فهم إطار SAMA الحالي لأمن السيبر
يمثل إطار أمن السيبر الصادر عن البنك المركزي السعودي (SAMA) الحد الأدنى التنظيمي لجميع المؤسسات المالية العاملة في المملكة. بخلاف القوائم الوصفية، يعتمد إطار SAMA على نهج قائم على المخاطر وموجه نحو النتائج متوافق مع المعايير الدولية بما فيها NIST CSF 2.0 و ISO/IEC 27001:2022. يعني هذا التحول أن الامتثال لم يعد مسألة تحقيق نقاط—بل يتعلق بإثبات السيطرة الناضجة والمتناسبة على مخاطر السيبر.
يجب على المؤسسات المالية إثبات موقفها الأمني عبر خمسة مجالات أساسية: الحوكمة وإدارة المخاطر، وحماية الأصول والبيانات، وإدارة الوصول والهوية، والكشف والاستجابة، والمرونة والاستعادة. يحمل كل مجال توقعات محددة يقيمها فاحصو SAMA أثناء الزيارات الميدانية ومن خلال تقديم وثائق الضوابط.
أركان الامتثال الرئيسية ومتطلبات الإثبات
1. الحوكمة والمساءلة على مستوى مجلس الإدارة
يتوقع SAMA أن يتملك مجلس الإدارة أو لجنته المعينة مخاطر السيبر كمخاطر تجارية وليس كمسألة تكنولوجية. يتضمن الإثبات:
- محاضر اجتماعات مجلس الإدارة توثق مراجعة مخاطر السيبر على الأقل كل ربع سنة
- بيان موثق لشهية مخاطر السيبر متوافق مع تحمل المخاطر للمؤسسة
- تعيين كبير مسؤول أمن المعلومات (CISO) مع وصول مباشر إلى مجلس الإدارة
- استراتيجية أمن السيبر المعتمدة من المجلس وتخصيص الميزانية السنوية
2. تقييم المخاطر وإدارتها
يجب على المؤسسات إجراء تقييمات سنوية لمخاطر السيبر على مستوى المؤسسة تحدد التهديدات والثغرات والتأثير على الأعمال. يتوقع مدققو SAMA رؤية:
- منهجية تقييم المخاطر الموثقة (مثل مبادئ NIST RMF أو ISO 27005)
- سجل المخاطر مع تقييمات الاحتمالية والتأثير للأصول الحرجة
- خطط التخفيف من النتائج عالية المخاطر مع تحديد المالكين والجداول الزمنية
- إثبات إعادة التقييم بعد التغييرات الجوهرية على الأنظمة أو مشهد التهديد
3. الضوابط التقنية والتشغيلية
يفرض الإطار عائلات ضوابط محددة:
- التحكم في الوصول: المصادقة متعددة العوامل لجميع الحسابات ذات الامتيازات؛ التحكم في الوصول القائم على الأدوار (RBAC) للبيانات الحساسة
- حماية البيانات: تشفير البيانات أثناء النقل والتخزين؛ إجراءات تصنيف البيانات والتعامل معها متوافقة مع قانون حماية البيانات الشخصية السعودي (PDPL)
- المراقبة والكشف: قدرة مركز العمليات الأمنية (SOC) على مدار 24/7 أو خدمة مزود مُدارة مع اتفاقيات مستوى الخدمة الموثقة
- الاستجابة للحوادث: خطة استجابة للحوادث المختبرة؛ الإبلاغ الإلزامي إلى SAMA خلال 24 ساعة من الحوادث الجوهرية
4. إدارة الجهات الخارجية والبائعين
نظراً لأن انتهاكات سلسلة التوريد تشكل خطراً منهجياً، يفرض SAMA:
- تقييم مخاطر البائع قبل إدراج مزودي الخدمات الحرجين
- متطلبات أمن السيبر التعاقدية متوافقة مع إطار SAMA
- التدقيق السنوي أو التأكيد من الجهات الخارجية التي تتعامل مع البيانات الحساسة (مثل SOC 2 Type II)
- شروط إخطار الحوادث مع جداول زمنية محددة
5. الاختبار والتأكيد والتحسين المستمر
يتوقع SAMA إثبات فعالية الضوابط من خلال:
- اختبار الاختراق السنوي من قبل شركات خارجية مستقلة
- مسح الثغرات وتتبع معالجة الثغرات
- تمارين الطاولة والتمارين الكاملة للاستجابة للحوادث مرتين سنوياً على الأقل
- برنامج التدقيق الداخلي مع نطاق أمن السيبر؛ تتبع النتائج حتى الإغلاق
- التأكيد الخارجي (شهادة ISO 27001:2022 أو ما يعادلها) للوظائف التجارية الحرجة
التوثيق ومسار التدقيق
يتوقع فاحصو SAMA أن تكون جميع الضوابط موثقة ومؤرخة وقابلة للتتبع. يجب على المؤسسات الاحتفاظ بمستودع مركزي يحتوي على:
- السياسات والإجراءات مع تواريخ الموافقة وسجل الإصدارات
- نتائج اختبار الضوابط وإثبات المعالجة
- سجلات اجتماعات مجلس الإدارة واللجان
- سجلات الحوادث ومراجعات ما بعد الحادث
- سجلات إكمال التدريب لجميع الموظفين الذين لديهم وصول إلى الأنظمة
التوافق مع معايير دول مجلس التعاون الخليجي والمعايير الدولية الأوسع
يتم توافق إطار SAMA بشكل متزايد مع الضوابط الأساسية للأمن السيبر (ECC) الصادرة عن هيئة الأمن السيبر الوطنية (NCA) والأطر الدولية. عادة ما تفي المؤسسات التي تحقق شهادة ISO/IEC 27001:2022 أو تمتثل لمبادئ NIST CSF 2.0 بتوقعات SAMA، بشرط أن توثق كيفية ربط الضوابط بالمجالات الخمسة لـ SAMA.
الخطوات العملية التالية
يجب على قادة الأمن إجراء تقييم الفجوات مقابل إطار SAMA الحالي، وتحديد أولويات جمع الأدلة، وإنشاء تقويم امتثال متوافق مع دورة الفحص لدى SAMA. يقلل الاستعانة بمدققين خارجيين مبكراً والحفاظ على جرد ضوابط حي الاحتكاك أثناء المراجعات التنظيمية ويعزز موقف المؤسسة في مرونة السيبر.
💬 التعليقات (0)
🔒 يجب تسجيل الدخول للتعليق
كن أول من يعلق