تخطي إلى المحتوى الرئيسي
بوابة خدمات العملاء
الأمن السيبراني

الضوابط الأساسية للأمن السيبراني (ECC) عند تبني الحلول السحابية الحكومية

١٨ سبتمبر ٢٠٢٦9 دقائق للقراءةأون لاين لتقنية المعلومات

دليل عملي للضوابط الأساسية للأمن السيبراني ECC-2:2024 الصادرة عن الهيئة الوطنية للأمن السيبراني، وكيف تنطبق على قرارات تبني الحلول السحابية في الجهات الحكومية السعودية.

قرار تبني حلول سحابية في جهة حكومية سعودية ليس قراراً تقنياً بحتاً — بل قرار محكوم بإطار تنظيمي صريح تُصدره الهيئة الوطنية للأمن السيبراني (NCA). فهم هذا الإطار قبل بدء أي مشروع سحابي يوفّر وقتاً كبيراً لاحقاً، لأن كثيراً من متطلبات الامتثال يجب أن تُبنى في تصميم البنية التحتية منذ اليوم الأول، لا أن تُضاف بعد التشغيل.

ما هي الضوابط الأساسية للأمن السيبراني (ECC)؟

الضوابط الأساسية للأمن السيبراني هي الإطار التنظيمي الذي تُصدره الهيئة الوطنية للأمن السيبراني (NCA) لتحديد الحد الأدنى من متطلبات الأمن السيبراني الواجب توفرها في الجهات الحكومية والجهات ذات العلاقة بالبنية التحتية الحساسة في المملكة. وفق الهيئة الوطنية للأمن السيبراني (NCA)، النسخة الحالية ECC-2:2024 تتضمن 108 ضابطًا موزعة على 4 محاور رئيسية.

لماذا تهم هذه الضوابط تحديداً عند الانتقال للسحابة؟

الانتقال إلى السحابة يُغيّر معادلة المسؤولية الأمنية: جزء من الضوابط يبقى مسؤولية الجهة الحكومية نفسها، وجزء يُصبح مسؤولية مشتركة مع مزوّد الخدمة السحابية. جهة لا تُراجع هذا التوزيع قبل التعاقد قد تفترض أن مزوّد السحابة يغطي ضوابط هي في الحقيقة ما زالت من مسؤوليتها — وهي فجوة لا تظهر إلا عند التدقيق أو، الأسوأ، عند وقوع حادثة.

المحاور الأربعة للضوابط: نظرة مفاهيمية

تُبنى الضوابط الأساسية للأمن السيبراني حول أربعة محاور رئيسية تغطي دورة النضج الأمني الكاملة للجهة، من التخطيط وحتى الاستجابة للحوادث. عند تبني السحابة، لكل محور امتداد مباشر يجب مراعاته:

  • الحوكمة الأمنية: وجود سياسات وأدوار واضحة تحدد من يملك قرار الأمن السيبراني في بيئة سحابية مشتركة مع طرف خارجي
  • الدفاع السيبراني: ضبط الوصول والتشفير وحماية البيانات في بيئة لم تعد بالكامل تحت السيطرة الفيزيائية للجهة
  • الصمود السيبراني: خطط استمرارية الأعمال والتعافي من الكوارث بما يراعي اعتماد الجهة على بنية تحتية سحابية خارجية
  • الأمن السيبراني المرتبط بأطراف ثالثة والحوسبة السحابية: تقييم مزوّد الخدمة نفسه، وشروط العقد الأمنية، ومتطلبات التدقيق الدوري عليه

لا تفترض تغطية مزوّد السحابة لضابط معيّن — اطلب دائماً وثيقة رسمية (مصفوفة المسؤولية المشتركة) توضح بدقة أي طرف مسؤول عن كل ضابط قبل توقيع العقد.

خطوات عملية للجهات الحكومية المنتقلة للسحابة

  1. 1إجراء تقييم فجوة (Gap Assessment) مقابل ضوابط ECC-2:2024 قبل اختيار أي مزوّد سحابي
  2. 2طلب مصفوفة المسؤولية المشتركة من المزوّد وتوثيق من يغطي كل ضابط بدقة
  3. 3التأكد من تصنيف البيانات المراد نقلها للسحابة قبل النقل، لأن بعض التصنيفات تفرض قيوداً على موقع الاستضافة
  4. 4تضمين متطلبات التدقيق الدوري على المزوّد ضمن بنود العقد، لا كاتفاق شفهي لاحق
  5. 5بناء خطة استمرارية أعمال تراعي سيناريو انقطاع الخدمة من طرف المزوّد نفسه

أثر الضوابط على اختيار المزوّد وعلى التصميم التقني

الجهات التي تُدرج متطلبات الامتثال لـECC ضمن معايير اختيار المزوّد منذ البداية — لا كبند إضافي بعد التعاقد — توفّر على نفسها إعادة تصميم مكلفة لاحقاً. هذا ينطبق بشكل خاص على تصميم الشبكة، وسياسات التشفير، وآليات إدارة الهوية والوصول، وهي عناصر يصعب تعديلها جذرياً بعد اكتمال الهجرة.

التكامل مع مشروع الانتقال السحابي الحكومي

التخطيط لضوابط ECC لا ينفصل عمليًا عن التخطيط الأوسع لمشروع الخدمات السحابية الحكومية — فاختيار نموذج الاستضافة، ونطاق الهجرة، وتوزيع المسؤوليات التعاقدية جميعها قرارات تُتخذ معاً لا بالتسلسل. جهة تبدأ التخطيط الأمني بعد اختيار المزوّد غالباً ما تجد نفسها أمام خيارات محدودة أو تعديلات متأخرة مكلفة.

الخلاصة

الضوابط الأساسية للأمن السيبراني ليست عائقاً أمام تبني السحابة، بل إطار يجعل القرار أكثر أماناً حين يُدمج منذ بداية التخطيط لا نهايته. الجهات التي تتعامل مع ECC-2:2024 كجزء من معايير اختيار المزوّد، لا كقائمة تدقيق لاحقة، تصل إلى بيئة سحابية أكثر استقراراً وأقل عرضة لمفاجآت التدقيق.

أسئلة شائعة

ما هي الضوابط الأساسية للأمن السيبراني ECC-2:2024؟

هي الإطار التنظيمي الصادر عن الهيئة الوطنية للأمن السيبراني (NCA)، ويتضمّن وفق الهيئة 108 ضابطًا موزعة على 4 محاور رئيسية، تحدد الحد الأدنى من متطلبات الأمن السيبراني للجهات الحكومية والجهات ذات العلاقة بالبنية التحتية الحساسة.

كيف تؤثر ضوابط ECC على قرار الانتقال للسحابة؟

الانتقال للسحابة يُغيّر توزيع المسؤولية الأمنية بين الجهة ومزوّد الخدمة. جهة لا تراجع مصفوفة المسؤولية المشتركة قبل التعاقد قد تفترض تغطية ضوابط لا تزال في الحقيقة مسؤوليتها هي.

من يملك مسؤولية الامتثال لـECC في بيئة سحابية: الجهة أم المزوّد؟

مسؤولية مشتركة تختلف تفاصيلها حسب نموذج الاستضافة والعقد. المطلوب هو مصفوفة مسؤولية مشتركة رسمية توضّح بدقة أي طرف مسؤول عن كل ضابط قبل توقيع أي عقد.

متى يجب البدء بتقييم ضوابط ECC في مشروع سحابي حكومي؟

قبل اختيار مزوّد الخدمة، لا بعده. إدراج متطلبات الامتثال ضمن معايير اختيار المزوّد منذ البداية يوفّر إعادة تصميم مكلفة لاحقاً في الشبكة والتشفير وإدارة الهوية.

هل تساعد أون لاين لتقنية المعلومات في التخطيط لامتثال ECC عند الانتقال للسحابة؟

نعم، ضمن خدمة الخدمات السحابية الحكومية نساعد الجهات على دمج متطلبات الامتثال التنظيمي ضمن تخطيط الهجرة منذ مرحلة اختيار المزوّد لا بعدها.

أون لاين لتقنية المعلومات

هل أنت مقبل على قرار اختيار شريك تطوير؟

تحدث مع فريقنا للحصول على استشارة مجانية حول احتياجك التقني — بدون التزام.

احجز استشارة مجانية