خطورة عالية إطار ساما للأمن السيبراني أمن الحوسبة السحابية
أصدر البنك المركزي السعودي (ساما) تحديثات شاملة لإطار الأمن السيبراني الخاص به، مقدماً ضوابط محسّنة مصممة خصيصاً للمؤسسات المالية التي تستفيد من خدمات الحوسبة السحابية. يعكس هذا التطور التنظيمي التزام المملكة بالحفاظ على أمن قوي للقطاع المالي مع تمكين التحول الرقمي المتوافق مع أهداف رؤية 2030.

التفاصيل الرئيسية

تفرض الإرشادات المحدثة على جميع البنوك وشركات التأمين ومقدمي الخدمات المالية العاملة في المملكة العربية السعودية تنفيذ بنى أمنية سحابية شاملة تتماشى مع إطار ساما للأمن السيبراني. تؤكد المتطلبات الجديدة على مبادئ بنية الثقة المعدومة والمراقبة المستمرة وضوابط سيادة البيانات المعززة لضمان حماية البيانات المالية الحساسة ضمن الولايات القضائية المعتمدة.

يجب على المؤسسات المالية الآن إجراء تقييمات أمنية صارمة لمزودي الخدمات السحابية، بما في ذلك عمليات تدقيق سنوية من طرف ثالث وفقاً لمعايير ISO/IEC 27001:2022 وISO/IEC 27017. تتناول الإرشادات على وجه التحديد بيئات السحابة المتعددة والهجينة، مما يتطلب من المؤسسات تنفيذ سياسات أمنية موحدة عبر جميع المنصات السحابية والحفاظ على رؤية كاملة لتدفقات البيانات وأنماط الوصول.

"تمثل ضوابط أمن الحوسبة السحابية المعززة هذه نهجاً استباقياً لإدارة مشهد التهديدات المتطور مع دعم الابتكار الرقمي في القطاع المالي. يجب على المؤسسات تحقيق التوازن بين المرونة والأمن، مع ضمان عدم المساس بسلامة البنية التحتية المالية للمملكة العربية السعودية عند تبني الحوسبة السحابية."

يقدم الإطار المحدث متطلبات تشفير إلزامية للبيانات أثناء التخزين والنقل، مع معايير تشفير محددة تتماشى مع أفضل الممارسات الدولية. يجب على المؤسسات المالية تنفيذ أنظمة إدارة المفاتيح التي تحافظ على المفاتيح التشفيرية ضمن الحدود المعتمدة من ساما، مما يمنع الوصول غير المصرح به حتى من قبل مزودي الخدمات السحابية أنفسهم.

التأثير على المؤسسات السعودية

تواجه البنوك والمؤسسات المالية في جميع أنحاء المملكة التزامات امتثال كبيرة بموجب هذه المتطلبات المعززة. يجب على البنوك السعودية الكبرى بما في ذلك البنك الأهلي السعودي ومصرف الراجحي وبنك الرياض وساب مراجعة عمليات النشر السحابية الحالية وتنفيذ ضوابط أمنية إضافية ضمن الجداول الزمنية المحددة. يجب أيضاً على شركات التأمين والشركات الناشئة في مجال التكنولوجيا المالية التي تستفيد من البنية التحتية السحابية للخدمات الرقمية ضمان الامتثال الكامل للحفاظ على تراخيص التشغيل الخاصة بها.

تؤثر اللوائح بشكل خاص على المؤسسات التي تستخدم مزودي الخدمات السحابية الدوليين، مما يتطلب منها إثبات أن إقامة البيانات وسيادتها وضوابط الوصول تلبي متطلبات ساما الصارمة. يجب على المؤسسات المالية إنشاء اتفاقيات تعاقدية واضحة مع موردي الخدمات السحابية تحدد المسؤوليات الأمنية وإجراءات الاستجابة للحوادث وحقوق التدقيق. يجب على المؤسسات العاملة في منطقة دول مجلس التعاون الخليجي أيضاً النظر في التوافق مع الأطر المماثلة الناشئة في الإمارات والبحرين ودول الخليج الأخرى.

تعمل الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) والهيئة الوطنية للأمن السيبراني بالتنسيق مع ساما لضمان توافق متطلبات أمن الحوسبة السحابية هذه مع أهداف الأمن السيبراني الوطنية الأوسع ومتطلبات نظام حماية البيانات الشخصية للتعامل مع المعلومات المالية الشخصية الحساسة.

📋 الأطر ذات الصلة: إطار ساما للأمن السيبراني ISO/IEC 27001:2022 ISO/IEC 27017 نظام حماية البيانات الشخصية الضوابط الأساسية للأمن السيبراني

التوصيات

  • إجراء تقييمات فورية للفجوات في عمليات النشر السحابية الحالية مقابل متطلبات ساما المعززة، مع إعطاء الأولوية للأنظمة الحرجة وبيئات بيانات العملاء
  • إنشاء برامج حوكمة شاملة لأمن الحوسبة السحابية تتضمن إدارة مخاطر الموردين والمراقبة المستمرة للامتثال وعمليات التدقيق الأمني المنتظمة من طرف ثالث
  • تنفيذ مبادئ بنية الثقة المعدومة عبر جميع البيئات السحابية، بما في ذلك التجزئة الدقيقة وضوابط الوصول القائمة على الهوية والمصادقة المستمرة
  • تطوير خطط مفصلة للاستجابة للحوادث واستمرارية الأعمال خاصة بالخدمات السحابية، بما في ذلك إجراءات استعادة البيانات واستعادة الخدمة
  • الاستثمار في قدرات مركز العمليات الأمنية مع أدوات الكشف عن التهديدات الأصلية للسحابة وضمان حصول فرق الأمن على تدريب حول أفضل ممارسات أمن الحوسبة السحابية
  • مراجعة وتحديث العقود مع مزودي الخدمات السحابية لضمان التوافق مع متطلبات ساما، بما في ذلك ملكية البيانات الواضحة وحقوق التدقيق واستراتيجيات الخروج
  • إنشاء فرق متعددة الوظائف تشمل تكنولوجيا المعلومات والأمن والامتثال والشؤون القانونية ووحدات الأعمال لضمان التنفيذ الشامل لضوابط أمن الحوسبة السحابية