سياسة الأمن السيبراني المتعلّق بالأطراف الخارجية

الغرض

تهدف هذه السياسة إلى تحديد متطلبات الأمن السيبراني لحماية الأصول المعلوماتية والتقنية في <اسم الجهة> من مخاطر الأمن السيبراني المتعلقة بالأطراف الخارجية بما في ذلك خدمات الإسناد لتقنية المعلومات والخدمات المدارة وفقًا للسياسات والإجراءات التنظيمية الخاصة بـ<اسم الجهة>.

تمت موائمة هذه السياسة مع الضوابط والمعايير الصادرة من الهيئة الوطنية للأمن السيبراني والمتطلبات التنظيمية والتشريعية ذات العلاقة.

نطاق العمل

تنطبق هذه السياسة على جميع الخدمات المقدمة من الأطراف الخارجية وموظفيهم بما في ذلك خدمات الإسناد لتقنية المعلومات والخدمات المدارة لـ<اسم الجهة>، وتنطبق على جميع العاملين (الموظفين والمتعاقدين) في <اسم الجهة>.

بنود السياسة

1- البنود العامة

   1-1 يجب توثيق واعتماد وتطبيق الإجراءات لإدارة علاقة <اسم الجهة> مع الأطراف الخارجية قبل وأثناء وبعد انتهاء العلاقة التعاقدية.

   1-2 يجب إجراء تقييم لمخاطر الأمن السيبراني على الأطراف الخارجية والخدمات المقدمة، ويشمل ذلك على سبيل المثال لا الحصر مراجعة مشاريع الأطراف الخارجية داخل <اسم الجهة> ومراجعة سجلات الأحداث السيبرانية الخاص بخدمات الطرف الخارجي (إن أمكن) قبل وأثناء العلاقة وبشكل دوري وفقًا لسياسة إدارة مخاطر الأمن السيبراني المعتمدة لدى <اسم الجهة>، بحيث تشمل إجراءات تقييم مخاطر الأمن السيبراني تحديد ضوابط الحماية اللازمة تطبيقها لإدارة الفعالة لمخاطر الأمن السيبراني المكتشفة.

  1-3 يجب أن يتم إجراء المسح الأمني (Screening or Vetting) لشركات خدمات الإسناد والخدمات المدارة التي تقدم خدمات لدعم أو تشغيل الأنظمة الحساسة.

   1-4 يجب أن تتضمن العقود والاتفاقيات مع الأطراف الخارجية متطلبات الأمن السيبراني لـ<اسم الجهة> 

وبنود إلزام الأطراف الخارجية بسياسات الأمن السيبراني لـ<اسم الجهة> والمتطلبات التشريعية والتنظيمية ذات العلاقة.

  1-5 يجب تضمين مسؤوليات الأمن السيبراني وبنود المحافظة على سرية المعلومات (Non-Disclosure Clauses) والحذف الآمن في عقود موظفي الأطراف الخارجية لبيانات <اسم الجهة> (لتشمل خلال وبعد انتهاء/ إنهاء العلاقة الوظيفية مع <اسم الجهة>).

   1-6 يجب التأكد من قيام الطرف الخارجي بإدارة مخاطر الأمن السيبراني الخاصة به.

   1-7 يجب على الأطراف الخارجية منح <اسم الجهة> الصلاحيات اللازمة لإجراء الاختبارات للتحقق من التزام الأطراف الخارجية لمتطلبات الأمن السيبراني لدى <اسم الجهة>، وتوفير التقارير المطلوبة عند الحاجة.

   1-8 يجب استخدام مؤشر قياس الأداء (KPI) لضمان التطوير المستمر والاستخدام الصحيح والفعال لمتطلبات الأمن السيبراني المتعلقة بالأطراف الخارجية.


2- متطلبات الأمن السيبراني الخاصة بخدمات الإسناد لتقنية المعلومات "Outsourcing" أو الخدمات المدارة "Managed Services" المقدمة من قبل الأطراف الخارجية

  2-1 للحصول على خدمات إسناد لتقنية المعلومات أو خدمات مدارة، فإنه يجب اختيار الطرف الخارجي بعناية، ويجب أن يتم التحقق على الأقل من الآتي:

   2-1-1 إجراء تقييم لمخاطر الأمن السيبراني، والتأكد من وجود ما يضمن السيطرة على تلك المخاطر، قبل توقيع العقود والاتفاقيات أو عند تغيير المتطلبات التشريعية والتنظيمية ذات العلاقة.

   2-1-2 يجب أن تكون مراكز عمليات خدمات الأمن السيبراني المدارة للتشغيل والمراقبة والتي تستخدم طريقة الوصول عن بعد موجودة بالكامل داخل المملكة.

   2-1-3 يجب أن تكون خدمات الإسناد على الأنظمة الحساسة عن طريق شركات وجهات وطنية، وفقًا للمتطلبات التشريعية والتنظيمية ذات العلاقة.

   2-1-4 يجب أن تكون خدمات الإسناد والخدمات المدارة التي تتعامل مع البيانات المصنفة عن طريق شركات وجهات وطنية، وفقًا للمتطلبات التشريعية والتنظيمية ذات العلاقة.


3- متطلبات الأمن السيبراني المتعلقة بموظفي الأطراف الخارجية

  3-1 يجب أن يتم إجراء المسح الأمني (Screening or Vetting) لشركات خدمات الإسناد، ولموظفي خدمات الإسناد، والخدمات المدارة للعاملين على الأنظمة الحساسة والعاملين الذين لديهم صلاحيات الاطلاع على البيانات المصنفة.

  3-2 يجب ضمان توقيع موظفي الأطراف الخارجية المتوقع وصولهم بشكل مباشر أو غير مباشر إلى أصول <اسم الجهة> على تعهد حماية سرية المعلومات قبل الدخول في علاقة العمل، وذلك وفقًا للصيغة المعتمدة لدى <اسم الجهة>.

  3-3 يجب ضمان توعية موظفي الطرف الخارجي بمتطلبات الأمن السيبراني الخاصة بـ<اسم الجهة> وضمان التزامهم بها.


4- متطلبات الأمن السيبراني المتعلقة بالتوثيق وضوابط الوصول

  4-1  يجب أن تُطوّر الأطراف الخارجية إجراءات معتمدة لمنح وإلغاء حق الوصول لجميع الأنظمة المعلوماتية والتقنية التي تُعالج أو تنقل أو تخزّن معلومات <اسم الجهة> بما يتماشى مع متطلّبات الأمن السيبراني وأهداف ضوابط الأمن السيبراني الخاصة بـ<اسم الجهة>.

  4-2 يجب تقييد الوصول لموظفي الأطراف الخارجية إلى معلومات <اسم الجهة> ومعالجتها بطرق آمنة والتأكد من مراقبة عمليات الوصول بشكل مستمر.

  4-3 يجب تطبيق الضوابط المتعلّقة بكلمات المرور على جميع المستخدمين الذين يملكون صلاحية الوصول إلى معلومات <اسم الجهة> بما يتوافق مع متطلّبات الأمن السيبراني وأهداف ضوابط الأمن السيبراني الخاصة بـ<اسم الجهة>.

   4-4 يجب إلغاء حقوق الوصول والصلاحيات فور انتهاء/إنهاء خدمات أي موظف يعمل لدى الأطراف الخارجية ويملك حق الوصول إلى المعلومات أو الأصول المعلوماتية والتقنية الخاصة بـ<اسم الجهة> أو في حال تغيير دوره الوظيفي الذي لا يتطلّب استمرارية وصوله إليها.

  4-5 يجب أن تقوم الأطراف الخارجية بمراجعة حقوق الوصول دوريًا وفقًا لسياسة إدارة هويات الدخول والصلاحيات المعتمدة لدى <اسم الجهة>.

   4-6 يجب تخزين جميع سجلات التدقيق بطرق آمنة والحفاظ عليها وتوفيرها بناءً على طلب <اسم الجهة> ووفقًا للمتطلبات التشريعية والتنظيمية ذات العلاقة.


5- متطلبات الأمن السيبراني المتعلقة بإدارة التغيير

  5-1 يجب أن تتبع الأطراف الخارجية عملية إدارة التغيير الرسمية والمناسبة وفقًا لسياسات وإجراءات <اسم الجهة>.

   5-2 يجب مراجعة واختبار التغييرات التي تم إجراءها على الأصول المعلوماتية والتقنية الخاصة بـ<اسم الجهة> قبل تطبيقها على بيئة الإنتاج (Production Environment).

   5-3يجب إبلاغ الأطراف المعنية في <اسم الجهة> بالتغييرات الرئيسية المخطط إجراؤها وكذلك التي أجريت على الأصول المعلوماتية والتقنية الخاصة بـ<اسم الجهة>.


6- متطلبات إدارة حوادث الأمن السيبراني واستمرارية الأعمال

   6-1 يجب ان تتضمن بنود العقود والاتفاقيات مع الأطراف الخارجية على متطلبات متعلقة بالإبلاغ عن حوادث الأمن السيبراني وإبلاغ <اسم الجهة> في حال تعرض الطرف الخارجي إلى حادثة أمن سيبراني.

  6-2 يجب تحديد وتوثيق إجراءات التواصل بين الطرف الخارجي و <اسم الجهة> في حال تعرض الطرف الخارجي إلى حادثة أمن سيبراني أو الإبلاغ عن الثغرات، ومراجعة وتحديث هذه الإجراءات بشكل دوري.

   6-3 يجب وضع خطة مناسبة لاستمرارية الأعمال لتفادي عدم توافر الخدمات المقدمة لـ<اسم الجهة> وفقًا لمتطلّبات خطّة استمرارية الأعمال والتعافي من الكوارث الخاصة بـ<اسم الجهة>.


7- متطلبات حماية البيانات والمعلومات

  7-1 يجب تصنيف بيانات ومعلومات <اسم الجهة> الموجودة في جميع الأنظمة، والتي تُعالجها أو تخزنها الأطراف الخارجية، وفقًا لسياسة تصنيف البيانات والمعلومات المعتمدة في <اسم الجهة>.

  7-2  يجب أن تقوم الأطراف الخارجية بمعالجة بيانات ومعلومات <اسم الجهة> وتخزينها وإتلافها وفقًا لسياسة ومعيار حماية البيانات والمعلومات المعتمدين في <اسم الجهة>.

  7-3 يجب أن تتضمن العقود والاتفاقيات مع الأطراف الخارجية القدرة على حذف بيانات الجهة بطرق آمنة لدى الطرف الخارجي عند الانتهاء/إنهاء العلاقة التعاقدية مع تقديم الأدلة على ذلك.

  7-4 يجب على الأطراف الخارجية تطبيق ضوابط تشفير مناسبة لحماية البيانات والمعلومات حسب تصنيفها لدى <اسم الجهة> وضمان الحفاظ على سريّتها وسلامتها وتوافرها وفقًا لمعيار التشفير المعتمد لدى <اسم الجهة>.

  7-5 يجب على الأطراف الخارجية عمل نُسخ احتياطية من بيانات ومعلومات <اسم الجهة> بشكل دوري ووفقًا لسياسة إدارة النسخ الاحتياطية الخاصة بـ<اسم الجهة>.

  7-6 يجب عدم معالجة أو تخزين أو استخدام بيانات ومعلومات <اسم الجهة> الموجودة في الأنظمة الحسّاسة والبيانات الشخصية، والتي تُعالجها الأطراف الخارجية، في بيئة الاختبار إلا بعد استخدام ضوابط مشددة لحماية تلك البيانات مثل: تقنيات تعتيم البيانات (Data Masking) أو تقنيات مزج البيانات (Data Scrambling) أو تقنيات إخفاء البيانات (Data Anonymization) وبعد أخذ الموافقات اللازمة من الإدارات المعنية في <اسم الجهة> وذلك لضمان حماية البيانات وضمان خصوصية البيانات (Data privacy) وفقاً لإرشادات ومتطلبات مكتب إدارة البيانات الوطنية.

  7-7 يجب عدم نقل بيانات ومعلومات <اسم الجهة> الموجودة في الأنظمة الحسّاسة، والتي تُعالجها أو تخزنها الأطراف الخارجية، خارج بيئة الإنتاج.


8- التدقيق

  8-1 يجب أن تُجري <اسم الجهة> تدقيقًا للعمليات والأنظمة ذات الصلة متى كان ذلك ضروريًا أو مناسبًا.

  8-2 يجب أن يتعاون جميع موظفي الطرف الخارجي بصورة كاملة مع أنشطة مراجعة سجل الأحداث والتدقيق التي تقوم بها <اسم الجهة> بما يشمل المراجعات المُنَفّذة.

الأدوار والمسؤوليات

1- مالك السياسة: <رئيس الإدارة المعنية بالأمن السيبراني>.

2- تحديث السياسة ومراجعتها: <الإدارة المعنية بالأمن السيبراني>.

3- تنفيذ السياسة وتطبيقها: <الإدارة المعنية بالأمن السيبراني> و<الإدارة المعنية بتقنية المعلومات> و <الإدارة المعنية بالموارد البشرية> و <الإدارة المعنية بالشؤون القانونية> و <الإدارة المعنية بالمشتريات>.

4- قياس الالتزام بالسياسة: <الإدارة المعنية بالأمن السيبراني>.

التحديث والمراجعة

يجب على <الإدارة المعنية بالأمن السيبراني> مراجعة السياسة سنويًا على الأقل أو في حال حدوث تغييرات في السياسات أو الإجراءات التنظيمية في <اسم الجهة> أو المتطلبات التشريعية والتنظيمية ذات العلاقة.

الالتزام بالسياسة

1- يجب على <رئيس الإدارة المعنية بالأمن السيبراني> التأكد من التزام <اسم الجهة> بهذه السياسة بشكل دوري.

2- يجب على جميع العاملين في <اسم الجهة> الالتزام بهذه السياسة.

3- قد يعرض أي انتهاك لهذه السياسة صاحب المخالفة لإجراء تأديبي حسب الإجراءات المتبعة في <اسم الجهة>.