1- البنود العامة
1-1 يجب توثيق واعتماد وتطبيق الإجراءات لإدارة علاقة <اسم الجهة> مع الأطراف الخارجية قبل وأثناء وبعد انتهاء العلاقة التعاقدية.
1-2 يجب إجراء تقييم لمخاطر الأمن السيبراني على الأطراف الخارجية والخدمات المقدمة، ويشمل ذلك على سبيل المثال لا الحصر مراجعة مشاريع الأطراف الخارجية داخل <اسم الجهة> ومراجعة سجلات الأحداث السيبرانية الخاص بخدمات الطرف الخارجي (إن أمكن) قبل وأثناء العلاقة وبشكل دوري وفقًا لسياسة إدارة مخاطر الأمن السيبراني المعتمدة لدى <اسم الجهة>، بحيث تشمل إجراءات تقييم مخاطر الأمن السيبراني تحديد ضوابط الحماية اللازمة تطبيقها لإدارة الفعالة لمخاطر الأمن السيبراني المكتشفة.
1-3 يجب أن يتم إجراء المسح الأمني (Screening or Vetting) لشركات خدمات الإسناد والخدمات المدارة التي تقدم خدمات لدعم أو تشغيل الأنظمة الحساسة.
1-4 يجب أن تتضمن العقود والاتفاقيات مع الأطراف الخارجية متطلبات الأمن السيبراني لـ<اسم الجهة>
وبنود إلزام الأطراف الخارجية بسياسات الأمن السيبراني لـ<اسم الجهة> والمتطلبات التشريعية والتنظيمية ذات العلاقة.
1-5 يجب تضمين مسؤوليات الأمن السيبراني وبنود المحافظة على سرية المعلومات (Non-Disclosure Clauses) والحذف الآمن في عقود موظفي الأطراف الخارجية لبيانات <اسم الجهة> (لتشمل خلال وبعد انتهاء/ إنهاء العلاقة الوظيفية مع <اسم الجهة>).
1-6 يجب التأكد من قيام الطرف الخارجي بإدارة مخاطر الأمن السيبراني الخاصة به.
1-7 يجب على الأطراف الخارجية منح <اسم الجهة> الصلاحيات اللازمة لإجراء الاختبارات للتحقق من التزام الأطراف الخارجية لمتطلبات الأمن السيبراني لدى <اسم الجهة>، وتوفير التقارير المطلوبة عند الحاجة.
1-8 يجب استخدام مؤشر قياس الأداء (KPI) لضمان التطوير المستمر والاستخدام الصحيح والفعال لمتطلبات الأمن السيبراني المتعلقة بالأطراف الخارجية.
2- متطلبات الأمن السيبراني الخاصة بخدمات الإسناد لتقنية المعلومات "Outsourcing" أو الخدمات المدارة "Managed Services" المقدمة من قبل الأطراف الخارجية
2-1 للحصول على خدمات إسناد لتقنية المعلومات أو خدمات مدارة، فإنه يجب اختيار الطرف الخارجي بعناية، ويجب أن يتم التحقق على الأقل من الآتي:
2-1-1 إجراء تقييم لمخاطر الأمن السيبراني، والتأكد من وجود ما يضمن السيطرة على تلك المخاطر، قبل توقيع العقود والاتفاقيات أو عند تغيير المتطلبات التشريعية والتنظيمية ذات العلاقة.
2-1-2 يجب أن تكون مراكز عمليات خدمات الأمن السيبراني المدارة للتشغيل والمراقبة والتي تستخدم طريقة الوصول عن بعد موجودة بالكامل داخل المملكة.
2-1-3 يجب أن تكون خدمات الإسناد على الأنظمة الحساسة عن طريق شركات وجهات وطنية، وفقًا للمتطلبات التشريعية والتنظيمية ذات العلاقة.
2-1-4 يجب أن تكون خدمات الإسناد والخدمات المدارة التي تتعامل مع البيانات المصنفة عن طريق شركات وجهات وطنية، وفقًا للمتطلبات التشريعية والتنظيمية ذات العلاقة.
3- متطلبات الأمن السيبراني المتعلقة بموظفي الأطراف الخارجية
3-1 يجب أن يتم إجراء المسح الأمني (Screening or Vetting) لشركات خدمات الإسناد، ولموظفي خدمات الإسناد، والخدمات المدارة للعاملين على الأنظمة الحساسة والعاملين الذين لديهم صلاحيات الاطلاع على البيانات المصنفة.
3-2 يجب ضمان توقيع موظفي الأطراف الخارجية المتوقع وصولهم بشكل مباشر أو غير مباشر إلى أصول <اسم الجهة> على تعهد حماية سرية المعلومات قبل الدخول في علاقة العمل، وذلك وفقًا للصيغة المعتمدة لدى <اسم الجهة>.
3-3 يجب ضمان توعية موظفي الطرف الخارجي بمتطلبات الأمن السيبراني الخاصة بـ<اسم الجهة> وضمان التزامهم بها.
4- متطلبات الأمن السيبراني المتعلقة بالتوثيق وضوابط الوصول
4-1 يجب أن تُطوّر الأطراف الخارجية إجراءات معتمدة لمنح وإلغاء حق الوصول لجميع الأنظمة المعلوماتية والتقنية التي تُعالج أو تنقل أو تخزّن معلومات <اسم الجهة> بما يتماشى مع متطلّبات الأمن السيبراني وأهداف ضوابط الأمن السيبراني الخاصة بـ<اسم الجهة>.
4-2 يجب تقييد الوصول لموظفي الأطراف الخارجية إلى معلومات <اسم الجهة> ومعالجتها بطرق آمنة والتأكد من مراقبة عمليات الوصول بشكل مستمر.
4-3 يجب تطبيق الضوابط المتعلّقة بكلمات المرور على جميع المستخدمين الذين يملكون صلاحية الوصول إلى معلومات <اسم الجهة> بما يتوافق مع متطلّبات الأمن السيبراني وأهداف ضوابط الأمن السيبراني الخاصة بـ<اسم الجهة>.
4-4 يجب إلغاء حقوق الوصول والصلاحيات فور انتهاء/إنهاء خدمات أي موظف يعمل لدى الأطراف الخارجية ويملك حق الوصول إلى المعلومات أو الأصول المعلوماتية والتقنية الخاصة بـ<اسم الجهة> أو في حال تغيير دوره الوظيفي الذي لا يتطلّب استمرارية وصوله إليها.
4-5 يجب أن تقوم الأطراف الخارجية بمراجعة حقوق الوصول دوريًا وفقًا لسياسة إدارة هويات الدخول والصلاحيات المعتمدة لدى <اسم الجهة>.
4-6 يجب تخزين جميع سجلات التدقيق بطرق آمنة والحفاظ عليها وتوفيرها بناءً على طلب <اسم الجهة> ووفقًا للمتطلبات التشريعية والتنظيمية ذات العلاقة.
5- متطلبات الأمن السيبراني المتعلقة بإدارة التغيير
5-1 يجب أن تتبع الأطراف الخارجية عملية إدارة التغيير الرسمية والمناسبة وفقًا لسياسات وإجراءات <اسم الجهة>.
5-2 يجب مراجعة واختبار التغييرات التي تم إجراءها على الأصول المعلوماتية والتقنية الخاصة بـ<اسم الجهة> قبل تطبيقها على بيئة الإنتاج (Production Environment).
5-3يجب إبلاغ الأطراف المعنية في <اسم الجهة> بالتغييرات الرئيسية المخطط إجراؤها وكذلك التي أجريت على الأصول المعلوماتية والتقنية الخاصة بـ<اسم الجهة>.
6- متطلبات إدارة حوادث الأمن السيبراني واستمرارية الأعمال
6-1 يجب ان تتضمن بنود العقود والاتفاقيات مع الأطراف الخارجية على متطلبات متعلقة بالإبلاغ عن حوادث الأمن السيبراني وإبلاغ <اسم الجهة> في حال تعرض الطرف الخارجي إلى حادثة أمن سيبراني.
6-2 يجب تحديد وتوثيق إجراءات التواصل بين الطرف الخارجي و <اسم الجهة> في حال تعرض الطرف الخارجي إلى حادثة أمن سيبراني أو الإبلاغ عن الثغرات، ومراجعة وتحديث هذه الإجراءات بشكل دوري.
6-3 يجب وضع خطة مناسبة لاستمرارية الأعمال لتفادي عدم توافر الخدمات المقدمة لـ<اسم الجهة> وفقًا لمتطلّبات خطّة استمرارية الأعمال والتعافي من الكوارث الخاصة بـ<اسم الجهة>.
7- متطلبات حماية البيانات والمعلومات
7-1 يجب تصنيف بيانات ومعلومات <اسم الجهة> الموجودة في جميع الأنظمة، والتي تُعالجها أو تخزنها الأطراف الخارجية، وفقًا لسياسة تصنيف البيانات والمعلومات المعتمدة في <اسم الجهة>.
7-2 يجب أن تقوم الأطراف الخارجية بمعالجة بيانات ومعلومات <اسم الجهة> وتخزينها وإتلافها وفقًا لسياسة ومعيار حماية البيانات والمعلومات المعتمدين في <اسم الجهة>.
7-3 يجب أن تتضمن العقود والاتفاقيات مع الأطراف الخارجية القدرة على حذف بيانات الجهة بطرق آمنة لدى الطرف الخارجي عند الانتهاء/إنهاء العلاقة التعاقدية مع تقديم الأدلة على ذلك.
7-4 يجب على الأطراف الخارجية تطبيق ضوابط تشفير مناسبة لحماية البيانات والمعلومات حسب تصنيفها لدى <اسم الجهة> وضمان الحفاظ على سريّتها وسلامتها وتوافرها وفقًا لمعيار التشفير المعتمد لدى <اسم الجهة>.
7-5 يجب على الأطراف الخارجية عمل نُسخ احتياطية من بيانات ومعلومات <اسم الجهة> بشكل دوري ووفقًا لسياسة إدارة النسخ الاحتياطية الخاصة بـ<اسم الجهة>.
7-6 يجب عدم معالجة أو تخزين أو استخدام بيانات ومعلومات <اسم الجهة> الموجودة في الأنظمة الحسّاسة والبيانات الشخصية، والتي تُعالجها الأطراف الخارجية، في بيئة الاختبار إلا بعد استخدام ضوابط مشددة لحماية تلك البيانات مثل: تقنيات تعتيم البيانات (Data Masking) أو تقنيات مزج البيانات (Data Scrambling) أو تقنيات إخفاء البيانات (Data Anonymization) وبعد أخذ الموافقات اللازمة من الإدارات المعنية في <اسم الجهة> وذلك لضمان حماية البيانات وضمان خصوصية البيانات (Data privacy) وفقاً لإرشادات ومتطلبات مكتب إدارة البيانات الوطنية.
7-7 يجب عدم نقل بيانات ومعلومات <اسم الجهة> الموجودة في الأنظمة الحسّاسة، والتي تُعالجها أو تخزنها الأطراف الخارجية، خارج بيئة الإنتاج.
8- التدقيق
8-1 يجب أن تُجري <اسم الجهة> تدقيقًا للعمليات والأنظمة ذات الصلة متى كان ذلك ضروريًا أو مناسبًا.
8-2 يجب أن يتعاون جميع موظفي الطرف الخارجي بصورة كاملة مع أنشطة مراجعة سجل الأحداث والتدقيق التي تقوم بها <اسم الجهة> بما يشمل المراجعات المُنَفّذة.