التهديدات السيبرانية على البنية التحتية الحيوية في السعودية 2026: المخاطر والضوابط
ما الذي يهدد محطات الطاقة والمياه والمصانع والشبكات في المملكة؟ وما الضوابط التي تفرضها الهيئة الوطنية للأمن السيبراني على الجهات ذات البنى التحتية الحساسة؟
- القسم:
- الأمن السيبراني
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٨٤٣
- المصادر:
- 5
أبرز التهديدات السيبرانية على البنية التحتية الحيوية في السعودية هي الوصول غير المصرح به إلى الأنظمة التشغيلية في المرافق الصناعية، وهجمات سلاسل التوريد عبر الموردين، والاحتيال بانتحال الهوية. وتتصدى لها الهيئة الوطنية للأمن السيبراني بضوابط ملزمة مثل ECC وضوابط الأنظمة الحساسة وOTCC، مع جولات تفتيش للتحقق من الامتثال.
تواجه البنية التحتية الحيوية في السعودية مخاطر تتركز في الأنظمة التشغيلية الصناعية وسلاسل التوريد وانتحال الهوية. وتفرض الهيئة الوطنية للأمن السيبراني ضوابط ملزمة منها الضوابط الأساسية وضوابط الأنظمة الحساسة وضوابط الأنظمة التشغيلية، وتتحقق من الامتثال بزيارات تفتيشية.
📌 النقاط الرئيسية
- ✓الهيئة الوطنية للأمن السيبراني هي المرجع الوطني، ومن أهدافها المعلنة حماية البنى التحتية الحساسة والقطاعات ذات الأولوية.
- ✓ضوابط الأنظمة التشغيلية (OTCC-1:2022) تضع الحد الأدنى لحماية الأنظمة التشغيلية في المرافق الصناعية الحساسة.
- ✓الهيئة نفذت زيارات تفتيشية على جهات ذات بنى تحتية حساسة للتحقق من الامتثال والتراخيص.
- ✓دراسة لكاسبرسكي تشير إلى أن نحو 31% من الشركات عالمياً تعرضت لهجمات سلاسل التوريد خلال 12 شهراً.
- ✓شركات سعودية بدأت تطوير منصات محلية لحماية التقنيات التشغيلية وإنترنت الأشياء الصناعي.

تحديث: صُحّحت هذه الصفحة وأعيدت كتابتها بالكامل. تضمنت نسختها السابقة أعداد هجمات ونسباً منسوبة لجهات رسمية لم نجد لها مصدراً منشوراً، فحذفناها واعتمدنا على وثائق الهيئة الوطنية للأمن السيبراني وتقارير صحفية موثقة.
ما التهديدات السيبرانية على البنية التحتية الحيوية في السعودية؟ باختصار: أخطرها ما يستهدف الأنظمة التشغيلية التي تدير المصانع ومحطات الطاقة والمياه، وما يتسلل عبر الموردين والمتعاقدين. ولهذا تنص الهيئة الوطنية للأمن السيبراني في تعريفها على أن هدفها حماية المصالح الحيوية للدولة وأمنها الوطني والبنى التحتية الحساسة والقطاعات ذات الأولوية. وتترجم الهيئة ذلك إلى ضوابط ملزمة وجولات تفتيش، لا إلى توصيات عامة.
ما البنية التحتية الحيوية ولماذا تُستهدف؟
البنية التحتية الحيوية (Critical Infrastructure) هي المرافق التي يمتد أثر تعطلها إلى المجتمع كله: الكهرباء، والمياه، والاتصالات، والنقل، والمنشآت الصناعية الكبرى. وتُستهدف لسببين. الأول أن تعطيلها يصنع أثراً واسعاً بجهد محدود. والثاني أن كثيراً من أنظمتها بُني لعقود من التشغيل المستمر، قبل أن يصبح ربطها بالشبكات أمراً شائعاً.
ومع التحول الرقمي، صارت هذه المرافق أكثر اتصالاً: حساسات إنترنت الأشياء، ولوحات تحكم عن بعد، وتكامل مع أنظمة الشركات. وكل اتصال جديد بوابة محتملة إن لم يُحمَ.
ما أبرز التهديدات السيبرانية على هذه القطاعات؟
1. الوصول غير المصرح به إلى الأنظمة التشغيلية
الأنظمة التشغيلية (OT) هي التي تفتح الصمامات وتشغل التوربينات وتضبط خطوط الإنتاج. وتقول الهيئة في صفحة ضوابط الأمن السيبراني للأنظمة التشغيلية إن الهدف منها منع الوصول غير المصرح به لهذه الأنظمة في المرافق الصناعية الحساسة، لما قد ينجم عنه من مخاطر وخسائر مكلفة على المستوى الوطني.
2. هجمات سلاسل التوريد
هنا لا يهاجم المخترق الجهة مباشرة، بل يدخل عبر مورد برمجيات أو متعاقد لديه صلاحيات. وبحسب دراسة لكاسبرسكي نشرتها صحيفة الاقتصادية، تعرض نحو 31% من الشركات عالمياً لهذا النوع خلال 12 شهراً، وترتفع النسبة إلى 36% في الشركات الكبرى. وتذكر الدراسة أن الشركة الكبيرة تتعامل في المتوسط مع نحو 100 مورد، وتمنح صلاحيات الوصول لنحو 130 متعاقداً. كما أثرت هجمات «العلاقات الموثوقة» على 25% من الشركات.
3. انتحال الهوية والهندسة الاجتماعية
مع أدوات الذكاء الاصطناعي صار تقليد صوت مسؤول أو كتابة رسالة مقنعة أسهل. ويكفي أن يقع موظف واحد في الفخ ليمنح المهاجم أول موطئ قدم. ولهذا تتكرر توصيات المختصين بتفعيل التحقق الثنائي والتثبت من هوية أي طرف يطلب بيانات أو تنفيذ عملية.
ما الضوابط التي تفرضها الهيئة الوطنية للأمن السيبراني؟
أصدرت الهيئة مجموعة ضوابط تتدرج حسب حساسية الجهة والنظام:
| الوثيقة | ما تغطيه |
|---|---|
| الضوابط الأساسية للأمن السيبراني (ECC 2-2024) | الحد الأدنى لحماية الأصول المعلوماتية والتقنية للجهات الوطنية |
| ضوابط الأمن السيبراني للأنظمة الحساسة | متطلبات إضافية للأنظمة الحساسة لرفع جاهزية الجهات ومنع الوصول غير المصرح به |
| ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) | حماية الأنظمة التشغيلية في المرافق الصناعية الحساسة، امتداداً للضوابط الأساسية |
| ضوابط جهات القطاع الخاص من غير ذوات البنى التحتية الحساسة | الحد الأدنى لحماية المعلومات والأصول التقنية لشركات القطاع الخاص الأخرى |
والمعنى العملي أن الجهة التي تدير بنية تحتية حساسة لا تكتفي بالضوابط الأساسية، بل تطبق طبقات إضافية حسب نوع أنظمتها.
كيف تتحقق الهيئة من الامتثال؟
لا تكفي الوثائق وحدها. فقد أعلنت الهيئة تنفيذ زيارات تفتيشية شملت جهات وطنية وجهات ذات بنى تحتية حساسة من القطاعين العام والخاص. وركزت الجولات على:
- الامتثال للتنبيهات الأمنية التي تصدرها الهيئة.
- تطبيق المتطلبات التنظيمية.
- الحصول على التراخيص اللازمة من الهيئة.
وذكرت الهيئة أن فرقها التفتيشية والرقابية تعمل على الرصد والمتابعة المستمرة للمخالفات.
ما دور القطاع الخاص والتقنيات المحلية؟
بدأت شركات سعودية بالتخصص في حماية البيئات الصناعية. ومن الأمثلة اتفاقية بين شركة CQR وsirar by stc لتقديم خدمات أمن التقنيات التشغيلية وإنترنت الأشياء وإنترنت الأشياء الصناعي، عبر منصة طُورت في المملكة. وتقول الشركة إن المنصة تستخدم الذكاء الاصطناعي لمساعدة المحللين في فرز التنبيهات وترتيب المخاطر حسب أثرها على السلامة والإنتاج، مع إبقاء القرارات المؤثرة على الإنتاج تحت إشراف بشري.
وهذا توجه مهم: فحماية مصنع تختلف عن حماية مكتب. إيقاف جهاز مشبوه في شبكة إدارية أمر عادي، أما إيقاف وحدة تحكم في خط إنتاج فقد يسبب ضرراً أكبر من الهجوم نفسه.
ما الذي ينبغي أن تفعله الجهات لتقليل المخاطر؟
- جرد الأصول: اعرف كل جهاز وأنظمة التحكم المتصلة بشبكتك، وصنّفها حسب أثرها على السلامة والإنتاج.
- فصل الشبكات: لا تربط الأنظمة التشغيلية بالشبكة الإدارية أو الإنترنت إلا عبر نقاط محكومة.
- تقييم الموردين: أجرِ تقييماً أمنياً قبل التعاقد، وضمّن العقود متطلبات أمنية واضحة.
- الحد الأدنى من الصلاحيات: امنح كل متعاقد ما يحتاجه فقط، وألغِ الصلاحيات عند انتهاء العمل.
- خطة الاستجابة: جهّز خطة مجربة للحوادث تشمل الفرق الفنية والتشغيلية معاً.
- تدريب الموظفين: التوعية بانتحال الهوية وتفعيل التحقق الثنائي على كل الحسابات الحساسة.
ما ينبغي الانتباه إليه عند قراءة أرقام الهجمات؟
تنتشر على الإنترنت أرقام ضخمة عن «ملايين الهجمات» على المملكة. كثير منها يأتي من شركات أمنية تقيس ما رصدته منتجاتها هي، بتعريفات مختلفة لكلمة «هجمة». وبعضها بلا مصدر أصلاً. لذلك تعامل مع هذه الأرقام كمؤشر على الاتجاه لا كإحصاء وطني، واعتمد في القرارات على وثائق الهيئة الوطنية للأمن السيبراني وتنبيهاتها.
الخلاصة
إن كنت تعمل في جهة تدير مرفقاً حيوياً، فابدأ بمعرفة أي الضوابط تنطبق عليك، ثم افحص مورديك قبل أنظمتك. وإن كنت فرداً، فأسهل ما تقدمه هو ألا تكون الحلقة الأضعف: فعّل التحقق الثنائي، وتثبت من أي طلب غير معتاد عبر قناة رسمية.
الأسئلة الشائعة
ما المقصود بالبنية التحتية الحيوية أو الحساسة؟
المرافق التي يؤثر تعطلها على المجتمع والاقتصاد، مثل الطاقة والمياه والاتصالات والنقل والمنشآت الصناعية.
ما الجهة المسؤولة عن الأمن السيبراني في السعودية؟
الهيئة الوطنية للأمن السيبراني، المرجع الوطني في شؤونه.
ما ضوابط الأمن السيبراني للأنظمة التشغيلية OTCC؟
ضوابط تحدد الحد الأدنى لحماية الأنظمة التشغيلية في المرافق الصناعية الحساسة، وهي امتداد للضوابط الأساسية.
لماذا تُعد هجمات سلاسل التوريد خطيرة على البنية التحتية؟
لأن المهاجم يدخل عبر مورد موثوق لديه صلاحيات، فيتجاوز الدفاعات المباشرة.
كيف أبلغ عن حادثة أو مخالفة سيبرانية؟
عبر خدمات الهيئة الوطنية للأمن السيبراني على موقعها الرسمي.
المصادر والمراجع
- الهيئة الوطنية للأمن السيبراني — عن الهيئة وخدماتها — الهيئة الوطنية للأمن السيبراني
- ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) — الهيئة الوطنية للأمن السيبراني
- الهيئة الوطنية للأمن السيبراني تنفذ زيارات تفتيشية لتعزيز الامتثال بالمتطلبات التنظيمية — الهيئة الوطنية للأمن السيبراني
- هجمات سلاسل التوريد تتصدر التهديدات السيبرانية للشركات عالميا بـ30% — صحيفة الاقتصادية
- CQR and sirar by stc sign agreement to strengthen OT cybersecurity and critical infrastructure protection — Saudi Gazette
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



