الهيئة الوطنية · الأساسالضوابط الأساسية للأمن السيبراني
ECC-2:2024
الأساس الذي تُبنى عليه كل مجموعات ضوابط الهيئة الأخرى. تُلزِم الجهات الحكومية ومتعاقديها، ومالكي ومشغّلي البنية التحتية الوطنية الحرجة في القطاع الخاص. وقد أعلنت الهيئة التزامها بإجراء أكثر من سبعة آلاف تقييم للأمن السيبراني على الجهات الوطنية، تُدار عبر بوابة حصين.
من يوقّعبرنامج تقييم الهيئة الوطنية، عبر حصين.
الهيئة الوطنية · متخصّصةالسحابة والأنظمة الحساسة والتقنيات التشغيلية
CCC-2:2024CSCC-1:2019OTCC-1:2022
تسري ضوابط السحابة على المزوّدين والمستفيدين معاً، وتعكس مراجعة 2024 متطلبات توطين البيانات. أما ضوابط الأنظمة الحساسة فتضم 32 ضابطاً رئيسياً و73 ضابطاً فرعياً عبر الحوكمة والتحصين والصمود والأطراف الخارجية. وتأتي مجموعة التقنيات التشغيلية بملحق منهجي خاص وأداة تقييم جدولية، وهو أمر عملي على نحو غير معتاد في مجموعة ضوابط وطنية.
من يوقّعبرنامج الهيئة؛ وضوابط التقنيات التشغيلية تصدر بأداة تقييم وامتثال.
الهيئة الوطنية · القطاع الخاصضوابط منشآت القطاع الخاص غير الحرجة
NCINCC-1:2025
أهم تطور حديث لأعمال القطاع الخاص السعودي الاعتيادية. تواجه المنشآت الكبيرة — أكثر من 250 موظفاً أو إيرادات تتجاوز 200 مليون ريال — اثنين وعشرين مكوّناً فرعياً وخمسة وستين ضابطاً أساسياً، من بينها وظيفة أمن سيبراني مستقلة ذات مراجعة دورية وإشراف على الامتثال. أما المنشآت الأصغر فتواجه ثلاثة عشر مكوّناً فرعياً وستة وعشرين ضابطاً، بعضها موصى به لا إلزامي. ولم يُنشر موعد نهائي للامتثال.
من يوقّعوظيفة أمن سيبراني مستقلة مطلوبة للمنشآت الكبيرة — داخلية، لكن مفصولة عمّا تراجعه.
سدايانظام حماية البيانات الشخصية
Royal Decree M/19am. M/148
نافذ بالكامل منذ سبتمبر 2024، والإنفاذ هنا واقعي لا نظري: أُعلن عن ثمانية وأربعين قراراً إنفاذياً حتى منتصف يناير 2026. تبلغ الغرامات خمسة ملايين ريال، وتتضاعف عند التكرار، مع نشر العقوبات النهائية. ويُسجَّل المسؤولون عن البيانات في المنصة الوطنية لحوكمة البيانات. ويكون تعيين مسؤول حماية بيانات إلزامياً على الجهات العامة، وفي حالات المراقبة المنهجية واسعة النطاق، ومعالجة الفئات الخاصة على نطاق واسع.
من يوقّعالتسجيل في المنصة الوطنية لحوكمة البيانات؛ ومعايير تأهيل محددة لدور مسؤول حماية البيانات.
سداياالإطار الوطني لإدارة مخاطر الذكاء الاصطناعي
2026
يسري على الجهات العامة والخاصة. خمس مراحل تبدأ بتحديد السياق وتمرّ بتحديد المخاطر عبر سبع فئات، والتقييم على مصفوفة احتمالية وأثر رباعية، ثم المعالجة والمراقبة. وهو سيادي عن قصد: لا يشير إلى ISO/IEC 42001 ولا ISO/IEC 23894 ولا إطار المعهد الأمريكي ولا قانون الاتحاد الأوروبي للذكاء الاصطناعي. وتقف إلى جانبه مبادئ أخلاقيات الذكاء الاصطناعي وإرشادات الذكاء الاصطناعي التوليدي للجهات الحكومية، وكلها طوعية.
من يوقّعتقييم ذاتي. ولا ترتبط به أي منظومة لمنح الشهادات.
البنك المركزي السعوديإطار الأمن السيبراني
v1.0 · May 2017
يُلزِم البنوك وشركات التأمين وإعادة التأمين وشركات التمويل ومكاتب المعلومات الائتمانية والبنى التحتية للسوق المالية. نموذج نضج من ستة مستويات يتعيّن على المنشآت الأعضاء بلوغ المستوى الثالث منه على الأقل، والبنك المركزي هو من يحدّد المستوى. وتقف المتطلبات الأساسية للمرونة السيبرانية الصادرة في يناير 2022 إلى جانبه بوصفها شرطاً عند مرحلة الترخيص لا بديلاً عنه.
من يوقّععمليات تدقيق مستقلة ومنتظمة ووافية، إضافة إلى اختبار اختراق سنوي للخدمات المتاحة عبر الإنترنت. والبنك المركزي يدقّق مباشرة كذلك.
هيئة الاتصالات والفضاء والتقنيةإطار قطاع الاتصالات وتصنيف السحابة
Decision 424/1442CCRF class A / B / C
يُلزِم الإطار التنظيمي للأمن السيبراني الجهات المرخّصة أو المسجّلة لدى الهيئة. وبشكل منفصل، يجب على مزوّدي الخدمات السحابية التسجيل لدى الهيئة والحصول على تصنيف فئة يحدّد تصنيفات البيانات والقطاعات التي يجوز لهم خدمتها — أي أن فئة مزوّدكم قيدٌ على معماريتكم، لا مجرد أوراق تخصّه.
من يوقّعالتسجيل لدى الهيئة وتصنيف الفئة للمزوّدين.