دليل · الأطر الدولية
الأطر الدولية إلى جانب التنظيمات السعودية: ISO 27001 وSOC 2 وPCI DSS واللائحة الأوروبية
للشركات السعودية ذات العملاء الأجانب: الأطر الدولية التي تظهر إلى جانب ضوابط الهيئة الوطنية للأمن السيبراني ونظام حماية البيانات الشخصية، وكيف تديرها ضمن برنامج واحد بدلًا من خمسة.
آخر تحقق من المصادر الرسمية: 26 سبتمبر 2026
| الإطار | ما هو | متى يهم الشركة السعودية |
|---|---|---|
| ISO/IEC 27001 | معيار دولي لنظام إدارة أمن المعلومات تُمنح بموجبه شهادة مطابقة | العملاء الأوروبيون والإقليميون والشركات الكبرى الذين يتوقعون الحصول على الشهادة. يرتبط جيدًا بالضوابط الأساسية لكنه لا يحل محلها. |
| SOC 2 | تقرير تأكيد مستقل (أمريكي) وفق معايير خدمات الثقة لدى المعهد الأمريكي للمحاسبين القانونيين | بيع البرمجيات أو الخدمات لمشترين في أمريكا الشمالية |
| PCI DSS | معيار أمن بيانات صناعة بطاقات الدفع | أي جهة تخزن بيانات حاملي البطاقات أو تعالجها أو تنقلها. ويُلزم إطار البنك المركزي السعودي البنوك بمعيار PCI DSS ومعيار EMV وإطار ضوابط أمن العملاء لدى سويفت، ويُلزم سائر المؤسسات الخاضعة لإشرافه بمعيار PCI DSS متى تعاملت مع بيانات حاملي البطاقات. |
| NIST CSF 2.0 | إطار أمريكي منظم في ست وظائف: الحوكمة، والتحديد، والحماية، والاكتشاف، والاستجابة، والتعافي | لغة مشتركة مع الشركاء والشركات الأم في الولايات المتحدة |
| اللائحة العامة لحماية البيانات الأوروبية | لائحة الاتحاد الأوروبي لحماية البيانات | تقديم سلع أو خدمات لأشخاص في الاتحاد الأوروبي، أو رصد سلوكهم. وقد تخضع للائحة الأوروبية وللنظام السعودي معًا. |
| DORA | قواعد المرونة التشغيلية الرقمية للمؤسسات المالية في الاتحاد الأوروبي | خدمة المؤسسات المالية الأوروبية بوصفك مزودًا لخدمات تقنية المعلومات والاتصالات، غالبًا عبر شروط التعاقد |
برنامج واحد لا خمسة
تطلب هذه الأطر كثيرًا من الأمور ذاتها: الحوكمة، وإدارة الوصول، وإدارة الموردين، والاستجابة للحوادث، والأدلة. ابنِ مجموعة ضوابط واحدة، واربطها بكل إطار يلزمك الوفاء به، واجمع كل دليل مرة واحدة. وعندما يطلب عميل جديد SOC 2 أو ISO/IEC 27001، تجد أن معظم العمل منجز مسبقًا.
ترتيب منطقي
- ابدأ بالمتطلبات السعودية التي تنطبق عليك: نظام حماية البيانات الشخصية، وأطر الهيئة الوطنية للأمن السيبراني أو البنك المركزي السعودي إن كنت ضمن نطاقها.
- أضف الإطار الدولي الذي يطلبه كبار عملائك، مربوطًا بالضوابط ذاتها.
- احتفظ بمكتبة أدلة واحدة وتقويم واحد للمراجعات والتدقيق والتجديد.
AccuSights شركة مستقلة في الأمن السيبراني والامتثال، ولا ترتبط بالهيئة الوطنية للأمن السيبراني أو سدايا أو البنك المركزي السعودي أو هيئة الاتصالات والفضاء والتقنية أو هيئة الحكومة الرقمية أو أي جهة أخرى، ولا تمثلها ولا تحظى باعتمادها. محتوى هذا الموقع معلومات عامة وليس استشارة قانونية. القول الفصل في متطلبات أي تنظيم ومدى الالتزام به للجهة التنظيمية وحدها، ودورنا أن نساعدك على فهم المتطلبات وتحديد نطاقها وسد الفجوات والبقاء على جاهزية دائمة. تحقق دائمًا من المتطلبات الحالية في مصدرها الرسمي.
المصادر
- المنظمة الدولية للمعايير، ISO/IEC 27001 (يفتح في نافذة جديدة)
- المعهد الأمريكي للمحاسبين القانونيين، تقارير ضوابط النظام والمؤسسة، ومنها SOC 2 (يفتح في نافذة جديدة)
- مجلس معايير أمان صناعة بطاقات الدفع، PCI DSS (يفتح في نافذة جديدة)
- المعهد الوطني الأمريكي للمعايير والتقنية، إطار الأمن السيبراني 2.0 (يفتح في نافذة جديدة)
- اللائحة العامة لحماية البيانات للاتحاد الأوروبي (EU) 2016/679 (يفتح في نافذة جديدة)
- قانون المرونة التشغيلية الرقمية للاتحاد الأوروبي (EU) 2022/2554 (يفتح في نافذة جديدة)
- الهيئة الوطنية للأمن السيبراني، الضوابط الأساسية للأمن السيبراني (ECC-2:2024) (يفتح في نافذة جديدة)
- دليل أنظمة البنك المركزي السعودي، إطار الأمن السيبراني (يفتح في نافذة جديدة)