فهم إطار العمل السيبراني الحالي للبنك المركزي السعودي

يحدد إطار العمل السيبراني للبنك المركزي السعودي (SAMA) مجموعة أساسية من الضوابط الأمنية الإلزامية لجميع المؤسسات المالية وموفري خدمات الدفع والعاملين في البنية التحتية الحيوية الخاضعين لاختصاصه. وبخلاف الأطر الطوعية، فإن الامتثال لإطار SAMA هو متطلب تنظيمي يتم فرضه من خلال عمليات الإشراف والفحص المنتظمة.

يتوافق الإطار مع المعايير الدولية—لا سيما ISO/IEC 27001:2022 و NIST Cybersecurity Framework 2.0—مع معالجة بيئة المخاطر والسياق التشغيلي المحدد للنظام المالي السعودي. يجب على الكيانات إثبات ليس فقط وجود الضوابط، بل أنها فعالة وموثقة وتخضع للمراقبة المستمرة.

الأعمدة الأساسية وأدلة الامتثال

1. الحوكمة وإدارة المخاطر

يتوقع البنك المركزي السعودي وجود هيكل حوكمة موثق للمخاطر السيبرانية مع وضوح المسؤولية. تتضمن الأدلة:

  • استراتيجية أمن سيبراني معتمدة من مجلس الإدارة وتقييمات مخاطر سنوية متوافقة مع الأهداف التجارية
  • تحديد الأدوار لرئيس أمن المعلومات (CISO) أو ما يعادله، مع خطوط إبلاغ مباشرة إلى مجلس الإدارة
  • بيان موثق لشهية المخاطر المحددة للتهديدات السيبرانية
  • تقييمات مخاطر الجهات الخارجية للبائعين والموردين الحرجين

سيطلب المدققون محاضر اجتماعات مجلس الإدارة وميثاق الحوكمة وأدلة على مراجعة المخاطر السيبرانية على الأقل كل ثلاثة أشهر على مستوى الإدارة العليا.

2. الضوابط التقنية وإدارة الأصول

يفرض البنك المركزي السعودي النظافة التقنية الأساسية: التحكم في الوصول والتشفير وتقسيم الشبكة وتقسية نقاط النهاية. يجب أن تتضمن أدلة الامتثال:

  • جرد لجميع أصول تكنولوجيا المعلومات (الأجهزة والبرامج والخدمات السحابية) مع التصنيف حسب الأهمية
  • معايير التشفير المطبقة على البيانات المخزنة والمنقولة، مع توثيق إجراءات إدارة المفاتيح
  • المصادقة متعددة العوامل (MFA) المفروضة على جميع حسابات الامتيازات والوصول عن بعد
  • برنامج إدارة الثغرات الأمنية مع تحديد تكرار الفحص وجداول زمنية للعلاج وأدلة الإغلاق
  • خطوط الأساس للتكوين وسجلات إدارة التغيير التي تظهر الموافقة والاختبار

حافظ على السجلات المركزية لجميع تغييرات التحكم وأدلة على اختبارات الاختراق الدورية أو تمارين الفريق الأحمر التي تجريها أطراف خارجية مؤهلة.

3. الاستجابة للحوادث واستمرارية العمل

يتطلب البنك المركزي السعودي خطة استجابة موثقة للحوادث واستراتيجية استمرارية العمل. سيفحص المدققون:

  • إجراءات الاستجابة للحوادث الموثقة مع مسارات تصعيد واضحة وبروتوكولات اتصال
  • أدلة على تمارين طاولة مستديرة أو محاكاة سنوية تشمل الإدارة العليا
  • أهداف وقت الاسترجاع (RTO) وأهداف نقطة الاسترجاع (RPO) للأنظمة الحيوية، معتمدة من مجلس الإدارة
  • نتائج اختبار النسخ الاحتياطية واستعادة الكوارث، مع معدلات نجاح الاسترجاع الموثقة
  • سجلات الحوادث التي تظهر الكشف والاستجابة والإغلاق لعينة تمثيلية من الأحداث

4. الامتثال لـ NCA ECC و PDPL

تتداخل الضوابط الأساسية للأمن السيبراني (ECC) لهيئة الأمن السيبراني الوطنية (NCA) وقانون حماية البيانات الشخصية السعودي (PDPL) مع إطار SAMA. يجب على الكيانات إثبات:

  • تصنيف البيانات وإجراءات المعالجة المتوافقة مع متطلبات PDPL
  • تقييمات تأثير الخصوصية للأنظمة الجديدة أو أنشطة معالجة البيانات
  • إجراءات إخطار الانتهاك المتوافقة مع جداول زمنية PDPL (72 ساعة إلى NCA؛ دون تأخير غير ضروري للأفراد المتأثرين)
  • توافق ضوابط الوصول وسياسات الاحتفاظ بالبيانات مع توقعات SAMA و PDPL

الاستعداد للتدقيق: خطوات عملية

التوثيق أولاً: جمع سجل تحكم مركزي يربط كل متطلب SAMA بالتحكم المنفذ والطرف المسؤول وموقع الدليل.

أتمتة جمع الأدلة: استخدم أنظمة إدارة معلومات وأحداث الأمان (SIEM) وماسحات الثغرات وأدوات إدارة الوصول المميز (PAM) لإنشاء مسارات تدقيق تلقائياً. جداول البيانات اليدوية غير كافية.

التقييم الذاتي المنتظم: إجراء تقييمات داخلية على الأقل كل ستة أشهر باستخدام نفس معايير فاحصي SAMA. تحديد وعلاج الفجوات قبل عمليات الإشراف.

التعامل مع الأطراف الخارجية بحكمة: الاحتفاظ بمدققين خارجيين مؤهلين للتحقق من بيئة التحكم الخاصة بك. يحترم البنك المركزي السعودي التقييمات المستقلة وسيأخذها في الاعتبار في أحكامه الإشرافية.

الملخص الرئيسي

الامتثال لـ SAMA ليس تمريناً شكلياً. يتطلب الإطار موقفاً أمنياً ناضجاً وموثقاً ومحسناً بشكل مستمر. يجب على قادة الأمن التأكد من أن كل تحكم ليس فقط موجوداً بل قابل للتدقيق أيضاً—مع أدلة واضحة على التصميم والتنفيذ والاختبار والفعالية. ستجد المنظمات التي تتعامل مع الامتثال كفرصة لتعزيز موقفها الأمني نفسها في وضع أفضل لمقاومة التهديدات الناشئة والحفاظ على ثقة أصحاب المصلحة.