الهيئة الوطنية للأمن السيبراني · ECC-2:2024

الضوابط الأساسية للأمن السيبراني (ECC-2:2024)

الحد الأدنى من متطلبات الأمن السيبراني في المملكة، مشروحًا للمنشأة متوسطة الحجم: ما تتضمنه الضوابط، ومن يلتزم بها، ومن أين تبدأ.

آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026

حقائق أساسية

الجهة المُصدِرة
الهيئة الوطنية للأمن السيبراني
الإصدار الحالي
ECC-2:2024، الذي حل محل ECC-1:2018
الهيكل
4 مكونات أساسية، و28 مكونًا فرعيًا، و108 ضوابط أساسية
إلزامية على
الجهات الحكومية في المملكة والشركات والجهات التابعة لها، داخل المملكة وخارجها
إلزامية أيضًا على
جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها
تشجع الهيئة بشدة على تطبيقها
سائر الجهات

ما هي الضوابط الأساسية

الضوابط الأساسية للأمن السيبراني هي الحد الأدنى من متطلبات الأمن السيبراني التي وضعتها الهيئة الوطنية للأمن السيبراني. وتُبنى مجموعات الضوابط الأخرى لدى الهيئة، الخاصة بالأنظمة الحساسة والحوسبة السحابية والعمل عن بُعد والأنظمة التشغيلية، فوق الضوابط الأساسية ولا تحل محلها. فإن كنت مشمولًا بأيٍّ منها، فالضوابط الأساسية تأتي أولًا.

تعامل معها بوصفها حدًا أدنى لا سقفًا. فهي تحدد ما يجب توفره، أما مدى تجاوزك له فيعتمد على مستوى المخاطر لديك.

المكونات الأساسية الأربعة

ينظم الإصدار ECC-2:2024 ضوابطه الأساسية البالغة 108 ضوابط في أربعة مكونات أساسية:

  • حوكمة الأمن السيبراني. كيف يُوجَّه الأمن السيبراني ويُشرف عليه: الاستراتيجية، والأدوار والمسؤوليات، والسياسات، وإدارة المخاطر.
  • تعزيز الأمن السيبراني. الضوابط التقنية والتشغيلية التي تحمي الأنظمة والبيانات في العمل اليومي.
  • صمود الأمن السيبراني. استمرار الخدمات الأساسية خلال الحادثة السيبرانية، والتعافي منها.
  • الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية. متطلبات الأمن السيبراني المتعلقة بالموردين ومقدمي الخدمات والحوسبة السحابية.

التغيير الأبرز عن الإصدار ECC-1:2018: كان الإصدار السابق يضم مكونًا خامسًا لأنظمة التحكم الصناعي، وانتقل محتواه إلى ضوابط الأمن السيبراني للأنظمة التشغيلية المستقلة (OTCC-1:2022).

من يلتزم بها

الضوابط الأساسية إلزامية للجهات الحكومية في المملكة، أي الوزارات والهيئات والمؤسسات وغيرها، وللشركات والجهات التابعة لها، سواء داخل المملكة أو خارجها.

كما تُلزَم بها جهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. وتشجع الهيئة بشدة سائر الجهات في المملكة على الاستفادة من الضوابط.

وخارج هذا النطاق، تبقى الضوابط الأساسية المرجع الذي يعرفه أغلب المشترين في المملكة. فالشركة الخاصة التي تُثبت توافقها معها تتحدث اللغة التي يعرفها عملاؤها من الجهات الحكومية والشركات الكبرى.

متطلب يفاجئ الشركات الأجنبية

ينص الإصدار ECC-2:2024 على أن تُشغل جميع وظائف الأمن السيبراني بكوادر سعودية مؤهلة وبدوام كامل. وهذا بالنسبة إلى الجهة المشمولة قرار توظيف واستقطاب، لا قرار تقني فحسب، ومن الحكمة التخطيط له مبكرًا.

من أين تبدأ

  1. تأكد من كونك ضمن النطاق الإلزامي، أو أنك تتبنى الضوابط لأن عملاءك يتوقعون ذلك.
  2. وثّق الضوابط التي تنطبق عليك وأسباب ذلك. فالضابط الذي تقرر عدم انطباقه يحتاج إلى مبرر يمكنك الدفاع عنه.
  3. قيّم كل ضابط منطبق بناءً على الأدلة لا النوايا. فالسياسة الموجودة غير المطبقة تبقى فجوة.
  4. عالج الفجوات بحسب المخاطر: الحوكمة أولًا، ثم الضوابط التي تحمي أهم أنظمتك وبياناتك.
  5. حافظ على التحديث المستمر. فالجهات المشمولة مطالبة بالحفاظ على الالتزام بشكل مستمر، والهيئة تتابعه وتقيّمه.

كيف تساعدك AccuSights

نقيّم ضوابطك مقابل الإصدار ECC-2:2024، ونربطها مرة واحدة لتخدم الأدلة ذاتها نظام حماية البيانات الشخصية ومعيار ISO/IEC 27001 أيضًا، ونستخدم وكيل الامتثال بصلاحية القراءة فقط لرصد أي انحراف في الإعدادات بين المراجعات. اطلع على خدماتنا.

أسئلة حول الضوابط الأساسية

هل ما زال الإصدار ECC-1:2018 ساريًا؟

الإصدار ECC-2:2024 هو المعتمد حاليًا، وقد حل محل ECC-1:2018. اعمل وفق الإصدار الحالي، وراجع موقع الهيئة للاطلاع على أي تحديث لاحق.

هل تكفي شهادة ISO 27001 للوفاء بالضوابط الأساسية؟

لا. يرتبط معيار ISO/IEC 27001 جيدًا بالضوابط الأساسية، ويمكن أن تخدم الأدلة ذاتها الاثنين، لكن الشهادة لا تغني عن الالتزام بالضوابط الأساسية للجهة المشمولة.

أين تقع أنظمة التحكم الصناعي الآن؟

في ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022). فقد انتقل مكون أنظمة التحكم الصناعي الذي كان في ECC-1:2018 إليها، وتشترط هذه الضوابط الالتزام بالضوابط الأساسية أولًا.

AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بالهيئة الوطنية للأمن السيبراني أو سدايا أو البنك المركزي السعودي أو هيئة الاتصالات والفضاء والتقنية أو هيئة الحكومة الرقمية أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. تحقق دائمًا من المتطلبات الحالية في مصدرها الرسمي.

المصادر

  1. الهيئة الوطنية للأمن السيبراني، الضوابط الأساسية للأمن السيبراني (ECC-2:2024) (يفتح في نافذة جديدة)
  2. الهيئة الوطنية للأمن السيبراني، وثيقة ECC-2:2024 (يفتح في نافذة جديدة)
  3. الهيئة الوطنية للأمن السيبراني، الأدلة الإرشادية (يفتح في نافذة جديدة)
  4. الهيئة الوطنية للأمن السيبراني، ضوابط الأمن السيبراني للأنظمة التشغيلية (يفتح في نافذة جديدة)

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والجهات التي تشرف عليك، وسنوضح لك الأنظمة السعودية التي تنطبق عليك، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.