شرح توضيحي
دليل شارح ومباشر يوضح هيكل ضوابط ECC 2-2024 بمجالاتها الأربعة، ويشرح الخطوات العملية والأدلة المطلوبة للامتثال داخل المنشآت السعودية.
تمكين القارئ من استيعاب التقسيم الهيكلي المحدث لضوابط ECC 2-2024 ومعرفة المخرجات الميدانية المحددة للبدء في خطة الامتثال المؤسسي حمايةً للأصول وتجنباً للمخاطر السيبرانية والقانونية.
- تاريخ الإعداد المرجعي
- ٢٥ سبتمبر ٢٠٢٦
- آخر تحقق مرجعي
- ٢٥ سبتمبر ٢٠٢٦
# الضوابط الأساسية للأمن السيبراني (ECC 2-2024): دليل الشرح وآلية التطبيق للشركات السعودية
### ما هي الضوابط الأساسية للأمن السيبراني (ECC 2-2024) وما أهميتها للشركات السعودية؟
تُعنى الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA) بوضع الحد الأدنى من المعايير والاشتراطات التي يجب على الجهات والشركات في المملكة العربية السعودية الالتزام بها لحماية أصولها المعلوماتية والتقنية. وتُمثل النسخة المحدثة (ECC 2-2024) المرجع التنظيمي الوطني المعتمد الذي يستهدف رفع مستوى الأمن السيبراني وتقليل المخاطر المهددة للأنظمة والبنى التحتية، مع التركيز على المبادئ الأربعة لحماية البيانات: السرية، السلامة، والتوافر.
### الهيكل والتصنيف: المكونات والمجالات الأربعة الأساسية لضوابط ECC
تتكون وثيقة الضوابط الأساسية للأمن السيبراني (ECC 2-2024) من هيكلية تنظيمية دقيقة تشمل 4 مكونات (مجالات) رئيسية، وتتفرع إلى 28 مكونًا فرعيًا وتضم 108 ضوابط أساسية. وتتوزع هذه المكونات الأربعة كالتالي:
1. **حوكمة الأمن السيبراني (Cybersecurity Governance):** تركز على ربط الأمن السيبراني بالأهداف التنظيمية، وتستلزم وضع استراتيجية معتمدة من الإدارة العليا، وإنشاء إدارة مستقلة للأمن السيبراني بكوادر مؤهلة، وتحديد الأدوار والمسؤوليات، إلى جانب إدارة المخاطر والتوعية المستمرة. 2. **تعزيز الأمن السيبراني (Cybersecurity Defense):** يُغطي الجانب التشغيلي والتقني لحماية الأنظمة؛ ويشمل حصر وتصنيف الأصول التقنية، وإدارة الصلاحيات عبر تفعيل التحقق متعدد العناصر (MFA)، وتطبيق سياسات إدارة الثغرات، والتقسيم المنطقي للشبكات، وإجراء اختبارات الاختراق الشاملة. 3. **صمود الأمن السيبراني (Cybersecurity Resilience):** يهدف إلى ضمان استمرارية الأعمال وتقليل آثار الانقطاعات التقنية عند حدوث الهجمات أو الحوادث، وذلك من خلال إعداد خطط التعافي من الكوارث (Disaster Recovery) واختبار جديتها دوريًا. 4. **الأمن السيبراني للأطراف الخارجية والحوسبة السحابية (Third-Party and Cloud Computing):** يلزم الجهات بوضع الشروط والضوابط السيبرانية ضمن العقود مع الموردين ومزودي الخدمات السحابية، وضمان فصل البيئات السحابية وحماية البيانات المشتركة.
### آلية التطبيق الميداني: كيف تحول الشركات السعودية الضوابط إلى مخرجات عمل؟
يتطلب الانتقال من النص التنظيمي إلى الامتثال العملي الاعتماد على "الدليل الإرشادي لتطبيق الضوابط الأساسية للأمن السيبراني" الصادر عن الهيئة الوطنية للأمن السيبراني. ويساعد هذا الدليل الشركات على تحويل الضوابط الـ 108 إلى مخرجات ووثائق تنفيذية ملموسة، تشتمل على: - **سجل المخاطر وتصنيف الأصول:** إعداد حصر شامل لجميع الأصول التقنية والمعلوماتية وتصنيف حساسيتها، وتحديث سجل مخاطر الأمن السيبراني دوريًا. - **سياسات إدارة الهويات والوصول:** تفعيل مبدأ الحد الأدنى من الصلاحيات واشتراط التحقق متعدد العناصر (MFA) للوصول عن بُعد والأنظمة الحساسة. - **خطط الاستمرارية والتعافي:** تطوير خطط التعافي من الكوارث (DRP) وتكاملها مع إدارة استمرارية الأعمال (BCM). - **إدارة العقود والخدمات السحابية:** صياغة الملاحق السيبرانية في العقود مع الأطراف الخارجية، والتحقق من التزام المزودين السحابيين بالتشريعات المعتمدة.
### خارطة الطريق للامتثال المستمر والتكامل مع الدليل الإرشادي للهيئة
الامتثال لضوابط ECC 2-2024 ليس إجراءً يُنجَز مرة واحدة، بل هو مسار تحسين مستمر يتطلب إجراء تقييمات وفحوصات دورية. وللبدء المباشر، يُوصى مسؤولو الأمن السيبراني والامتثال بالاستعانة بالنماذج والدلائل التوجيهية للهيئة الوطنية للأمن السيبراني، والبدء بفحص الفجوات (Gap Analysis) على مستوى الحوكمة والتعزيز التقني، لضمان استيفاء المتطلبات واجتياز أعمال التدقيق والتقييم بنجاح.
المنهجية
- بُحث الموضوع عبر بحث موثّق وقراءة مصادر عامة ضمن ميزانية محدودة.
- خضع المحتوى لتحقق من الادعاءات الجوهرية مقابل الأدلة الملتقطة قبل الجاهزية.
- اختيار شكل المحتوى تم بعد اكتمال البحث وليس مسبقًا من مرحلة الاكتشاف.
القيود
- المحتوى مبني على مصادر عامة جرى فحصها وقت الإعداد؛ قد تتغير اللوائح أو الصفحات لاحقًا.
- لا يُعد هذا النص استشارة قانونية أو مالية أو طبية مخصّصة.
المصادر
- مصدر عام (nca.gov.sa) — إسناد دون إعادة نشر النص.
- مصدر عام (nca.gov.sa) — إسناد دون إعادة نشر النص.
- مصدر عام (cyber-aman.com) — إسناد دون إعادة نشر النص.
- https://nca.gov.sa/ar/regulatory-documents/controls-list/ecc/ إسناد دون اقتباس نص المصدر
- https://nca.gov.sa/en/regulatory-documents/controls/ecc/ إسناد دون اقتباس نص المصدر
- https://www.cyberaman.com/ecc-2-2024-nca إسناد دون اقتباس نص المصدر
- https://cyber-aman.com/ar/%D8%B6%D9%88%D8%A7%D8%A8%D8%B7-%D8%A7%D9%84%D8%A3%D9%85%D9%86-%D8%A7%D9%84%D8%B3%D9%8A%D8%A8%D8%B1%D8%A7%D9%86%D9%8A-%D8%A7%D9%84%D8%A3%D8%B3%D8%A7%D8%B3%D9%8A%D8%A9/ إسناد دون اقتباس نص المصدر
تاريخ الإعداد المرجعي: 2026-09-25