تنظيمات إدارة مخاطر البنية التحتية للاتصالات - 1442

مقدمة

صدرت هذه الوثيقة بناء على المهام التنظيمية المسندة لهيئة الاتصالات وتقنية المعلومات وفق نظام الاتصالات ولائحته التنفيذية وتنظيم الهيئة وبما يتوافق مع حماية المصلحة العامة ومصالح المستخدمين في القطاع وفقا لما ورد في المادة الثالثة من النظام، حيث تعد خدمات الاتصالات ركيزة أساسية في التحول الرقمي والذي يعتبر رافدا مهما في تنمية الاقتصاد الوطني وتنويعه كما يساهم بشكل مباشر في دفع عجلة التغيير لتمكين الصحة الرقمية والتعليم الرقمي، والتجارة الرقمية، والمدن الذكية مما يعني زيادة في الاعتمادية على توافر خدمات الاتصالات وتقنية المعلومات.

أهداف التنظيمات ونطاقها

أعدت الهيئة هذه الوثيقة لضمان جاهزية مقدم الخدمة لمواجهة المخاطر المحتملة على البنية التحتية التابعة له وذلك من خلال وضع التدابير اللازمة لتحديد وإدارة ومعالجة جميع مخاطر البنية التحتية التي تشكل تهديدا لمرونة وتوافر شبكات الاتصالات المتنقلة والثابتة بناء على أفضل الممارسات الدولية.

تهدف هذه الوثيقة لتحقيق التالي:

2.1 بيان التزامات مقدم الخدمة فيما يتعلق بإدارة مخاطر البنية التحتية للاتصالات.

2.2 تحديد قائمة المخاطر المحتملة التي يتعين على مقدم الخدمة تضمينها في سجل المخاطر.

2.3 ضمان وجود منهجية لتقييم المخاطر لدى مقدم الخدمة، وإعداد نموذج موحد لسجل المخاطر.

2.4 تقييم استعداد مقدم الخدمة لحالات المخاطر على البنية التحتية للاتصالات.

2.5 ضمان فاعلية الإجراءات الوقائية المطبقة من قبل مقدم الخدمة من خلال اجراء الاختبارات بشكل دوري.

التعريفات

يكون للمصطلحات والتعابير المعرفة في نظام الاتصالات ولائحته التنفيذية ووثائق الهيئة التنظيمية الأخرى المعاني نفسها عند استخدامها في هذه الوثيقة، كما يكون للكلمات والتعابير التالية المعاني المقترنة بها مالم يقتض السياق خلاف ذلك:

3.1 الهيئة: هيئة الاتصالات وتقنية المعلومات

3.2 مقدم الخدمة: مقدم خدمات الاتصالات الذي ينشئ أو يمتلك أو يشغل بنية تحتية للاتصالات.

3.3 الخطر: ضرر أو أثر سلبي يترتب عليه تأثر استمرارية خدمات الاتصالات، ويمكن تلافيه أو تقليل تأثيره من خلال اتخاذ إجراءات وقائية.

3.4 التأثير: وصف نوعي أو كمي لنتائج حدوث خطر على خدمات الاتصالات.

3.5 الاحتمالية: وصف نوعي أو كمي لاحتمال حدوث خطر على البنية التحتية للاتصالات

3.6 إدارة المخاطر: مجموعة أنشطة ومناهج متسقة تستخدم للحد من مخاطر البنية التحتية للاتصالات، وتتضمن تحديد المخاطر وتحليلها وتقييمها ومعالجتها

3.7 تحديد المخاطر: عملية إيجاد المخاطر والتعرف عليها ووصفها.

3.8 تحليل المخاطر: تحديد تأثير واحتمالية حدوث المخاطر المحددة

3.9 تقييم المخاطر: عملية منهجية لقياس درجة المخاطر بناء على نتائج تحليلها من ناحية التأثير والاحتمالية.

3.10 معالجة المخاطر: وضع إجراءات وقائية لتقليل تأثير واحتمالية وقوع المخاطر وتحديد خطة المعالجة المناسبة في حال عدم كفاية الإجراءات الوقائية.

3.11 سجل المخاطر: نموذج موحد لتوثيق كافة المخاطر متضمنا نتائج التحليل والتقييم وإجراءات المعالجة.

3.12 مؤشرات المخاطر الرئيسية (KRIs): مؤشرات قابلة للقياس تعكس درجة الخطر، وذلك بهدف الإنذار المبكر لاتخاذ الإجراءات المناسبة لتلافي حدوث الخطر.

3.13 عناصر البنية التحتية الحرجة للاتصالات: العناصر الأساسية للبنية التحتية للاتصالات بما في ذلك المباني والمرافق، والتي في حال تعرضها للضرر أو

العطل ستؤثر بشكل كبير على استمرارية خدمات الصوت والبيانات على شبكات الاتصالات الثابتة والمتنقلة.

الأدوار والمسؤوليات

4.1 تحدد الهيئة قائمة المخاطر المحتملة التي يتعين على مقدم الخدمة تضمينها في سجل المخاطر.

4.2 تتعد الهيئة نموذج موحد لسجل المخاطر لتطبيقه من قبل مقدم الخدمة.

4.3 يلتزم مقدم الخدمة باتخاذ الإجراءات المناسبة لإدارة مخاطر البنية التحتية للاتصالات والخطوات اللازمة لحماية بنيتها التحتية.

4.4 يلتزم مقدم الخدمة بإجراء اختبارات دورية لأبرز المخاطر وفقا لنتائج تحليل وتقييم المخاطر.

4.5 يلتزم مقدم الخدمة بتزويد الهيئة بسجل المخاطر وتقارير نتائج الاختبارات والوثائق الداعمة اللازمة لتحقيق الالتزامات المذكورة في هذه الوثيقة.

4.6 تتابع الهيئة امتثال مقدم الخدمة بالالتزامات المذكورة بالتنظيمات وفق أساليب التدقيق التي تراها مناسبة.

الالتزامات

4.1 منهجية إدارة المخاطر

5.1.1 يجب أن يكون لدى مقدم الخدمة إطار ومنهجية لإدارة المخاطر المتبعة لديه بما يتماشى مع المعايير الدولية ذات العلاقة بإدارة المخاطر مثل المعيار الدولي ISO1000، بحيث تكون موثقة ومعتمدة لدى مقدم الخدمة، على أن تتضمن الوثيقة على سبيل المثال لا الحصر: أدوار ومسؤوليات الإدارات المعنية لدى مقدم الخدمة، إجراءات المراقبة والمنهجية المستخدمة لإدارة المخاطر والحد منها ومراقبتها وبحيث تشمل عملية إدارة المخاطر المراحل الأربع الأساسية:

  • - تحديد المخاطر.

  • - تحليل المخاطر.

  • - تقييم المخاطر.

  • - معالجة المخاطر.

4.2 عملية إدارة المخاطر

5.2.1 إضافة إلى المخاطر المحتملة المحددة من قبل الهيئة في الملحق رقم (11) من هذه الوثيقة، يلتزم مقدم الخدمة بإضافة أي مخاطر إضافية محتملة على البنية التحتية للاتصالات التابعة له.

هذه الوثيقة، يلتزم مقدم الخدمة بإضافة أي مخاطر إضافية محتملة على البنية التحتية للاتصالات التابعة له.

5.2.2 يجب على مقدم الخدمة تحليل كافة المخاطر المحتملة من ناحية التأثير والاحتمالية.

5.2.3 يجب على مقدم الخدمة تقييم كافة المخاطر المحتملة وتحديد الإجراءات الوقائية المعمول بها لتقليل تأثير واحتمالية وقوع تلك المخاطر.

5.2.4 يجب على مقدم الخدمة تحديد خطط المعالجة في حال عدم كفاية الإجراءات الوقائية.

5.2.5 يجب على مقدم الخدمة تحديد ومراقبة مؤشرات المخاطر الرئيسية (KRIs) لأبرز مخاطر البنية التحتية للاتصالات.

5.2.6 يجب أن يكون لدى مقدم الخدمة آلية محددة لتصنيف البنية التحتية الحرجة للاتصالات وفق أهميتها.

5.2.7 يجب على مقدم الخدمة وضع قائمة بأهم عناصر البنية التحتية الحرجة للاتصالات وفق آلية التصنيف المحددة.

5.2.8 يجب على مقدم الخدمة تقييم أي مخاطر إضافية في حال طلب الهيئة ذلك.

5.2.9 يجب على مقدم الخدمة تنفيذ إجراءات وقائية إضافية في حال رأت الهيئة عدم مناسبة أو كفاية الإجراءات الوقائية المعمول بها من قبله.

4.3 سجل المخاطر

5.3.1 يجب على مقدم الخدمة إعداد سجل مخاطر البنية التحتية للاتصالات وفق النموذج المحدد من قبل الهيئة.

5.3.2 يجب على مقدم الخدمة تزويد الهيئة بسجل المخاطر بشكل نصف سنوي في بداية الربع الأول والربع الثالث من كل سنة ميلادية، أو أي فترة أو تاريخ آخر تقرره الهيئة مع إرفاق الوثائق الداعمة لنتائج تقييم وتحليل المخاطر التي قام بها شاملة مؤشرات المخاطر الرئيسية (KRIs) على النحو المقبول من الهيئة.

5.3.3  يجب على مقدم الخدمة تحديث سجل المخاطر في حال ملاحظة مخاطر عالية التأثير وإشعار الهيئة بذلك. 

5.3.4  يجب على مقدم الخدمة تزويد الهيئة بسجل المخاطر وتحديثه وفقا لوسيلة التواصل التي تحددها الهيئة، سواء عن طريق منصة إلكترونية أو بريد إلكتروني أو أي وسيلة تواصل أخرى.

4.4 اختبارات المخاطر

5.4.1 يلتزم مقدم الخدمة بإجراء اختبارات دورية على أبرز المخاطر وفقا لنتائج تحليل وتقييم المخاطر.

5.4.2 يجب على مقدم الخدمة تزويد الهيئة بالخطة والجدول الزمني للاختبارات بشكل سنوي في بداية الربع الأول من كل سنة ميلادية، أو أي فترة أو تاريخ آخر تقرره الهيئة.

5.4.3 يجب على مقدم الخدمة تعديل خطة وجدول الاختبارات في حال طلب الهيئة ذلك.

5.4.4 يجب على مقدم الخدمة تزويد الهيئة بتقارير نتائج الاختبارات بشكل سنوي في نهاية الربع الرابع من كل سنة ميلادية، أو أي فترة أو تاريخ آخر تقرره الهيئة.

5.4.5 يجب على مقدم الخدمة عمل اختبارات إضافية في حال طلب الهيئة ذلك.

التدقيق والمراقبة

6.1 تقوم الهيئة بمتابعة امتثال مقدم الخدمة بشكل دوري بالالتزامات المذكورة في هذه التنظيمات وفق أساليب التدقيق التي تراها مناسبة، ويشمل ذلك على سبيل المثال لا الحصر تقارير الالتزام، وعمليات التفتيش.

6.2 يحق للهيئة تعيين جهة تدقيق مستقلة للقيام بعمليات التفتيش والتدقيق والمراقبة.

6.3 في حال عدم امتثال مقدم الخدمة بالالتزامات المضمنة في هذه الوثيقة، يحق للهيئة أن تتخذ إجراءات نظامية بدقة بما في ذلك إيقاع غرامات مالية عليه وفقا لما ورد في نظام الاتصالات ولائحته التنفيذية.

عنوان القسم التالي

محتوى القسم التالي