إطار هيئة النقد السعودي للأمن السيبراني: النطاق والأعمدة الأساسية

يضع إطار الأمن السيبراني لهيئة النقد السعودي متطلبات ملزمة لجميع البنوك المرخصة وشركات التأمين وموفري خدمات الدفع والمؤسسات المالية الأخرى التي تعمل في المملكة. يتوافق الإطار مع أفضل الممارسات الدولية مع عكس أولويات المملكة العربية السعودية الاستراتيجية بموجب رؤية 2030 والاستراتيجية الوطنية للأمن السيبراني.

يستند الإطار على أربعة أعمدة أساسية: الحوكمة وإدارة المخاطر، والضوابط التقنية والتشغيلية، والاستجابة للحوادث واستمرارية الأعمال، وأمان الطرف الثالث وسلسلة التوريد. يحمل كل عمود متطلبات محددة وقابلة للتدقيق يتوقع المنظمون من المؤسسات تحقيقها والإثبات بها بشكل مستمر.

الحوكمة وإدارة المخاطر: التوثيق كإثبات

تتوقع هيئة النقد السعودي لجنة مخاطر سيبرانية على مستوى مجلس الإدارة مع ميثاق محدد بوضوح وتكرار الاجتماعات والسجلات الموثقة للقرارات. يجب على قادة الأمن الحفاظ على:

  • سياسة مخاطر سيبرانية حالية معتمدة من مجلس الإدارة ومراجعتها سنويًا ومتوافقة مع بيان الشهية للمخاطر في المؤسسة.
  • منهجية تقييم المخاطر الرسمية (المتوافقة مع ISO/IEC 27005 أو ما يعادلها) المطبقة على جميع الأنظمة الحرجة على الأقل سنويًا، مع النتائج الموثقة وتتبع المعالجة.
  • سجل مخاطر سيبراني محدث ربع سنويًا، يوضح تقييمات المخاطر المتبقية والموافقة الإدارية على المخاطر المقبولة.
  • إثبات الإبلاغ إلى مجلس الإدارة عن مقاييس المخاطر السيبرانية، بما في ذلك محاولات الاختراق وفشل الضوابط وتقدم المعالجة.

سيطلب المنظمون هذه المستندات أثناء الفحوصات. المؤسسات التي لا تملك محاضر مجلس إدارة حالية وموقعة تؤكد الإشراف على المخاطر السيبرانية تواجه نتائج إشرافية. التوقع ليس الكمال بل الحوكمة الموثقة والمتناسبة والقابلة للإثبات.

الضوابط التقنية: معايير الأساس وإثبات التقييم

تشير هيئة النقد السعودي إلى ISO/IEC 27001:2022 و NIST Cybersecurity Framework 2.0 كمعايير قياسية. يجب على المؤسسات إثبات:

  • سياسات التحكم في الوصول: المصادقة متعددة العوامل لجميع الحسابات المميزة، والفصل الموثق للواجبات، ومراجعات الوصول الربع سنوية مع التوقيع من قبل أصحاب الأعمال.
  • حماية البيانات: تشفير البيانات الحساسة أثناء النقل والتخزين، وإجراءات إدارة المفاتيح، وسياسة تصنيف البيانات المطبقة على جميع الأنظمة.
  • أمان الشبكة: جدران الحماية وأنظمة كشف/منع الاختراق والفصل بين الأنظمة الحرجة، مع سجلات إدارة التغيير وتقارير المسح الضوئي للثغرات.
  • إدارة الثغرات: تقييمات الثغرات الربع سنوية (داخلية وخارجية)، والجداول الزمنية للمعالجة الموثقة، والإثبات على التصحيح ضمن اتفاقيات مستوى الخدمة المحددة.
  • مراقبة الأمان: مركز عمليات الأمان (SOC) أو قدرة مكافئة مع تغطية 24/7 والتنبيهات المسجلة وإجراءات فحص الحوادث الموثقة.

يتخذ الإثبات شكل تقارير التدقيق والخطوط الأساسية للتكوين وسجلات نشر الرقع وعروض لوحات معلومات SOC توضح حجم التنبيهات وأوقات الاستجابة. تعزز التقييمات الخارجية (مثل شهادة ISO 27001 وتقييمات NIST CSF) موقف المؤسسة.

الاستجابة للحوادث واستمرارية الأعمال

تفوض هيئة النقد السعودي خطة استجابة للحوادث موثقة، تم اختبارها مرة واحدة على الأقل سنويًا من خلال تمارين طاولة مستديرة أو واسعة النطاق. يتضمن الإثبات:

  • كتيب الاستجابة للحوادث الحالي مع الأدوار المحددة ومسارات التصعيد وقوالب الاتصالات.
  • سجلات تدريبات الاستجابة للحوادث مع الدروس الموثقة المستفادة والإجراءات التصحيحية.
  • خطة استمرارية الأعمال والتعافي من الكوارث المختبرة سنويًا، مع أهداف وقت التعافي ونقطة التعافي المعتمدة من الإدارة العليا.
  • سجلات جميع حوادث الأمان (حتى الحوادث البسيطة) في نظام تتبع الحوادث المركزي، مع تحليل السبب الجذري للأحداث الكبيرة.

يجب على المؤسسات الإبلاغ عن حوادث سيبرانية كبيرة إلى هيئة النقد السعودي ضمن الأطر الزمنية المحددة (عادةً 24-72 ساعة حسب الخطورة). يراجع المنظمون تقارير الحوادث لكفاية الاستجابة والشفافية.

أمان الطرف الثالث وسلسلة التوريد

تتوقع هيئة النقد السعودي من المؤسسات تقييم ومراقبة الموقف السيبراني لموفري الخدمات الحرجة، بما في ذلك موفري الخدمات السحابية ومعالجات الدفع وموردي البرامج. يتضمن الإثبات:

  • إطار تقييم مخاطر البائع المطبق قبل الانخراط.
  • اتفاقيات مستوى الخدمة (SLAs) التي تتضمن متطلبات الأمن السيبراني وحقوق التدقيق.
  • تقييمات أمان البائع السنوية (عبر الاستبيان أو التدقيق في الموقع أو الشهادة الخارجية مثل SOC 2 Type II).
  • سجل البائعين الحرجين وتقييمات المخاطر المتبقية لديهم.

المواءمة مع قانون حماية البيانات الشخصية السعودي

يعزز قانون حماية البيانات الشخصية السعودي (PDPL) واللوائح التنفيذية له توقعات هيئة النقد السعودي من خلال مطالبة المنظمات بحماية البيانات الشخصية من خلال تدابير تقنية وتنظيمية. يتداخل إثبات الامتثال: سياسات حماية البيانات وسجلات الوصول وإجراءات إخطار الخرق تلبي عمليات تدقيق SAMA و PDPL على حد سواء.

خطوات عملية لجمع الإثبات

يجب على قادة الأمن إجراء تقييم الفجوات مقابل إطار SAMA و ISO/IEC 27001:2022، وتحديد أولويات المعالجة حسب المخاطر، وإنشاء تقويم التوثيق. يبني الإبلاغ المنتظم إلى مجلس الإدارة والمسارات التدقيقية والتحقق من الطرف الثالث المصداقية مع المنظمين. الهدف ليس تحقيق درجة مثالية بل إثبات موقف أمان ناضج ومتناسب وتحسن مستمر متوافق مع نموذج الأعمال ملف المخاطر للمؤسسة.