ضوابط الأمن السيبراني للبيانات

بروتوكول الإشارة الضوئية (TLP):

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر - شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء من داخل أو خارج الجهة خارج النطاق المحدد للاستلام.

برتقالي - مشاركة محدودة

المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر - مشاركة في نفس المجتمع

المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى على علاقة معهم أو في نفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض - غير محدود

الملخص التنفيذي

تسعى المملكة في ظل رؤية 2030 إلى تحقيق عدد من الأهداف الاقتصادية والتنموية والأمنية مما يعزز أداء الجهات الوطنية، ويشجع على تنويع الاقتصاد والاستفادة من الخدمات المعتمدة على البيانات. وتعتبر البيانات الوطنية أحد أهم الأصول التي تسهم في تحقيق الأهداف الاستراتيجية لرؤية المملكة العربية السعودية 2030 من خلال دعم صناعة القرار، وتعد كذلك موردا اقتصاديا لدعم المقومات التنافسية على المستوى الوطني، حيث تقوم الجهات الوطنية بجمع ومعالجة كميات هائلة من البيانات الوطنية التي قد تكون عرضة للتهديدات والمخاطر السيبرانية المؤثرة سلباً على الأمن الوطني واقتصاد المملكة أو سمعتها أو علاقاتها الخارجية، أو على سلامة البنى التحتية الوطنية الحساسة. مما يستوجب وضع متطلبات الأمن السيبراني للحد من هذه التهديدات والمخاطر.

لقد نص تنظيم الهيئة الوطنية للأمن السيبراني الصادر بالأمر الملكي الكريم رقم (6801) وتاريخ 1439/2/11هـ، على كونها الجهة المختصة في المملكة بالأمن السيبراني، والمرجع الوطني في شؤونه. وتشمل اختصاصاتها ومهماتها وضع السياسات، وآليات الحوكمة، والأطر والمعايير، والضوابط، والإرشادات المتعلقة بالأمن السيبراني، وتعميمها على الجهات، ومتابعة الالتزام بها وتحديثها؛ بما يعزز دور الأمن السيبراني، وأهميته؛ والحاجة الملحة له التي ازدادت مع ازدياد التهديدات، والمخاطر السيبرانية، أكثر من أي وقت مضى. كما أن دور الهيئة التنظيمي لا يخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما تضمنه الأمر السامي الكريم رقم (57231) وتاريخ 1439/11/10هـ بأن "على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبراني من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن".

وبهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يمكن النمو والازدهار؛ وامتداداً للضوابط الأساسية للأمن السيبراني (ECC-1:2018)، قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني للبيانات (DCC-1:2022)لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكين الجهات من حماية بياناتها خلال جميع مراحل دورة حياة البيانات. وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني للبيانات، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة.

وعلى الجهات تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ والتي نصت على أن تلتزم كافة الجهات ذات العلاقة بتنفيذ السياسات وآليات الحوكمة والأطر وتطبيق المعايير والضوابط التي تقرها الهيئة. وما تضمنه الأمر السامي الكريم رقم (57231) وتاريخ 1439/11/10هـ.

المقدمة

  • قامت الهيئة الوطنية للأمن السيبراني (ويشار لها في هذه الوثيقة بـ "الهيئة") بإصدار ضوابط الأمن السيبراني للبيانات (DCC-1:2022)؛ بعد دراسة عدد من المعايير، والأطر والضوابط، ذات الأهداف المماثلة لدى جهات ومنظمات دولية، ومراعاة متطلبات التشريعات والتنظيمات ذات العلاقة، وبعد الاطلاع على أفضل الممارسات والتجارب في مجال الأمن السيبراني، والاستفادة منها، وتحليل ما تم رصده من مخاطر وتهديدات وحوادث سيبرانية على المستوى الوطني. وتساعد هذه الضوابط الجهات على مواجهة التهديدات السيبرانية المتزايدة والخروج منها بأقل ضرر في حال حدوثها بما يحافظ على المصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية.

  • وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني للبيانات، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني التي تعد متطلباً أساسياً لها، ولا يمكن للجهات تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول - وفقاً لقابلية تطبيقها عليها- كما ترتبط ضوابط الأمن السيبراني للبيانات مع المتطلبات التشريعية، والتنظيمية الوطنية ذات العلاقة. واستناداً إلى الأدوات التنظيمية الصادرة من الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) تم تصنيف البيانات إلى أربعة مستويات بناءً على حساسيتها ومدى الحاجة إلى حمايتها من المخاطر، وهذه التصنيفات هي: عام، مقيد، سري، سري للغاية.

  • تتكون ضوابط الأمن السيبراني للبيانات من:

    • ⏺ 3 مكونات أساسية (Main Domains 3)

    • ⏺ 11 مكون فرعياً (Subdomains 11)

    • ⏺ 19 ضابطاً أساسياً (Main Controls 19)

    • ⏺ 47 ضابطاً فرعياً (Subcontrols 47)

الأهداف

  • تهدف ضوابط الأمن السيبراني للبيانات إلى:

  • ⏺ رفع مستوى الأمن السيبراني لحماية البيانات الوطنية.

  • ⏺ تعزيز الأمن السيبراني للجهات خلال مراحل دورة حياة البيانات، وذلك لضمان حماية بياناتها والأصول المعلوماتية من التهديدات والمخاطر السيبرانية.

  • ⏺ رفع مستوى الوعي حول التعامل الآمن مع البيانات.

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

تطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات والهيئات والمؤسسات وغيرها) والجهات والشركات التابعة لها، وتطبق على جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، ويشار لها جميعاً في هذه الوثيقة بـ (الجهة)، كما تطبق الضوابط على جميع أشكال البيانات المادية والرقمية، والتي تشمل البيانات المهيكلة (مثل قواعد البيانات وجداول البيانات) والبيانات غير المهيكلة (مثل الوثائق والمستندات).

كما تشجع الهيئة وبشدة الجهات الأخرى في المملكة على الاستفادة من هذه الضوابط لتطبيق أفضل ممارسات الأمن السيبراني لحماية البيانات.

قابلية التطبيق داخل الجهة

تم إعداد هذه الضوابط بحيث تكون ملائمة لمتطلبات الأمن السيبراني للجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أعمالها، ويجب على الجهات ضمن نطاق هذه الضوابط الالتزام بجميع الضوابط القابلة للتطبيق عليها.

التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم (57231) وتاريخ 1439/11/10 هـ، يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم والمستمر بالضوابط الأساسية للأمن السيبراني (ECC-1:2018) وفقاً لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها.

وتقوم الهيئة بتقييم التزام الجهات بما ورد في هذه الضوابط بطرق متعددة، منها: التقييم الذاتي للجهات، و/أو التقييم الخارجي، وذلك وفقاً للآلية المناسبة التي تراها الهيئة.

التحديث والمراجعة

تتولى الهيئة المراجعة الدورية لضوابط الأمن السيبراني للبيانات حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة وتحديثها متى ما دعت الحاجة لذلك.

مكونات وهيكلية ضوابط الأمن السيبراني للبيانات

عنوان القسم التالي

محتوى القسم التالي