الأمن السيبراني والمرونة الرقمية
ضمن خدمات التقنية والإعلام والاتصالات
نحدّد الأنظمة والضوابط السعودية التي تنطبق على الجهة أو النظام أو المورّد أو الحادثة، ونبيّن مسؤوليات الحوكمة والالتزامات التعاقدية المترتبة عليها. وننسّق توثيق الإجراءات والقرارات القانونية المتعلقة باستمرارية الخدمات والاستجابة للحوادث والتعافي منها.
تحديد الضوابط التي تنطبق على النشاط
تبدأ المراجعة القانونية للأمن السيبراني بتحديد طبيعة الجهة والقطاع والنظام والمعلومات والخدمة وعلاقة المورّد والحادثة. وبناءً عليها نحدد الضوابط السعودية أو الالتزامات التعاقدية التي قد تنطبق. وتُعد الضوابط الأساسية للأمن السيبراني ECC-2:2024 وضوابط الأمن السيبراني للحوسبة السحابية CCC-2:2024 وثيقتين رسميتين مستقلتين، ولا يصح وصف أي منهما بأنها تلزم الجميع من غير تحليل نطاقها.
وقد تفرض الجهة المشرفة على القطاع متطلبات إضافية. فتنشر هيئة الاتصالات والفضاء والتقنية، مثلاً، الإطار التنظيمي للأمن السيبراني لمقدمي خدمات الاتصالات وتقنية المعلومات للجهات الداخلة في النطاق الذي تحدده. ونميّز في المشورة بين الالتزامات التي تفرضها الجهة التنظيمية مباشرة، ومتطلبات العميل، والالتزامات التي يحمّلها العقد للمورّد أو لغيره من الأطراف.
الحوكمة والمورّدون والمرونة
نساعد على تحديد الصلاحيات والمسؤوليات وتوثيق تنفيذها. فينبغي أن تبيّن ترتيبات الحوكمة المسؤول عن إدارة المخاطر، ومن يملك صلاحية اتخاذ القرارات الأمنية، وإجراءات اعتماد الاستثناءات، ومسؤوليات المورّد، وكيفية إحالة المسائل إلى المسؤول المختص، والأدلة التي تحتاجها الإدارة للتحقق من الأداء.
وتحدد عقود المورّدين والخدمات السحابية مسؤولية كل طرف عن التدابير الأمنية والتحقق من الالتزام بها، وصلاحيات الوصول، والتغييرات، ومعالجة الثغرات، والتعاون عند وقوع الحوادث، والإشعارات، ومستندات التدقيق، واستمرارية الخدمة، ومعالجة أوجه القصور، والمسؤولية عن الأضرار، وترتيبات إنهاء الخدمة. ولا تكفي شهادة أو ضمان عام بالامتثال لإثبات أن الخدمة بإعداداتها المتعاقد عليها تستوفي المتطلبات المنطبقة.
وتشمل المرونة الرقمية القدرة على استعادة الخدمات بعد الحوادث، إلى جانب احتوائها. لذلك ينبغي الاتفاق مسبقاً على أولويات التعافي، والحد الأدنى للخدمة، والترتيبات البديلة، ومن يملك صلاحية التواصل، والتعاون مع الجهات التنظيمية، وحفظ الأدلة، وترتيبات الانتقال إلى خدمة أو مورّد بديل.
الاستجابة للحوادث والاستعداد للمنازعات
يتكامل العمل القانوني والتقني أثناء الحادثة. نتحقق من الوقائع ونوثّق تسلسلها الزمني والقرارات المتخذة، ونحدد الخدمات والبيانات المتأثرة، ومتطلبات إبلاغ الجهات التنظيمية وإشعار الأطراف المتعاقدة. وننسّق التواصل الخارجي، ونحفظ الأدلة اللازمة للتحقيق والتأمين والمطالبات والإجراءات التصحيحية اللاحقة.
ولا نقرر مهلة إبلاغ عامة من غير مراجعة النص النافذ والوقائع. فقد تنطبق على الحادثة الواحدة أحكام الخصوصية والأمن السيبراني والاتصالات، والمتطلبات الخاصة بالقطاع، وأحكام العقد والإثبات. ويجب تحديد مصدر كل التزام على حدة.
نطاق عملنا
نقدّم المشورة في تحديد الأنظمة والضوابط السيبرانية المنطبقة، والحوكمة والمساءلة، ومخاطر المورّدين والخدمات السحابية، والشروط الأمنية والتحقق من الالتزام بها، وبرامج معالجة القصور في تطبيق الضوابط، والمرونة الرقمية واستمرارية الخدمات. ويشمل عملنا أدلة إجراءات الاستجابة للحوادث، والتنسيق أثناء الحادثة، وتحديد متطلبات الإبلاغ، وحفظ الأدلة، والإجراءات التصحيحية بعد الحادثة، والاستعداد للمنازعات.
أسئلة شائعة
هل تنطبق ضوابط الهيئة الوطنية للأمن السيبراني بالطريقة نفسها على جميع الجهات؟
لا. تنشر الهيئة مجموعات متعددة من الضوابط، ولكل منها غرض ونطاق محددان. ويُراجع انطباقها وفق النص النافذ، وطبيعة الجهة والنظام والمعلومات والقطاع والعقد والحادثة.
ما الضوابط الأساسية للأمن السيبراني ECC-2:2024؟
هي النسخة الحالية من الضوابط الأساسية للأمن السيبراني المعروضة في صفحة الوثائق التنظيمية الرسمية للهيئة الوطنية للأمن السيبراني. ويُحدّد نطاق انطباقها بالرجوع إلى الوثيقة نفسها؛ فلا يكفي الوصف العام للقطاع لتقرير ذلك.
ما ضوابط الأمن السيبراني للحوسبة السحابية CCC-2:2024؟
تصفها الهيئة الوطنية للأمن السيبراني بأنها امتداد للضوابط الأساسية ومكمّلة لها في خدمات الحوسبة السحابية، من منظور مقدمي الخدمات والمشتركين. ويلزم تحديد صفة الطرف المعني وبيئة الخدمة عند بحث انطباقها.
هل تنشأ التزامات الأمن السيبراني من العقد؟
نعم. فقد يحدد العقد مسؤولية كل طرف عن تطبيق الضوابط والتحقق من الالتزام بها، والإبلاغ والتعاون والتدقيق واستمرارية الخدمة ومعالجة أوجه القصور. ويجب التمييز بين هذه الالتزامات التعاقدية وما تفرضه الجهة التنظيمية مباشرة.
ما الذي ينبغي توثيقه قانونياً عند وقوع حادثة سيبرانية؟
الوقائع المتحقق منها، والأنظمة والبيانات المتأثرة، والقرارات ومن اتخذها، وإجراءات حفظ الأدلة، ومتطلبات الإبلاغ التي تنطبق على الحادثة، والإشعارات التعاقدية، ومخاطبات الجهات التنظيمية، وإجراءات الاحتواء والتعافي، والأسباب التي تستند إليها كل نتيجة.
كيف يمكننا مساعدتك؟
أرسل نبذة عن الموضوع دون معلومات سرية أو تفاصيل حساسة. نسعى إلى الرد خلال يوم عمل واحد.