شرح توضيحي

تقديم دليل توضيحي شامِل ومُركّز يفكّك المتطلبات والضوابط التنظيمية الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA) والهيئة السعودية للبيانات والذكاء الاصطناعي (

بحث وتحرير: مرجع

تمكين المسؤولين التنفيذيين ومديري تقنية المعلومات والالتزام من فهم خارطة الامتثال المطلوبة قبل استضافة البيانات الحساسة أو إبرام عقود خدمات Cloud ERP.

تاريخ الإعداد المرجعي
٢٥ سبتمبر ٢٠٢٦
تاريخ النشر
٢٥ سبتمبر ٢٠٢٦
آخر تعديل جوهري
٢٥ سبتمبر ٢٠٢٦
آخر تحقق مرجعي
٢٥ سبتمبر ٢٠٢٦

### الإطار التنظيمي المزدوج لاستضافة أنظمة Cloud ERP في السعودية تخضع استضافة أنظمة إدارة الموارد السحابية (Cloud ERP) وتخزين بياناتها في المملكة العربية السعودية لإطار تنظيمي مزدوج يجمع بين تشريعات الأمن السيبراني وحوكمة البيانات الشخصية. تتوزع الأدوار التنظيمية في هذا الإطار بين الهيئة الوطنية للأمن السيبراني (NCA)، التي تعنى بوضع الضوابط الأمنية للحوسبة السحابية وحماية البنية التحتية، والهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، المختصة بالتطبيق والإشراف على نظام حماية البيانات الشخصية (PDPL) ولوائحه التنفيذية. ويتطلب الامتثال التام عند الانتقال إلى بيئة Cloud ERP فهم طبيعة هذا التكامل بين أمن الشبكات والأنظمة السحابية من جهة، وحماية حقوق البيانات الشخصية ومعالجتها من جهة أخرى.

### ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) الصادرة عن NCA تُعد ضوابط الأمن السيبراني للحوسبة السحابية (CCC-2:2024) الوثيقة المرجعية الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني، وهي امتداد ومكمل للضوابط الأساسية للأمن السيبراني (ECC). تهدف هذه الضوابط إلى تقليل المخاطر السيبرانية وتحديد الحد الأدنى من المتطلبات الأمنية الواجب اتباعها في كافة خدمات الحوسبة السحابية. يغطي الإطار التنظيمي لـ CCC جانبين رئيسيين: 1. مقدمي الخدمات السحابية (Cloud Service Providers): المطالبين بالامتثال لاشتراطات الأمن السيبراني وحماية البنية التحتية للحوسبة السحابية. 2. المشتركين (Cloud Tenants): وهم المنشآت والمؤسسات المستفيدة من خدمات Cloud ERP، حيث يتعين عليهم تطبيق التدابير والأحكام الأمنية الخاصة بحماية حساباتهم وبياناتهم المرفوعة على السحابة وضبط إعدادات التشفير وإدارة الهويات وصلاحيات الوصول.

### متطلبات نظام حماية البيانات الشخصية (PDPL) وتوزيع المسؤوليات فيما يتعلق بالبيانات المُخزّنة والمعالجة داخل نظام Cloud ERP (مثل بيانات الموظفين والعملاء والموردين الأفراد)، تتولى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) الإشراف على تطبيق نظام حماية البيانات الشخصية (PDPL) ولائحه التنفيذية. يلزم النظام المنشآت بإنشاء برنامج التزام مخصص لحماية البيانات الشخصية وضمان معالجتها وفق الأغراض النظامية المحددة. تتوزع الأدوار وفق اللائحة التنفيذية كالتالي: - جهة التحكم (Data Controller): المنشأة المستفيدة التي تحدد أغراض معالجة البيانات الشخصية وكيفيتها عند تشغيل نظام ERP. - جهة المعالجة (Data Processor): المزود لخدمة Cloud ERP الذي يقوم بمعالجة البيانات نيابة عن جهة التحكم ووفقاً لتعليماتها. تلتزم جهة التحكم بإلزام جهة المعالجة بموجب عقود وضوابط واضحة تضمن تطبيق أحكام النظام وحماية حقوق أصحاب البيانات.

### التدابير الفنية والإدارية: الترميز، إخفاء الهوية، وإدارة تسرب البيانات توجب اللائحة التنفيذية لنظام حماية البيانات الشخصية الصادرة عن سدايا اتخاذ تدابير فنية وإدارية حازمة لحماية البيانات أثناء الاستضافة والمعالجة. ومن أبرز هذه التدابير الفنية: - الترميز (Pseudonymization): تحويل المعرفات الرئيسية المباشرة لأصحاب البيانات إلى رموز يتعذر معها تحديد الهوية دون بيانات إضافية تُحفظ بشكل منفصل وآمن. - إخفاء الهوية (Anonymization): إزالة المعرفات المباشرة وغير المباشرة بشكل نهائي يتعذر معه الاستدلال على هوية الفرد. إضافة إلى ذلك، تفرض اللوائح على جهات التحكم وضع آليات وسياسات واضحة لإدارة التعامل مع حادثات تسرب البيانات الشخصية، بما يشمل الإفصاح غير المشروع أو الوصول غير المصرح به أو التلف، مع الالتزام بإشعار الجهة المختصة فور وقوع الحادثة وفق المدد والضوابط المحددة.

### ضوابط نقل ومعالجة البيانات عابر الحدود والضمانات النظامية عند الاستعانة بمزودي خدمات Cloud ERP يمتلكون مراكز بيانات أو فرق دعم ومعالجة خارج المملكة، تُطبق أحكام لائحة نقل البيانات الشخصية خارج المملكة الصادرة عن سدايا. يتيح الإطار التنظيمي معالجة البيانات الشخصية أو نقلها خارج الحدود شريطة عدم تدني مستوى الحماية المعتمد داخل المملكة، والالتزام بالحد الأدنى من البيانات. وفي حال النقل إلى دول أو جهات لا يتوفر لديها مستوى حماية مناسب، تشترط سدايا اعتماد إحدى الضمانات المناسبة المحددة نظاماً، مثل: - القواعد المشتركة الملزمة (Binding Common Rules - BCR): وهي قواعد حوكمة معتمدة تنظم نقل البيانات بين مجموعة الجهات أو الشركات المرتبطة. - البنود التعاقدية القياسية (Standard Contractual Clauses): إلزام أطراف المعالجة ببنود ملزمة تضمن الامتثال لأحكام نظام PDPL. تضمن هذه الضوابط استمرار تطبيق مستوى حماية للبيانات الشخصية خارج المملكة لا يقل عن المستوى المقرر نظاماً ولائحياً داخلها.

المنهجية

القيود

المصادر

تاريخ الإعداد المرجعي: 2026-09-25