ضوابط الأمن السيبراني للعمل عن بعد

بروتوكول الإشارة الضوئية (TLP):

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج الجهة خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى على علاقة معهم أو في نفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

الملخص التنفيذي

مع التطور التقني المستمر والمتزامن مع تطورات سوق العمل، توفرت خيارات تقنية مرنة لخلق بيئة عمل رقمية ممكنة لأداء بعض الوظائف والمهام دون الحاجة إلى الحضور إلى مقر العمل. مما يسهم في تعزيز التنمية الاقتصادية وتوفير فرص وظيفية جديدة، وزيادة الإنتاجية والأداء. ومما لا شك فيه أن تزايد اعتماد بعض الجهات على وسائل تقنية العمل عن بعد عبر الفضاء السيبراني، يزيد من التهديدات والمخاطر السيبرانية على أنظمة العمل عن بعد، مما يستوجب وضع متطلبات الأمن السيبراني للحد من هذه التهديدات والمخاطر.

جاءت اختصاصات الهيئة بموجب الأمر الملكي الكريم رقم (6801) وتاريخ 11/2/1439هـ، وجعلها الجهة المختصة في المملكة بالأمن السيبراني، والمرجع الوطني في شؤونه. ومنها وضع السياسات، وآليات الحوكمة، والأطر والمعايير، والضوابط، والإرشادات المتعلقة بالأمن السيبراني وتحديثها، وتعميمها على الجهات، ومتابعة الالتزام بها؛ بما يعزز دور الأمن السيبراني، وأهميته؛ والحاجة الملحة له التي ازدادت مع ازدياد التهديدات، والمخاطر السيبرانية، أكثر من أي وقت مضى. كما أن دور الهيئة التنظيمي لا يُخلي أي جهة عامة أو خاصة، أو غيرها من مسؤوليتها تجاه أمنها السيبراني؛ وهو ما تضمنه الأمر السامي الكريم رقم (57231) وتاريخ 10/11/1439هـ بأن «على جميع الجهات الحكومية رفع مستوى أمنها السيبراني؛ لحماية شبكاتها وأنظمتها وبياناتها الإلكترونية، والالتزام بما تصدره الهيئة الوطنية للأمن السيبراني من سياسات وأطر ومعايير، وضوابط وإرشادات بهذا الشأن»، وكذلك ما أكده الأمر السامي الكريم رقم (7732) وتاريخ 12/2/1440 هـ.

وتماشياً مع هذا التوجه الوطني نحو العمل عن بعد؛ وبهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يُمكّن النمو والازدهار؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني للعمل عن بعد (TCC – 1: 2021) لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكين الجهة من تنفيذ أعمالها عن بعد بطريقة آمنة، بالإضافة إلى الضوابط الأساسية للأمن السيبراني (ECC – 1: 2018). وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني للعمل عن بعد، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة. ويستوجب على الجهة الأخذ في الاعتبار متطلبات ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC – 1:2019) في حال وجود أنظمة حساسة لديها تتطلب العمل عن بعد.

وعلى الجهة تنفيذ ما يحقق الالتزام الدائم، والمستمر بهذه الضوابط؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني؛ وكذلك ما ورد في الأمر السامي الكريم ذي الرقم (57231) والتاريخ 10/11/1439 هـ .

المقدمة

في عالم اليوم تشهد بيئة العمل متغيرات كثيرة بفعل تأثير التقنيات الحديثة ومتطلبات العمل، ومع تسارع التقنيات الناشئة كالذكاء الاصطناعي والواقع الافتراضي، زادت الشراكة بين الإنسان والتقنية مما أدى إلى تطور مفاهيم العمل عن بعد، وتقليل الروابط بين الجغرافيا والعمل الفعلي. وتبعا لتلك المتغيرات فقد شرعت المملكة في التوجه نحو تعزيز المرونة في العمل وتطوير أداء الأعمال عن بعد لتحقيق عدد من الأهداف الاقتصادية والتنموية والأمنية وفقاً لرؤية المملكة 2030م، وهي تدرك أن هذا النوع من العمل عن بعد يتطلب وجود ضوابط أمن سيبراني تساعد على تفادي التهديدات السيبرانية المتزايدة والخروج منها بأقل ضرر في حال حدوثها بما يحافظ على المصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية والخدمات والأنشطة الحكومية، ومن هنا فقد حرصت الهيئة الوطنية للأمن السيبراني وفقا لتنظيمها على إصدار ضوابط الأمن السيبراني للعمل عن بعد (TCC – 1: 2021)، وتمثل هذه الضوابط الحد الأدنى من متطلبات الأمن السيبراني، الواجب الالتزام المستمر بها، من قبل الجهة التي تسمح لمنسوبيها بالعمل عن بعد. وقد شملت مراحل إعداد هذه الضوابط مايلي:

• دراسة عدد من المعايير، والأطر والضوابط، ذات الأهداف المماثلة لدى جهات ومنظمات دولية.

• مراعاة متطلبات التشريعات، والتنظيمات والقرارات الوطنية، ذات العلاقة.

• الاطلاع على أفضل الممارسات، والتجارب في مجال الأمن السيبراني، والاستفادة منها.

• تحليل ما تم رصده من مخاطر وتهديدات وحوادث سيبرانية على المستوى الوطني.

وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني للعمل عن بعد، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني التي تعد متطلباً أساسياً لها؛ ولا يمكن تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول كما هي مرتبطة مع المتطلبات التشريعية، والتنظيمية الوطنية والدولية، ذات العلاقة. وتتكون ضوابط الأمن السيبراني للعمل عن بعد من:

• 3 مكونات أساسية (3 Main Domains)

• 16 مكوناً فرعياً (Subdomains 16)

• 21 ضابطاً أساسياً (Main Controls 21)

• 42 ضابطاً فرعياً (Subcontrols 42)

الأهداف

  • تهدف ضوابط الأمن السيبراني للعمل عن بعد إلى:

    • • تمكين الجهة من أداء أعمالها عن بعد بطريقة آمنة والتكيف مع التغييرات في بيئة الأعمال وأنظمة العمل عن بعد.

    • • تعزيز قدرات الأمن السيبراني والصمود، عند إتاحة العمل عن بعد ضد التهديدات السيبرانية التي قد ينجم عنها تأثيرات سلبية وخسائر مكلفة.

    • • الإسهام في رفع مستوى الأمن السيبراني على المستوى الوطني.

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

تطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية وتشمل الوزارات والهيئات والمؤسسات وغيرها، والجهات والشركات التابعة لها، وتطبق على جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، وذلك عند إتاحة العمل عن بعد، ويشار لها جميعاً في هذه الوثيقة بـ (الجهة).

كما تشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق بتحسين الأمن السيبراني وتطويره داخل الجهة.

قابلية التطبيق داخل الجهة

تم إعداد هذه الضوابط بحيث تكون ملائمة لمتطلبات الأمن السيبراني لجميع الجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أعمالها، ويجب على الجهة التي تتيح لمنسوبيها العمل عن بعد، الالتزام بجميع الضوابط القابلة للتطبيق عليها.

ومن الأمثلة على الضوابط التي تتفاوت فيها قابلية التطبيق من جهة إلى أخرى حسب طبيعة أعمال الجهة واستخدامها للتقنيات المذكورة مايلي:

• الضوابط ضمن المكون الفرعي رقم (3-1) المتعلقة بالأمن السيبراني للحوسبة السحابية والاستضافة (Cloud Computing and Hosting Cybersecurity) تكون قابلة للتطبيق؛ وملزمة للجهة التي تستخدم حالياً خدمات الحوسبة السحابية، والاستضافة، أو تخطط لاستخدامها.

التنفيذ و الالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة الـعـاشـرة من تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم (57231) وتاريخ 10/11/1439 هـ،. يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم والمستمر بالضوابط الأساسية للأمن السيبراني (ECC – 1: 2018) وفقاً لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها.

وتقوم الهيئة بتقييم التزام الجهات بما ورد في هذه الضوابط بطرق متعددة، منها: التقييم الذاتي للجهات، و/أو تقييم الالتزام الخارجي، وذلك وفقاً للآلية المناسبة التي تراها الهيئة.

التحديث والمراجعة

تتولى الهيئة التحديث والمراجعة الدورية لضوابط الأمن السيبراني للعمل عن بعد حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة. كما تتولى إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به.

مكونات وهيكلية ضوابط الأمن السيبراني للعمل عن بعد

عنوان القسم التالي

محتوى القسم التالي