تحديات الأمن السيبراني للشركات الناشئة 2026: ضوابط الهيئة الجديدة وخطة عملية للبدء
أصدرت الهيئة الوطنية للأمن السيبراني في ديسمبر 2025 ضوابط لجهات القطاع الخاص من غير البنى التحتية الحساسة. نشرح من تشمل وما تطلبه، وكيف تواجه الشركة الناشئة تحدياتها الأمنية بموارد محدودة.
- القسم:
- الأمن السيبراني
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٨٧٣
- المصادر:
- 4
أبرز تحديات الأمن السيبراني للشركات الناشئة محدودية الميزانية، وغياب مختص أمن متفرغ، والاعتماد على خدمات سحابية وموردين خارجيين، والتصيد الموجه للموظفين. وقد أصدرت الهيئة الوطنية للأمن السيبراني في 28 ديسمبر 2025 ضوابط للقطاع الخاص من غير البنى التحتية الحساسة، تلزم المنشآت الصغيرة والمتوسطة بـ26 ضابطاً أساسياً.
أبرز تحديات الشركات الناشئة: ميزانية محدودة، وغياب مختص أمن، واعتماد كبير على السحابة والموردين. وفي 28 ديسمبر 2025 أصدرت الهيئة الوطنية للأمن السيبراني ضوابط للقطاع الخاص تُلزم المنشآت الصغيرة والمتوسطة بـ26 ضابطاً أساسياً، فصار للأمن حدٌّ أدنى واضح.
📌 النقاط الرئيسية
- ✓أصدرت الهيئة الوطنية للأمن السيبراني في 28 ديسمبر 2025 ضوابط الأمن السيبراني لجهات القطاع الخاص من غير البنى التحتية الحساسة.
- ✓ترتكز الضوابط على ثلاثة مكونات: الحوكمة، وتعزيز الأمن السيبراني، والأمن المتعلق بالأطراف الخارجية.
- ✓تلتزم المنشآت الصغيرة والمتوسطة بـ26 ضابطاً في 13 مكوناً فرعياً، والكبيرة بـ65 ضابطاً في 22 مكوناً فرعياً.
- ✓المنشآت الأصغر من فئة الصغيرة والمتوسطة خارج النطاق الإلزامي حالياً، ويُشجَّع تطبيقها طوعاً.
- ✓البداية العملية: حصر الأصول، والتحقق الثنائي، والنسخ الاحتياطي، وتدريب الفريق، ومراجعة الموردين.

ما أبرز تحديات الأمن السيبراني للشركات الناشئة؟ ميزانية محدودة، وفريق صغير بلا مختص أمن متفرغ، واعتماد شبه كامل على الخدمات السحابية والموردين. والجديد في 2026 أن للأمن السيبراني في القطاع الخاص حداً أدنى رسمياً: ففي 28 ديسمبر 2025 أصدرت الهيئة الوطنية للأمن السيبراني وثيقة «ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة». يشرح هذا المقال ما تطلبه الوثيقة، ومن تشمل، وكيف تبني شركتك الناشئة أمنها خطوة خطوة.
لماذا تُعد الشركات الناشئة هدفاً للهجمات السيبرانية؟
يظن بعض المؤسسين أن شركتهم أصغر من أن تلفت انتباه المهاجمين. الواقع أن كثيراً من الهجمات آلية وغير موجهة، تبحث عن أي ثغرة مفتوحة بغض النظر عن حجم صاحبها. والشركة الناشئة تجمع عوامل تجعلها هدفاً سهلاً:
- بيانات قيّمة: بيانات عملاء ومدفوعات وملكية فكرية، حتى في المراحل المبكرة.
- سرعة على حساب الضبط: الأولوية لإطلاق المنتج، فتتأخر مراجعات الأمن.
- صلاحيات واسعة: في الفرق الصغيرة يملك كل شخص تقريباً صلاحية الوصول إلى كل شيء.
- اعتماد على أطراف خارجية: خدمات سحابية، وبوابات دفع، ومطورون مستقلون.
ما أبرز تحديات الأمن السيبراني للشركات الناشئة؟
- محدودية الميزانية: الأمن يُرى تكلفة لا استثماراً، فيُؤجَّل.
- غياب الخبرة المتخصصة: لا يوجد مسؤول أمن، ويتولى المطور أو المؤسس المهمة إلى جانب عمله.
- أخطاء إعداد السحابة: قواعد بيانات أو ملفات تخزين مكشوفة للعموم بإعدادات افتراضية.
- التصيد الاحتيالي: رسائل تنتحل صفة مستثمر أو مورد أو جهة حكومية لسرقة كلمات المرور.
- كلمات المرور المشتركة: حسابات يستخدمها الفريق كله دون تحقق ثنائي.
- مخاطر الموردين: ثغرة في خدمة خارجية تفتح الباب إلى أنظمتك.
- غياب خطة الاستجابة: عند وقوع حادث لا يعرف أحد ماذا يفعل ولا من يبلّغ.
ما هي ضوابط الأمن السيبراني الجديدة للقطاع الخاص؟
تهدف الوثيقة، بحسب صفحة الضوابط على موقع الهيئة، إلى وضع الحد الأدنى من ضوابط الأمن السيبراني لجهات القطاع الخاص التي لا تُصنَّف بنى تحتية حساسة، للحد من المخاطر وحماية الأصول المعلوماتية. وقد بُنيت على دراسة للمعايير والممارسات الدولية. وترتكز على ثلاثة مكونات رئيسية:
- حوكمة الأمن السيبراني: السياسات والأدوار والمسؤوليات.
- تعزيز الأمن السيبراني: الحماية التقنية للأنظمة والبيانات.
- الأمن السيبراني المتعلق بالأطراف الخارجية: الموردون ومقدمو الخدمات.
هل تنطبق الضوابط على شركتك الناشئة؟
تصنف الوثيقة المنشآت بحسب حجمها. ووفق ما نقلته صحيفة اليوم، جاء التوزيع كالتالي:
| الفئة | معيار الحجم | الالتزام |
|---|---|---|
| المنشآت الكبيرة | 250 موظفاً فأكثر، أو إيرادات سنوية تتجاوز 200 مليون ريال | 65 ضابطاً في 3 مكونات رئيسية و22 مكوناً فرعياً |
| المنشآت الصغيرة والمتوسطة | أقل من 250 موظفاً، أو إيرادات بين 3 و200 مليون ريال | 26 ضابطاً في مكون رئيسي واحد و13 مكوناً فرعياً |
وتوضح مقارنة منشورة لأطر الهيئة أن الضوابط الـ26 للمنشآت الصغيرة والمتوسطة تتركز في مكون تعزيز الأمن السيبراني، وأن بقية الضوابط موصى بها لا ملزمة لهذه الفئة. وتشير كذلك إلى أن المنشآت الأصغر من هذه الفئة خارج النطاق الإلزامي حالياً، مع تشجيعها على التطبيق طوعاً. أما الجهات الحكومية والبنى التحتية الحساسة فتخضع لإطار مختلف هو الضوابط الأساسية للأمن السيبراني.
الخلاصة للمؤسس: إن كانت شركتك تجاوزت مرحلة الفريق المؤسس الصغير أو بدأت تحقق إيرادات، فراجع موقعها في هذا التصنيف من الوثيقة الرسمية نفسها.
كيف تبدأ شركتك الناشئة بميزانية محدودة؟
حتى لو لم تكن ملزماً بعد، فالبدء مبكراً أرخص من الإصلاح بعد حادث. هذه خطة عملية مرتبة بحسب الأولوية:
- احصر أصولك: اكتب قائمة بالأنظمة والحسابات والخدمات السحابية وأين تُحفظ البيانات الحساسة.
- فعّل التحقق الثنائي على البريد الإلكتروني ولوحات التحكم السحابية ومستودعات الكود.
- طبّق مبدأ أقل صلاحية: كل شخص يصل إلى ما يحتاجه فقط، وتُسحب الصلاحيات فور مغادرة أي عضو.
- استخدم مدير كلمات مرور بدلاً من المشاركة في ملفات أو محادثات.
- أعدّ نسخاً احتياطياً منتظماً منفصلاً عن الأنظمة الأساسية، واختبر الاسترجاع فعلاً.
- حدّث الأنظمة والمكتبات بانتظام، وراقب الثغرات المعلنة في ما تستخدمه.
- درّب فريقك على التعرف على رسائل التصيد، خصوصاً طلبات التحويل المالي العاجلة.
- راجع مورديك: اسأل مقدمي الخدمات عن ممارساتهم الأمنية وضمّن متطلبات الأمن في العقود.
- اكتب خطة استجابة مختصرة: من يُبلَّغ، وما الخطوات الأولى، وكيف تتواصل مع العملاء.
لماذا يطلب المستثمرون والعملاء الكبار الأمن مبكراً؟
عندما تتعامل شركتك الناشئة مع جهات كبيرة ملزمة بأطر الهيئة، فإنها تصبح طرفاً خارجياً في نظرها. ولأن الضوابط تتضمن مكوناً كاملاً للأمن المتعلق بالأطراف الخارجية، فمن المتوقع أن تسألك هذه الجهات عن ممارساتك الأمنية قبل التعاقد. وجود سياسات مطبقة وأدلة بسيطة، مثل تفعيل التحقق الثنائي وسجل النسخ الاحتياطي، يختصر عليك أسابيع من المراجعات، ويمنحك ميزة عند المنافسة على العقود.
ما الذي ينبغي الانتباه إليه؟
في المقابل، لا تقع في فخ «الامتثال الورقي». كتابة سياسات جميلة دون تطبيقها لا يحمي شيئاً. كما أن شراء أدوات أمنية باهظة قبل تطبيق الأساسيات إهدار للمال؛ فالتحقق الثنائي والنسخ الاحتياطي والتدريب تسد جزءاً كبيراً من الثغرات الشائعة بتكلفة منخفضة. وانتبه أيضاً إلى أن تفاصيل التصنيف والمهل الزمنية للامتثال يحددها نص الوثيقة الرسمية، لا الملخصات الصحفية، فارجع إلى موقع الهيئة قبل أي قرار.
الخلاصة
الأمن السيبراني لم يعد رفاهية تؤجلها الشركة الناشئة إلى ما بعد جولة التمويل. هناك اليوم حد أدنى رسمي للقطاع الخاص، والمستثمرون والعملاء الكبار يسألون عنه. ابدأ بالأساسيات هذا الشهر، وحدد موقع شركتك من التصنيف، وابنِ ثقافة أمنية في الفريق قبل أن يكبر.
الأسئلة الشائعة
هل ضوابط الهيئة الوطنية للأمن السيبراني إلزامية للشركات الناشئة؟
تلزم المنشآت الصغيرة والمتوسطة بـ26 ضابطاً، والأصغر منها خارج النطاق الإلزامي حالياً مع تشجيعها طوعاً.
متى صدرت ضوابط الأمن السيبراني للقطاع الخاص؟
في 28 ديسمبر 2025.
ما المكونات الرئيسية لضوابط القطاع الخاص؟
الحوكمة، وتعزيز الأمن السيبراني، والأمن المتعلق بالأطراف الخارجية.
كيف تُصنَّف المنشأة صغيرة أو متوسطة في هذه الضوابط؟
أقل من 250 موظفاً أو إيرادات بين 3 و200 مليون ريال، بحسب ما نقلته الصحافة، والمرجع وثيقة الهيئة.
ما أول خطوة أمنية لشركة ناشئة بميزانية محدودة؟
حصر الأصول، ثم التحقق الثنائي، والنسخ الاحتياطي المختبر، وتدريب الفريق على التصيد.
المصادر والمراجع
- الهيئة الوطنية للأمن السيبراني تصدر وثيقة ضوابط الأمن السيبراني لجهات القطاع الخاص — الهيئة الوطنية للأمن السيبراني
- ضوابط الأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة — الهيئة الوطنية للأمن السيبراني
- الأمن السيبراني تعتمد ضوابط إلزامية للقطاع الخاص — صحيفة اليوم
- أي إطار من أطر الهيئة الوطنية للأمن السيبراني ينطبق عليك؟ — بشر
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



