NCA · ECC · CSCC · CCC · OTCC · DCC · TCC

أطر الهيئة الوطنية
للأمن السيبراني.

ست مجموعات ضوابط أساسية وسجل أوسع من الأطر والسياسات والمعايير. هذه الصفحة تشرح ما يغطيه كل إطار، ومن يجب عليه الالتزام به، وكيف تتراكب الأطر فوق بعضها.

Control sets

مجموعات الضوابط الست

الضوابط الأساسية هي الأرضية التي تلتزم بها كل جهة داخل النطاق. أما البقية فطبقات تُضاف بحسب ما تشغّله الجهة — ومعظم الجهات تخضع للضوابط الأساسية مع واحدة أو أكثر من الطبقات.

ECC – 2 : 2024

الضوابط الأساسية للأمن السيبراني

الأساس الإلزامي لكل جهة داخل النطاق. أربعة مجالات رئيسية و28 مجالًا فرعيًا و108 ضوابط رئيسية و92 ضابطًا فرعيًا.

النسخة الحالية ألغت المجال الخامس (أنظمة التحكم الصناعي) ونقلت ضوابطه إلى ضوابط التقنيات التشغيلية.

الدليل التفصيلي EN
CSCC – 1 : 2019

ضوابط الأمن السيبراني للأنظمة الحساسة

طبقة إضافية فوق الضوابط الأساسية للأنظمة المصنّفة حساسة. أربعة مجالات و21 مجالًا فرعيًا و32 ضابطًا رئيسيًا و73 ضابطًا فرعيًا.

يُحظر الوصول عن بُعد من خارج المملكة، وتُسند خدمات التشغيل والدعم إلى شركات سعودية.

الدليل التفصيلي EN
CCC – 2 : 2024

ضوابط الأمن السيبراني للحوسبة السحابية

مجموعتا ضوابط منفصلتان: مقدّم الخدمة السحابية (37 ضابطًا رئيسيًا و94 فرعيًا) والجهة المشتركة في الخدمة (18 و26).

الضوابط مُدرّجة على أربعة مستويات بحسب تصنيف البيانات، ومتطلبات توطين البيانات انتقلت إلى مكتب إدارة البيانات الوطنية.

الدليل التفصيلي EN
OTCC – 1 : 2022

ضوابط الأمن السيبراني للتقنيات التشغيلية

أنظمة التحكم الصناعي في المنشآت الحساسة. أربعة مجالات و23 مجالًا فرعيًا و47 ضابطًا رئيسيًا و122 ضابطًا فرعيًا.

الضوابط مُدرّجة على ثلاثة مستويات للمنشأة: 151 ضابطًا للمستوى الأول، و117 للثاني، و56 للثالث.

الدليل التفصيلي EN
DCC – 1 : 2022

ضوابط الأمن السيبراني للبيانات

حماية البيانات عبر دورة حياتها كاملة. ثلاثة مجالات و11 مجالًا فرعيًا و19 ضابطًا رئيسيًا و47 ضابطًا فرعيًا.

تشمل البيانات الورقية والرقمية معًا — بما في ذلك الطابعات والماسحات وآلات النسخ وإتلاف المستندات.

الدليل التفصيلي EN
TCC – 1 : 2021

ضوابط الأمن السيبراني للعمل عن بُعد

أنظمة العمل عن بُعد. ثلاثة مجالات و16 مجالًا فرعيًا و21 ضابطًا رئيسيًا و42 ضابطًا فرعيًا.

تشمل أنظمة الاجتماعات الافتراضية والتعاون ومشاركة الملفات، لا شبكات الاتصال الافتراضية وحدها.

الدليل التفصيلي EN
Wider register

بقية السجل التنظيمي

مجموعات الضوابط الست ليست كل ما تصدره الهيئة. هذه الأطر تحمل التزامات فعلية وتقلّ تغطيتها في السوق.

NFCRM – 1 : 2025

الإطار الوطني لإدارة مخاطر الأمن السيبراني

منهجية إلزامية لإدارة المخاطر ومصفوفة تقييم 5×5، مع واجب إبلاغ الهيئة فور تحديد أي خطر مرتفع أو حرج.

OSMACC – 1 : 2021

ضوابط حسابات التواصل الاجتماعي للجهات

حماية الحسابات الرسمية من الاختراق وسوء الاستخدام وانتحال الصفة.

NCS – 1 : 2020

المعايير الوطنية للتشفير

الخوارزميات المقبولة ومتطلبات بروتوكولات النقل والبنية التحتية للمفاتيح العامة وأعمار المفاتيح، بمستويين: متوسط ومتقدم.

MSOC

مراكز العمليات الأمنية المُدارة

سياسة وطنية تُلزم الجهات داخل النطاق بإسناد أعمال مركز العمليات الأمنية إلى مزوّد مرخّص من الفئة الأولى، مع تقرير خلال 90 يومًا.

CGIoT – 1 : 2024

إرشادات الأمن السيبراني لإنترنت الأشياء

إرشادات غير إلزامية لأجهزة إنترنت الأشياء، مع 11 مبدأً موجّهًا للمصنّعين.

SCyWF

الإطار السعودي لكوادر الأمن السيبراني

التصنيف الوطني لوظائف الأمن السيبراني — خمس فئات و12 مجال تخصص و40 دورًا وظيفيًا.

Reference

أسئلة شائعة

ما الهيئة الوطنية للأمن السيبراني؟
الجهة المختصة بالأمن السيبراني في المملكة العربية السعودية والمرجع الوطني في شؤونه، وقد أُنشئت بموجب الأمر الملكي رقم (6801) وتاريخ 11/02/1439هـ. وتتولى إصدار السياسات والأطر والمعايير والضوابط والإرشادات المتعلقة بالأمن السيبراني ومتابعة الالتزام بها.
من يجب عليه الالتزام بضوابط الهيئة الوطنية؟
الجهات الحكومية في المملكة — الوزارات والهيئات والمؤسسات وغيرها — والشركات والجهات التابعة لها داخل المملكة وخارجها، إضافة إلى جهات القطاع الخاص التي تملك أو تشغّل أو تستضيف البنى التحتية الوطنية الحساسة. وتشجّع الهيئة بقية الجهات على تبنّي الضوابط.
ما الفرق بين الضوابط الأساسية وبقية الأطر؟
الضوابط الأساسية هي الحد الأدنى الملزم لكل جهة داخل النطاق. أما ضوابط الأنظمة الحساسة والحوسبة السحابية والتقنيات التشغيلية والبيانات والعمل عن بُعد فهي طبقات تُضاف فوقها بحسب ما تشغّله الجهة — ولا تُغني أي منها عن الضوابط الأساسية.
هل ما زال يُشترط استضافة البيانات داخل المملكة؟
النسخة الحالية من ضوابط الحوسبة السحابية ألغت الضوابط الفرعية التي كانت تشترط تقديم الخدمة من داخل المملكة، ونُقلت متطلبات توطين البيانات إلى مكتب إدارة البيانات الوطنية في الهيئة السعودية للبيانات والذكاء الاصطناعي. غير أن ضوابط الأنظمة الحساسة ما زالت تشترط استضافة الأنظمة الحساسة داخل الجهة أو لدى مزوّد سعودي ملتزم بضوابط الحوسبة السحابية.
كيف تُقيَّم الجهات على الالتزام؟
تقيّم الهيئة الالتزام بوسائل متعددة منها التقييم الذاتي من الجهة، والتقارير الدورية من أداة قياس الالتزام، وزيارات التدقيق الميدانية، وفق الآلية التي تراها مناسبة.

مكتبة ضوابط الهيئة الوطنية داخل المنصة

كل ضوابط الهيئة الوطنية مُهيّأة مسبقًا ومترابطة مع إطار ساما وآيزو 27001 — تقييم ذاتي، جمع أدلة، وتقارير جاهزة للرفع. المنصة مستضافة داخل المملكة، وفريقا التنفيذ في الرياض والدمام.

اطلب عرضًا توضيحيًا