دليل إجرائي: آلية التقييم الذاتي وتدقيق الالتزام بضوابط ECC ورفع التقارير عبر منصة حصين
تمكين المختص والمسؤول التنفيذي من تنفيذ عملية تقييم ذاتي دقيقة ومكتملة، وتجنب التعثر الإجرائي أثناء تقديم التقارير للهيئة الوطنية للأمن السيبراني.
- تاريخ الإعداد المرجعي
- ٢٦ سبتمبر ٢٠٢٦
- آخر تحقق مرجعي
- ٢٦ سبتمبر ٢٠٢٦
تُمثل عملية التقييم الذاتي للالتزام بتشريعات وضوابط الأمن السيبراني ركيزة أساسية لضمان حماية الأصول المعلوماتية والتقنية في الجهات الوطنية بالمملكة العربية السعودية. ولدعم هذه العملية وتسهيل قياس الامتثال، تتيح الهيئة الوطنية للأمن السيبراني أتمتة هذه الإجراءات ومتابعتها إلكترونياً عبر المنصة الوطنية الموحدة لخدمات الأمن السيبراني «منصة حصين».
يقدم هذا الدليل العملي خطوات تنفيذ التقييم الذاتي وتدقيق الالتزام بضوابط الأمن السيبراني الأساسية، بدءاً من الجاهزية التنظيمية وحتى رفع التقارير ومتابعة حالة التسليم.
المتطلبات الأساسية والنطاق التنظيمي قبل بدء التقييم
تستند أعمال التقييم الذاتي والتدقيق إلى المرجعية التنظيمية المحدثة الصادرة عن الهيئة الوطنية للأمن السيبراني وهي الضوابط الأساسية للأمن السيبراني (ECC 2-2024). يتضمن هذا الإطار المحدث 108 ضوابط موزعة على أربعة محاور أساسية تغطي كافة جوانب البيئة السيبرانية في المنظمة: 1. حوكمة الأمن السيبراني (Cybersecurity Governance). 2. تعزيز الأمن السيبراني (Cybersecurity Defense). 3. صمود الأمن السيبراني (Cybersecurity Resilience). 4. الأمن السيبراني المتعلق بالأطراف الخارجية (Third-Party Cybersecurity).
وقبل البدء التشغيلي، يجب على الجهة حصر أصولها وتقنية المعلومات لديها وتشكيل فريق العمل المسؤول عن جمع الأدلة لكل محور من المحاور الأربعة.
المرحلة الأولى: إجراء تقييم الفجوات (Gap Assessment) للوضع الحالي
تُعد مرحلة تقييم الفجوات الخطوة الميدانية الأولى للتحقق من مدى التزام الجهة بالمواصفات؛ حيث يتم مطابقة الممارسات والسياسات المطبقة فعلياً في الجهة مع الـ 108 ضوابط المعتمدة في إطار ECC 2-2024. يهدف تقييم الفجوات إلى حصر الضوابط غير المطبقة أو المطبقة جزئياً، وتحديد المقومات التقنية والإدارية المطلوب استكمالها قبيل مرحلة الاعتماد النهائي.
المرحلة الثانية: إعداد خطة المعالجة وتجهيز الشواهد والأدلة
بناءً على مخرجات تقييم الفجوات، يتم وضع خطة معالجة تصحيحية (Remediation Plan) تحدد الأولويات والمدد الزمنية والمسؤوليات لمعالجة النقص السيبراني. بالتوازي مع ذلك، يتولى فريق الالتزام تجهيز وتوثيق الأدلة والشواهد التنظيمية والتقنية (مثل السياسات المعتمدة، سجلات التقييم التقني، وإجراءات الاستجابة للحوادث) لكل ضابط سيبراني لإثبات تطبيق الضوابط عند التدقيق.
المرحلة الثالثة: أتمتة إدخال التقييم الذاتي ورفع التقارير عبر منصة حصين
تُنفذ مرحلة رفع التقارير إلكترونياً عبر خدمة «عمليات التقييم الذاتي» المتوفرة في بوابة منصة حصين، حيث تتيح الخدمة أتمتة إجراءات التقييم بالكامل بدلاً من التعاملات الورقية. وتتضمن خطوات العمل داخل المنصة: - الدخول إلى خدمة التقييم الذاتي في منصة حصين بواسطة حساب الجهة المعتمد. - إدخال نتائج التقييم الذاتي المعتمدة وتحديد مستوى الالتزام لكل ضابط من ضوابط ECC المسندة للجهة. - الاستفادة من الخاصية الآلية للمنصة في تسهيل متابعة التشريعات المسندة وتأكيد التسليم بناءً على فترات المتابعة المحددة لكل تشريع.
متابعة سجل التقييمات التراكمي وقنوات الدعم المتاحة
بعد إتمام عملية إدخال التقييم ورفع النتائج عبر المنصة، تتيح منصة حصين للجهة الاطلاع على نتائج التقييمات الذاتية الحالية بالإضافة إلى السجل التاريخي للتقييمات التراكمية السابقة، مما يساعد الإدارة العليا على قياس تطور مستوى الالتزام عبر الزمن.
وفي حال وجود استفسارات تقنية أو تنظيمية أثناء إجراء التقييم، توفر الهيئة الوطنية للأمن السيبراني قنوات دعم فني مخصصة لخدمة التقييم الذاتي عبر منصة حصين يشمل البريد الإلكتروني ([email protected]) والرقم الموحد (8001249996).
المنهجية
- اعتمد المحتوى على مصادر عامة موثّقة جرى الاطلاع عليها وقت الإعداد.
- رُوجعت الادعاءات الجوهرية في النص مقابل الأدلة المتاحة قبل النشر.
القيود
- المحتوى مبني على مصادر عامة جرى فحصها وقت الإعداد؛ قد تتغير اللوائح أو الصفحات الرسمية لاحقًا.
المصادر
- nca.gov.sa (مصدر رسمي) — يوثّق وقائع واردة في المقال.
- gatekeeper.sa (مرجع متخصص) — يوثّق وقائع واردة في المقال.
- nca.gov.sa (مصدر رسمي) — يوثّق وقائع واردة في المقال.
- nca.gov.sa يوثّق وقائع واردة في المقال — دون اقتباس نص المصدر
- gatekeeper.sa يوثّق وقائع واردة في المقال — دون اقتباس نص المصدر
- nca.gov.sa يوثّق وقائع واردة في المقال — دون اقتباس نص المصدر
تاريخ الإعداد المرجعي: 2026-09-26