English

خدمة · الجاهزية

مُقيَّمون مقابل الأداة التي تُلزمكم. لا قائمة تحقق عامة.

معظم تقارير الجاهزية في هذه المنطقة تحليلُ فجوات لـISO 27001 بعد تغيير الاختصار المحلي. وليس هذا ما يطلبه منظّم خليجي، ولا ما يعتمده مجلس إدارة خليجي. والمهمة الأولى هي تحديد أيٍّ من الأدوات الثماني والثلاثين في سجلّنا يصلكم فعلاً — وأيّها لا يصلكم.

النطاق يحدّده مكان التنفيذ، لا المقرّ الرئيسي

مجموعة مقرّها دبي ولها عملية في الرياض لا تحكمها القواعد الإماراتية في الرياض. فما ينطبق يحدّده مكان تقديم الخدمة، والقطاع الذي تقع فيه، وفي المناطق الحرة: الولاية التي سُجّل فيها الكيان. ويدير مركز دبي المالي العالمي وسوق أبوظبي العالمي نظامَي حماية بيانات مستقلين تماماً عن النظام الاتحادي، وبيانات أبوظبي الصحية مستثناة من كليهما.

لذا يبدأ التقييم بالاستبعاد. فمصنّع خاص في عُمان غير خاضع لمجموعة ضوابط سيبرانية وطنية، لأن عُمان ليست لديها واحدة للقطاع الخاص — مهما ادّعت مصفوفة مورّد. وشركة كويتية خارج ترخيص البنك المركزي غير خاضعة لإطار المرونة السيبرانية والتشغيلية. وأن يُقال لكم صراحةً ما الذي لا ينطبق يساوي عادةً أكثر من قائمة ضوابط أخرى، لأنه الجزء الذي لن يخبركم به أحد.

ثم نقيّم ما تبقّى بلغة الجهة المصدِرة نفسها — مراجع الضوابط ومستويات النضج وتوقعات الأدلة كما صاغها المنظّم، بحيث يمكن تسليم المُخرَج إلى مقيّم دون ترجمته أولاً.

خطّ الأساس في كل سوق

من أين تبدأ منشأة خاصة اعتيادية، قبل إضافة القواعد القطاعية. وكل صفحة دولة تحمل السجلّ الكامل.

السعودية

الضوابط الأساسية، والمجموعة الخاصة بالقطاع الخاص فوقها

ECC-2:2024NCINCC-1:2025

الضوابط الأساسية هي الأساس الذي تُبنى عليه كل مجموعات الهيئة الوطنية الأخرى، وتُلزِم الجهات الحكومية ومتعاقديها ومالكي ومشغّلي البنية التحتية الوطنية الحرجة من القطاع الخاص. أما التطوّر الأهم لأعمال القطاع الخاص الاعتيادية فهو ضوابط المنشآت غير الحرجة: المنشآت التي تتجاوز 250 موظفاً أو 200 مليون ريال إيراداً تواجه 65 ضابطاً أساسياً عبر 22 مكوّناً فرعياً، منها وظيفة أمن سيبراني مستقلة ذات مراجعة دورية وإشراف تدقيقي. والمنشآت الأصغر تواجه 26 ضابطاً عبر 13 مكوّناً فرعياً.

من يوقّعبرنامج تقييم الهيئة الوطنية نفسها عبر بوابة حصين، مع التزام معلن بأكثر من سبعة آلاف تقييم للجهات الوطنية. ولم يُنشر موعد امتثال لضوابط المنشآت غير الحرجة، ورقمها المرجعي غير موجود بعدُ على موقع الهيئة.
الإمارات

لائحة ضمان المعلومات

IAR v1.1

ستّ عائلات ضوابط إدارية وتسع تقنية عبر أربعة مستويات أولوية. تُلزِم كل الجهات الحكومية الاتحادية وكل ما يُصنَّف حرجاً بموجب سياسة حماية البنية التحتية المعلوماتية الحرجة؛ أما لما عداهم فالتبنّي موصى به بشدة لا مفروض، وهو عملياً ما ستُقاسون به لدى عميل حكومي. وتقع الأنظمة على مستوى الإمارة — مركز دبي للأمن الإلكتروني، ومعيار أبوظبي الصحي — فوقها وهي إلزامية بذاتها.

من يوقّعتقارير دورية دون وتيرة ثابتة في الوثيقة. وتنتشر في مواد الاستشارات أعداد ضوابط و«إصدار 2.0» لا تصدر عن المنظّم — والأداة السارية هي اللائحة بإصدارها 1.1.
قطر

معيار ضمان المعلومات الوطني

NIA v2.1Data Classification v3.0

أوضح مسار لمنح الشهادات في الخليج، وهو المسار الذي تكون فيه أعمال الجاهزية أوضح وجهةً. أربع مراحل: تحديد النطاق والتوثيق، وتخطيط التدقيق مع مدقّق معتمد، وتدقيق الامتثال وتقييم الضوابط من ذلك المدقّق، ثم قرار المنح من الوكالة. وتصنيف البيانات وفق السياسة الوطنية هو نقطة البداية العملية لأي تقييم قطري.

من يوقّعمدقّق معتمد من الوكالة، لا نحن. والشهادة صالحة ثلاث سنوات مع تدقيق صيانة سنوي. نحن نهيّئكم لذلك التدقيق ونجلس إلى جانبكم فيه.
البحرين والكويت

أطر القطاع المالي

CBB RM-9CBK CORF v1.0

يحكم السوقين عند خطّ الأساس مصرفاهما المركزيان لا هيئة سيبرانية وطنية. ودليل قواعد مصرف البحرين المركزي هو أكثر قواعد المقيّم الخارجي الإلزامية تفصيلاً مما وثّقناه في الخليج. أما إطار الكويت، الساري منذ ديسمبر 2025، فقد استبدل إطار 2020 بـ876 ضابطاً عبر 27 مجالاً على مقياس نضج من خمسة مستويات، ويشترط الامتثال الكامل قبل ادّعاء بلوغ الأساس أو ما فوقه.

من يوقّعالبحرين: اختبار في يونيو، وتقرير إلى المصرف المركزي قبل 30 سبتمبر، مع تدوير المُختبِر الخارجي كل سنتين على الأقل. الكويت: سنوياً للفئة الأولى، وكل 18 شهراً للثانية، وكل سنتين للثالثة، إضافة إلى تقييم ذاتي سنوي.

ما الذي تستلمونه

أربع وثائق. والثالثة هي التي تُستخدم فعلاً.

01

تحديد الانطباق

أيّ الأدوات تصلكم، وأيّها لا، ولماذا — مع المرجع والجهة المصدِرة لكل منها. مكتوبة بحيث تُرفَق بورقة مجلس أو تُسلَّم إلى مستشار قانوني دون إعادة عمل.

أدوات مُسمّاةجهات مُسمّاة
02

تقييم فجوات على مستوى الضوابط

مُقيَّم بمراجع الضوابط ولغة النضج الخاصة بالمنظّم، مع الإشارة إلى الأدلة حيث توجد وتسميتها حيث لا توجد. بلا درجة نضج عامة لا تعني شيئاً لمن سيدقّقكم.

مراجع المنظّم
03

خطة معالجة مرتَّبة

مرتَّبة بحسب التعرّض التنظيمي لا بحسب السهولة، مع رأي صريح فيما يستطيع فريقكم أداءه وما يحتاج إلى مورّد. ومُقدَّرة بالجهد لا بأسعار أيامنا، لأننا لا نتقدّم لهذا العمل.

المالكالجهدالاعتمادية
04

ملخّص لمجلس الإدارة

صفحتان يمكن لمجلس غير تقني أن يتصرّف بناءً عليهما: ما الذي يلزمنا، وأين نقف، وماذا يحدث إن لم يتغيّر شيء، وأي القرارات يجب اتخاذها هذا الربع. وثنائي اللغة حيث يحتاج المجلس ذلك.

إنجليزي / عربي

حيث لا نكون المورّد المناسب، وسنقول ذلك أولاً

الشهادة مقابل المعيار القطري يجب أن يدقّقها مدقّق معتمد من الوكالة الوطنية للأمن السيبراني؛ ولسنا منهم، ونذكر لكم الشركات التي تحمل الاعتماد. واختبار الاختراق والاستجابة للحوادث لجهات حكومة دبي وبنيتها التحتية الحرجة مقصور على شركات معتمدة من قوة دبي السيبرانية. وتقديم خدمات الأمن السيبراني داخل السعودية يستلزم التسجيل في حصين، ومشروع إطار الترخيص الذي طُرح للاستشارة مطلع 2026 يذهب أبعد من ذلك — كيان قانوني سعودي، وملكية سعودية بنسبة 75% لأعمال الحكومة والبنية التحتية الحرجة، وإقامة كاملة للبيانات داخل المملكة. ولم تتأكد حالة سنّه حتى سبتمبر 2026. سنخبركم أين يقع هذا الخط في ارتباطكم قبل أن تلتزموا، لا بعده.

السعودية: الضوابط الأساسية للأمن السيبراني 2024

اقرأ دليلنا للضوابط الأساسية 2024

ابدأ بمكالمة نحدّد فيها النطاق

أخبرونا بالدول التي تنفّذون فيها، وبالقطاع، وبما إذا كان عميل أو منظّم قد سألكم سؤالاً بالفعل. عشرون دقيقة تكفي عادةً لمعرفة ما إذا كان ثمة ارتباط حقيقي هنا.