الهيئة الوطنية للأمن السيبراني

منظومة ضوابط الهيئة الوطنية للأمن السيبراني في صفحة واحدة

مجموعات ضوابط الهيئة، ونطاق تطبيق كلٍّ منها، وكيف تُبنى كلٌّ منها فوق الضوابط الأساسية للأمن السيبراني.

آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026

كل مجموعة ضوابط تكمّل الضوابط الأساسية ولا تحل محلها
مجموعة الضوابطالإصدارتنطبق علىعلاقتها بالضوابط الأساسية
الضوابط الأساسية للأمن السيبرانيECC-2:2024إلزامية للجهات الحكومية والجهات التابعة لها، ولجهات القطاع الخاص المالكة لبنى تحتية وطنية حساسة أو المشغلة لها أو المستضيفة لها، وتشجع الهيئة بشدة سائر الجهات على تطبيقهاالأساس الذي تُبنى عليه بقية الضوابط
ضوابط الأمن السيبراني للأنظمة الحساسةCSCC-1:2019الجهات التي تملك أنظمة حساسة أو تشغلهاضوابط إضافية فوق الضوابط الأساسية
ضوابط الأمن السيبراني للحوسبة السحابيةCCC-2:2024الجهات الحكومية وجهات القطاع الخاص المالكة لبنى تحتية وطنية حساسة أو المشغلة لها أو المستضيفة لها، عند استخدامها الخدمات السحابية، ومقدمو الخدمات السحابية الذين يخدمونهاامتداد للضوابط الأساسية في السحابة، وحل محل CCC-1:2020
ضوابط الأمن السيبراني للعمل عن بُعدTCC-1:2021الجهات المشمولة بالضوابط الأساسية التي تتيح العمل عن بُعدامتداد للضوابط الأساسية للعمل عن بُعد
ضوابط الأمن السيبراني للأنظمة التشغيليةOTCC-1:2022أنظمة التحكم الصناعي في المنشآت الحساسة التي تملكها أو تشغلها جهات حكومية أو جهات من القطاع الخاص مالكة لبنى تحتية وطنية حساسة أو مشغلة لها أو مستضيفة لهايشترط الالتزام بالضوابط الأساسية أولًا
ضوابط الأمن السيبراني للبياناتDCC-1:2022أمن البيانات طوال دورة حياتهاتكمّل نظام حماية البيانات الشخصية وتبقى مستقلة عنه

ضوابط الأمن السيبراني للأنظمة الحساسة

للجهات التي تملك أنظمة حساسة أو تشغلها، أي الأنظمة التي يترتب على تعطلها أو الوصول غير المصرح به إليها أثر سلبي على المستوى الوطني. وتنطبق هذه الضوابط إضافةً إلى الضوابط الأساسية، ومن أبرز متطلباتها المشددة:

  • تصنيف جميع بيانات الأنظمة الحساسة، وتشفيرها أثناء النقل والتخزين.
  • الاحتفاظ بسجلات الأحداث الأمنية للأنظمة الحساسة مدة لا تقل عن 18 شهرًا.
  • الاعتماد على شركات سعودية في الإسناد والخدمات المُدارة المتعلقة بالأنظمة الحساسة.
  • عدم استضافة الأنظمة الحساسة سحابيًا إلا داخل الجهة، أو لدى مزود حكومي، أو لدى مزود خدمات سحابية سعودي ملتزم بـضوابط الأمن السيبراني للحوسبة السحابية، مع مراعاة تصنيف البيانات المستضافة.

ضوابط الأمن السيبراني للحوسبة السحابية

يضع الإصدار CCC-2:2024، الذي حل محل CCC-1:2020، ضوابط لكلٍّ من مقدمي الخدمات السحابية والجهات المشتركة في خدماتهم. ومن جهة المشتركين، يشمل الجهات الحكومية والشركات التابعة لها، وجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها، عند استخدامها الخدمات السحابية. ومن جهة المزودين، يشمل مقدمي الخدمات الذين يخدمون هؤلاء المشتركين. أما المزود الذي يقتصر على خدمة الأفراد أو جهات القطاع الخاص غير المالكة لبنى تحتية وطنية حساسة، فيقع خارج نطاقه.

وتختلف الالتزامات بين الطرفين، ويتحدد مستوى الضوابط المطلوب بحسب تصنيف البيانات المعنية. ولمعرفة أين يجوز استضافة البيانات، راجع دليل الحوسبة السحابية وإقامة البيانات.

ضوابط الأمن السيبراني للعمل عن بُعد

ينطبق الإصدار TCC-1:2021 فوق الضوابط الأساسية على الجهات التي تتيح العمل عن بُعد أو العمل المرن، ويتناول الوصول عن بُعد والأجهزة الطرفية والهويات والتعامل مع البيانات عند العمل خارج المكتب.

ضوابط الأمن السيبراني للأنظمة التشغيلية

ينطبق الإصدار OTCC-1:2022 على أنظمة التحكم الصناعي في المنشآت المصنفة حساسة التي تملكها أو تشغلها جهات حكومية، أو جهات من القطاع الخاص تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها، داخل المملكة أو خارجها. فهو لا يشمل كل من يشغّل تقنية تشغيلية. ويشترط الالتزام المسبق بالضوابط الأساسية، وتقيّم الهيئة التزام الجهات في هذا المجال على أساسه. كما انتقل إليه مكون أنظمة التحكم الصناعي الذي كان في ECC-1:2018.

ضوابط الأمن السيبراني للبيانات

تتناول ضوابط الأمن السيبراني للبيانات أمن البيانات طوال دورة حياتها، بما في ذلك التصنيف والتشفير والنسخ الاحتياطي والمراقبة. وهي تكمّل نظام حماية البيانات الشخصية لكنها منظومة مستقلة: فالنظام تشرف عليه سدايا ويحكم البيانات الشخصية، بينما هذه الضوابط صادرة عن الهيئة الوطنية للأمن السيبراني. والإصدار الحالي منها هو DCC-1:2022.

العمل مع أكثر من مجموعة ضوابط

لا ينبغي للجهات المشمولة بأكثر من مجموعة أن تديرها كبرامج منفصلة. ابدأ من الضوابط الأساسية، ثم أضف الضوابط الإضافية من كل امتداد إلى مجموعة الضوابط نفسها، ليخدم الدليل الواحد أكثر من متطلب.

AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بالهيئة الوطنية للأمن السيبراني أو سدايا أو البنك المركزي السعودي أو هيئة الاتصالات والفضاء والتقنية أو هيئة الحكومة الرقمية أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. تحقق دائمًا من المتطلبات الحالية في مصدرها الرسمي.

المصادر

  1. الهيئة الوطنية للأمن السيبراني، الضوابط الأساسية للأمن السيبراني (ECC-2:2024) (يفتح في نافذة جديدة)
  2. الهيئة الوطنية للأمن السيبراني، ضوابط الأمن السيبراني للأنظمة الحساسة (يفتح في نافذة جديدة)
  3. الهيئة الوطنية للأمن السيبراني، ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) (يفتح في نافذة جديدة)
  4. الهيئة الوطنية للأمن السيبراني، ضوابط الأمن السيبراني للعمل عن بُعد (يفتح في نافذة جديدة)
  5. الهيئة الوطنية للأمن السيبراني، ضوابط الأمن السيبراني للأنظمة التشغيلية (يفتح في نافذة جديدة)
  6. الهيئة الوطنية للأمن السيبراني، ضوابط الأمن السيبراني للبيانات (يفتح في نافذة جديدة)
  7. الهيئة الوطنية للأمن السيبراني، الأدلة الإرشادية (يفتح في نافذة جديدة)

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والجهات التي تشرف عليك، وسنوضح لك الأنظمة السعودية التي تنطبق عليك، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.