١ أكتوبر ٢٠٢٦
ضوابط الأمن السيبراني الجديدة تصل إلى شركات القطاع الخاص
لسنوات كانت الضوابط الوطنية للأمن السيبراني شأناً يخص البنوك والمرافق. أما NCNICC-1:2025 فتضع حداً أدنى لأي شركة خاصة لديها ستة موظفين أو أكثر، ومعظمه يقع على البرمجيات التي تستخدمها أصلاً.

أبرز النقاط
تمدّ ضوابط NCNICC-1:2025 متطلبات الأمن السيبراني الإلزامية إلى شركات القطاع الخاص غير المصنفة بنية تحتية حساسة، بدءاً من ستة موظفين. هذا ما تعنيه الضوابط لأنظمة نقاط البيع وإدارة العملاء والموارد البشرية وERP التي تعمل عليها يومياً.
حتى وقت قريب، كانت الهيئة الوطنية للأمن السيبراني تضع ضوابط ملزمة أساساً للجهات الحكومية والبنية التحتية الوطنية الحساسة. ومع ضوابط NCNICC-1:2025، وهي ضوابط الأمن السيبراني لجهات القطاع الخاص غير المصنفة بنية تحتية حساسة، وصل هذا الحد الأدنى إلى الشركات الخاصة العادية: سلاسل المطاعم والتجزئة، والعيادات، وشركات الخدمات اللوجستية، والموزعين، والوكالات، والشركات الناشئة في البرمجيات، بدءاً من ستة موظفين بدوام كامل. ومعظم هذه الضوابط لا يتعلق بشراء منتجات أمنية، بل بطريقة تعامل أنظمتك اليومية مع تسجيل الدخول والصلاحيات والسجلات والنسخ الاحتياطي والموردين.
ماذا حدث
أصدرت الهيئة ضوابط NCNICC-1:2025 لتحديد الحد الأدنى من متطلبات الأمن السيبراني لمنشآت القطاع الخاص خارج البنية التحتية الحساسة. وتصنّف الضوابط الشركات في فئتين:
- الفئة (أ)، المنشآت الكبيرة: أكثر من 250 موظفاً بدوام كامل، أو إيرادات سنوية تتجاوز 200 مليون ريال. وتنطبق عليها كل الضوابط الرئيسية الخمسة والستين، عبر 22 مكوناً فرعياً.
- الفئة (ب)، المنشآت الصغيرة والمتوسطة: من 6 إلى 249 موظفاً بدوام كامل، أو إيرادات سنوية بين 3 ملايين و200 مليون ريال. وفيها 26 ضابطاً رئيسياً إلزامياً، وبقية الضوابط موصى بها.
وتنتظم الضوابط تحت ثلاثة محاور: الحوكمة، وتعزيز الأمن السيبراني، والأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية. وتبرز ملخصات مكاتب المحاماة متطلبات مثل إدارة الهويات والصلاحيات، والتحقق متعدد العوامل للوصول عن بُعد، وتسجيل الأحداث ومراقبتها، وإدارة الحوادث والتهديدات، والنسخ الاحتياطي، والتوعية، والالتزام بالمعايير الوطنية للتشفير، وإدراج متطلبات الأمن السيبراني في عقود الأطراف الخارجية بما يشمل السرية والإبلاغ عن الحوادث. وفي المنشآت الكبيرة، تشمل ضوابط الحوكمة وظيفة أمن سيبراني مستقلة عن تقنية المعلومات يقودها مواطن سعودي مؤهل. وتحتفظ الهيئة بصلاحية تقييم الالتزام وتحديث الضوابط.
ولا تذكر الملخصات التي راجعناها موعداً موحداً منشوراً للالتزام، لذلك راجع الإرشادات الحالية للهيئة لمعرفة الموعد الذي ينطبق عليك بدلاً من افتراض أن لديك متسعاً من الوقت.
لماذا يهم ذلك للمشغلين
بالنسبة لشركة نموذجية في الفئة (ب)، تبدو الضوابط أقرب إلى قائمة تحقق للأنظمة التي تعتمد عليها المنشأة أصلاً منها إلى مشروع تقنية معلومات. خذ مثلاً مجموعة مطاعم أو شركة توزيع فيها 40 موظفاً. بياناتها الحساسة موجودة في نظام نقاط البيع، ولوحة منصة التوصيل، ونظام إدارة العملاء أو حساب واتساب للأعمال، ونظام الموارد البشرية الذي يحوي صور الإقامات والرواتب، وبرنامج المحاسبة، ومجلد مشترك. والأسئلة التي تطرحها الضوابط محددة:
- من يستطيع تسجيل الدخول، وكيف؟ حسابات الدخول المشتركة في لوحة إدارة نقاط البيع، أو كلمة مرور واحدة للمدير في نظام الموارد البشرية، هي أكثر الثغرات شيوعاً. ويُتوقع أن يستخدم الوصول عن بُعد التحقق متعدد العوامل.
- من يستطيع رؤية ماذا؟ يجب أن تقصر الأدوار صلاحية مشرف الفرع على فرعه، وأن تُبعد بيانات الرواتب عمن لا يحتاجها.
- ما الذي يُسجَّل؟ إذا تغيّر سعر، أو صُدّر سجل موظف، أو اعتُمد استرداد، فيجب أن يسجّل النظام من فعل ذلك ومتى، وأن يراجع أحدٌ هذه السجلات.
- هل تستطيع الاستعادة؟ يجب أن توجد نسخ احتياطية، وأن تُختبر، وألا تكون على الحساب نفسه الذي سيخترقه المهاجم.
- بماذا يلتزم مورّدوك؟ مزود نقاط البيع والمستضيف السحابي والمطوّر الخارجي يحتفظون ببياناتك. ويجب أن تغطي العقود السرية ومدى سرعة إبلاغك بأي حادثة.
غالباً ما تدعم الأدوات الجاهزة معظم ذلك، لكنه يكون معطلاً أو في باقة أعلى. أما الأنظمة المخصصة التي بُنيت على عجل لفرع واحد فكثيراً ما تفتقر إلى سجلات التدقيق والصلاحيات حسب الدور كلياً.
ما الذي تفحصه في أنظمتك
- الحصر: اكتب كل نظام يحوي بيانات عملاء أو موظفين أو بيانات مالية، بما فيها ما هو محفوظ في جدول بيانات أو على هاتف.
- تسجيل الدخول: فعّل التحقق متعدد العوامل لحسابات المدير والوصول عن بُعد حيثما توفر، وألغِ الحسابات المشتركة.
- الصلاحيات: اربط كل دور بما يحتاجه صاحبه فعلاً، وألغِ وصول من غادر في آخر يوم عمل له.
- سجلات التدقيق: تأكد من تسجيل الإجراءات الحساسة ومراجعتها، مثل التصدير وتغيير الأسعار والرواتب والاسترداد وتغيير الصلاحيات.
- النسخ الاحتياطي: تحقق مما يُنسخ، وكم مرة، وأين، ومتى استعدت شيئاً بنجاح آخر مرة.
- الموردون: اجمع شروط الأمن لدى مزوديك الرئيسيين، وأضف بنود الإبلاغ عن الحوادث والسرية عند التجديد.
رأي Cicada Solutions
ضوابط NCNICC-1:2025 حد أدنى معقول، وكثير منها يتقاطع مع ما يتوقعه نظام حماية البيانات الشخصية أصلاً للبيانات الشخصية. وأرخص وقت للوفاء بها هو عند اختيار النظام أو بنائه، لا بعده. وحين نبني برمجيات تشغيلية، تكون الصلاحيات حسب الدور وسجلات التدقيق والتصدير المنظم للبيانات جزءاً من الإصدار الأول، لأن إضافتها لاحقاً تعني إعادة العمل على كل شاشة.
إذا كانت منشأتك في الفئة (ب)، فابدأ بالحصر ثم بأسئلة تسجيل الدخول والصلاحيات والسجلات أعلاه؛ فهي تغطي جزءاً كبيراً من المخاطر العملية. ثم حدّد فئتك بدقة وفق الحدود، واقرأ الضوابط التي تنطبق عليك من الهيئة مباشرة. وليس هذا استشارة نظامية أو تنظيمية؛ تحقق من فئتك والتزاماتك مع الهيئة الوطنية للأمن السيبراني أو مستشار مؤهل. وإذا أردت المساعدة في مراجعة أنظمة نقاط البيع أو إدارة العملاء أو الموارد البشرية لديك وفق هذه الأسئلة، تواصل معنا.
المصادر
- Baker McKenzie: السعودية، ضوابط الأمن السيبراني لجهات القطاع الخاص - نُشر في 2026-07-27، اطُّلع عليه في 2026-10-01.
- CMS: المملكة العربية السعودية تصدر ضوابط جديدة للأمن السيبراني للقطاع الخاص - نُشر في 2026-03-27، اطُّلع عليه في 2026-10-01.
- سدايا: الأنظمة واللوائح (نظام حماية البيانات الشخصية) - اطُّلع عليه في 2026-10-01.