فهم نطاق إطار الأمن السيبراني للساما والحوكمة

يحدد إطار الأمن السيبراني للمؤسسة النقدية السعودية (SAMA) ضوابط الأمان الأساسية والمتقدمة لجميع المؤسسات المالية المرخصة وموفري خدمات الدفع والبنية التحتية الحرجة تحت إشراف SAMA. يتوافق الإطار مع المعايير الدولية—بما في ذلك إطار الأمن السيبراني NIST 2.0 و ISO/IEC 27001:2022 والضوابط الأساسية للأمن السيبراني (NCA ECC) من هيئة الأمن السيبراني الوطنية—مع عكس أولويات المملكة العربية السعودية التنظيمية وبيئة المخاطر.

الامتثال ليس اختياريًا. تتوقع SAMA من المؤسسات المالية تطبيق ضوابط مرسومة على ستة مجالات أساسية: الحوكمة وإدارة المخاطر، وإدارة الأصول، والتحكم في الوصول، وحماية البيانات، والاستجابة للحوادث، واستمرارية الأعمال. يحتوي كل مجال على متطلبات تحكم محددة، ويجب على المؤسسات إثبات التطبيق النشط والموثق.

مجالات SAMA CSF الأساسية وتوقعات الإثبات

الحوكمة وإدارة المخاطر

تتطلب SAMA استراتيجية أمن سيبراني موثقة، ومساءلة على مستوى مجلس الإدارة، ورئيس مسؤول عن أمن المعلومات (CISO) أو ما يعادله مع سلطة واضحة. يتضمن الإثبات:

  • سياسة أمن سيبراني معتمدة من مجلس الإدارة وبيانات الشهية للمخاطر
  • تقييمات المخاطر السنوية مع النطاق والمنهجية والنتائج الموثقة
  • خطاب تعيين CISO والهيكل التنظيمي
  • محاضر اجتماعات الحوكمة تظهر الإشراف على الأمن السيبراني

إدارة الأصول والمخزون

يجب على المؤسسات الحفاظ على مخزون كامل وحالي لأصول تكنولوجيا المعلومات والتكنولوجيا التشغيلية، بما في ذلك الأجهزة والبرامج ومستودعات البيانات. يتضمن الإثبات:

  • أدوات اكتشاف الأصول والإدارة الآلية مع سجلات التدقيق
  • خطوط الأساس للتكوين للأنظمة الحرجة
  • سجلات تتبع الترخيص والإصدار البرمجي
  • وثائق تصنيف البيانات والخريطة

التحكم في الوصول

تفرض SAMA التحكم في الوصول المستند إلى الأدوار (RBAC)، والمصادقة متعددة العوامل (MFA) للحسابات المميزة، وفصل الواجبات. الإثبات المطلوب:

  • سياسة التحكم في الوصول التي تحدد الأدوار والأذونات
  • سجلات تطبيق MFA للحسابات الإدارية والحساسة
  • مراجعات الوصول الفصلية مع سجلات الموافقة والإلغاء
  • سجلات أداة إدارة الوصول المميز (PAM) وتسجيلات الجلسات

حماية البيانات والخصوصية

يجب على المؤسسات التي تتعامل مع البيانات الشخصية الامتثال لكل من SAMA CSF وقانون حماية البيانات الشخصية السعودي (PDPL). يتضمن الإثبات:

  • تقييمات تأثير حماية البيانات (DPIA) للأنظمة الجديدة
  • معايير التشفير وإجراءات إدارة المفاتيح
  • سياسات الاحتفاظ بالبيانات والتخلص منها مع سجلات التنفيذ
  • وثائق الموافقة وإشعارات الخصوصية

الاستجابة للحوادث وإخطار الانتهاكات

تتطلب SAMA خطة استجابة موثقة للحوادث، وتمارين طاولة مستديرة، وإبلاغ فوري عن الانتهاكات إلى SAMA والأطراف المتضررة. يتضمن الإثبات:

  • خطة الاستجابة للحوادث مع تحديد الأدوار والتصعيد وإجراءات الاتصال
  • تقارير تمارين الطاولة المستديرة السنوية وتوثيق الدروس المستفادة
  • سجلات الحوادث مع وقت الكشف والإجراءات الاحتوائية والقرار
  • سجلات إخطار الانتهاكات وتقديمات الإبلاغ إلى SAMA

استمرارية الأعمال والتعافي من الكوارث

يجب على المؤسسات الحفاظ على أهداف وقت الاسترجاع (RTO) وأهداف نقطة الاسترجاع (RPO) المتوافقة مع توقعات SAMA. يتضمن الإثبات:

  • خطط استمرارية الأعمال والتعافي من الكوارث مع تحديد RTOs و RPOs
  • تقارير اختبار الاسترجاع السنوية مع النتائج وتتبع المعالجة
  • سجلات التحقق من النسخ الاحتياطية وسجلات اختبار الاستعادة
  • اتفاقيات استمرارية خدمة الطرف الثالث وتقارير التدقيق

التوثيق والاستعداد للتدقيق

تجري SAMA فحوصات في الموقع وخارج الموقع. يجب على المؤسسات الحفاظ على:

  • مستودع أدلة الامتثال المركزي، منظم حسب المجال والتحكم
  • السياسات المتحكم فيها بالإصدار مع تواريخ الموافقة وجداول المراجعة
  • سجلات النظام وبيانات المراقبة المحتفظ بها وفقًا لمتطلبات الاحتفاظ بـ SAMA
  • تقارير تدقيق الطرف الثالث (SOC 2، شهادة ISO 27001، اختبارات الاختراق)
  • تقويم الامتثال الذي يتتبع اختبار التحكم ودورات تحديث الأدلة

يتطلب الامتثال الفعال بـ SAMA CSF مراقبة مستمرة واختبار منتظم وتوثيق شفاف. يجب على قادة الأمن أن يعاملوا الإطار ليس كتمرين تحقق، بل كأساس لموقف أمن سيبراني ناضج وقوي يحمي بيانات العملاء واستقرار النظام المالي.