى الثالث على الأقل.
النموذج الداخلي مقابل الخارجي: كلا النموذجين مقبولان وفق NCA ECC، شريطة أن يعمل مزود الخدمة الخارجي داخل المملكة العربية السعودية ويلتزم بمتطلبات إقامة البيانات وفق المادة 29 من نظام PDPL.
تدعم منصتنا فرق مراكز العمليات الأمنية بلوحات امتثال متخصصة، وربط آلي للتنبيهات بضوابط NCA ECC، وتقييمات جاهزية لرفع مستوى نضج المركز.
تُعدّ إدارة الثغرات الأمنية من أكثر الضوابط التشغيلية تعقيداً ومن أشد المجالات التي تخضع للتدقيق الرقابي في القطاع المالي السعودي. إذ تضع كل من المادة 2-7 من NCA ECC المتعلقة بإدارة الثغرات، والضابط 3.3.5 من SAMA CSF، معايير واضحة لدورة حياة إدارة الثغرات القائمة على المخاطر واستمراريتها.
بناء برنامج متوافق لإدارة الثغرات:
- اكتشاف الأصول وتوسيع نطاق التغطية: لا يمكن حماية ما لا تعلم بوجوده. احرص على الحفاظ على جرد محدَّث ومستمر لجميع الأصول التقنية سواء كانت أنظمة IT أو OT أو سحابية أو مرتبطة بأطراف ثالثة، وهو ما يتوافق مع متطلبات NCA ECC في إدارة الأصول.
- دورية الفحص الأمني: يجب أن تُجرى عمليات الفحص الداخلي شهرياً كحد أدنى، فيما تستوجب الأصول الحرجة المتصلة بالإنترنت والأنظمة التي تعالج بيانات العملاء فحصاً أسبوعياً أو مستمراً. كما يجب فحص أي نظام جديد قبل إطلاقه في بيئة الإنتاج.
- مستويات خدمة المعالجة وفق درجة الخطورة: ضع اتفاقيات مستوى خدمة موثقة مرتبطة بتصنيف المخاطر:
- حرجة (CVSS 9.0 وما فوق): المعالجة خلال 15 يوماً
- عالية (CVSS 7.0–8.9): المعالجة خلال 30 يوماً
- متوسطة: خلال 90 يوماً
- منخفضة: ضمن دورة الصيانة المجدولة التالية
- آلية قبول المخاطر: في حالات تعذّر المعالجة الفورية، أنشئ عملية رسمية لقبول المخاطر وتطبيق ضوابط تعويضية مدعومة بموافقة كبير مسؤولي أمن المعلومات وجداول مراجعة موثقة.
- التكامل مع إدارة التصحيحات: يجب أن تتغذى نتائج إدارة الثغرات مباشرةً في سير عمل إدارة التصحيحات، مع توثيق آليات تتبع التصحيحات وإدارة الاستثناءات كما يتطلبه SAMA CSF.
- دمج معلومات التهديدات: أعطِ الأولوية في المعالجة للثغرات التي يُستغل فيها بشكل فعلي، مستعيناً بكتالوج CISA KEV وتغذيات استخباراتية مخصصة للتهديدات في السياق السعودي.
- التقارير للإدارة العليا: أعدّ تقارير شهرية عن وضع الثغرات لقيادة تقنية المعلومات، وتقارير ربع سنوية لكبير مسؤولي أمن المعلومات ومجلس الإدارة.
تأكد من أن منصة GRC الخاصة بك قادرة على توليد تقارير عمر الثغرات وسجلات الاستثناءات بصورة آلية، لتكون جاهزة للتقديم خلال جلسات الفحص الرقابي من هيئة ساما.
تنطبق ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني (ECC-1:2018) على جميع شركات الفنتك العاملة تحت المظلة التنظيمية لمؤسسة النقد العربي السعودي، وهي متطلبات إلزامية تخضع للتقييم المباشر من قِبل الهيئة.
الخطوة الأولى – تقييم الفجوات الداخلي: قارن ضوابطك الحالية بالمجالات الخمسة لـ ECC: حوكمة الأمن السيبراني، والدفاع، والمرونة، وأمن الأطراف الثالثة، وأنظمة التحكم الصناعي (عند الانطباق). استخدم نموذج التقييم الذاتي الرسمي للهيئة لتصنيف كل ضابط: مُنفَّذ كلياً، أو جزئياً، أو غير مُنفَّذ.
الخطوة الثانية – تحديد الأولويات: ابدأ بالفجوات ذات التأثير التنظيمي الأعلى، ولا سيما: المادة 2-1 (استراتيجية الأمن السيبراني)، والمادة 2-5 (إدارة الأصول)، والمادة 2-7 (إدارة الحوادث)، وهي الأكثر ظهوراً في تقييمات شركات الفنتك.
الخطوة الثالثة – خارطة طريق المعالجة: حدد مالك كل فجوة وجدولاً زمنياً وميزانية مخصصة. فرّق بين الإجراءات السريعة كتوثيق السياسات ومراجعة الصلاحيات، والمشاريع التقنية الأطول أمداً كنشر SIEM وتطبيق حلول DLP.
الخطوة الرابعة – التحقق المستقل: استعن بجهة استشارية متخصصة لإجراء مراجعة استعداد مستقلة قبل التقييم الرسمي، فهي تكشف الثغرات غير المرئية وتنتج توثيقاً قابلاً للدفاع عنه أمام المراجعين.
الخطوة الخامسة – بناء مستودع الأدلة: تطلب الهيئة أدلة موثقة تشمل السياسات والإجراءات وسجلات التدريب وتقارير التدقيق. نظّم هذه الوثائق وفق مراجع ضوابط ECC لتسهيل الوصول إليها.
الشركات التي تتبع منهجية منظمة في الاستعداد تُعالج عادةً ما بين 60 و70% من الملاحظات قبل التقييم الرسمي، مما يُقلّل المخاطر التنظيمية ويُختصر وقت المعالجة اللاحقة.
تستخدم الهيئة الوطنية عملية تقييم نضج الأمن السيبراني (CMA) المنظمة. تقدم الجهات تقييماتها الذاتية التي يتم التحقق منها من خلال دورة مراجعة الهيئة. وقد تجري الهيئة عمليات تفتيش ميدانية وطلب أدلة ونشر تقييمات الامتثال. تتلقى الجهات غير الممتثلة خطط معالجة بمواعيد نهائية.
تنطبق NCA ECC (ضوابط الأمن السيبراني الأساسية) على نطاق واسع على جميع الجهات الحكومية وهي المعيار الأساسي. أما NCA CSCC (ضوابط الأمن السيبراني للقطاع الحيوي) فهي إطار أكثر صرامة لقطاعات البنية التحتية الحيوية الوطنية مثل الطاقة والمياه والاتصالات والخدمات المالية. تبني CSCC على ECC بمتطلبات قطاعية إضافية.
تتضمن الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (ECC-1:2018) أحكاماً خاصة ضمن النطاقين الثاني والرابع تتعلق بالمنشآت التي تعمل ببيئات التقنيات التشغيلية وأنظمة التحكم الصناعي، كشركات المرافق والبنية التحتية الحيوية والمؤسسات المالية الكبرى التي تمتلك مكوّنات تشغيلية في مراكز البيانات.
تجزئة الشبكات (الضابط 2-8): يجب الفصل التام بين شبكات التقنيات التشغيلية وشبكات تقنية المعلومات باستخدام الجدران النارية أو الصمامات الأحادية الاتجاه أو المناطق المجرّدة (DMZ)، مع منع الاتصال المباشر بين البيئتين.
إدارة الأصول (الضابط 2-1): يجب حصر وتصنيف جميع أصول التقنيات التشغيلية، وتوثيق الأنظمة القديمة التي لا يمكن تحديثها مع تطبيق ضوابط تعويضية كالعزل الهوائي وقوائم التطبيقات المصرّح بها والمراقبة المعزّزة.
الوصول عن بُعد: يجب أن يكون الوصول عن بُعد إلى بيئات التقنيات التشغيلية محدوداً وقائماً على الجلسات ومتطلباً للمصادقة متعددة العوامل، ويُحظر تمديد اتصالات الوصول الدائمة دون قبول مخاطر موثّق.
المراقبة والكشف عن الحوادث: يجب نشر أدوات المراقبة السلبية للشبكة كـ Claroty وDragos وNozomi للكشف عن الشذوذ دون التأثير على الأنظمة التشغيلية، مع تجنب الفحص النشط الذي قد يتسبب في اضطرابات.
توصية عملية: أجرِ تقييماً سيبرانياً مخصصاً لبيئة التقنيات التشغيلية مستنداً إلى معيار IEC 62443 جنباً إلى جنب مع ECC، وأدرج النتائج في منصة GRC لتتبع خطط المعالجة وإثبات الالتزام خلال تقييمات الهيئة الوطنية للأمن السيبراني.
تُلزم الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (ECC-1:2018)، وتحديدًا ضمن المجال 2-7 المتعلق بالمرونة السيبرانية، كافةَ المنظمات بوضع برنامج موثق ورسمي للاستجابة لحوادث الأمن السيبراني. وبالنسبة للمؤسسات المالية السعودية، يتقاطع هذا المطلب مع المجال الخامس من إطار SAMA CSF، مع ضرورة الالتزام بإجراءات الإبلاغ لكل من ساما والمركز الوطني للاستجابة لحوادث الفضاء الإلكتروني (CERT-SA).
المكونات الأساسية لبرنامج الاستجابة للحوادث:
- سياسة وخطة الاستجابة: تحديد الأدوار والمسؤوليات ومسارات التصعيد وبروتوكولات التواصل، مع ضرورة اعتماد الخطة من قِبل الإدارة العليا ومراجعتها سنويًا.
- تصنيف الحوادث (وفق المادة 2-7-1 من ECC): تصنيف الحوادث حسب الخطورة (من P1 إلى P4) لتفعيل مستويات استجابة ملائمة، مع التصعيد إلى CERT-SA عند تأثر البنية التحتية المالية الحيوية.
- قدرات الكشف والتحليل: توفير مركز عمليات أمنية (SOC) يعمل على مدار الساعة، مع تكاملات SIEM وتغذيات استخباراتية للتهديدات مُصمَّمة وفق طبيعة التهديدات في القطاع المالي السعودي.
- الاحتواء والاستئصال والتعافي: إعداد أدلة تشغيلية (Playbooks) لسيناريوهات الهجوم الشائعة كبرامج الفدية وهجمات الحرمان من الخدمة والتهديدات الداخلية واحتيال البريد الإلكتروني في البيئة المصرفية.
- متطلبات الإبلاغ التنظيمي: تستوجب ساما الإبلاغ عن الحوادث السيبرانية الجسيمة خلال إطار زمني محدد، لذا يجب التنسيق مع الفرق القانونية والامتثال لضمان الإفصاح الدقيق وفي الوقت المناسب.
- مراجعات ما بعد الحادث: إجراء جلسات استخلاص الدروس بعد كل حادث مهم، وتغذية نتائجها في سجل المخاطر وخطط تحسين الضوابط.
نصيحة عملية: أجرِ تمارين محاكاة على الطاولة مرتين على الأقل سنويًا تحاكي سيناريوهات مثل اختراق أنظمة الصيرفة الأساسية أو الاحتيال في المدفوعات، ووثّق النتائج لتكون دليلًا جاهزًا لمراجعات ساما والهيئة.
تُخصّص ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني (ECC-1:2018) حيّزاً واسعاً لإدارة الهوية والوصول ضمن نطاق التحكم 2-4، وتُحدّد متطلبات إلزامية تطال جميع الجهات الخاضعة لإشراف الهيئة، بما فيها الجهات الحكومية ومشغّلو البنية التحتية الحيوية.
أبرز متطلبات ECC في مجال إدارة الهوية والوصول:
- الضابط 2-4-1: وضع سياسة رسمية لإدارة الهوية تغطي دورة حياة المستخدم كاملةً من التهيئة حتى الإلغاء، مع توثيق مسارات الاعتماد والموافقة.
- الضابط 2-4-2: تطبيق مبدأ الحدّ الأدنى من الصلاحيات والتحكم في الوصول المستند إلى الأدوار على جميع الأنظمة.
- الضابط 2-4-3: إلزامية المصادقة متعددة العوامل لجميع الحسابات ذات الصلاحيات العالية وجلسات الوصول عن بُعد.
- الضابط 2-4-4: مراجعة صلاحيات الوصول ربع سنوياً، وسحبها فوراً عند تغيير المهام أو إنهاء الخدمة.
توجيهات التطبيق العملي:
- نشر موفّر هوية مركزي متوافق مع معايير FIDO2 ومدمج مع جميع الأنظمة الحيوية.
- اعتماد أدوات إدارة الوصول المتميز (PAM) لمراقبة الجلسات المتميزة وتسجيلها والتحكم فيها.
- بناء عملية آلية لإدارة دورة حياة الموظفين (التعيين، النقل، الإنهاء) مرتبطة بأنظمة الموارد البشرية.
- الاحتفاظ بسجلات الوصول لمدة لا تقل عن 12 شهراً وفق متطلبات الهيئة.
- في البيئات السحابية، تطبيق ضوابط الهوية المنسجمة مع ضوابط الأمن السيبراني السحابي (CCC-1:2020).
ينبغي توثيق عمليات التدقيق الدورية وعرضها على لجنة الأمن السيبراني دليلاً على الالتزام المستمر.
تضع الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC) حوكمة الأمن السيبراني في صميم نضج المنظمة الأمني. ويُعدّ فهم هذه المتطلبات وتطبيقها نقطة الانطلاق لأي منظمة سعودية تقع ضمن نطاق إشراف الهيئة.
متطلبات الحوكمة وفق NCA ECC (المجال الأول): yُلزم المجال الأول من ECC المتعلق بحوكمة الأمن السيبراني المنظماتِ بإرساء إطار حوكمي رسمي يشمل:
- استراتيجية موثقة للأمن السيبراني متوائمة مع الأهداف المؤسسية (الضابط 1-1).
- وظيفة مستقلة للأمن السيبراني بمهام وصلاحيات ومسارات تقارير محددة، يُفضَّل أن ترفع مباشرة للإدارة العليا أو مجلس الإدارة (الضابط 1-2).
- منظومة سياسات أمن سيبراني تغطي جميع المجالات الأمنية الحرجة (الضابط 1-3).
- تحديد الأدوار والمسؤوليات الأمنية وإبلاغها لجميع أصحاب العلاقة (الضابط 1-4).
- انخراط فعلي من مجلس الإدارة والإدارة العليا في الرقابة على المخاطر السيبرانية وقبولها.
خطوات بناء هيكل حوكمي متوافق:
- تعيين مسؤول أمن المعلومات (CISO): تكليف قيادي أمني رفيع بصلاحية الوصول المباشر للإدارة التنفيذية ومجلس الإدارة.
- تأسيس لجنة الأمن السيبراني: لجنة متعددة التخصصات (تقنية المعلومات، القانون، المخاطر، الامتثال، الأعمال) تراجع المخاطر وتعتمد السياسات.
- إعداد منظومة السياسات: صياغة واعتماد سياسات تشمل التحكم في الوصول وإدارة الحوادث والأصول والاستخدام المقبول، مع ربطها بضوابط ECC.
- رسم استراتيجية الأمن السيبراني: خارطة طريق لثلاث إلى خمس سنوات متوائمة مع مستويات نضج ECC وشهية المخاطر المؤسسية.
- المراجعة الحوكمية السنوية: تقييم فاعلية الحوكمة عبر التدقيق الداخلي والتقييم الذاتي باستخدام نماذج تقييم NCA ECC.
- التكامل مع ISO 27001: تتوافق البند 5 (القيادة) والبند 6 (التخطيط) من ISO 27001 توافقاً وثيقاً مع متطلبات المجال الأول في ECC، مما يُتيح نهجاً حوكمياً موحداً.
المنظمات التي تُرسي هياكل حوكمتها مبكراً تُقلص جهود المعالجة أثناء تقييمات الامتثال، وتبني ثقافة أمنية مستدامة تنبع من القمة نزولاً.
تُولي هيئة الأمن السيبراني الوطنية اهتمامًا بالغًا بالعنصر البشري في منظومة الأمن السيبراني، إذ ينص الضابط 2-7 من الضوابط الأساسية للأمن السيبراني (ECC) صراحةً على ضرورة أن تمتلك المنظمات السعودية برنامجًا رسميًا ومستمرًا للتوعية الأمنية.
المتطلبات الأساسية وفق ECC:
- سياسة توعية موثّقة وخطة تدريبية سنوية
- تدريب مبني على الأدوار الوظيفية (مطورون، موظفو مالية، مديرون تنفيذيون)
- تمارين محاكاة التصيّد الإلكتروني بصفة منتظمة
- تغطية العاملين من الأطراف الثالثة الذين يصلون إلى الأنظمة
- مقاييس لقياس فاعلية البرنامج
التوافق مع SAMA CSF: يتوافق هذا المطلب مع الضابط 3.3.4 من إطار SAMA CSF الذي يشترط تغطية موضوعات مثل الهندسة الاجتماعية، وإدارة كلمات المرور، والتعامل مع البيانات، والإبلاغ عن الحوادث.
خطوات عملية لبناء برنامج فعّال:
- التقييم الأولي: ابدأ بمحاكاة تصيّد لقياس معدل النقر الأساسي قبل إطلاق البرنامج؛ الإحصاءات تشير إلى أن المعدل يتجاوز 30% دون تدريب مسبق.
- محتوى متعدد المستويات: صمّم وحدات تدريبية خاصة بكل دور وظيفي؛ للموظفين العامين محتوى التصيّد وكلمات المرور، وللفريق التقني محتوى البرمجة الآمنة وإدارة الصلاحيات، وللقيادة التنفيذية محتوى الاحتيال والهندسة الاجتماعية المتقدمة.
- المحتوى العربي: تتوقع الجهات التنظيمية السعودية مواد تدريبية باللغة العربية تراعي السياق الثقافي المحلي، والمنصات الإنجليزية البحتة لا تحقق مستوى التفاعل المطلوب.
- الدورية: تدريب رسمي سنوي على الأقل، مع تعلّم مصغّر شهري ومحاكاة تصيّد ربع سنوية.
- التوثيق: احتفظ بسجلات إتمام التدريب ونتائج المحاكاة كأدلة تدقيق جاهزة لمراجعات NCA وساما.
منصة GRC المدمجة مع نظام إدارة التعلم تُتيح أتمتة الجدولة، وتتبع الإتمام، وتوليد تقارير الامتثال، ودمج مؤشرات التوعية ضمن لوحة المخاطر الشاملة.
لم يتم العثور على أسئلة مطابقة.
لم تجد ما تبحث عنه؟
✉️ تواصل معنا