ضوابط الأمن السيبراني للأنظمة الحساسة

ساري

آخر تحديث أنظمة عامة (هيئة الخبراء بمجلس الوزراء)إخلاء المسؤولية

المعلومات الأساسية

الجهة المصدرة
أنظمة عامة (هيئة الخبراء بمجلس الوزراء)
نوع الوثيقة
ضوابط
القطاعات
تقنية المعلومات والأمن السيبراني

النطاق

تسري ضوابط الأمن السيبراني للأنظمة الحساسة على جميع الجهات العامة (الحكومية) والخاصة المالكة أو المشغلة لأنظمة حساسة داخل المملكة العربية السعودية أو خارجها، بما في ذلك الوزارات والهيئات والمؤسسات والسفارات والشركات التابعة للجهات الحكومية، وذلك وفقاً لمعايير تحديد الأنظمة الحساسة الواردة في هذه الوثيقة.

الإلزامات

تلتزم الجهات العامة والخاصة المالكة أو المشغلة لأنظمة حساسة بما يلي: (1) تحديد أنظمتها الحساسة باستخدام المعايير المحددة في الوثيقة. (2) تنفيذ جميع الضوابط القابلة للتطبيق على أنظمتها الحساسة خلال فترة تحقيق الالتزام التي تحددها الهيئة الوطنية للأمن السيبراني، مع إدارة المخاطر السيبرانية. (3) تحقيق الالتزام الدائم والمستمر بهذه الضوابط بعد انتهاء الفترة المحددة. كما تلتزم الجهات بالخضوع لتقييم الهيئة عبر التقييم الذاتي أو الزيارات الميدانية.

ملخص الأحكام

تشتمل ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC-1:2019) الصادرة عن الهيئة الوطنية للأمن السيبراني على الحد الأدنى من متطلبات الأمن السيبراني للأنظمة الحساسة في الجهات العامة والخاصة، وذلك امتداداً للضوابط الأساسية للأمن السيبراني (ECC-1:2018). تحدد الوثيقة تعريف الأنظمة الحساسة ومعايير تحديدها (مثل التأثير على الأمن الوطني أو الخسائر المالية الكبيرة)، ومكوناتها التقنية والبشرية والوثائقية. كما تبين نطاق التطبيق الذي يشمل جميع الجهات المالكة أو المشغلة لهذه الأنظمة، وآليات التنفيذ والالتزام الدائم، ودور الهيئة في التقييم والتحديث الدوري. تتكون الضوابط من أربعة مكونات أساسية تشمل الحوكمة والدفاع والمرونة وأمن الطرف الثالث والحوسبة السحابية، وتتفرع إلى 21 مكوناً فرعياً و32 ضابطاً أساسياً و73 ضابطاً فرعياً.

Executive Summary and Introduction

صيد الباحة الهيئة الوطنية للأمن السيبراني

إشارة المـشـاركة: أيـبـض

ضوابط الأمن السيبراني للأنظمة الحساسة

الملخص التنفيذي

وقد نص التنظيم الأنف الذكر على أن دور الهيئة التنظيمي لا يُخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما أكده الأمر السامي الكريم ذو الرقم ٥٧٢٣١ والتاريخ ١٠ / ١١ / ١٤٣٩ هـ بأن «على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبراني من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن»، وكذلك ما أكده الأمر السامي الكريم ذو الرقم ٧٧٣٢ والتاريخ ١٢ /

Definition and Criteria for Sensitive Systems

تعريف الأنظمة الحساسة ومعايير تحديدها

تعريف الأنظمة الحساسة

هي أي أنظمة أو شبكات، يؤدي تعطلها، أو التغيير غير المشروع لطريقة عملها، أو الدخول غير المصرح به لها، أو للبيانات والمعلومات التي تحفظها أو تعالجها؛ إلى التأثير السلبي على توافر الخدمات، أو أعمال الجهة العامة، أو إحداث آثار اقتصادية أو مالية أو أمنية، أو اجتماعية سلبية كبيرة، على المستوى الوطني.

معايير تحديد الأنظمة الحساسة

يعد النظام حساساً، إذا كان تعطله، أو التغيير غير المشروع لطريقة عمله، أو الدخول غير المصرح به له، أو للبيانات والمعلومات التي يحفظها أو يعالجها؛ يؤدي بشكل مباشر، أو غير مباشر إلى احتمالية تحقق واحد أو

Components, Scope, and Compliance

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

يجب تطبيق هذه الضوابط على الأنظمة الحساسة - وفقاً للمعايير المذكورة في هذه الوثيقة- من قبل الجهات العامة المالكة أو المشغلة لهذه الأنظمة، سواء أكانت جهات حكومية (مثل وزارات وهيئات ومؤسسات وسفارات وغيرها) داخل المملكة العربية السعودية؛ أو خارجها، أو جهات وشركات تابعة للجهات الحكومية، أو جهات القطاع الخاص ويشار لها جميعاً في هذا الوثيقة بـ (الجهة).

قابلية التطبيق داخل الجهة (Statement of Applicability)

يجب على كل جهة الالتزام بجميع الضوابط القابلة للتطبيق عليها، بعد قياس مدى التأثير، وإجراء الفحوصات اللازمة قبل التطبيق. ونشير هنا إلى مثال

سجّل مجاناً لعرض النص كاملاً

١٦ قسماً إضافياً بانتظارك — افتح حسابك المجاني واعرض المصدر

ضوابط الأمن السيبراني للأنظمة الحساسة — ملخصه ومواده | ريحان