الضوابط الأساسية للأمن السيبراني (ECC) هي الحد الأدنى الذي وضعته الهيئة الوطنية للأمن السيبراني (NCA) لحماية الأنظمة في المملكة. والضابط متطلب واحد، مثل «مراجعة صلاحيات المستخدمين دوريًا»، تلتزم به جهتكم وتستطيع إثباته.
على من تنطبق؟
تنطبق على الجهات الحكومية والجهات التابعة لها، وعلى الشركات الخاصة التي تملك بنية تحتية وطنية حساسة أو تشغّلها أو تستضيفها. وتأخذ بها شركات خاصة أخرى أيضًا، لأن الجهات الحكومية تنتظر المستوى نفسه من الحماية لدى مورّديها.
ماذا تغطي؟
تنقسم الضوابط إلى مجالات رئيسية:
- حوكمة الأمن السيبراني: إدارة مختصة، وسياسات معتمدة، وأدوار واضحة، وإدارة للمخاطر.
- تعزيز الأمن السيبراني: حصر الأصول، وإدارة الهويات والصلاحيات، وحماية البريد الإلكتروني والشبكات والبيانات، والنسخ الاحتياطي، وإدارة الثغرات، واختبار الاختراق، ومراقبة الأحداث الأمنية.
- صمود الأمن السيبراني: استمرار الخدمات الحساسة أثناء الحادثة وبعدها.
- الأمن السيبراني للأطراف الخارجية والحوسبة السحابية: متطلبات أمنية على المورّدين والخدمات السحابية.
- الأمن السيبراني لأنظمة التحكم الصناعي، إن كانت جهتكم تشغّلها.
ماذا يطلب المدقق؟
السياسة وحدها لا تكفي. استعدوا لأن تقدّموا لكل ضابط الوثيقة المعتمدة التي تصف ما تفعلونه، والسجلات التي تثبت أنكم فعلتموه، مثل مراجعة الصلاحيات أو تقرير التحديثات الأمنية، واسم المسؤول عن الضابط.
من أين تبدؤون؟
ابدؤوا بتقييم الفجوات: قارنوا ما تفعله جهتكم اليوم بكل ضابط، ثم رتّبوا الفجوات حسب خطورتها. وتُجري هايد هذه التقييمات وفق ضوابط الهيئة، و«وثيق»، منصتنا للحوكمة، تتابع كل ضابط وكل دليل، فتظهر الفجوات قبل التدقيق لا بعده.
