6 دقيقة قراءة·1,032 كلمة
الأمن السيبرانيتقرير حصري
6 دقيقة قراءة٦٠٥ قراءة

معايير الأمن السيبراني للبنية التحتية الحيوية في السعودية: دليل ECC وCSCC وOTCC

تنظّم الهيئة الوطنية للأمن السيبراني حماية البنية التحتية الحساسة بثلاث وثائق متدرجة. يشرح هذا الدليل كل وثيقة ومن تلزمه وخطوات تطبيقها.

فريق التحرير
بقلم: فريق تحرير صقر الجزيرةيعمل وفق السياسة التحريرية
القسم:
الأمن السيبراني
نُشر:
آخر تحديث:
وقت القراءة:
6 دقائق
الكلمات:
١٬٠٣٢
المصادر:
5
P0الإجابة المباشرة

معايير الأمن السيبراني للبنية التحتية الحيوية في السعودية ثلاث وثائق من الهيئة الوطنية للأمن السيبراني: الضوابط الأساسية ECC-2:2024 حداً أدنى، وضوابط الأنظمة الحساسة CSCC-1:2019 بـ32 ضابطاً رئيساً، وضوابط التقنيات التشغيلية OTCC-1:2022 لأنظمة التحكم الصناعي بـ47 ضابطاً رئيساً و122 فرعياً وثلاثة مستويات للمنشآت.

TL;DRملخص سريع

الضوابط الأساسية ECC-2:2024 هي الحد الأدنى، وتُبنى فوقها ضوابط الأنظمة الحساسة CSCC (32 ضابطاً رئيساً) وضوابط التقنيات التشغيلية OTCC (47 ضابطاً رئيساً و122 فرعياً). وتتدرج متطلبات OTCC في ثلاثة مستويات بحسب خطورة المنشأة.

📌 النقاط الرئيسية

  • ✓الضوابط الأساسية ECC-2:2024 هي الحد الأدنى الذي تُبنى فوقه بقية الوثائق.
  • ✓ضوابط الأنظمة الحساسة CSCC-1:2019 تضم 32 ضابطاً رئيساً و73 فرعياً في أربعة مكونات.
  • ✓ضوابط التقنيات التشغيلية OTCC-1:2022 تخص أنظمة التحكم الصناعي وتضم 47 ضابطاً رئيساً و122 فرعياً.
  • ✓متطلبات OTCC تتدرج في ثلاثة مستويات حسب أثر اختراق المنشأة.
  • ✓ابدأ التطبيق بتحديد النطاق ثم أداة التقييم الرسمية قبل شراء أي حل.
تطبيق معايير الأمن السيبراني الجديدة للبنية التحتية الحيوية في السعودية: تحليل متطلبات الهيئة الوطنية للأمن السيبراني لحماية المنشآت الحيوية من الهجمات الإلكترونية المتقدمة

تتكوّن معايير الأمن السيبراني للبنية التحتية الحيوية في السعودية من ثلاث وثائق رئيسة تصدرها الهيئة الوطنية للأمن السيبراني: الضوابط الأساسية للأمن السيبراني بإصدارها الثاني (ECC-2:2024) بوصفها الحد الأدنى، ثم ضوابط الأنظمة الحساسة (CSCC-1:2019)، ثم ضوابط التقنيات التشغيلية (OTCC-1:2022) الخاصة بأنظمة التحكم الصناعي. والأخيرة وحدها تضم 4 مكونات رئيسة و23 مكوناً فرعياً و47 ضابطاً رئيساً و122 ضابطاً فرعياً.

تشرح هذه الصفحة ما تطلبه كل وثيقة، ومن المُلزَم بها، وكيف تبدأ منشأتك في تطبيقها. وتعتمد الأرقام هنا على وثائق الهيئة وملخصات مختصين قرؤوها، لا على تقديرات.

ما المقصود بالبنية التحتية الحيوية في الأنظمة السعودية؟

تستخدم الهيئة الوطنية للأمن السيبراني (NCA) مصطلح «البنية التحتية الوطنية الحساسة» (Critical National Infrastructure). ويشمل عملياً المنشآت التي يؤدي تعطّلها إلى أثر واسع على الأمن الوطني أو الاقتصاد أو صحة الناس وسلامتهم. ومن أمثلتها قطاعات الطاقة والمياه والنقل والتصنيع، وهي القطاعات التي تركّز عليها ضوابط التقنيات التشغيلية.

والهيئة هي الجهة المختصة بالأمن السيبراني في المملكة والمرجع الوطني في شؤونه. لذلك تصدر عنها الضوابط الملزمة، وتتابع التزام الجهات بها.

ما الضوابط الأساسية للأمن السيبراني ECC-2:2024؟

الضوابط الأساسية (Essential Cybersecurity Controls) هي نقطة البداية لكل جهة وطنية. وقد حدّثتها الهيئة إلى الإصدار الثاني ECC-2:2024، وتقول في صفحة الضوابط الأساسية على موقع الهيئة إن التحديث جاء لتعزيز الأمن السيبراني على المستوى الوطني وحماية الأصول المعلوماتية والتقنية للجهات الوطنية.

وتنشر الهيئة مع الوثيقة دليلاً إرشادياً لتطبيقها. وتقوم الضوابط على ثلاثة أهداف معروفة: السرية (Confidentiality) والسلامة (Integrity) والتوافر (Availability)، وتغطي أربعة محاور: الاستراتيجية والأشخاص والإجراءات والتقنية.

أما الوثائق الأخرى فتُبنى فوق هذه الضوابط ولا تحل محلها. ومعنى ذلك أن المنشأة الحساسة تطبّق الضوابط الأساسية أولاً، ثم تضيف فوقها ما يخص أنظمتها.

ما ضوابط الأمن السيبراني للأنظمة الحساسة CSCC؟

أصدرت الهيئة ضوابط الأنظمة الحساسة (Critical Systems Cybersecurity Controls) عام 2019 امتداداً للضوابط الأساسية ومكمّلة لها. وتوضح صفحة الوثيقة على موقع الهيئة أنها وُضعت لتلائم ما هو حساس من الأنظمة الوطنية.

وتتكوّن الوثيقة من 32 ضابطاً رئيساً و73 ضابطاً فرعياً، موزعة على أربعة مكونات:

  • حوكمة الأمن السيبراني: الأدوار والمسؤوليات والسياسات وإدارة المخاطر.
  • تعزيز الأمن السيبراني: حماية الأصول والهويات والشبكات والبيانات.
  • صمود الأمن السيبراني: استمرارية الأعمال والتعافي من الحوادث.
  • الأطراف الخارجية والحوسبة السحابية: ضبط المخاطر القادمة من المورّدين ومقدمي الخدمات السحابية.

وتنطبق هذه الضوابط على الأنظمة التي تُصنَّف حساسة داخل الجهة، لا على كل أنظمتها. لذلك يبدأ التطبيق بتحديد تلك الأنظمة وتوثيقها.

ما ضوابط الأمن السيبراني للأنظمة التشغيلية OTCC-1:2022؟

هذه أهم وثيقة لمحطات الكهرباء والمياه والمصافي والمصانع. فهي تستهدف التقنيات التشغيلية (Operational Technology) وأنظمة التحكم الصناعي (Industrial Control Systems) التي تدير المعدات فعلياً. وبحسب صفحة الوثيقة لدى الهيئة، تهدف إلى رفع مستوى الأمن السيبراني لهذه الأنظمة بوضع الحد الأدنى من المتطلبات لحمايتها من التهديدات. نُشرت الوثيقة في 2 يونيو 2022، وآخر تحديث للصفحة في 29 أكتوبر 2025.

وتنشر الهيئة معها ملحقاً للمنهجية والمواءمة، وأداة تقييم والتزام بصيغة جدول بيانات. ويلخّص دليل شركة TXOne عن الضوابط بنيتها في 4 مكونات رئيسة و23 مكوناً فرعياً و47 ضابطاً رئيساً و122 ضابطاً فرعياً. ويذكر أنها تلزم الجهات الحكومية والخاصة التي تملك بنية تحتية وطنية حساسة أو تشغّلها أو تستضيفها، داخل المملكة وخارجها.

كيف تتدرج المتطلبات حسب خطورة المنشأة؟

تقسّم الضوابط المنشآت إلى ثلاثة مستويات بحسب أثر اختراقها، كما يشرح ملخص Waterfall Security للضوابط:

المستوىالوصفما يعنيه للمنشأة
المستوى الأولالأعلى خطورة؛ اختراقه يمس الصحة والسلامة والبيئة أو الاقتصاد والأمن الوطنيأشمل المتطلبات وأشدها
المستوى الثانيخطورة متوسطة؛ تعطّل تشغيلي ملموسمتطلبات إضافية فوق المستوى الثالث
المستوى الثالثأثر محدودحد أدنى يسري أيضاً على المستويين الأعلى

ما أبرز المتطلبات التقنية في ضوابط التقنيات التشغيلية؟

ينقل ملخص Waterfall عن نص الضوابط عدداً من المتطلبات العملية. هذه أبرزها:

  • عزل الشبكات: فصل بيئة التحكم الصناعي عن شبكة الشركة منطقياً أو مادياً، وعزل أنظمة السلامة الآلية (Safety Instrumented Systems) ببوابات مخصصة.
  • تقييد الوصول عن بُعد: لا يُسمح به إلا عند الحاجة وبمبرر، ويُمنع الاعتماد على هويات يديرها قسم تقنية المعلومات.
  • منع «الثقة المشتركة»: لا تعتمد أنظمة التشغيل على بيانات دخول شبكة الشركة، حتى لا يتنقل المهاجم من شبكة إلى أخرى.
  • حماية سجلات الأحداث: حفظ السجلات في مستودع يصعب العبث به، لأنها دليل التحقيق بعد أي حادث.
  • المراقبة المستمرة: متطلبات رصد أمني تُجمع عادةً في مركز عمليات أمنية.

كيف تبدأ منشأتك في تطبيق هذه المعايير؟

التطبيق مشروع طويل، لكن ترتيب خطواته واضح. هذا تسلسل عملي مستخلص من بنية الوثائق نفسها:

  1. حدّد نطاقك: هل منشأتك جهة وطنية؟ هل تملك أو تشغّل بنية حساسة؟ هل لديك أنظمة تحكم صناعي؟
  2. ابدأ بالضوابط الأساسية: نزّل ECC-2:2024 ودليل تطبيقها من موقع الهيئة، وقيّم وضعك الحالي مقابلها.
  3. صنّف أنظمتك: حدّد الأنظمة الحساسة التي تسري عليها CSCC.
  4. حدّد مستوى منشأتك التشغيلية: إن كانت لديك تقنيات تشغيلية، فاعرف مستواها في OTCC لأن المتطلبات تتدرج به.
  5. استخدم أداة التقييم الرسمية: أداة الهيئة للتقييم والالتزام تحوّل الضوابط إلى قائمة قابلة للقياس.
  6. ضع خطة معالجة بأولويات: عالج الثغرات الأخطر أولاً، مثل الوصول عن بُعد والعزل.
  7. وثّق ثم راجع دورياً: الالتزام حالة مستمرة، لا شهادة تُعلّق على الجدار.

ما الفرق بين الوثائق الثلاث باختصار؟

الوثيقةالسنةالنطاقالبنية
الضوابط الأساسية ECCالإصدار الثاني 2024الحد الأدنى للجهات الوطنيةراجع الوثيقة الرسمية
ضوابط الأنظمة الحساسة CSCC2019الأنظمة المصنفة حساسة32 ضابطاً رئيساً و73 فرعياً
ضوابط التقنيات التشغيلية OTCC2022أنظمة التحكم الصناعي في البنية الحساسة47 ضابطاً رئيساً و122 فرعياً

ما الذي ينبغي الانتباه إليه؟

أولاً، هذه الضوابط لا تغني عن بعضها. فمن يطبق ضوابط التقنيات التشغيلية دون الضوابط الأساسية يبني على أساس ناقص.

ثانياً، انتبه لمصادر الأرقام. تنتشر على الإنترنت نسب عن «التزام الجهات» أو «عدد الهجمات» تُنسب للهيئة دون رابط لوثيقة. إن لم تجد الرقم في منشور رسمي فلا تبنِ عليه قراراً.

ثالثاً، في المقابل، الضوابط تحدد «ماذا» ولا تحدد دائماً «كيف». فاختيار الحلول التقنية يبقى قرار المنشأة، ويحسن أن يستند إلى تقييم مخاطر حقيقي لا إلى عروض المورّدين وحدها.

والخلاصة لك إن كنت مسؤولاً في منشأة حساسة: ابدأ من موقع الهيئة الرسمي، وحدّد أي الوثائق تسري عليك، ثم قِس وضعك بأداة التقييم قبل شراء أي حل.

الأسئلة الشائعة

ما معايير الأمن السيبراني للبنية التحتية الحيوية في السعودية؟

هي ثلاث وثائق من الهيئة الوطنية للأمن السيبراني: الضوابط الأساسية ECC-2:2024، وضوابط الأنظمة الحساسة CSCC-1:2019، وضوابط التقنيات التشغيلية OTCC-1:2022.

من الملزم بضوابط التقنيات التشغيلية OTCC؟

الجهات الحكومية والخاصة التي تملك بنية تحتية وطنية حساسة أو تشغّلها أو تستضيفها وتستخدم أنظمة تحكم صناعي، داخل المملكة وخارجها.

كم عدد ضوابط الأنظمة الحساسة CSCC؟

32 ضابطاً رئيساً و73 ضابطاً فرعياً في أربعة مكونات، حسب صفحة الوثيقة لدى الهيئة.

هل تحل ضوابط OTCC محل الضوابط الأساسية؟

لا. هي امتداد لها، فتطبّق المنشأة الضوابط الأساسية أولاً ثم تضيف ضوابط التقنيات التشغيلية.

من أين أحصل على الوثائق الرسمية؟

من قسم الوثائق التنظيمية في موقع الهيئة الوطنية للأمن السيبراني nca.gov.sa، ومعها أدلة التطبيق وأدوات التقييم.

المصادر والمراجع

  1. Essential Cybersecurity Controls (ECC 2-2024) — الهيئة الوطنية للأمن السيبراني
  2. Critical Systems Cybersecurity Controls (CSCC) — الهيئة الوطنية للأمن السيبراني
  3. Operational Technology Cybersecurity Controls (OTCC-1:2022) — الهيئة الوطنية للأمن السيبراني
  4. A Guide to Saudi Arabia's New OT Cybersecurity Controls — TXOne Networks
  5. Saudi Arabia OTCC Regulations — Waterfall Security Solutions

الكيانات المذكورة

ORGالهيئة الوطنية للأمن السيبرانيServiceالضوابط الأساسية للأمن السيبراني ECC-2:2024Serviceضوابط الأمن السيبراني للأنظمة الحساسة CSCC-1:2019Serviceضوابط الأمن السيبراني للأنظمة التشغيلية OTCC-1:2022

كلمات دلالية

الأمن السيبرانيالبنية التحتية الحساسةالهيئة الوطنية للأمن السيبرانيECC-2:2024CSCCOTCCأنظمة التحكم الصناعي

هل وجدت هذا المقال مفيداً؟ شاركه مع شبكتك.

مشاركة:
استمع للمقال

مقالات ذات صلة

مشاريع الأمن السيبراني في السعودية: المشاريع والإعلانات الحقيقية حتى 2026 - صقر الجزيرة

مشاريع الأمن السيبراني في السعودية: المشاريع والإعلانات الحقيقية حتى 2026

دليل موثّق لمشاريع الأمن السيبراني الحقيقية في المملكة: الهيئة الوطنية والاستراتيجية والضوابط وبرامج التأهيل. ومقابلة لأشهر العناوين المتداولة بما تقوله المصادر الرسمية.

شخص يتحقق من تفاصيل صفقة على هاتفه قبل الدفع

الاحتيال في الإعلانات المبوبة: كيف تحمي نفسك عند البيع والشراء

أنماط الاحتيال في البيع والشراء ثابتة تقريباً ويسهل كشفها إن عرفتها. هذه الأنماط الشائعة والإشارات التي توقف الصفقة فوراً.

الأمن السيبراني في السعودية 2026: حماية الفضاء الرقمي في عصر التحول الذكي - صقر الجزيرة

الأمن السيبراني في السعودية 2026: الضوابط الأساسية وحجم السوق والجهات المنظمة

تنظم الهيئة الوطنية للأمن السيبراني القطاع في السعودية عبر ضوابط أساسية محدثة (ECC 2-2024)، فيما يبلغ حجم سوق الأمن السيبراني 15.7 مليار ريال مع خطط طرح لشركات محلية.

السعودية تتصدر العالم في الأمن السيبراني 2026: إنجازات وتحديات - صقر الجزيرة

السعودية تتصدر العالم في الأمن السيبراني 2026: الأولى للعام الثالث وما وراء الرقم

حافظت المملكة على المرتبة الأولى عالمياً في مؤشر الأمن السيبراني ضمن الكتاب السنوي للتنافسية العالمية 2026 للعام الثالث توالياً. نشرح ماذا يقيس المؤشر، وما الأرقام الرسمية للقطاع، وما الذي لم يُحسم بعد.

أسئلة شائعة

ما معايير الأمن السيبراني للبنية التحتية الحيوية في السعودية؟
ثلاث وثائق من الهيئة الوطنية للأمن السيبراني: الضوابط الأساسية ECC-2:2024، وضوابط الأنظمة الحساسة CSCC-1:2019، وضوابط التقنيات التشغيلية OTCC-1:2022.
من الملزم بضوابط التقنيات التشغيلية OTCC؟
الجهات الحكومية والخاصة التي تملك بنية تحتية وطنية حساسة أو تشغّلها أو تستضيفها وتستخدم أنظمة تحكم صناعي، داخل المملكة وخارجها.
كم عدد ضوابط الأنظمة الحساسة CSCC؟
32 ضابطاً رئيساً و73 ضابطاً فرعياً في أربعة مكونات، حسب صفحة الوثيقة لدى الهيئة.
هل تحل ضوابط OTCC محل الضوابط الأساسية؟
لا. هي امتداد لها، فتطبّق المنشأة الضوابط الأساسية أولاً ثم تضيف ضوابط التقنيات التشغيلية.
من أين أحصل على الوثائق الرسمية؟
من قسم الوثائق التنظيمية في موقع الهيئة الوطنية للأمن السيبراني nca.gov.sa، ومعها أدلة التطبيق وأدوات التقييم.