ضوابط الأمن السيبراني للأنظمة التشغيلية

بروتوكول الإشارة الضوئية (TLP):

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر – شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج الجهة خارج النطاق المحدد للاستلام.

برتقالي – مشاركة محدودة

المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر – مشاركة في نفس المجتمع

المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى على علاقة معهم أو في نفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض – غير محدود

الملخص التنفيذي

جاءت مهمات الهيئة الوطنية للأمن السيبراني واختصاصاتها، ملبيةً لجوانب وضع السياسات، وآليات الحوكمة، والأطر، والمعايير، والضوابط والإرشادات المتعلقة بالأمن السيبراني، وتعميمها على الجهات ذات العلاقة؛ بما يعزز الأمن السيبراني، وأهميته، والحاجة الملحة له، مع ازدياد التهديدات والمخاطر الأمنية في الفضاء السيبراني أكثر من أي وقت مضى.

يشهد العالم تطوراً مستمراً في الأنظمة التشغيلية وأنظمة التحكم الصناعي، والتي يصاحبها تزايد مستمر في التهديدات السيبرانية لتلك الأنظمة. وأظهر ذلك، الحاجة لوجود ضوابط للأمن السيبراني، للتعامل مع هذه التهديدات، لحماية البنى التحتية الحساسة على ضوء أفضل الممارسات العالمية في هذا المجال.

وعلى هذا؛ فقد تم إصدار وثيقة ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1: 2022) التي تهدف للتقليل من المخاطر السيبرانية على الجهات ذات العلاقة. وتوضح هذه الوثيقة أهداف الضوابط، ونطاق عملها، وقابليتها للتطبيق، وآلية الالتزام؛ ولتكون بذلك امتداداً للضوابط الأساسية للأمن السيبراني (ECC-1:2018) وتابعة ومكملة لها. وتشمل أنظمة التحكم الصناعي جميع الأجهزة، والأنظمة، والشبكات المستخدمة لتشغيل و/أو أتمتة العمليات الصناعية.

وعلى مختلف الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة في تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم (57231) وتاريخ 1439/11/10 هـ..

المقدمة

قامت الهيئة الوطنية للأمن السيبراني (ويشار لها في الوثيقة بـ "الهيئة") بإصدار هذه الضوابط، بعد دراسة عدة معايير وأطر وضوابط أمن سيبراني؛ تم إعدادها من قبل منظمات وجهات محلية ودولية، كما أطلعت على أفضل الممارسات، والتجارب ذات العالقة في مجال الأمن السيبراني. وقد تم عمل دراسة مواءمة مع عدد من الضوابط والمعايير الدولية.

تتكون ضوابط الأمن السيبراني للأنظمة التشغيلية من:

⏺ 4 مكونات أساسية (4 Main Domains).

⏺ 23 مكوناً فرعياً (23 Subdomains).

⏺ 47 ضابطاً أساسياً (Main Controls 47).

⏺ 122 ضابطاً فرعياً (Subcontrols 122).

الأهداف

تهدف هذه الضوابط إلى الإسهام في رفع مستويات الأمن السيبراني على المستوى الوطني من خلال التركيز على أنظمة التحكم الصناعي، وتحديد متطلبات الأمن السيبراني لها، مع الإسهام في تمكين الجهات ذات العلاقة؛ من العمل على تحقيق هذه المتطلبات، لتلبية الاحتياجات الأمنية، وحمايتاً للبنى التحتية الحساسة، ورفع مستوى جاهزيتها تجاه المخاطر السيبرانية.

وتأخذ هذه الضوابط في الحسبان المحاور الأربعة الأساسية التي يعتمد عليها الأمن السيبراني، وهي:

⏺ الإستراتيجية (Strategy).

⏺ الأشخاص (People).

⏺ الإجراء (Process).

⏺ التقنية (Technology).

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

تنطبق هذه الضوابط على أنظمة التحكم الصناعي الموجودة في المرافق الحساسة – وفقاً للمعايير المذكورة بالوثيقة- من قبل الجهات المالكة، أو المشغلة، أو المستضيفة لهذه المرافق، سواء أكانت جهات حكومية (وتشمل وزارات وهيئات ومؤسسات وغيرها) أم جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة ("CNIs" CRITICAL NATIONAL INFRASTRUCTURES) أو تقوم بتشغيلها، أو استضافتها داخل المملكة العربية السعودية؛ أو خارجها، (ويشار لها جميعاً في هذه الوثيقة بـ"الجهة"). ويتم تعريف المرافق الحساسة على أنها المرافق التي يكون في تعطلها أو وجود تغيير غير مشروع في أنظمتها أثر سلبي على توافر الخدمات، أو اعمال الجهة العامة، أو إحداث آثار اقتصادية أو أمنية، أو اجتماعية سلبية كبيرة، على المستوى الوطني. وتشمل أنظمة التحكم الصناعي جميع الأجهزة، والأنظمة، والشبكات المستخدمة لتشغيل العمليات الصناعية أو أتمتتها.

كما تشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق برفع مستوى الأمن السيبراني وتطويره داخل الجهة.

قابلية التطبيق داخل الجهة

تم إعداد هذه الضوابط بحيث تكون ملائمة لاحتياجات الأمن السيبراني لأنظمة التحكم الصناعي ومتطلباته، ويجب على كل جهة في نطاق هذه الوثيقة الالتزام بجميع الضوابط القابلة للتطبيق، بعد قياس مدى التأثير، وإجراء الفحوصات اللازمة قبل التطبيق.

التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، من تنظيم الهيئة الوطنية للأمن السيبراني، وكذلك ما ورد في الأمر السامي الكريم رقم (57231) وتاريخ 1439/11/10 هـ.؛ يجب على جميع الجهات، ضمن نطاق عمل هذه الضوابط؛ تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم، والمستمر بالضوابط الأساسية للأمن السيبراني (ECC-1:2018) وفقاً لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها.

وتقوم الهيئة بتقييم التزام الجهات، بما ورد في هذه الضوابط، بطرق متعددة؛ منها: التقييم الذاتي للجهات، و/أو الزيارات الميدانية للتدقيق، وفقاً للآلية المناسبة التي تراها الهيئة.

أداة التقييم وقياس الالتزام

تقوم الهيئة بإصدار أداة (OTCC-1:2022 ASSESSMENT AND COMPLIANCE TOOL) لتنظيم عملية تقييم مدى التزام الجهات بتطبيق ضوابط الأمن السيبراني للأنظمة التشغيلية.

أداة حصر وتحديد مستوى المرفق

تقوم الهيئة بإصدار أداة (OTCC-1:2022 FACILITY LEVEL IDENTIFICATION TOOL) لتنظيم عملية الحصر وتحديد مستويات المرافق الحساسة، التي تتضمن أنظمة التحكم الصناعي.

عنوان القسم التالي

محتوى القسم التالي