الضوابط الأساسية للأمن السيبراني
مجموعة ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية، وإحدى حزمتَي الأطر المضمّنتين في مكتبة TrustPoint الأساسية.
- الجهة المُصدِرة
- الهيئة الوطنية للأمن السيبراني، المملكة العربية السعودية
- الإصدار
- ECC-1:2018
- الدولة
- المملكة العربية السعودية
- التوفر
- متاح ضمن المنصة
ما هي الضوابط الأساسية (ECC)؟
تُعدّ ضوابط الأمن السيبراني الأساسية مجموعة ضوابط أساسية نشرتها الهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية. وهي تحدد الحد الأدنى من معايير ممارسات الأمن السيبراني بدلاً من كونها هدفاً طموحاً للنضج، ولذلك تبدو عملية وملموسة وليست قائمة على المبادئ.
تُنظَّم مجموعة الضوابط هرميًا. فالمكونات الأساسية تغطي المجالات العامة لبرنامج الأمن السيبراني، وينقسم كل مكوّن أساسي إلى مكونات فرعية، ويضم كل مكوّن فرعي الضوابط التي تُقيَّم المؤسسة بناءً عليها. ويُشار إلى كل ضابط بمسار رقمي متسلسل، ولذلك ترى المراجع مكتوبة على هيئة رقم المكوّن الأساسي فالمكوّن الفرعي فالضابط.
كما نشرت NCA مجموعات ضوابط قطاعية وموضوعية إلى جانب ECC. وعندما تنطبق على مؤسستك فإنها تضاف إلى خط الأساس ولا تستبدله.
على من ينطبق الإطار؟
تستهدف الضوابط الأساسية للأمن السيبراني (ECC) الجهات الحكومية في المملكة والجهات التي تشغّل بنية تحتية وطنية حساسة، إضافةً إلى مقاوليها ومقدمي الخدمات لها. وتتبناها مؤسسات كثيرة في القطاع الخاص طوعًا، إما لأن عميلًا حكوميًا يتوقع ذلك، أو لأنها خط الأساس الأوضح المتاح في المنطقة.
إذا كنت تقدّم خدمات إلى جهة حكومية سعودية أو إلى مشغّل بنية تحتية حساسة، فتوقّع أن تصل إليك مجموعة الضوابط عبر العقد حتى إن لم تصل إليك عبر التنظيم. وتحقّق من التزامك المحدد مع الهيئة الوطنية للأمن السيبراني أو مع مستشارك القانوني، بدلًا من استنتاجه من صفحة مورّد.
ما يتطلبه الامتثال فعلياً
من الناحية العملية، يطلب منك برنامج ECC أربعة أمور وإثبات كل منها. أولًا، تحديد النطاق الذي تقيّمه. ثانيًا، التحقق ضابطًا ضابطًا من أن الممارسة المطلوبة مطبقة. ثالثًا، الاحتفاظ بأدلة على تطبيقها، مؤرخة ومنسوبة إلى شخص محدد. رابعًا، إثبات أن الفجوات تُغلق وفق خطة لها مالكون، لا أنها تُدوَّن ثم تُنسى.
الإثبات هو أكثر ما تتعثر فيه البرامج. فالضابط الذي يحمل حالة «مطبق» بلا أي دليل يظل مجرد ادعاء. أما الضابط نفسه مع تقرير إعدادات مؤرخ وسجل موافقة ومالك محدد فيقدم دليلًا موثقًا يمكن تبريره ويختصر التقييم.
والصعوبة الثانية المتكررة هي النطاق. فالضابط الذي يُقيَّم على مستوى «المؤسسة» كلها نادرًا ما يصمد أمام الفحص، لأن الإجابة تختلف بين بيئة الأنظمة المصرفية الأساسية وموقع تسويقي على الإنترنت. والتقييم ضمن نطاق محدد هو ما يمنح الإجابة معناها.
كيف تدعم TrustPoint ذلك؟
تأتي حزمة ECC ضمن المكتبة الأساسية، فهي متاحة دون تنزيل من المتجر، وتعمل في البيئات المعزولة عن الشبكات الخارجية كما تعمل في الخدمة السحابية (SaaS) تمامًا.
تربط الإطار بنطاق محدد في وحدة الحوكمة، ثم تعمل على التقييم متطلبًا تلو الآخر، فتسجّل الحالة والدرجة والملاحظات والأدلة لكل متطلب. وتُحفظ الأدلة مرة واحدة في مستودع الأدلة المُدار، ويُعاد استخدامها حيثما انطبقت، فتُرفع مراجعة الوصول ربع السنوية مرة واحدة بدلًا من أربع.
ويُعرض النضج في خريطة حرارية تقاطع النطاقات مع الأطر، وتتحول كل فجوة يكشفها التقييم إلى بند عمل له مالك على خارطة طريق بأسلوب كانبان، ويمكن تصديرها إلى CSV أو Excel لمن لن يسجّلوا الدخول.
عند تفعيل المراقبة المستمرة للضوابط، تتجدد أدلة الضوابط تلقائيًا من أدوات الأمن التي تستخدمها، ويحمل كل عنصر دليل آلي توثيق المصدر الذي سيطلبه المدقق: الموصّل، وعملية الجمع، والتوقيت.
تُعدّ التقارير بحسب الفئة المستهدفة. فقالب مجلس الإدارة، وقالب المدير، والقالب الفني، وقالب الجهة التنظيمية تستند كلها إلى التقييم نفسه، فلا يمكن أن تختلف النسخة التي يراها مجلس الإدارة عن النسخة التي يراها المُقيِّم.
الأطر المرتبطة به، وما يوفّره ذلك
تتضمن المكتبة الأساسية مجموعة الربط بين NCA ECC وISO/IEC 27001:2022. وعندما يكون لضابط قيّمته بموجب ECC ضوابط مرتبطة في ISO 27001، يعرضها المحرك كاقتراحات مع نوع كل علاقة (مطابقة أو أضيق أو أشمل أو متقاطعة أو ذات صلة) ودرجة قوتها، ثم ينتظر أن يقبلها شخص مختص.
وهذا الجزء الأخير أهم من الأتمتة نفسها. فالمُقيِّم الذي يُقال له إن ضابطًا في ISO اجتاز لأن ضابطًا في ECC اجتاز، سيسأل: من قرر أنهما متطابقان؟ ولأن العلاقة مسجّلة والقبول منسوب إلى شخص محدد، تكون الإجابة اسمًا وتاريخًا، لا إجابة مبهمة.
وبالنسبة للمؤسسات التي تطبّق ECC إلى جانب ISO 27001 وإطار خاص بالقطاع المالي، يكون التداخل كبيرًا، والإجابة عن المتطلبات المشتركة مرة واحدة هي في الغالب أكبر وفر متاح في البرنامج.
أسئلة شائعة
هل تتضمن TrustPoint مجموعة ضوابط ECC نفسها؟
حزمة إطار ECC موجودة في المكتبة الأساسية، فتكون البنية والمراجع جاهزة عند تفعيلها على نطاق محدد. واعتمد دائمًا على النص الرسمي الصادر عن الهيئة الوطنية للأمن السيبراني (NCA) مرجعًا نهائيًا لصياغة الضوابط.
هل يمكننا تطبيق ECC في بيئة معزولة عن الشبكات الخارجية؟
نعم. الحزمة موجودة في المكتبة الأساسية وليست مشروطة بالتنزيل من المتجر، وعند الحاجة لاحقًا إلى محتوى محدَّث، تثبّته المواقع المعزولة عن الشبكات الخارجية عبر رفع يدوي موقّع. كما تعمل موصّلات المراقبة المستمرة داخل المنصة على شبكتك، فلا يتطلب التقييم أي اتصال صادر.
ما العلاقة بين ECC وISO 27001؟
يتداخلان بدرجة كبيرة لكنهما غير قابلين للتبادل. فمعيار ISO 27001 تُمنح بموجبه شهادة لنظام إدارة، بينما تحدد ECC خط أساس للممارسة. وتربط مجموعة الربط في المكتبة الأساسية ضوابط ECC بضوابط الملحق (أ) في ISO 27001 وتسجّل كل علاقة، فيبقى الفرق ظاهرًا.
ماذا يحدث عندما تُصدر الهيئة الوطنية للأمن السيبراني نسخة معدّلة من مجموعة الضوابط؟
الأطر في TrustPoint مُدارة بالإصدارات. وعند إضافة إصدار جديد من إطار إلى المكتبة، تعرض الترقية الموجّهة مسبقًا ما أُعيدت تسميته أو دُمج أو قُسّم أو استُحدث أو أُلغي، وتنقل التقييمات الحالية إليه، ويمكن التراجع عنها خلال 24 ساعة.
هل TrustPoint معتمدة أو مُصادَق عليها من الهيئة الوطنية للأمن السيبراني (NCA)؟
لا، ولن ندّعي ذلك. TrustPoint برنامج يساعدك على إجراء تقييم وفق مجموعة الضوابط والاحتفاظ بأدلته. أما الاعتماد والمصادقة فمن اختصاص الهيئة، لا من اختصاص المورّد.
يرتبط عادة بـ
اكتشف كيف تدير المنصة تقييم NCA ECC في مؤسستك.
عرض عملي لمدة 45 دقيقة يركّز على الأطر والمتطلبات ذات الصلة بمؤسستك.