البنك المركزي السعودي · الإصدار 1.0

إطار الأمن السيبراني الصادر عن البنك المركزي السعودي

الإطار الذي يُلزم به البنك المركزي السعودي المؤسسات الخاضعة لإشرافه: أربعة مجالات رئيسية وهدف لمستوى النضج.

آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026

حقائق أساسية

الجهة المُصدِرة
البنك المركزي السعودي
الإصدار
الإصدار 1.0، صدر في مايو 2017، وعنوانه في دليل أنظمة البنك: الدليل التنظيمي لأمن المعلومات في القطاع المالي
ينطبق على
المؤسسات المالية الخاضعة لإشراف البنك المركزي السعودي
الهيكل
4 مجالات رئيسية
هدف النضج
مستوى النضج 3 على الأقل

المجالات الرئيسية الأربعة

  • قيادة وحوكمة الأمن السيبراني
  • إدارة مخاطر الأمن السيبراني والالتزام
  • عمليات وتقنيات الأمن السيبراني
  • الأمن السيبراني للأطراف الثالثة

المجال الرابع، الأمن السيبراني للأطراف الثالثة، هو الأكثر عرضة للإهمال لدى المؤسسات. فالموردون ومقدمو الخدمات جزء من وضعك الأمني، والإطار يتعامل معهم على هذا الأساس.

هدف مستوى النضج

يطلب نموذج النضج لدى البنك المركزي السعودي أن تبلغ المؤسسات المالية مستوى النضج 3 على الأقل. وبحسب نص الإطار، تحقيق المستوى 3 يعني أن تحدد المؤسسة ضوابط الأمن السيبراني وتعتمدها وتطبقها.

والمعنى العملي أن النوايا الموثقة لا تكفي، فلا بد أن تكون الضوابط معتمدة ومطبقة فعليًا، مع أدلة تثبت ذلك.

معايير البطاقات وEMV وسويفت

ينص البند 3.2.3 من الإطار، الخاص بالالتزام بالمعايير الوطنية والدولية للقطاع، على أن تلتزم البنوك بمعيار PCI DSS ومعيار EMV وإطار ضوابط أمن العملاء لدى سويفت. أما سائر المؤسسات المالية الخاضعة لإشراف البنك المركزي فيستثنيها البند 1.4 من البند 3.2.3، لكن يجب عليها تطبيق معيار PCI DSS و/أو إطار سويفت إذا كانت تخزن بيانات حاملي البطاقات أو تعالجها أو تنقلها أو تتعامل مع خدمات سويفت.

تطبيقه مع بقية التنظيمات السعودية

يحكم إطار البنك المركزي المؤسسات الخاضعة لإشرافه، ولا يحل محل التنظيمات الوطنية: فالمؤسسة الخاضعة لإشرافه عليها التزامات أيضًا بموجب نظام حماية البيانات الشخصية، وبعض المؤسسات تقع كذلك ضمن نطاق الهيئة الوطنية للأمن السيبراني. اربطها جميعًا بمجموعة ضوابط واحدة بدلًا من إدارة برامج متوازية.

من أين تبدأ

  1. قيّم كل مجال بناءً على الأدلة، وحدد مستوى نضجك الحالي بصدق.
  2. ابدأ بسد الفجوات التي تبقيك دون مستوى النضج 3.
  3. أعطِ مجال الأطراف الثالثة الاهتمام ذاته: احصر مورديك، وحدد المتطلبات في العقود، وراجعها دوريًا.
  4. حافظ على حداثة الأدلة لتكون أي مراجعة إجراءً روتينيًا لا سباقًا مع الوقت.

AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بالهيئة الوطنية للأمن السيبراني أو سدايا أو البنك المركزي السعودي أو هيئة الاتصالات والفضاء والتقنية أو هيئة الحكومة الرقمية أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. تحقق دائمًا من المتطلبات الحالية في مصدرها الرسمي.

المصادر

  1. دليل أنظمة البنك المركزي السعودي، إطار الأمن السيبراني (يفتح في نافذة جديدة)
  2. مجلس معايير أمان صناعة بطاقات الدفع، PCI DSS (يفتح في نافذة جديدة)

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والجهات التي تشرف عليك، وسنوضح لك الأنظمة السعودية التي تنطبق عليك، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.