إطار SAMA الإلزامي: النطاق والتوقعات الحالية
يحدد إطار الأمن السيبراني لمؤسسة النقد العربية السعودية (SAMA CSF) متطلبات أمان ملزمة لجميع المؤسسات المالية المرخصة، بما في ذلك البنوك وشركات التأمين وشركات التكنولوجيا المالية. على عكس الإرشادات الاستشارية، فإن أحكام SAMA CSF لها قوة تنظيمية وتُنفذ من خلال الهيئة الوطنية للأمن السيبراني (NCA) والفحوصات الرقابية الخاصة بـ SAMA.
اعتباراً من عام 2026، يتوافق الإطار مع المعايير الدولية—لا سيما ISO/IEC 27001:2022 و NIST Cybersecurity Framework 2.0—مع عكس المشهد الخاص بالمخاطر في المملكة العربية السعودية والأولويات المحددة في الاستراتيجية الوطنية للأمن السيبراني. يجب على المؤسسات المالية أن تتعامل مع امتثال SAMA CSF ليس كمسألة شكلية بل كمتطلب تشغيلي أساسي.
الأركان الأساسية: ما يجب عليك إثباته
1. الحوكمة وملكية المخاطر
تتوقع SAMA هيكل حوكمة موثق تمتلك فيه مجلس الإدارة والإدارة العليا بوضوح مخاطر الأمن السيبراني. هذا يعني:
- لجنة تدقيق أو مخاطر على مستوى مجلس الإدارة مع إشراف صريح على الأمن السيبراني
- رئيس أمن المعلومات (CISO) أو دور معادل مع وصول مباشر إلى الرئيس التنفيذي ومجلس الإدارة
- استراتيجية أمن سيبراني مكتوبة وبيانات شهية المخاطر السنوية معتمدة من مجلس الإدارة
- إعداد تقارير فصلية لمجلس الإدارة عن الحوادث المادية والثغرات وحالة المعالجة
الإثبات: محاضر مجلس الإدارة وخطابات تعيين CISO والمستندات الأساسية وخارطة الطريق للأمن السيبراني لمدة ثلاث سنوات موقعة من الرئيس التنفيذي ورئيس مجلس الإدارة.
2. تقييم المخاطر وإدارة الأصول
تفوض SAMA بإجراء تقييمات مخاطر الأمن السيبراني على مستوى المؤسسة سنوياً تغطي جميع الأنظمة والبيانات والتبعيات الخارجية. يجب أن يحدد التقييم الأصول الحرجة ويرسم خرائط تدفقات البيانات ويقيس المخاطر المتبقية.
- توثيق جميع الأنظمة وتصنيف أهميتها
- الحفاظ على جرد أصول محدث مع ملكية وتصنيفات المخاطر
- إجراء نمذجة التهديدات لأنظمة الدفع ومستودعات بيانات العملاء والمنصات المصرفية الأساسية
- تقييم مخاطر سلسلة التوريد والبائعين الخارجيين، خاصة للخدمات السحابية والمستعانة بها
الإثبات: سجلات المخاطر وجرد الأصول مع تواريخ آخر تحديث وتقييمات مخاطر الجهات الخارجية وتقرير مخاطر سنوي موقع.
3. الضوابط التقنية والفصل
يتطلب SAMA CSF تطبيق الضوابط المتوافقة مع الضوابط الأساسية للأمن السيبراني (ECC) التابعة لـ NCA. يتضمن الإثبات التقني الرئيسي:
- المصادقة متعددة العوامل لجميع الوصول الإداري والبعيد
- فصل الشبكة يعزل الأنظمة الحرجة (مثل معالجة الدفع) عن شبكات المكاتب العامة
- تشفير البيانات أثناء النقل (TLS 1.2 أو أعلى) وفي الراحة للبيانات الحساسة
- الكشف عن نقاط النهاية والاستجابة (EDR) أو المراقبة المعادلة على جميع أجهزة المستخدمين والخوادم
- جدران الحماية لتطبيقات الويب وأنظمة منع الاختراق التي تحمي المنصات التي تواجه العملاء
الإثبات: خطوط الأساس للتكوين وقواعد جدران الحماية مع تواريخ المراجعة ودعم إدارة مفاتيح التشفير وسجلات نشر EDR.
4. الاستجابة للحوادث واستمرارية الأعمال
تتطلب SAMA خطة استجابة للحوادث موثقة واختبارة وإجراءات استمرارية الأعمال. يجب عليك إثبات:
- كتيب استجابة للحوادث مكتوب مع تحديد الأدوار ومسارات التصعيد وبروتوكولات الاتصال
- تمارين طاولة سنوية أو محاكاة تتضمن الإدارة العليا ومجلس الإدارة
- أهداف وقت الاسترجاع (RTOs) وأهداف نقطة الاسترجاع (RPOs) للخدمات الحرجة
- اختبار النسخ الاحتياطية المنتظمة وتدريبات الاستعادة مع النتائج الموثقة
- عملية إخطار حادثة لمدة 72 ساعة إلى SAMA والعملاء المتأثرين
الإثبات: إجراءات الاستجابة للحوادث الموقعة وتقارير التمارين مع قوائم الحضور وسجلات اختبار النسخ الاحتياطية وقالب اتصال لإخطار SAMA.
5. الامتثال لقانون حماية البيانات الشخصية السعودي (PDPL) وحماية البيانات
يتطلب قانون حماية البيانات الشخصية (PDPL) ولوائحه التنفيذية من المؤسسات المالية حماية بيانات العملاء. يتضمن SAMA CSF توقعات PDPL:
- سياسات تصنيف البيانات والاحتفاظ بها متوافقة مع متطلبات PDPL
- آليات الموافقة الموثقة لمعالجة البيانات
- إجراءات الوصول إلى بيانات الموضوع والحذف
- تقييمات تأثير الخصوصية للأنظمة أو الخدمات الجديدة
الإثبات: سياسات الحوكمة والبيانات وسجلات الموافقة وسجل الخصوصية الذي يحتفظ به مسؤول حماية البيانات الخاص بك.
بناء محفظة الأدلة الخاصة بك
يتوقع فاحصو SAMA و NCA مسار دليل متماسك ومختوم بالوقت. احتفظ بمستودع امتثال مركزي يحتوي على:
- قرارات ومحاضر مجلس الإدارة
- تقييمات المخاطر وتتبع المعالجة
- تقارير اختبار الضوابط والنتائج المدققة
- سجلات الحوادث ومراجعات ما بعد الحادثة
- سجلات التدريب والتوعية
- تقارير التدقيق الخارجية (شهادات SOC 2 و ISO 27001)
وثق تاريخ آخر مراجعة لكل سياسة وضابط. تتوقع SAMA تحديثات سنوية، والفجوات في العملة تدعو إلى التدقيق.
الخطوات العملية التالية
إذا لم تكن مؤسستك متوافقة بالكامل بعد، فحدد الأولويات: (1) حوكمة مجلس الإدارة وتمكين CISO، (2) تقييم مخاطر حالي، (3) الضوابط التقنية الحرجة (MFA والفصل و EDR)، و (4) خطة استجابة للحوادث المختبرة. يجب توثيق كل خطوة وإبلاغ مجلس الإدارة بها.
قم بتعيين مدقق خارجي على دراية بـ SAMA CSF و NCA ECC لقياس الحالة الحالية، ثم قم ببناء خارطة طريق لمدة 12 شهراً مع ملكية وأهداف واضحة. الامتثال ليس مشروعاً لمرة واحدة—إنه انضباط مستمر يحمي مؤسستك وعملائك.
💬 التعليقات (0)
🔒 يجب تسجيل الدخول للتعليق
كن أول من يعلق