English

لائحة · المملكة العربية السعودية

الضوابط الأساسية للأمن السيبراني 2024: الأساس الذي تُبنى عليه بقية الضوابط السعودية

تضع الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني الحدّ الأدنى للجهات الحكومية والبنى التحتية الوطنية الحساسة في المملكة. ويتضمن إصدار 2024 أربعة مكوّنات أساسية و28 مكوّناً فرعياً و108 ضوابط أساسية و92 ضابطاً فرعياً.

على من تنطبق

الجهات الحكومية في المملكة، بما فيها الوزارات والهيئات والمؤسسات، والشركات والجهات التابعة لها داخل المملكة وخارجها؛ وجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها. وتحثّ الهيئة كل الجهات الأخرى على تطبيق الضوابط. والنص العربي هو المعتمد.

المكوّنات الأساسية الأربعة

المكوّن 1

حوكمة الأمن السيبراني

10 مكوّنات فرعية

الاستراتيجية، والإدارة، والسياسات والإجراءات، والأدوار والمسؤوليات، وإدارة المخاطر، والأمن السيبراني في إدارة المشاريع، والالتزام، والمراجعة والتدقيق، والموارد البشرية، والتوعية والتدريب.

التركيزالمساءلة والإدارة
المكوّن 2

تعزيز الأمن السيبراني

15 مكوّناً فرعياً

إدارة الأصول، والهويات والصلاحيات، وحماية الأنظمة والبريد الإلكتروني، وأمن الشبكات والأجهزة المحمولة، وحماية البيانات، والتشفير، والنسخ الاحتياطي والاسترداد، وإدارة الثغرات، واختبار الاختراق، وسجلات الأحداث والمراقبة، وإدارة الحوادث والتهديدات، والأمن المادي، وحماية تطبيقات الويب.

التركيزالحماية التقنية
المكوّن 3

صمود الأمن السيبراني

مكوّن فرعي واحد

جوانب الأمن السيبراني في إدارة استمرارية الأعمال.

التركيزالتعافي
المكوّن 4

الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية

مكوّنان فرعيان

الأمن السيبراني المتعلق بالأطراف الخارجية، والأمن السيبراني المتعلق بالحوسبة والاستضافة السحابية.

التركيزسلسلة الإمداد والسحابة

ما الذي تغيّر عن إصدار 2018

  • نُقلت أنظمة التحكم الصناعي إلى وثيقة مستقلة هي ضوابط الأمن السيبراني للأنظمة التشغيلية.
  • وُسّع التحقق متعدد العوامل ليتجاوز الوصول عن بُعد ويشمل الحسابات ذات الصلاحيات الهامة.
  • أُضيفت الحماية من هجمات حجب الخدمة الموزّعة.
  • وُسّع التحقق من البريد الإلكتروني ليشمل DKIM وDMARC.
  • نُقلت متطلبات خصوصية البيانات وتوطينها إلى مكتب إدارة البيانات الوطنية.
  • تُشغل وظائف الأمن السيبراني بكفاءات سعودية مؤهلة.

كيف يُقيَّم الامتثال

على الجهات الحفاظ على الامتثال المستمر. وتقيّمه الهيئة عبر التقييم الذاتي، والتقارير الدورية المرفوعة من خلال أدوات الامتثال لديها، والزيارات الميدانية للتدقيق، وقد أعلنت أنها ستُصدر أداة لتقييم الضوابط الأساسية 2024 وقياس الامتثال لتنظيم هذه العملية.

كيف نساعدكم

تقييم الفجوات مقابل الضوابط الأساسية 2024: نطابق ضوابطكم الحالية مع الضوابط الأساسية الـ108 وضوابطها الفرعية، ونختبر الأدلة، ونبيّن ما تغيّر منذ إصدار 2018 حتى لا يُرحَّل شيء خطأً، ونقدّم خطة مرتّبة حسب الأولوية ينفّذها فريقكم أو الشريك المنفِّذ الذي تختارونه. ويُتّفق على طريقة تنفيذ العمل في المملكة عند تحديد النطاق.

اطّلعوا على خدمة تقييم الجاهزية التنظيمية لمعرفة النطاق والمنهجية.

الاستقلالية

لا نُقيّم أبداً عملاً قدّمنا المشورة بشأنه، ولا نبيع أبداً الحلّ لأي شيء نقيّمه. وحين يشترط الإطار مقيّماً مرخّصاً أو معتمداً، نوضّح ذلك ونرشدكم إلى الجهة المخوّلة.

أسئلة تُطرح علينا

من يجب عليه الامتثال للضوابط الأساسية 2024؟

الجهات الحكومية في المملكة والشركات والجهات التابعة لها داخل المملكة وخارجها، وجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغّلها أو تستضيفها. وتحثّ الهيئة جميع الجهات الأخرى على تطبيقها.

كيف يُقيَّم الامتثال؟

عبر التقييم الذاتي، والتقارير الدورية من خلال أدوات الامتثال لدى الهيئة، والزيارات الميدانية للتدقيق.

ما الذي تغيّر عن إصدار 2018؟

نُقلت أنظمة التحكم الصناعي إلى ضوابط الأمن السيبراني للأنظمة التشغيلية، ووُسّع التحقق متعدد العوامل ليشمل الحسابات ذات الصلاحيات الهامة، وأُضيفت الحماية من هجمات حجب الخدمة وفحص البريد عبر DKIM وDMARC، ونُقلت متطلبات الخصوصية وتوطين البيانات إلى مكتب إدارة البيانات الوطنية.

المصادر الأساسية

تمّ التحقق في 30 سبتمبر 2026. لا يشكّل أي محتوى في هذه الصفحة استشارة قانونية؛ والنص العربي الصادر عن الهيئة هو المعتمد.

ابدأ بمكالمة نحدّد فيها النطاق

أخبرونا بالجهة، وهل هي حكومية أو تابعة أو من البنى التحتية الوطنية الحساسة، وبنتيجة آخر تقييم من الهيئة.