ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات

بروتوكول الإشارة الضوئية (TLP):

يستخدم هذا البروتوكول على نطاق واسع في العالم وهناك أربعة ألوان (إشارات ضوئية):

أحمر - شخصي وسري للمستلم فقط

المستلم لا يحق له مشاركة المصنف بالإشارة الحمراء مع أي فرد سواء من داخل أو خارج الجهة خارج النطاق المحدد للاستلام.

برتقالي - مشاركة محدودة

المستلم يمكنه مشاركة المعلومات في نفس الجهة مع الأشخاص المعنيين فقط، ومن يتطلب الأمر منه اتخاذ إجراء يخص المعلومة.

أخضر - مشاركة في نفس المجتمع

المستلم يمكنه مشاركة المعلومات مع آخرين في نفس الجهة أو جهة أخرى على علاقة معهم أو في نفس القطاع، ولا يسمح بتبادلها أو نشرها من خلال القنوات العامة.

أبيض - غير محدود

الملخص التنفيذي

تعد شبكات التواصل الاجتماعي إحدى الوسائل الممكنة للتواصل السريع والفعّال مع المستفيدين مما يسهم في سرعة الاستجابة وتحسين وتسهيل تجربة المستفيدين. ومع ازدياد استخدام شبكات التواصل الاجتماعي بشكل رسمي من قبل الجهات داخل المملكة للتواصل مع المستفيدين، ازداد خطر جرائم سرقة حسابات التواصل الرسمية أو سوء استغلالها أو انتحال شخصيتها، مما يستوجب وضع متطلبات الأمن السيبراني للحد من هذه المخاطر.

وللإسهام في تقليل هذه المخاطر وتعزيز حماية حسابات التواصل الاجتماعي الرسمية، بهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يُمكن النمو والازدهار؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات (OSMACC - 1 : 2021) لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكين الجهات من استخدام شبكات التواصل الاجتماعي بطريقة آمنة. وتوضح هذه الوثيقة تفاصيل ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات، وأهدافها، ونطاق العمل، وآلية الالتزام والمتابعة.

وعلى الجهات تنفيذ ما يحقق الالتزام الدائم، والمستمر بهذه الضوابط؛ تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة، في تنظيم الهيئة الوطنية للأمن السيبراني.

المقدمة

  • طوّرت الهيئة الوطنية للأمن السيبراني (ويشار لها في هذه الوثيقة بـ «الهيئة») ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات (OSMACC - 1 : 2021) بعد دراسة أفضل ممارسات الأمن السيبراني وتحليل الحوادث والهجمات السيبرانية السابقة. ويأتي ذلك ضمن اختصاصات ومهمات الهيئة حسب تنظيمها بموجب الأمر الملكي الكريم رقم (6801) وتاريخ 1439/2/11ه «وضع السياسات وآليات الحوكمة والأطر والمعايير والضوابط والإرشادات المتعلقة بالأمن السيبراني، وتعميمها على الجهات ذات العلاقة، ومتابعة الالتزام بها، وتحديثها».

  • تعد مواقع وتطبيقات شبكات التواصل الاجتماعي إحدى الوسائل الممكنة للتواصل السريع والفعّال مع المستفيدين مما يسهم في سرعة الاستجابة وتحسين تجربة المستفيدين وتسهيلها؛ مما أدى إلى استخدامها من قبل العديد من الجهات. ومع ازدياد استخدام وسائل التواصل الاجتماعي بشكل رسمي من قبل الجهات داخل المملكة للتواصل مع المستفيدين، ازداد خطر جرائم سرقة حسابات التواصل الاجتماعي الرسمية أو سوء استغلالها. بالإضافة إلى خطر جرائم انتحال شخصية الجهات الرسمية في شبكات التواصل الاجتماعي.

  • وللإسهام في تقليل هذه المخاطر وتعزيز حماية حسابات التواصل الاجتماعي الرسمية، بهدف الوصول إلى فضاء سيبراني سعودي آمن وموثوق يُمكن النمو والازدهار؛ قامت الهيئة الوطنية للأمن السيبراني بإعداد ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات (OSMACC - 1 : 2021) لوضع الحد الأدنى من متطلبات الأمن السيبراني لتمكين الجهة من استخدام شبكات التواصل الاجتماعي بطريقة آمنة.

  • وقد حرصت الهيئة في إعدادها لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات، على مواءمة مكوناتها مع مكونات الضوابط الأساسية للأمن السيبراني التي تعد متطلباً أساسياً لها؛ ولا يمكن تحقيق الالتزام بها إلا من خلال تحقيق الالتزام المستمر بالضوابط الأساسية للأمن السيبراني في المقام الأول كما أنها مرتبطة مع المتطلبات التشريعية، والتنظيمية الوطنية والدولية، ذات العلاقة.

  • تتكون ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات من:

    • • 3 مكونات أساسية (3 Main Domains)

    • • 12 مكوناً فرعياً (12 Subdomains)

    • • 15 ضابطاً أساسياً (15 Main Controls)

    • • 38 ضابطاً فرعياً (38 Subcontrols)

الأهداف

  • تهدف ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات إلى:

    • • الإسهام في رفع مستوى الأمن السيبراني على المستوى الوطني.

    • • تمكين الجهات من استخدام شبكات التواصل الاجتماعي بطريقة آمنة.

    • • الاستعداد للاستجابة الفاعلة للحوادث السيبرانية التي قد ينجم عنها تأثيرات سلبية.

نطاق العمل وقابلية التطبيق

نطاق عمل الضوابط

تطبق هذه الضوابط على الجهات الحكومية في المملكة العربية السعودية وتشمل الوزارات والهيئات والمؤسسات وغيرها، والجهات والشركات التابعة لها، وتطبق على جهات القطاع الخاص التي تمتلك بنى تحتية وطنية حساسة أو تقوم بتشغيلها أو استضافتها، وذلك عند استخدام شبكات التواصل الاجتماعي، ويشار لها جميعاً في هذه الوثيقة بـ (الجهة).

كما تشجع الهيئة الجهات الأخرى في المملكة وبشدة على الاستفادة من هذه الضوابط لتطبيق أفضل الممارسات فيما يتعلق بتحسين الأمن السيبراني وتطويره داخل الجهة.

قابلية التطبيق داخل الجهة

تم إعداد هذه الضوابط بحيث تكون ملائمة لمتطلبات الأمن السيبراني لجميع الجهات والقطاعات في المملكة العربية السعودية بتنوع طبيعة أعمالها، ويجب على الجهات ضمن نطاق عمل الضوابط الالتزام بجميع الضوابط القابلة للتطبيق عليها.

التنفيذ والالتزام

تحقيقاً لما ورد في الفقرة الثالثة من المادة العاشرة من تنظيم الهيئة الوطنية للأمن السيبراني، يجب على جميع الجهات ضمن نطاق عمل هذه الضوابط تنفيذ ما يحقق الالتزام الدائم والمستمر بهذه الضوابط، ولا يمكن تحقيق ذلك إلا من خلال تحقيق الالتزام الدائم والمستمر بالضوابط الأساسية للأمن السيبراني (ECC - 1 : 2018) وفقاً لقابلية تطبيقها في الجهة بحسب طبيعة أعمالها.

وتقوم الهيئة بتقييم التزام الجهات بما ورد في هذه الضوابط بطرق متعددة، منها: التقييم الذاتي للجهات، و/أو الزيارات الميدانية للتدقيق، وذلك وفقاً للآلية المناسبة التي تراها الهيئة.

التحديث والمراجعة

تتولى الهيئة التحديث والمراجعة الدورية لضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات حسب متطلبات الأمن السيبراني والمستجدات ذات العلاقة. كما تتولى إعلان الإصدار المحدث من الضوابط لتطبيقه والالتزام به.

مكونات وهيكلية ضوابط الأمن السيبراني لحسابات التواصل الاجتماعي للجهات

عنوان القسم التالي

محتوى القسم التالي