مرجع

ما التنظيمات السعودية التي تنطبق على قطاعك؟

نقطة انطلاق. تعتمد التزاماتك الدقيقة على طبيعة عملك، وهوية عملائك، وكونك جهة حكومية أو تابعة لجهة حكومية، وما إذا كنت تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.

قطاعًا بقطاع

البنوك والمؤسسات المالية الخاضعة لإشراف البنك المركزي السعودي

تخضع البنوك وشركات التمويل ومقدمو خدمات المدفوعات وشركات المعلومات الائتمانية لإشراف البنك المركزي السعودي في الأمن السيبراني، ولسدايا في البيانات الشخصية.

الجهات التنظيمية: البنك المركزي السعودي · الهيئة السعودية للبيانات والذكاء الاصطناعي · الهيئة الوطنية للأمن السيبراني

ما ينطبق

  • إطار الأمن السيبراني الصادر عن البنك المركزي السعودي: أربعة مجالات رئيسية ومستوى النضج 3 على الأقل.
  • نظام حماية البيانات الشخصية للبيانات الشخصية للعملاء والموظفين.
  • معيار PCI DSS ومعيار EMV وإطار ضوابط أمن العملاء لدى سويفت للبنوك بموجب إطار البنك المركزي، وتطبق سائر المؤسسات الخاضعة لإشرافه معيار PCI DSS و/أو إطار سويفت متى تعاملت مع بيانات حاملي البطاقات أو خدمات سويفت.
  • الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني إذا كانت المؤسسة جهة حكومية أو تابعة لجهة حكومية، أو كانت تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.

مقدمو الرعاية الصحية

البيانات الصحية بيانات شخصية حساسة بموجب نظام حماية البيانات الشخصية. وتقع المستشفيات الحكومية، وجهات القطاع الخاص التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها، ضمن النطاق الإلزامي للهيئة الوطنية للأمن السيبراني.

الجهات التنظيمية: الهيئة السعودية للبيانات والذكاء الاصطناعي · الهيئة الوطنية للأمن السيبراني

ما ينطبق

  • نظام حماية البيانات الشخصية: إذا كانت معالجة البيانات الشخصية الحساسة نشاطًا أساسيًا لديك، فيجب تعيين مسؤول لحماية البيانات والتسجيل لدى سدايا. راجع دليل مسؤول حماية البيانات والتسجيل.
  • الإبلاغ عن التسرب إلى سدايا خلال 72 ساعة إذا كان من شأنه إلحاق ضرر.
  • الضوابط الأساسية للأمن السيبراني للجهات الصحية الحكومية والشركات التابعة لها، ولجهات الرعاية الصحية الخاصة التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.
  • تخضع الاستضافة السحابية للبيانات الصحية الحكومية لقواعد الحوسبة السحابية وإقامة البيانات.

الجهات الحكومية والجهات التابعة لها

تلتزم الجهات الحكومية إلزامًا بالضوابط الأساسية للأمن السيبراني، وتخضع البيانات الحكومية لأشد قواعد الاستضافة.

الجهات التنظيمية: الهيئة الوطنية للأمن السيبراني · الهيئة السعودية للبيانات والذكاء الاصطناعي · هيئة الحكومة الرقمية · هيئة الاتصالات والفضاء والتقنية

ما ينطبق

  • الضوابط الأساسية للأمن السيبراني إلزامًا، إضافة إلى ضوابط الأمن السيبراني للأنظمة الحساسة للأنظمة الحساسة.
  • ضوابط الأمن السيبراني للحوسبة السحابية للسحابة، وفئات المزودين لدى هيئة الاتصالات والفضاء والتقنية لتحديد أماكن استضافة البيانات الحكومية.
  • نظام حماية البيانات الشخصية، بما في ذلك تعيين مسؤول لحماية البيانات للجهات العامة التي تعالج بيانات شخصية على نطاق واسع، والتسجيل.
  • معايير الحكومة الرقمية الصادرة عن هيئة الحكومة الرقمية.

مقدمو خدمات الحوسبة السحابية والتقنية

يخضع مقدمو الخدمات في المملكة للتنظيم بوصفهم مزودين، وكثيرًا ما يعملون أيضًا جهات معالجة للبيانات الشخصية لعملائهم.

الجهات التنظيمية: هيئة الاتصالات والفضاء والتقنية · الهيئة الوطنية للأمن السيبراني · الهيئة السعودية للبيانات والذكاء الاصطناعي

ما ينطبق

  • تنظيمات تقديم خدمات الحوسبة السحابية: التسجيل والفئة التي تحدد مستويات البيانات التي يجوز لك استضافتها.
  • ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) إذا كنت تخدم جهات حكومية أو جهات تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. أما المزود الذي يقتصر على خدمة الأفراد أو جهات القطاع الخاص الأخرى فيقع خارج نطاقها.
  • نظام حماية البيانات الشخصية عند معالجة بيانات شخصية لصالح عملائك.

الاتصالات

يخضع مشغلو الاتصالات لهيئة الاتصالات والفضاء والتقنية، ويحتفظون بكميات كبيرة من البيانات الشخصية.

الجهات التنظيمية: هيئة الاتصالات والفضاء والتقنية · الهيئة السعودية للبيانات والذكاء الاصطناعي · الهيئة الوطنية للأمن السيبراني

ما ينطبق

  • متطلبات الترخيص والتنظيم التي تفرضها هيئة الاتصالات والفضاء والتقنية على المشغلين.
  • الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني، وضوابط الأمن السيبراني للأنظمة الحساسة للأنظمة الحساسة، إذا كان المشغل يملك بنى تحتية وطنية حساسة أو يشغلها أو يستضيفها.
  • نظام حماية البيانات الشخصية للبيانات الشخصية للمشتركين، بما في ذلك الإبلاغ عن التسرب خلال 72 ساعة.

الصناعة والطاقة والمرافق

لأنظمة التحكم الصناعي في المنشآت الحساسة مجموعة ضوابط مستقلة لدى الهيئة الوطنية للأمن السيبراني، والجهات التي تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها تقع ضمن نطاقها الإلزامي.

الجهات التنظيمية: الهيئة الوطنية للأمن السيبراني · الهيئة السعودية للبيانات والذكاء الاصطناعي

ما ينطبق

  • الضوابط الأساسية للأمن السيبراني إذا كنت تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها.
  • ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) لأنظمة التحكم الصناعي في المنشآت المصنفة حساسة التي تملكها أو تشغلها جهات حكومية أو جهات من القطاع الخاص تملك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها، مع اشتراط الالتزام بالضوابط الأساسية أولًا.
  • ضوابط الأمن السيبراني للأنظمة الحساسة إذا صُنّفت الأنظمة حساسة.
  • نظام حماية البيانات الشخصية للبيانات الشخصية للموظفين والعملاء.

التجزئة والتجارة الإلكترونية

تأتي الالتزامات الرئيسية من البيانات الشخصية وبيانات بطاقات الدفع.

الجهات التنظيمية: الهيئة السعودية للبيانات والذكاء الاصطناعي

ما ينطبق

  • نظام حماية البيانات الشخصية: إشعار الخصوصية، والأساس النظامي، وطلبات أصحاب البيانات، والإبلاغ عن التسرب خلال 72 ساعة.
  • معيار PCI DSS لأي تخزين أو معالجة أو نقل لبيانات حاملي البطاقات.
  • يخضع نقل بيانات العملاء خارج المملكة لـلائحة نقل البيانات الشخصية خارج المملكة.

عشر دقائق لتعرف موقعك بدقة

أخبرنا بطبيعة عملك والجهات التي تشرف عليك، وسنوضح لك الأنظمة السعودية التي تنطبق عليك، وأين تقع الفجوات عادة، وأقصر طريق إلى الجاهزية. دون عروض تقديمية ودون أسلوب بيعي.