في المنطقة. ويحدد إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (SAMA CSF) متطلبات أمنية وتنظيمية محددة للجهات الخاضعة لإشراف البنك المركزي السعودي (SAMA)، بدءًا من البنوك التجارية وشركات التأمين وصولًا إلى شركات التقنية المالية ومؤسسات الصرافة.
يعمل القطاع المالي في المملكة العربية السعودية ضمن واحدة من أكثر البيئات التنظيمية للأمن السيبراني تطورًا في المنطقة. ويحدد إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (SAMA CSF) متطلبات أمنية وتنظيمية محددة للجهات الخاضعة لإشراف البنك المركزي السعودي (SAMA)، بدءًا من البنوك التجارية وشركات التأمين وصولًا إلى شركات التقنية المالية ومؤسسات الصرافة.
ويُعد فهم متطلبات الإطار وتحديد نقاط الضعف الأكثر شيوعًا خطوة أساسية لبناء برنامج امتثال فعال وقابل للتطبيق.
ما هو إطار الأمن السيبراني SAMA CSF؟
إطار الأمن السيبراني SAMA Cybersecurity Framework (SAMA CSF) هو إطار تنظيمي إلزامي صادر عن البنك المركزي السعودي (SAMA) للجهات الخاضعة لإشرافه.
الإطار الرسمي للأمن السيبراني SAMA
يوفر الإطار مجموعة منظمة من ضوابط الأمن السيبراني ضمن خمس وظائف رئيسية:
- الحوكمة (Govern)
- التحديد (Identify)
- الحماية (Protect)
- الكشف (Detect)
- الاستجابة والتعافي (Respond & Recover)
ويستند الإطار إلى عدد من المعايير والممارسات الدولية، بما في ذلك NIST CSF وISO 27001 وPCI-DSS، مع تضمين متطلبات تنظيمية خاصة بالقطاع المالي السعودي.
لذلك، فإن الحصول على شهادة ISO 27001 يمكن أن يوفر أساسًا قويًا لبرنامج الأمن السيبراني، لكنه لا يعني تلقائيًا استيفاء جميع متطلبات SAMA CSF.
من يجب عليه الالتزام بـ SAMA CSF؟
يشمل نطاق الإطار الجهات الخاضعة لإشراف البنك المركزي السعودي، ومن بينها:
- البنوك التجارية والاستثمارية
- شركات التأمين وإعادة التأمين
- شركات التمويل
- مقدمو خدمات الدفع وشركات التقنية المالية (FinTech)
- شركات ومؤسسات الصرافة
- شركات التمويل العقاري
- فروع البنوك الأجنبية العاملة في المملكة، فيما يتعلق بعملياتها داخل السعودية
ويجب على كل جهة تحديد المتطلبات التنظيمية التي تنطبق عليها وفق طبيعة نشاطها ونطاق إشراف البنك المركزي السعودي.
الوظائف الخمس لإطار SAMA CSF
1. الحوكمة (Govern)
تهدف وظيفة الحوكمة إلى إنشاء الهيكل التنظيمي والسياسات والمسؤوليات اللازمة لإدارة مخاطر الأمن السيبراني.
وتشمل، بحسب المتطلبات ذات الصلة:
- تحديد مسؤوليات الأمن السيبراني
- تعيين مسؤول أمن معلومات مؤهل CISO
- تطوير استراتيجية الأمن السيبراني
- اعتماد السياسات والإجراءات
- إدارة مخاطر الأمن السيبراني
- الإشراف الإداري ومتابعة مخاطر الأمن السيبراني
ولا يقتصر الأمر على وجود سياسات موقعة؛ إذ تحتاج المؤسسة إلى إثبات أن الحوكمة الأمنية يتم تطبيقها ومراجعتها ومتابعتها بصورة مستمرة.
2. التحديد (Identify)
تركز هذه الوظيفة على فهم أصول المؤسسة ومخاطرها وثغراتها الأمنية.
وتشمل المجالات الرئيسية:
- حصر الأصول والأنظمة
- تصنيف المعلومات والبيانات
- تقييم المخاطر
- إدارة سجل المخاطر
- تحديد الثغرات الأمنية
- تقييم مخاطر الأطراف الثالثة
يُعد وجود سجل أصول محدث عنصرًا أساسيًا لفهم البيئة التقنية وتحديد المخاطر المرتبطة بها.
3. الحماية (Protect)
تركز وظيفة الحماية على تطبيق الضوابط التي تقلل من احتمالية وقوع الحوادث الأمنية وتأثيرها.
ومن أمثلتها:
- إدارة الهوية والوصول
- إدارة الصلاحيات
- تشفير البيانات
- أمن الشبكات
- أمن التطبيقات
- حماية البيانات
- التوعية والتدريب الأمني للموظفين
وفي المؤسسات المالية، تمثل Application Security عنصرًا مهمًا بسبب الاعتماد الكبير على الخدمات المصرفية الرقمية والتطبيقات والمنصات الإلكترونية.
خدمات أمن التطبيقات من Sharp Innovatech
4. الكشف (Detect)
تهدف هذه الوظيفة إلى اكتشاف الأنشطة والحوادث الأمنية في الوقت المناسب.
وقد تشمل:
- أنظمة SIEM
- إدارة السجلات الأمنية
- المراقبة الأمنية
- فحص الثغرات
- مراقبة سلوك المستخدمين
- اكتشاف الأنشطة غير الطبيعية
- تحليل التنبيهات الأمنية
وجود منصة SIEM وحده لا يعني بالضرورة وجود قدرة فعالة على الكشف. فالقيمة الفعلية تعتمد على إعداد النظام، وضبط التنبيهات، ومراجعة الأحداث، وقدرة الفريق الأمني على تحليل التنبيهات والاستجابة لها.
5. الاستجابة والتعافي (Respond & Recover)
تركز هذه الوظيفة على قدرة المؤسسة على التعامل مع الحوادث الأمنية واستعادة العمليات بعد وقوعها.
وتشمل:
- خطط الاستجابة للحوادث
- إجراءات إدارة الحوادث
- خطط استمرارية الأعمال
- التعافي من الكوارث
- النسخ الاحتياطي
- اختبار خطط التعافي
- تمارين محاكاة الحوادث
وجود خطة مكتوبة فقط لا يكفي. يجب اختبار الخطط بشكل دوري للتأكد من أن الفرق والأنظمة قادرة على التعامل مع حادث أمني حقيقي.
ما الذي يتم التركيز عليه أثناء تقييم الامتثال؟
عند تقييم جاهزية المؤسسة، تشمل مجالات المراجعة عادةً عناصر مثل:
- وجود إشراف إداري فعال على الأمن السيبراني
- تحديث سجل الأصول والأنظمة بشكل مستمر
- تقييم مخاطر الموردين والأطراف الثالثة
- توثيق واختبار خطط الاستجابة للحوادث
- سجلات إكمال التدريب والتوعية الأمنية
- فعالية تشغيل أنظمة SIEM والمراقبة الأمنية
- إدارة الثغرات والتحديثات
- توثيق الأدلة التي تثبت تطبيق الضوابط
والهدف ليس فقط إثبات وجود المستندات، وإنما إثبات أن الضوابط مطبقة وتعمل فعليًا.
أبرز فجوات الامتثال لـ SAMA CSF
من التحديات التي قد تواجهها المؤسسات المالية:
- عدم تخصيص مسؤوليات الأمن السيبراني بشكل واضح
- إجراء تقييم المخاطر مرة واحدة دون مراجعة دورية
- عدم تطبيق منهجية موحدة لتقييم مخاطر الموردين
- الاكتفاء بالتدريب الأمني السنوي
- عدم اختبار خطط الاستجابة للحوادث
- وجود نظام SIEM دون مراقبة وتحليل فعال للتنبيهات
- وجود فجوات في إدارة الأصول
- ضعف توثيق أدلة تنفيذ الضوابط
SAMA CSF مقابل NCA ECC: ما العلاقة؟
تحتاج المؤسسات المالية في المملكة إلى مراعاة المتطلبات التنظيمية التي تنطبق عليها، بما في ذلك SAMA CSF والمتطلبات ذات الصلة بـ NCA Essential Cybersecurity Controls (ECC).
هناك مجالات مشتركة بين الأطر، مثل:
- الحوكمة
- إدارة الوصول
- إدارة المخاطر
- المراقبة
- الاستجابة للحوادث
- إدارة الأطراف الثالثة
ويمكن للمؤسسة بناء برنامج امتثال متكامل يساعد على تقليل تكرار الجهود المتعلقة بالسياسات والضوابط والأدلة.
ومع ذلك، فإن SAMA CSF يتضمن متطلبات مرتبطة بالقطاع المالي والجهات الخاضعة لإشراف البنك المركزي السعودي، ولذلك ينبغي عدم افتراض أن تحقيق متطلبات إطار واحد يعني تلقائيًا استيفاء جميع المتطلبات التنظيمية الأخرى.
خطوات عملية لبدء برنامج SAMA CSF Compliance
الخطوة 1: إجراء Gap Assessment
ابدأ بتقييم شامل للوضع الحالي ومقارنة الضوابط والإجراءات الحالية بمتطلبات SAMA CSF ذات الصلة.
الخطوة 2: تحديد الأولويات
صنف الفجوات وفق مستوى المخاطر وتأثيرها على الأنظمة والبيانات والعمليات.
الخطوة 3: إعداد خطة المعالجة
حدد:
- الفجوة
- مستوى المخاطر
- الإجراء التصحيحي
- المسؤول
- الموعد المستهدف
- الدليل المطلوب
الخطوة 4: بناء Evidence Repository
احتفظ بأدلة منظمة تثبت تطبيق الضوابط، مثل التقارير والسجلات ونتائج الاختبارات ومحاضر المراجعة.
الخطوة 5: الاختبار والمراقبة المستمرة
يجب مراجعة الضوابط واختبارها بشكل دوري، بدلًا من التعامل مع الامتثال كعملية تتم فقط قبل التدقيق.
دعم SAMA CSF Compliance في السعودية
📊 تدعم Sharp Innovatech المؤسسات المالية في السعودية من خلال خدمات تقييم فجوات SAMA CSF، وخطط معالجة الفجوات، والاستعداد للتدقيق والامتثال.
تواصل مع فريق GRC في Sharp Innovatech
الخطوات العملية التالية
إذا لم تُجرِ مؤسستك SAMA CSF Gap Assessment بشكل رسمي خلال آخر 12 شهرًا، فيمكن أن يكون تقييم الفجوات نقطة بداية عملية لفهم مستوى الجاهزية الحالي.
يساعد التقييم على:
- تحديد الوضع الحالي
- اكتشاف الفجوات
- تحديد أولويات المعالجة
- توثيق المسؤوليات
- إنشاء خطة تحسين واضحة
- تجهيز الأدلة اللازمة للمراجعة التنظيمية
والهدف من برنامج الامتثال الفعال ليس فقط اجتياز عملية التدقيق، بل دمج الأمن السيبراني في العمليات اليومية للمؤسسة وتحسين قدرتها على الوقاية والكشف والاستجابة والتعافي من المخاطر السيبرانية.




