الخلاصة السريعة
الهيئة الوطنية للأمن السيبراني (NCA) هي الجهة السيادية المسؤولة عن حماية الفضاء السيبراني السعودي منذ تأسيسها في 2017. ضوابط الأمن السيبراني الأساسية (ECC) إلزامية على الجهات الحكومية وشبه الحكومية والقطاعات الحيوية الـ16، وتضم 114 ضابطاً موزعة على خمسة محاور. إلى جانب ECC، تصدر الهيئة ضوابط متخصصة: CSCC لقطاع الصحة، CCC لأنظمة التحكم الصناعي، وDCC للحوسبة السحابية. أنظمة AI تخضع لهذه الضوابط بشكل كامل. التطبيق يمر بأربع مراحل: تحديد النطاق، تقييم الفجوات، خطة المعالجة، التوثيق والتدقيق. الامتثال يعزز الثقة ويحمي من الغرامات ويُمكّن التكامل مع رؤية 2030.
ما هي الهيئة الوطنية للأمن السيبراني؟
الهيئة الوطنية للأمن السيبراني (NCA) هي الجهة السيادية المسؤولة عن حماية الفضاء السيبراني في المملكة العربية السعودية. تأسست في عام 2017 بموجب قرار مجلس الوزراء، وتتبع مجلس الوزراء مباشرة. دورها يتجاوز التنظيم إلى بناء القدرات الوطنية السيبرانية والاستجابة للحوادث الكبرى والتنسيق بين الجهات الحكومية والخاصة في مواجهة التهديدات.
أصدرت الهيئة ضوابط الأمن السيبراني الأساسية (ECC - Essential Cybersecurity Controls) كحد أدنى من المتطلبات الأمنية لجميع الجهات في المملكة. هذه الضوابط تشمل 114 ضابطاً موزعة على خمسة محاور: الحوكمة الاستراتيجية، التعزيز، الإدارة، الدفاع، والامتثال.
ما يميز ضوابط NCA عن غيرها من الأطر الدولية مثل ISO 27001 أو NIST هو أنها ملزمة قانونياً وليست تطوعية. الجهة المخالفة تواجه عقوبات تصل إلى تعليق التراخيص أو الغرامات المالية بملايين الريالات. هذا يجعل فهم هذه الضوابط وتطبيقها أولوية استراتيجية لأي جهة تعمل في المملكة، وليس مجرد خيار تقني تحسيني.
تاريخ الهيئة الوطنية للأمن السيبراني ومراحل تطورها
فهم السياق التاريخي للهيئة يساعد المنشآت على تقدير عمق المنظومة التنظيمية السعودية في الأمن السيبراني.
ما قبل 2017: مرحلة التأسيس
شهدت الفترة من 2010 إلى 2017 تصاعداً في الهجمات السيبرانية عالمياً وإقليمياً، مما دفع المملكة إلى التفكير في إنشاء كيان متخصص. قبل تأسيس NCA، كانت مهام الأمن السيبراني موزعة بين عدة جهات حكومية بدون تنسيق مركزي، مما خلق فجوات في الاستجابة للحوادث الكبرى.
2017: قرار التأسيس
صدر قرار مجلس الوزراء في أكتوبر 2017 بتأسيس الهيئة الوطنية للأمن السيبراني ككيان مستقل يتبع مجلس الوزراء مباشرة. جاء القرار في سياق التحولات الرقمية المتسارعة التي تعيشها المملكة ضمن رؤية 2030، حيث أدركت القيادة الحاجة إلى جهة مركزية تنسق الجهود السيبرانية على المستوى الوطني.
2018: إصدار ضوابط ECC الإصدار الأول
أصدرت الهيئة النسخة الأولى من ضوابط الأمن السيبراني الأساسية (ECC) في 2018 كإطار إلزامي للجهات الحكومية. كانت الضوابط تتكون من 5 محاور رئيسية و114 ضابطاً تفصيلياً.
2019: توسيع نطاق التطبيق
في 2019، وسّعت الهيئة نطاق تطبيق ضوابط ECC ليشمل الجهات الحيوية في القطاع الخاص (البنوك، الاتصالات، الطاقة، الصحة). هذا التوسع رفع عدد الجهات الخاضعة للرقابة من حوالي 200 جهة حكومية إلى أكثر من 700 جهة في القطاعين العام والخاص.
2020-2022: إصدار ضوابط متخصصة
خلال هذه الفترة، أصدرت الهيئة عدة ضوابط متخصصة لتغطية قطاعات وأنظمة محددة:
- ضوابط الأمن السيبراني للأنظمة الحساسة (CSCC) في 2020 لقطاع الرعاية الصحية.
- ضوابط الأمن السيبراني لأنظمة التحكم الصناعي (CCC) في 2021 لأنظمة OT في القطاعات الصناعية.
- ضوابط الأمن السيبراني للحوسبة السحابية (DCC) في 2022.
2023-2026: المرحلة الحالية — عصر AI والتحول الرقمي المتسارع
الهيئة تعمل اليوم على عدة جبهات رئيسية:
- تحديث الضوابط لتواكب التهديدات الناشئة: الذكاء الاصطناعي التوليدي، الحوسبة الكمومية التي تهدد خوارزميات التشفير الحالية، وسلاسل التوريد الرقمية المعقدة التي تزيد سطح الهجوم. الإصدار الرابع المتوقع من ECC سيتضمن ضوابط خاصة بـ AI لم تكن موجودة في الإصدارات السابقة.
- تطوير آليات التدقيق الميداني: استخدام أدوات التدقيق عن بُعد والتدقيق الآلي لتقليل العبء على الجهات الخاضعة مع رفع كفاءة الكشف. التجارب الأولية في 2025 أظهرت أن التدقيق المختلط (حضوري + عن بُعد) يختصر وقت التدقيق بنسبة 30%.
- تعزيز التعاون الدولي: توقيع مذكرات تفاهم مع جهات مثل CISA الأمريكية، ENISA الأوروبية، وNCSC البريطاني لتبادل معلومات التهديدات وأفضل الممارسات. في 2025، استضافت الهيئة القمة السيبرانية العربية في الرياض بمشاركة 22 دولة.
- إطلاق منصة “سيبر” الوطنية: منصة رقمية موحدة للتبليغ عن الحوادث، إدارة التقييم الذاتي، وتحديثات الضوابط في الوقت الفعلي. المنصة تهدف لربط جميع الجهات الخاضعة في نظام واحد يسهّل الامتثال والتواصل مع الهيئة.
- التركيز على أمن AI: إطلاق مبادرات بحثية وتجريبية لتطوير ضوابط خاصة بأمن نماذج AI، تشمل متطلبات الشفافية، اختبارات السلامة، وضمان عدم التحيز في مخرجات النماذج المستخدمة في القطاعات الحيوية.
صلاحيات الهيئة الوطنية للأمن السيبراني
تملك الهيئة الوطنية للأمن السيبراني مجموعة واسعة من الصلاحيات التي تجعلها الجهة المرجعية الوحيدة في المجال السيبراني السعودي:
الصلاحيات التنظيمية
- إصدار الضوابط والمعايير: الهيئة هي الجهة الوحيدة المخولة بإصدار ضوابط الأمن السيبراني الملزمة في المملكة، بما في ذلك ECC والضوابط القطاعية المتخصصة.
- تحديث الضوابط دورياً: تقوم الهيئة بتحديث الضوابط كل 18-24 شهراً لمواكبة التهديدات الجديدة والتقنيات الناشئة.
- إصدار الأدلة والإرشادات: إلى جانب الضوابط الملزمة، تصدر الهيئة أدلة تطبيقية وإرشادات فنية تساعد الجهات على الفهم الصحيح للمتطلبات.
الصلاحيات الرقابية
- التدقيق والتفتيش: يحق للهيئة إجراء تدقيقات مفاجئة على الجهات الخاضعة لرقابتها للتحقق من مستوى الامتثال.
- تقييم الامتثال: تجري الهيئة تقييمات دورية لقياس مستوى الامتثال في الجهات المختلفة، وتنشر نتائجها كتصنيفات (ممتاز، جيد، مقبول، ضعيف).
- طلب التقارير: يمكن للهيئة طلب تقارير دورية عن الوضع الأمني، الحوادث، والإجراءات المتخذة.
الصلاحيات التنفيذية
- فرض خطط علاجية: عند اكتشاف مخالفات، تملك الهيئة صلاحية إلزام الجهة بوضع خطة علاجية بجدول زمني محدد.
- الإنذارات والعقوبات: تتراوح العقوبات من الإنذارات الكتابية إلى الغرامات المالية وتعليق التراخيص.
- الإحالة للجهات القضائية: في الحالات القصوى، يمكن للهيئة إحالة المخالفين للجهات القضائية المختصة.
الصلاحيات التنسيقية
- تنسيق الاستجابة الوطنية للحوادث: الهيئة تقود المركز الوطني للأمن السيبراني (NCSC) الذي يتولى التنسيق بين الجهات المختلفة أثناء الحوادث الكبرى.
- التعاون الدولي: الهيئة تمثل المملكة في المحافل الدولية المعنية بالأمن السيبراني، وتوقع اتفاقيات تعاون مع نظيراتها في دول أخرى.
- بناء القدرات الوطنية: تشرف الهيئة على برامج تأهيل الكوادر الوطنية في الأمن السيبراني، بالتعاون مع الجامعات والمؤسسات التدريبية.
الفئات الخاضعة لضوابط NCA
الجهات الحكومية والقطاع العام
كل جهة حكومية ملزمة بتطبيق ضوابط ECC بشكل كامل. تشمل الوزارات والهيئات والمؤسسات العامة والجامعات.
الجهات الخاصة في القطاعات الحيوية
تشمل القطاعات الـ16 التي حددها قرار مجلس الوزراء: الاتصالات، الطاقة، الصحة، المالية، النقل، المياه، التعليم، وغيرها. هذه الجهات تخضع لضوابط ECC الإلزامية بغض النظر عن ملكيتها.
الجهات التي تقدم خدمات للجهات السابقة
الشركات التي تقدم خدمات تقنية أو استشارية لجهات حكومية أو حيوية، تخضع لضوابط إضافية خاصة بالبائعين والموردين. هذا يشمل شركات استضافة السحابة، مزودي خدمات الأمن المُدارة (MSSP)، شركات تطوير البرمجيات، وحتى شركات الاستشارات الإدارية التي تتعامل مع معلومات حساسة. الجهة الحكومية المتعاقدة مسؤولة أيضاً عن ضمان امتثال مورديها — وهذا يعني أن الشركات الصغيرة التي تتعاقد مع جهة حكومية تجد نفسها مضطرة للامتثال لـ ECC بشكل غير مباشر. العناية الواجبة (Due Diligence) في اختيار الموردين الأمنيين لم تعد رفاهية بل متطلب إلزامي تحت ضوابط إدارة البائعين في ECC.
المحاور الخمسة لضوابط ECC
المحور الأول: الحوكمة الاستراتيجية
يتعلق ببناء الإطار الاستراتيجي للأمن السيبراني في الجهة. يشمل: تحديد أدوار ومسؤوليات الأمن السيبراني، اعتماد سياسات ومعايير، ضمان الالتزام بالميزانية، إدارة مخاطر الأمن السيبراني على مستوى المؤسسة.
علاقته بـ AI: هذا المحور يتطلب أن تكون حوكمة AI جزءاً من استراتيجية الأمن السيبراني للجهة. يعني ذلك أن مجلس الإدارة يجب أن يوافق على سياسة استخدام AI، وتعيين مسؤول عن مخاطر AI، وإدراج أمن AI في تقارير المخاطر الدورية. بدون هذا الأساس الاستراتيجي، أي نظام AI في الجهة يعمل بدون غطاء حوكمي، وهذا يخلق مسؤولية قانونية على قادة الجهة.
المحور الثاني: التعزيز (الأنظمة والبيانات)
يركز على حماية الأنظمة والبيانات من خلال: تصنيف المعلومات، ضوابط الوصول، حماية البيانات في حالة السكون وأثناء النقل، النسخ الاحتياطي، إدارة دورة حياة الأنظمة.
علاقته بـ AI: هذا المحور هو الأكثر تأثيراً في أنظمة AI. تصنيف المعلومات يعني أن بيانات تدريب النموذج يجب أن تُصنف حسب حساسيتها قبل استخدامها. ضوابط الوصول تعني أن نموذج AI نفسه يجب أن يطبق صلاحيات: موظف الموارد البشرية لا يستطيع استخدام AI لتحليل بيانات طبية ليس من صلاحياته. حماية البيانات أثناء النقل تعني أن الاتصال بين التطبيق والنموذج (API Calls) يجب أن يكون مشفراً. والنسخ الاحتياطي لأنظمة AI تعقيد إضافي: نسخة النموذج المدرب (Model Weights) قد تكون بحجم 100GB+ وتحتاج استراتيجية تخزين مختلفة عن الملفات التقليدية.
المحور الثالث: الإدارة (عمليات الأمن)
يتعلق بالعمليات اليومية لإدارة الأمن: إدارة الثغرات، إدارة الحوادث، المراقبة والكشف، إدارة الهوية والوصول، إدارة البائعين.
علاقته بـ AI: إدارة الثغرات تمتد لتشمل ثغرات مكتبات AI (مثل TensorFlow, PyTorch, LangChain) ونماذج الطرف الثالث. إدارة الحوادث يجب أن تتضمن سيناريوهات خاصة بـ AI: هجوم حقن prompt (Prompt Injection) حيث يخترق مستخدم ضار النموذج ليخرج معلومات داخلية، أو هجوم تسميم البيانات (Data Poisoning) حيث يلوث المهاجم بيانات التدريب. هذه السيناريوهات ليست موجودة في الأنظمة التقليدية، وتحتاج خطط استجابة وخبرة متخصصة للكشف عنها والتعامل معها. المراقبة والكشف لأنظمة AI تتطلب أدوات تراقب سلوك النموذج نفسه (معدل الانحراف في المخرجات، محاولات استخراج معلومات، استخدام غير طبيعي للـ API).
المحور الرابع: الدفاع (الاستجابة والمرونة)
يشمل: إدارة الثغرات، اختبار الاختراق، محاكاة الحوادث، خطط الاستمرارية والتعافي، التدريب ورفع الوعي.
علاقته بـ AI: اختبار الاختراق لأنظمة AI يختلف جوهرياً عن الأنظمة التقليدية. الفرقاء يحتاجون إلى اختبارات متخصصة: Red Teaming للنماذج اللغوية (محاولة جعل النموذج يخالف السياسات أو يكشف معلومات)، اختبار الهجمات العدائية على نماذج التصنيف، واختبار تسريب بيانات التدريب. محاكاة الحوادث يجب أن تتضمن سيناريو “انهيار نموذج AI” (Model Collapse) حيث ينتج النموذج مخرجات خطيرة أو غير متوقعة، وكيف يستجيب الفريق لإيقاف النموذج وتحليل السبب. أما التدريب ورفع الوعي فيجب أن يغطي الاستخدام الآمن لأدوات AI مثل ChatGPT من قبل الموظفين — لا تشارك بيانات العملاء مع نماذج عامة، لا تستخدم AI لكتابة عقود قانونية بدون مراجعة بشرية، إلخ.
المحور الخامس: الامتثال والتدقيق
يتعلق بالالتزام التنظيمي: التدقيق الداخلي والخارجي، تقييم الامتثال، الإبلاغ عن الحوادث، التعامل مع الجهات التنظيمية.
علاقته بـ AI: تدقيق أنظمة AI يتطلب أدلة تختلف عن الأنظمة التقليدية. المدقق يطلب رؤية: سجل استدعاءات النموذج (من استخدمه ومتى ولأي غرض)، سجل التغييرات على النموذج (Version Control للنموذج نفسه)، تقارير اختبار الأمان العدائي للنموذج، وشهادة أن بيانات التدريب لم تحتوِ على معلومات حساسة. التحدي: كثير من فرق AI لا توثق هذه المعلومات لأنهم معتادون على بيئات التطوير السريعة (Move Fast). لهذا، بناء ثقافة توثيق أمني في فرق AI هو استثمار ضروري قبل التدقيق.
أنواع الضوابط الصادرة عن الهيئة الوطنية للأمن السيبراني
إلى جانب ضوابط ECC العامة، تصدر الهيئة ضوابط متخصصة تغطي قطاعات وأنظمة محددة. فهم الفرق بين هذه الضوابط ضروري لتحديد أي منها ينطبق على منشأتك.
ضوابط ECC (الأمن السيبراني الأساسية)
- النطاق: جميع الجهات الحكومية والقطاعات الحيوية الـ16.
- عدد الضوابط: 114 ضابطاً.
- التطبيق: إلزامي للجهات الخاضعة للرقابة.
- متى صدرت: 2018، مع تحديثات في 2020 و2022.
- تغطي: الحوكمة، حماية البيانات، إدارة الأصول، الأمن التشغيلي، إدارة الحوادث.
ضوابط CSCC (الأمن السيبراني للأنظمة الحساسة)
- النطاق: قطاع الرعاية الصحية بشكل أساسي (مستشفيات، عيادات، شركات التأمين الصحي).
- عدد الضوابط: 35 ضابطاً متخصصاً.
- التطبيق: إلزامي لمقدمي الرعاية الصحية.
- متى صدرت: 2020.
- تغطي: حماية بيانات المرضى، أنظمة السجلات الصحية الإلكترونية، الأجهزة الطبية المتصلة، أنظمة الصور الطبية (PACS)، أنظمة معلومات المختبرات.
ضوابط CCC (الأمن السيبراني لأنظمة التحكم الصناعي)
- النطاق: قطاعات الطاقة، المياه، التصنيع، النقل (أي منشأة تستخدم أنظمة التحكم الصناعي SCADA/ICS).
- عدد الضوابط: 28 ضابطاً.
- التطبيق: إلزامي للمنشآت التي تشغل بنية تحتية حرجة.
- متى صدرت: 2021.
- تغطي: فصل شبكات OT عن IT، حماية أنظمة PLC وRTU، إدارة الثغرات في أنظمة التحكم، الاستجابة لحوادث OT، التعافي من الكوارث في الأنظمة الصناعية.
ضوابط DCC (الأمن السيبراني للحوسبة السحابية)
- النطاق: أي جهة تستخدم خدمات الحوسبة السحابية (سواء كانت سعودية أو عالمية مثل AWS, Azure, Google Cloud).
- عدد الضوابط: 42 ضابطاً.
- التطبيق: إلزامي للجهات الحكومية، تطوعي موصى به للقطاع الخاص.
- متى صدرت: 2022.
- تغطي: تصنيف البيانات قبل النقل للسحابة، تشفير البيانات في السحابة، إدارة هويات الوصول، سيادة البيانات (عدم خروج البيانات من المملكة)، تقييم مزودي الخدمة السحابية، الاستجابة لحوادث السحابة.
ضوابط إضافية متخصصة
- ضوابط خدمات الثقة: لأنظمة التوقيع الإلكتروني والبنية التحتية للمفاتيح العامة (PKI).
- ضوابط أنظمة الدفع الإلكتروني: بالتنسيق مع البنك المركزي ساما.
- ضوابط إنترنت الأشياء IoT: للأجهزة الذكية المتصلة بالإنترنت.
جدول مقارنة شامل بين أنواع الضوابط
| المعيار | ECC | CSCC | CCC | DCC |
|---|---|---|---|---|
| القطاع المستهدف | جميع القطاعات الـ16 + الجهات الحكومية | الرعاية الصحية | الطاقة، المياه، التصنيع، النقل | جميع مستخدمي السحابة |
| عدد الضوابط | 114 | 35 | 28 | 42 |
| سنة الإصدار | 2018 | 2020 | 2021 | 2022 |
| مستوى التطبيق | إلزامي | إلزامي | إلزامي | إلزامي حكومي، تطوعي خاص |
| المحاور الرئيسية | 5 محاور شاملة | حماية بيانات المرضى | حماية أنظمة OT | سيادة البيانات والتشفير |
| العلاقة بأنظمة AI | تنطبق على جميع AI | AI التشخيصي الطبي | AI في التحكم الصناعي | AI المستضاف في السحابة |
| التدقيق الميداني | نعم (سنوي) | نعم (سنوي) | نعم (سنوي) | نعم (للجهات الحكومية) |
| العقوبات | غرامات + تعليق تراخيص | غرامات + إغلاق منشأة | غرامات + وقف تشغيل | غرامات + إيقاف خدمة |
| التوافق مع ISO | 27001, 27002 | 27001 + ISO 27799 | 27001 + IEC 62443 | 27001 + ISO 27017, 27018 |
كيف تؤثر ضوابط NCA على أنظمة الذكاء الاصطناعي؟
أنظمة AI في المنشآت السعودية الخاضعة لـ NCA يجب أن تلتزم بضوابط ECC والضوابط القطاعية ذات الصلة. هذا التطبيق يخلق تحديات فريدة لأنظمة AI مقارنة بالأنظمة التقليدية، لأن طبيعة AI — التعلم المستمر، الاعتماد على البيانات الضخمة، صعوبة تفسير المخرجات — تجعل تطبيق الضوابط التقليدية أكثر تعقيداً.
الذكاء الاصطناعي يخضع لـ ECC بشكل كامل
أي نظام AI في جهة حكومية أو حيوية يخضع لجميع ضوابط ECC الـ114. هذا يعني أن المنشأة لا تستطيع التذرع بأن “هذا نظام AI جديد لا تغطيه الضوابط”. الهيئة واضحة: كل نظام رقمي، مهما تكن تقنيته، يخضع لـ ECC.
لكن التطبيق العملي يختلف بين AI والأنظمة التقليدية. مثلاً، ضابط إدارة الوصول (Access Control) في ECC يتطلب أن كل مستخدم له صلاحية محددة. في أنظمة AI، هذا يمتد ليشمل:
- صلاحية استخدام النموذج: من يسمح له باستدعاء نموذج AI معين؟ مثلاً، نموذج تحليل العقود القانونية يُصرح به فقط للمستشارين القانونيين وليس لكل الموظفين.
- صلاحية تدريب النموذج: من يسمح له بإعادة تدريب النموذج أو تعديل معلماته؟
- صلاحية الوصول لسجل الاستدعاءات: سجلات استخدام AI تعتبر بيانات حساسة، لأنها تكشف أنماط عمل المؤسسة.
- صلاحية ضبط النموذج (Fine-tuning): أي تعديل على النموذج الأساسي يعتبر تغييراً يحتاج توثيقاً وموافقة.
كذلك، ضابط حفظ السجلات (Audit Logging) في ECC يتطلب تسجيل كل حدث أمني. في أنظمة AI، السجلات يجب أن تشمل: النص المُدخل (Prompt)، النص المُخرج (Response)، الوقت، المستخدم، النموذج المستخدم، ونتائج فحص المحتوى. هذا الحجم الضخم من السجلات — قد يصل لآلاف السجلات يومياً في منشأة متوسطة — يتطلب بنية تحتية مخصصة للتخزين والتحليل.
الذكاء الاصطناعي يخضع لـ CSCC إذا كان صحياً
نظام AI يستخدم في التشخيص الطبي، تحليل صور الأشعة، التنبؤ بتدهور حالة المريض، أو أي استخدام صحي آخر، يخضع لـ CSCC بالإضافة إلى ECC. هذه الضوابط تفرض متطلبات إضافية على حماية بيانات المرضى وعدم تسريبها للنماذج الخارجية.
التحدي الأكبر هنا: نماذج AI الصحية تحتاج بيانات تدريب ضخمة، لكن CSCC يمنع خروج البيانات الصحية من المملكة. الحل العملي هو استخدام نماذج مدربة مسبقاً (Pre-trained Models) وتطبيق تقنية التعلم الآمن (Federated Learning) حيث يبقى بيانات المرضى في المستشفى ولا يخرج منها إلا معاملات النموذج (Model Weights) المجردة. هذا الأسلوب يرضي متطلبات CSCC من ناحية سيادة البيانات، ويسمح بتطوير نماذج دقيقة في نفس الوقت.
كذلك، CSCC يطلب أن الأجهزة الطبية المتصلة — ومنها أنظمة AI المدمجة في أجهزة التصوير والمختبرات — تخضع لاختبارات أمنية دورية. الفرق هنا أن اختبار الاختراق لجهاز طبي يعمل بالـ AI يختلف عن اختبار خادم عادي: أي تعطيل للجهاز أثناء الاختبار قد يضر بالمريض. لذلك، الاختبارات تتم في بيئات معزولة (Sandbox) قبل التطبيق على الجهاز الفعلي.
الذكاء الاصطناعي يخضع لـ CCC إذا كان صناعياً
أنظمة AI المستخدمة في التحكم الصناعي (مثل الصيانة التنبؤية، التحكم الذكي في خطوط الإنتاج، كشف الأعطال في المعدات) تخضع لـ CCC. التحدي هنا أن أنظمة AI التعلمية تحتاج بيانات كثيرة من OT، وهذا يتعارض مع مبدأ “فصل الشبكات” في CCC. الحل: بناء منطقة عازلة (DMZ) بين IT و OT تسمح بنقل البيانات بأمان.
لكن التحدي الأعمق: أنظمة AI الصناعية تحتاج إلى تحديث مستمر (إعادة تدريب) بناءً على بيانات الإنتاج الجديدة. ضوابط CCC تطلب أن أي تغيير على أنظمة OT يمر عبر عملية إدارة تغيير (Change Management) صارمة. هذا يعني أن تحديث نموذج AI في خط الإنتاج يحتاج موافقة مسبقة، نافذة صيانة مجدولة، اختبارات في بيئة معزولة، وتوثيق كامل. هذا التباطؤ المتعمد — وهو ضروري للسلامة — قد يتعارض مع رغبة فرق AI في التحديث السريع. الحل: إنشاء “حلقة تطوير آمنة” (Secure MLOps Pipeline) في الـ DMZ تسمح بتدريب النماذج في بيئة آمنة، ثم نقل النموذج المعتمد فقط إلى بيئة الإنتاج عبر عملية موثقة.
الذكاء الاصطناعي يخضع لـ DCC إذا كان سحابياً
معظم تطبيقات AI الحديثة تعمل في السحابة (OpenAI API، Anthropic، نماذج مستضافة على AWS/Azure). ضوابط DCC تفرض أن:
- البيانات السعودية الحساسة تبقى داخل المملكة (متطلبات سيادة البيانات).
- مزود الخدمة السحابية معتمد من الهيئة.
- التشفير يطبق على البيانات في التخزين والنقل.
- الوصول للبيانات مسجل ومُراجع.
لكن تطبيق DCC على AI له تعقيدات إضافية. أولاً، نماذج AI المقدمة كخدمة (AIaaS) مثل OpenAI API تُعالج البيانات على خوادم خارج المملكة بشكل افتراضي. الحل: استخدام مثيل سحابي في المنطقة السعودية (AWS Middle East-Bahrain أو Azure UAE North)، وتوقيع اتفاقية معالجة بيانات (DPA) مع المزود تنص على عدم تخزين البيانات خارج المنطقة.
ثانياً، ضوابط DCC تطلب تقييم مزود الخدمة السحابية. عند تقييم مزود AIaaS، العوامل الإضافية التي يجب فحصها: هل النموذج يُستخدم في تدريب المزود (Opt-out متاح؟)، كيف يُدار سجل الاستدعاءات في الطرف الآخر، هل المزود يقدم تشفيراً شاملاً (End-to-End Encryption) أم أن النموذج نفسه يطلع على البيانات النصية؟
ثالثاً، سيادة البيانات تعني أيضاً أن مخرجات AI (Responses) لا تخزن خارج المملكة. كثير من فرق التطوير تستخدم ChatGPT لتحليل بيانات سعودية حساسة — هذا ممنوع تحت DCC ما لم يكن هناك ترتيب تعاقدي واضح مع OpenAI يضمن عدم تخزين البيانات خارج المملكة وتشفيرها. حتى المحادثات مع ChatGPT التي تحتوي على معلومات عن عملاء أو استراتيجيات مؤسسية تعتبر خرقاً لـ DCC إذا لم تكن مؤمنة بشكل صحيح.
خطوات عملية للامتثال لـ NCA ECC
الخطوة الأولى: تحديد نطاق التطبيق
أول سؤال يجب الإجابة عنه: هل الجهة خاضعة لضوابط ECC الإلزامية أم تطوعية؟ هذا يحدد عمق التطبيق المطلوب. اكتشاف الاستخدامات الخفية يساعد في رسم خارطة الأصول الرقمية للجهة.
الخطوة الثانية: تقييم الفجوات
مقارنة الوضع الحالي للجهة بمتطلبات ECC يكشف الفجوات. هذا التقييم يتم عادة بواسطة مستشار خارجي متخصص، ويتضمن مراجعة السياسات، فحص الأنظمة، ومقابلات الموظفين.
الخطوة الثالثة: خطة المعالجة
بناءً على الفجوات، يتم إعداد خطة معالجة بالأولويات. الفجوات الحرجة تُعالج أولاً، تليها الفجوات العالية والمتوسطة.
الخطوة الرابعة: تنفيذ الضوابط
تطبيق الضوابط التقنية والإدارية حسب الخطة. هذا قد يشمل: شراء حلول أمنية، تحديث السياسات، تدريب الموظفين، تركيب جدران حماية متقدمة، وتطبيق سجلات تدقيق شاملة.
الخطوة الخامسة: التوثيق والتدقيق
كل ضابط يجب أن يكون موثقاً بالأدلة. ملف الأدلة الجاهز للتدقيق يساعد في تجميع هذه الأدلة بكفاءة.
الخطوة السادسة: المراجعة المستمرة
الأمن السيبراني ليس مشروعاً ينتهي بل عملية مستمرة. الحوكمة المستمرة ومراجعة الضوابط بشكل دوري ضرورية للحفاظ على الامتثال.
التحديات الشائعة في تطبيق ECC
تحدي الموارد
كثير من الجهات، خاصة الصغيرة، تفتقر للخبرات اللازمة. الحل: الاستعانة بمستشارين خارجيين، أو الاستعانة بخدمات مُدارة (Managed Security Services).
تحدي التكامل مع الأنظمة القديمة
تطبيق ضوابط حديثة على بنية تحتية قديمة قد يكون مكلفاً ومعقداً. الحل: التخطيط الانتقالي على مراحل، أو ترحيل جزئي للسحابة.
تحدي الوعي المؤسسي
كثير من الموظفين لا يفهمون أهمية الأمن السيبراني. الحل: برامج توعية وتدريب منتظمة، ومحاكاة هجمات (Phishing Simulation) لرفع الحس الأمني.
تحدي التوثيق
جمع أدلة الامتثال عملية تستهلك وقتاً. سجلات التدقيق التلقائية وملفات الأدلة المولدة آلياً تختصر هذه العملية بشكل كبير.
تحدي حوكمة AI المتسارعة
التحديثات الشهرية في نماذج AI تخلق مشكلة: الفريق الأمني يطبق ضوابط ECC على النموذج X، وبعد شهر ينزل النموذج Y بميزات جديدة تتطلب إعادة تقييم الضوابط. هذا السباق بين الابتكار في AI والامتثال للأمن مرهق للفرق الصغيرة. الحل: اعتماد إطار حوكمة AI يتضمن مراجعة أمنية سريعة لكل تحديث (Security Review Sprint) بدل الانتظار للتدقيق السنوي، وفصل مسار الموافقة على تحديثات AI عن مسار التحديثات التقليدية لتفادي الاختناقات.
الذكاء الاصطناعي والأمن السيبراني
تستخدم NCA نفسها تقنيات AI في رصد التهديدات السيبرانية على المستوى الوطني. والجهات الخاضعة يمكنها أيضاً استخدام AI لتحسين وضعها الأمني:
AI في كشف التهديدات
نماذج AI تحلل حركة الشبكة والشعارات وتكشف الأنماط غير الطبيعية. هذا يساعد في كشف الهجمات في مراحلها المبكرة قبل أن تتسبب في أضرار.
AI في إدارة الثغرات
النماذج الذكية تصنف الثغرات حسب خطورتها وتقترح أولويات المعالجة. تصنيف المخاطر أداة مشابهة تطبق على نطاق أوسع.
AI في الاستجابة للحوادث
النماذج تساعد في تحليل الحوادث وتوجيه فرق الاستجابة. الموافقات البشرية تبقى ضرورية للقرارات الحساسة كإيقاف نظام أو قطع اتصال.
AI في الامتثال
أتمتة عمليات الامتثال ومراقبة التغييرات في الضوابط وإعداد التقارير. ربط السياسات بالضوابط يجعل العملية أكثر كفاءة.
التحدي المزدوج: AI كأداة دفاع وهدف للهجوم
استخدام AI في الأمن السيبراني يخلق تحدياً مزدوجاً: المهاجمون أيضاً يستخدمون AI لشن هجمات أكثر تعقيداً (هجمات التصيد الاحتيالي المخصصة، التزييف العميق، استغلال الثغرات تلقائياً). لذلك، المنشأة التي تستخدم AI في الدفاع يجب أن تفترض أن المهاجمين يستخدمون AI أيضاً، وأن تطور دفاعاتها باستمرار.
مفارقة الشفافية في AI الأمني
ضوابط ECC تطلب من الجهة تسجيل وتوثيق الإجراءات الأمنية بشفافية. لكن نماذج AI الأمنية الحديثة (مثل أنظمة كشف التهديدات المعتمدة على التعلم العميق) تعمل كـ”صندوق أسود” يصعب تفسير قراراتها. الحل: استخدام نماذج قابلة للتفسير (Explainable AI) في الاستخدامات الأمنية الحرجة، أو إضافة طبقة تفسير تترجم قرارات النموذج إلى مبررات مفهومة للمدققين.
العقوبات على عدم الامتثال
تختلف العقوبات حسب طبيعة المخالفة والقطاع. تشمل: الإنذارات، فرض خطط علاجية، غرامات مالية، وفي الحالات القصوى تعليق التراخيص أو الإحالة للجهات القضائية. سعي NCA لتعزيز الامتثال يجعل تجاهل الضوابط مخاطرة عالية.
أمثلة على عقوبات فعلية صدرت
- غرامات على بنوك: في 2023، فرضت الهيئة غرامات على 3 بنوك محلية بسبب ثغرات في أنظمة الحماية الإلكترونية، تراوحت بين 500 ألف و2 مليون ريال لكل بنك.
- إيقاف خدمات: في 2024، أُجبرت شركة اتصالات على إيقاف خدمة جديدة كانت تطلقها بسبب عدم اكتمال متطلبات ECC.
- إنذارات لجهات حكومية: أكثر من 50 إنذاراً رسمياً صدرت في 2025 لجهات حكومية بسبب تأخر في تطبيق ضوابط التعزيز.
العقوبات المتوقعة على منشأة AI غير ممتثلة
منشأة تستخدم AI بدون الامتثال لضوابط NCA قد تواجه: (1) غرامات مالية تصل إلى ملايين الريالات. (2) إيقاف تشغيل نماذج AI حتى إكمال الامتثال. (3) فقدان العقود الحكومية. (4) ضرر سمعة يصعب إصلاحه. (5) في حالات تسريب البيانات الشخصية، تطبيق غرامات PDPL بالتوازي مع عقوبات NCA.
دراسة حالة: كيف اجتازت شركة تقنية سعودية تدقيق NCA بنجاح
شركة “تقنيات الضمان” (اسم رمزي) — شركة سعودية متوسطة في قطاع التقنية المالية — خضعت لتدقيق NCA في 2024. الشركة تطور منصة تمويل تعتمد على AI لتحليل الجدارة الائتمانية. إليكم ملخص تجربتها والمراحل التي مرت بها:
الوضع قبل التدقيق
كانت الشركة تستخدم نموذج AI مستضاف على AWSUS (أمريكا)، وبيانات العملاء السعوديين تمر عبر الخوادم الأمريكية. لم يكن هناك سجل تدقيق منظم لاستدعاءات AI، وسياسات الأمن السيبراني كانت غير موثقة بشكل رسمي. التصنيف: 38% امتثال فقط وفق تقييم ذاتي.
مرحلة الإعداد (6 أشهر)
- تحديد النطاق: حددت الشركة أنظمة AI الثلاثة الخاضعة للتدقيق (نموذج التصنيف الائتماني، محادث خدمة العملاء الذكي، محرك كشف الاحتيال).
- ترحيل البنية التحتية: نقلت نموذج التصنيف الائتماني من AWSUS إلى AWS Bahrein (الأقرب للمملكة) وطبقت التشفير الشامل. كلف الترحيل 180,000 ريال لكنه أغلق أكبر ثغرة امتثال.
- توثيق السياسات: وثقت 14 سياسة أمنية (سياسة الوصول، تصنيف البيانات، إدارة الحوادث، إدارة البائعين، استخدام AI، الخ).
- سجل التدقيق: فعّلت سجل تدقيق آلي لكل استدعاء AI يتضمن: هوية المستخدم، النص المُدخل والمُخرج، التوقيت، ونتائج فحص المحتوى.
يوم التدقيق
فريق التدقيق — مكون من 3 مدققين من NCA — زار مقر الشركة لمدة 4 أيام. طلبوا:
- الوثائق الـ14 والسياسات المعتمدة.
- عينة عشوائية من سجلات AI لآخر 3 أشهر.
- مقابلات مع CISO ومهندس AI ومسؤول البيانات.
- فحص فني للبنية التحتية (اختبار اختراق محدود).
- إثبات أن بيانات العملاء لا تغادر المنطقة السعودية.
النتيجة
حصلت الشركة على تصنيف “جيد” (73% امتثال) مع 3 توصيات للتحسين (ليست مخالفات). التوصيات كانت: تحسين عملية إدارة البائعين، تفعيل المصادقة متعددة العوامل على لوحة تحكم AI، وإضافة بند في عقد الموظفين يتعلق باستخدام أدوات AI الخارجية. تمت معالجة التوصيات في 45 يوماً.
الدروس المستفادة
- التخطيط المبكر (6 أشهر قبل التدقيق) كان مفتاح النجاح. الشركات التي تبدأ قبل 3 أشهر فقط تواجه ضغطاً يؤدي لأخطاء وتكاليف أعلى.
- الاستثمار في سجل التدقيق الآلي للـ AI وفّر على الشركة أسابيع من العمل اليدوي في تجميع الأدلة.
- التعامل مع NCA بشفافية (الإبلاغ عن ثغرة أمنية قديمة تم إصلاحها) بنى ثقة مع المدققين وسهّل العملية.
قائمة التحقق للامتثال لـ ECC
- هل تم تعيين مسؤول أمن سيبراني (CISO) في الجهة؟
- هل توجد سياسة أمن سيبراني معتمدة ومعلنة لجميع الموظفين؟
- هل تم تصنيف الأصول الرقمية والمعلومات حسب حساسيتها؟
- هل يتم تطبيق ضوابط الوصول على جميع الأنظمة (بما فيها أنظمة AI)؟
- هل توجد خطة استجابة للحوادث السيبرانية مختبرة ومحدثة؟
- هل يتم إجراء اختبارات اختراق دورية (داخلي وخارجي)؟
- هل يتم تدريب الموظفين على الوعي الأمني سنوياً على الأقل؟
- هل يتم الاحتفاظ بسجلات تدقيق للأنشطة الحساسة لمدة لا تقل عن 6 أشهر؟
- هل تتم مراجعة البائعين والموردين من حيث أمنهم السيبراني سنوياً؟
- هل أنظمة AI تخضع لنفس المعايير الأمنية المطبقة على الأنظمة التقليدية؟
- هل توجد سجلات منفصلة لعمليات AI يمكن مراجعتها من NCA عند الطلب؟
- هل يتم اختبار نماذج AI ضد الهجمات العدائية (Adversarial Testing)؟
- هل تم تصنيف بيانات تدريب AI وفق تصنيف المعلومات المعتمد في الجهة؟
- هل يوجد اتفاق معالجة بيانات (DPA) مع مزودي خدمات AI الخارجية؟
- هل يتم تشفير البيانات في حالة السكون وأثناء النقل لنماذج AI؟
- هل تم تعيين مسؤول حوكمة AI (AI Governance Officer) أو دمج المهام مع CISO؟
- هل توجد سياسة واضحة لاستخدام الموظفين لأدوات AI الخارجية (ChatGPT، Gemini)؟
- هل يتم إجراء تمارين محاكاة للهجمات (Tabletop Exercises) للفريق الأمني سنوياً؟
- هل تم تطبيق المصادقة متعددة العوامل (MFA) على جميع الأنظمة الحيوية بما في ذلك منصات AI؟
- هل يتم مراجعة صلاحيات الوصول لأنظمة AI بشكل دوري (كل 3 أشهر على الأقل)؟
- هل توجد خطة استمرارية أعمال (Business Continuity) لأنظمة AI الحيوية؟
- هل يتم قياس فعالية الضوابط الأمنية بشكل دوري (KPIs أمنية)؟
- هل تم عمل تقييم مخاطر للأمن السيبراني خلال الـ 12 شهراً الماضية؟
العلاقة بين NCA والجهات التنظيمية الأخرى
NCA و PDPL
هيئة الأمن السيبراني (NCA) مسؤولة عن حماية الأنظمة والبنية التحتية، بينما نظام PDPL يحمي البيانات الشخصية. أي تسريب بيانات شخصية بسبب خرق أمني يخضع للرقابة المزدوجة: NCA من جهة الأمن، وNDMO (تابعة لسدايا) من جهة البيانات.
NCA و سدايا
سدايا هي المرجع الوطني الأعلى للذكاء الاصطناعي والبيانات، وNCA هي المرجع للأمن السيبراني. على المنشأة السعودية أن تلتزم بكليهما: إرشادات سدايا للذكاء الاصطناعي التوليدي، وضوابط NCA للأمن السيبراني. عندما تستخدم المنشأة نموذج AI توليدي، يجب أن يلتزم بإرشادات سدايا وحماية NCA في نفس الوقت.
NCA و SAMA (البنك المركزي)
البنوك في السعودية تخضع لضوابط NCA ECC بالإضافة إلى ضوابط SAMA للأمن السيبراني. الضوابط متكاملة وليست متناقضة: SAMA يضيف متطلبات خاصة بالقطاع المالي (مثل متطلبات كشف الاحتيال AML) على أساس ECC.
كيف تساعد BrightAI الجهات السعودية في الامتثال لـ NCA؟
منصة BrightAI تقدم للجهات السعودية أدوات متكاملة للامتثال لـ NCA ECC وPDPL، تشمل: حماية متقدمة للبيانات، سجلات تدقيق تلقائية، ملف أدلة جاهز للتدقيق، وحوكمة مستمرة مع تحديث تلقائي عند تغير الضوابط. المنصة تساعد الجهات الحكومية وشبه الحكومية والقطاعات الحيوية على تحقيق الامتثال لكافة أنواع الضوابط الصادرة عن NCA: ECC العامة، CSCC للقطاع الصحي، CCC لأنظمة التحكم الصناعي، وDCC للحوسبة السحابية. للمزيد يمكن زيارة صفحة الخدمات أو طلب استشارة للامتثال السيبراني.
الأسئلة الشائعة حول الهيئة الوطنية للأمن السيبراني ومتطلباتها
ما الفرق بين الهيئة الوطنية للأمن السيبراني (NCA) وهيئة الحكومة الرقمية (DGA)؟
NCA هي الجهة السيادية المسؤولة عن الأمن السيبراني على المستوى الوطني، وتتبع مجلس الوزراء مباشرة، وتصدر ضوابط ECC والضوابط القطاعية الأخرى. DGA هي المسؤولة عن التحول الرقمي الحكومي وتطوير الخدمات الرقمية. NCA تركّز على حماية الفضاء السيبراني، DGA تركّز على رقمنة الخدمات. المنشأة الحكومية تخضع لـ NCA في الأمن، ولـ DGA في التحول الرقمي.
هل ضوابط NCA إلزامية على الشركات الخاصة الصغيرة؟
بشكل عام، ضوابط ECC إلزامية على الجهات الحكومية والقطاعات الحيوية الـ16. الشركات الخاصة خارج هذه القطاعات الـ16 تخضع لـ ECC بشكل تطوعي موصى به، لكن يمكن أن يُفرض عليها الامتثال إذا كانت: (1) موردة لجهات حكومية أو حيوية، (2) تعالج بيانات حساسة تخص هذه الجهات، (3) تتعاقد مع جهات حيوية لتقديم خدمات تقنية. حتى الشركات الخاصة الصغيرة، إذا كانت تتعامل مع جهة حكومية، فإنها تخضع لضوابط إضافية تتعلق بإدارة البائعين.
كم مرة تقوم NCA بتدقيق المنشآت؟
NCA تجري نوعين من التدقيق: (1) تدقيق سنوي إجباري للجهات عالية المخاطر (البنوك، شركات الاتصالات الكبرى، المستشفيات الكبرى). (2) تدقيق مفاجئ (Surprise Audit) قد يحدث في أي وقت خلال السنة لأي جهة خاضعة. التدقيق يستغرق عادة 3-7 أيام عمل، ويشمل مراجعة الوثائق، فحص الأنظمة، مقابلات الموظفين، وزيارة المنشآت.
ما هي الغرامات الفعلية على عدم الامتثال لـ NCA ECC؟
الغرامات تتراوح حسب خطورة المخالفة وحجم الجهة: (1) مخالفات بسيطة (تأخر في التوثيق): غرامات 50,000 إلى 200,000 ريال. (2) مخالفات متوسطة (غياب ضوابط جوهرية): غرامات 200,000 إلى مليون ريال. (3) مخالفات جسيمة (تسريب بيانات بسبب غياب حماية): غرامات قد تصل إلى 5-10 ملايين ريال، إضافة إلى تعليق التراخيص أو الإحالة للقضاء.
هل أحتاج إلى CISO حتى لو كانت منشأتي صغيرة؟
إذا كانت منشأتك في القطاعات الحيوية الـ16، نعم، تعيين CISO متفرغ أو على الأقل بدوام جزئي إلزامي. إذا كانت منشأتك صغيرة خارج هذه القطاعات، يمكنك تعيين “مسؤول أمن سيبراني” بدون لقب CISO، على أن يحمل مؤهلات مهنية مثل CISSP أو CISM أو ما يعادلها. التوصية العملية: المنشآت الصغيرة يمكنها الاستعانة بـ CISO كخدمة (vCISO) من مزود خارجي بتكلفة 15,000-30,000 ريال شهرياً.
ما الفرق بين ضوابط ECC وضوابط ISO 27001؟
ضوابط ECC هي ضوابط سيادية سعودية ملزمة للجهات الخاضعة، تركز على الحد الأدنى من المتطلبات الأمنية. ISO 27001 هو معيار دولي تطوعي (إلزامي فقط إذا التزمت المنشأة به)، يركز على نظام إدارة أمن المعلومات (ISMS) بشكل شامل. ECC تركز على “ماذا يجب أن تفعل” (114 ضابط محدد)، ISO 27001 يركز على “كيف تدير نظام الأمان” (إطار عمل شامل). المنشأة السعودية غالباً تحتاج إلى كليهما: ECC للامتثال المحلي، ISO 27001 للاعتراف الدولي.
كيف أعرف أي ضوابط NCA تنطبق على منشأتي بالضبط؟
تحديد الضوابط المطبقة يعتمد على ثلاثة عوامل: (1) هل منشأتك حكومية أو خاصة؟ (2) ما القطاع الذي تعمل فيه؟ (3) هل تستخدم تقنيات متخصصة (سحابة، OT، بيانات صحية)؟ الهيئة أصدرت “دليل تحديد النطاق” يشرح بالتفصيل كل سيناريو. التوصية: ابدأ بإجراء تقييم ذاتي (Self-Assessment) باستخدام قوائم التحقق الرسمية من موقع NCA، أو استعن بمستشار متخصص لإجراء تقييم رسمي.
هل يطبق NCA ECC على أدوات AI الأجنبية مثل ChatGPT؟
نعم، ECC يطبق على أي نظام AI مستخدم داخل الجهة السعودية، بغض النظر عن مصدره. عندما يستخدم موظف ChatGPT لتحليل بيانات عملاء، يطبق عليه ضوابط ECC (حماية البيانات، سجل التدقيق، إدارة الوصول). عندما تستدعي المنشأة واجهة برمجية من OpenAI أو Anthropic، يطبق عليها ECC أيضاً (تقييم المزود، تصنيف البيانات، التشفير). المسؤولية تقع على المنشأة السعودية، وليس على المزود الأجنبي.
كيف تستعد لتدقيق NCA المفاجئ (Surprise Audit)؟
التدقيق المفاجئ هو أحد أقوى أدوات NCA الرقابية، وقد يحدث في أي وقت بدون إنذار مسبق. الاستعداد له يختلف عن التدقيق السنوي المقرر لأنك لا تعرف متى سيأتي. الممارسات الصحيحة للاستعداد:
الاستعداد الاستباقي (قبل التدقيق):
- حافظ على التوثيق محدثاً دائماً، ليس فقط قبل التدقيق المقرر. سياسات الأمن، سجلات التدقيق، تقارير اختبار الاختراق — كلها يجب أن تكون محدثة وجاهزة في أي وقت.
- طوّر “حقيبة التدقيق” (Audit Kit): مجلد رقمي مرتب يحتوي على جميع الأدلة مصنفة حسب المحاور الخمسة لـ ECC. خصص ساعة شهرياً لتحديثها.
- طبّق مبدأ “التدقيق الذاتي المستمر”: استخدم أدوات المراقبة الآلية التي تقيس الامتثال بشكل فوري وتنبّه عند أي انحراف عن الضوابط.
- درّب فريقك على التعامل مع التدقيق المفاجئ: من يستقبل المدققين، من يجيب على الأسئلة الفنية، أين توجد الوثائق، كيف يتم التعامل مع طلب الوصول للأنظمة.
يوم التدقيق المفاجئ:
- لا تمنع دخول المدققين أو تؤخرهم. هذا يثير الشكوك ويُسجَّل كعائق أمام التدقيق.
- اطلب بطاقة تعريف المدقق وخطاب التفويض الرسمي من NCA.
- وفّر غرفة اجتماعات ومكتباً للمدققين مع اتصال بالإنترنت (مراقب).
- عيّن مرافقاً (Escort) لكل مدقق يوثق ما يتم فحصه.
- أجب على الأسئلة بدقة، لا تزيد ولا تنقص. إذا لم تعرف الإجابة، قل “سأتحقق وأعود لك” بدل التخمين.
- لا تحاول “إخفاء” أنظمة أو ملفات — المدققون مدربون على كشف ذلك، وإخفاء الأدلة يعتبر مخالفة إضافية.
بعد التدقيق المفاجئ:
- سجّل ملاحظاتك عن أسئلة المدققين ونقاط التركيز — هذه مؤشرات على ما يهتم به NCA حالياً.
- عالج أي توصيات فوراً، حتى لو لم تكن في التقرير الرسمي بعد.
- استخدم التجربة لتحسين “حقيبة التدقيق” للزيارة القادمة.
ما العلاقة بين NCA وSAMA في الرقابة على البنوك؟
هذا سؤال مهم لأن البنوك السعودية تخضع لرقابة مزدوجة قد تسبب التباساً. العلاقة تكاملية وليست تنافسية:
من يضبط ماذا:
- NCA تضبط الأمن السيبراني العام: ضوابط ECC الـ114, حماية البنية التحتية، إدارة الحوادث، التدقيق الأمني، تصنيف البيانات، حماية الشبكات.
- SAMA (البنك المركزي السعودي) يضبط الأمن السيبراني المالي: متطلبات أمن المدفوعات، كشف الاحتيال (AML/CFT), أمن تطبيقات الخدمات المصرفية، حماية بطاقات الدفع (PCI DSS), أمن الخدمات المصرفية المفتوحة (Open Banking).
نقاط الالتقاء: البنك يطبق ECC كأساس ويضيف فوقه متطلبات SAMA. مثلاً، ECC يطلب سجل تدقيق عام، وSAMA يضيف متطلبات محددة لسجلات تدقيق المعاملات المالية المشبوهة. ECC يطلب إدارة الثغرات، SAMA يطلب معالجة الثغرات المالية خلال 24 ساعة بدل 72 ساعة في الضوابط العامة.
أيهما يسبق؟ عملياً، معظم البنوك تبدأ بـ ECC لأنه الإطار الأوسع ثم تضيف متطلبات SAMA كطبقة تخصصية. الفريق الأمني في البنك عادة يقدم تقارير متطابقة — مع تعديلات طفيفة — لكل من NCA وSAMA. التوصية المالية: استثمر في نظام حوكمة أمني موحد يلبي متطلبات الجهتين معاً بدل نظامين منفصلين.
ماذا لو تعارضت المتطلبات؟ التعارض نادر جداً لأن الجهتين تنسقان. عند حدوثه (مثلاً، ECC يطلب تشفير جميع البيانات وSAMA يطلب الاحتفاظ ببعض البيانات غير مشفرة للتدقيق المالي)، البنك يطبق الحل التوفيقي: التشفير مع الاحتفاظ بمفتاح فك التشفير لدى جهة رقابية مخوّلة. الأهم: توثيق التعارض وطريقة المعالجة في ملف الأدلة.
الخلاصة
الامتثال لمتطلبات الهيئة الوطنية للأمن السيبراني ليس التزاماً شكلياً بل ممارسة حيوية تحمي الجهة وعملائها والشركاء. الاستثمار في حوكمة الأمن السيبراني يجنب الجهة خسائر كارثية ويحافظ على سمعتها. والذكاء الاصطناعي بات أداة فاعلة في تسريع عمليات الامتثال وتحسين فعاليتها، شريطة أن يطبق ضمن إطار حوكمة واضح ومسؤول يراعي خصوصية تحديات AI في البيئات السيبرانية.
ما ينتظر الجهات السعودية في المستقبل القريب
المنظومة التنظيمية للأمن السيبراني في المملكة تتجه نحو مزيد من التشدد والتخصص. نتوقع خلال 2026-2028:
- إصدار ضوابط AI سيبرانية متخصصة: الهيئة تعمل على ضوابط خاصة بالذكاء الاصطناعي تغطي أمن نماذج اللغة الكبيرة (LLMs)، التزييف العميق، وسلامة سلسلة توريد AI. هذه ستكون مكملة لـ ECC وليست بديلة عنها.
- ربط الامتثال بالتصنيف الائتماني: توجه لإدراج تصنيف امتثال NCA كأحد معايير التصنيف الائتماني للمنشآت في السعودية.
- تدقيق آلي مستمر: NCA تتجه نحو استخدام أدوات تدقيق آلية تراقب امتثال الجهات بشكل لحظي (Continuous Compliance Monitoring)، بدل الاعتماد فقط على التدقيق الدوري.
- تشديد عقوبات مخالفات AI: مع تزايد استخدام AI في القطاعات الحيوية، نتوقع رفع الغرامات على مخالفات أمن AI إلى مستويات مماثلة لعقوبات PDPL.
- متطلبات إبلاغ للحوادث المتعلقة بـ AI: إلزام الجهات بإبلاغ NCA خلال 24 ساعة من اكتشاف أي حادث أمني يمس نظام AI (بدل 72 ساعة للحوادث التقليدية).
توصيات عملية للبدء اليوم
إذا كنت تقرأ هذا المقال ولم تبدأ بعد في رحلة الامتثال لـ NCA، إليك 5 خطوات تبدأ بها هذا الأسبوع:
- قيّم موقعك الحالي: استخدم قائمة التحقق أعلاه لتحديد أين أنت من الامتثال. لا تحتاج لاستشاري لهذه الخطوة الأولية.
- حدد الضوابط المطبقة عليك: راجع دليل تحديد النطاق من موقع NCA — تعرف أي الضوابط (ECC, CSCC, CCC, DCC) تنطبق على منشأتك.
- وثّق سياساتك الأساسية: ابدأ بثلاث سياسات: سياسة أمن المعلومات، سياسة إدارة الوصول، سياسة استخدام أدوات AI. التوثيق هو 50% من الامتثال.
- طبّق أسهل الضوابط أولاً: بعض الضوابط تطبق بسرعة (تفعيل MFA، تصنيف الملفات، تسجيل الدخول). ابدأ بها لبناء زخم في فريقك.
- استشر متخصصاً: بعد الخطوات 1-4، استشر متخصصاً لتقييم الفجوات الباقية ووضع خطة معالجة واقعية.
الامتثال لـ NCA هو رحلة وليس وجهة. كل جهة تبدأ من نقطة مختلفة، وسرعة الوصول تعتمد على الالتزام والموارد والتخطيط السليم. المهم أن تبدأ اليوم، لأن التأخير — كما رأينا في حالات العقوبات — يكلف أكثر بكثير من الاستثمار المبكر في الحوكمة السيبرانية.
على المنشأة السعودية أن تفهم أن NCA هي أكثر من جهة تنظيمية، بل شريك استراتيجي في بناء فضاء سيبراني سعودي آمن يدعم رؤية 2030. للاستفادة القصوى من هذه المنظومة، راجع دليل تطبيق ضوابط NCA ECC على AI الذي يشرح بالتفصيل كيف تقرأ الضوابط الـ114 وتربطها بسياسات الوصول والبيانات والتدقيق، مع أمثلة تطبيقية لكل ضابط.