الأمن السيبراني في البنية التحتية للطاقة المتجددة السعودية: ضوابط OTCC وحماية الهيدروجين
محطات الشمس والرياح ومصانع الهيدروجين الأخضر تُدار بأنظمة تحكم صناعي متصلة بالشبكات، وهذا يجعلها هدفاً سيبرانياً. وقد وضعت الهيئة الوطنية للأمن السيبراني ضوابط خاصة بهذه الأنظمة تشرح هذه المقالة ما تفرضه.
- القسم:
- الأمن السيبراني
- نُشر:
- آخر تحديث:
- وقت القراءة:
- 5 دقائق
- الكلمات:
- ٩٩٨
- المصادر:
- 5
الأمن السيبراني في البنية التحتية للطاقة المتجددة السعودية يحكمه أساساً إطار الهيئة الوطنية للأمن السيبراني: الضوابط الأساسية (ECC) شرطاً مسبقاً، ثم ضوابط الأنظمة التشغيلية (OTCC-1:2022) لأنظمة التحكم الصناعي في المنشآت الحساسة. وتضم الأخيرة 4 مكونات أساسية و23 مكوناً فرعياً و47 ضابطاً أساسياً و122 ضابطاً فرعياً، وتُطبَّق بثلاثة مستويات بحسب أثر تعطل المنشأة.
تحمي المملكة منشآت الطاقة المتجددة عبر ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) التي تبني على الضوابط الأساسية (ECC). تفرض الضوابط عزل الشبكات الصناعية وتقييد الوصول عن بعد ومراقبة السجلات واختبار الاختراق بحسب مستوى حساسية المنشأة.
📌 النقاط الرئيسية
- ✓ضوابط OTCC-1:2022 صدرت عن الهيئة الوطنية للأمن السيبراني امتداداً للضوابط الأساسية، والالتزام بالضوابط الأساسية شرط مسبق لها.
- ✓تنطبق على أنظمة التحكم الصناعي في المنشآت الحساسة لدى الجهات الحكومية والخاصة المالكة أو المشغلة للبنى التحتية الوطنية الحساسة.
- ✓المستوى الأول (الأعلى حساسية) يشمل 151 ضابطاً وضابطاً فرعياً، والثاني 117، والثالث 56.
- ✓من أبرز المتطلبات: عزل الشبكة التشغيلية وأنظمة السلامة، وتقييد الوصول عن بعد بتحقق متعدد العناصر، وتفعيل السجلات لكل الأصول.
- ✓حجم التوسع كبير: اتفاقيات شراء طاقة متجددة بسعة 43.2 جيجاوات، ومشروع نيوم للهيدروجين الأخضر يستهدف 600 طن يومياً.

تحديث: صُحّحت هذه الصفحة وأعيدت كتابتها من المصادر الرسمية، وحُذفت منها أرقام سابقة لم نجد لها مصدراً موثقاً.
الأمن السيبراني في البنية التحتية للطاقة المتجددة السعودية لم يعد ترفاً تقنياً. محطات الشمس والرياح ومصانع الهيدروجين الأخضر تُدار بأنظمة تحكم صناعي (Industrial Control Systems) متصلة بالشبكات، وأي تعطل فيها يمس الكهرباء والصناعة معاً. الإجابة المختصرة: تحكم هذا الملف ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) الصادرة عن الهيئة الوطنية للأمن السيبراني، وهي تضم 47 ضابطاً أساسياً و122 ضابطاً فرعياً تُبنى فوق الضوابط الأساسية للأمن السيبراني.
لماذا تحتاج الطاقة المتجددة السعودية إلى حماية سيبرانية خاصة؟
السبب الأول هو الحجم. أعلنت الشركة السعودية لشراء الطاقة (المشتري الرئيس) في أكتوبر 2025 ترسية خمسة مشاريع جديدة بسعة 4500 ميجاوات ضمن المرحلة السادسة من البرنامج الوطني للطاقة المتجددة. وبحسب ما نقلته صحيفة الاقتصادية، بلغت اتفاقيات شراء الطاقة الموقعة 43.2 جيجاوات، منها 12.3 جيجاوات شُغّلت وربطت بالشبكة.
السبب الثاني هو الهيدروجين الأخضر. يقع مشروع شركة نيوم للهيدروجين الأخضر في أوكساجون، ويستهدف 4 جيجاوات من الطاقة الشمسية والرياح، وإنتاج حتى 600 طن يومياً من الهيدروجين الأخضر على شكل أمونيا. وأعلنت الشركة في ديسمبر 2025 إنجاز نحو 90% من أعمال البناء، وفق تقرير الاقتصادية.
كل هذه المنشآت تعمل بمحولات وعواكس ومحللات كهربائية وخزانات تُراقب وتُدار بأنظمة رقمية. وحين يُخترق نظام تحكم صناعي لا تُسرق بيانات فقط، بل قد تتوقف منشأة أو يتعرض أمان العاملين للخطر.
ما ضوابط الأمن السيبراني للأنظمة التشغيلية OTCC؟
أصدرت الهيئة الوطنية للأمن السيبراني ضوابط OTCC-1:2022 لتوفير الحد الأدنى من متطلبات حماية الأنظمة التشغيلية في المرافق الصناعية الحساسة لدى الجهات الحكومية والخاصة. وتصفها الهيئة بأنها امتداد للضوابط الأساسية للأمن السيبراني.
وبحسب وثيقة الضوابط المنشورة تتكون من:
- 4 مكونات أساسية: الحوكمة، والتعزيز (الدفاع)، والصمود، والأطراف الخارجية.
- 23 مكوناً فرعياً، منها إدارة الأصول والهويات وأمن الشبكات والنسخ الاحتياطي واختبار الاختراق.
- 47 ضابطاً أساسياً و122 ضابطاً فرعياً.
وتعالج الوثيقة أربعة محاور: الاستراتيجية، والأشخاص، والإجراءات، والتقنية.
على من تنطبق هذه الضوابط؟
تنطبق على أنظمة التحكم الصناعي الموجودة في المنشآت الحساسة التي تملكها أو تشغلها جهات حكومية، وعلى جهات القطاع الخاص التي تملك أو تشغل أو تستضيف بنى تحتية وطنية حساسة، سواء داخل المملكة أو خارجها. وتعرّف الوثيقة المنشأة الحساسة بأنها التي قد يؤدي تدميرها أو تعطلها إلى توقف عمليات الجهة.
والنقطة المهمة للمطورين والمشغلين: الالتزام بـالضوابط الأساسية للأمن السيبراني شرط مسبق قبل OTCC. وتشجع الهيئة بقية الجهات غير المشمولة على الاستفادة من الضوابط كأفضل ممارسة.
ما مستويات الحماية وكيف يُحدَّد مستوى المحطة؟
لا تُطبّق كل الضوابط على كل منشأة. تحدد الهيئة ثلاثة مستويات بحسب أثر التعطل على الخدمات والصحة والسلامة والبيئة والاقتصاد الوطني:
| المستوى | درجة الحساسية | عدد الضوابط والضوابط الفرعية |
|---|---|---|
| المستوى الأول (L1) | عالية، بآثار حرجة على العمليات أو السلامة | 151 (تشمل ضوابط المستويين الثاني والثالث) |
| المستوى الثاني (L2) | متوسطة، بآثار كبيرة | 117 (تشمل ضوابط المستوى الثالث) |
| المستوى الثالث (L3) | منخفضة، بآثار معتدلة | 56 |
وتوفر الهيئة أداة لتحديد مستوى المنشأة، وأداة أخرى للتقييم وقياس الالتزام. ويجري التحقق بالتقييم الذاتي أو بزيارات تدقيق ميدانية من الهيئة أو من أطراف تعتمدها.
ما أبرز المتطلبات التي تمس محطات الشمس والرياح والهيدروجين؟
عزل الشبكات
- فصل البيئة التشغيلية منطقياً أو مادياً عن بقية الشبكات.
- تقسيم البيئة التشغيلية إلى مناطق، وتوجيه الحركة بينها عبر نقاط اختناق محددة.
- عزل أنظمة السلامة الآلية (Safety Instrumented Systems) عن بقية الشبكات التشغيلية.
- تقييد التقنيات اللاسلكية كالواي فاي والبلوتوث والاتصال الخلوي والفضائي، وعزلها عند استخدامها.
هذا البند مهم لمحطات الرياح والشمس الموزعة على مساحات واسعة، لأنها كثيراً ما تعتمد على اتصال لاسلكي أو فضائي.
الوصول عن بعد والهويات
- الوصول عن بعد يُقيَّد ويُفعَّل استثناءً عند الضرورة، بعد تقييم للمخاطر.
- أي جلسة وصول عن بعد عبر المنطقة المعزولة تكون بتحقق متعدد العناصر، وتُسجَّل، ولمدة محددة.
- موافقة مزدوجة على الإجراءات الحساسة، وسحب الصلاحية فور انتهاء الحاجة إليها.
الأجهزة والوسائط
- إدارة الأصول الصناعية من محطات هندسية وواجهات تشغيل مخصصة ومعزولة ومحصنة.
- فحص وسائط التخزين الخارجية ضد البرمجيات الخبيثة في بيئة معزولة قبل استخدامها.
المراقبة والاستجابة
- تفعيل سجلات الأحداث لكل الأصول التشغيلية، ومراقبتها بشكل مستمر.
- دمج خطة الاستجابة للحوادث التشغيلية مع خطط تقنية المعلومات وإدارة الأزمات واستمرارية الأعمال.
- اختبار الاختراق بدورية تختلف بحسب المستوى: كل 3 أو 6 أو 12 شهراً.
كيف تُدمج الحماية في مشاريع الطاقة الجديدة؟
تخصص الضوابط مكوناً للأمن السيبراني في إدارة مشاريع أنظمة التحكم الصناعي. والفكرة أن الأمن يدخل دورة حياة المشروع من البداية، لا بعد التشغيل. وعملياً يعني ذلك لمطوري المحطات:
- تحديد مستوى المنشأة المتوقع بأداة الهيئة في مرحلة التصميم.
- إدراج متطلبات الأمن السيبراني في مواصفات الموردين والمقاولين.
- إدخال اختبارات الأمن ضمن اختبارات قبول المصنع (FAT) واختبارات قبول الموقع (SAT) والتشغيل التجريبي، كما تنص الضوابط.
- ضم إدارة مخاطر الأمن السيبراني التشغيلي إلى منهجية إدارة مخاطر السلامة في الجهة.
- تطبيق ضوابط الأطراف الخارجية على المقاولين والموردين الذين يصلون إلى الأنظمة.
ما التحديات التي ينبغي الانتباه إليها؟
في المقابل، لا تحل الضوابط كل شيء وحدها. فالوثيقة نفسها تشترط أن يُطبَّق الضابط بعد التأكد من أنه لن يعرض استمرارية التشغيل للخطر. وهذا يعكس معضلة حقيقية في القطاع: بعض الأنظمة الصناعية القديمة لا تحتمل التحديث السريع أو الفحص النشط.
- التوزع الجغرافي: المحطات في مواقع نائية، ما يزيد الاعتماد على الاتصال عن بعد.
- سلسلة التوريد: المعدات والبرمجيات تأتي من موردين متعددين، ولكل منهم منافذ صيانة.
- الكفاءات: حماية الأنظمة التشغيلية تتطلب خبرة تجمع الهندسة والأمن السيبراني معاً.
ولم نجد مصدراً رسمياً منشوراً يحصي الهجمات على منشآت الطاقة المتجددة السعودية تحديداً، لذلك لا نورد أرقاماً عنها.
ماذا يعني ذلك لك؟
إن كنت تعمل في شركة تطوير أو تشغيل محطات أو موردة لها، فابدأ من وثيقتي الهيئة: الضوابط الأساسية أولاً، ثم ضوابط الأنظمة التشغيلية بحسب مستوى منشأتك. وإن كنت طالباً أو باحثاً عن عمل، فتقاطع الطاقة المتجددة مع أمن الأنظمة التشغيلية تخصص نادر وله طلب متزايد مع توسع المشاريع. راجع دائماً آخر تحديث لوثائق الهيئة قبل أي تطبيق.
الأسئلة الشائعة
ما الضوابط التي تحكم الأمن السيبراني لمحطات الطاقة في السعودية؟
الضوابط الأساسية للأمن السيبراني كحد أدنى، ثم ضوابط الأنظمة التشغيلية OTCC-1:2022 لأنظمة التحكم الصناعي في المنشآت الحساسة.
هل تنطبق ضوابط OTCC على الشركات الخاصة؟
نعم، على الجهات الخاصة التي تملك أو تشغل أو تستضيف بنى تحتية وطنية حساسة.
كم عدد ضوابط الأمن السيبراني للأنظمة التشغيلية؟
4 مكونات أساسية و23 فرعياً و47 ضابطاً أساسياً و122 ضابطاً فرعياً.
كيف تتحقق الهيئة من التزام المنشآت؟
بالتقييم الذاتي أو بزيارات تدقيق ميدانية، مع أداة رسمية لقياس الالتزام.
هل يُسمح بالوصول عن بعد إلى شبكات التحكم الصناعي؟
استثناءً فقط، بعد تقييم المخاطر، مع تحقق متعدد العناصر وتسجيل الجلسة وتحديد مدتها.
المصادر والمراجع
- ضوابط الأمن السيبراني للأنظمة التشغيلية (OTCC-1:2022) — الهيئة الوطنية للأمن السيبراني
- Operational Technology Cybersecurity Controls (OTCC-1:2022) - وثيقة الضوابط — الهيئة الوطنية للأمن السيبراني
- الضوابط الأساسية للأمن السيبراني (ECC 2-2024) — الهيئة الوطنية للأمن السيبراني
- نيوم السعودية تنجز 90% من بناء أكبر مشروع هيدروجين أخضر بالعالم — صحيفة الاقتصادية
- السعودية ترسي 5 مشاريع جديدة للطاقة المتجددة بسعة 4500 ميجاوات — صحيفة الاقتصادية
الكيانات المذكورة
كلمات دلالية
هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.



