شرح توضيحي

توفير شرح وافٍ ومبسط لوثيقة ECC 2-2024، يوضح ركائزها الأربع وكيفية الانتقال من النص التنظيمي إلى المخرجات والتطبيقات العملية في المنشأة.

بحث وتحرير: مرجع

خريطة عملية لمكونات ECC 2-2024 ومتطلبات تطبيقها والمخرجات التنظيمية والتقنية المطلوبة.

تاريخ الإعداد المرجعي
٢٥ سبتمبر ٢٠٢٦
آخر تحقق مرجعي
٢٥ سبتمبر ٢٠٢٦

# الضوابط الأساسية للأمن السيبراني (ECC 2-2024): دليل الشرح والتطبيق العملي للمنشآت في السعودية

تُعد الضوابط الأساسية للأمن السيبراني (ECC 2-2024) الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA) الإطار المرجعي التنظيمي الأول الذي يحدد الحد الأدنى من المعايير والاشتراطات لحماية الأصول المعلوماتية والتقنية في المملكة العربية السعودية. يهدف هذا التنظيم إلى حماية المنشآت والجهات الوطنية من التهديدات السيبرانية المتزايدة، وضمان تحقيق الأهداف الرئيسية للحماية والمتمثلة في: سرية المعلومات، وسلامتها، وتوافرها بشكل مستمر.

## الهيكل التنظيمي لـ ECC 2-2024: المحاور والأرقام الرئيسية

تتميز وثيقة الضوابط الأساسية المحدثة ببنائها الهيكلي المحكم الذي يسهل على المنشآت عملية القياس والارتقاء بمسار الامتثال. وتتكون الوثيقة تنظيمياً من ثلاثة مستويات متكاملة: - **4 مكونات رئيسية (محاور أساسية):** تغطي شتى الجوانب الإدارية والتقنية والتشغيلية والإستراتيجية. - **28 مكونًا فرعيًا:** تُفصّل المحاور الرئيسية إلى مجالات عمل متخصصة. - **108 ضوابط أساسية:** تمثل الاشتراطات والممارسات التفصيلية الواجب تطبيقها والالتزام بها.

## المحاور الأربعة الرئيسية للضوابط الأساسية للأمن السيبراني

تتوزع الضوابط المائة والثمانية على أربعة محاور استراتيجية تضمن بناء منظومة سيبرانية متكاملة داخل المنشأة:

1. **حوكمة الأمن السيبراني (Cybersecurity Governance):** تُشكل حجر الأساس للتنظيم السيبراني، حيث تتطلب وضع إستراتيجية معتمدة للأمن السيبراني من أصحاب الصلاحية والإدارة العليا، وتأسيس إدارة مستقلة للأمن السيبراني تُسند إليها المهام وتُدار بكوادر وطنية مؤهلة. كما تشمل تحديد الأدوار والمسؤوليات، وإدارة المخاطر السيبرانية بشكل منهجي، وتنفيذ برامج التوعية والتدريب الدائري للحد من مخاطر الهندسة الاجتماعية والتصيد الإلكتروني.

2. **تعزيز الأمن السيبراني (Cybersecurity Defense):** يركز هذا المحور على الجوانب التشغيلية والتقنية المباشرة لحماية البنية التحتية، ويتضمن إدارة وحصر الأصول المعلوماتية والتقنية وتصنيفها، وتطبيق سياسات إدارة الهويات والدخول بناءً على مبدأ الحد الأدنى من الصلاحيات، مع إلزامية تفعيل التحقق متعدد العناصر (MFA) للوصول عن بعد. إضافة إلى ذلك، يشمل المحور حماية الشبكات عبر العزل والتقسيم، وإدارة الثغرات، وإجراء اختبارات الاختراق الدورية لمكافحة المخاطر التقنية.

3. **صمود الأمن السيبراني (Cybersecurity Resilience):** يهدف إلى ضمان استمرارية الأعمال وقدرة المنشأة على التعافي السريع عند وقوع الحوادث أو الهجمات الرقمية. يتطلب هذا المحور إعداد خطط محكمة للتعافي من الكوارث (Disaster Recovery Plan)، واختبار جاهزيتها دورياً، والتأكد من تكامل متطلبات الأمن السيبراني مع خطط إدارة استمرارية الأعمال (BCM).

4. **الأمن السيبراني للأطراف الخارجية والحوسبة السحابية (Third-Party and Cloud Computing):** يتعامل مع المخاطر الناتجة عن الاعتماد على الموردين والمزودين الخارجيين وبيئات التخزين السحابي. يلزم هذا المحور المنشآت بتضمين اشتراطات ضوابط الأمن السيبراني في العقود المبرمة مع الأطراف الخارجية، وضمان فصل بيانات المنشأة وحمايتها في البيئات السحابية المشتركة.

## كيف تطبق المنشآت ضوابط ECC عملياً؟ (المخرجات والدليل الإرشادي)

لتحويل هذه الضوابط من نصوص تنظيمية إلى واقع عملي، تُصدر الهيئة الوطنية للأمن السيبراني "الدليل الإرشادي لتطبيق الضوابط الأساسية للأمن السيبراني" (IGCC). يوفر هذا الدليل للمطابقين والمدققين شرحاً إجرائياً واستئناسياً يُحدد المخرجات المتوقعة لإثبات الامتثال.

ولتحقيق التطبيق الفعال داخل المنشأة، يتوجب إعداد وتوثيق المخرجات التالية: - **المخرجات التنظيمية والحوكمية:** الهيكل التنظيمي المعتمد للإدارة المعنية، سجل مخاطر الأمن السيبراني المحدث، وسياسات وموجهات الأمن السيبراني المعتمدة. - **المخرجات التقنية والدفاعية:** قائمة جرد ومتابعة الأصول التقنية، تقارير تقييم الثغرات واختبارات الاختراق، وسجلات إعدادات التحقق متعدد العناصر (MFA). - **المخرجات التشغيلية والأطراف الخارجية:** خطط التعافي من الكوارث واختبارات استمرارية الأعمال، البنود السيبرانية الموثقة في العقود مع الموردين ومزودي الخدمات السحابية.

يتيح الالتزام بهذه المخرجات للمنشآت اجتياز عمليات التدقيق الدوري وتجنب المخالفات، فضلاً عن بناء خط دفاع سيبراني موثوق يحمي أصولها ويدعم مسيرة التحول الرقمي بآمان.

المنهجية

القيود

المصادر

تاريخ الإعداد المرجعي: 2026-09-25