الإطار الوطني لإدارة مخاطر الأمن السيبراني

بروتوكول الإشارة الضوئية (TLP)

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر (شخصي وسري للمستلم فقط)

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد، سواء أكان ذلك من داخل الجهة أم خارجها؛ خارج النطاق المحدد للاستلام.

برتقالي + مشدد (مشاركة في نفس الجهة)

المستلم يمكنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعنيين فحسب.

برتقالي (مشاركة محدودة)

المستلم يمكنه مشاركة المعلومات في الجهة نفسها مع الأشخاص المعنيين فحسب. ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر (مشاركة في نفس المجتمع)

المستلم يمكنه مشاركة المعلومات مع آخرين في الجهة نفسها، أو جهة أخرى على علاقة معهم أو في القطاع نفسه؛ ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

شفاف (غير محدود)

1. المقدمة

تُعد الهيئة الوطنية للأمن السيبراني؛ بموجب تنظيمها الصادر بالأمر الملكي الكريم ذي الرقم (6801) في 1439/2/11هـ، الجهة المختصة في المملكة بالأمن السيبراني؛ والمرجع الوطني في شؤونه. وتهدف إلى تعزيزه؛ حمايةً للمصالح الحيوية للدولة، وأمنها الوطني، والبنى التحتية الحساسة، والقطاعات ذات الأولوية، والخدمات، والأنشطة الحكومية. وتشمل اختصاصات الهيئة ومهماتها، دون حصر؛ وضع السياسات، وآليات الحوكمة، والأطر، والمعايير، والضوابط، والإرشادات المتعلقة بالأمن السيبراني، وتعميمها على الجهات ذات العلاقة، ومتابعة الالتزام بها، وتحديثها. بالإضافة إلى وضع أطر إدارة المخاطر المتعلقة بالأمن السيبراني، ومتابعة الالتزام بها، وتحديثها.

وعلى هذا، قامت الهيئة بإعداد هذا الإطار، الذي يعد مرجعًا ومنهجية، لإدارة مخاطر الأمن السيبراني في المملكة بإشراف الهيئة، إذ يوفر هذا الإطار رؤية واضحة لإدارة مخاطر الأمن السيبراني على مستوى الجهات، وعلى المستوى الوطني. كما يبين الإطار بشكل أساسي منهجية إدارة مخاطر الأمن السيبراني، بالإضافة إلى الأدوار والمسؤوليات، والإجراءات ذات العلاقة، التي تعزز قدرات إدارة مخاطر الأمن السيبراني في المملكة.

2. التعريفات

3. أهداف الإطار

  • يهدف هذا الإطار إلى العمل على إدارة مخاطر الأمن السيبراني بفاعلية، ويشكل بهذا حجر الأساس لمنظومة موحدة، متكاملة، شاملة ومتوائمة؛ قادرة على تحديد مخاطر الأمن السيبراني، وتحليلها، والتعامل معها، ومتابعتها.

  • وتسهم العوامل الآتية في تحقيق هذا الهدف:

    • • تحديد مخاطر الأمن السيبراني، ذات الأولوية للتعامل معها.

    • • تعزيز صمود الأمن السيبراني الوطني؛ من خلال تطبيق الضوابط اللازمة، لتقليل مخاطر الأمن السيبراني.

    • • تحديد أدوار ومسؤوليات إدارة مخاطر الأمن السيبراني.

    • • تعزيز ثقافة إدارة مخاطر الأمن السيبراني؛ لدى الجهات.

    • • إدارة مخاطر الأمن السيبراني بشكل فعال؛ يمكّن الجهات من أداء أعمالها، وتحقيق أدوارها ومسؤولياتها في مختلف المجالات والقطاعات.

4. نطاق تطبيق الإطار

  • ينطبق هذا الإطار على الجهات الحكومية في المملكة العربية السعودية (وتشمل الوزارات، والهيئات، والمؤسسات، وغيرها) والجهات والشركات التابعة لها (داخل المملكة وخارجها) وجهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة ("Critical National Infrastructure “CNI) أو تقوم بتشغيلها أو استضافتها، (ويشار لها جميعًا في هذه الوثيقة بـ"الجهة"). كما تشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذا الإطار؛ لتطبيق أفضل الممارسات، فيما يتعلق بإدارة مخاطر الأمن السيبراني، وتعزيز الأمن السيبراني ورفعه على المستوى الوطني.

5. المسؤوليات في إدارة مخاطر الأمن السيبراني على المستوى الوطني

  • يجب على كل جهة ضمن نطاق تطبيق هذا الإطار الالتزام بما يلي:

    • 5,1 تسمية ضابط اتصال مع الهيئة، معني بإدارة مخاطر الأمن السيبراني؛ للعمل على تفعيل هذا الإطار، ومتطلباته، والتزاماته الحالية، والمستقبلية.

    • 5,2 حصر الأصول لدى الجهة مثل (الأنظمة الحساسة، والمرافق والأنظمة التشغيلية، وحسابات التواصل الاجتماعي، وغيرها) وتصنيفها، وفق ما يصدر عن الهيئة، ومن ثم مراجعة التصنيف بشكل دوري.

    • 5,3 حصر أصول الجهة المواجهة للإنترنت.

    • 5,4 الرفع للهيئة بالأصول التي جرى تحديدها في الفقرة 5,2 و 5,3 بشكل دوري وفق الفترة المحددة لذلك، وتحديثها عند وجود أي تغيير، من خلال حصين أو أي قناة أخرى تحددها الهيئة.

    • 5,5 الرفع للهيئة بمخاطر الأمن السيبراني، ذات المستوى الكارثي (5) والمرتفع (4) لدى الجهة، مباشرةً عند التعرف عليها؛ وفقًا لمصفوفة تقييم مخاطر الأمن السيبراني في الشكل (2)، ومشاركة خطط التعامل مع مخاطر الأمن السيبراني بشكل دوري، وعند تحديثها، أو عند حدوث أي تغيير عليها، من خلال حصين، أو أي قناة أخرى تحددها الهيئة.

    • 5,6 معالجة ما يرد من الهيئة من مخاطر وثغرات وملحوظات في الأمن السيبراني، والإفادة بما جرى حيالها، والإبلاغ عما جرى معالجته، بشكل دوري وفق الفترة المحددة لذلك، وتحديثها عند وجود أي تغيير، من خلال حصين، أو أي قناة أخرى، وفق ما يصدر عن الهيئة.

6. المسؤوليات في إدارة مخاطر الأمن السيبراني على مستوى الجهة

يجب على كل جهة ضمن نطاق تطبيق هذا الإطار؛ الالتزام بمنهجية إدارة مخاطر الأمن السيبراني، ومصفوفة تقييم مخاطر الأمن السيبراني، على النحو المنصوص عليه في هذا القسم من الإطار.

منهجية إدارة مخاطر الأمن السيبراني

  • تعمل منهجية إدارة مخاطر الأمن السيبراني على تحديد مخاطر الأمن السيبراني الكامنة، وتقييم الأثر، والاحتمالية، وتحديد خطط التعامل مع هذه المخاطر، بحيث يجري اتخاذ قرار التعامل وفقًا لذلك. ويجري استخدام الأصول، وثغرات الأمن السيبراني، وتهديدات الأمن السيبراني، والضوابط كمدخلات محتملة لفهم مخاطر الأمن السيبراني ضمن هذه المنهجية.

  • تشكل المراحل الموضحة في الشكل (1) الآتي، المراحل الرئيسية في منهجية إدارة مخاطر الأمن السيبراني. كما تشتمل كل مرحلة على عدة مهمات لتعزيز الرؤية والفهم والعمل، ضمن منهجية إدارة مخاطر الأمن السيبراني.

  • شكل 1: المراحل الرئيسية لمنهجية إدارة مخاطر الأمن السيبراني

  • ولكي يجري تطبيق هذه المنهجية بشكل مستدام؛ لا بد من القيام بما يلي:

    • 6,1 تطوير برنامج مستمر لتفعيل منهجية إدارة مخاطر الأمن السيبراني وتشغيله؛ مع تخصيص الموارد اللازمة.

    • 6,2 إشراك أصحاب المصلحة، في المراحل المختلفة؛ مثل اللجنة الإشرافية للأمن السيبراني، وإدارة تقنية المعلومات.

مرحلة التحديد

  • في هذه المرحلة، يجري حصر أصول الجهة، وتصنيفها، كما يجري تطوير سيناريوهات مخاطر الأمن السيبراني المتوقعة، وفقًا لتهديدات الأمن السيبراني المحتملة، وثغرات الأمن السيبراني؛ وذلك بهدف تحديد مخاطر الأمن السيبراني الكامنة. وتتكون هذه المرحلة من الخطوات الآتية:

    • 6,3 حصر أصول الجهة وتصنيفها.

    • 6,4 حصر ثغرات الأمن السيبراني.

    • 6,5 حصر تهديدات الأمن السيبراني المحتملة.

    • 6,6 تطوير سيناريوهات مخاطر الأمن السيبراني المتوقعة؛ وفقًا لتهديدات الأمن السيبراني المحتملة، وثغرات الأمن السيبراني.

    • 6,7 تحديد الضوابط المطبقة حاليًا؛ لمعالجة سيناريوهات مخاطر الأمن السيبراني المتوقعة.

    • 6,8 تحديد المستوى المقبول، من مخاطر الأمن السيبراني لدى الجهة.

مرحلة التقييم

  • يجري في هذه المرحلة تقييم مخاطر الأمن السيبراني، حسب سيناريوهات مخاطر الأمن السيبراني المتوقعة؛ من خلال دراسة الاحتمالية والأثر. وتتكون هذه المرحلة من الخطوات الآتية:

    • 6,9 إجراء تحليل للمخاطر الكامنة في الأمن السيبراني، لجميع سيناريوهات مخاطر الأمن السيبراني المتوقعة، والضوابط المطبقة حاليًا، وتقييم الاحتمالية والأثر؛ وفقًا لمصفوفة تقييم مخاطر الأمن السيبراني بالشكل (2).

    • 6,10 توثيق نتائج التحليل، والتقييم في سجل مخاطر الأمن السيبراني.

عنوان القسم التالي

محتوى القسم التالي